Vos responsabilités de dirigeant

Vous êtes le responsable par défaut

La personne qui exerce la plus haute autorité dans l'organisation veille à la protection des renseignements personnels et assume le rôle de RPRP (art. 3.1). Vous pouvez déléguer la fonction par écrit, mais la délégation doit être réelle : le délégué a le temps, l'accès et le soutien nécessaires.

Ce que vous devez faire

Obligation Concrètement
Désigner le RPRP Nom, mandat écrit, titre et coordonnées publiés sur le site
Adopter des politiques de gouvernance Rédigées en langage clair, publiées et mises à jour (art. 3.2)
Prévoir un processus de plaintes Point de contact, délais, suivi
Tenir un registre des incidents Voir gestion de crise
Exiger des EFVP Pour les nouveaux projets et transferts hors Québec

Pourquoi c'est un sujet de direction : les sanctions visent l'organisation, et la CAI s'intéresse à la gouvernance, pas seulement à la technique.

Questions à poser à votre équipe

  1. Qui est notre RPRP, et est-ce publié ?
  2. Quels sont nos 5 principaux ensembles de renseignements personnels, et où sont-ils ?
  3. Avons-nous un registre des incidents et un plan d'escalade testés ?
  4. Quels fournisseurs reçoivent des renseignements personnels ?