Vos responsabilités de dirigeant
Vous êtes le responsable par défaut
La personne qui exerce la plus haute autorité dans l'organisation veille à la protection des renseignements personnels et assume le rôle de RPRP (art. 3.1). Vous pouvez déléguer la fonction par écrit, mais la délégation doit être réelle : le délégué a le temps, l'accès et le soutien nécessaires.
Ce que vous devez faire
| Obligation | Concrètement |
|---|---|
| Désigner le RPRP | Nom, mandat écrit, titre et coordonnées publiés sur le site |
| Adopter des politiques de gouvernance | Rédigées en langage clair, publiées et mises à jour (art. 3.2) |
| Prévoir un processus de plaintes | Point de contact, délais, suivi |
| Tenir un registre des incidents | Voir gestion de crise |
| Exiger des EFVP | Pour les nouveaux projets et transferts hors Québec |
Pourquoi c'est un sujet de direction : les sanctions visent l'organisation, et la CAI s'intéresse à la gouvernance, pas seulement à la technique.
Questions à poser à votre équipe
- Qui est notre RPRP, et est-ce publié ?
- Quels sont nos 5 principaux ensembles de renseignements personnels, et où sont-ils ?
- Avons-nous un registre des incidents et un plan d'escalade testés ?
- Quels fournisseurs reçoivent des renseignements personnels ?