Aller au contenu principal
Certyneo
Terme du glossaire · P

PIPEDA (Personal Information Protection and Electronic Documents Act, Canada)

Définition

Le PIPEDA (Personal Information Protection and Electronic Documents Act, en français : Loi sur la protection des renseignements personnels et les documents électroniques) est la loi fédérale canadienne sur la protection des renseignements personnels dans le secteur privé (L.C. 2000, ch. 5). Elle encadre la collecte, l'utilisation et la divulgation d'informations personnelles dans les activités commerciales interprovinciales et internationales. Son équivalent canadien du RGPD européen, bien que moins strict sur certains points (consentement implicite parfois admis, sanctions financières plus faibles).

Les 10 principes du PIPEDA (issus du Canadian Standards Association CAN/CSA-Q830) :
1. Responsabilité — désigner un responsable de la protection des renseignements personnels.
2. Détermination des fins — annoncer clairement la finalité de la collecte.
3. Consentement — recueillir un consentement éclairé.
4. Limitation de la collecte — collecter le strict nécessaire.
5. Limitation de l'utilisation — n'utiliser que pour les fins annoncées.
6. Exactitude — maintenir les données à jour.
7. Mesures de sécurité — protection technique et organisationnelle adaptée.
8. Transparence — politique de confidentialité publique.
9. Accès aux renseignements personnels — droit d'accès et de rectification.
10. Possibilité de porter plainte — au Commissariat à la protection de la vie privée du Canada.

PIPEDA et signature électronique : la signature électronique implique le traitement de données personnelles (nom, adresse e-mail, numéro de téléphone, IP, métadonnées de session, piste d'audit). Le PIPEDA exige :
• consentement éclairé du signataire avant collecte ;
• conservation sécurisée (chiffrement au repos, accès restreint) ;
• durée de conservation proportionnée à la finalité (10 ans pour les contrats commerciaux est généralement accepté) ;
• droit d'accès, de rectification et de suppression sur demande du signataire ;
• notification obligatoire en cas de violation présentant un risque réel de préjudice grave (depuis 2018).

Loi 25 du Québec : la province du Québec dispose de sa propre loi (Loi 25 / Loi modernisant les dispositions sur la protection des renseignements personnels, entrée en application 2022-2024) qui prévaut sur le PIPEDA pour les activités intra-québécoises. La Loi 25 est plus stricte que le PIPEDA — alignée sur le RGPD européen sur la plupart des points : consentement explicite obligatoire, désignation d'un responsable de la protection des renseignements personnels, évaluations d'impact (EFVP), sanctions jusqu'à 4 % du chiffre d'affaires mondial.

PIPEDA vs RGPD : la Commission européenne reconnaît le PIPEDA comme offrant un niveau de protection « adéquat » au sens de l'article 45 du RGPD (décision 2002/2/CE confirmée 2024). Les transferts de données personnelles de l'UE vers le Canada sont donc autorisés sans formalité supplémentaire. Pour les organisations canadiennes opérant en UE, le RGPD reste applicable sur les données des résidents européens (extraterritorialité, article 3).

Mise en œuvre Certyneo : conformité PIPEDA + Loi 25 + RGPD assurée par notre architecture de protection des données — hébergement souverain UE (IONOS Allemagne), chiffrement TLS 1.3 en transit + AES-256 au repos, journalisation des accès, droit à l'effacement complet sous 30 jours, sous-traitants conformes. Les transferts vers le Canada (rares — seulement les comptes hébergés à la demande au Canada) sont encadrés par les clauses contractuelles types RGPD-PIPEDA.

Questions fréquentes

Qu'est-ce que la PIPEDA ?

La PIPEDA (Loi sur la protection des renseignements personnels et les documents électroniques) est la loi fédérale canadienne sur la vie privée qui encadre la manière dont les organisations du secteur privé collectent, utilisent et communiquent des renseignements personnels dans le cadre d'activités commerciales. Sa seconde partie reconnaît également aux documents et signatures électroniques la même valeur juridique que le papier.

Qui doit se conformer à la PIPEDA ?

La PIPEDA s'applique aux organisations du secteur privé qui traitent des renseignements personnels dans le cadre d'activités commerciales partout au Canada, ainsi qu'à toutes les entreprises sous réglementation fédérale. Le Québec, la Colombie-Britannique et l'Alberta disposent de lois essentiellement similaires qui s'appliquent à la place pour les activités intra-provinciales.

La PIPEDA reconnaît-elle les signatures électroniques ?

Oui. La PIPEDA confère aux documents et signatures électroniques le même effet juridique que leurs équivalents papier, et définit une « signature électronique sécurisée » pour les usages qui exigent un niveau de garantie plus élevé.

Comment la PIPEDA se compare-t-elle au RGPD ?

Les deux protègent les données personnelles et accordent aux individus des droits de consentement et d'accès, mais la PIPEDA repose sur des principes et reste globalement moins prescriptive que le RGPD, avec des sanctions maximales plus faibles. Les organisations qui servent à la fois le Canada et l'UE s'alignent généralement sur la norme la plus stricte, le RGPD, pour couvrir les deux.

Que se passe-t-il en cas de non-conformité à la PIPEDA ?

Le Commissariat à la protection de la vie privée du Canada instruit les plaintes et peut saisir la Cour fédérale. Le non-respect des obligations de notification des atteintes expose à des amendes pouvant atteindre 100 000 CAD par infraction, en plus de l'atteinte à la réputation et d'éventuels dommages-intérêts ordonnés par un tribunal.

Prêt à mettre en pratique ces concepts ?

Certyneo vous permet de créer des enveloppes de signature conformes eIDAS en quelques clics, sans installation.