Passer au contenu

Ce contenu français est une version de travail en attente d'une révision par un locuteur natif du français québécois avant le lancement.

Corpshore Canada

Pourquoi Corpshore

Sécurité et conformité

Un acheteur sérieux vérifie la posture de conformité avant toute chose. Cette page présente les régimes canadiens de protection des renseignements personnels, de marketing et d'accessibilité qu'un engagement peut toucher, ce que chacun exige, comment nous travaillons dans son cadre et la documentation que vous pouvez nous demander.

La livraison canadienne fonctionne par défaut en vertu de la LPRPDE et de la Loi 25 du Québec pour le travail québécois, avec les lois provinciales sur la protection des renseignements personnels en Alberta et en Colombie-Britannique, la PHIPA de l'Ontario pour les données sur la santé, la LCAP pour la messagerie commerciale, la LAPHO et la Loi canadienne sur l'accessibilité pour l'accessibilité, et le RGPD là où des renseignements personnels de l'UE sont visés. Pour chacun, nous énonçons ce qu'il exige, comment nous travaillons dans son cadre et quelle documentation vous pouvez demander.

Comment lire cette page

La conformité n'est pas un écusson, c'est un ensemble d'obligations précises qui s'appliquent selon les données, la province et les clients en cause. Les régimes ci-dessous sont ceux qu'un engagement canadien touche le plus souvent. Pour chacun, nous exposons trois choses en termes clairs : ce que la loi ou la norme exige, comment Corpshore travaille dans son cadre, et la documentation que vous pouvez demander pendant le contrôle diligent. La LPRPDE et la Loi 25 du Québec sont les deux régimes selon lesquels nous fonctionnons par défaut. Les autres s'appliquent selon la portée, et nous confirmons lesquels sont en cause pour votre travail plutôt que de les revendiquer tous par réflexe.

Une note sur ce que nous ne revendiquons pas. Nous décrivons notre posture en termes de gouvernance et de processus, comme l'accès fondé sur les rôles, la limitation des fins, les mesures de protection documentées et les engagements contractuels, plutôt qu'en termes de certifications que nous ne pouvons pas justifier sur cette page. Lorsqu'un engagement exige une attestation ou une vérification précise, cela est traité directement dans le contrat et ses annexes. Cette page est de l'information générale sur les cadres, et non un avis juridique, et votre propre conseiller juridique devrait examiner tout engagement de conformité avant que vous ne vous y fiiez.

Ce que vous pouvez toujours demander

Pour chaque régime, le schéma est le même. Vous pouvez demander les modalités de traitement des données, une description des mesures de protection et des contrôles d'accès, la position sur le transfert transfrontalier pour votre engagement, le processus de notification des atteintes et les rôles responsables de la conformité sur le compte. Nous préférons documenter la position avant la mise en service plutôt que de la voir surgir pendant une vérification. Le détail régime par régime ci-dessous vous indique ce qui est propre à chaque cadre.

Les régimes, un par un

PIPEDA

Loi sur la protection des renseignements personnels et les documents électroniques

La loi fédérale canadienne sur la protection des renseignements personnels dans le secteur privé, la référence par défaut pour les renseignements personnels commerciaux.

Ce qu'elle exige
Le consentement à la collecte, à l'utilisation et à la communication, la limitation des données aux fins déterminées, des mesures de protection proportionnelles à la sensibilité, l'exactitude, les droits d'accès des personnes, la responsabilité à l'égard des renseignements traités par un fournisseur de services, et la déclaration des atteintes qui présentent un risque réel de préjudice grave.
Comment nous y répondons
La livraison canadienne fonctionne par défaut en vertu de la LPRPDE. L'accès est fondé sur les rôles et limité aux données qu'une tâche exige, le travail est effectué dans vos plateformes et votre gouvernance, la position transfrontalière est documentée avant la mise en service, et la responsabilité à l'égard des renseignements personnels demeure celle de l'exploitation qui porte votre relation.
Ce que vous pouvez demander
Vous pouvez demander les modalités de traitement des données, la description des mesures de protection et des contrôles d'accès, la position sur le transfert transfrontalier pour votre engagement, le processus de notification des atteintes et les rôles responsables de la protection des renseignements personnels sur le compte.

Quebec Law 25

Loi sur la protection des renseignements personnels dans le secteur privé (Loi 25)

La loi québécoise sur la protection des renseignements personnels dans le secteur privé, la plus exigeante au pays, pour les engagements québécois.

Ce qu'elle exige
Un consentement renforcé, une personne désignée responsable de la protection des renseignements personnels, des évaluations des facteurs relatifs à la vie privée dans des circonstances définies, une notification des atteintes plus stricte, des politiques de gouvernance, et des obligations précises entourant la prise de décision automatisée et le transfert de renseignements hors du Québec.
Comment nous y répondons
Le travail destiné au Québec est conçu pour respecter la Loi 25 plutôt qu'adapté après coup. Là où la loi s'applique, nous appliquons ses obligations de consentement, d'évaluation et de notification, et les données d'un engagement québécois peuvent être conservées au Québec lorsque vous l'exigez, avec la position sur le transfert documentée.
Ce que vous pouvez demander
Vous pouvez demander la posture à l'égard de la Loi 25 pour votre engagement, l'approche des évaluations des facteurs relatifs à la vie privée lorsqu'elles sont déclenchées, les engagements de notification des atteintes, et l'arrangement de résidence des données pour le travail québécois.

Alberta PIPA

Loi sur la protection des renseignements personnels de l'Alberta

La loi albertaine sur la protection des renseignements personnels dans le secteur privé, pertinente pour la livraison en Alberta et les renseignements personnels albertains.

Ce qu'elle exige
Le consentement à la collecte, à l'utilisation et à la communication des renseignements personnels par les organisations du secteur privé, des mesures de protection raisonnables, la limitation des fins, les droits d'accès et de correction, et la notification des atteintes au commissaire de l'Alberta lorsqu'il existe un risque réel de préjudice grave.
Comment nous y répondons
La livraison en Alberta applique les mêmes pratiques encadrées que le reste de l'exploitation canadienne : accès fondé sur les rôles, traitement limité aux fins et mesures de protection documentées, en accord avec la PIPA lorsque des renseignements personnels albertains sont visés.
Ce que vous pouvez demander
Vous pouvez demander la description des mesures de protection, le traitement des accès et des corrections, et l'approche de notification des atteintes tels qu'ils s'appliquent au travail livré en Alberta.

BC PIPA

Loi sur la protection des renseignements personnels de la Colombie-Britannique

La loi britanno-colombienne sur la protection des renseignements personnels dans le secteur privé, pertinente là où des renseignements personnels de la Colombie-Britannique sont traités.

Ce qu'elle exige
Le consentement, une collecte, une utilisation et une communication limitées et raisonnables, des mesures de protection adaptées à la sensibilité, les droits d'accès et de correction, et la responsabilité à l'égard des renseignements personnels sous le contrôle d'une organisation.
Comment nous y répondons
Là où des renseignements personnels de la Colombie-Britannique sont visés, le traitement est aligné sur la PIPA de la C.-B. au moyen du même modèle de gouvernance de limitation des fins, d'accès fondé sur les rôles et de mesures de protection documentées utilisé dans l'ensemble de la livraison canadienne.
Ce que vous pouvez demander
Vous pouvez demander les mesures de protection applicables, le processus d'accès et de correction, et la confirmation de la façon dont les renseignements personnels de la C.-B. sont traités dans le cadre de l'engagement.

Ontario PHIPA

Loi sur la protection des renseignements personnels sur la santé de l'Ontario

La loi ontarienne sur la protection des renseignements personnels sur la santé, pertinente là où des renseignements personnels sur la santé sont traités.

Ce qu'elle exige
Des règles pour la collecte, l'utilisation et la communication des renseignements personnels sur la santé, la notion de dépositaire de renseignements sur la santé et de ses mandataires, des mesures de protection robustes, la limitation de l'utilisation au minimum nécessaire, et la notification des atteintes à la vie privée.
Comment nous y répondons
Pour le travail mettant en cause des renseignements personnels sur la santé en Ontario, la livraison est cadrée pour agir dans la relation de dépositaire que vous définissez, sur la base du minimum nécessaire, avec des mesures de protection et des contrôles d'accès établis dans l'engagement plutôt que présumés.
Ce que vous pouvez demander
Vous pouvez demander l'arrangement de mandataire du dépositaire, la portée du traitement au minimum nécessaire, les mesures de protection appliquées et les engagements de notification des atteintes pour les renseignements sur la santé.

CASL

Loi canadienne anti-pourriel

La loi fédérale régissant les messages électroniques commerciaux, pertinente pour la prospection et le soutien au marketing.

Ce qu'elle exige
Le consentement avant l'envoi de messages électroniques commerciaux, une identification claire de l'expéditeur, un mécanisme de désabonnement fonctionnel, et la tenue de registres pour démontrer le consentement, sous réserve d'exceptions limitées.
Comment nous y répondons
Lorsque la livraison comprend l'envoi de messages électroniques commerciaux en votre nom, le travail est mené selon vos registres de consentement et vos obligations en vertu de la LCAP, avec l'identification et le traitement du désabonnement intégrés au processus plutôt que laissés à l'agent.
Ce que vous pouvez demander
Vous pouvez demander l'approche de gestion du consentement, le processus d'identification de l'expéditeur et de désabonnement, et la méthode de tenue de registres utilisée pour la messagerie effectuée en votre nom.

AODA

Loi sur l'accessibilité pour les personnes handicapées de l'Ontario

La loi ontarienne sur l'accessibilité, pertinente pour le service à la clientèle et les livrables numériques en Ontario.

Ce qu'elle exige
Des normes d'accessibilité pour le service à la clientèle, l'information et les communications et d'autres domaines, afin que les services et le contenu numérique soient utilisables par les personnes handicapées, avec des politiques et une formation documentées.
Comment nous y répondons
La livraison en contact avec la clientèle suit des pratiques de service accessibles, et les livrables numériques produits pour vous suivent des pratiques alignées sur les WCAG 2.1 AA, de sorte que le travail soutient vos propres obligations en vertu de la LAPHO plutôt que de les compromettre.
Ce que vous pouvez demander
Vous pouvez demander l'approche de service accessible, la norme d'accessibilité appliquée aux livrables numériques, et la formation donnée au personnel en contact avec la clientèle.

Accessible Canada Act

Loi canadienne sur l'accessibilité

La loi fédérale sur l'accessibilité visant un Canada sans obstacle, pertinente dans les contextes de compétence fédérale.

Ce qu'elle exige
Le repérage et l'élimination des obstacles à l'accessibilité dans des domaines comprenant l'emploi, l'environnement bâti, les technologies de l'information et des communications et la prestation de services, selon une approche proactive et planifiée.
Comment nous y répondons
L'accessibilité est traitée comme une exigence de conception plutôt que comme une considération soulevée après coup. Les livrables numériques suivent des pratiques alignées sur les WCAG et les processus de service sont conçus pour être utilisables, soutenant vos obligations là où le cadre fédéral s'applique.
Ce que vous pouvez demander
Vous pouvez demander l'approche d'accessibilité pour les livrables et les services concernés, et la norme appliquée aux technologies de l'information et des communications produites pour vous.

GDPR

Règlement général sur la protection des données

Le règlement de l'Union européenne sur la protection des données, pertinent là où des renseignements personnels de l'UE sont visés.

Ce qu'elle exige
Une base légale de traitement, les droits des personnes concernées, dont l'accès, la rectification et l'effacement, la minimisation des données, la limitation des fins, les obligations du responsable du traitement et du sous-traitant, des mesures de protection pour les transferts internationaux, et la notification des atteintes dans des délais définis.
Comment nous y répondons
Lorsqu'un engagement met en cause les renseignements personnels de personnes concernées de l'UE, le traitement est aligné sur les principes du RGPD, avec les rôles de responsable du traitement et de sous-traitant, la base légale et les mesures de protection des transferts établis dans le contrat et ses modalités de traitement des données.
Ce que vous pouvez demander
Vous pouvez demander les engagements du sous-traitant, la base légale et le traitement des droits des personnes concernées, les mesures de protection des transferts internationaux et les délais de notification des atteintes pour les renseignements personnels de l'UE.

Questions fréquentes

En vertu de quelles lois sur la protection des renseignements personnels Corpshore fonctionne-t-elle par défaut ?

La LPRPDE, la loi fédérale canadienne sur la protection des renseignements personnels dans le secteur privé, s'applique par défaut à la livraison canadienne, et la Loi 25 du Québec, la loi sur la protection des renseignements personnels la plus exigeante au pays, s'applique aux engagements québécois. Les lois provinciales de l'Alberta et de la Colombie-Britannique, et la PHIPA de l'Ontario pour les données sur la santé, s'appliquent selon la portée, que nous confirmons pour votre engagement plutôt que de la présumer.

Corpshore se conforme-t-elle au RGPD ?

Lorsqu'un engagement met en cause les renseignements personnels de personnes concernées de l'Union européenne, le traitement est aligné sur les principes du RGPD, avec les rôles de responsable du traitement et de sous-traitant, la base légale et les mesures de protection des transferts internationaux établis dans le contrat et ses modalités de traitement des données. Le RGPD est appliqué selon la portée plutôt que revendiqué universellement, et votre conseiller juridique devrait confirmer l'arrangement.

Comment Corpshore gère-t-elle les obligations d'accessibilité ?

La livraison en contact avec la clientèle suit des pratiques de service accessibles et les livrables numériques suivent des pratiques alignées sur les WCAG 2.1 AA, ce qui soutient vos obligations en vertu de la LAPHO en Ontario et de la Loi canadienne sur l'accessibilité au fédéral. L'accessibilité est traitée comme une exigence de conception plutôt que comme une considération soulevée après coup, de sorte que le travail soutient votre propre posture d'accessibilité plutôt que de la compromettre.

Quelle documentation de conformité pouvons-nous demander pendant le contrôle diligent ?

Vous pouvez demander les modalités de traitement des données, une description des mesures de protection et des contrôles d'accès, la position sur le transfert transfrontalier pour votre engagement, le processus de notification des atteintes et les rôles responsables de la conformité. Des éléments propres à un régime, comme la posture à l'égard de la Loi 25 ou les engagements de sous-traitant du RGPD, sont disponibles pour les cadres que votre engagement met en cause.

La LCAP touche-t-elle le marketing et la prospection impartis ?

Oui, lorsque la livraison comprend l'envoi de messages électroniques commerciaux en votre nom. Le travail est mené selon vos registres de consentement et vos obligations en vertu de la LCAP, avec l'identification de l'expéditeur et un mécanisme de désabonnement fonctionnel intégrés au processus. Vous pouvez demander l'approche de gestion du consentement et la méthode de tenue de registres utilisée pour la messagerie effectuée en votre nom.

Détenez-vous des certifications de sécurité précises ?

Cette page décrit notre posture en termes de gouvernance et de processus plutôt que de dresser la liste de certifications que nous ne pouvons pas justifier ici. Lorsqu'un engagement exige une attestation ou une vérification précise, cela est traité directement dans le contrat et ses annexes. Nous préférons nous engager sur ce que nous pouvons documenter plutôt que de revendiquer un écusson que nous ne pouvons pas assumer.

Cette page est-elle un avis juridique sur lequel nous pouvons nous fier ?

Non. C'est de l'information générale sur les cadres de conformité qu'un engagement canadien peut toucher, et non un avis juridique. Les engagements précis pour votre engagement sont établis dans le contrat et ses annexes et devraient être examinés par votre propre conseiller juridique. Ce à quoi nous nous engageons ici, c'est que la position applicable est documentée et communiquée avant la mise en service.

Bâtissez votre équipe canadienne

Décrivez-nous le travail, les langues et la couverture dont vous avez besoin. Vous obtiendrez une réponse réfléchie en moins de six heures, ou planifiez dès maintenant un appel exploratoire.

Vous cherchez un poste plutôt qu'un partenaire ? Explorez les carrières chez Corpshore Canada