Amendes de la Loi 25 : ce que risque vraiment une organisation
Le chiffre de 25 millions de dollars circule souvent seul. Il vise les infractions les plus graves, et il n'est pas le seul montant prévu.
La Loi sur le secteur privé, modifiée par la Loi 25, prévoit des amendes pénales. Ce n'est pas une amende administrative décidée seule par la Commission d'accès à l'information, sur le modèle européen. La Commission enquête. L'amende, elle, relève d'une poursuite.
Le plafond que l'on cite
Pour les manquements les plus graves, dont collecter, détenir, communiquer ou utiliser un renseignement personnel en contravention de la loi, ou ne pas déclarer un incident de confidentialité lorsqu'on doit le faire, une entreprise s'expose à une amende pouvant atteindre 25 000 000 $, ou 4 % du chiffre d'affaires mondial de l'exercice précédent si ce montant est plus élevé.
La personne physique
Les mêmes infractions graves exposent une personne physique à une amende dont le plafond est de 100 000 $. Le montant exact dépend de l'infraction retenue et du dossier, pas d'un barème unique affiché sur un site.
Ce qui mène le plus souvent à un dossier
Un incident de confidentialité passé sous silence, une collecte sans fin réelle, une communication à un fournisseur sans contrat écrit, ou une absence de mesures de sécurité proportionnées au renseignement. Le registre, la politique et la preuve de la démarche comptent autant que l'intention.
Réduire l'exposition
Nommer le responsable, publier une politique qui décrit les traitements réels, tenir le registre des incidents et répondre aux demandes d'accès dans les 30 jours. Ce ne sont pas des formalités. Ce sont les pièces que l'on produit si la Commission pose des questions.
Des preuves prêtes si la Commission les demande
CapGRC conserve les incidents, les demandes d'accès et les preuves de conformité au même endroit.
