Cyber Crucible est-il conforme à la LPRPDE du Canada et à la Loi 25 du Québec ?
Réponse courte : Cyber Crucible soutient les obligations d'une organisation canadienne au titre de la LPRPDE et de la Loi 25 du Québec principalement en effectuant le traitement au niveau du point de terminaison et en ne collectant aucun contenu client, identifiant ou clé — il y a donc peu de renseignements personnels sous sa garde à protéger, divulguer ou transférer. Il agit en tant que fournisseur de services sous le contrôle de l'organisation, avec une entente de traitement des données disponible.
Comment cela s'aligne
- Responsabilisation et mesures de sécurité. Un chiffrement robuste, un contrôle d'accès et un traitement local appuient le principe de mesures de sécurité de la LPRPDE.
- Spécificités de la Loi 25. Les réformes progressives du Québec ont ajouté des obligations de déclaration des incidents de confidentialité, la protection des renseignements personnels par défaut, ainsi que des règles sur les transferts hors du Québec ; la conception sans collecte de données, pouvant fonctionner sur site, appuie les préférences de résidence des données et limite l'exposition liée aux transferts.
- Soutien en cas d'atteinte. La communication rapide des informations relatives à un incident aide l'organisation à respecter ses obligations de déclaration au titre de la LPRPDE et de la Loi 25.
La limite à préciser honnêtement
La conformité relève de l'organisation ; Cyber Crucible est un contrôle de soutien et un sous-traitant. Il ne détient aucune certification canadienne. Une entente de traitement des données et la documentation associée sont disponibles auprès de dpo@cybercrucible.com.