Les organisations de santé au Canada opèrent sous une législation sur la vie privée qui va au-delà de la LPRPDE et impose des exigences spécifiques sur la façon dont les renseignements personnels sur la santé sont collectés, stockés et transmis. Pour les organisations ontariennes, la Loi sur la protection des renseignements personnels sur la santé (LSRP) est la principale législation. Pour les organisations québécoises, la Loi sur les services de santé et les services sociaux (LSSSS) et la Loi 25 s'appliquent.
Ce qui constitue des renseignements personnels sur la santé en vertu de la LSRP
Les renseignements personnels sur la santé en vertu de la LSRP sont largement définis. Ils incluent toute information sur la santé physique ou mentale d'un individu, la fourniture de soins de santé, les paiements pour les soins de santé et le numéro de carte Santé de l'individu. Si votre site web a un portail patient, un système de prise de rendez-vous, un formulaire qui collecte des conditions de santé ou une interface de télésanté, ces systèmes traitent des renseignements personnels sur la santé et les exigences de la LSRP s'appliquent.
Exigences de la LSRP qui affectent directement l'hébergement
La LSRP exige que les dépositaires de renseignements sur la santé disposent de garanties administratives, techniques et physiques appropriées à la sensibilité des renseignements personnels sur la santé qu'ils détiennent. Pour un site web hébergé, l'exigence de garanties techniques signifie : chiffrement en transit (HTTPS), chiffrement au repos pour les renseignements personnels sur la santé stockés, contrôles d'accès et journalisation des audits. La LSRP exige un accord écrit avec tout fournisseur de services qui traite les renseignements personnels sur la santé en votre nom. Cet accord doit exiger que le fournisseur protège les renseignements, les utilise uniquement aux fins que vous avez spécifiées et vous notifie en cas de violation de la vie privée.
Résidence des données pour les données de santé au Canada
La LSRP n'interdit pas explicitement le transfert de renseignements personnels sur la santé hors du Canada, mais le Commissariat à l'information et à la protection de la vie privée de l'Ontario a clairement indiqué dans ses orientations que les organisations devraient évaluer le risque avant de le faire. La position pratique de la plupart des organisations de santé en Ontario est de garder les renseignements sur la santé sur des serveurs canadiens exploités par des entreprises canadiennes, pour éviter la complexité des évaluations de transfert transfrontalier.
Données de santé au Québec : ce qui change
Les organisations de santé québécoises sont soumises à la Loi 25 en plus de la législation spécifique aux soins de santé. La combinaison signifie que toutes les exigences générales de la Loi 25 s'appliquent : évaluations des facteurs relatifs à la vie privée pour les nouveaux projets technologiques, exigences contractuelles pour les sous-traitants de données et notification des violations à la CAI. Garder les données de santé au Québec sur des serveurs gérés par des entreprises québécoises est l'approche qui satisfait simultanément tous les cadres applicables sans nécessiter d'évaluations transfrontalières complexes.
Gotekky
Besoin d’aide pour choisir la prochaine étape?
Décrivez ce que vous observez et le résultat recherché. Nous identifierons si un service géré, un projet défini ou une évaluation technique payante est la bonne prochaine étape.