Définition
La LPRPDE (en anglais : *PIPEDA*) est la loi fédérale canadienne qui encadre la collecte, l’utilisation et la communication des renseignements personnels par les entreprises privées dans le cadre d’activités commerciales. Pour un e-commerçant qui vend au Canada — que ce soit via Shopify, Amazon CA, ou une boutique DTC — elle fixe les règles du jeu : consentement, finalité, limite de conservation, exactitude, mesures de sécurité et accès aux données.
Elle s’applique dès qu’une entreprise collecte des données personnelles au Canada, même si le siège est à l’étranger. À retenir : au Québec, la Loi 25 ajoute des obligations plus strictes ; en Colombie-Britannique, l’PIPA s’applique aux organisations privées de la province. La LPRPDE demeure le socle fédéral.
Analogie
Imaginez un entrepôt de données dans lequel chaque client est une boîte scellée. La LPRPDE est le règlement de l’entrepôt :
- Vous ne pouvez ouvrir une boîte que si le client vous a dit pourquoi et a accepté.
- Vous devez indiquer ce que vous stockez, où et combien de temps.
- Vous devez protéger les boîtes contre le vol, la perte ou l’accès non autorisé.
- Le client peut demander à voir sa boîte, la corriger ou exiger sa destruction.
Sans ce règlement, l’entrepôt devient une zone de non-droit : données revendues, fuites, et perte de confiance. En DTC, la confiance est le premier taux de conversion.
Formule
La conformité LPRPDE repose sur 10 principes imbriqués. On peut la résumer par une équation opérationnelle :
Conformité = (Consentement × Finalité) + (Sécurité × Conservation) + (Accès × Exactitude) + Responsabilité
Où :
- Consentement : explicite, éclairé, opt-in pour les communications marketing.
- Finalité : déterminée avant la collecte, pas après.
- Sécurité : chiffrement, contrôle d’accès, journalisation.
- Conservation : durée minimale nécessaire, puis suppression.
- Accès : réponse à une demande d’accès sous 30 jours.
- Responsabilité : un responsable désigné, souvent le DPO ou le fondateur.
Données chiffrées à retenir :
- 30 jours : délai maximal pour répondre à une demande d’accès.
- 72 heures : délai de notification en cas de violation présentant un risque réel de préjudice grave (obligation fédérale depuis 2018).
- Amendes jusqu’à 100 000 CAD par infraction pour violation délibérée, et sanctions pénales possibles.
Tableau comparatif : LPRPDE vs RGPD vs Loi 25 (Québec)
| Critère | LPRPDE (Canada) | RGPD (UE) | Loi 25 (Québec) |
|---|---|---|---|
| Consentement | Opt-in valide, mais exceptions | Opt-in explicite, base légale | Opt-in explicite, plus strict |
| Délai de réponse accès | 30 jours | 1 mois | 30 jours |
| Notification de violation | 72 h si risque réel | 72 h | 72 h |
| Amende max | 100 000 CAD (pénale) | 20 M€ ou 4 % CA | 25 M CAD ou 4 % CA |
| DPO obligatoire | Non, sauf cas | Oui, dans certains cas | Oui, dans certains cas |
| Transferts hors pays | Consentement + protection | Décision d’adéquation | Évaluation des facteurs |
Lecture DTC : si vous vendez au Québec, la Loi 25 est plus contraignante que la LPRPDE. Si vous vendez en Europe, le RGPD s’applique en plus. La stratégie gagnante : aligner sur le standard le plus élevé pour éviter les doublons de conformité.
Applications concrètes en DTC / e-commerce
1. Formulaire de newsletter : case non pré-cochée, mention de la finalité, lien vers la politique de confidentialité. Pas de consentement implicite par achat.
2. Checkout Shopify : collecte d’adresse, courriel, téléphone. La LPRPDE exige de limiter au nécessaire. Le téléphone n’est pas toujours indispensable.
3. Pixels et tracking : Facebook Pixel, TikTok Pixel, Google Analytics. Vous devez informer et obtenir le consentement avant le dépôt de cookies non essentiels. Au Canada, le consentement implicite est toléré dans certains cas, mais le consentement explicite est plus sûr.
4. Email marketing : Klaviyo, Mailchimp. L’opt-in doit être traçable. Le désabonnement doit être immédiat.
5. Service client : accès aux données sur demande. Un client peut demander la suppression de son compte et de ses données. Vous devez répondre sous 30 jours.
6. Violation de données : si un pirate accède à votre base clients, vous devez notifier le Commissariat à la protection de la vie privée du Canada et les personnes concernées si le risque est réel.
Exemple chiffré : une boutique DTC avec 50 000 clients canadiens. Si une fuite expose les courriels et adresses, la notification peut coûter entre 5 000 et 50 000 CAD en frais juridiques, sans compter l’amende potentielle et la perte de confiance. La conformité coûte moins cher que la crise.
Erreurs fréquentes
- Croire que la LPRPDE ne s’applique pas aux entreprises étrangères : faux. Dès que vous ciblez le marché canadien, elle s’applique.
- Confondre consentement implicite et explicite : le implicite est limité. Pour les données sensibles, il faut l’explicite.
- Conserver les données indéfiniment : la conservation doit être justifiée. Un client inactif depuis 3 ans ? Supprimez ou anonymisez.
- Ne pas avoir de politique de confidentialité claire : c’est la première demande du Commissariat en cas de plainte.
- Oublier la Loi 25 au Québec : elle ajoute des obligations de gouvernance, d’évaluation des facteurs, et de notification.
- Ne pas documenter le consentement : sans preuve, vous ne pouvez pas démontrer la conformité.
- Ignorer les demandes d’accès : 30 jours, c’est court. Mettez en place un processus.
Termes liés
- RGPD : règlement européen, plus large, souvent utilisé comme référence.
- Loi 25 : loi québécoise modernisant la protection des données.
- PIPA : loi provinciale en Colombie-Britannique et en Alberta.
- Commissariat à la protection de la vie privée du Canada : autorité de contrôle.
- Consentement éclairé : le client comprend ce à quoi il consent.
- Anonymisation : suppression irréversible du lien avec une personne.
- Pseudonymisation : remplacement des identifiants, réversible avec une clé.
- DPO : délégué à la protection des données.
- Privacy by design : intégrer la protection dès la conception.
- Notification de violation : obligation de signaler les fuites graves.
En résumé : la LPRPDE n’est pas un frein, c’est un cadre. En DTC, la transparence est un argument de vente. Un client qui sait pourquoi vous collectez ses données et comment vous les protégez achète plus volontiers. La conformité devient un avantage concurrentiel, pas une contrainte.