Skip to Content
OPINION

Notes from the IAPP Canada: Why privacy needs more success stories

While enforcement plays an important role, recognizing excellence in privacy shows how strong governance can enable innovation, build trust and help organizations move beyond basic compliance.

Published
Subscribe to IAPP Newsletters

Contributors:

Kris Klein

CIPP/C, CIPM, FIP

Country Leader, Canada, IAPP; Partner

nNovation

Editor's note

The IAPP is policy neutral. We publish contributed opinion pieces to enable our members to hear a broad spectrum of views in our domains.

One of the occupational hazards of working in privacy, artificial intelligence governance and cybersecurity is that we can develop a slightly distorted view of the world.

If you spend enough time reading regulatory decisions, breach reports, court rulings and enforcement announcements, you might reasonably conclude that our profession exists primarily to identify problems. Someone failed to comply, secure their systems, collected too much information or deployed technology before thinking through the consequences. There’s no shortage of cautionary tales.

Every week seems to bring another investigation, penalty, settlement or public reaction. And we know that headlines prefer controversy and that reporting focuses on failure. Conferences devote entire sessions to what went wrong, what should have gone differently and how everyone else can avoid becoming the next example on a PowerPoint slide.

Enforcement is an important part of any regulatory ecosystem. Rules without consequences eventually become polite suggestions, which is not generally how Parliament, regulators or clients intend privacy law to operate. Regulators, legislators and oversight bodies have an obligation to identify misconduct when it happens and to hold organizations accountable when trust has been broken. But there's another side to the coin.

The people and institutions responsible for enforcing the rules generally have a much more ambitious objective than just punishing those who break them. Their real goal is to encourage better behavior. The ideal outcome is not more investigations, more penalties or more public findings — it's fewer of them.

The best privacy program, AI governance framework or privacy breach is not the one that survives an investigation. It is the one that never needs an investigation in the first place. The one we never heard about in the first place.

That is why, from time to time, it's worth paying attention when the same community that can investigate and sanction organizations chooses instead to recognize and celebrate them.

This week, that recognition came in the form of a significant international honor for the Electronic Health Information Laboratory at the CHEO Research Institute, founded and directed by Khaled El Emam. The lab received the 2026 Privacy and Human Rights Award, presented through the Global Privacy Assembly and Access Now. This is a rather meaningful recognition on the world stage from institutions whose work sits directly at the intersection of data protection, human rights and accountability.

I should disclose that Khaled is both a friend and a colleague. Fortunately, that makes it easier rather than harder to make the point, provided I resist the temptation to turn this into a toast. This is not that kind of article, and, in any event, Khaled would probably prefer that I get back to the substance.

Anyone who has spent time around him knows that his work has never been about finding clever ways around privacy obligations. The objective has been to solve a real and important problem. To help organizations access and use data responsibly while reducing privacy risks through rigorous, evidence-based methods. For years, privacy professionals have struggled with a challenge that sits at the heart of modern data governance: How do we unlock the value of information while protecting the rights and interests of individuals? Deidentification, anonymization, synthetic data and other privacy-enhancing technologies are part of that answer, provided they're done properly.

I think the recognition of that work sends an important message. Privacy is not simply about stopping things. It is also about building things. It is about designing solutions, creating methods, developing governance models and enabling responsible innovation. It is about showing that privacy protection and data use are not always opposing forces. Done well, privacy can be the condition that makes responsible data use possible. Too often, our profession is portrayed as the department that says no. In reality, the most effective privacy professionals spend far more time helping organizations find a way to say yes.

Yes, you can use data for research. Yes, you can innovate. Yes, you can deploy new technologies. Yes, you can create value. But here is how to do it responsibly. Here are the guardrails. Here are the risks. Here are the choices that will make the difference between a good idea and a future investigation report.

That is a very different mindset from one focused exclusively on compliance. It is also, I suspect, a much more satisfying one.

The lesson extends beyond privacy. The same principle applies across cybersecurity, AI governance and digital trust more broadly. Strong ecosystems need accountability mechanisms when things go wrong. But they also need examples of excellence when things go right. People pay attention to consequences. They also pay attention to aspirations.

The threat of enforcement may persuade organizations to meet a minimum standard. Recognition of excellence can inspire them to exceed it.

As privacy professionals, perhaps we should spend a little more time talking about both sides of that coin. Avoiding penalties is important. Staying out of the headlines is sensible. But building something worthy of recognition is a much better ambition. It's why I was quite encouraged by the signals from the world’s data protection authorities this week who celebrated and encouraged privacy enhancing technologies — things that move us away from the office of "no."

And with that thought, let’s turn to this week’s developments in privacy, AI governance and cybersecurity. Read the rest of the Digest. There’s likely something of relevance to you.

Notes de l'IAPP Canada: Les deux côtés de la médaille

L'un des risques professionnels lorsqu'on travaille dans les domaines de la protection de la vie privée, de la gouvernance de l'IA et de la cybersécurité est que l'on peut finir par développer une vision légèrement déformée du monde.

Si l'on passe suffisamment de temps à lire des décisions réglementaires, des rapports d'atteinte à la protection des renseignements personnels, des jugements et des annonces d'application de la loi, on pourrait raisonnablement conclure que notre profession consiste principalement à repérer les problèmes. Quelqu'un n'a pas respecté les règles, n'a pas suffisamment protégé ses systèmes, a recueilli trop de renseignements ou a déployé une technologie sans réfléchir aux conséquences. Les mises en garde ne manquent pas.

Chaque semaine semble apporter son lot d'enquêtes, de sanctions, de règlements ou de réactions publiques. Et nous savons que les manchettes privilégient la controverse et que la couverture médiatique met l'accent sur les échecs. Les conférences consacrent des séances entières à ce qui n'a pas fonctionné, à ce qui aurait dû être fait autrement et à la façon d'éviter de devenir le prochain exemple présenté dans un diaporama PowerPoint.

L'application de la loi joue un rôle essentiel dans tout écosystème réglementaire. Des règles sans conséquences finissent par devenir de simples suggestions, ce qui n'est généralement pas ce que souhaitent le Parlement, les organismes de réglementation ou les clients. Les autorités réglementaires, les législateurs et les organismes de surveillance ont l'obligation de cerner les manquements lorsqu'ils surviennent et de tenir les organisations responsables lorsque la confiance a été ébranlée.

Mais il y a un autre côté à la médaille.

Les personnes et les institutions chargées de faire respecter les règles poursuivent généralement un objectif beaucoup plus ambitieux que celui de simplement punir ceux qui les enfreignent. Leur véritable objectif est d'encourager de meilleurs comportements. L'idéal n'est pas d'avoir davantage d'enquêtes, de sanctions ou de conclusions publiques. C'est d'en avoir moins.

Le meilleur programme de protection de la vie privée, le meilleur cadre de gouvernance de l'IA ou même la meilleure atteinte à la vie privée n'est pas celui qui survit à une enquête. C'est celui qui n'a jamais besoin d'enquête. Celui dont on n'entend jamais parler.

C'est pourquoi, de temps à autre, il vaut la peine de porter attention aux situations où la même communauté qui peut enquêter et sanctionner choisit plutôt de reconnaître et de célébrer l'excellence.

Cette semaine, cette reconnaissance s'est manifestée sous la forme d'un honneur international important accordé au laboratoire Electronic Health Information Laboratory de l'Institut de recherche du CHEO, fondé et dirigé par le Dr Khaled El Emam. Le laboratoire a reçu le Prix 2026 pour la protection de la vie privée et les droits de la personne, décerné conjointement par l'Assemblée mondiale pour la protection de la vie privée et Access Now. Il s'agit d'une reconnaissance particulièrement significative sur la scène internationale de la part d'institutions dont les travaux se situent au carrefour de la protection des données, des droits de la personne et de la responsabilisation.

Je dois préciser que Khaled est à la fois un ami et un collègue. Heureusement, cela rend mon propos plus facile à illustrer, à condition de résister à la tentation de transformer cet article en hommage. Ce n'est pas ce genre de texte et, de toute façon, Khaled préférerait probablement que je revienne rapidement au fond du sujet.

Quiconque a travaillé avec lui sait que son objectif n'a jamais été de trouver des façons ingénieuses de contourner les obligations en matière de protection de la vie privée. Son objectif a toujours été de résoudre un problème réel et important. Aider les organisations à accéder aux données et à les utiliser de manière responsable tout en réduisant les risques pour la vie privée grâce à des méthodes rigoureuses fondées sur des données probantes.

Depuis des années, les professionnels de la protection de la vie privée affrontent une question qui se trouve au coeur même de la gouvernance moderne des données : comment tirer parti de la valeur des renseignements tout en protégeant les droits et les intérêts des personnes? La dépersonnalisation, l'anonymisation, les données synthétiques et d'autres technologies de protection de la vie privée font partie de la réponse, à condition qu'elles soient mises en oeuvre correctement.

Je crois que cette reconnaissance porte un message important.

La protection de la vie privée ne consiste pas seulement à empêcher certaines choses. Elle consiste aussi à en construire. Elle consiste à concevoir des solutions, élaborer des méthodes, développer des modèles de gouvernance et favoriser l'innovation responsable. Elle démontre également que la protection de la vie privée et l'utilisation des données ne sont pas nécessairement des forces opposées. Lorsqu'elle est bien appliquée, la protection de la vie privée devient la condition même qui permet une utilisation responsable des données.

Trop souvent, notre profession est perçue comme le service qui dit non.

Dans les faits, les professionnels les plus efficaces consacrent beaucoup plus de temps à aider les organisations à trouver une façon de dire oui.

Oui, vous pouvez utiliser les données à des fins de recherche.

Oui, vous pouvez innover.

Oui, vous pouvez déployer de nouvelles technologies.

Oui, vous pouvez créer de la valeur.

Mais voici comment le faire de façon responsable. Voici les garde-fous. Voici les risques. Voici les choix qui feront la différence entre une bonne idée et un futur rapport d'enquête.

C'est une approche très différente de celle qui consiste à se concentrer exclusivement sur la conformité. Et, je crois, beaucoup plus satisfaisante.

La leçon dépasse largement le domaine de la protection de la vie privée. Le même principe s'applique à la cybersécurité, à la gouvernance de l'IA et à la confiance numérique en général. Les écosystèmes solides ont besoin de mécanismes de responsabilisation lorsque les choses tournent mal. Mais ils ont aussi besoin d'exemples d'excellence lorsque les choses vont bien. Les gens prêtent attention aux conséquences. Ils prêtent aussi attention aux aspirations.

La menace d'une mesure d'application de la loi peut convaincre les organisations d'atteindre un seuil minimal. La reconnaissance de l'excellence peut les inspirer à aller bien au-delà.

Comme professionnels de la protection de la vie privée, nous gagnerions peut-être à parler davantage des deux côtés de cette médaille. Éviter les sanctions est important. Éviter les manchettes négatives est tout à fait sensé. Mais bâtir quelque chose qui mérite d'être reconnu est une ambition bien plus intéressante.

C'est d'ailleurs pourquoi les signaux envoyés cette semaine par les autorités mondiales de protection des données m'ont encouragé. Elles ont choisi de reconnaître et d'encourager les technologies qui renforcent la protection de la vie privée, celles qui nous éloignent du bureau du « non ».

Sur cette note, passons maintenant aux développements de la semaine en matière de protection de la vie privée, de gouvernance de l'IA et de cybersécurité. Bonne lecture.

This French companion article is not meant to be an exact translation, but rather an article that generally covers the same topic as the English article.

This article originally appeared in the Canada Dashboard Digest, a free weekly IAPP newsletter. Subscriptions to this and other IAPP newsletters can be found here.

CPE credit badge

This content is eligible for Continuing Professional Education credits. Please self-submit according to CPE policy guidelines.

Submit for CPEs

Contributors:

Kris Klein

CIPP/C, CIPM, FIP

Country Leader, Canada, IAPP; Partner

nNovation

Tags:

CommunityPrivacy

Related Stories