Skip to Content
OPINION

Notes from the IAPP Canada: OPC draft guidance moves vendor privacy due diligence upstream

Draft guidance from the Office of the Privacy Commissioner of Canada, open for comment until 4 Dec., urges organizations to assess third-party service providers before using their services or entering into an agreement.

Published

Contributors:

Kris Klein

CIPP/C, CIPM, FIP

Country Leader, Canada, IAPP; Partner

nNovation

Editor's note

The IAPP is policy neutral. We publish contributed opinion pieces to enable our members to hear a broad spectrum of views in our domains. 

There is a particular kind of 40-tab spreadsheet that every privacy lawyer knows intimately. Procurement wants a new tool. Someone sends the vendor a sprawling security and privacy questionnaire. The answers come back, the contract gets signed and everyone agrees that due diligence has occurred.

The Office of the Privacy Commissioner of Canada's draft guidance on assessing third-party service providers reads, to me, like a polite suggestion that this ritual may not be enough. The guidance is open for comment until 4 Dec. 

The interesting part is not that organizations should vet their vendors. We already knew that. It's just how far upstream the OPC expects privacy accountability to reach.

Under the Personal Information Protection and Electronic Documents Act, organizations remain responsible for personal information under their control when it is processed by a third party and must use contractual or other means to provide comparable protection. The draft translates that familiar principle into an operational expectation: assess the provider before using its services or entering into the agreement. The assessment can inform risk mitigation, contractual terms and the decision whether to use the provider at all.

That timing is important. Sending a contract to privacy when the vendor has been selected, the implementation team assembled and everyone wants a signature by Friday is not really what the guidance contemplates. Meaningful due diligence is supposed to happen early enough that somebody can still change the answer.

The scope of that diligence is also notable. The OPC recommends mapping data flows, examining subcontractors and cross-border processing, understanding security controls and breach procedures, addressing retention and deletion and determining how compliance will be monitored after implementation. It also asks organizations to understand how the technology actually works, including known risks involving security, accuracy and discriminatory treatment.

Artificial intelligence makes this particularly interesting. If a provider's technology relies on training data, the draft recommends asking where that data came from and how it was collected, then considering whether its sourcing complies with applicable privacy law. If a provider wants to use personal information for its own purposes, such as training an algorithm or improving internal processes, that use also needs scrutiny.

For AI procurement involving personal information, "Where did you get your training data?" increasingly belongs on the RFP.

The OPC also singles out anonymization claims for extra scrutiny. Organizations should ask their vendors for evidence of techniques used and that the resulting data meets the applicable legal threshold. 

Another provision in the guidance concerns vendor lock-in and lock-out. The OPC says organizations should consider whether dependence on proprietary technology could reduce their control over processing or make changing providers difficult. It also suggests planning for the possibility that a provider ceases operations, including what happens to access and recovery of information.

Control over personal information isn't just something written into a contract. If an organization cannot realistically extract its data, move it to another provider or ensure its deletion, its control may be more theoretical than real.

Taken together, the guidance describes something considerably more hands-on than a vendor questionnaire. It is a governance process involving privacy, security, procurement, legal and technical knowledge. The OPC even recommends that the people conducting assessments have appropriate training and expertise, with external assistance where necessary.

Let's keep in mind that these are being proposed as best practices, not a new set of statutory requirements, and the OPC acknowledges that relevant considerations will vary from case to case, which I think is an important distinction.

Organizations buy very different services involving very different volumes and sensitivities of personal information. They also have very different bargaining power. Asking a major technology provider detailed questions about its training datasets, subcontractors or internal controls does not guarantee meaningful answers, much less contractual changes. On the flip-side, essentially auditing a small company providing a piece of technology with limited access to data and low privacy risk would be, to put it mildly, overkill. 

So, I hope proportionality features very prominently in the consultation. If every supplier receives the same level of extensive review, meaningful diligence risks becoming precisely the box-ticking exercise this guidance should help organizations avoid. Rigor and proportionality must coexist.

The consultation closes 4 Dec., so there's time to get your feedback to the OPC so that this guidance achieves its goals in a way that is reasonable and doable for Canadian businesses. I think the broader direction is right: the approach to accountability is evolving and privacy review is moving upstream, into the decisions about which technologies organizations acquire and how they will use them.

Maybe we don't need to retire that 40-tab spreadsheet. But somebody should probably read and understand the answers.

Notes de l'IAPP Canada : Le projet de directives de l'OPC déplace la diligence raisonnable en matière de confidentialité des fournisseurs en amont

Il existe un certain type de feuille de calcul de 40 onglets que tous les avocats en protection de la vie privée connaissent intimement. L’équipe de l’approvisionnement veut un nouvel outil. Quelqu’un envoie au fournisseur un imposant questionnaire sur la sécurité et la protection des renseignements personnels. Les réponses arrivent, le contrat est signé et tout le monde convient qu’une vérification diligente a été effectuée. 

Le projet de lignes directrices du Commissariat à la protection de la vie privée du Canada sur l’évaluation des fournisseurs de services tiers me semble être une façon polie de dire que ce rituel ne suffit peut-être pas. La période de consultation prend fin le 4 décembre. 

Ce qui est intéressant, ce n’est pas que les organisations devraient évaluer leurs fournisseurs. Nous le savions déjà. C’est plutôt jusqu’où, en amont, le Commissariat estime que la responsabilité en matière de protection des renseignements personnels doit s’étendre. 

Sous le régime de la LPRPDE, les organisations demeurent responsables des renseignements personnels dont elles ont la gestion lorsqu’ils sont traités par un tiers. Elles doivent aussi recourir à des moyens contractuels ou autres pour assurer un degré comparable de protection. Le projet transforme ce principe bien connu en attente opérationnelle : il faut évaluer le fournisseur avant d’utiliser ses services ou de conclure une entente. Cette évaluation peut orienter l’atténuation des risques, les modalités contractuelles et la décision même de retenir ou non le fournisseur. 

Le moment choisi est important. Transmettre un contrat à l’équipe de la protection de la vie privée une fois le fournisseur sélectionné, l’équipe de mise en œuvre constituée et la signature attendue pour vendredi ne correspond pas vraiment à ce qu’envisagent les lignes directrices. Une vérification diligente sérieuse doit avoir lieu assez tôt pour que quelqu’un puisse encore changer la réponse. 

La portée de cette vérification est également notable. Le Commissariat recommande de cartographier les flux de données, d’examiner le recours à des sous-traitants et le traitement transfrontalier, de comprendre les mesures de sécurité et les procédures en cas d’atteinte, de régler les questions de conservation et de destruction et de déterminer comment la conformité sera surveillée après la mise en œuvre. Les organisations devraient aussi comprendre le fonctionnement réel de la technologie, y compris les risques connus liés à la sécurité, à l’exactitude et au traitement discriminatoire. 

L’IA rend la question particulièrement intéressante. Si la technologie d’un fournisseur repose sur des données d’entraînement, le projet recommande de demander d’où elles proviennent et comment elles ont été recueillies, puis d’évaluer si leur provenance respecte les lois applicables en matière de protection des renseignements personnels. Si le fournisseur souhaite utiliser des renseignements personnels à ses propres fins, par exemple pour entraîner un algorithme ou améliorer ses processus internes, cette utilisation doit également être examinée. 

Dans un appel d’offres visant une solution d’IA qui traite des renseignements personnels, la question « D’où proviennent vos données d’entraînement? » devient de plus en plus incontournable. 

Le Commissariat demande aussi que les affirmations relatives à l’anonymisation fassent l’objet d’un examen plus poussé. Les organisations devraient demander à leurs fournisseurs de démontrer quelles techniques ont été utilisées et que les données qui en résultent satisfont au seuil juridique applicable. 

Une autre partie des lignes directrices porte sur la dépendance et l’exclusion technologiques. Le Commissariat invite les organisations à se demander si leur dépendance envers une technologie exclusive pourrait réduire leur contrôle sur le traitement ou compliquer un changement de fournisseur. Il recommande aussi de prévoir la possibilité que le fournisseur cesse ses activités, notamment les conséquences pour l’accès aux renseignements et leur récupération. 

Le contrôle des renseignements personnels ne se résume pas à une clause contractuelle. Si une organisation ne peut pas, en pratique, extraire ses données, les transférer à un autre fournisseur ou en assurer la destruction, son contrôle risque d’être plus théorique que réel. 

Dans leur ensemble, les lignes directrices décrivent une démarche beaucoup plus concrète qu’un simple questionnaire destiné aux fournisseurs. Il s’agit d’un processus de gouvernance qui fait appel à des compétences en protection de la vie privée, en sécurité, en approvisionnement, en droit et en technologie. Le Commissariat recommande même que les personnes chargées des évaluations possèdent la formation et l’expertise appropriées, avec un soutien externe au besoin. 

Il faut toutefois garder à l’esprit qu’il s’agit de pratiques exemplaires proposées, et non de nouvelles exigences législatives. Le Commissariat reconnaît aussi que les facteurs pertinents varieront d’un cas à l’autre. À mon avis, cette distinction est importante. 

Les organisations achètent des services très différents qui mettent en jeu des volumes et des catégories de renseignements personnels tout aussi différents. Leur pouvoir de négociation varie aussi considérablement. Poser à un grand fournisseur de technologie des questions détaillées sur ses données d’entraînement, ses sous-traitants ou ses contrôles internes ne garantit pas des réponses utiles, encore moins des changements contractuels. À l’inverse, soumettre à l’équivalent d’un audit une petite entreprise qui fournit une technologie ayant un accès limité aux données et présentant un faible risque pour la vie privée serait, pour dire les choses poliment, excessif. 

J’espère donc que la proportionnalité occupera une place très importante dans la consultation. Si chaque fournisseur fait l’objet du même examen approfondi, la vérification diligente risque de devenir précisément l’exercice de cases à cocher que ces lignes directrices devraient aider les organisations à éviter. La rigueur et la proportionnalité doivent aller de pair. 

La consultation se termine le 4 décembre. Il reste donc du temps pour transmettre vos observations au Commissariat afin que ces lignes directrices atteignent leurs objectifs d’une manière raisonnable et réalisable pour les entreprises canadiennes. Je pense que l’orientation générale est la bonne : l’approche en matière de responsabilité évolue et l’examen des enjeux de vie privée se déplace en amont, jusque dans les décisions concernant les technologies que les organisations acquièrent et la façon dont elles les utilisent. 

Nous n’avons peut-être pas besoin de mettre cette feuille de calcul de 40 onglets au rancart. Mais quelqu’un devrait probablement lire et comprendre les réponses. 

This French companion article is not meant to be an exact translation, but rather an article that generally covers the same topic as the English article.

This article originally appeared in the Canada Dashboard Digest, a free weekly IAPP newsletter. Subscriptions to this and other IAPP newsletters can be found here.
CPE credit badge

This content is eligible for Continuing Professional Education credits. Please self-submit according to CPE policy guidelines.

Submit for CPEs

Contributors:

Kris Klein

CIPP/C, CIPM, FIP

Country Leader, Canada, IAPP; Partner

nNovation