Passer au contenu principal

Sagentix Cybersécurité et IA

Six régimes.
Un seul socle de contrôles.

Une organisation présente dans les Caraïbes, en Amérique du Nord et en Europe n’a pas besoin d’un programme de confidentialité par pays. Les obligations convergent bien davantage que ne le laissent croire les lois — mais seulement si l’on sait précisément où elles divergent.

Nous bâtissons le socle harmonisé et documentons les écarts. Nous ne sommes pas un cabinet d’avocats et ne donnons aucun avis juridique — il s’agit de travail de préparation. L’autorité demeure l’autorité, et le sens de la loi demeure du ressort de votre conseiller juridique.

La confidentialité mobilise deux professions, et leurs rôles diffèrent

Les confondre coûte cher dans les deux sens. Voici la ligne, énoncée simplement.

Ce que bâtit un CISSP — c’est nous

  • L’ensemble de contrôles, et l’architecture de sécurité qui le soutient
  • Inventaire des données, registre des traitements et cartographie des flux
  • Contrôle d’accès, chiffrement, journalisation, conservation et destruction sécurisée
  • Méthode d’analyse d’impact et de réponse aux violations, et sa mise en œuvre
  • Diligence raisonnable des fournisseurs et sous-traitants au regard des contrôles
  • Les preuves que l’on présenterait à une autorité ou à un auditeur

Le travail technique et organisationnel : ce que votre organisation fait réellement des renseignements personnels, et sa capacité à le prouver.

Ce que tranche un avocat — ce n’est pas nous

  • Si une loi vous vise, et comment elle doit être lue
  • La base juridique invoquée, et le risque qu’il y a à s’y fier
  • Les contrats et instruments de transfert, rédigés et négociés
  • Les déclarations réglementaires, et la représentation devant une autorité de contrôle
  • Le caractère notifiable d’une violation en tant que qualification juridique, et le secret professionnel
  • Tout avis sur la responsabilité, les sanctions ou l’exposition à l’exécution

Le travail juridique : ce que la loi signifie, et ce qu’elle exige de vous. Sagentix n’est pas un cabinet d’avocats et ne donne ni conseil ni avis juridique.

Dans les faits, les deux avancent ensemble et les points de passage deviennent évidents une fois la ligne tracée. Votre conseiller juridique établit quelles obligations vous lient ; nous bâtissons le programme qui y répond et produit les preuves. Lorsqu’une question franchit la ligne, nous le disons sur-le-champ plutôt que d’y répondre.

Ce à quoi vous êtes réellement assujetti

Quatre régions, quatre formes d’obligation différentes. Situation en date d’août 2026 — dans ce domaine, un résumé sans date est un risque.

Union européenne

RGPD

Le règlement (UE) 2016/679, applicable depuis mai 2018. Le modèle de référence à partir duquel les lois plus récentes sont rédigées — base juridique, droits des personnes concernées, registre des activités de traitement, analyses d'impact, notification des violations et restrictions aux transferts internationaux.

Atteint les organisations hors de l'Union qui offrent des biens ou services à des personnes s'y trouvant, ou qui suivent leur comportement.

États-Unis

Une mosaïque, non une loi

Il n'existe aucune loi fédérale unique sur la confidentialité. Un ensemble croissant de régimes d'États, mené par la Californie, aux côtés de règles sectorielles qui atteignent directement certaines industries — les renseignements de santé, et les obligations de confidentialité financière qui visent les banques.

La question pratique est rarement « sommes-nous conformes » mais « quels États et quelles règles sectorielles nous atteignent ».

Canada

La LPRPDE, et le Québec séparément

La LPRPDE demeure la loi fédérale en vigueur pour le secteur privé. La réforme a été tentée sans aboutir : le projet de loi précédent est mort au Feuilleton en janvier 2025, et un remplacement a été déposé en juin 2026, en première lecture seulement. La Loi 25 du Québec est pleinement en vigueur et comporte, elle, des sanctions pécuniaires substantielles.

Situation en date d'août 2026. Quiconque cite les sanctions du projet de réforme comme étant en vigueur cite un projet de loi qui n'est pas la loi.

Caraïbes

Cinq territoires, cinq réalités

Les régimes ci-dessous sont proches du RGPD sur le fond et réellement différents quant à leur entrée en vigueur. Séquencer un programme selon l'endroit où les obligations mordent véritablement — plutôt que selon l'endroit où une loi existe sur papier — constitue l'essentiel de la valeur d'une première conversation.

Détaillés territoire par territoire dans le tableau ci-dessous.

« Les Caraïbes » ne forment pas un régime unique

Les traiter comme un seul est l’erreur la plus coûteuse possible dans ce marché — dans les deux sens. On peut bâtir pour une obligation qui ne vous lie pas, et manquer celle qui vous lie.

TerritoireLoiStatut opérantCe qui compte le plus
JamaïqueData Protection Act, 2020En vigueur depuis le 1er décembre 2023Commissaire à l’information doté de pouvoirs d’exécution ; notification des violations dans les 72 heures
BarbadeData Protection Act, 2019En vigueur depuis le 1er janvier 2022Sept principes alignés sur le RGPD ; commissaire à la protection des données établi
Îles CaïmansData Protection Act (révision de 2021)En vigueurHuit principes ; la fonction de protection des données relève du Bureau de l’ombudsman
BahamasData Protection Act, 2007En vigueur, autorité établieTrès peu d’activité d’application dans les faits — un risque pratique faible aujourd’hui, non une obligation absente
Trinité-et-TobagoData Protection Act, 2011PAS pleinement en vigueur — aucune autoritéL’une des premières lois de la région, et toujours incomplète. Largement répertoriée comme si elle était opérante ; elle ne l’est pas

L’entrée de Trinité-et-Tobago est la raison d’être de ce tableau. Sa loi compte parmi les premières de la région, figure dans presque tous les résumés comparatifs, et n’est toujours pas pleinement en vigueur, aucune autorité ne la soutenant. Un conseiller qui lit un tableau comparatif plutôt que la position sur l’entrée en vigueur vous bâtira un programme contre une obligation qui ne lie pas, et manquera le fait que la véritable pression de conformité dans ce marché vient d’ailleurs.

Un socle, les écarts documentés

Ces lois sont proches du RGPD par conception. Les obligations sous-jacentes sont quasi identiques sur le fond, même là où la numérotation, la formulation et les barèmes de sanctions diffèrent.

Une organisation présente dans plusieurs de ces territoires n’a pas besoin de plusieurs ensembles de contrôles. Un socle harmonisé suffit — à condition que les écarts territoriaux soient consignés plutôt que présumés, et que le socle soit calibré sur le délai le plus strict qui vous vise réellement.

Sagentix tient sa propre cartographie des lois jamaïcaine, barbadienne et caïmanaise vers l’ISO/IEC 27001, le cadre NIST CSF 2.0 et les critères des services de confiance du SOC 2, de sorte que le programme de confidentialité et le programme de sécurité soient bâtis comme une seule chose plutôt que deux. Il s’agit d’une cartographie technique, non d’un avis juridique.

Ce qui se bâtit une seule fois

  • Un seul inventaire de données et un seul registre des activités de traitement
  • Un seul modèle de base juridique et de consentement, les écarts territoriaux documentés
  • Un seul jeu de procédures relatives aux droits des personnes concernées, ajusté par régime pour les délais
  • Un seul plan de réponse aux violations, calibré sur le délai le plus court qui vous vise
  • Une seule position sur les mécanismes de transfert couvrant les régimes qui les restreignent
  • Des calendriers de conservation et de destruction qui satisfont la règle applicable la plus stricte

Ce que couvre le mandat

Conseil, architecture et rédaction. L’autorité juge, et votre conseiller juridique interprète la loi.

Applicabilité territoriale

Quels régimes vous atteignent réellement, selon les faits : où résident vos données, qui sont vos clients et ce que vous faites de leurs renseignements — avant que quoi que ce soit ne soit bâti.

Le socle harmonisé

Un ensemble de contrôles conçu pour satisfaire chaque régime visé, les écarts documentés plutôt que dupliqués. Rattaché à l'ISO/IEC 27001, au cadre NIST CSF 2.0 et aux critères de confidentialité du SOC 2, de sorte que le programme de confidentialité et le programme de sécurité n'en forment qu'un.

Le jeu d’instruments

Politique et avis de confidentialité, registre des traitements, méthode d'analyse d'impact, procédures relatives aux droits des personnes concernées, calendriers de conservation, clauses fournisseurs et sous-traitants, et plan de réponse aux violations.

Gouvernance et imputabilité

Qui décide, qui répond, et ce qui serait présenté à une autorité — y compris la question du responsable de la protection des données lorsqu'un régime impose ce rôle.

Préparation à la surveillance

Préparer l'organisation aux questions que pose une autorité de contrôle, et aux preuves qu'elle s'attend à voir, avant qu'elle ne les demande.

Le porter dans les portes de sécurité

Lorsque le même socle doit aussi satisfaire une évaluation ISO/IEC 27018, la catégorie confidentialité d'un SOC 2 ou une autorisation canadienne à Protégé B, le cartographier une seule fois.

Ce pour quoi vous voudrez quelqu’un d’autre

  • Fournir des conseils juridiques ou un avis juridique
  • Agir comme votre responsable de la protection des données désigné
  • Certifier, auditer ou attester un programme de confidentialité
  • Vous représenter devant une autorité de contrôle
  • Interpréter une loi là où un conseiller juridique local qualifié doit le faire

Ce travail est technique et organisationnel, non juridique. Sagentix n’est pas un cabinet d’avocats, ne détient aucun permis d’exercice du droit dans quelque territoire que ce soit, et ne fournit ni conseil ni avis juridique. L’interprétation de toute loi mentionnée sur cette page revient à un conseiller juridique qualifié de ce territoire — et nous vous dirons quand vous aurez atteint cette limite plutôt que de la franchir.

Quels régimes vous atteignent réellement ?

Trente minutes. Nous établissons quels régimes vous lient selon les faits plutôt que selon la carte, où vos obligations divergent véritablement, et si un seul socle peut toutes les porter en même temps que les portes de sécurité auxquelles vous faites déjà face.

Voir l’ensemble de la pratique

Sources

  • Union européenne — Règlement (UE) 2016/679 (Règlement général sur la protection des données). eur-lex.europa.eu.
  • Gouvernement de la Jamaïque — The Data Protection Act, 2020 ; Office of the Information Commissioner. oic.gov.jm.
  • Gouvernement de la Barbade — Data Protection Act, 2019.
  • Îles Caïmans — Data Protection Act (révision de 2021) ; Office of the Ombudsman. ombudsman.ky.
  • Bahamas — Data Protection (Privacy of Personal Information) Act, 2007.
  • Trinité-et-Tobago — Data Protection Act, 2011 (partiellement proclamée ; aucun commissaire à l’information nommé en date d’août 2026).
  • Commissariat à la protection de la vie privée du Canada — LPRPDE. priv.gc.ca. Le projet de loi C-27 est mort au Feuilleton en janvier 2025 ; le projet de loi C-36 a été déposé le 15 juin 2026 et en est à la première lecture.
  • Commission d’accès à l’information du Québec — Loi 25, pleinement en vigueur depuis septembre 2024. cai.gouv.qc.ca.

Situation en date d’août 2026 et sujette à changement — entrée en vigueur, autorités et sanctions évoluent toutes. Cette page constitue de l’information générale et non un avis juridique. Confirmez la position courante auprès d’un conseiller juridique qualifié du territoire concerné avant d’agir.