| Custodians, agents et pouvoirs |
⚙ |
Un agent ne peut traiter des renseignements que dans la mesure permise par le custodian. L'autorisation d'accès est une trace explicite et datée, nommant qui peut faire quoi — « qui avait le droit de voir ceci en février » a donc une réponse qui ne dépend pas de l'état actuel du système. Qui vous nommez vous appartient. |
| Le cercle de soins — consentement implicite pour la prestation de soins |
✓ |
PHIPA permet aux custodians de présumer un consentement implicite au partage aux fins de la prestation de soins de santé à ce patient. C'est exactement la forme du modèle de relation de soins : les relations de traitement, de supervision et d'administration sont des types distincts, chacun avec une date de début, une date de fin et un délai de grâce, et l'accès en lecture en découle au lieu d'être accordé comme un rôle. L'appartenance au cercle est donc un fait daté, ce qu'un commissaire demande justement à voir. |
| Le coffre-fort — instruction expresse, art. 20(2) et 37(1)a) |
◐ |
Réellement manquant, et le plus grand écart de cette page. Un patient peut demander à un custodian de ne pas partager une partie de son dossier à l'intérieur du cercle de soins. Aujourd'hui cette instruction peut être consignée en note et respectée par les personnes ; ce n'est pas un objet du dossier que le chemin de lecture fait appliquer. La section 05 dit ce que sa construction suppose. |
| Dire au destinataire que quelque chose a été retenu |
◐ |
Lorsqu'un coffre-fort empêche une communication, le custodian doit prévenir le custodian destinataire qu'il n'a pas pu communiquer tout ce qui était raisonnablement nécessaire — pour que le destinataire sache que le tableau est incomplet. Cet avis fait partie de la même pièce manquante, et c'est la moitié que l'on oublie. |
| art. 10(1) — des pratiques relatives aux renseignements en place |
⚙ |
Un custodian doit avoir des pratiques relatives aux renseignements conformes à la Loi, et une déclaration publique écrite qui les décrit. Le registre versionné des politiques les tient ; les mots sont les vôtres. |
| art. 12(1) — mesures raisonnables de protection |
✓ |
Chiffrement au repos avec des clés tenues hors de la base, accès fermé par défaut et dérivé des relations de soins, journal d'accès en ajout seul, bris de glace comme action consignée plutôt que mot de passe partagé, et une analyse de risque documentée. Section 03, principe 7. |
| art. 12(2) — aviser la personne à la première occasion raisonnable |
✓ |
La trace d'atteinte porte les personnes touchées, ce qui était en cause, si les données étaient chiffrées, si des clés ont été compromises, et la notification elle-même comme étape datée — le dossier répond donc à « quand les avons-nous prévenues » plutôt qu'à « nous croyons l'avoir fait ». |
| art. 12(3) — signaler l'atteinte au commissaire |
◐ |
Certaines atteintes doivent être signalées au CIPVP. La trace d'atteinte existe et contient tout ce que le signalement exige ; ce qui manque, c'est la liste des déclencheurs ontariens évaluée sur la trace, et le signalement lui-même comme document produit. Aujourd'hui c'est une personne qui lit la trace et remplit le formulaire du CIPVP. Section 07. |
| Statistiques annuelles d'atteintes au commissaire |
◐ |
Les custodians suivent leurs statistiques d'atteintes par année civile et déclarent les chiffres de l'année précédente au CIPVP chaque mois de mars — y compris les atteintes qui n'ont jamais atteint le seuil de signalement. Les traces sous-jacentes existent et sont catégorisées ; le compte annuel n'est pas produit pour vous. C'est un petit travail, et c'est le genre que l'on oublie en février — ce qui est l'argument pour le construire plutôt que pour y penser. |
| art. 52 à 55 — accès et correction |
✓ |
Accès dans les 30 jours, prorogeable ; correction avec droit de joindre une déclaration de désaccord en cas de refus du custodian. Les deux sont des demandes de premier rang avec des dates légales calculées, et un refus doit consigner son motif au lieu de simplement clore. |
| Règl. de l'Ont. 329/04, art. 6(3) — journalisation d'un dossier électronique |
✓ |
Les dossiers tenus par voie électronique doivent conserver une trace électronique de qui a consulté quoi et quand. C'est le journal d'accès chaîné par empreintes, et c'est l'élément le plus utile d'une enquête PHIPA : il répond à la question du furetage — un membre du personnel a-t-il consulté un patient avec lequel il n'avait aucune relation — comme une requête plutôt que comme une déduction. |
| Obligations du fournisseur de réseau d'information sur la santé |
◐ |
Si vous déployez la plateforme de façon que deux custodians ou plus partagent des renseignements par son entremise, l'article 6(3) ajoute des obligations : ententes écrites, évaluation des menaces et des risques et évaluation des incidences sur la vie privée mises à la disposition des custodians, description en langage clair du service, rapport écrit annuel sur les accès, et avis rapide des atteintes. Les preuves sous-jacentes — l'analyse de risque, les journaux, les traces d'atteintes — existent.
La déclaration de pratiques du HINP et le rapport annuel n'existent pas comme documents.
Un déploiement en cabinet unique ne soulève pas la question. |
| Conservation, transfert et destruction |
⚙ |
Les dossiers doivent être conservés, transférés et détruits de façon sécuritaire. Le moteur de conservation calcule les dates de destruction et la destruction détruit la clé au lieu d'espérer que toutes les copies ont été trouvées ; les durées elles-mêmes sont à vous de fixer, parce qu'au Canada elles viennent de votre ordre. Section 06. |