RGPD, ISO 27701 et TGV : convertir son programme vie privée

9–14 minutes

En bref : RGPD vs TGV : la grille ne traite ni le RGPD ni ISO/IEC 27701 comme des équivalents automatiques. Notre cartographie relève 110 correspondances pour le RGPD et 119 pour ISO/IEC 27701:2025, sur 382 critères, dont 108 forment la seule famille protection des renseignements personnels. Un programme européen solide reste un point de départ, pas un dossier prêt à déposer.

RGPD vs TGV : requalifier un programme vie privée européen

RGPD vs TGV : pourquoi un programme européen ne suffit-il pas ?

Votre entreprise a construit son programme de protection des renseignements personnels autour du RGPD, le Règlement général sur la protection des données de l’Union européenne (UE 2016/679). Peut-être détenez-vous aussi la certification ISO/IEC 27701, la norme internationale de management de la vie privée. Puis un appel d’offres du réseau de la santé québécois exige la certification TGV, la Trousse globale de vérification administrée par le Bureau de certification de Santé Québec, régie par l’orientation officielle du MSSS (publication 24-715-38W). Votre programme, pourtant solide, ne s’y transpose pas directement.

Ce n’est pas un problème de rigueur. Le RGPD et la Loi 25 québécoise partagent des principes : minimisation, consentement, droits des personnes concernées. Mais les deux cadres reposent sur des architectures juridiques différentes, et la grille TGV ne reconnaît aucun cadre étranger comme équivalence automatique. Elle vérifie votre produit contre ses propres critères, un par un. RGPD vs TGV, c’est la comparaison entre un texte de loi et une grille de vérification produit par produit.

Le travail n’est donc pas de traduire votre documentation RGPD en français québécois. C’est de requalifier chaque preuve existante contre un critère précis de la grille, puis de combler ce qui manque.

Combien de critères de la grille TGV le RGPD couvre-t-il ?

Le RGPD trouve 110 correspondances sur les 382 critères de la grille TGV. Nous avons établi ce chiffre en cartographiant la grille contre 13 référentiels internationaux, un travail détaillé dans notre pilier sur les 1302 correspondances.

Une correspondance signifie qu’un principe ou une exigence du RGPD recoupe, en tout ou en partie, un critère de la grille. Ce n’est pas une garantie que la preuve européenne suffit telle quelle. Certaines correspondances sont partielles. D’autres exigent une reformulation ou une preuve complémentaire propre au Québec.

110 correspondances sur 382 critères, c’est un peu moins de 30 % de la grille. Pour un programme RGPD mature, c’est un socle réel, pas un point de départ à zéro. Mais ça laisse plus de 70 % de la grille sans lien direct avec ce que vous avez déjà documenté pour l’Europe, notamment dans les familles interopérabilité, technique et performance, qui n’ont rien à voir avec la vie privée.

Et ISO/IEC 27701:2025, est-ce que ça change la donne ?

ISO/IEC 27701:2025 trouve 119 correspondances dans notre cartographie, soit neuf de plus que le RGPD. C’est la version la plus récente de la norme, et nous n’avons trouvé aucun autre décompte publié de ses correspondances avec la grille TGV. Dans la comparaison RGPD vs TGV, ISO/IEC 27701 ferme donc l’écart de neuf correspondances, sans l’annuler.

L’écart s’explique en partie par la nature des deux référentiels. Le RGPD est un texte de loi. ISO/IEC 27701 est un système de gestion : elle exige des processus documentés, des rôles assignés, des mesures de contrôle formalisées. Cette structure recoupe plus directement celle de la grille TGV, elle-même bâtie en critères vérifiables plutôt qu’en principes juridiques.

Attention à ne pas confondre les deux normes ISO en jeu ici. Depuis sa révision 2025, ISO/IEC 27701 se certifie comme norme autonome. Ses contrôles de vie privée restent construits pour compléter ceux d’ISO/IEC 27001, la norme de management de la sécurité de l’information, mais les deux se certifient et se vérifient séparément. Nous traitons ISO/IEC 27001 dans un article distinct, ISO 27001 et TGV : 135 correspondances, 36 équivalences strictes. Si votre organisation détient les deux certifications, ne comptez pas leurs correspondances en double : une bonne partie recoupe les mêmes critères de sécurité de la grille, pas les critères de vie privée.

Quelle place la protection des renseignements personnels occupe-t-elle dans la grille TGV ?

La protection des renseignements personnels forme la deuxième famille en importance de la grille TGV, avec 108 des 382 critères, juste derrière la sécurité. La grille compte 7 familles au total.

Voici la répartition des 382 critères par famille :

FamilleNombre de critères
Sécurité112
Protection des renseignements personnels108
Intelligence artificielle69
Interopérabilité58
Technique26
Performance7
Gouvernance2

108 critères sur la seule protection des renseignements personnels, c’est plus du quart de la grille. Nous détaillons cette famille critère par critère dans Les 108 critères de protection des renseignements personnels de la TGV.

C’est là que votre programme RGPD ou ISO/IEC 27701 pèse le plus lourd. C’est aussi là que les écarts propres au Québec sont les plus concentrés, parce que les correspondances y sont nombreuses mais rarement complètes.

Qu’est-ce qui ne se transpose pas automatiquement du RGPD ou d’ISO/IEC 27701 au Québec ?

Quatre notions reviennent le plus souvent dans les dossiers que nous accompagnons :

  • La base légale du traitement : le RGPD reconnaît plusieurs bases légales, dont l’intérêt légitime, tandis que la Loi 25 québécoise (RLRQ c. P-39.1) encadre le consentement de façon plus étroite. Il doit être manifeste, libre, éclairé et donné à des fins spécifiques. Une base « intérêt légitime » invoquée en Europe ne se transpose pas telle quelle dans un dossier destiné au Québec.
  • Le rôle de la personne responsable de la protection des renseignements personnels : le RGPD prévoit un délégué à la protection des données dans certains cas, alors que la Loi 25 impose la désignation d’une personne responsable de la protection des renseignements personnels, avec des obligations de publication qui lui sont propres. Le poste peut être occupé par la même personne dans les deux cadres, mais les obligations attachées au titre ne sont pas identiques.
  • L’évaluation avant transfert hors Québec : le RGPD encadre les transferts hors Union européenne par des décisions d’adéquation ou des clauses contractuelles types, alors que la Loi 25 exige une évaluation des facteurs relatifs à la vie privée, documentée, pour tout transfert de renseignements personnels hors Québec, peu importe la destination. Une analyse d’impact RGPD existante est un bon point de départ ; elle ne remplace pas cette évaluation.
  • L’interface en français et l’absence de publicité : ce ne sont pas des exigences de protection des renseignements personnels au sens strict, elles appartiennent à la famille gouvernance de la grille, mais elles s’appliquent peu importe la maturité de votre programme vie privée. Un éditeur européen qui prévoit traduire l’interface après la certification part avec un dossier incomplet.

Pourquoi seulement 72 équivalences strictes sur 1302 correspondances ?

Sur l’ensemble des 13 référentiels que nous avons cartographiés contre la grille TGV, soit 1302 correspondances au total, 72 seulement atteignent le niveau d’équivalence stricte : la preuve existante suffit sans reformulation ni complément. Le reste, la grande majorité, exige un travail de requalification, même quand la correspondance est forte. RGPD vs TGV suit la même logique : une correspondance élevée annonce un travail de requalification, pas une dispense d’en faire.

Aucun des 13 référentiels ne couvre les 7 familles de la grille à la fois. Ni le RGPD, ni ISO/IEC 27701, ni des cadres orientés infrastructure comme le BSI C5 allemand, que nous comparons séparément dans BSI C5 et TGV : 113 correspondances pour l’éditeur qui vise le Québec. Un programme vie privée européen couvre bien la famille protection des renseignements personnels et une partie de la famille sécurité, mais presque rien des familles interopérabilité, technique ou performance.

C’est le piège le plus fréquent chez les DPO qui abordent la TGV pour la première fois : ils regardent leur famille forte, celle où ils ont le plus investi, et concluent à tort que le reste du dossier suivra au même rythme.

Comment convertir concrètement un programme RGPD ou ISO/IEC 27701 en dossier TGV ?

RGPD vs TGV, cinq étapes de conversion, dans l’ordre.

  1. Cartographiez votre documentation existante (registre des traitements, politiques, analyses d’impact, certification ISO/IEC 27701 si vous la détenez) contre les 382 critères de la grille, famille par famille, en commençant par la protection des renseignements personnels.
  2. Identifiez les correspondances directes, celles où la preuve européenne répond au critère sans modification.
  3. Requalifiez les correspondances partielles : reformulez les preuves dans le vocabulaire et les seuils de la Loi 25 plutôt que dans ceux du RGPD.
  4. Documentez séparément les écarts propres au Québec : évaluation des facteurs relatifs à la vie privée pour les transferts hors Québec, désignation formelle de la personne responsable, interface en français, absence de publicité.
  5. Confirmez la portée exacte du dépôt directement avec le Bureau de certification, notamment sur la page de certification des solutions numériques de Santé Québec, avant de figer votre calendrier. Un produit et une version, jamais l’entreprise dans son ensemble.

Nous accompagnons des éditeurs européens et canadiens dans cette conversion, de la cartographie initiale des correspondances jusqu’au dépôt du dossier. Notre rôle reste celui du guide : structurer la requalification, documenter les écarts, préparer les preuves. Vous validez, vous décidez. Si votre produit doit franchir la porte du réseau québécois, vous pouvez planifier un appel exploratoire sur l’accompagnement à la certification TGV pour requalifier votre programme vie privée et situer votre écart réel.

Pour aller plus loin avec Factero :

Foire aux questions

Le RGPD suffit-il pour obtenir la certification TGV ?

Non. Le RGPD trouve 110 correspondances sur les 382 critères de la grille TGV, un socle réel mais partiel. Le Bureau de certification de Santé Québec vérifie votre produit contre sa propre grille, pas contre votre conformité européenne.

Quelle est la différence entre ISO/IEC 27701 et ISO/IEC 27001 ?

ISO/IEC 27001 certifie la gestion de la sécurité de l’information. ISO/IEC 27701 certifie la gestion de la vie privée et se certifie séparément depuis sa révision 2025, tout en restant construite pour compléter la 27001. Dans notre cartographie, ISO/IEC 27701:2025 trouve 119 correspondances avec la grille TGV, neuf de plus que le RGPD.

La Loi 25 remplace-t-elle le RGPD dans mon programme de conformité ?

Non, les deux coexistent si vous opérez des deux côtés de l’Atlantique. Pour un dossier TGV, c’est la Loi 25 et la grille du MSSS qui font foi, pas le RGPD, même si vos processus RGPD servent de point de départ utile.

Dois-je nommer une personne responsable distincte de mon délégué à la protection des données européen ?

La Loi 25 impose la désignation d’une personne responsable de la protection des renseignements personnels, avec des obligations de publication propres au Québec. La même personne peut occuper les deux rôles, mais le titre et les obligations qui l’accompagnent ne sont pas interchangeables d’un cadre à l’autre.

Un transfert de données vers un centre de données européen est-il traité comme un transfert intra-européen ?

Non. La Loi 25 exige une évaluation des facteurs relatifs à la vie privée pour tout transfert hors Québec, peu importe la destination, y compris vers l’Union européenne. Une analyse d’impact RGPD existante est utile comme point de départ. Elle ne remplace pas cette évaluation.

Sources citées

À propos de l’auteur

Sébastien Robert, Associé principal

Sébastien Robert est l’associé principal chez Services conseils Factero. Il pratique en TI depuis 2002, avec une spécialisation en gouvernance, audit, cybersécurité et conformité. Il accompagne des organisations québécoises dans leur préparation à des certifications réglementaires et volontaires.

Services conseils Factero est une firme indépendante de services-conseils en gouvernance TI, cybersécurité et conformité, établie à Saint-Jean-sur-Richelieu (Québec). Factero est elle-même certifiée CAN/DGSI 104:2021 (Rév. 1 : 2024) dans le cadre du programme CyberSécuritaire Canada.

Déclaration de transparence

Services conseils Factero offre un service d’accompagnement à la préparation TGV. Cet article est rédigé à des fins informatives et éducatives. Il ne constitue pas un avis juridique. Les fournisseurs visant la certification TGV devraient consulter directement le Bureau de certification et d’homologation du MSSS (certification@sante.quebec) pour valider l’applicabilité et le périmètre exact de leur démarche.

Besoin d’aide
sur ce sujet ?

Nous pouvons vous accompagner pour mettre en place ces recommandations dans votre entreprise.