Privacy PolicyPolitique de confidentialité
How PBAS collects, uses and protects your personal information.Comment PBAS recueille, utilise et protège vos renseignements personnels.
Definition of Terms
PBAS
Prudent Benefits Administration Services Inc., and Benchmark Decisions Ltd., (hereinafter referred to collectively as “PBAS”, for ease of reference).
PBAS Data
Is data that is entrusted to PBAS for the purpose of administering the business on behalf of PBAS clients and their plan participants, including financial records, employee/participant files or any other data deemed as private and confidential. This Privacy Policy supplements PBAS’s professional and ethical obligations of the personal information entrusted to PBAS from our clients, and from PBAS employees.
Personal Information
Personal Information is any factual or subjective information, recorded or not, about an identifiable individual. In general, Personal Information, does not include business contact information, including your name, title, and business telephone number.
Chief Privacy Officer
The person at PBAS who is responsible for overseeing that privacy practices are carried out to ensure overall compliance with federal and provincial privacy legislation. This includes ensuring that all staff are trained on privacy best practices and carrying out any disclosure requirements under the applicable privacy legislation including privacy breaches.
Introduction
PBAS has always recognized and respected the privacy and confidentiality of Personal Information collected in the course of its daily business activities. As a further commitment, PBAS has created this Privacy Policy, which is an embodiment of PBAS’s adherence to the principles outlined in the Personal Information Protection and Electronic Documents Act (“PIPEDA”) and applies to all PBAS operations. A copy of PIPEDA is available at www.priv.gc.ca. PBAS complies with all applicable federal and provincial privacy legislation. In addition, PBAS has a documented process for reporting a breach incident for information in its possession or custody, including information that has been transferred to a third party for processing. This approach is consistent with the General Data Protection Regulation (“GDPR”). A copy of GDPR is available at www.gdpr.eu.
The Office of the Privacy Commissioner of Canada (“OPC”) defines a “breach of security safeguards” as:
- the loss of, unauthorized access to or unauthorized disclosure of personal information resulting from a breach of an organization’s security safeguards or from a failure to establish those safeguards.
According to the OPC, a privacy breach is:
- the loss of, unauthorized access to, or disclosure of, personal information. Breaches can happen when personal information is stolen, lost or mistakenly shared. Only breaches including personal information are in scope for PIPEDA, based on a test for a “real risk of significant harm.” The law defines “significant harm” to include bodily harm, humiliation, damage to reputation or relationships, loss of employment, business or professional opportunities, financial loss, identity theft, negative effects on the credit record and damage to or loss of property.
PIPEDA’s Ten Fair Information Principles
The following ten principles of privacy are interrelated and are based on fair information practices. They are intended to recognize an individual’s right of privacy while balancing the need for an organization to collect, use or disclose Personal Information for legitimate business purposes.
-
Accountability PBAS is accountable for all Personal Information in its possession or control, including any Personal Information transferred to third parties. PBAS has established policies and procedures to comply with this Privacy Policy. All staff are required to sign a Confidentiality Agreement as a condition of their employment. Whenever PBAS engages the services of a third-party provider, a Confidentiality and Non-Disclosure Agreement is executed to ensure safeguards are in place to protect Personal Information. In addition to regular audits and other compliance procedures, employee training is conducted regularly to ensure that standards set by federal and provincial privacy legislation are followed.
-
Identifying the Purposes of Collecting Personal Information Unless additional purposes are identified to an individual before or at the time of collection, PBAS will collect Personal Information only for the following purposes.
-
compute and/or pay a benefit
-
payroll purposes
-
satisfy the reporting requirements of the provincial and federal governments
-
pay taxes and comply with civil and criminal law
-
determine future operating costs
-
accommodate audits
-
transfer applicable PBAS Data to a new or replacement benefit plan
-
Obtaining Consent PBAS will collect, use or disclose Personal Information only with an individual’s knowledge and consent, except where required or permitted by law. This is commonly acquired through the completion of a benefit enrolment form. An individual can provide consent to the collection, use and disclosure of Personal Information about them expressly, or through an authorized representative. The latter would require written authorization from the individual to release the Personal Information. For an individual who is a minor, seriously ill, or mentally incapacitated, consent may be obtained from a legal guardian, or person having power of attorney. Subject to certain legal or contractual restrictions and reasonable notice, an individual can withdraw consent at any time. PBAS will inform individuals of the consequences of refusing or withdrawing consent when individuals seek to do so. Refusing or withdrawing consent could precipitate the destruction of an individual’s Personal Information and may, therefore, render ongoing participation in a benefit plan impossible.
-
Limits for Collecting Personal Information PBAS will limit the amount and type of Personal Information collected. PBAS will collect Personal Information only for the identified purposes or as otherwise permitted by law and, will only collect the information about an individual primarily from the individual or, from external sources if individuals have consented to such collection.
-
Limits for Using, Disclosing and Keeping Personal Information PBAS will use or disclose Personal Information only for the reasons it was collected, unless an individual provides consent to use or disclose it for another reason. Under certain circumstances, PBAS may have a legal duty or right to disclose Personal Information without consent. PBAS will keep Personal Information only as long as necessary for the identified purposes.
-
Keeping Personal Information Accurate PBAS will keep the Personal Information in its possession or control accurate, complete, current and relevant, based on the most recent information available to PBAS. Individuals may challenge the accuracy and completeness of Personal Information about them and have it amended as appropriate. If an individual demonstrates that Personal Information is inaccurate, incomplete, out-of-date or irrelevant, PBAS will revise or delete the Personal Information and, disclose the revised Personal Information to any third parties to whom wrong or outdated information was disclosed in order to permit them to revise their records.
-
Safeguarding Personal Information PBAS will protect Personal Information with safeguards appropriate to the sensitivity of the information. The use of encryption, firewalls, anti-virus programs and robust authentication procedures, including updating passwords on a regular basis, are some examples of the security controls in place. Disaster Recovery (“DR”) tests are performed annually at a remote DR location. As part of this test, all server-based systems are recovered and verified. Privacy protection is outlined in a contractual agreement we enter into on an annual basis with the company that performs the DR testing.
-
Making Information About Policies and Procedures Available PBAS will be transparent about the procedures used to manage Personal Information.
-
Providing Access to Personal Information When requested to do so PBAS will advise an individual what Personal Information is in its possession or control about the individual, what it is being used for, and to whom it has been disclosed. PBAS will respond to the request no later than thirty (30) days after receipt of the request. This timeframe may be extended for a maximum of thirty (30) additional days, if, for example, additional time is required to conduct consultations. If that were to happen, PBAS would notify the individual in writing. In the unlikely event that PBAS determines that there may be a cost to the individual in granting such access, PBAS shall inform the individual of the costs permitted by law prior to granting such access.
-
Handling Complaints and Questions Complaints and inquiries should be directed, in writing, to the Chief Privacy Officer at the following address: PBAS 110-61 International Blvd Toronto, Ontario M9W 6K4 All complaints will be investigated. If a complaint is found to be justified, PBAS will take appropriate measures, including, if necessary, amending policies and practices. If individuals are not satisfied with the way PBAS has responded to their complaint or inquiry they may file a written complaint with: Office of the Privacy Commissioner of Canada 30 Victoria Street Gatineau, Quebec K1A 1H3
Changes to This Privacy Policy
In order to ensure that this Privacy Policy is kept up-to-date, PBAS reserves the right to amend it from time to time. Notice of changes to the Privacy Policy may be distributed through bulletins, statements, newsletters and/or posted on the PBAS website.
Revised Date: July 14, 2023
Définition des termes
PBAS
Prudent Benefits Administration Services Inc. et Benchmark Decisions Ltd. (ci-après désignées collectivement « PBAS », pour faciliter la lecture).
Données de PBAS
Il s'agit des données confiées à PBAS aux fins de l'administration des activités pour le compte des clients de PBAS et des participants à leurs régimes, y compris les dossiers financiers, les dossiers des employés ou des participants et toute autre donnée jugée privée et confidentielle. La présente politique de confidentialité complète les obligations professionnelles et déontologiques de PBAS à l'égard des renseignements personnels qui lui sont confiés par nos clients et par les employés de PBAS.
Renseignements personnels
Les renseignements personnels s'entendent de tout renseignement factuel ou subjectif, consigné ou non, concernant une personne identifiable. En général, les renseignements personnels ne comprennent pas les coordonnées professionnelles, notamment votre nom, votre titre et votre numéro de téléphone au travail.
Chef de la protection de la vie privée
La personne au sein de PBAS chargée de veiller à l'application des pratiques en matière de protection de la vie privée afin d'assurer la conformité globale aux lois fédérales et provinciales sur la protection de la vie privée. Cela comprend le fait de veiller à ce que l'ensemble du personnel soit formé aux pratiques exemplaires en matière de protection de la vie privée et de s'acquitter de toute obligation de divulgation prévue par les lois applicables sur la protection de la vie privée, y compris en cas d'atteinte à la vie privée.
Introduction
PBAS a toujours reconnu et respecté le caractère privé et confidentiel des renseignements personnels recueillis dans le cadre de ses activités commerciales quotidiennes. Afin de renforcer cet engagement, PBAS a élaboré la présente politique de confidentialité, qui témoigne de l'adhésion de PBAS aux principes énoncés dans la Loi sur la protection des renseignements personnels et les documents électroniques (« LPRPDE ») et qui s'applique à l'ensemble des activités de PBAS. Un exemplaire de la LPRPDE est disponible à l'adresse www.priv.gc.ca. PBAS se conforme à toutes les lois fédérales et provinciales applicables en matière de protection de la vie privée. De plus, PBAS dispose d'un processus documenté pour signaler tout incident d'atteinte visant des renseignements en sa possession ou sous sa garde, y compris les renseignements transférés à un tiers aux fins de traitement. Cette approche est conforme au Règlement général sur la protection des données (« RGPD »). Un exemplaire du RGPD est disponible à l'adresse www.gdpr.eu.
Le Commissariat à la protection de la vie privée du Canada (« CPVP ») définit une « atteinte aux mesures de sécurité » comme suit :
- la perte de renseignements personnels, l'accès non autorisé à ceux-ci ou leur communication non autorisée, résultant d'une atteinte aux mesures de sécurité d'une organisation ou du défaut d'avoir mis en place de telles mesures.
Selon le CPVP, une atteinte à la vie privée est :
- la perte de renseignements personnels, l'accès non autorisé à ceux-ci ou leur communication. Les atteintes peuvent survenir lorsque des renseignements personnels sont volés, perdus ou communiqués par erreur. Seules les atteintes visant des renseignements personnels relèvent de la LPRPDE, selon le critère du « risque réel de préjudice grave ». La loi précise que le « préjudice grave » comprend les lésions corporelles, l'humiliation, l'atteinte à la réputation ou aux relations, la perte d'un emploi, de possibilités d'affaires ou professionnelles, la perte financière, le vol d'identité, l'effet négatif sur le dossier de crédit ainsi que le dommage aux biens ou leur perte.
Les dix principes d'équité en matière de renseignements de la LPRPDE
Les dix principes de protection de la vie privée qui suivent sont interreliés et reposent sur des pratiques équitables en matière de renseignements. Ils visent à reconnaître le droit d'une personne à la protection de sa vie privée tout en tenant compte du besoin d'une organisation de recueillir, d'utiliser ou de communiquer des renseignements personnels à des fins commerciales légitimes.
-
Responsabilité PBAS est responsable de tous les renseignements personnels en sa possession ou sous son contrôle, y compris tout renseignement personnel transféré à des tiers. PBAS a établi des politiques et des procédures pour se conformer à la présente politique de confidentialité. Tous les membres du personnel doivent signer une entente de confidentialité comme condition d'emploi. Chaque fois que PBAS retient les services d'un fournisseur tiers, une entente de confidentialité et de non-divulgation est conclue afin de garantir la mise en place de mesures de protection des renseignements personnels. En plus des vérifications régulières et d'autres procédures de conformité, une formation du personnel est offerte régulièrement afin de veiller au respect des normes établies par les lois fédérales et provinciales sur la protection de la vie privée.
-
Détermination des fins de la collecte des renseignements personnels À moins que des fins supplémentaires ne soient précisées à une personne avant la collecte ou au moment de celle-ci, PBAS recueille des renseignements personnels uniquement aux fins suivantes.
-
calculer ou verser une prestation
-
aux fins de la paie
-
satisfaire aux exigences de déclaration des gouvernements provinciaux et fédéral
-
payer les impôts et se conformer au droit civil et au droit criminel
-
déterminer les coûts d'exploitation futurs
-
permettre la réalisation de vérifications
-
transférer les données de PBAS applicables à un régime d'avantages sociaux nouveau ou de remplacement
-
Obtention du consentement PBAS recueille, utilise ou communique des renseignements personnels uniquement à la connaissance et avec le consentement de la personne concernée, sauf lorsque la loi l'exige ou le permet. Ce consentement est habituellement obtenu lorsque la personne remplit un formulaire d'adhésion aux avantages sociaux. Une personne peut consentir à la collecte, à l'utilisation et à la communication des renseignements personnels la concernant de façon expresse ou par l'intermédiaire d'un représentant autorisé. Dans ce dernier cas, une autorisation écrite de la personne est requise pour communiquer les renseignements personnels. Dans le cas d'une personne mineure, gravement malade ou frappée d'incapacité mentale, le consentement peut être obtenu d'un tuteur légal ou d'une personne détenant une procuration. Sous réserve de certaines restrictions légales ou contractuelles et d'un préavis raisonnable, une personne peut retirer son consentement en tout temps. PBAS informe les personnes des conséquences d'un refus ou d'un retrait de consentement lorsqu'elles cherchent à le faire. Le refus ou le retrait du consentement pourrait entraîner la destruction des renseignements personnels d'une personne et, par conséquent, rendre impossible la participation continue à un régime d'avantages sociaux.
-
Limitation de la collecte des renseignements personnels PBAS limite la quantité et le type de renseignements personnels recueillis. PBAS recueille des renseignements personnels uniquement aux fins déterminées ou autrement permises par la loi et recueille les renseignements concernant une personne principalement auprès de cette personne ou auprès de sources externes si la personne a consenti à une telle collecte.
-
Limitation de l'utilisation, de la communication et de la conservation des renseignements personnels PBAS utilise ou communique des renseignements personnels uniquement aux fins pour lesquelles ils ont été recueillis, à moins qu'une personne ne consente à leur utilisation ou à leur communication à une autre fin. Dans certaines circonstances, PBAS peut avoir l'obligation ou le droit, en vertu de la loi, de communiquer des renseignements personnels sans consentement. PBAS conserve les renseignements personnels uniquement pendant la durée nécessaire à la réalisation des fins déterminées.
-
Exactitude des renseignements personnels PBAS veille à ce que les renseignements personnels en sa possession ou sous son contrôle soient exacts, complets, à jour et pertinents, en fonction des renseignements les plus récents dont dispose PBAS. Les personnes peuvent contester l'exactitude et l'intégralité des renseignements personnels les concernant et les faire modifier au besoin. Si une personne démontre que des renseignements personnels sont inexacts, incomplets, périmés ou non pertinents, PBAS révise ou supprime les renseignements personnels et communique les renseignements personnels révisés à tout tiers à qui des renseignements erronés ou périmés avaient été communiqués, afin de lui permettre de mettre à jour ses dossiers.
-
Protection des renseignements personnels PBAS protège les renseignements personnels au moyen de mesures de sécurité adaptées à leur degré de sensibilité. L'utilisation du chiffrement, de pare-feu, de programmes antivirus et de procédures d'authentification robustes, y compris la mise à jour régulière des mots de passe, constitue quelques exemples des contrôles de sécurité en place. Des tests de reprise après sinistre (« RAS ») sont effectués chaque année dans un site de reprise après sinistre éloigné. Dans le cadre de ce test, tous les systèmes serveurs sont rétablis et vérifiés. La protection de la vie privée est prévue dans une entente contractuelle que nous concluons chaque année avec l'entreprise qui effectue les tests de reprise après sinistre.
-
Accès à l'information concernant les politiques et les procédures PBAS fait preuve de transparence quant aux procédures utilisées pour gérer les renseignements personnels.
-
Accès aux renseignements personnels Sur demande, PBAS informe une personne des renseignements personnels la concernant qui sont en sa possession ou sous son contrôle, de l'usage qui en est fait et des tiers à qui ils ont été communiqués. PBAS répond à la demande au plus tard trente (30) jours après sa réception. Ce délai peut être prolongé d'au plus trente (30) jours supplémentaires si, par exemple, un délai additionnel est nécessaire pour mener des consultations. Le cas échéant, PBAS en aviserait la personne par écrit. Dans le cas peu probable où PBAS déterminerait que l'octroi d'un tel accès pourrait entraîner des frais pour la personne, PBAS informera la personne des frais permis par la loi avant d'accorder cet accès.
-
Traitement des plaintes et des questions Les plaintes et les demandes de renseignements doivent être adressées par écrit au chef de la protection de la vie privée à l'adresse suivante : PBAS 110-61 International Blvd Toronto, Ontario M9W 6K4 Toutes les plaintes feront l'objet d'une enquête. Si une plainte est jugée fondée, PBAS prendra les mesures appropriées, y compris, au besoin, la modification de ses politiques et de ses pratiques. Si une personne n'est pas satisfaite de la façon dont PBAS a répondu à sa plainte ou à sa demande, elle peut déposer une plainte écrite auprès du : Office of the Privacy Commissioner of Canada 30 Victoria Street Gatineau, Quebec K1A 1H3
Modifications de la présente politique de confidentialité
Afin de veiller à ce que la présente politique de confidentialité demeure à jour, PBAS se réserve le droit de la modifier de temps à autre. Les avis de modification de la politique de confidentialité peuvent être diffusés au moyen de bulletins, de relevés, d'infolettres ou publiés sur le site Web de PBAS.
Date de révision : 14 juillet 2023