Compliance

Phase 1, Phase 2, then keep it running

A fixed-price gap analysis, remediation through to your audit, and upkeep after it. All in a workspace you keep.

All compliance →
Security

Testing, review and leadership

Led by a published security researcher with five CVEs. One standard report, letters for your buyers, and retests of your fixes.

All security →
Who we help

Prove you are secure

To the people you sell to, raise from or answer to.

All industries →
Resources

Learn the space

Original research, free tools, and plain-language guides on security and compliance, from a published security researcher.

Read the blog →

Loi 25, incidents de confidentialité

Le registre des incidents de confidentialité sous la Loi 25

Toute entreprise visée par la Loi 25 tient un registre de ses incidents de confidentialité, même les plus mineurs. Voici ce qu'il doit contenir, combien de temps le conserver, et quand un incident doit être signalé à la Commission d'accès à l'information.

Mettre en place le registre Privacy officer service in English
À retenir. Tous les incidents vont au registre. Seuls ceux qui présentent un risque de préjudice sérieux exigent un avis à la Commission et aux personnes concernées, avec diligence. Le registre se conserve au moins cinq ans.

Ce que le registre doit contenir pour chaque incident

  • Une description des renseignements personnels visés par l'incident, ou, si cette information n'est pas connue, la raison pour laquelle il est impossible de la fournir
  • Une brève description des circonstances de l'incident
  • La date ou la période où l'incident a eu lieu, ou une approximation
  • La date ou la période où l'entreprise en a pris connaissance
  • Le nombre de personnes concernées, ou une approximation
  • L'évaluation de la gravité du risque de préjudice : sensibilité des renseignements, conséquences appréhendées de leur utilisation, probabilité qu'ils soient utilisés à des fins préjudiciables
  • Lorsque l'incident présente un risque de préjudice sérieux, les dates de transmission des avis à la Commission d'accès à l'information et aux personnes concernées, et l'indication d'un avis public s'il y a lieu
  • Une brève description des mesures prises pour diminuer les risques qu'un préjudice soit causé

Conservation. Les renseignements sur un incident sont conservés au moins cinq ans après la date ou la période où l'entreprise en a pris connaissance. La Commission d'accès à l'information peut exiger une copie du registre.

De la découverte à l'avis

  1. Limiter les dégâtsDès qu'elle a des motifs de croire qu'un incident s'est produit, l'entreprise prend les mesures raisonnables pour diminuer les risques qu'un préjudice soit causé et éviter que d'autres incidents de même nature se produisent.
  2. Évaluer le risque de préjudice sérieuxEn consultant le responsable de la protection des renseignements personnels, l'entreprise évalue la sensibilité des renseignements, les conséquences appréhendées de leur utilisation et la probabilité qu'ils soient utilisés à des fins préjudiciables.
  3. Aviser avec diligence, s'il y a lieuSi le risque de préjudice sérieux est établi, l'entreprise avise la Commission d'accès à l'information et chaque personne concernée. Elle peut aussi aviser toute personne ou tout organisme en mesure de diminuer ce risque. La loi ne fixe pas de nombre d'heures : elle exige la diligence.
  4. Inscrire l'incident au registreDans tous les cas, qu'un avis ait été transmis ou non, l'incident est consigné avec les éléments énumérés plus haut.

Un registre tenu à jour, pas un fichier oublié

Nous mettons en place la procédure d'incident et le registre dans le cadre d'un diagnostic et d'une mise en conformité Loi 25. Lorsque nous agissons comme responsable externe, nous évaluons chaque incident, préparons les avis et tenons le registre. Pour un nouveau système, l'EFVP réduit les incidents à la source.

Incidents de confidentialité : vos questions

Faut-il inscrire au registre un incident sans gravité?

Oui. Le registre consigne tous les incidents de confidentialité, qu'ils présentent ou non un risque de préjudice sérieux. C'est l'avis à la Commission et aux personnes qui dépend de la gravité, pas l'inscription au registre.

Combien de temps faut-il conserver le registre?

Les renseignements sur chaque incident sont conservés pendant au moins cinq ans après la date ou la période où l'entreprise a pris connaissance de l'incident. La Commission d'accès à l'information peut en demander une copie.

Dans quel délai faut-il aviser la Commission d'accès à l'information?

Avec diligence, lorsque l'incident présente un risque qu'un préjudice sérieux soit causé. La loi ne fixe pas de nombre d'heures. Ce qu'elle exige, c'est d'évaluer le risque sans tarder et d'aviser sans délai indu une fois ce risque établi.

Qu'est-ce qu'un incident de confidentialité?

L'accès à un renseignement personnel, son utilisation ou sa communication non autorisés par la loi, sa perte, ou toute autre atteinte à sa protection. Un courriel envoyé au mauvais destinataire, un portable volé non chiffré ou un accès indu par un employé en sont des exemples.

Un seul registre peut-il servir pour la Loi 25 et la LPRPDE?

Oui, s'il contient ce que chaque loi exige. La LPRPDE demande de conserver les dossiers d'atteinte pendant 24 mois; un registre tenu selon la Loi 25 et conservé cinq ans couvre les deux.

Un registre prêt avant le prochain incident

Dites-nous comment vous gérez les incidents aujourd'hui. Nous vous dirons ce qui manque.

Mettre en place le registre Privacy officer service in English