A fixed-price gap analysis, remediation through to your audit, and upkeep after it. All in a workspace you keep.
All compliance →Led by a published security researcher with five CVEs. One standard report, letters for your buyers, and retests of your fixes.
All security →To the people you sell to, raise from or answer to.
All industries →Original research, free tools, and plain-language guides on security and compliance, from a published security researcher.
Read the blog →Toute entreprise visée par la Loi 25 tient un registre de ses incidents de confidentialité, même les plus mineurs. Voici ce qu'il doit contenir, combien de temps le conserver, et quand un incident doit être signalé à la Commission d'accès à l'information.
Conservation. Les renseignements sur un incident sont conservés au moins cinq ans après la date ou la période où l'entreprise en a pris connaissance. La Commission d'accès à l'information peut exiger une copie du registre.
Nous mettons en place la procédure d'incident et le registre dans le cadre d'un diagnostic et d'une mise en conformité Loi 25. Lorsque nous agissons comme responsable externe, nous évaluons chaque incident, préparons les avis et tenons le registre. Pour un nouveau système, l'EFVP réduit les incidents à la source.
Oui. Le registre consigne tous les incidents de confidentialité, qu'ils présentent ou non un risque de préjudice sérieux. C'est l'avis à la Commission et aux personnes qui dépend de la gravité, pas l'inscription au registre.
Les renseignements sur chaque incident sont conservés pendant au moins cinq ans après la date ou la période où l'entreprise a pris connaissance de l'incident. La Commission d'accès à l'information peut en demander une copie.
Avec diligence, lorsque l'incident présente un risque qu'un préjudice sérieux soit causé. La loi ne fixe pas de nombre d'heures. Ce qu'elle exige, c'est d'évaluer le risque sans tarder et d'aviser sans délai indu une fois ce risque établi.
L'accès à un renseignement personnel, son utilisation ou sa communication non autorisés par la loi, sa perte, ou toute autre atteinte à sa protection. Un courriel envoyé au mauvais destinataire, un portable volé non chiffré ou un accès indu par un employé en sont des exemples.
Oui, s'il contient ce que chaque loi exige. La LPRPDE demande de conserver les dossiers d'atteinte pendant 24 mois; un registre tenu selon la Loi 25 et conservé cinq ans couvre les deux.
Dites-nous comment vous gérez les incidents aujourd'hui. Nous vous dirons ce qui manque.