Skip to content
Digital Security Consulting

Loi 25 et incidents de confidentialité : vos obligations au Québec

Si des renseignements personnels que détient votre entreprise sont perdus, volés ou consultés sans autorisation, la Loi 25 impose des obligations précises. Les voici en langage clair — et la préparation qui les rend gérables.

Publié 3 min de lecture

La Loi modernisant des dispositions législatives en matière de protection des renseignements personnels — couramment appelée Loi 25 — a changé ce qui se passe après une fuite. Les dispositions sur les incidents de confidentialité sont en vigueur depuis septembre 2022 et s’appliquent aux entreprises de toutes tailles.

Ceci est un survol pratique, pas un avis juridique. Pour les décisions de notification et de responsabilité, impliquez un conseiller juridique tôt.

Ce qui constitue un incident de confidentialité

De façon générale, tout accès, utilisation ou communication non autorisé par la loi d’un renseignement personnel, sa perte, ou toute autre atteinte à sa protection. Cela couvre bien plus qu’un piratage spectaculaire :

  • Un rançongiciel qui a touché un serveur contenant des dossiers clients
  • Un portable avec des données clients non chiffrées oublié dans un taxi
  • Un courriel contenant des renseignements personnels envoyé au mauvais destinataire
  • Un ancien employé qui avait encore accès à la base de données clients

Les obligations, dans l’ordre

1. Agir pour diminuer le risque. Prendre des mesures raisonnables pour limiter le préjudice et éviter la récidive — confiner l’incident, révoquer les accès, renouveler les identifiants.

2. Évaluer s’il y a un risque de préjudice sérieux. L’évaluation tient compte de la sensibilité des renseignements, des conséquences appréhendées de leur utilisation et de la probabilité qu’ils soient utilisés à des fins préjudiciables.

3. Le cas échéant, aviser. La Commission d’accès à l’information (CAI) et les personnes dont les renseignements sont concernés doivent être avisées avec diligence.

4. Consigner — chaque fois. Chaque incident de confidentialité est inscrit dans un registre, y compris ceux dont vous concluez qu’ils ne présentent pas de risque de préjudice sérieux. La CAI peut demander à le consulter.

Pourquoi l’enquête technique détermine tout

Chacune de ces étapes dépend d’une question : qu’est-ce qui a réellement été consulté?

« L’attaquant aurait théoriquement pu atteindre la base clients » et « l’attaquant a exfiltré la base clients » mènent à des conclusions très différentes. Vous ne pouvez pas trancher — ni défendre cette décision plus tard — sans preuves. C’est pourquoi la première heure d’un incident compte autant : éteindre les machines et effacer les journaux détruit précisément les preuves dont vous aurez besoin.

Ce qu’il faut avoir en place avant tout incident

  • Une personne responsable de la protection des renseignements personnels. Par défaut, c’est la personne ayant la plus haute autorité dans l’entreprise.
  • Un inventaire des endroits où se trouvent les renseignements personnels — systèmes, lecteurs partagés, tableurs, courriel.
  • Un registre des incidents vierge, pour que la première inscription ne soit pas créée dans l’urgence.
  • Une journalisation réellement conservée, pour disposer de preuves permettant d’évaluer la portée.
  • Des sauvegardes testées, pour que le confinement n’oblige pas à choisir entre les preuves et la reprise des activités.

Les sanctions sont réelles

La Loi 25 a introduit des sanctions administratives pécuniaires et des amendes pénales proportionnelles à la taille de l’entreprise, pouvant atteindre des millions. Pour la plupart des PME, le risque pratique n’est pas l’amende maximale — c’est un incident mal géré, une fuite non consignée découverte plus tard, ou un avis donné sans preuves à l’appui.

Le volet technique relève de notre pratique en cybersécurité. Pour une situation qui déclenche souvent ces obligations, voir un ancien employé a encore accès à tout.

Questions fréquentes

La Loi 25 s’applique-t-elle aux PME?

Oui. Elle s’applique aux entreprises exploitées au Québec qui détiennent des renseignements personnels, peu importe leur taille. Il n’existe aucune exemption pour les PME quant aux obligations liées aux incidents de confidentialité.

Dois-je déclarer chaque incident?

Vous devez consigner chaque incident de confidentialité dans un registre. Vous devez aviser la Commission d’accès à l’information et les personnes concernées lorsque l’incident présente un risque de préjudice sérieux, évalué selon des facteurs comme la sensibilité des renseignements, les conséquences appréhendées et la probabilité d’une utilisation préjudiciable.

S’agit-il d’un avis juridique?

Non. C’est un survol pratique rédigé par une firme d’ingénierie. Pour les décisions de notification et de responsabilité, impliquez un conseiller juridique tôt. Ce que nous faisons, c’est la partie technique : établir ce qui s’est passé et ce qui a été consulté, ce dont ces décisions dépendent.

Dites-nous ce qui ne fonctionne pas — ou ce que vous voulez bâtir.

Dès le premier appel, vous parlez à un ingénieur principal, pas à un vendeur. Si nous ne sommes pas le bon choix, nous vous le dirons et vous orienterons ailleurs.

Incident en cours? Inscrivez « URGENT » dans votre message et nous priorisons votre dossier.