ConformitéPar Xavier Peich

Incident de confidentialité : la procédure, de la découverte à l'avis à la CAI (et le plan d'intervention à préparer avant)

Quoi faire, dans quel ordre et qui appeler quand un renseignement personnel fuit : la procédure Loi 25 jusqu'à l'avis à la CAI, et le plan à écrire avant.

Incident de confidentialité : la procédure, de la découverte à l'avis à la CAI (et le plan d'intervention à préparer avant)

Cherchez « plan d'intervention incidents de confidentialité » sur Google et vous tomberez sur le Tribunal administratif du Québec, deux universités, l'Ordre des ingénieurs et quelques cabinets d'avocats. Les procédures publiées sont sérieuses, mais elles viennent d'organisations dotées d'un service juridique, et pas toutes soumises à votre loi : les organismes publics suivent la Loi sur l'accès, pas celle du secteur privé. Une PME de quinze personnes a des obligations presque identiques, décrites dans notre résumé des obligations de la Loi 25 pour les PME, et personne pour écrire sa procédure.

Cet article en tient lieu. Nous avons traité ailleurs le registre des incidents et le scénario du rançongiciel. Ici, c'est la procédure : sept étapes, du doute d'un employé jusqu'à l'avis à la Commission d'accès à l'information, puis le plan de deux pages qui les rend exécutables même quand le responsable est en vacances.

La réponse courte, pour les pressés

Au Québec, la procédure en cas d'incident de confidentialité découle des articles 3.5 à 3.8 de la Loi sur la protection des renseignements personnels dans le secteur privé et du Règlement sur les incidents de confidentialité. Elle se déclenche dès que l'entreprise a des « motifs de croire » qu'un renseignement personnel a fait l'objet d'un accès, d'une utilisation ou d'une communication non autorisés, ou d'une perte. Dans l'ordre : signaler au responsable de la protection des renseignements personnels, contenir l'incident par des mesures raisonnables, établir les faits, puis évaluer avec ce responsable le risque de préjudice sérieux selon la sensibilité des renseignements, les conséquences appréhendées et la probabilité d'une utilisation préjudiciable. Si le risque est sérieux, aviser avec diligence la Commission d'accès à l'information par écrit, puis chaque personne concernée. Tout incident, déclaré ou non, entre au registre pour au moins cinq ans. La loi n'impose pas de plan écrit, mais la Commission en recommande un, et son formulaire demande le délai de chaque mesure prise.

Ce que la loi exige, et ce qu'elle vous laisse écrire

L'article 3.5 ne décrit aucune étape. Il exige des « mesures raisonnables » pour diminuer le risque et éviter qu'un incident de même nature se reproduise, puis, si le risque est sérieux, un avis « avec diligence » à la Commission et aux personnes concernées. Aucun article n'impose de plan d'intervention. Le plus proche est l'article 3.2, qui exige des politiques de gouvernance prévoyant « les rôles et les responsabilités des membres de son personnel ».

La Commission est plus directe. Son guide Prévenir les incidents de confidentialité, publié en janvier 2026, juge « fort probable (voire certain) » que votre entreprise soit touchée un jour, et recommande un plan d'intervention pour agir plus vite.

L'argument décisif est dans son formulaire de déclaration. La section 8 demande quelles mesures ont été prises dès la découverte et, pour chacune, « dans quel délai ». Le même formulaire précise que la Commission n'accompagne pas l'organisation et ne valide pas ses mesures. Elle lira donc votre intervention après coup, comme une ligne du temps. Le plan sert à ce que cette ligne du temps soit courte et défendable.

Et le risque est concret : la Commission a reçu 514 avis d'incident en 2024-2025, 16 % de plus que l'année précédente, dont 80 % venaient du secteur privé. Les causes les plus fréquentes : cyberattaques, erreurs humaines et rançongiciels.

La procédure, en sept étapes

1. Signaler sur un doute. La loi s'applique dès que l'entreprise « a des motifs de croire » qu'un incident s'est produit. La preuve peut attendre. Première consigne : quiconque soupçonne un courriel mal adressé, un accès inhabituel ou un appareil perdu le signale au responsable de la protection des renseignements personnels, sans chercher à confirmer. Par défaut, ce responsable est la personne qui a la plus haute autorité dans l'entreprise (article 3.1), à moins qu'elle ait délégué la fonction par écrit. Le formulaire de la Commission demande deux dates, celle de l'incident et celle de sa découverte : c'est à vous d'expliquer l'écart entre les deux.

Vos fournisseurs font partie de la chaîne. L'article 18.3 oblige le prestataire à qui vous confiez des renseignements personnels à aviser votre responsable « sans délai » de toute violation de leur confidentialité, et vous restez responsable même quand un tiers les détient. Le même article exige un contrat écrit : inscrivez-y qui aviser.

2. Contenir dans l'heure. Faire supprimer le courriel, révoquer l'accès, changer les mots de passe, effacer l'appareil perdu à distance. La Commission demande de réagir vite même sans tous les faits, quitte à ajuster ensuite. Notez l'heure de chaque geste et qui l'a posé : c'est exactement ce que la section 8 du formulaire vous demandera. La loi permet aussi d'aviser sans consentement une personne ou un organisme capable de diminuer le risque, votre institution financière par exemple, en ne lui communiquant que le nécessaire. Le responsable doit alors enregistrer cette communication.

3. Établir les faits avec six questions. La Commission propose une grille qu'une PME peut reprendre telle quelle : qui est touché (employés, clients, partenaires) et qui a pu voir les renseignements, combien de personnes, quels renseignements et s'ils sont sensibles, quand l'incident a eu lieu et quand il a été découvert, où (y compris chez un fournisseur), et pourquoi les mesures en place n'ont pas suffi.

4. Évaluer le risque de préjudice sérieux, avec le responsable. L'article 3.7 fixe trois critères (la sensibilité du renseignement, les conséquences appréhendées de son utilisation, la probabilité qu'il serve à des fins préjudiciables) et une méthode : consulter le responsable. Le formulaire vous demandera, par oui ou par non, s'il l'a été. Deux précisions changent souvent la réponse. Le règlement ajoute aux éléments à décrire les utilisations malveillantes possibles des renseignements. Et le formulaire précise en note que le préjudice sérieux n'a pas à s'être matérialisé : il suffit qu'il soit susceptible de se produire.

5. Aviser la Commission par écrit, avec ce que vous savez. Le règlement fixe onze éléments, dont le nombre de personnes concernées et combien résident au Québec, les mesures prises ou prévues et, le cas échéant, le fait qu'une autorité hors Québec a aussi été avisée. Si vous servez des clients en Ontario, cette case vous renvoie à la loi fédérale qui peut s'appliquer en parallèle. Le formulaire se transmet par courriel, poste ou télécopieur, et contient trois mises en garde : n'y inscrivez aucun renseignement permettant d'identifier une personne, sachez que le nom de votre entreprise et le fait qu'un incident soit survenu pourraient être rendus publics, et ne comptez pas sur la déclaration pour établir votre conformité. Ce que vous apprenez après l'envoi se transmet ensuite avec diligence (article 4 du règlement) : déclarez tôt, puis complétez.

6. Aviser les personnes concernées. L'avis individuel contient six éléments : les renseignements visés, les circonstances, la date ou la période, les mesures prises, ce que la personne peut faire pour se protéger, et des coordonnées pour en savoir plus. Un avis public ne le remplace que dans trois cas : quand l'avis individuel risque d'aggraver le préjudice, quand il représente une difficulté excessive, ou quand vous n'avez pas les coordonnées des personnes. Vous pouvez retarder l'avis tant qu'il risquerait d'entraver une enquête des autorités chargées de réprimer le crime. Le formulaire de la Commission en demande une copie, et ce texte s'écrit mieux à froid : gardez-en un gabarit dans le plan.

7. Consigner, puis corriger la cause. Chaque incident entre au registre, déclaré ou non, et y reste au moins cinq ans après que vous en avez pris connaissance. Reste la partie qu'on oublie une fois la crise passée, alors que la loi l'exige dans la même phrase que le confinement : éviter qu'un incident de même nature se reproduise. Le formulaire demande ces mesures à part, avec leur date prévue.

Le plan d'intervention, sur deux pages

Le plan, c'est la procédure ci-dessus avec des noms et des numéros de téléphone. Le modèle de plan d'intervention qu'Ottawa a publié pour la certification CyberSécuritaire Canada pose un bon minimum : un dirigeant, une personne responsable du traitement de l'incident, un porte-parole, et un remplaçant pour chaque rôle. Ce modèle vise la cybersécurité et ignore la Loi 25 : les étapes 4 à 6 sont à greffer. Dans une PME de quinze personnes, cela peut donner le président comme responsable de la protection des renseignements personnels, un substitut désigné et le fournisseur informatique comme bras technique.

La première page : les rôles et leurs remplaçants, avec des cellulaires personnels, parce qu'un incident peut couper la messagerie de l'entreprise. Puis le bottin externe : fournisseur informatique, assureur si vous avez une police cyber, institution financière, juriste, et les coordonnées de la Commission (418 528-7741, sans frais 1 888 528-7741). Enfin, la liste des systèmes qui contiennent des renseignements personnels, avec leurs fournisseurs; pour bâtir cet inventaire, la Commission renvoie à la méthode de l'évaluation des facteurs relatifs à la vie privée.

La seconde : les sept étapes en liste de vérification, une feuille de chronologie à trois colonnes (heure, geste, personne) qui reprend la section 8 du formulaire, et le gabarit de l'avis aux personnes. Ajoutez-y une règle de décision : si le doute persiste sur le caractère sérieux du risque, on déclare.

Le modèle fédéral recommande de réviser le plan au moins tous les trois ans et de le tester par des simulations. Une demi-heure par année suffit : prenez le cellulaire d'un vendeur oublié dans un taxi, encore connecté au logiciel de gestion des clients, et déroulez les sept étapes autour d'une table. Les trous apparaissent vite, comme le fournisseur dont personne n'a le numéro d'urgence.

Par où commencer

Avant d'écrire quoi que ce soit, confirmez qui est votre responsable et qui le remplace. Relisez ensuite vos contrats avec les fournisseurs qui détiennent des renseignements personnels et vérifiez qu'ils savent qui aviser. Puis écrivez les deux pages un jour tranquille.

Dans l'inventaire des systèmes, n'oubliez pas le site web : ses formulaires et ses extensions recueillent des renseignements personnels, et sa sécurité comme sa conformité Loi 25 font partie de nos services web.

→ Parlons de votre situation

Ce texte vulgarise des obligations légales pour aider une PME à poser les bonnes questions; il ne constitue pas un avis juridique. Le texte de la Loi sur la protection des renseignements personnels dans le secteur privé, le Règlement sur les incidents de confidentialité et les positions de la Commission d'accès à l'information font foi : pour une situation particulière, consultez un juriste.

Xavier PeichÉcrit parXavier Peich