Incidents de confidentialité

Un incident de confidentialité est tout accès, utilisation ou communication non autorisés de renseignements personnels, leur perte, ou toute autre atteinte à leur protection (art. 3.5 à 3.8).

Exemples : bucket S3 public contenant des fichiers clients; ordinateur portable volé non chiffré; rançongiciel; courriel envoyé au mauvais destinataire; clé d'API exposée dans un dépôt public.

Vos responsabilités

  1. Détecter : alertes DLP, détection d'anomalies (SIEM), surveillance des accès inhabituels.
  2. Contenir : révoquer les accès, isoler, conserver les preuves.
  3. Escalader immédiatement au RPRP et à la sécurité : c'est le RPRP qui évalue le risque de préjudice sérieux.
  4. Documenter : chronologie, systèmes, données et personnes touchées.

Si le risque de préjudice sérieux est confirmé, l'organisation doit aviser la CAI et les personnes avec diligence. Dans tous les cas, l'incident est inscrit au registre (conservé 5 ans).

Gabarit de registre (extrait)

Champ Exemple
Date de découverte 2026-03-04
Description des circonstances Bucket de sauvegarde rendu public par erreur
Renseignements concernés Courriels, noms (200 personnes)
Mesures prises Accès fermé, rotation des clés, revue de configuration
Risque de préjudice sérieux ? Évalué par le RPRP
Avis CAI / personnes Date et moyen

Bonne pratique : un SLA interne de 4 h maximum entre la détection et l'alerte au RPRP. Ce n'est pas un délai légal.

Cadre juridique détaillé : voir le guide de référence — Gestion des incidents de confidentialité.