Conformité

Déclaration des atteintes selon la LPRPDE : ce que doivent faire les entreprises canadiennes

Hanatech Inc. · Mis à jour le 24 septembre 2026

La Loi sur la protection des renseignements personnels et les documents électroniques (LPRPDE) du Canada oblige les organisations du secteur privé à déclarer certaines atteintes aux données. Les règles s'appliquent qu'une seule personne ou des milliers soient touchées : toute entreprise qui détient des renseignements sur ses clients ou son personnel a besoin d'un plan.

Quand une atteinte doit être déclarée

La LPRPDE parle d'« atteinte aux mesures de sécurité ». Vous devez la déclarer au Commissariat à la protection de la vie privée du Canada (CPVP) lorsqu'elle présente un risque réel de préjudice grave pour une personne. Le préjudice grave comprend notamment le vol d'identité, la perte financière, l'humiliation, l'atteinte à la réputation ou aux relations, et la perte d'emploi ou d'occasions d'affaires.

Évaluer le risque réel de préjudice grave

  • Sensibilité : à quel point les renseignements sont sensibles, par exemple des données financières, de santé ou d'identité
  • Probabilité de mauvaise utilisation : qui y a eu accès, pendant combien de temps et s'il existe des signes d'intention malveillante

Qui aviser

  • Le Commissariat à la protection de la vie privée du Canada, dès que possible
  • Les personnes touchées, dès que possible, par un avis clair et bien visible
  • Les autres organisations ou institutions gouvernementales qui peuvent réduire le préjudice, comme la police ou un processeur de paiements

Tenir un registre de chaque atteinte

Vous devez tenir un registre de chaque atteinte aux mesures de sécurité pendant deux ans, même lorsqu'elle n'atteint pas le seuil de déclaration. Le registre doit indiquer la date, les circonstances, les renseignements en cause et si l'atteinte a été déclarée. Le CPVP peut demander à consulter ces registres.

Sanctions

Omettre sciemment de déclarer une atteinte, d'aviser les personnes touchées ou de tenir le registre constitue une infraction passible d'amendes pouvant atteindre 100 000 $ par infraction.

Comment se préparer dès maintenant

  • Savoir où se trouvent les renseignements personnels : systèmes, applications infonuagiques et sauvegardes
  • Surveiller les systèmes pour détecter rapidement les atteintes
  • Rédiger un court plan de réponse aux incidents comprenant une étape d'évaluation des atteintes
  • Tenir un registre des atteintes, même s'il reste vide
  • Protéger les données par l'authentification multifacteur, les correctifs, le chiffrement et des sauvegardes testées

Les services de sécurité réseau et de continuité des affaires de Hanatech vous aident à prévenir les atteintes, à les détecter et à vous en remettre. Commencez par notre évaluation gratuite des cyberrisques ou contactez-nous.

Cet article fournit des renseignements généraux et ne constitue pas un avis juridique. Pour votre situation particulière, consultez un avocat en protection de la vie privée ou le CPVP.

Prêt pour des TI dont vous n'avez plus à vous soucier?

Commencez par une évaluation gratuite de votre réseau.

Réserver une consultation