La Loi sur la protection des renseignements personnels et les documents électroniques (LPRPDE) du Canada oblige les organisations du secteur privé à déclarer certaines atteintes aux données. Les règles s'appliquent qu'une seule personne ou des milliers soient touchées : toute entreprise qui détient des renseignements sur ses clients ou son personnel a besoin d'un plan.
Quand une atteinte doit être déclarée
La LPRPDE parle d'« atteinte aux mesures de sécurité ». Vous devez la déclarer au Commissariat à la protection de la vie privée du Canada (CPVP) lorsqu'elle présente un risque réel de préjudice grave pour une personne. Le préjudice grave comprend notamment le vol d'identité, la perte financière, l'humiliation, l'atteinte à la réputation ou aux relations, et la perte d'emploi ou d'occasions d'affaires.
Évaluer le risque réel de préjudice grave
- Sensibilité : à quel point les renseignements sont sensibles, par exemple des données financières, de santé ou d'identité
- Probabilité de mauvaise utilisation : qui y a eu accès, pendant combien de temps et s'il existe des signes d'intention malveillante
Qui aviser
- Le Commissariat à la protection de la vie privée du Canada, dès que possible
- Les personnes touchées, dès que possible, par un avis clair et bien visible
- Les autres organisations ou institutions gouvernementales qui peuvent réduire le préjudice, comme la police ou un processeur de paiements
Tenir un registre de chaque atteinte
Vous devez tenir un registre de chaque atteinte aux mesures de sécurité pendant deux ans, même lorsqu'elle n'atteint pas le seuil de déclaration. Le registre doit indiquer la date, les circonstances, les renseignements en cause et si l'atteinte a été déclarée. Le CPVP peut demander à consulter ces registres.
Sanctions
Omettre sciemment de déclarer une atteinte, d'aviser les personnes touchées ou de tenir le registre constitue une infraction passible d'amendes pouvant atteindre 100 000 $ par infraction.
Comment se préparer dès maintenant
- Savoir où se trouvent les renseignements personnels : systèmes, applications infonuagiques et sauvegardes
- Surveiller les systèmes pour détecter rapidement les atteintes
- Rédiger un court plan de réponse aux incidents comprenant une étape d'évaluation des atteintes
- Tenir un registre des atteintes, même s'il reste vide
- Protéger les données par l'authentification multifacteur, les correctifs, le chiffrement et des sauvegardes testées
Les services de sécurité réseau et de continuité des affaires de Hanatech vous aident à prévenir les atteintes, à les détecter et à vous en remettre. Commencez par notre évaluation gratuite des cyberrisques ou contactez-nous.
Cet article fournit des renseignements généraux et ne constitue pas un avis juridique. Pour votre situation particulière, consultez un avocat en protection de la vie privée ou le CPVP.