Décryptage · Vie privée
LPRPDE : signaler une atteinte aux mesures de sécurité
Quand déclarer une atteinte au Commissariat à la protection de la vie privée du Canada, comment évaluer le risque réel de préjudice grave et tenir le registre.
Par Sentrix · Publié le 2026-09-20
Une clé d'accès exposée, un portable volé, un courriel envoyé au mauvais destinataire : la question qui suit est toujours la même. Faut-il le déclarer ? Depuis le 1er novembre 2018, selon le communiqué du Commissariat à la protection de la vie privée du Canada du 29 octobre 2018, la Loi sur la protection des renseignements personnels et les documents électroniques (LPRPDE) y répond avec un test précis et des obligations qui s'appliquent à toute organisation du secteur privé soumise à la loi fédérale, quelle que soit sa taille.
Ce que disent la Loi et le règlement
L'article 10.1 de la LPRPDE impose de déclarer au Commissariat toute atteinte aux mesures de sécurité qui a trait à des renseignements personnels dont l'organisation a la gestion, s'il est raisonnable de croire que l'atteinte présente un risque réel de préjudice grave à l'endroit d'un individu. La même atteinte doit être notifiée aux personnes touchées, sauf interdiction légale, avec assez d'information pour qu'elles comprennent l'importance de l'atteinte et prennent des mesures pour réduire le risque. Les deux se font « le plus tôt possible » après que l'organisation a conclu que l'atteinte a eu lieu.
La Loi définit le préjudice grave : lésion corporelle, humiliation, dommage à la réputation ou aux relations, perte d'emploi, d'occasions d'affaires ou d'activités professionnelles, perte financière, vol d'identité, effet négatif sur le dossier de crédit, dommage aux biens ou perte de ceux-ci. Elle fixe aussi les facteurs pour évaluer le risque : le degré de sensibilité des renseignements en cause et la probabilité qu'ils aient été ou soient mal utilisés. Le Commissariat ajoute dans ses lignes directrices que tout renseignement peut être sensible selon le contexte, et propose un outil d'autoévaluation dont le résultat, dit-il, n'est qu'un élément à prendre en compte.
L'article 10.2 ajoute une obligation souvent négligée : aviser toute autre organisation ou institution gouvernementale qui peut réduire le risque de préjudice ou l'atténuer, une banque ou une plateforme d'authentification par exemple. L'article 10.3 impose de tenir un registre de toutes les atteintes aux mesures de sécurité, déclarées ou non, et de le remettre au Commissariat sur demande.
Le Règlement sur les atteintes aux mesures de sécurité (DORS/2018-64) précise la mécanique. La déclaration au Commissariat se fait par écrit et décrit les circonstances et, si elle est connue, la cause de l'atteinte, la date ou la période, la nature des renseignements, le nombre d'individus touchés, les mesures prises pour réduire le risque, les avis donnés ou prévus, et une personne-ressource. L'avis aux individus se donne directement (en personne, par téléphone, par courrier ou par courriel), ou indirectement par communication publique quand l'avis direct causerait un préjudice additionnel, imposerait un fardeau excessif ou est impossible faute de coordonnées. Le registre se conserve vingt-quatre mois après la date où l'organisation a conclu que l'atteinte a eu lieu.
Enfin, l'article 28 de la Loi rend passible d'une amende quiconque contrevient sciemment aux obligations de déclaration, d'avis ou de registre : jusqu'à 10 000 $ sur déclaration sommaire de culpabilité et jusqu'à 100 000 $ par mise en accusation.
Pourquoi ça compte
Le test du risque réel de préjudice grave n'est pas une formalité juridique : c'est une décision de gestion prise sous pression, souvent la nuit, avec des faits incomplets. Trois erreurs reviennent dans les incidents que nous accompagnons.
Confondre enquête et déclaration. Attendre de connaître la cause exacte pour déclarer contredit le texte, qui prévoit une cause « si elle est connue ». Le régulateur préfère une déclaration précoce complétée ensuite.
Ne rien inscrire au registre quand on conclut à l'absence de risque. Le registre couvre toutes les atteintes. Une organisation qui n'y consigne que les cas déclarés n'a pas de registre au sens de la Loi.
Oublier les fournisseurs. Quand l'atteinte survient chez un sous-traitant, l'obligation reste celle de l'organisation qui a la gestion des renseignements. Sans clause contractuelle d'avis rapide, elle l'apprend trop tard.
Pour les organisations au Québec, la Loi 25 pose des obligations parallèles envers la Commission d'accès à l'information ; le même processus doit produire les deux déclarations.
Ce que nous en pensons chez Sentrix
Le bon moment pour comprendre l'article 10.1, c'est avant l'incident. Concrètement :
- Écrire la procédure de qualification : qui décide qu'un événement est une atteinte aux mesures de sécurité, qui évalue le risque réel de préjudice grave, qui signe la déclaration. Trois noms, avec des remplaçants. C'est le contrôle 5.24 d'ISO 27001:2022 appliqué à la vie privée.
- Tenir le registre dès aujourd'hui, avec un gabarit qui reprend les champs du règlement : circonstances, cause, période, renseignements, nombre de personnes, mesures, avis, analyse du risque et conclusion motivée. Un registre bien tenu répond aussi aux critères CC7 de SOC 2 et aux clauses 5.25 à 5.28 d'ISO 27001.
- Préparer les gabarits d'avis aux individus et aux organisations tierces, relus par un conseiller juridique une fois, pas à chaque incident.
- Exiger l'avis rapide des fournisseurs dans les contrats, avec un délai chiffré et un point de contact, et le vérifier lors de la revue annuelle des tiers.
- Répéter l'exercice sur table une fois par année avec un scénario réaliste : courriel mal adressé, jeton exposé, rançongiciel chez un sous-traitant. Chronométrez le temps entre la découverte et la décision de déclarer.
- Relier vie privée et sécurité : le comité qui revoit les incidents de sécurité doit voir les atteintes à la vie privée, et l'inverse.
Notre page sur la LPRPDE résume les obligations ; nos services de protection des données et de réponse aux incidents aident à mettre la procédure en place.
La prochaine étape
Sortez votre registre des atteintes. S'il n'existe pas, ou s'il ne contient que les cas déclarés, c'est votre première action, et elle se fait en une journée. Si vous voulez la faire avec nous, écrivez-nous.
Sources
- CPVP, Ce que vous devez savoir sur la déclaration obligatoire des atteintes aux mesures de sécurité
- Justice Canada, Loi sur la protection des renseignements personnels et les documents électroniques (texte complet)
- Justice Canada, Règlement sur les atteintes aux mesures de sécurité (DORS/2018-64)
- CPVP, communiqué du 29 octobre 2018 sur l'entrée en vigueur des obligations de déclaration
Questions fréquentes
- Toute atteinte doit-elle être déclarée au Commissariat ?
- Non. Seules les atteintes qui présentent un risque réel de préjudice grave pour au moins un individu doivent être déclarées au Commissariat et notifiées aux personnes touchées. En revanche, toutes les atteintes, déclarées ou non, doivent être inscrites dans un registre conservé vingt-quatre mois, que le Commissariat peut demander. Le registre est donc l'obligation la plus fréquente, et la plus souvent oubliée.
- Comment évaluer le risque réel de préjudice grave ?
- La Loi fixe deux facteurs : le degré de sensibilité des renseignements en cause et la probabilité qu'ils aient été ou soient mal utilisés. Le préjudice grave comprend la lésion corporelle, l'humiliation, le dommage à la réputation ou aux relations, la perte financière, le vol d'identité, l'effet négatif sur le dossier de crédit et la perte d'emploi ou d'occasions d'affaires. Documentez l'analyse, même quand la conclusion est négative.
- Quel est le délai pour déclarer ?
- La Loi dit « le plus tôt possible » après que l'organisation a conclu qu'une atteinte s'est produite. Il n'y a pas de nombre d'heures, mais attendre la fin de l'enquête n'est pas une option : le règlement prévoit que la déclaration décrit la cause si elle est connue et que les renseignements manquants peuvent être fournis ensuite. Déclarez avec ce que vous savez, puis complétez.
Parlons de votre programme de conformité.
Dernière mise à jour : 2026-09-20
