Registre des incidents de confidentialité : vos obligations selon la Loi 25
Documentez tout incident de confidentialité impliquant des renseignements personnels.
⭐ L'essentiel
Un incident de confidentialité est tout accès, utilisation ou communication non autorisés d'un renseignement personnel, ou sa perte : courriel au mauvais destinataire, ordinateur volé, rançongiciel, employé qui consulte un dossier sans raison.
Depuis le 22 septembre 2022, chaque incident doit être consigné dans un registre, sans exception. Si l'incident présente un risque de préjudice sérieux, vous devez aussi aviser la CAI et les personnes concernées avec diligence (art. 3.5 à 3.8, loi P-39.1).
Le registre doit être conservé au moins cinq ans après la date où vous avez pris connaissance de l'incident, et remis à la CAI si elle le demande.
🗺️ Le chemin de décision en cas d'incident
Incident détecté ou soupçonné
Accès, utilisation ou communication non autorisés, ou perte d'un renseignement personnel
1. Contenir
Couper l'accès, isoler le poste, tenter le rappel du courriel
2. Évaluer : risque de préjudice sérieux ?
Sensibilité du renseignement, conséquences possibles, probabilité d'utilisation préjudiciable
Pas de risque sérieux
Consigner au registre
Tout incident va au registre, avec l'évaluation du risque documentée. Conservation : au moins 5 ans.
Risque sérieux
Registre + notifications
En plus du registre : aviser la CAI et les personnes concernées avec diligence, et prendre des mesures pour réduire le préjudice.
📜 Ce que dit la loi
La Loi 25 impose aux entreprises de consigner tout incident de confidentialité impliquant des renseignements personnels dans un registre.
Un incident de confidentialité inclut :
- L'accès non autorisé à des renseignements personnels
- Leur utilisation ou communication non autorisée
- Leur perte
- Tout autre événement compromettant leur confidentialité ou leur sécurité
Le registre doit contenir :
- Une description de l'incident
- La date ou la période de l'incident
- Les personnes touchées
- Les mesures prises pour réduire les risques et éviter qu'il ne se reproduise
- Les actions de communication aux personnes concernées et à la CAI
⏱️ Ce registre doit être conservé pendant au moins 5 ans après la date de l'incident.
🏢 Pour une PME
Même dans une petite structure, un incident peut survenir : courriel envoyé au mauvais destinataire, perte d'un document papier, intrusion dans un compte en ligne.
Un registre simple, à jour et centralisé, permet :
- De répondre rapidement aux obligations légales
- De démontrer la diligence raisonnable en cas d'enquête
- D'améliorer la sécurité interne
Important à savoir
Certains incidents doivent être obligatoirement signalés à la CAI et aux personnes concernées, notamment si l'incident présente un risque sérieux de préjudice. Ne pas le faire peut entraîner des sanctions importantes.
💡 Exemples concrets
Exemple 1 : Une boutique en ligne note dans son registre qu'un employé a envoyé un relevé client à la mauvaise adresse courriel le 14 février 2025.
L'incident a été corrigé en contactant le client, en supprimant le courriel erroné et en rappelant à l'équipe les procédures de vérification avant envoi.
Exemple 2 : Un cabinet de physiothérapie découvre qu'un ancien employé avait encore accès au logiciel de gestion des patients 3 mois après son départ.
L'incident est documenté, l'accès est révoqué immédiatement, et une nouvelle procédure de désactivation des comptes au départ des employés est mise en place.
🔎 Registre et notification : deux obligations distinctes
Beaucoup d'entreprises croient qu'un incident mineur n'a pas à être documenté. C'est faux : tout incident va au registre, même sans conséquence apparente. La notification à la CAI et aux personnes touchées, elle, ne s'applique que si l'incident présente un risque de préjudice sérieux.
Pour évaluer ce risque, la loi retient notamment la sensibilité du renseignement, les conséquences appréhendées de son utilisation et la probabilité qu'il soit utilisé à des fins préjudiciables. Un numéro d'assurance sociale exposé pèse plus lourd qu'un prénom et un courriel. En cas de doute, documentez votre évaluation dans le registre : c'est votre preuve de diligence.
La loi ne fixe pas de délai en heures pour aviser la CAI : elle exige d'agir avec diligence. Préparez votre procédure de réponse aux incidents à l'avance pour ne pas improviser le jour où ça arrive.
📊 Registre ou notification : que faire selon l'incident
Quatre situations fréquentes en PME et le traitement que la loi commande. Dans tous les cas, l'évaluation du risque est documentée au registre.
| Situation | Consigner au registre | Aviser la CAI et les personnes |
|---|---|---|
| Courriel envoyé au mauvais destinataire, rappelé aussitôt, contenu peu sensible | Oui | Non, si l'évaluation conclut à l'absence de risque de préjudice sérieux |
| Vol d'un portable contenant des dossiers clients non chiffrés | Oui | Oui, le risque de préjudice sérieux est probable |
| Rançongiciel avec exfiltration possible de données | Oui | Oui, avec diligence |
| Employé qui consulte des dossiers sans besoin professionnel | Oui | Selon la sensibilité des renseignements et le risque évalué |
⚠️ Erreurs à éviter
- Ne pas documenter un incident "mineur" en pensant qu'il n'est pas important
- Utiliser un registre dispersé sur plusieurs documents
- Oublier d'indiquer les mesures correctives prises
- Ne pas protéger l'accès au registre
🛠️ Instructions pas à pas
✅ Checklist : Étape 5 complétée ?
- J'ai créé un registre centralisé pour les incidents
- Je sais ce qui constitue un incident de confidentialité
- Je connais les informations à documenter pour chaque incident
- Je sais quand signaler un incident à la CAI
- Le registre est protégé et accessible seulement aux personnes autorisées
- Je conserverai les inscriptions pendant au moins 5 ans
📄 Gabarits inclus dans le Kit Loi 25
- Modèle de Registre d'incidents de confidentialité
- Modèle de Lettre de notification d'incident de confidentialité
❓ Questions fréquentes
Faut-il déclarer tous les incidents à la CAI ?
Non. Tous les incidents vont au registre, mais seuls ceux qui présentent un risque de préjudice sérieux doivent être déclarés à la CAI et aux personnes concernées.
Qu'est-ce qu'un risque de préjudice sérieux ?
Un risque évalué selon la sensibilité du renseignement, les conséquences possibles de son utilisation (fraude, vol d'identité, atteinte à la réputation) et la probabilité qu'il soit utilisé à des fins préjudiciables. L'évaluation revient à votre RPRP.
Un incident causé par un employé compte-t-il ?
Oui. L'accès non autorisé inclut l'interne : un employé qui consulte des dossiers sans besoin professionnel est un incident de confidentialité à consigner.
Que doit contenir le registre ?
La description de l'incident, sa date ou sa période, les renseignements visés, le nombre de personnes touchées, l'évaluation du risque de préjudice, les mesures prises et, le cas échéant, les avis transmis. Conservez le tout au moins cinq ans.