Points clés
- Et cela ne signifie pas que tout recours collectif en matière de vie privée est mort.
- Le guide sur les incidents de confidentialité du Commissariat à la protection de la vie privée (le Commissariat) et les documents de votre régulateur provincial comptent toujours au jour un d’un incident.
- Révisez la note avec les équipes de sécurité et de protection de la vie privée, ensemble, au moins deux fois par année.
Les recours collectifs canadiens en matière de vie privée gravitaient autrefois autour d’une théorie commode : l’intrusion dans la vie privée. Elle sonnait juste après un incident. Quelqu’un s’est introduit dans des renseignements personnels. Les gens se sont sentis violés. Certifiez le groupe, plaidez le préjudice collectif, réglez sous pression.
Puis les cours d’appel ont commencé à poser une question doctrinale de base. Qui s’est introduit?
Dans Del Giudice v Thompson, 2024 ONCA 70, la Cour d’appel de l’Ontario a renforcé une limite stricte. Une organisation victime d’une cyberattaque par un tiers n’est pas, sans plus, un « intrus » au sens du délit. La demande classique en intrusion vise les atteintes intentionnelles et hautement offensantes à la vie privée commises par le défendeur. Ne pas avoir arrêté un criminel de l’extérieur peut constituer de la négligence. Ce n’est pas le même tort juridique.
Pourquoi ce jugement a atterri ainsi
Le délit a toujours eu des éléments constitutifs. L’intention compte. Le caractère offensant compte. La conduite du défendeur compte. Étirer ces éléments pour couvrir chaque gang de rançongiciels ou campagne de bourrage d’identifiants transforme un délit de vie privée en responsabilité objective pour le seul fait d’avoir été ciblé.
Les tribunaux ontariens, y compris le courant de pensée visible dans les grands dossiers d’incidents impliquant d’importantes bases de données commerciales, ont résisté à cet étirement. Del Giudice s’inscrit dans cette résistance. Il dit aux demandeurs : si votre théorie est « vous avez été piraté », il vous faut une cause d’action qui correspond à ces faits.
La négligence est plus exigeante — et c’est le but
Une fois l’intrusion indisponible dans les scénarios de piratage purement tiers, l’attention se déplace vers la négligence, le contrat, la loi et parfois les théories de protection du consommateur. La négligence n’est pas impossible. Elle est simplement plus exigeante.
Les demandeurs doivent généralement établir un devoir, un manquement, un lien de causalité et un préjudice indemnisable. Les tribunaux se sont montrés sceptiques à l’égard des demandes fondées uniquement sur un risque accru de fraude future ou un sentiment général de vulnérabilité. Cela ne signifie pas que personne ne subit de préjudice à cause des incidents. Cela signifie que le préjudice doit être plaidé et prouvé avec plus de soin qu’un affidavit passe-partout sur le stress.
Du point de vue de la gouvernance, je salue cette discipline même si je déplore le coût humain des incidents. Les demandes collectives spéculatives peuvent fausser l’économie des règlements sans améliorer la sécurité. Les demandes fondées sur des faits poussent les organisations à documenter de véritables mesures de protection et une véritable qualité de réponse.
Ce que cela ne signifie pas
Cela ne signifie pas que les victimes d’incidents n’ont aucun recours. Cela ne signifie pas que la mauvaise sécurité est gratuite. Cela ne signifie pas que les régulateurs resteront silencieux. Et cela ne signifie pas que tout recours collectif en matière de vie privée est mort.
L’usage abusif interne, la collecte trompeuse, l’utilisation secondaire non autorisée et l’empiètement délibéré des entreprises sont des schémas factuels différents. Ces cas peuvent encore soutenir des théories intentionnelles en matière de vie privée et des demandes fondées sur la loi. L’intrusion criminelle externe et l’abus commercial interne ne sont pas des jumeaux moraux, et les tribunaux les traitent de plus en plus différemment.
Cela ne signifie pas non plus que la lassitude des notifications est une stratégie. Les obligations de déclaration des incidents en vertu de la PIPEDA, les devoirs provinciaux, les clauses contractuelles de notification et la réalité réputationnelle s’appliquent toujours. Le guide sur les incidents de confidentialité du Commissariat à la protection de la vie privée (le Commissariat) et les documents de votre régulateur provincial comptent toujours au jour un d’un incident. L’emporter sur une question préliminaire de droit des années plus tard ne remplace pas une intervention compétente en cas d’incident cette semaine.
Comment je modifie le plan d’intervention après Del Giudice
Je demande à la sécurité et aux avocats de se préparer comme si la négligence était la théorie en jeu.
Cela signifie des preuves d’évaluations des risques avant l’incident, et non reconstituées après. L’historique des correctifs et des contrôles d’accès. Les dossiers de diligence raisonnable des fournisseurs. La couverture de l’authentification multifacteur (AMF). Des journaux capables d’établir le délai de détection. Des traces des décisions de confinement. Des échéanciers clairs de notification. Des lettres d’offre et des choix de surveillance du crédit adaptés au profil de risque réel.
Je pousse aussi les responsables de produits à réduire les données détenues. On ne peut pas divulguer ce qu’on n’a jamais conservé. La minimisation demeure la défense la moins chère.
Enfin, je sépare les voies de communication : avis au régulateur, avis aux personnes concernées et conservation des documents en vue d’un litige. Mélanger ces voies crée des déclarations incohérentes qui réapparaissent plus tard lors de la communication de documents.
La lecture stratégique pour les conseils d’administration
Les conseils entendent parfois « les demandes en intrusion sont plus difficiles » et le traduisent par des coupes budgétaires en sécurité. C’est une erreur de lecture. La jurisprudence réduit une voie de plaidoirie gonflée. Elle accroît l’importance de prouver une diligence raisonnable. Sous-investir dans les mesures de protection rend les théories restantes plus faciles pour les demandeurs et plus difficiles pour vous.
S’il y a une chose, Del Giudice devrait améliorer la qualité de la conversation sur le risque lié à la vie privée. Moins de mythologie sur les délits automatiques de vie privée applicables à tout un groupe. Plus d’attention à la conception des contrôles, à l’acceptation du risque résiduel et à la preuve post-incident.
Il y a aussi un angle de communication. Des déclarations publiques trop assurées après un incident deviennent des pièces douloureuses. Des mises à jour sobres et exactes vieillissent mieux que la vantardise. Tenez-vous-en aux faits vérifiés, aux mesures de confinement connues et aux offres de soutien adaptées aux données réellement exposées. Si la négligence est la théorie en jeu, la qualité de votre dossier d’enquête compte — n’inventez pas la gouvernance une fois que les demandeurs ont déjà votre chronologie.
Constituer un dossier « prouvable sous serment » avant la crise
Je garde une courte liste de preuves pour les leaders de la protection de la vie privée et de la sécurité :
- La dernière évaluation des risques d’entreprise ayant couvert le système compromis
- Les revues d’accès et l’inventaire des comptes privilégiés
- Les délais de correctifs convenus par rapport à l’ancienneté réelle des correctifs au moment de l’incident
- Les rapports SOC des fournisseurs et les acceptations du risque résiduel
- Les tests de sauvegarde et de restauration (et pas seulement des captures d’écran de configuration de sauvegarde)
- Le journal des décisions des 72 premières heures de l’incident
- L’analyse de la notification : qui a été avisé, quand, et pourquoi le seuil a ou non été atteint
Si ces éléments n’existent que dans la tête des gens, vous n’avez pas de dossier de défense. Vous avez un problème de narration. Les organisations actives au Québec devraient aussi garder les attentes de notification et de protection de la Commission d’accès à l’information du Québec (CAI) dans le même classeur; les incidents multijuridictionnels n’attendent pas la pureté doctrinale.
Point d’action
Mettez à jour votre note de stratégie juridique sur les cyberincidents en langage clair : énumérez les demandes qui dépendent des faits après Del Giudice, déterminez les preuves dont vous auriez besoin pour défendre une théorie de négligence, et confiez à des responsables la collecte continue de ces preuves — et non après l’appel sur l’incident. Révisez la note avec les équipes de sécurité et de protection de la vie privée, ensemble, au moins deux fois par année. Jumelez-la à un exercice sur table qui se termine par une demande simulée de communication de documents pour prouver les mesures de protection, et pas seulement par un communiqué de presse simulé.