Skip to main content

Outil gratuit de planification de réponse aux incidents

Notification d'incident : quand le délai commence vraiment

La LPRPDE et la Loi 25 du Québec ne vous imposent aucun délai fixe de 72 heures, 30 jours ou autre pour la notification d'un incident. Elles utilisent des critères fondés sur le jugement : « dès que possible », « avec diligence ». Cet outil vous guide à travers le déclencheur, le délai et les destinataires selon chaque régime – puis génère un projet d'inscription au registre des incidents couvrant les éléments que les deux lois exigent. Vérifiez-le par rapport à votre propre procédure de registre avant de le verser au dossier.

Promesse de confidentialité : tout ce que vous tapez reste dans cet onglet du navigateur. Aucun compte, aucun témoin pour vos entrées, aucun appel réseau, rien n'est envoyé nulle part. Le générateur de registre ne conserve rien – enregistrez sa sortie dans vos propres dossiers sécurisés.

Étape 1 · le calculateur

Dois-je notifier, et quand ?

Le délai légal commence lorsque votre organisation détermine que l'atteinte est survenue (pas à la fin de l'évaluation du risque); l'heure de découverte ancre votre chronologie de réponse et votre inscription au registre.

Quelles lois s'appliquent à votre organisation ? (cochez tout ce qui s'applique)
Facteurs de risque (cochez tout ce qui s'applique – ils alimentent le test du seuil)

Étape 2 · le générateur de registre

Générer l'inscription au registre des incidents

Les deux régimes exigent un dossier écrit : le Règlement sur les atteintes aux mesures de sécurité de la LPRPDE exige un relevé de chaque atteinte (même sous le seuil de notification), conservé 24 mois; la Loi 25 du Québec exige un registre de tous les incidents de confidentialité visant des renseignements personnels, conservé cinq ans à compter de la date où l'organisation a pris connaissance de l'incident et transmissible à la Commission sur demande. Remplissez ce que vous savez – l'inscription reste dans cet onglet jusqu'à ce que vous l'enregistriez.

Le Qu\u00e9bec exige que le registre consigne les \u00e9l\u00e9ments qui fondent la conclusion de pr\u00e9judice s\u00e9rieux.

Consignez les faits qui fondent votre conclusion. Les facteurs de risque coch\u00e9s \u00e0 l\u2019\u00e9tape 1 sont ajout\u00e9s automatiquement \u00e0 l\u2019inscription.

Dates de notification

Remplissez les champs, puis cliquez sur « Générer l'inscription ».

Rappel de conservation : gardez les relevés d'atteintes LPRPDE au moins 24 mois après le jour où vous déterminez que l'atteinte est survenue. Tenez le registre québécois à jour et conservez chaque inscription cinq ans à compter de la date où vous avez pris connaissance de l'incident; la Commission peut en demander copie en tout temps. Enregistrez l'inscription dans vos propres dossiers sécurisés – cette page ne conserve rien.

Montrez votre travail

Méthodologie et sources

Chaque règle de cette page vient du texte de loi ou des orientations du régulateur – pas de résumés de blogues :

  • LPRPDE, art. 10.1 : une organisation doit déclarer une atteinte aux mesures de sécurité au commissaire à la protection de la vie privée lorsqu'il est raisonnable de croire que l'atteinte présente un risque réel de préjudice grave, « dès que possible après que l'organisation a déterminé que l'atteinte s'est produite » – et doit aviser la personne concernée selon le même critère (laws-lois.justice.gc.ca). L'évaluation tient compte de la sensibilité des renseignements et de la probabilité d'une utilisation abusive.
  • Règlement sur les atteintes aux mesures de sécurité (DORS/2018-64) :exige un relevé écrit de chaque atteinte visant des renseignements personnels – seuil atteint ou non – conservé 24 mois après le jour où l'organisation détermine que l'atteinte s'est produite, transmissible au commissaire sur demande (art. 10.3 et 6).
  • Québec, Loi sur la protection des renseignements personnels dans le secteur privé (RLRQ c. P-39.1), art. 3.5 à 3.8 (modifiés par le projet de loi 64) :lorsqu'un incident de confidentialité présente un risque de préjudice sérieux, l'organisation doit aviser la Commission avec diligence et aviser chaque personne concernée, sauf si cela nuirait à une enquête. Chaque organisation doit tenir un registre de tous les incidents de confidentialité visant des renseignements personnels; une copie est transmise à la Commission sur demande. Voir les orientations de la Commission sur cai.gouv.qc.ca.
  • Alberta, PIPA, art. 34.1 et 37.1 : une organisation doit aviser le commissaire « sans retard injustifié » lorsqu'une personne raisonnable considérerait qu'il existe un risque réel de préjudice grave; le commissaire peut ensuite exiger que l'organisation avise les personnes concernées (oipc.ab.ca).
  • Le mythe des 72 heures, réfuté avec sources : le chiffre de 72 heures vient de l'article 33(1) du RGPD – les responsables de traitement de l'UE notifient leur autorité de contrôle dans les 72 heures suivant la prise de connaissance de l'atteinte. Ce n'est pas du droit canadien. Les institutions fédérales assujetties à la Loi sur la protection des renseignements personnels du Canada suivent encore une autre règle : déclarer les atteintes substantielles au Commissariat et au Secrétariat du Conseil du Trésor dès que matériellement possible, au plus tard 7 jours après avoir déterminé que l'atteinte est substantielle (Avis de mise en œuvre du SCT sur la protection des renseignements personnels 2024-02, version anglaise vérifiée). Si vous êtes une organisation du secteur privé assujettie à la LPRPDE ou à la Loi 25, aucun de ces délais ne s'applique à vous.

Le contexte réglementaire derrière cette sévérité : les conclusions 2025 du Commissariat dans l'affaire 23andMe critiquaient le moment des avis aux Canadiens concernés, et la Commission du Québec a fait de la déclaration des incidents l'un de ses thèmes d'application visibles. Traitez « dès que possible » comme une norme de travail, pas comme un délai de grâce.

Questions fréquentes

Avant d'agir

Existe-t-il un délai de 72 heures sous la LPRPDE ou la Loi 25 ?
Non. Le chiffre de 72 heures vient du RGPD européen. Le droit canadien du secteur privé utilise « dès que possible » (LPRPDE), « avec diligence » (Loi 25) et « sans retard injustifié » (PIPA albertaine).
Quand le délai commence-t-il ?
Lorsque votre organisation détermine que l'atteinte est survenue. La LPRPDE lie le « dès que possible » à cette détermination; le test du risque réel de préjudice grave décide si vous devez aviser et doit être mené rapidement à l'intérieur du délai. Une enquête lente n'est pas un bouton pause.
Les incidents sous le seuil vont-ils au registre ?
Oui. Consignez chaque incident : la LPRPDE exige des relevés de toutes les atteintes (conservation 24 mois), et le registre québécois couvre tous les incidents de confidentialité visant des renseignements personnels.
Dois-je aussi aviser la police ou mon assureur cyber ?
Souvent oui, et votre plan de réponse aux incidents devrait le prévoir – mais ce sont des décisions distinctes des obligations légales ci-dessus. Avisez les forces de l'ordre lorsqu'un crime est soupçonné, et contactez votre assureur tôt si la police d'assurance l'exige. Ni l'un ni l'autre ne remplace les avis au régulateur et aux personnes concernées.

Un deuxième regard sur votre plan de réponse ?

Un exercice sur table de votre plan de réponse aux incidents – rôles, délais et registre – avant qu'un incident ne vous force à improviser.

Discuter de vos besoins en protection de la vie privée

Avis : cet outil est un aide-mémoire pédagogique, pas un avis juridique et pas un substitut à un avocat. Les obligations de notification d'incident dépendent de vos faits, de votre secteur et de votre juridiction; les lois et les orientations des régulateurs évoluent. Faites valider votre plan de réponse par un avocat qualifié avant d'agir. Cet outil est maintenu parMohammad Movahedi.