Guide Atlas Québec

Vous êtes touché par une fuite de données : ce que l’organisation doit faire, ce que vous devez faire

Un incident de confidentialité se déclare à la Commission d’accès à l’information et aux personnes touchées lorsque le risque de préjudice sérieux est réel. Voici la mécanique, les gestes utiles dans les jours qui suivent, et les pièges à éviter.

Par · Publié le

Règle générale seulement

Les exceptions, dates, preuves et conséquences dépendent du dossier. Confirmez le texte actuel auprès de l’organisme responsable ou d’un professionnel compétent avant une décision importante.

Dernière révision16 septembre 2026
Prochaine vérificationSelon le cycle éditorial
Type de contenuGuide informatif
Décision importanteConfirmer à la source

Les règles, tarifs, programmes et données peuvent changer. La section « Sources et limites » précise le fondement de cette page.

Toutes les fuites ne se valent pas — et c’est la loi qui le dit

Une organisation qui subit un incident de confidentialité doit tenir un registre de tous les incidents, mais elle ne doit aviser la Commission d’accès à l’information et les personnes concernées que lorsque l’incident présente un risque de préjudice sérieux. Ce n’est donc pas un oubli si vous découvrez une fuite par les médias : l’analyse du risque sérieux est un exercice d’évaluation, encadré par des facteurs — sensibilité du renseignement, probabilité d’utilisation préjudiciable, conséquences appréhendées.

Ce que l’organisation doit faire

Depuis l’entrée en vigueur des premières dispositions de la modernisation de la loi québécoise, une organisation qui a connaissance d’un incident de confidentialité doit :

  • prendre des mesures raisonnables pour diminuer le risque et éviter que d’autres personnes soient touchées;
  • tenir un registre de tous les incidents, même ceux sans risque sérieux, conservé pendant plusieurs années;
  • lorsque l’incident présente un risque de préjudice sérieux, aviser la Commission d’accès à l’information et aviser les personnes concernées.

Le contenu de l’avis est encadré par règlement : description des renseignements visés, causes, dates, nombre de personnes touchées, mesures prises, coordonnées pour obtenir de l’information. Un avis rédigé sans ces éléments n’est pas conforme — et c’est une lacune qui se plaide, parce qu’elle prive les personnes des informations dont elles ont besoin pour se protéger.

Une information utile pour comprendre l’écosystème : la Commission a cessé de publier le nom des organisations ayant déclaré des incidents, en invoquant la protection des personnes touchées et le souci de ne pas décourager les déclarations. Elle continue toutefois de publier des données statistiques. C’est un choix délibéré — et il signifie qu’une personne ne peut pas compter sur une liste publique pour savoir si son dossier a fuité.

Ce que vous devez faire, dans les jours qui suivent

L’ordre des gestes compte, et il dépend du type de renseignement exposé. Une fuite d’adresses courriel n’appelle pas les mêmes réflexes qu’une fuite de numéros d’assurance sociale, de données bancaires ou de renseignements de santé.

  1. Lisez l’avis jusqu’au bout, y compris ce qu’il ne dit pas : quels champs exacts ont été exposés, sur quelle période, et si le risque est celui d’une usurpation d’identité ou d’une fraude ciblée.
  2. Changez les mots de passe des comptes liés, à commencer par la messagerie — c’est la clé de toutes les réinitialisations —, et activez l’authentification à deux facteurs partout où elle est offerte.
  3. Ne réutilisez plus jamais le même mot de passe. Si un mot de passe était partagé entre plusieurs services, considérez que tous ces services sont compromis.
  4. Surveillez votre dossier de crédit si des renseignements d’identité ou financiers sont visés : demandez votre dossier aux agences de crédit, vérifiez les demandes de crédit inconnues, et évaluez avec elles la mise en place d’une alerte de sécurité ou d’un gel du dossier.
  5. Méfiez-vous des messages « d’assistance » qui suivent une fuite médiatisée. Les fraudeurs exploitent exactement ce moment, en se présentant comme l’organisation ou comme un service de surveillance. Aucune organisation légitime ne vous demandera votre mot de passe ou un code reçu par texto.
  6. Documentez : gardez l’avis reçu, notez la date, et conservez les preuves si vous constatez une utilisation frauduleuse. Une réclamation ultérieure se fonde sur des pièces.

Si un préjudice est survenu

Deux voies, et elles ne s’excluent pas. La première est la plainte ou la demande d’examen à la Commission d’accès à l’information lorsque l’organisation n’a pas respecté ses obligations — défaut de déclaration, avis incomplet, absence de mesures de sécurité raisonnables. Les sanctions prévues par le régime québécois sont significatives : des sanctions administratives pécuniaires qui peuvent atteindre plusieurs millions de dollars ou un pourcentage du chiffre d’affaires mondial, des sanctions pénales plus lourdes encore sur poursuite, et des dommages-intérêts punitifs d’au moins mille dollars pour les atteintes intentionnelles ou par faute lourde.

La seconde est le recours civil en indemnisation. Il faut prouver le préjudice, et c’est là que se situe la difficulté réelle : un fait de fuite ne suffit pas, il faut démontrer le dommage qui en découle. Un dossier bien documenté dès le départ — factures, refus de crédit, frais engagés, messages frauduleux reçus — fait toute la différence.

Rappel d’une limite importante de la Commission : elle ne peut pas accorder de dommages-intérêts et ne peut pas ordonner d’excuses. Elle constate et sanctionne le manquement; l’indemnisation relève d’un autre forum.

La question que personne ne pose : où sont allées les données?

Une fuite pose aussi une question de gouvernance. Les renseignements personnels circulent aujourd’hui chez des sous-traitants, des fournisseurs infonuagiques, des partenaires et des services tiers. Un incident chez un fournisseur devient un incident chez tous ses clients. Trois questions sont donc légitimes à poser à une organisation qui détient vos données : qui d’autre y a accès, pourquoi, et pendant combien de temps vos renseignements sont conservés — la loi prévoit d’ailleurs une obligation de destruction lorsque la finalité est atteinte.

Ces questions n’ont pas seulement une valeur rhétorique. Elles obligent à documenter une chaîne de responsabilité, et une organisation qui ne peut pas répondre est une organisation qui n’a pas le contrôle de ce qu’elle détient.

Les obligations, les délais et le contenu des avis sont encadrés par la loi québécoise et son règlement sur les incidents de confidentialité. Les références sont la Commission d’accès à l’information du Québec (cai.gouv.qc.ca) pour les obligations et les recours, le texte de la loi et le règlement applicables, ainsi que les agences d’évaluation du crédit pour la surveillance d’un dossier. Vérifié le 16 septembre 2026 — en cas d’utilisation frauduleuse, signalez rapidement au service de police et au Centre antifraude du Canada.

Complément Atlas : Vie privée et Loi 25 au Québec : accès, correction, fuite de données et plainte

Que faire lorsqu'une entreprise détient un renseignement inexact, refuse l'accès ou annonce un incident de confidentialité.

À vérifier dans votre dossier

  1. Identifier l'organisation qui détient les renseignements et son responsable de la protection des renseignements personnels.
  2. Formuler par écrit la demande d'accès ou de correction.
  3. Après une fuite, changer les accès compromis et surveiller les comptes selon le risque.
  4. Conserver la réponse et les délais.

Pièges à éviter

  • Envoyer plus de renseignements personnels que nécessaire dans une plainte.
  • Confondre politique de confidentialité et consentement illimité.
  • Attendre après la disparition d'un compte compromis pour sauvegarder l'avis de fuite.

Sources et limites

Sources : Commission d’accès à l’information du Québec — incidents de confidentialité, obligations de déclaration et de registre, recours et pouvoirs de sanction (cai.gouv.qc.ca); Règlement sur les incidents de confidentialité (Québec); Loi sur la protection des renseignements personnels dans le secteur privé, dispositions sur les incidents, telles que modifiées par la Loi 25; Centre antifraude du Canada pour les signalements; agences d’évaluation du crédit pour la surveillance des dossiers. Vérifié le 16 septembre 2026.

Vérification officielle recommandée

Une source devenue inaccessible, une règle différente dans votre municipalité ou une donnée dépassée peut être signalée avec le bouton « Signaler une erreur ».

Ce guide vous a-t-il été utile ?
Signaler une erreur dans ce guide →