CapGRC
Retour aux guides
Loi 25Gabarit

Gabarit de registre des incidents de confidentialité

Tous les incidents y figurent, y compris ceux qui ne présentent pas un risque de préjudice sérieux. La Commission peut en demander copie.

7 min de lecture28 septembre 2026Direction stratégie GRC, CapGRC

Un incident de confidentialité, c'est un accès, une utilisation ou une communication non autorisés par la loi, ou la perte d'un renseignement personnel. Le registre prévu par la loi du secteur privé consigne chaque incident. Les renseignements du registre sont tenus à jour et conservés au moins cinq ans après la date, ou la période, où l'organisation a pris connaissance de l'incident.

Une ligne par incident

Colonnes du registre

Numéro :
1. Renseignements visés (ou la raison pour laquelle la description est impossible) :
2. Circonstances, en bref :
3. Date ou période de l'incident (ou la raison si elle est inconnue) :
4. Date ou période de la prise de connaissance :
5. Nombre de personnes concernées (ou une approximation) :
6. Risque de préjudice sérieux : oui ou non.
   Sensibilité des renseignements :
   Utilisations malveillantes possibles :
   Conséquences appréhendées :
   Probabilité d'une utilisation préjudiciable :
7. Si le risque est sérieux : date de l'avis à la Commission, date de l'avis aux personnes.
   Avis public : oui ou non, et la raison le cas échéant.
8. Mesures prises pour diminuer les risques de préjudice :

Quand l'évaluation conclut à un risque de préjudice sérieux, l'entreprise avise avec diligence la Commission d'accès à l'information et les personnes concernées. Le détail de cette décision est dans le guide sur la déclaration.

Le format n'est pas imposé. Le contenu, lui, l'est. Adaptez les colonnes à votre outil, et conservez la pièce au moins cinq ans.

Un registre que vous pouvez transmettre

CapPRP conserve les incidents, l'évaluation du risque et les dates d'avis au même endroit.