Registre des incidents de confidentialité selon la Loi 25
La Loi 25 impose aux organisations québécoises de tenir un registre des incidents de confidentialité. Cet article de test décrit ce que cela suppose concrètement, côté outillage.
Ce qu’est un incident de confidentialité
Un accès, une utilisation ou une communication non autorisés d’un renseignement personnel. La tenue d’un registre est une obligation distincte de l’obligation de déclaration. [À VÉRIFIER : formulation exacte de l’obligation de registre dans le texte de la CAI]
Ce que le registre doit contenir
Les éléments attendus incluent la date, la nature de l’incident et les mesures prises. Pour le détail normatif, se référer à la Commission d’accès à l’information.
Comment l’outiller sans y consacrer un poste
Voir aussi notre checklist de conformité pour une municipalité et nos rappels sur le coût d’une cyberattaque. Un troisième lien interne vers l’hébergement local complète le maillage.
En pratique
Documentez chaque incident dès sa détection, centralisez le registre, et revoyez-le périodiquement. Ces étapes sont applicables immédiatement.