Vos données ont fait l'objet d'une atteinte — que faire maintenant
Vos données ont fait l'objet d'une atteinte — que faire maintenant
Les avis d'atteinte sont rédigés par des avocats et tendent à dire très peu clairement. La réponse utile dépend entièrement de ce qui a été exposé, alors commencez par là.
Étape 1 — déterminer ce qui a vraiment été exposé
Lisez l'avis pour la liste précise. Puis faites correspondre :
| Ce qui a été exposé | Ce que ça met en risque | Que faire |
|---|---|---|
| Adresse courriel seulement | Hameçonnage ciblé | Attendez-vous-y. Soyez sceptique des courriels concernant cette entreprise |
| Mot de passe | Chaque compte où vous l'avez réutilisé | Changez-le là et partout ailleurs où vous l'avez utilisé. Activez l'A2F |
| Numéro de carte de paiement | Charges frauduleuses | Surveillez les relevés; demandez une carte de remplacement |
| Adresse, téléphone, date de naissance | Usurpation convaincante et contournement de la vérification d'identité | Méfiez-vous des appelants qui « connaissent déjà » vos détails |
| NAS | Fraude fiscale et de prestations, crédit ouvert en votre nom | Alerte de fraude auprès des deux bureaux de crédit |
| Scans de pièces d'identité | Vol d'identité complet | Alerte de fraude, plus envisagez de remplacer les documents |
| Renseignements de santé | Fraude d'assurance et de prestations, plus la sensibilité | Contactez le fournisseur; vérifiez les règles provinciales de protection des renseignements de santé |
Les trois dernières lignes justifient un vrai travail. Les premières justifient surtout de la vigilance.
Étape 2 — mots de passe
Si un mot de passe a été exposé :
- Changez-le sur le service touché.
- Changez-le partout où vous l'avez réutilisé. C'est tout le jeu — la réutilisation de mots de passe, c'est comment une atteinte sur un forum devient un compte bancaire compromis.
- Commencez par votre compte courriel, qui est le chemin de réinitialisation de tout le reste.
- Activez l'authentification à deux facteurs sur tout ce qui compte — voir Activer l'authentification à deux facteurs.
- Utilisez des clés d'accès (passkeys) là où elles sont offertes. Elles ne peuvent pas être hameçonnées et il n'y a pas de secret partagé à voler — voir Se connecter avec une clé d'accès.
- Procurez-vous un gestionnaire de mots de passe, pour que l'unicité ne soit plus quelque chose dont vous devez vous souvenir de faire.
Étape 3 — données d'identité
Si un NAS, une date de naissance ou une pièce d'identité a été exposé, c'est le cas sérieux.
- Placez une alerte de fraude auprès des deux bureaux de crédit — Equifax Canada et TransUnion Canada, séparément. Une alerte auprès de l'un n'atteint pas l'autre.
- Obtenez votre dossier de crédit et lisez-le pour des comptes et des demandes que vous ne reconnaissez pas.
- Surveillez votre compte de l'ARC pour une déclaration ou une réclamation de prestation produite en votre nom.
- Envisagez un gel de crédit, là où c'est disponible, ce qui est plus fort qu'une alerte.
Détail complet : Que faire si votre NAS ou pièce d'identité est volée.
Étape 4 — la surveillance de crédit gratuite
Les entreprises offrent presque toujours un an ou deux de surveillance de crédit gratuite après une atteinte.
Prenez-la. Ça ne coûte rien et ajoute une source d'avertissement.
Mais comprenez ce que c'est. La surveillance, c'est de la détection, pas de la prévention — ça vous dit après que quelque chose a été ouvert en votre nom. Une alerte de fraude ou un gel est ce qui rend l'ouverture du compte plus difficile dès le départ. Faites les deux; ne traitez pas la surveillance gratuite comme la réponse.
Étape 5 — attendez-vous à la deuxième vague
La conséquence la plus fiable d'une atteinte n'est pas la fraude. C'est l'arnaque de suivi, et elle arrive en quelques jours.
Le schéma : un courriel, un texto ou un appel, qui fait référence à l'atteinte dont vous venez d'entendre parler, offrant de l'aide, une compensation ou une « vérification ». C'est convaincant précisément parce que l'atteinte est réelle et que l'appelant connaît vraiment des détails sur vous.
Règles :
- Ne cliquez jamais sur un lien dans un courriel d'avis d'atteinte. Naviguez vers l'entreprise vous-même.
- Personne de légitime n'appelle pour demander votre mot de passe, votre NAS ou un code envoyé à votre téléphone. Ni banque, ni organisme gouvernemental, ni équipe de sécurité.
- Un appelant qui connaît votre adresse et votre date de naissance ne prouve rien — ce sont exactement les données qui ont fuité.
- Raccrochez et rappelez à un numéro que vous avez cherché vous-même.
Voir Comment repérer un faux site gouvernemental.
Vos droits au Canada
Sous la LPRPDE, la loi fédérale sur la protection de la vie privée du secteur privé, les organisations doivent :
- signaler les atteintes aux mesures de sécurité qui posent un risque réel de préjudice important au Commissariat à la protection de la vie privée du Canada,
- aviser les personnes touchées, et
- conserver des dossiers de toutes les atteintes, qu'elles aient été signalables ou non.
Vous pouvez :
- demander l'accès aux renseignements personnels qu'une organisation détient sur vous,
- demander des corrections, et
- déposer une plainte auprès du Commissariat à la protection de la vie privée du Canada au sujet de la façon dont une organisation a traité vos renseignements.
Certaines provinces ont leurs propres lois sur la protection de la vie privée du secteur privé jugées essentiellement similaires, avec leurs propres commissaires, et les renseignements de santé sont régis séparément dans la plupart des provinces. Les organismes publics provinciaux sont couverts par la législation provinciale plutôt que par la LPRPDE.
Réduire votre exposition pour l'avenir
Vous ne pouvez pas empêcher d'autres organisations de subir des atteintes. Vous pouvez réduire combien de vous se trouve dans chacune.
- Donnez moins. Chaque champ facultatif que vous sautez est un champ qui ne peut pas fuir — voir Qui peut légalement demander votre NAS.
- Utilisez des mots de passe uniques partout, pour qu'une atteinte reste contenue.
- Préférez les clés d'accès là où elles sont offertes.
- Arrêtez de laisser des documents dans des boîtes de réception — voir Est-il sûr d'envoyer votre NAS, passeport ou pièce d'identité par courriel?.
- Demandez la conservation. Des données qui ont été supprimées ne peuvent pas faire l'objet d'une atteinte.
- Sachez où vivent vos données. Le territoire détermine quelles lois s'appliquent — voir Où vivent vraiment vos documents quand vous les téléversez.
Comment my-id.ca aide
my-id.ca est un endroit où vos données sont stockées, alors le cadrage honnête est ce que nous faisons pour réduire votre risque ici — et ce que vous pouvez vérifier.
Les données sont chiffrées et conservées sur des serveurs canadiens, ce qui les garde sous la loi canadienne sur la protection de la vie privée. Les fonctions d'IA tournent sur l'infrastructure propre de my-id.ca, donc vos documents ne sont jamais envoyés à OpenAI, Google ou Anthropic. La connexion prend en charge les clés d'accès et l'authentification à deux facteurs TOTP. Le remplissage automatique est désactivé sur chaque site web jusqu'à ce que vous l'activiez là. Vous pouvez exporter ou supprimer tout en tout temps — sans frais, sans délai d'attente.
Confiance et sécurité expose la posture de sécurité, les sous-traitants et les engagements de réponse aux incidents — y compris ce que nous n'avons pas actuellement, comme une attestation tierce. Lisez-la avant de décider.
Prochaines étapes
- Que faire si votre NAS ou pièce d'identité est volée
- Où vivent vraiment vos documents quand vous les téléversez
- Se connecter avec une clé d'accès
- Exporter, corriger ou supprimer vos données
Important : ceci est de l'information générale, pas un avis juridique
Cet article est de l'information générale — ce n'est pas un avis juridique, de sécurité ou financier, et my-id.ca ne fournit pas de consultation juridique ou professionnelle. my-id.ca n'est pas un organisme gouvernemental, un cabinet d'avocats, un avocat, un bureau de crédit ni un conseiller titulaire d'un permis, et n'est ni affilié ni approuvé par le Commissariat à la protection de la vie privée du Canada, le gouvernement du Canada, Equifax, TransUnion, ni aucun commissaire provincial.
La législation sur la protection de la vie privée, les obligations de signalement des atteintes et les recours disponibles diffèrent selon la province et le secteur et évoluent avec le temps. Confirmez toujours les règles actuelles auprès du Commissariat à la protection de la vie privée du Canada ou du commissaire provincial pertinent. Pour des conseils adaptés à votre situation, consultez un professionnel qualifié. Si quoi que ce soit dans ce guide diffère d'une source officielle, la source officielle a raison.
Questions fréquentes
- Les entreprises canadiennes doivent-elles m'aviser d'une atteinte aux données?
- Sous la LPRPDE, les organisations doivent signaler au Commissariat à la protection de la vie privée du Canada les atteintes aux mesures de sécurité qui créent un risque réel de préjudice important, aviser les personnes touchées, et conserver des dossiers de toutes les atteintes. Certains secteurs et provinces ont des exigences supplémentaires.
- Que dois-je faire en premier après un avis d'atteinte?
- Identifiez ce qui a été exposé. Adresses courriel seules : attendez-vous à de l'hameçonnage. Mots de passe : changez-les partout où ils ont été réutilisés. Détails de carte de paiement : surveillez vos relevés et envisagez un remplacement. NAS, date de naissance ou numéros de pièces d'identité : placez une alerte de fraude auprès des deux bureaux de crédit canadiens.
- La surveillance de crédit gratuite vaut-elle la peine d'être acceptée?
- En général oui — c'est gratuit et c'est une source d'avertissement de plus. C'est de la détection, pas de la prévention : ça vous dit après que quelque chose s'est produit. Une alerte de fraude ou un gel de crédit fait davantage pour empêcher qu'on accorde du crédit en votre nom.
- Dois-je changer tous mes mots de passe?
- Changez le mot de passe du compte touché, et changez-le partout où vous l'avez réutilisé — la réutilisation est ce qui transforme une atteinte en plusieurs. Un gestionnaire de mots de passe et des mots de passe uniques empêchent que ça ne s'aggrave jamais plus.
- Puis-je déposer une plainte contre une entreprise qui a perdu mes données?
- Oui. Vous pouvez vous plaindre auprès du Commissariat à la protection de la vie privée du Canada au sujet du traitement de vos renseignements personnels par une organisation, et les commissaires provinciaux traitent les plaintes dans les provinces ayant une législation essentiellement similaire.
- Comment savoir si mes données ont déjà fait l'objet d'une atteinte?
- Des services réputés de notification d'atteintes permettent de vérifier si une adresse courriel est apparue dans des atteintes connues. N'utilisez que des services bien établis, et n'entrez jamais un mot de passe sur un site pour vérifier s'il a été compromis.