29 septembre 2026

La politique sur le papier, la réalité sur le terrain

Séries de données
2

Temps de lecture :

5 min de lecture

Nova Scotia Power conservait des numéros de sécurité sociale qu'elle n'avait aucune raison de garder. Suis le parcours d'un enregistrement à travers quatre copies et trois environnements pour voir où la confidentialité fait réellement défaut.

Auteur

Dimitri Phalen est le responsable marketing chez ISM , qui préfère un langage clair aux grandes promesses. Depuis des années, il bosse en coulisses pour transformer des problèmes informatiques complexes et confus en solutions concrètes pour les équipes. Si un texte donne l'impression d'avoir été écrit par quelqu'un en manque de caféine qui a passé trop de temps avec l'équipe de livraison, c'est sûrement de sa faute.

Nova Scotia Power conservait des numéros de sécurité sociale qu’elle n’avait aucune raison de garder.

Ces NAS se trouvaient dans un entrepôt de données relié à un programme d’analyse de la consommation d’énergie. Pas dans le système de facturation. Pas dans le dossier client réglementé. Un projet parallèle qui collectait des numéros de sécurité sociale à des fins que personne n’a pu justifier pleinement quand la fuite a mis la question sur le tapis (lettre de conformité de Nova Scotia Power au Commissariat à la protection de la vie privée du Canada, mars 2026).

En mars 2025, un pirate s’est infiltré via un site web piraté et un logiciel malveillant appelé SocGholish. Il est resté dans le système pendant 37 jours avant que quelqu’un ne s’en aperçoive. Au moment où Nova Scotia Power a découvert la faille, les données personnelles de 900 000 clients (actuels et anciens) avaient été volées. Noms, dates de naissance, historiques de compte, numéros de permis de conduire et ces numéros de sécurité sociale qui n’auraient jamais dû se trouver là (CBC News, mars 2026).

Cette faille était un problème de sécurité. Mais si elle a eu des conséquences catastrophiques, c’est à cause d’un problème de confidentialité. Des données collectées au-delà des besoins, conservées plus longtemps que nécessaire, stockées avec des contrôles d’accès qui n’étaient pas adaptés à la sensibilité de leur contenu. Nova Scotia Power s’est depuis engagée à supprimer les NAS. C’est la bonne décision. Une décision qui n’aurait rien coûté trois ans plus tôt.

C'est dans le fossé entre la politique et l'environnement que réside le véritable risque

En théorie, toutes les organisations ont des politiques de confidentialité. En réalité, les données restent là où on les a laissées la dernière fois.

Plein de services avec des responsabilités qui se chevauchent et une chaîne de responsabilité pas très claire. Une documentation dépassée qui décrit un environnement de données datant de trois versions. Une classification qui existe dans un document de politique, mais pas dans les systèmes que cette politique régit. Et des environnements de test remplis de données réelles que personne ne savait qu’il fallait masquer, parce que la personne qui les a configurés est partie il y a deux ans et que la passation de pouvoir s’est résumée à un message Slack et une carte-cadeau Tim Hortons pour le dérangement.

Au Canada, cet écart a désormais une portée réglementaire. La loi n° 25 du Québec est pleinement en vigueur, avec des sanctions administratives pouvant atteindre 10 millions de dollars ou 2 % du chiffre d’affaires mondial, et des amendes pénales pouvant aller jusqu’à 25 millions de dollars ou 4 %. La Commission d’accès à l’information a reçu 444 signalements d’incidents liés à la confidentialité rien que pour l’année 2023-2024 (Rapport annuel de la CAI, octobre 2024). Une application active, pas un simple système de lettres d’avertissement. La loi 25 s’applique à toute organisation qui traite les données des résidents du Québec, peu importe où elle est située.

La LPRPDE n’a pas encore toute sa force. Mais le commissaire à la protection de la vie privée se montre de plus en plus direct. Suite à la fuite de données chez Nova Scotia Power, le commissaire Philippe Dufresne a déclaré publiquement que toutes les organisations devaient donner la priorité à la protection proactive des données. Le niveau d’exigence réglementaire est en hausse.

Suis un dossier, découvre où la confidentialité fait défaut

Suis le parcours d'une donnée sensible dans un environnement typique.

Tout commence au niveau de la production. Un dossier client, collecté avec le consentement du client, stocké avec des contrôles d’accès, classé correctement. Jusqu’ici, tout est conforme.

Ensuite, quelqu’un de l’équipe de développement a besoin de données de test réalistes. Il copie la table de production vers l’environnement de développement. Les contrôles d’accès ne sont pas appliqués. Le masquage ne se fait pas. Un intégrateur tiers a accès à cet environnement pour un projet d’intégration de systèmes. Il est authentifié. Il fait un travail légitime. Et voilà qu’il consulte des données clients non masquées qu’il n’était pas autorisé à voir.

C'est pas par malveillance. C'est juste pas bien géré. Gary avait besoin de données pour un projet. Il a copié ce qui était disponible. La politique de confidentialité ne dit rien sur les environnements de développement parce qu'elle a été rédigée pour la production.

Pendant ce temps, l'équipe d'analyse a extrait les mêmes données clients dans une couche de reporting. Cet extrait alimente un tableau de bord et un fichier exporté chaque trimestre, qui se retrouve sous forme de feuille de calcul sur un lecteur partagé, accessible à un plus grand nombre de personnes que le système source.

Quatre copies. Trois environnements. Deux services qui ignorent l'existence des copies de l'autre. Une politique de confidentialité qui ne couvre rien de tout ça.

Ajoute à ça les équipes à l’étranger, les fournisseurs, la rotation du personnel, l’accès à distance et les architectures intégrées où tes données passent par des systèmes que tu ne gères pas. Si tes contrôles de confidentialité ne s’appliquent qu’en production, ils ne couvrent qu’environ un tiers des endroits où tes données vont réellement.

Les autorités de régulation ne te demandent plus si tu as une politique

La question est maintenant : peux-tu prouver que tes systèmes font bien ce que la politique dit qu'ils font ?

Ça veut dire une validation continue et automatisée. Pas une révision manuelle une fois par an.

Gère la confidentialité dès le départ. Si les données sensibles sont traitées correctement dès leur création, chaque copie ultérieure bénéficie des mêmes mesures de protection. Si tu n'interviens qu'à la fin, tu te retrouves à courir après un problème qui s'est amplifié sans que personne ne s'en rende compte.

Automatise l'application des règles. Le masquage manuel n'est pas évolutif. Microsoft Purview gère la classification des données et le marquage de sensibilité. Protegrity assure une protection granulaire des données sur toutes les plateformes. Les outils, c'est la partie facile. C'est l'intégration dans chaque environnement, et pas seulement en production, qui distingue les organisations qui survivent aux incidents de celles qui deviendront l'exemple à ne pas suivre lors de la conférence de l'année prochaine.

Intègre la confidentialité dans le flux de travail. Quand elle est intégrée au pipeline dès le départ, les validations se font au fur et à mesure que le travail avance. Le service juridique ne reçoit pas un document PDF deux jours avant le lancement.

Gère tous les environnements. Production, développement, test, archives et ce serveur de fichiers oublié qui a survécu à deux migrations. Les NAS de Nova Scotia Power ne faisaient pas partie d'un système de production. Ils se trouvaient dans un répertoire dédié à un programme d'analyse. La fuite n'a fait aucune distinction. Le Commissaire à la protection de la vie privée non plus.

Où ça va nous mener ?

La confidentialité définit ce qu'il faut protéger. La sécurité définit comment. Les données se moquent bien de savoir si ton pare-feu couvre l'architecture qui met en œuvre les contrôles de confidentialité dans tous les environnements.

Le niveau de gouvernance qui fait de la confidentialité une réalité plutôt qu'un idéal : personne n'est promu pour son travail de gouvernance.

Et si tes données doivent rester sous la juridiction des lois et des tribunaux canadiens, c'est ça, la souveraineté des données.

Tu veux comprendre comment on bosse ?

Chaque conversation commence par ton environnement. Pas par notre liste de produits.

Contacte-nous
FlècheFlèche

Ce n'est pas une question de technologie ou de processus. C'est une question de clients, d'utilisateurs et de la confiance que tu as mis tant d'efforts à gagner. Chaque membre de notre équipe garde ça à l'esprit.

CTA mobile