Section surveillance

Informations sur la décision

Contenu de la décision

Commission daccès à linformation du Québec Dossier : 1020846-S Nom de la lentreprise : Fédération des caisses Desjardins du Québec Date : 11 décembre 2020 Membre : M e Cynthia Chassigneux DÉCISION ENQUÊTE en vertu de la Loi sur la protection des renseignements personnels dans le secteur privé 1 . APERÇU [1] Les entreprises font de plus en plus lobjet dattaques visant les renseignements personnels quelles détiennent. [2] Lincident de sécurité survenu au sein de la Fédération des caisses Desjardins du Québec (Desjardins), qui a visé les renseignements personnels de 9,7 millions de personnes, illustre bien cette situation. [3] Cet incident démontre limportance que les entreprises doivent accorder à la sécurité afin de se prémunir contre les attaques visant les renseignements personnels quelles détiennent. Il démontre également que les attaques ne proviennent pas uniquement de lexterne. En effet, elles peuvent venir de linterne, à la suite dactions intentionnelles ou non, malveillantes ou non. [4] Cest pourquoi une entreprise doit prendre un ensemble de mesures propres à assurer la sécurité des renseignements personnels quelle détient. Ces mesures doivent tenir compte de la sensibilité, de la quantité, de lutilisation, de la répartition et du support des renseignements. [5] Ces mesures de prévention, de détection et de contrôle doivent permettre de minimiser les risques. Elles doivent notamment être : 1 RLRQ, c. P-39.1, la Loi sur le privé.
1020846-S 2 administratives ou organisationnelles : par ex. formation et sensibilisation des employés, procédure pour accorder les accès et permissions requis, adoption de politiques, de directives; physiques : par ex. restriction de laccès aux locaux, aux serveurs; techniques : par ex. chiffrement, mots de passe, journalisation, blocage des ports USB. [6] Ces mesures doivent être documentées, mises en œuvre, surveillées, révisées régulièrement et diffusées à lensemble des employés. [7] Cet incident met aussi en lumière la quantité de renseignements personnels quune entreprise peut conserver sur une personne physique. Il démontre limportance pour une entreprise dadopter des procédures visant à limiter laccès à ces renseignements une fois que les fins pour lesquelles ils ont été recueillis sont accomplies ou encore à les détruire. En effet, lincident vise les renseignements de près de 4 millions de membres ou de clients qui ne faisaient plus affaire avec Desjardins. [8] Desjardins a manqué à plusieurs de ses obligations en matière de protection des renseignements personnels. Par exemple, informée de certaines vulnérabilités susceptibles daffecter la protection des renseignements personnels quelle détient, elle a failli à son obligation de mettre en place avec diligence des mesures de protection et de détection proportionnelles à leur sensibilité et à leur quantité. Cela a permis à lincident de se produire sur une période de 26 mois sans que Desjardins ne le détecte. Lentreprise en a été informée par le Service de police de Laval. [9] Une fois alertée, Desjardins a pris un certain nombre de mesures pour éviter que pareille situation ne se reproduise et a proposé un plan daction et un programme « cycle de vie des données ». La Commission daccès à linformation (la Commission) sen déclare satisfaite et sassurera que leur déploiement soit complété au terme des échéanciers prévus. [10] À cette fin, la Commission rend plusieurs ordonnances que Desjardins sest engagée à respecter. CONTEXTE [11] Le 27 mai 2019, Desjardins déclare à la Commission avoir fait lobjet dun incident de sécurité portant atteinte aux renseignements personnels denviron
1020846-S 3 16 000 personnes 2 . Au final, ce sont quelque 9,7 millions de personnes 3 qui sont concernées par cet incident. [12] Desjardins déclare que lincident vise aussi bien des membres particuliers (les membres) que des entreprises clientes (les clients), actifs et inactifs. Elle précise que cet incident, en plus dimpliquer des membres et des clients situés au Québec, affecte également des personnes se trouvant dans les autres provinces et territoires du Canada, mais aussi à lextérieur du Canada. Desjardins avise dailleurs les différentes autorités de protection des renseignements personnels ailleurs au Canada ainsi que lAutorité des marchés financiers 4 . [13] Le 20 juin 2019, Desjardins tient une conférence de presse et publie un communiqué 5 reprenant les éléments déclarés à la Commission. [14] On peut lire dans ce communiqué que Desjardins a été avisée de lincident de sécurité par le Service de police de Laval alors que celui-ci faisait enquête dans le cadre dun autre dossier 6 . Le communiqué indique notamment que : les renseignements personnels visés par lincident concernent des membres et des clients; les personnes concernées seront avisées et que des mesures de protection ont été déployées pour lensemble des membres et des clients 7 ; les mots de passe, les questions de sécurité et les numéros didentification personnels nont pas été compromis; 2 Formulaire de déclaration dun incident de sécurité portant atteinte à des renseignements personnels transmis le 27 mai 2019, modifié les 20 juin et 10 décembre 2019, ci-après « Formulaire de déclaration ». 3 Réponse de Desjardins en date du 28 août 2020. 4 Formulaire de déclaration, précité, note 2. 5 « Déclaration de Desjardins concernant un accès non autorisé à certains renseignements de ses membres », Communiqué de presse, 20 juin 2019. Ce communiqué a été transmis à la Commission ce même jour avec une mise à jour du Formulaire de déclaration. Il convient de préciser que de nouveaux communiqués ont été diffusés par la suite au gré des découvertes quant à la portée de lincident de sécurité. 6 Desjardins a précisé que lenquête dans cet autre dossier visait une stratégie de vol didentité et que « la piste dune exfiltration non autorisée nest pas envisagée à lautomne 2018 en raison de labsence déléments pouvant laisser soupçonner cette dernière ». Réponse de Desjardins en date du 20 décembre 2019. 7 Il convient de préciser quen août 2020, la Commission a appris, dans les médias, que lincident de sécurité visait également quelque 10 000 personnes clientes de Valeurs mobilières Desjardins. Desjardins soutient que ces personnes étaient comprises dans les chiffres divulgués en décembre 2019 et quelles ont été avisées par lettre en juin 2020.
1020846-S 4 Desjardins na pas été victime dune cyberattaque, mais que lincident de sécurité est le fait dun seul employé qui depuis a été congédié (lEmployé); les personnes concernées pourront souscrire à un service de surveillance de leurs dossiers de crédit et dassurance 8 . [15] Sur la base de la déclaration de mai 2019 et des informations transmises en juin 2019, la Commission déclenche une enquête de sa propre initiative 9 quant aux pratiques de Desjardins en matière de protection des renseignements personnels. [16] Également, la Commission signe, le 25 juillet 2019, une entente de collaboration avec le Commissariat à la protection de la vie privée du Canada afin de coordonner leurs actions relativement à leurs enquêtes respectives concernant cet incident. OBJET DE LENQUÊTE [17] Lenquête menée auprès de Desjardins porte sur les causes et circonstances ayant conduit à lincident de sécurité déclaré en mai 2019. Elle porte, plus particulièrement, sur la gestion des accès aux renseignements personnels au sein de léquipe d provient lincident, sur les mesures de sécurité propres à assurer la protection des renseignements personnels qui étaient en place au moment de lincident et sur celles qui ont été prises à la suite de celui-ci pour éviter quune telle situation ne se reproduise. [18] Il convient de préciser que lenquête ne porte pas sur le parcours des renseignements personnels après leur fuite, ni sur leur utilisation possible à des fins illégitimes par des personnes à l'extérieur de Desjardins. AVIS DINTENTION DE LA COMMISSION AU TERME DE LENQUÊTE [19] Au terme de lenquête, la Commission transmet, par courriel, un avis dintention à Desjardins le 8 octobre 2020. 8 Au départ, le service de surveillance était offert pour une période de 12 mois. Cette période a été augmentée à 5 ans. Voir le communiqué de presse transmis le 20 juin 2019, mais aussi la réponse de Desjardins en date du 18 novembre 2019. 9 Loi sur le privé, article 81. Il faut noter que la Commission a répondu à plusieurs demandes formulées par les citoyens au lendemain de la divulgation au public de cet incident de sécurité.
1020846-S 5 [20] Dans cet avis, la Commission dresse plusieurs constats quant à la nature des renseignements visés par lincident et à lenvironnement de travail mis à la disposition de lEmployé par Desjardins. Elle constate également que le respect de plusieurs dispositions de la Loi sur le privé est mis en question par lenquête. [21] Plus spécifiquement, la Commission précise que selon les informations au dossier, elle pourrait conclure que Desjardins na pas respecté : larticle 10 de la Loi sur le privé en nayant pas pris les mesures nécessaires pour assurer la sécurité des renseignements personnels quelle détient au sujet des membres et des clients, actifs et inactifs, et pour prévenir lutilisation non autorisée de ceux-ci, considérant notamment la quantité et la sensibilité des renseignements en cause; larticle 20 de la Loi sur le privé en ne limitant pas laccès aux renseignements personnels des membres et des clients, actuels et anciens, déposés dans les répertoires partagés, situation faisant en sorte que lEmployé a pu avoir accès à des renseignements personnels qui nétaient pas nécessaires à lexercice de ses fonctions et pour lesquels il navait pas les droits daccès; larticle 12 de la Loi sur le privé en nayant pas pris les mesures nécessaires pour limiter ou cesser lutilisation des dossiers inactifs et, par le fait même, des renseignements personnels qui y figurent, une fois lobjet de ces dossiers accompli. [22] Par ailleurs, cet avis informe Desjardins des ordonnances que la Commission pourrait prononcer pour éviter quun tel incident ne se reproduise, mais aussi pour apprécier la mise en œuvre des mesures propres à assurer la protection des renseignements personnels des membres et clients de Desjardins et exercer son pouvoir de surveillance quant à ces mesures. OBSERVATIONS DE DESJARDINS [23] Les 9 et 16 novembre 2020, Desjardins transmet ses observations à la Commission. Desjardins ne conteste pas les faits, mais souhaite apporter certaines nuances à des affirmations contenues dans lavis dintention. Desjardins ne remet pas en cause les conclusions de la Commission et sest engagée à respecter les ordonnances énoncées dans lavis dintention. Elle indique toutefois que la mise en œuvre de certaines dentre elles pourrait nécessiter plus de temps par rapport à ce qui est indiqué dans lavis dintention.
1020846-S 6 [24] Les principaux éléments que souhaite souligner Desjardins ont trait à lenvironnement de travail mis à la disposition de lEmployé, mais aussi aux mesures de sécurité en place lors de lincident de sécurité et à celles déployées à la suite de celui-ci. ANALYSE [25] Au regard des observations de Desjardins transmises en cours denquête 10 et à la suite de lavis dintention 11 , la Commission examine les faits à lorigine de lincident de sécurité ainsi que les pratiques de Desjardins [26] Cette analyse se fait en vertu de la Loi sur le privé qui établit des règles relatives à la collecte, à lutilisation, à la détention et à la communication de renseignements personnels à loccasion de lexploitation dune entreprise 12 . 1. Desjardins est assujettie à la Loi sur le privé [27] Desjardins est une coopérative de services financiers qui exerce ses activités au Québec 13 . À ce titre, elle est soumise à la Loi sur le privé. 2. Les renseignements visés par lincident de sécurité sont des renseignements personnels sensibles [28] La Loi sur le privé prévoit que les renseignements qui concernent une personne physique et permettent de lidentifier constituent des renseignements personnels, et ce, quelles que soient la nature de leur support et la forme sous laquelle ils sont accessibles 14 . [29] Il ressort de lenquête que lincident de sécurité vise aussi bien des membres que des clients, actifs et inactifs. 10 Desjardins a répondu aux questions écrites des analystes-enquêteurs de la Direction de la surveillance de la Commission en date des 18 novembre et 20 décembre 2019 et des 14 janvier, 13 mars, 23 juin, 5 et 29 août 2020. Desjardins a également répondu aux questions posées lors de rencontres, téléphonique ou en personne, qui ont eu lieu les 3 février, 30 juin, 16 et 17 juillet 2020. La Commission a pris connaissance de ces réponses et des documents transmis au soutien de celles-ci. Elle fonde la présente décision sur lensemble de ces éléments. 11 Desjardins a répondu à lavis dintention de la Commission les 9 et 16 novembre 2020. La Commission a pris connaissance des observations de Desjardins et en tient compte dans la présente décision. 12 Loi sur le privé, article 1. 13 Desjardins est enregistrée au Registre des entreprises du Québec sous le numéro 1160196300. 14 Loi sur le privé, articles 1 et 2.
1020846-S 7 a) Les renseignements personnels des membres [30] Desjardins précise que « les renseignements personnels impliqués dans la fuite sont les suivants : nom et prénom; date de naissance; numéro dassurance sociale; adresse de résidence; numéro de téléphone; adresse de courriel; certains renseignements au sujet des habitudes transactionnelles des membres (ex. type de produit, solde de compte, indicateur de forfait bancaire, nombre de cartes détenues, nombre dhypothèques, utilisation dAccèsD, indicateur de sollicitation, ancienneté du membre à la caisse, nombre de transactions sur [s]es différentes plateformes) » 15 . [31] Cette dernière catégorie est composée à la fois des renseignements fournis par le membre lorsquil transige avec Desjardins, mais aussi des analyses faites par les employés relevant du corps demploi « Affaires Marketing » (ci-après « équipe marketing »), dont faisait partie lEmployé et qui se compose de plusieurs directions. Ces analyses sont réalisées à partir des bases de données auxquelles les employés de léquipe marketing ont accès dans le cadre de leurs fonctions. [32] Les renseignements personnels des membres visés par lincident de sécurité vont donc au-delà des noms, prénoms, dates de naissance, numéros dassurance sociale, adresses de résidence et de courriel et numéros de téléphone. Ils concernent également les habitudes transactionnelles dun membre. Cet ensemble de renseignements est particulièrement sensible, ce qui a des incidences sur le niveau de protection que Desjardins devait mettre en place et assurer en tout temps à leur égard. b) Les renseignements personnels des clients [33] En plus doffrir des produits et des services aux membres, Desjardins dessert également une clientèle daffaires allant du travailleur autonome aux 15 Réponses de Desjardins en date des 18 novembre et 20 décembre 2019.
1020846-S 8 grandes entreprises, en passant par des organismes à vocation communautaire. Parmi les renseignements des clients visés par lincident de sécurité, on retrouve les renseignements personnels concernant les propriétaires et les dirigeants de ces entités ou encore les utilisateurs des services aux entreprises. Il en va ainsi de leurs : nom et prénom; date de naissance; numéro dassurance sociale; adresse de résidence; numéro de téléphone; adresse de courriel; pourcentage de détention des actions dans Desjardins. [34] Que ce soit pour les membres ou les clients, les renseignements précédemment décrits constituent des renseignements personnels, car ils permettent de faire connaître quelque chose (un renseignement) qui concerne une personne physique et permet de lidentifier. [35] Aussi, seuls ou combinés, plusieurs de ces renseignements personnels peuvent être qualifiés de sensibles. Il en va notamment ainsi du numéro dassurance sociale, qui constitue un identifiant unique prisé par les fraudeurs, ou encore des renseignements au sujet des habitudes transactionnelles, qui permettent détablir le profil financier dune personne en vue de lui proposer divers produits ou services offerts par Desjardins. 3. Lenvironnement de travail mis à la disposition de lEmployé par Desjardins a permis que lincident de sécurité se produise [36] Pour réaliser leurs mandats, les employés de léquipe marketing, incluant lEmployé, pouvaient, à partir de leurs postes de travail et via un environnement virtuel, accéder : à un « outil de requête et danalyse » comprenant une interface de requête et des répertoires partagés; aux différents entrepôts de données de Desjardins, en fonction de leurs droits daccès. En lespèce, deux entrepôts de données sont visés par lincident : celui de données bancaires et celui de données de crédit.
1020846-S 9 a) Lentrepôt de données bancaires [37] Lentrepôt de données bancaires 16 était segmenté en deux parties : - une dite « confidentielle », à accès restreint, incluant les prénoms, noms, adresses, dates de naissance et numéros dassurance sociale; - une dite « non confidentielle », plus largement accessible, excluant ces renseignements personnels. [38] LEmployé avait seulement accès à la partie non confidentielle de cet entrepôt. Il navait donc pas accès aux prénoms, noms, adresses, dates de naissance et numéros dassurance sociale contenus dans cette base de données. b) Lentrepôt de données de crédit [39] Lentrepôt de données de crédit nétait pas segmenté. Ainsi, lensemble des renseignements quil contient étaient accessibles à tout employé ayant les accès requis 17 , ce qui était le cas de lEmployé. [40] Par le biais de cet entrepôt, lEmployé avait accès aux renseignements personnels suivants : prénoms, noms, adresses, numéros de téléphone, courriels, numéros dassurance sociale et dates de naissance. Il avait donc accès à des renseignements personnels auxquels il navait pas accès par le biais de lentrepôt de données bancaires. [41] Les prénoms, noms, adresses, dates de naissance et numéros dassurance sociale ne faisaient donc pas lobjet du même niveau de protection selon lentrepôt de données dans lequel ils se trouvaient. [42] Laccès aux différents entrepôts de données est accordé en fonction du rôle de chaque employé au sein de Desjardins. Les employés navaient donc pas tous les mêmes droits daccès à ces entrepôts. LEmployé avait accès à la partie non confidentielle de lentrepôt de données bancaires et à lentrepôt de données de crédit, mais pas à la partie confidentielle de lentrepôt de données bancaires. c) Les répertoires partagés et leurs sous-répertoires [43] Les employés de léquipe marketing avaient aussi accès à des répertoires partagés. Dans ces répertoires, les employés pouvaient entre autres : 16 En cours denquête, Desjardins a indiqué quen plus de lEmployé, plusieurs personnes avaient accès à cet entrepôt de données. 17 En cours denquête, Desjardins a indiqué quen plus de lEmployé, plusieurs personnes avaient accès à cet entrepôt de données.
1020846-S 10 déposer les résultats de leurs recherches effectuées par le biais des entrepôts de données auxquels ils avaient accès; transférer, manuellement ou automatiquement sur une base régulière, des données extraites des entrepôts auxquels ils avaient accès, incluant ceux à accès restreint. [44] Ces répertoires contiennent des sous-répertoires accessibles à tous et des sous-répertoires à accès restreint. Selon Desjardins, les résultats de recherches contenant des informations confidentielles auraient être déposés dans les sous-répertoires à accès restreint, comme prescrit par ses directives, et non dans ceux accessibles à tous. Desjardins reconnaît que lutilisation des dépôts de données dans les répertoires partagés de léquipe marketing était contraire aux encadrements en place au moment de lincident et aux meilleures pratiques de travail 18 . [45] Par conséquent, des résultats de recherches et des données provenant dentrepôts à accès restreint ont été déposés dans les répertoires communs accessibles à lensemble de léquipe marketing. Ce faisant, des renseignements personnels étaient accessibles à tous les employés de cette équipe, et ce, peu importe leurs droits daccès aux entrepôts de données. [46] En ayant accès aux répertoires partagés et, par le fait même, aux résultats de recherches qui y étaient déposés, lEmployé a pu, à laide de ses propres scripts, compiler les données des entrepôts de données auxquelles il avait accès avec celles auxquelles il navait pas accès. Il a alors pu constituer des fichiers dextraction quil a fait transiter sur son poste de travail via loutil de partage de fichiers. Par la suite, il a pu les exporter sur des périphériques amovibles de stockage de type clés USB. [47] Les scripts utilisés par lEmployé lui ont permis de compiler les renseignements personnels décrits aux paragraphes [30] et [33] concernant les membres et les clients, actifs et inactifs, de Desjardins. Cest ce que Desjardins nomme « le stratagème ». [48] Au regard de ce qui précède, la Commission constate que certains employés de léquipe marketing nont pas respecté une des directives de Desjardins indiquant que le dépôt dinformations confidentielles, comme celles issues dentrepôts de données à accès restreint, nest permis que dans un répertoire dont les accès sont restreints aux seules personnes autorisées 19 . Elle 18 Réponse de Desjardins en date du 9 novembre 2020. 19 Directive Mouvement sur lutilisation des technologies, 2013 (révisée en 2016).
1020846-S 11 constate également que les mesures en place au moment de lincident pour contrôler laccessibilité et la sécurité des renseignements personnels nétaient pas efficientes. [49] Lenquête démontre, en effet, quun certain laps de temps sest écoulé avant que Desjardins ne se rende compte de lincident de sécurité, celui-ci ayant possiblement débuté en mars 2017. 4. Les mesures en place au moment de lincident nétaient pas efficientes [50] Une personne qui exploite une entreprise doit prendre des mesures pour assurer la protection des renseignements personnels quelle détient. Ces mesures doivent être administratives ou organisationnelles, physiques et techniques. Elles doivent être documentées, mises en œuvre, surveillées, révisées régulièrement et être diffusées à lensemble des personnes travaillant au sein de lentreprise. [51] Bien que Desjardins ait adopté un cadre de gestion en matière de protection des renseignements personnels, sa mise en œuvre et les mesures de surveillance et de contrôle de son efficacité nétaient pas suffisantes. Cette lacune a contribué à ce que lincident de sécurité puisse se produire. a) Les mesures visant à limiter laccès aux renseignements personnels nétaient pas adéquates [52] La Loi sur le privé prévoit quun renseignement personnel nest accessible à tout employé qui a qualité pour le connaître quà la condition que ce renseignement soit nécessaire à lexercice de ses fonctions 20 . [53] Desjardins avait donc lobligation de prendre des mesures pour limiter et contrôler laccès aux renseignements personnels visés par lincident, notamment compte tenu de la quantité et de la nature sensible des renseignements personnels contenus dans les entrepôts de données et les répertoires partagés. [54] Or, lenquête révèle que les mesures en place nétaient pas adéquates. [55] Desjardins disposait de certains moyens visant à restreindre laccès aux renseignements personnels quelle détenait pendant la période durant laquelle lincident de sécurité sest produit. Par exemple : 20 Loi sur le privé, article 20.
1020846-S 12 - les autorisations daccès aux renseignements personnels étaient basées sur les principes du moindre privilège, visant à naccorder à un employé que les accès requis à lexercice de ses fonctions, du besoin de savoir dans le cadre des fonctions et de lautorisation du propriétaire de linformation; - pour quun employé puisse accéder aux différentes ressources dont il avait besoin pour effectuer ses tâches, son supérieur immédiat devait en faire la demande auprès du responsable de la gestion des accès; - les employés devaient prendre connaissance dun certain nombre de documents précisant les règles de confidentialité, dont les droits et obligations de chacun, le fait que laccès à lenvironnement de travail est accordé uniquement dans le cadre des fonctions exercées au sein de Desjardins ou encore les modalités de sauvegarde et dutilisation des technologies. Ils devaient signer annuellement une attestation à leffet quils avaient pris connaissance du Code de déontologie de Desjardins 21 . LEmployé avait signé, tous les ans depuis son embauche, cette attestation ainsi que lengagement relatif aux conditions dutilisation de lentrepôt de données bancaires. [56] Par ailleurs, lEmployé avait obtenu les autorisations requises pour accéder à certains entrepôts de données, environnements et répertoires partagés dans lexercice de ses fonctions. Ainsi, à titre de conseiller principal en stratégie daffaires au sein de léquipe marketing, lEmployé avait accès : - à la partie non confidentielle de lentrepôt de données bancaires; - à lentrepôt de données de crédit; - au Comptoir clientèle, qui ne contient pas de renseignements personnels; - à des environnements dintelligence daffaires; et - aux répertoires partagés par léquipe marketing. [57] Toutefois, comme décrit aux paragraphes [43] et suivants, lEmployé a eu accès à des renseignements personnels qui nétaient pas nécessaires à 21 Code de déontologie, décembre 2018. On peut lire dans ce code que « Vous ne devez accéder quaux renseignements confidentiels exigés par vos fonctions et uniquement dans la mesure requise par vos fonctions. [...] Vous ne devez pas faire usage de renseignements confidentiels pour votre propre bénéfice ou celui dune autre personne. Les obligations mentionnées dans le présent article subsistent même après que vous ayez cessé doccuper votre fonction ou votre emploi. ».
1020846-S 13 lexercice de ses fonctions. En effet, ayant accès aux répertoires partagés avec les autres employés de léquipe marketing, lEmployé a pu, à laide de ses propres scripts, compiler des données auxquelles il avait accès avec les résultats de recherches et les transferts provenant des autres employés de son équipe qui étaient déposés dans les répertoires communs plutôt que dans les répertoires protégés par des droits daccès restreint. Il a alors pu les faire transiter sur son poste de travail et les exporter sur des périphériques amovibles de stockage. [58] Par conséquent, la Commission considère que, malgré les directives en place pendant la période durant laquelle lincident de sécurité sest produit, Desjardins na pas pris les mesures nécessaires pour limiter laccès aux renseignements personnels des membres et des clients, actifs et inactifs, déposés dans les répertoires partagés, ce qui a permis à lEmployé davoir accès à des renseignements personnels qui nétaient pas nécessaires à lexercice de ses fonctions et pour lesquels il navait pas les droits daccès. [59] Desjardins a donc manqué à lobligation qui lui incombe dadopter des mesures visant à limiter laccès aux seuls renseignements personnels nécessaires aux employés dans le cadre de leurs fonctions, en vertu de larticle 20 de la Loi sur le privé. b) Le contrôle des mesures propres à assurer la sécurité des renseignements personnels nétait pas suffisant [60] La Loi sur le privé prévoit que toute personne qui exploite une entreprise doit prendre les mesures de sécurité propres à assurer la protection des renseignements personnels collectés, utilisés, communiqués, conservés ou détruits. Ces mesures doivent être raisonnables compte tenu, notamment, de la sensibilité, de la finalité, de la quantité, de la répartition et du support des renseignements personnels 22 . [61] Desjardins avait donc lobligation de mettre en place des mesures de prévention, de détection et de contrôle visant à assurer la protection des renseignements personnels auxquels avaient accès les employés de léquipe marketing dont faisait partie lEmployé. [62] Or, lenquête révèle que les mesures en place nétaient pas suffisantes. [63] Desjardins a adopté des politiques, guides et autres documents visant à assurer la protection des renseignements personnels. Toutefois, Desjardins na 22 Loi sur le privé, article 10.
1020846-S 14 pas exercé un contrôle actif de ces mesures. Desjardins reconnaît ne pas avoir « assuré une mise en œuvre complète et intégrée de ces mesures » 23 . [64] Par exemple, pendant toute la période durant laquelle lincident de sécurité sest produit : - les mesures mises en place par Desjardins ne lui permettaient pas de connaître lensemble de lhistorique des manipulations réalisées par lEmployé, le nombre dextractions de renseignements quil a pu réaliser et le nombre de personnes concernées par lincident de sécurité; - la journalisation et la surveillance au niveau des applications étaient partiellement en place et la surveillance était essentiellement passive, car elle se faisait uniquement à la suite dun incident; - le blocage des ports USB nétait pas activé pour les employés de léquipe marketing; - il ny avait aucune limite physique quant au volume de données pouvant être téléchargées sur des périphériques amovibles de stockage; - les revues daccès à la partie confidentielle de lentrepôt de données bancaires se faisaient sur une fréquence de 12 à 18 mois et il ny en avait pas pour lentrepôt de données de crédit. [65] De plus, Desjardins était informée des possibles menaces externes et internes en raison de différentes analyses réalisées au cours de la période durant laquelle lincident sest produit. Ces analyses ont été réalisées à linterne, mais aussi à lexterne, notamment à la suite dune demande de lAutorité des marchés financiers. Ces analyses visaient notamment à évaluer la maturité des pratiques de Desjardins en matière de sécurité ou encore à identifier et à encadrer les risques pouvant mener à une fuite dinformation. [66] Certaines recommandations contenues dans ces analyses concernaient justement des vulnérabilités qui ont été exploitées par lEmployé pour exfiltrer les renseignements personnels : lutilisation de dispositifs de stockage amovibles, compte tenu du risque très élevé de fuite dinformation par vecteurs physiques, tels que des clés USB; laccès aux bases de données; la gestion de loctroi des droits daccès; la poursuite de la mise en place, tant vis-à-vis de lexterne que de linterne, de la stratégie de prévention des fuites de données, intentionnelles ou non (DLP pour « data loss prevention »). 23 Réponse de Desjardins en date du 9 novembre 2020.
1020846-S 15 [67] Or, la mise en place de plusieurs de ces recommandations nétait pas effectuée ou terminée en mai 2019, lorsque Desjardins a été informée de lincident de sécurité par le Service de police de Laval. Cest notamment le cas du blocage des ports USB et du déploiement de la stratégie DLP. [68] Par conséquent, compte tenu de la connaissance quavait Desjardins des risques possibles quant à la sécurité des renseignements personnels à linterne, elle aurait réaliser davantage de contrôles actifs de la sécurité des renseignements personnels et sensibles quelle détient et mettre en place plus rapidement des mesures visant à pallier les vulnérabilités identifiées dans les analyses réalisées au cours de la période durant laquelle lincident sest produit. [69] Desjardins a donc manqué à son obligation, prévue à larticle 10 de la Loi sur le privé, puisquelle navait pas pris les mesures nécessaires pour assurer la sécurité des renseignements personnels quelle détient au sujet des membres et des clients, actifs et inactifs, compte tenu notamment de la quantité et de la sensibilité des renseignements auxquels les employés de léquipe marketing pouvaient avoir accès. [70] Desjardins a indiqué à la Commission quelle a pris certaines mesures et quelle entend en appliquer dautres dici à la fin du quatrième trimestre 2021 pour éviter que pareille situation ne se reproduise. Ces mesures sont décrites dans un plan daction 24 qui présente une vue densemble des activités à mettre en place pour renforcer la sécurité physique et de linformation de Desjardins, mais aussi la protection des renseignements personnels quelle détient. La Commission sassurera que ces mesures sont complétées et mises en œuvre selon cet échéancier. c) Les mesures visant à limiter ou à cesser lutilisation des renseignements personnels une fois lobjet du dossier accompli étaient insuffisantes [71] La Loi sur le privé prévoit que lutilisation des renseignements contenus dans un dossier nest permise, une fois lobjet du dossier accompli, quavec le consentement de la personne concernée, sous réserve de délais prévus par la loi ou par un calendrier de conservation établi par règlement du gouvernement 25 . 24 Dans le cadre de la présente décision, la Commission réfère au plan daction de Desjardins daté du 9 juin 2020. Dans ses observations transmises le 16 novembre 2020 à la suite de lavis dintention de la Commission, Desjardins a précisé létat davancement de certaines des mesures prévues dans ledit plan. 25 Loi sur le privé, article 12.
1020846-S 16 [72] Desjardins devait donc prendre des mesures pour limiter ou cesser lutilisation des dossiers inactifs. [73] Or, lenquête révèle que des renseignements personnels contenus dans des dossiers inactifs sont concernés par lincident de sécurité, soit presque 4 millions de dossiers. Desjardins reconnaît ce fait et précise quun dossier est considéré comme inactif lorsque le membre cesse complètement de faire affaire avec elle 26 . [74] Desjardins a une politique 27 et une directive 28 énonçant plusieurs principes quant à la conservation des renseignements personnels. Elle a également précisé avoir respecté les délais de conservation prévus dans les différentes lois et différents règlements, fédéraux et provinciaux, applicables aux produits et services quelle offre aux membres et aux clients 29 . [75] Ainsi, pour ce qui est de lentrepôt de données bancaires, « il y avait une épuration après 20 ans pour ce qui est du volet de détention de produit et transactionnel » 30 . Toutefois, malgré les questions posées lors de lenquête, Desjardins na pas été en mesure de préciser le calendrier de conservation des comptes inactifs. [76] Par ailleurs, même si aujourdhui les utilisateurs de lentrepôt de données bancaires semblent navoir accès quaux dossiers actifs et inactifs des 8 dernières années, lenquête révèle que Desjardins ne semble pas disposer de mesures visant à limiter ou cesser lutilisation de renseignements personnels, une fois lobjet du dossier accompli, pour lensemble des bases de données et répertoires mis à la disposition de ses employés. [77] Par conséquent, la Commission conclut que Desjardins na pas pris les mesures nécessaires pour limiter ou cesser lutilisation des dossiers inactifs et, par le fait même, des renseignements personnels qui y figurent, une fois lobjet de ces dossiers étant accompli. [78] Desjardins indique être en train de développer un calendrier de conservation et un processus visant à limiter, archiver, détruire, masquer ou anonymiser les renseignements personnels détenus par Desjardins. Ce programme « cycle de vie des données » se fera en trois étapes de six mois et 26 Réponse de Desjardins en date du 18 novembre 2019. 27 Politique sur la protection des renseignements personnels, 2005 (dernière révision 2019). 28 Directive Mouvement sur la gestion des documents, 2017. 29 Réponse de Desjardins en date du 18 novembre 2019. 30 Réponse de Desjardins en date du 23 juin 2020.
1020846-S 17 devrait être complété fin juin 2022 31 . La Commission sassurera que ces mesures sont complétées et mises en œuvre selon cet échéancier. d) Les autres mesures organisationnelles mises en place avant lincident de sécurité [79] Avant lincident de sécurité, en plus des éléments décrits précédemment, Desjardins avait : - adopté plusieurs directives visant à établir une « stratégie globale de protection des renseignements personnels [incluant] un ensemble de moyens touchant aux ressources humaines, aux processus et aux technologies » 32 . Desjardins indique cependant que la mise en œuvre de celles-ci « nétait pas complète et intégrée au moment de lincident » 33 ; - nommé un Chef de la sécurité de linformation, un Chef de la protection des renseignements personnels, un comité de gestion de la sécurité Mouvement (tactique) regroupant les parties prenantes de lécosystème de gestion de la sécurité et un comité dévolution de la sécurité Mouvement (stratégique). Relativement au Chef de la protection des renseignements personnels, Desjardins indique que son positionnement hiérarchique a été revu afin de lui permettre davoir un impact plus transversal 34 . [80] Desjardins avait également adopté différentes mesures de prévention, dont les suivantes : - enquêtes de sécurité : Desjardins indique quelle procéde à de telles enquêtes au moment de lentrée en fonction des nouveaux employés, lors de certains mouvements de personnel et en cours demploi pour certains postes et que lEmployé a fait lobjet de telles enquêtes; - signature dengagements quant à la confidentialité et aux modalités dutilisation des ressources mises à la disposition des employés : Desjardins indique quau moment de leur intégration, les employés doivent prendre connaissance dun certain nombre de documents. Parmi ces documents, on retrouve la Politique sur la protection des 31 Dans le cadre de la présente décision, la Commission réfère au programme « cycle de vie des données » de Desjardins soumis le 16 novembre 2020. 32 Réponse de Desjardins en date du 18 novembre 2019. 33 Réponse de Desjardins en date du 9 novembre 2020. 34 Réponse de Desjardins en date du 5 août 2020.
1020846-S 18 renseignements personnels, la Directive sur lutilisation acceptable des technologies et le Code de déontologie de Desjardins; - formation et sensibilisation : Desjardins indique que tous les employés doivent suivre une formation quant à la sécurité de linformation et à la protection des renseignements personnels lors de lembauche. Cette formation se déroule en ligne et les employés doivent répondre à certaines questions au cours de celle-ci. Desjardins indique également que des campagnes de sensibilisation sont réalisées tout au long de lannée auprès des employés pour rappeler les messages clés et les bonnes pratiques en matière de sécurité et de protection des renseignements personnels 35 . 5. Les mesures prises par Desjardins à la suite de lincident de sécurité [81] Après avoir été informée de lincident de sécurité par le Service de police de Laval, Desjardins a pris plusieurs mesures visant à informer les membres et clients touchés par lincident de sécurité et à leur offrir un programme de protection (protection des actifs, services daccompagnement, remboursement des frais) que leur dossier soit actif ou inactif et une inscription aux services de surveillance dÉquifax, incluant une assurance permanente en cas de vol didentité à hauteur de 50 000$ 36 . Desjardins a également offert, à tous ses membres utilisateurs dAccèsD, un accès illimité à leur dossier de crédit auprès de TransUnion 37 . [82] Par ailleurs, Desjardins a aussi pris un certain nombre de mesures pour circonscrire la portée de lincident et en a adopté de nouvelles pour éviter quun tel évènement ne se reproduise. Ces mesures sont énoncées dans son plan daction 38 . Dautres, relatives à la conservation des renseignements personnels, sont décrites dans son programme « cycle de vie des données » 39 . [83] Sans passer en revue lensemble de ces mesures, les éléments suivants peuvent être soulignés parce quils sont en lien avec certains aspects soulevés dans le cadre de la présente décision et visent à renforcer la protection des renseignements personnels au sein de Desjardins : 35 En cours denquête, Desjardins a transmis le plan dintégration des nouveaux employés, ainsi que la liste des formations et des activités de sensibilisation adressées aux employés, avant et après lincident de sécurité. 36 Réponses de Desjardins en date des 18 novembre 2019 et 20 décembre 2019. Voir également https://www.desjardins.com/renseignements-personnels/index.jsp. 37 Réponse de Desjardins en date du 9 novembre 2020. 38 Précité, note 24. 39 Précité, note 31.
1020846-S 19 - création du Bureau de la sécurité afin de fusionner, entre autres, lensemble des activités liées à la sécurité de linformation, à la sécurité physique, à la conformité et à la protection des renseignements personnels des membres et des clients 40 ; - mise en place dun Centre dintelligence en sécurité et dune équipe de sécurité dédiée aux menaces internes; - augmentation de la fréquence des enquêtes de sécurité pour certains postes, dont les postes ayant des accès à haut privilège, compte tenu de la capacité dextraction et de manipulation de masse des données confidentielles, ce qui était le cas du poste occupé par lEmployé. Les enquêtes seront renouvelées aux trois ans et non plus aux cinq ans; - retrait des accès aux entrepôts de données bancaires et de crédit et réattribution de ceux-ci afin de réduire le nombre et les catégories demployés ayant accès à ces bases de données; - rencontre des gestionnaires et des employés ayant à accéder aux entrepôts de données bancaires et de crédit dans lexercice de leurs fonctions pour leur rappeler les exigences en matière de sécurité et de modalités daccès; - blocage des médiums de stockage externes / amovibles pour tous les secteurs et toutes les directions; - déploiement plus rapide de plusieurs processus de sécurité dont limplantation était en cours ou à venir; - mise en place dun espace virtuel interne restrictif ne permettant plus de sauvegarder ou de télécharger des données sur le réseau ou sur un poste de travail; - mise en place dun processus de douane (cest-à-dire une autorisation du supérieur immédiat) pour la sortie de fichiers hors de cet environnement; - mise en place dune surveillance active des journaux et des flux sortants; - révision de la segmentation des entrepôts de données bancaires et de crédit, mais aussi des procédures du corps demploi « Affaires 40 En cours denquête, Desjardins mentionne quafin « denvoyer un message clair à lensemble de lorganisation, un budget de 150 millions de dollars a été octroyé au Bureau de Sécurité, des ressources spécialisées ont été recrutées et [Desjardins] sest assurée de retenir les services dexperts externes et internationaux afin de guider lorganisation vers les meilleures pratiques de lindustrie ». Réponse de Desjardins en date du 5 août 2020.
1020846-S 20 Marketing », notamment par le retrait du processus dappariement à laide du numéro dassurance sociale et par le fait que la date de naissance nest plus utilisée dans les fichiers de sortie; - mise en place du programme « cycle de vie des données » en vue de détruire, darchiver, de masquer ou danonymiser les renseignements personnels détenus par Desjardins; - révision de plusieurs politiques et directives et de la formation des employés. [84] La Commission a pris connaissance de lensemble des mesures que Desjardins entend mettre en œuvre dici juin 2022. Considérant limportance de ces mesures et le délai pour leur déploiement complet, Desjardins devra faire, sur une base régulière, une reddition de compte sur leur mise en œuvre, mais également faire réaliser une vérification indépendante. La Commission pourra ainsi apprécier la mise en œuvre des mesures annoncées propres à assurer la protection des renseignements personnels des membres et clients de Desjardins et exercer son pouvoir de surveillance quant à ces mesures. [85] Desjardins sest engagée à respecter les ordonnances de la Commission. CONCLUSION [86] À la lumière de ce qui précède, la Commission considère que Desjardins na pas respecté les articles 10, 12 et 20 de la Loi sur le privé en ce qui a trait au contrôle des mesures de sécurité, à laccessibilité aux renseignements personnels et à lutilisation faite de ceux-ci une fois lobjet du dossier accompli. POUR CES MOTIFS, la Commission : [87] ORDONNE à Desjardins de lui transmettre, tous les six mois à la suite de la réception de la présente décision, un état davancement détaillé du déploiement de lensemble des mesures décrites au plan daction soumis à la Commission le 9 juin 2020, jusquà leur mise en place complète, prévue pour fin 2021. Desjardins devra informer la Commission de toutes les modifications qui pourraient être apportées à ces mesures et des motifs de ces modifications; [88] ORDONNE à Desjardins de lui transmettre, tous les six mois à la suite de la réception de la présente décision, un état davancement détaillé des différentes mesures visant à limiter, à archiver, à détruire, à masquer ou à anonymiser les renseignements personnels détenus par Desjardins, telles que décrites au programme « cycle de vie des données » soumis à la Commission le 16 novembre
1020846-S 21 2020, jusquà leur déploiement complet, prévu pour juin 2022. Desjardins devra informer la Commission de toutes les modifications qui pourraient être apportées à ces mesures et des motifs de ces modifications; [89] ORDONNE à Desjardins de lui transmettre, dans les deux ans suivant la réception de la présente décision, une évaluation par un auditeur externe indépendant, dont lidentité devra être approuvée par la Commission, relative à lensemble des mesures déployées et propres à assurer la protection des renseignements personnels des membres et clients, actuels et anciens, détenus par Desjardins. Cette évaluation devra notamment, mais non limitativement, porter sur : les mesures relatives à laccessibilité aux renseignements personnels détenus par Desjardins et par son personnel ainsi quà la surveillance de celles-ci; les mesures de sécurité mises en place et propres à assurer la sécurité des renseignements personnels et la surveillance de celles-ci; les mesures relatives à la conservation et à lutilisation des renseignements personnels une fois lobjet du dossier accompli; [90] INVITE Desjardins à expliquer, lors de la transmission du rapport dévaluation visé au paragraphe précédent, les raisons pour lesquelles elle accepte ou refuse de suivre les recommandations qui y seront contenues et, le cas échéant, à communiquer à la Commission le calendrier pour leur mise en œuvre. « Original signé » Cynthia Chassigneux Membre de la Commission, section de surveillance
 Vous allez être redirigé vers la version la plus récente de la loi, qui peut ne pas être la version considérée au moment où le jugement a été rendu.