• Cabinet
  • Bureaux
  • Carrières
  • Nouvelles
  • Étudiants
  • Anciens
  • Paiements
  • EN | FR
Background Image
Bennett Jones Logo
  • Équipe
  • Expertise
  • Ressources
  • Recherche
  • EN Menu
  • Recherche mobile
A B C D E F G H I J K L M N O P Q R S T U V W X Y Z
Voir tout
Domaines de pratique
Droit des sociétés Litige Affaires réglementaires Droit fiscal Voir tout
Secteurs
Énergie Infrastructures Mines Capital-investissement et fonds de placement Voir tout
Services-conseils
Gestion des crises et des risques Politique publique
Consultez les mandats représentatifs
Expérience internationale
Perspectives Nouvelles Événements S’abonner
Angle d'arbitrage Perspectives liées à l’intelligence artificielle Balado « Business Law Talks » Actions collectives : Perspectives d’avenir Info-éclair sur les recours collectifs
Perspectives économiques Série sur la nouvelle économie de l’énergie Les Brèves du capital-investissement Aperçus trimestriels des technologies financières Aperçu trimestriel sur les fusions et acquisitions
L'ESG et le DSI
Équipe
Bureaux
Cabinet
Domaines de pratique
Secteurs
Enjeux Strategiques
Mandats représentatifs
Perspectives
Nouvelles
Événements
Carrières
Étudiants
Anciens
Paiements
Recherche
S’abonner

Restez au fait des dernières nouvelles et de nos événements dans le domaine des affaires et du droit.

LinkedIn LinkedIn Twitter Twitter Vimeo Vimeo
 
Blogue

Atteinte à la sécurité des données chez 23andMe : ce qu’il faut retenir

26 juin 2025

Écrit par Stephen Burns, Ruth Promislow, Sébastien Gittens, Matthew Flynn, Caroline Poirier, Kees de Ridder, Suzie Suliman, David Wainer, Emma Arnold-Fyfe et Sahej Toor

Le 17 juin 2025, le Commissariat à la protection de la vie privée du Canada (CPVP) a publié un résumé des conclusions de son enquête sur une atteinte à la sécurité des données chez 23andMe, qui a touché près de sept millions de clients, dont environ 320 000 Canadiens.

Les données compromises comprenaient des renseignements qui provenaient de l’ADN de particuliers ou qui avaient été communiqués par des particuliers, et qui étaient souvent considérés comme « sensibles » en vertu de la législation canadienne sur la protection des renseignements personnels, y compris des renseignements sur la santé, la race et l’origine ethnique, les membres de la famille, la date de naissance, le sexe assigné à la naissance et le genre.

L’atteinte à la sécurité des données aurait été causée par une attaque par bourrage d’identifiants, dans le cadre de laquelle un auteur de menace a exploité des identifiants de connexion réutilisés qui ont été volés lors de précédentes atteintes à la sécurité des données sans rapport avec celle-ci pour accéder à la plateforme de 23andMe.

À la suite d’une enquête conjointe, le CPVP et l’Information Commissioner’s Office du Royaume-Uni (ICO) ont conclu que les pratiques de 23andMe en matière de sécurité présentaient des lacunes. Les autorités ont conclu que 23andMe :

  1. n’avait pas mis en œuvre des contrôles appropriés pour protéger les données sensibles contre l’accès non autorisé;
  2. n’avait pas de systèmes efficaces en place pour surveiller et détecter les cybermenaces et y répondre;
  3. n’avait pas fait enquête de manière appropriée sur les allégations crédibles d’atteinte ni avisé de manière adéquate les organismes de réglementation et les clients touchés, comme l’exigent les lois du Canada et du Royaume-Uni sur la protection des renseignements personnels.

    Conséquemment, le CPVP et l’ICO ont insisté sur la nécessité pour toutes les organisations de veiller à prendre des mesures proactives pour se protéger contre les cyberattaques, notamment l’authentification à facteurs multiples, des exigences minimales rigoureuses relatives aux mots de passe, des vérifications des mots de passe compromis et une surveillance adéquate pour détecter toute activité anormale.

    Ils ont en outre rappelé ce qui suit aux organisations :

  4. Les mesures de protection des renseignements personnels sensibles doivent être plus rigoureuses, car le risque de préjudice est plus élevé.
  5. Ces mesures de protection doivent être prioritaires et « intégrées dans la conception de l’expérience client [d’un site Web] ».

L’ICO a infligé à 23andMe une amende de 2,31 millions de livres sterling en vertu de la loi britannique sur la protection des renseignements personnels. Aux termes de la législation fédérale canadienne sur la protection des renseignements personnels, les conclusions du CPVP n’entraînent pas de sanction. Par conséquent, le Commissaire à la protection de la vie privée, Philippe Dufresne, a appelé à une modernisation de la législation sur les renseignements personnels qui accorderait des pouvoirs d’exécution plus solides, et permettrait au Canada de se mettre au diapason de ses partenaires mondiaux. 

Les professionnels de la protection des renseignements personnels au Canada s’attendent à ce que le gouvernement fédéral présente des dispositions législatives qui moderniseraient le régime fédéral de protection des renseignements personnels dans le secteur privé, en prévoyant notamment des sanctions en cas de non-conformité. D’ici là, les organisations doivent prendre note de la possibilité de sanctions importantes aux termes du régime québécois de protection des renseignements personnels du secteur privé.

Cette enquête met en lumière la nécessité de mettre en place des contrôles, des systèmes et des processus adaptés à la sensibilité des renseignements devant être protégés afin de respecter les obligations de protection des renseignements personnels et de gérer les risques.

Pour plus de renseignements sur le respect de la vie privée et la protection des données, veuillez communiquer avec l’un de nos avocats spécialisés dans la protection des renseignements personnels et la cybersécurité.

Veuillez noter que cette publication présente un aperçu des tendances juridiques notables et des mises à jour connexes. Elle est fournie à titre informatif seulement et ne saurait remplacer un conseil juridique personnalisé. Si vous avez besoin de conseils adaptés à votre propre situation, veuillez communiquer avec l’un des auteurs pour savoir comment nous pouvons vous aider à gérer vos besoins juridiques.

Pour obtenir l’autorisation de republier la présente publication ou toute autre publication, veuillez communiquer avec Amrita Kochhar à kochhara@bennettjones.com.

Télécharger le PDF

Auteur(e)s

  • Stephen D. Burns Stephen D. Burns, Associé, Agent, Marques de commerce
  • Ruth E. Promislow Ruth E. Promislow, Associée
  • J. Sébastien A. Gittens J. Sébastien A. Gittens, Associé, Agent de marques de commerce
  • Matthew  Flynn Matthew Flynn, Associé
  • Caroline  Poirier Caroline Poirier, Associée
  • Kees  de Ridder Kees de Ridder, Avocat, Agent de brevets, Agent de marque
  • Suzie  Suliman Suzie Suliman, Avocate, Agente de marques de commerce
  • David  Wainer David Wainer, Avocat
  • Emma  Arnold-Fyfe Emma Arnold-Fyfe, Avocate
  • Sahej  Toor Sahej Toor, Étudiante d’été

Liens connexes

  • Perspectives
  • Nouvelles
  • S’abonner

Articles récents

Blogue

La Cour de l’Ontario confirme que la clause de mise [...]

09 juillet 2025
       

Blogue

Questions et réponses sur la gestion de la croissance [...]

07 juillet 2025
       

Blogue

Bennett Jones représente CPKC dans le cadre de l’octroi [...]

03 juillet 2025
       

Blogue

Les investisseurs en capital-investissement et en [...]

30 juin 2025
       

Blogue

La Bourse de croissance TSX met à jour sa politique [...]

27 juin 2025
       
Bennett Jones Centennial Footer
Bennett Jones Centennial Footer
Cabinet
  • Direction
  • Diversité
  • Communauté
  • Innovation
  • Sécurité
Bureaux
  • Calgary
  • Edmonton
  • Montréal
  • Ottawa
  • Toronto
  • Vancouver
  • New York
Se connecter
  • Perspectives
  • Nouvelles
  • Événements
  • Carrières
  • Étudiants
  • Anciens
S’abonner

Restez au fait des dernières nouvelles et de nos événements dans le domaine des affaires et du droit.

LinkedIn LinkedIn Twitter Twitter Vimeo Vimeo
© Bennett Jones S.E.N.C.R.L., s.r.l. 2025. Tous droits réservés. Traduction alimentée par l’IA
  • Politique de confidentialité
  • Avis de non-responsabilité
  • Conditions d’utilisation
Logo Bennett Jones