Signal 01 · · CCN Intelligence

L’atteinte chez IDScan.net révèle un risque plus vaste pour l’infrastructure d’identité numérique du Canada

Le Commissaire à la protection de la vie privée du Canada a ouvert une enquête sur IDScan.net après qu’un tiers non autorisé a accédé à des systèmes de l’entreprise contenant des scans numériques de permis de conduire et d’autres pièces d’identité officielles. L’enjeu immédiat est une atteinte à la cybersécurité et à la vie privée. L’enjeu plus large est structurel : à mesure que les entreprises s’appuient davantage sur des fournisseurs spécialisés en vérification d’identité, des renseignements d’identité extrêmement sensibles peuvent se concentrer dans des plateformes utilisées derrière des milliers de transactions quotidiennes. L’infrastructure de confiance numérique du Canada dépend donc non seulement de la manière dont les organisations protègent leurs propres systèmes, mais aussi de la façon dont elles sélectionnent, gouvernent et évaluent continuellement les entreprises qui traitent des renseignements d’identité en leur nom.

Ce qui s’est passé

Le Commissaire à la protection de la vie privée du Canada, Philippe Dufresne, a officiellement ouvert une enquête sur IDScan.net à la suite de signalements selon lesquels un tiers non autorisé a accédé à la base de données de l’entreprise et a volé des renseignements personnels, notamment des scans numériques de permis de conduire et d’autres pièces d’identité. IDScan.net fournit une technologie de vérification d’identité utilisée notamment par des établissements hôteliers et de vie nocturne pour vérifier les pièces d’identité officielles de leurs clients. L’enquête examinera les mesures de sécurité que IDScan.net avait en place au moment de l’atteinte ainsi que la pertinence des avis envoyés aux personnes touchées, afin de déterminer si l’entreprise respecte la Loi sur la protection des renseignements personnels et les documents électroniques, la loi fédérale régissant la protection des renseignements personnels dans le secteur privé. L’ampleur potentielle de l’incident a attiré l’attention au Canada et aux États Unis. Des reportages, s’appuyant sur des recherches indépendantes en cybersécurité, ont indiqué qu’un ensemble beaucoup plus vaste de documents d’identité nord américains aurait pu être exposé et que des recherches dans les données semblaient révéler environ 1,1 million de dossiers de permis de conduire canadiens. Ces chiffres n’ont pas été confirmés de façon indépendante par les autorités canadiennes. L’ampleur réelle de l’exposition au Canada demeure donc une question importante encore non résolue.

Pourquoi c’est important pour le Canada

L’incident soulève une question plus vaste pour le Canada : où se situe réellement le risque lié à l’identité numérique? Les organisations externalisent de plus en plus la vérification d’identité parce que des fournisseurs spécialisés peuvent authentifier des documents officiels, automatiser la vérification de l’âge ou de l’identité et réduire la fraude. Mais l’externalisation du processus de vérification ne fait pas disparaître la responsabilité sous jacente à l’égard des renseignements personnels. Ce point est particulièrement important puisque le Commissariat à la protection de la vie privée du Canada a publié, le 10 septembre, de nouvelles lignes directrices sur l’évaluation des fournisseurs de services tiers. Ces lignes directrices indiquent que les organisations demeurent responsables des renseignements personnels sous leur contrôle, y compris ceux recueillis ou traités par un tiers en leur nom. Elles encouragent les organisations à évaluer les risques liés à la protection de la vie privée et à la conformité avant de choisir un fournisseur, puis à encadrer ces risques par des mécanismes de gouvernance et des dispositions contractuelles. Les renseignements d’identité diffèrent également de nombreuses autres données compromises. Un mot de passe peut être réinitialisé et une carte de paiement peut être remplacée. Un permis de conduire contient des attributs d’identité durables qui peuvent potentiellement être combinés à d’autres données à des fins d’usurpation d’identité, d’ingénierie sociale et de fraude. À mesure que le Canada développe l’identité numérique, la vérification de l’âge, les services financiers, les voyages, les services gouvernementaux en ligne et d’autres formes automatisées d’assurance de l’identité, la sécurité des organisations qui se trouvent entre les individus et les services leur demandant de prouver qui ils sont devient de plus en plus importante.

Ce que CCN observe

Les fournisseurs de services d’identité numérique deviennent une composante de l’infrastructure critique de confiance numérique du Canada, que nous les reconnaissions officiellement ainsi ou non. L’enjeu stratégique ne consiste pas simplement à déterminer si une entreprise a subi une atteinte. Il s’agit de savoir si le Canada comprend suffisamment la concentration de renseignements d’identité créée par les plateformes de vérification ainsi que les dépendances qui apparaissent lorsque de nombreuses organisations s’appuient sur les mêmes fournisseurs. La question de sécurité passe ainsi de « Dans quelle mesure protégeons nous bien les données que nous détenons? » à « Qui d’autre détient les données d’identité de nos clients, pourquoi les détient il, pendant combien de temps, et que se passe t il si ce fournisseur est compromis? » L’incident soulève également une question de minimisation des données. La vérification d’identité n’exige pas toujours la conservation à long terme d’une copie numérique complète d’une pièce d’identité. Les organisations et les fournisseurs doivent de plus en plus distinguer la vérification d’un attribut de la conservation du document sous jacent ayant servi à le prouver. La stratégie canadienne en matière de confiance numérique dépendra ultimement d’une architecture adéquate : vérification robuste, conservation minimale des données non nécessaires, responsabilités clairement établies, fournisseurs résilients et exigences de sécurité proportionnelles à la sensibilité et à la concentration des renseignements concernés.

Ce que les dirigeants devraient envisager

Les dirigeants d’entreprise devraient considérer les fournisseurs de services de vérification d’identité comme bien plus que de simples fournisseurs de logiciels. Les organisations qui utilisent des services externes de vérification d’identité ou de l’âge devraient savoir précisément quels renseignements personnels sont recueillis, où ils sont stockés, pendant combien de temps ils sont conservés, si des sous traitants y ont accès, comment ils sont protégés et quelles obligations de notification s’appliquent en cas d’atteinte. Les équipes d’approvisionnement devraient également réévaluer si leurs évaluations de fournisseurs tiennent suffisamment compte du risque de concentration. Un fournisseur desservant des milliers d’organisations peut représenter une cible particulièrement attrayante puisqu’une seule compromission peut exposer des renseignements provenant de nombreuses entreprises qui, autrement, n’auraient aucun lien entre elles. Les équipes de cybersécurité, de protection de la vie privée, des affaires juridiques et de l’approvisionnement doivent donc partager une vision commune du risque lié à l’identité plutôt que d’évaluer ces fournisseurs séparément. Les dirigeants devraient également déterminer s’il est réellement nécessaire de conserver des copies de pièces d’identité après leur vérification ou si des approches nécessitant moins de données peuvent atteindre le même objectif commercial.

À surveiller

Il faudra d’abord surveiller les conclusions du Commissaire à la protection de la vie privée concernant les mesures de sécurité de IDScan.net, ses pratiques de notification et sa conformité à la LPRPDE. Le nombre confirmé de Canadiens touchés sera également important. Les estimations actuellement rendues publiques ne devraient pas être considérées comme établies tant que les autorités ou l’entreprise n’auront pas fourni de renseignements supplémentaires. Au delà de cet incident, il faudra surveiller si les organismes de réglementation canadiens commencent à examiner plus attentivement les fournisseurs de services de vérification d’identité, les pratiques de conservation des données et les responsabilités des organisations qui externalisent le traitement des renseignements d’identité. Il faudra également suivre l’émergence éventuelle d’un débat plus large sur la nécessité d’imposer des exigences accrues en matière de sécurité, d’assurance ou de transparence aux services de vérification d’identité qui concentrent d’importants volumes de données, à mesure que l’identité numérique devient plus profondément intégrée à l’économie canadienne.

Source : https://www.priv.gc.ca/en/opc-news/news-and-announcements/2026/nr-c_260921/

Lire l’édition complète · 23 septembre 2026

Recevoir le Signal quotidien