Partie 6 · Sécurité, conformité et vie privée
Incidents de confidentialité et avis de violation
Aviser un client d'une violation de ses renseignements, prouver qu'il l'a reçu, et tenir le registre des incidents exigé par la Loi 25.
En vidéo

Deux obligations de la Loi 25 se rejoignent ici. Le fournisseur qui détient des renseignements personnels pour un client doit aviser sans délai sa personne responsable de toute violation, même d'une tentative. L'organisation qui reçoit cet avis, ou qui découvre elle-même un incident, doit l'évaluer et l'inscrire à son registre. Ce chapitre s'adresse à la personne responsable de la protection des renseignements personnels et à son gestionnaire. Le résultat : un avis daté, signé et figé, un accusé de réception qui tient, et un registre qui dit lui-même ce qui lui manque.
Vue d'ensemble#
Les deux côtés n'emploient pas le même vocabulaire, et c'est voulu. Le mandataire (hébergeur, impartiteur, sous-traitant) avise d'une violation ou d'une tentative. Le responsable, c'est-à-dire l'organisation à qui appartiennent les renseignements, décide s'il s'agit d'un incident de confidentialité. Il évalue ensuite le risque de préjudice sérieux avec sa personne responsable, avise la Commission d'accès à l'information et les personnes concernées au besoin, puis tient son registre. L'avis porte les faits; la conclusion appartient au responsable.
Un avis de violation a un type, une étape et un état :
- trois types : Violation (accès, utilisation ou communication non autorisés, ou perte), Tentative ciblée (dirigée vers les renseignements de ce client) et Relevé périodique des tentatives (les tentatives bloquées sur son infrastructure, regroupées par catégorie sur une période);
- trois étapes : Avis initial, Mise à jour et Avis final;
- trois états : Brouillon, Envoyé et Accusé reçu.
Chaque avis porte un numéro de la forme AV-AAAA-NNNN et une version. Une mise à jour garde le numéro et prend la version suivante : « AV-2026-0005 v2 » suit « AV-2026-0005 v1 ».
La liste des avis montre le responsable, le type, l'étape, les dates d'envoi et d'accusé, et l'état en pastille. Les brouillons paraissent en bleu, les versions remplacées en gris.

Une fiche du registre suit un incident de sa déclaration à sa clôture, en quatre états : Déclaré, Évaluation du risque, Mesures et avis et Clos. Elle couvre les huit éléments que le règlement exige d'inscrire, numérotés de 1° à 8° : les renseignements visés, les circonstances, la survenance, la prise de connaissance, le nombre de personnes, les motifs de la conclusion sur le risque, les dates des avis et les mesures prises. Tant qu'un élément manque, un bandeau le nomme avec son numéro. Quand tout y est, un ruban Registre complet coiffe la fiche.
Les deux volets se répondent. Quand le client a lui aussi Symbifox et que les deux instances sont jumelées, l'avis du mandataire arrive tout seul dans son registre (voir Fédération). Sinon, le client consigne l'avis reçu dans l'onglet Avis du mandataire de sa fiche.
Configuration#
Accès et droits#
Les deux volets s'appuient sur les groupes de l'application Vie privée.
| Groupe | Avis de violation | Registre des incidents |
|---|---|---|
| Utilisateur Vie privée | Lire les avis | Lire, créer et modifier les fiches |
| Gestionnaire Vie privée | Rédiger, signer et envoyer, préparer une mise à jour, réarmer les codes d'accusé | Idem, plus le menu Mesures sur incidents |
| Responsable de la vie privée | Accuser réception d'un avis reçu par la fédération | Supprimer une fiche |
Changer la personne responsable ou l'adresse de réception d'une organisation demande aussi le groupe Gestionnaire Vie privée : ce choix décide où partent des avis légaux. Le gabarit du courriel officiel ne se modifie qu'en administration. Les abonnés d'un avis ou d'une fiche du registre ne sont visibles que du rôle Vie privée, dans la société de la fiche. Au portail, un client ne voit que les fiches rattachées à son organisation.
Paramètres#
Aucun réglage propre. Les avis sont numérotés AV-AAAA-NNNN et les fiches du registre INC-AAAA-NNNN; l'année d'une fiche est celle de sa prise de connaissance. Le courriel part avec le gabarit « Vie privée : avis de violation au responsable », que seul un administrateur peut changer. Aucun délai n'est codé : la loi dit « sans délai » et « avec diligence », et un délai interne relève du contrat entre le mandataire et son client.
Données de base#
Un avis ne part jamais à une adresse devinée. Avant le premier envoi, désignez sur la fiche de chaque organisation cliente sa personne responsable et son adresse de réception : voir Désigner la personne responsable d'une organisation. Faites de même pour votre propre société, dans le groupe Vie privée de sa fiche sous Paramètres › Utilisateurs & Sociétés › Sociétés : sa personne désignée reçoit l'activité d'un avis arrivé par la fédération et peut en accuser réception. Le Cadre juridique d'une fiche du registre reprend celui de la société.
Premiers pas#
Ce parcours prépare et envoie à Métallurgie Beauce-Sud l'avis d'une tentative dirigée contre son compte de paie.
- Allez à Vie privée › Opérations › Avis de violation (mandataire) et sélectionnez Nouveau.
- Dans Responsable, choisissez « Métallurgie Beauce-Sud ». Responsable de la protection des RP et Adresse de réception désignée se remplissent depuis la fiche de l'organisation.
- Dans Type, choisissez « Tentative ciblée »; laissez Étape sur « Avis initial ».
- Dans l'onglet Ce qui s'est produit, saisissez Constaté par nous le et les Circonstances.
- Dans l'onglet Mesures, décrivez les Mesures prises ou prévues, datées.
- Sélectionnez Signer et envoyer, lisez l'avertissement et confirmez.
L'avis passe à Envoyé. Les boutons Réarmer les codes d'accusé et Préparer une mise à jour remplacent Signer et envoyer. Le fil de discussion garde le courriel parti et la note d'envoi, avec l'empreinte du PDF.

Tâches courantes#
Préparer un avis de violation#
Un brouillon se corrige librement; c'est l'envoi qui le fige.
- Allez à Vie privée › Opérations › Avis de violation (mandataire) et sélectionnez Nouveau.
- Choisissez le Responsable, le Type et l'Étape; ajoutez au besoin la Référence du contrat.
- Dans Ce qui s'est produit, remplissez la Nature, les dates de survenance, Constaté par nous le, les Circonstances et la Cause, si elle est connue.
- Dans Renseignements et personnes, décrivez les Renseignements visés par catégorie, ou expliquez Pourquoi on ne peut pas encore les décrire; indiquez le nombre de Personnes concernées et combien résident au Québec.
- Dans Faits pour l'évaluation, choisissez Chiffrement et Sortie des données, puis ajoutez les Autres faits utiles à l'évaluation.
- Dans Mesures, remplissez les mesures prises, celles que les personnes pourraient prendre, les autorités hors Québec avisées, l'enquête policière et les tiers qui peuvent diminuer le risque.
Un bandeau rappelle, tant que l'avis est un brouillon, qu'il porte des faits et jamais de renseignement qui identifie une personne. Une liste de comptes touchés part à part, par un transfert sécurisé.
Signer et envoyer un avis#
L'envoi signe l'avis à votre nom, fige son contenu et l'expédie à l'adresse désignée.
- Ouvrez le brouillon et vérifiez l'Adresse de réception désignée.
- Sélectionnez Signer et envoyer.
- Lisez l'avertissement, puis confirmez.
Symbifox relit la désignation sur la fiche de l'organisation au moment même de l'envoi. Il produit le PDF de l'avis, calcule son Empreinte SHA-256, et envoie le courriel avec le PDF joint et un lien Lire l'avis et accuser réception. Le fil de discussion reçoit une note « Avis envoyé à », avec le nom du signataire et l'empreinte. Le Titre du signataire reprend le poste inscrit sur votre fiche de contact.

Suivre l'accusé de réception#
Un avis Envoyé attend que la personne désignée en accuse réception.
- Allez à Vie privée › Opérations › Avis de violation (mandataire).
- Appliquez le filtre En attente d'accusé.
- Ouvrez un avis et l'onglet Envoi et accusé.
Le groupe Envoi montre Signé par, Envoyé le, Envoyé à, État du courriel, le PDF et son empreinte. Dès l'accusé, l'avis passe à Accusé reçu et le groupe Accusé de réception se remplit : la date, le nom, le titre, le canal, l'empreinte accusée, l'adresse IP et le navigateur. Une note d'OdooBot le consigne au fil, à l'heure du serveur.

Côté client, la personne désignée ouvre le lien du courriel. La page montre l'avis et son empreinte, mais n'accuse rien d'elle-même. Elle demande un code, le reçoit à l'adresse désignée, puis le saisit avec son nom et son titre. La page est décrite sous Pages publiques et portail.
Réarmer les codes d'accusé#
Le lien d'un avis peut circuler : il revient dans les réponses qui citent le courriel. Une personne qui le détient peut épuiser les codes.
- Ouvrez l'avis Envoyé.
- Sélectionnez Réarmer les codes d'accusé et confirmez.
Les codes déjà envoyés ne valent plus, et le client peut en redemander. Une note « Codes d'accusé réarmés. » entre au fil.
Préparer une mise à jour#
Un avis envoyé ne se modifie jamais. Un fait nouveau, une correction ou la conclusion de l'enquête passent par la version suivante.
- Ouvrez la dernière version envoyée de l'avis.
- Sélectionnez Préparer une mise à jour.
- Corrigez ou complétez le brouillon; passez Étape à « Avis final » pour la dernière version.
- Sélectionnez Signer et envoyer.
La mise à jour reprend le contenu de la dernière version, garde le numéro, prend la version suivante et le champ Version précédente. Elle relit la désignation du responsable, qui a pu changer, et garde le même responsable. Si un brouillon de mise à jour existe déjà, le bouton l'ouvre au lieu d'en créer un second.

Préparer un relevé périodique des tentatives#
Le bruit de fond d'Internet n'a pas sa place dans un avis à l'unité. Les tentatives bloquées sur l'infrastructure d'un client partent en relevé.
- Créez un avis et choisissez le Type « Relevé périodique des tentatives ».
- Dans l'onglet Tentatives bloquées, saisissez Période, du et Période, au.
- Sélectionnez Ajouter une ligne et saisissez la Catégorie, le Nombre et, au besoin, une Précision.
- Répétez pour chaque catégorie, puis remplissez l'onglet Mesures.
- Sélectionnez Signer et envoyer.
Pour un relevé, les onglets des renseignements et de l'évaluation disparaissent : il ne vise pas de personnes en particulier.

Préparer les avis depuis un événement de sécurité#
Quand l'application Hébergement est installée, un événement de sécurité se qualifie au regard des renseignements des clients. Une fois qualifié, il prépare un brouillon par organisation touchée. La qualification est décrite au chapitre Gestion d'hébergement.
- Allez à Hébergement › Sécurité › Événements de sécurité et ouvrez l'événement.
- Dans l'onglet Vie privée, vérifiez les Organisations touchées.
- Sélectionnez Préparer les avis.
Chaque brouillon reprend le titre et la description de l'événement dans les Circonstances, sa date dans Constaté par nous le et sa résolution dans les mesures. Le champ Événement de sécurité relie l'avis à sa source. Une organisation qui a déjà son avis pour cet événement n'en reçoit pas un second. Complétez la Nature et les renseignements visés, puis envoyez comme un autre avis.

Inscrire un incident au registre#
Tout incident s'inscrit, y compris celui qui ne présente aucun risque de préjudice sérieux.
- Allez à Vie privée › Opérations › Incidents de confidentialité et sélectionnez Nouveau.
- Saisissez l'Objet, en une ligne.
- Choisissez l'Organisation concernée si vous tenez le registre d'un client; laissez vide pour votre propre registre.
- Choisissez la Nature de l'incident et, au besoin, la Catégorie dominante.
- Saisissez la prise de connaissance et la survenance, avec une fin si c'est une période.
- Dans l'onglet Incident, décrivez les circonstances, les renseignements visés et le nombre de personnes concernées.
- Sélectionnez Passer à l'évaluation.
La fiche reçoit un numéro INC-AAAA-NNNN. Conservation au registre jusqu'au se calcule à cinq ans de la prise de connaissance. Le bandeau jaune liste ce qui manque encore, avec le numéro de l'élément.

Évaluer le risque de préjudice sérieux#
L'évaluation pèse quatre facteurs et consulte la personne responsable.
- Ouvrez la fiche et l'onglet Évaluation du risque.
- Choisissez la Sensibilité des renseignements et la Probabilité d'utilisation préjudiciable.
- Remplissez les quatre analyses : sensibilité, utilisations malveillantes possibles, conséquences appréhendées et probabilité d'utilisation.
- Choisissez le Responsable de la protection des RP consulté et la Date de consultation du responsable.
- Dans Risque de préjudice sérieux, choisissez la valeur qui commence par « Oui » ou par « Non ».
- Rédigez les motifs de la conclusion, puis sélectionnez Passer aux mesures et avis.
Une conclusion « Oui » fait paraître un bandeau rouge : la Commission et les personnes concernées doivent être avisées avec diligence. La ligne passe en rouge dans la liste tant que la fiche n'est pas close.
Consigner les avis et les mesures#
- Dans l'onglet Avis, cochez Commission avisée et saisissez la Date de l'avis à la Commission; ajoutez le Dernier complément transmis à la Commission s'il y a lieu.
- Pour les personnes, cochez Personnes concernées avisées, saisissez la date, la Personne-ressource, les Mesures suggérées aux personnes concernées et les Coordonnées à publier.
- Si une enquête oblige à reporter l'avis aux personnes, cochez la case du report et précisez.
- Pour un avis public, cochez Avis public donné, puis la date, le Motif de l'avis public et ses précisions.
- Dans l'onglet Mesures, sélectionnez Ajouter une ligne pour chaque mesure : nom, nature, responsable, échéance, date de réalisation et état.
- Quand le registre est complet, sélectionnez Clore l'incident.
Une mesure a l'une de trois natures : confinement, atténuation ou prévention. Le bouton d'accès rapide Mesures compte celles de la fiche. Rouvrir ramène une fiche close à l'évaluation du risque.
Consigner l'avis d'un mandataire#
Votre hébergeur ou un sous-traitant vous a avisé par courriel. Son avis devient une fiche, avec sa provenance.
- Créez la fiche comme ci-dessus, avec la date de réception comme prise de connaissance.
- Dans l'onglet Avis du mandataire, choisissez le Mandataire et saisissez la Référence de l'avis, sa Version et Avis reçu le.
- Téléversez le PDF reçu dans Avis reçu (PDF).
- Résumez les Faits transmis par le mandataire.
Empreinte de l'avis se calcule sur le fichier lui-même, et PDF conforme à son empreinte le vérifie chaque fois que la fiche s'ouvre. La case Signalé par un mandataire se coche d'elle-même.

Recevoir un avis d'un mandataire jumelé#
Quand votre mandataire a aussi Symbifox et que vos instances sont jumelées, son avis arrive de lui-même, en double.
- Ouvrez l'activité « Avis de violation reçu de » qui vous est assignée, ou allez à Vie privée › Opérations › Avis de violation (mandataire) et appliquez le filtre Reçus d'un mandataire.
- Ouvrez l'avis à l'état Reçu et lisez-le, PDF compris.
- Sélectionnez Accuser réception et confirmez.
- Ouvrez la fiche du registre que nomme le bandeau, et menez l'évaluation.
L'avis reçu est un miroir : il ne se modifie pas, et sa suite viendra du mandataire. La fiche du registre naît à l'état Déclaré, avec les faits, la prise de connaissance à l'heure de réception et l'évaluation laissée vide. Une mise à jour du mandataire suit la même fiche sans toucher ce que vous y avez écrit.
Les menus, un à un#
Les trois écrans vivent sous Vie privée › Opérations; le chapitre Vie privée énumère les autres.
Vie privée › Opérations › Incidents de confidentialité : le registre, ouvert sur le filtre En cours. Colonnes : Numéro, Objet, Organisation concernée, prise de connaissance, personnes concernées (avec leur total), Risque de préjudice sérieux, Registre complet et État. Les filtres Risque à déterminer, Inscription incomplète et Commission non avisée trient le travail en retard. Regroupez par organisation pour lire un registre client par client.

Vie privée › Opérations › Avis de violation (mandataire) : les avis émis et reçus, sans filtre par défaut. Les filtres Brouillons, En attente d'accusé et Accusés suivent l'état; Violations, Tentatives et Relevés le type; Émis et Reçus d'un mandataire le sens. Regroupez par Avis pour voir toutes les versions d'un même numéro. Voir la figure de la vue d'ensemble.
Vie privée › Opérations › Mesures sur incidents : toutes les mesures, tous incidents confondus, avec l'incident, la nature, le responsable, l'échéance, la date de réalisation et l'état. Réservé aux gestionnaires. Vide sur la démo.
Référence#
Champs du formulaire Avis de violation#
| Champ | Description | Obligatoire ou par défaut |
|---|---|---|
| Responsable | L'organisation dont les renseignements sont touchés | Obligatoire |
| Responsable de la protection des RP, Adresse de réception désignée | Repris de la fiche de l'organisation, relus à l'envoi | Remplis seuls |
| Référence du contrat | Le contrat de mandat | Facultatif |
| Type, Étape | Violation, Tentative ciblée ou Relevé; Avis initial, Mise à jour ou Avis final | Violation, Avis initial |
| Nature, Circonstances, Cause | Les faits constatés | Selon le type |
| Survenance, du et au, Dates approximatives, Constaté par nous le | La chronologie | Constat exigé à l'envoi |
| Renseignements visés, Personnes concernées | Par catégorie, jamais les renseignements eux-mêmes | Selon le type |
| Chiffrement, Sortie des données | Les faits utiles à l'évaluation, sans la conclusion | Facultatifs |
| Personne à joindre | La personne que le client peut joindre | Vous |
| Signé par, Envoyé le, Envoyé à, Empreinte SHA-256 | La preuve d'envoi | Remplis à l'envoi |
| Accusé reçu le, Accusé par, Empreinte accusée | La preuve de réception | Remplis à l'accusé |
Champs du formulaire Incident de confidentialité#
| Champ | Description | Obligatoire ou par défaut |
|---|---|---|
| Objet | Ce qui s'est passé, en une ligne | Obligatoire |
| Organisation concernée | Le registre qui porte l'incident; ancre du portail | Vide pour votre propre registre |
| Nature de l'incident, Catégorie dominante | Les quatre cas de la loi; la catégorie de renseignements | Facultatifs |
| Prise de connaissance, Survenance | Une date ou une période | Prise de connaissance : aujourd'hui |
| Renseignements visés inconnus | Avec la raison de l'impossibilité | Décoché |
| Risque de préjudice sérieux | À déterminer, Oui ou Non, avec les motifs | À déterminer |
| Commission avisée, Personnes concernées avisées, Avis public donné | Les avis et leurs dates | Décochés |
| Conservation au registre jusqu'au | Cinq ans après la prise de connaissance | Calculé |
| Notes internes | Notes de travail, jamais au portail | Vide |
Rapports et exports#
Le PDF de l'avis se produit à l'envoi et seulement là : mandataire, responsable, destinataire, adresse désignée, contrat, puis ce qui s'est produit, les renseignements, les faits utiles à l'évaluation, les tentatives bloquées, ce qui est fait, la signature et la personne à joindre. Il se garde sur l'avis et ne se réécrit, ne se déplace, ne se publie ni ne se supprime. Le registre s'exporte comme toute liste de Symbifox; aucun gabarit d'avis à la Commission ou aux personnes n'est encore produit, mais leurs champs sont là.
Automatisations#
Rien ne tourne à heure fixe. Quand la personne désignée demande un code, son courriel part sans attendre le prochain passage de la file d'envoi. Le bandeau des éléments manquants et le ruban Registre complet se recalculent à chaque enregistrement. À la réception d'un avis par la fédération, une activité est assignée à la personne responsable désignée de votre société, ou à un membre du rôle Vie privée.
Pages publiques et portail#
Le lien du courriel ouvre une page publique, sans compte, sous l'adresse /privacy/breach/…. Elle montre le type, la date et l'adresse d'envoi, le signataire, l'empreinte et un bouton Lire l'avis (PDF). Accuser réception se fait en deux temps : Recevoir un code, qui part à l'adresse où l'avis a été envoyé, puis Accuser réception avec le Code reçu, Votre nom, Votre titre et la case de confirmation. Le code compte six chiffres, vaut trente minutes et ne sert qu'une fois. Les essais par code, les codes par avis et les nouvelles demandes sont limités. Si le PDF conservé ne correspond plus à son empreinte, la page refuse l'accusé et le dit.

Le registre a aussi trois pages de portail : /my/incidents (le registre de l'organisation), une page par fiche, en lecture seule, et /my/incidents/declarer (Déclarer un incident de confidentialité, sept champs). Aucune entrée n'est ajoutée au portail : c'est à votre instance de l'ouvrir à ses clients. Les notes internes et le fil de discussion n'y paraissent jamais.
Modules qui enrichissent cette application#
Le registre lui-même s'installe à part.
Trois ponts s'installent d'eux-mêmes quand leur application est présente.
Le pont des messages texte ferme une porte plutôt qu'il n'en ouvre une.
Le dernier pont touche le suivi des courriels (module publié, non illustré).
Côté fédération, un pont empêche aussi la conversation.
Comprendre#
Pourquoi l'avis ne conclut pas. Le mandataire voit l'événement, mais seul le responsable connaît la portée de ses renseignements et ses obligations envers les personnes. L'avis donne donc ce qu'il faut pour évaluer : nature, dates, catégories, nombre, chiffrement, sortie des données. La conclusion sur le préjudice sérieux revient au responsable et à sa personne responsable.
Pourquoi une adresse désignée, et jamais une autre. Un document est présumé reçu dès qu'il devient accessible à l'adresse désignée pour le recevoir. L'avis ne part donc ni au courriel général de l'organisation, ni à celui de la fiche de la personne responsable, que tout gestionnaire de contacts peut modifier. Sans adresse désignée, rien ne part.
Pourquoi un code en plus du lien. Les filtres de courriel ouvrent les liens tout seuls, et un lien revient dans chaque réponse qui cite le message. La page ne fait donc rien à l'ouverture, et l'accusé exige un code envoyé à l'adresse désignée au moment même. L'accusé garde l'heure du serveur à la seconde et l'empreinte vue; il dit « reçu », pas « d'accord ».
Pourquoi le fil de l'avis est un registre. N'y écrivent que le système et les personnes qui peuvent modifier l'avis, quel que soit le chemin : note, courriel, renvoi, pièce jointe, activité, réaction. Une fois l'avis envoyé, ses messages ne se réécrivent ni ne se suppriment, pas même par un gestionnaire : on ajoute une note qui corrige. Les notifications ne vont qu'aux personnes nommées sur un message et aux abonnés.
Pourquoi le registre signale au lieu de bloquer. Un incident se mène par à-coups; refuser une fiche incomplète ferait perdre l'information au moment où elle arrive. Le bandeau dit ce qui manque, et l'élément 6° vaut dans les deux sens : un « Non » se motive autant qu'un « Oui ». La conservation de cinq ans court de la prise de connaissance, pas de la survenance.
Pourquoi aucun compte à rebours. La loi dit « sans délai » au mandataire et « avec diligence » au responsable, sans nombre de jours. Le module n'en invente pas.
Dépannage#
| Symptôme | Cause probable | Correctif |
|---|---|---|
| Signer et envoyer refuse : « Avant d'envoyer », suivi d'une liste | Un élément exigé manque, souvent l'adresse de réception désignée | Complétez l'avis ou la désignation sur la fiche de l'organisation, puis renvoyez |
| L'adresse de réception reste vide sur le brouillon | Aucune adresse désignée sur la fiche de l'organisation | Faites-la désigner par un gestionnaire Vie privée |
| Une correction est refusée sur un avis envoyé | Un avis envoyé est figé | Sélectionnez Préparer une mise à jour |
| Préparer une mise à jour est absent | L'avis est un brouillon, une version remplacée, ou un avis reçu | Ouvrez la dernière version envoyée; un avis reçu se met à jour chez le mandataire |
| Le client dit avoir épuisé ses codes | Le lien a circulé, ou trop d'essais | Sélectionnez Réarmer les codes d'accusé |
| La page d'accusé refuse et parle d'empreinte | Le PDF conservé ne correspond plus à l'avis envoyé | N'accusez pas; communiquez avec la personne à joindre |
| Un autre PDF est refusé dans Avis reçu (PDF) | Ce fichier n'est pas celui de l'empreinte consignée | Indiquez la version plus élevée de l'avis en même temps |
| Accuser réception refuse : le PDF n'a pas traversé | Le PDF dépassait le plafond de pièces jointes du jumelage | Accusez réception par le lien du courriel du mandataire |
Voir aussi#
- Vie privée (Loi 25 et autres cadres) : la désignation de la personne responsable et le reste de l'application.
- Gestion d'hébergement : qualifier un événement de sécurité.
- Fédération : l'avis qui arrive tout seul chez un client jumelé.
- Transferts sécurisés : envoyer une liste de comptes touchés.
- Audit TI : l'autre volet de la conformité.