Le 12 septembre 2026, notre bureau a déposé une action collective contre la Commission de la construction du Québec. Cette demande vise à obtenir des dommages compensatoires et punitifs pour les personnes dont les renseignements personnels ont été compromis à l’occasion de la cyberattaque du 24 août 2026.
L’histoire de notre client
Le 24 août 2026, la Commission de la construction du Québec a été victime d’une cyberattaque ayant entraîné un accès non autorisé à ses systèmes informatiques. La CCQ a alors fermé ses systèmes, interrompant ses services en ligne et téléphoniques pendant plus de deux semaines.
Selon les informations rendues publiques, les renseignements personnels d’environ 350 000 personnes ont été volés. La CCQ a confirmé le 11 septembre 2026 que des renseignements de sa clientèle et de ses employés avaient effectivement été dérobés.
Le 11 septembre 2026, soit plus de trois semaines après l’incident, notre client a reçu un courriel intitulé « Avis – Incident de sécurité informatique à la Commission de la construction du Québec » l’informant que ses renseignements personnels pouvaient avoir été compromis.
Parmi ces renseignements figurent le nom complet, l’adresse, la date de naissance, le numéro de client CCQ et le numéro d’assurance sociale. La CCQ reconnaît par ailleurs qu’il demeure possible que d’autres renseignements qu’elle détient aient également été touchés.
Depuis l’incident, notre client vit dans l’inquiétude et vérifie quotidiennement ses comptes bancaires afin de s’assurer qu’il n’est pas victime de fraude.
Il a également constaté que la seule mesure offerte par la CCQ consiste en un abonnement gratuit de deux ans à un service de surveillance du crédit, offert auprès d’une seule des deux agences d’évaluation du crédit actives au Québec et assorti d’une date limite d’inscription fixée au 30 novembre 2026.
L’action collective proposée
Conformément à la Loi sur l’accès aux documents des organismes publics et sur la protection des renseignements personnels (ci-après la « Loi sur l’accès »), notre client était en droit de s’attendre à ce que ses renseignements personnels soient protégés par la CCQ, mais également à ce que celle-ci prenne des mesures raisonnables pour diminuer les risques de préjudice découlant de l’incident.
En omettant de mettre en place des mesures de sécurité adéquates pour protéger une base de données contenant notamment des numéros d’assurance sociale, alors qu’elle avait déjà été la cible d’une cyberattaque en 2023, la CCQ a gravement négligé la protection des renseignements personnels de sa clientèle.
De plus, la mesure d’atténuation offerte aux personnes touchées est nettement insuffisante. Le risque d’usurpation d’identité découlant du vol d’un numéro d’assurance sociale ne s’éteint pas au terme de vingt-quatre mois, et la surveillance offerte ne couvre qu’une seule des deux agences d’évaluation du crédit, de sorte qu’une demande de crédit frauduleuse traitée par une institution faisant affaire avec l’autre agence échapperait entièrement à la détection.
Le groupe visé
Toutes les personnes dont les renseignements personnels ont été compromis à l’occasion de la cyberattaque de la Commission de la construction du Québec du 24 août 2026.
Demandes déposées à la Cour
Demande d’autorisation d’exercer une action collective
État actuel du dossier
En attente d’autorisation par un juge de la Cour supérieure.
Comment faire partie de l’action collective
Si vous rentrez dans la définition du groupe visé par la présente action collective, vous faites automatiquement partie de l’action collective. Nous vous encourageons toutefois à vous inscrire sur notre formulaire pour rester informé.
Formulaire de contact
Nous voulons vous entendre. Pour bien représenter les membres de cette action collective, nous souhaitons documenter votre expérience.
Avis : Le fait de soumettre vos informations via le formulaire d’inscription ci-haut ne crée pas de relation avocat-client et ne vous engage pas à payer de frais d’avocat.


