Skip to Content
OPINION

Notes from the IAPP Canada: What Newfoundland and Labrador's breach data says about email risk

Recent Newfoundland and Labrador breach data raises a question privacy professionals should take seriously.

Published
Subscribe to IAPP Newsletters

Contributors:

Kris Klein

CIPP/C, CIPM, FIP

Country Leader, Canada, IAPP; Partner

nNovation

Editor's note

The IAPP is policy neutral. We publish contributed opinion pieces to enable our members to hear a broad spectrum of views in our domains. 

I spend a fair amount of time reading about sophisticated cyberattacks. But many privacy breaches do not begin with a threat actor or an exotic vulnerability. They actually begin when someone presses send.

That point is easy to dismiss as old news. What caught my attention this week is new data from the Newfoundland and Labrador Office of the Information and Privacy Commissioner. In its latest quarterly reporting, published 27 July, the OIPC reported 53 public-sector privacy breaches between 1 April and 30 June, up from 46% in the previous quarter. Email accounted for 64% of those incidents.

One province's numbers don't establish a national trend. They do, however, raise a question that privacy professionals should take seriously: why are email-related breaches still dominating incident reports after years of training, awareness campaigns and lessons learned?

The easiest answer is human error. Someone selects the wrong recipient. Someone relies on autocomplete. Someone attaches the wrong file. Someone copies people who should not be copied. All of those things happen.

I think we continue to treat email breaches primarily as a people problem when many are actually systems and workflow problems.

When the same category of mistake appears again and again, organizations should ask whether their controls are designed around how people really work. Privacy programs often devote significant attention to rare but catastrophic events. And I'm not saying they should not, but routine tools used thousands of times each day may deserve just as much scrutiny.

Training remains necessary. A privacy program without education is not much of a privacy program. The difficulty is that training has natural limits. No organization can realistically expect perfect attention, perfect memory and perfect decision-making across every message sent by every employee.

That is why I think the most important lesson from these Newfoundland and Labrador statistics is not that people continue to make mistakes, because we already knew that. The lesson is that organizations may need to spend a little more time redesigning the environment in which those mistakes occur.

Are distribution lists reviewed regularly? Are external recipients clearly flagged? Are large mailings subject to additional checks? Are employees automatically warned when sensitive information is about to leave the organization? Do workflows make the safe choice, the easy choice or is it vice-versa?

None of those measures eliminate risk completely. But they do acknowledge a reality that privacy professionals understand well in other contexts: we generally trust technical, procedural and organizational safeguards more than we trust flawless human behavior. Email should not be exempt from that kind of thinking.

There is also a broader governance point here. The Newfoundland and Labrador numbers are useful because they move the discussion beyond anecdotes. Privacy professionals often hear about major breaches because they generate headlines. Aggregated incident data provides a different picture, helping to identify recurring failure points and directing attention toward operational risks that may otherwise receive less scrutiny.

The figures I'm flagging today come from 18 public bodies in one province. They don't include the private sector. Reporting practices and categorization can vary across jurisdictions. We can't conclude that email causes nearly two-thirds of privacy breaches across Canada.

Still, I would be careful about dismissing this as a local anomaly. Governments, universities, healthcare organizations and private-sector employers across the country rely on many of the same communication tools and confront many of the same workflow challenges.

The most interesting privacy threats are not always the ones that attract the most attention. Sometimes the biggest lessons come from a familiar tool sitting on everyone's desktop. If email continues to appear prominently in breach statistics, the next stage of privacy maturity may have less to do with reminding people to be careful and more to do with designing systems that help make carelessness a little harder.

Notes de l'IAPP Canada: Ce que disent les données de violation de Terre-Neuve-et-Labrador sur le risque lié aux courriels

Je passe beaucoup de temps à lire au sujet de cyberattaques complexes et sophistiquées. Pourtant, de nombreuses atteintes à la vie privée ne commencent ni par un acteur malveillant ni par une vulnérabilité technique particulièrement exotique. Elles commencent simplement lorsqu'une personne clique sur « envoyer ». 

On pourrait croire qu'il s'agit d'une réalité bien connue. Ce qui a retenu mon attention cette semaine, ce sont toutefois de nouvelles données publiées par le Bureau du commissaire à l'information et à la protection de la vie privée de Terre-Neuve-et-Labrador. Dans son plus récent rapport trimestriel, publié le 27 juillet, l'organisme indique que 53 atteintes à la vie privée ont été signalées dans le secteur public entre le 1er avril et le 30 juin 2026, comparativement à 46 au trimestre précédent. Les incidents liés au courrier électronique représentaient 64 % de l'ensemble des cas. 

Les statistiques d'une seule province ne suffisent évidemment pas à démontrer une tendance canadienne. Elles soulèvent néanmoins une question que les professionnels de la protection des renseignements personnels devraient prendre au sérieux : pourquoi les incidents liés au courriel continuent-ils de dominer les rapports d'atteinte malgré des années de formation, de sensibilisation et de leçons tirées de l'expérience? 

La réponse la plus simple est d'invoquer l'erreur humaine. Une personne choisit le mauvais destinataire. Une autre se fie à la fonction d'autocomplétion. Un mauvais document est joint au message. Des personnes sont mises en copie alors qu'elles ne devraient pas l'être. Ces situations se produisent tous les jours. 

J'ai toutefois l'impression que nous considérons encore trop souvent les atteintes liées au courriel comme un problème de comportement individuel, alors qu'il s'agit fréquemment d'un problème de conception des systèmes et des processus de travail. 

Lorsqu'un même type d'erreur revient sans cesse, les organisations devraient se demander si leurs mécanismes de contrôle sont réellement adaptés à la façon dont les gens travaillent. Les programmes de protection de la vie privée consacrent souvent beaucoup d'énergie aux événements rares mais potentiellement catastrophiques. C'est tout à fait justifié. Cela dit, les outils utilisés des milliers de fois par jour méritent probablement un niveau d'attention comparable. 

La formation demeure essentielle. Un programme de protection de la vie privée sans volet éducatif serait difficilement concevable. Le défi, c'est que la formation a ses limites. Aucune organisation ne peut raisonnablement s'attendre à une attention parfaite, à une mémoire parfaite ou à un jugement parfait pour chacun des messages envoyés par chacun de ses employés. 

C'est pourquoi je crois que la principale leçon à tirer des données de Terre-Neuve-et-Labrador n'est pas que les gens continuent de commettre des erreurs. Nous le savons déjà. La véritable leçon est peut-être que les organisations devraient consacrer davantage d'efforts à repenser l'environnement dans lequel ces erreurs se produisent. 

Les listes de distribution sont-elles révisées régulièrement? Les destinataires externes sont-ils clairement identifiés? Les envois de masse font-ils l'objet de vérifications supplémentaires? Les employés reçoivent-ils automatiquement un avertissement avant la transmission de renseignements sensibles à l'extérieur de l'organisation? Les processus rendent-ils le choix sécuritaire plus simple à faire, ou est-ce l'inverse? 

Aucune de ces mesures ne permet d'éliminer complètement le risque. Elles reconnaissent toutefois une réalité que les professionnels de la vie privée comprennent bien dans d'autres contextes : nous faisons généralement davantage confiance aux mesures techniques, administratives et organisationnelles qu'à l'idée d'un comportement humain irréprochable en tout temps. Le courrier électronique ne devrait pas faire exception à cette logique. 

Il y a aussi un enjeu de gouvernance plus large. Les données de Terre-Neuve-et-Labrador sont utiles parce qu'elles déplacent la discussion au-delà des anecdotes. Les grandes atteintes attirent souvent l'attention parce qu'elles font les manchettes. Les données agrégées permettent plutôt d'identifier les points de défaillance récurrents et de mettre en lumière des risques opérationnels qui passent parfois sous le radar. 

Bien sûr, il faut demeurer prudent. Les chiffres dont je parle aujourd'hui proviennent de 18 organismes publics d'une seule province. Ils ne couvrent pas le secteur privé. Les pratiques de déclaration et les méthodes de catégorisation peuvent également varier d'une administration à l'autre. Nous ne pouvons donc pas conclure que le courriel est responsable de près des deux tiers des atteintes à la vie privée partout au Canada. 

Je me méfierais néanmoins de la tentation de considérer ces résultats comme une simple anomalie régionale. Les gouvernements, les universités, les établissements de santé et les employeurs du secteur privé utilisent partout au pays des outils de communication semblables et sont confrontés à des défis opérationnels très similaires. 

Les risques les plus intéressants en matière de protection de la vie privée ne sont pas toujours ceux qui attirent le plus l'attention. Les leçons les plus utiles viennent parfois d'un outil familier qui se trouve sur tous les bureaux. Si le courrier électronique continue d'occuper une place importante dans les statistiques d'atteintes, la prochaine étape de la maturité organisationnelle reposera peut-être moins sur le fait de rappeler aux gens d'être prudents que sur la conception de systèmes qui rendent l'imprudence un peu plus difficile. 

This French companion article is not meant to be an exact translation, but rather an article that generally covers the same topic as the English article.

This article originally appeared in the Canada Dashboard Digest, a free weekly IAPP newsletter. Subscriptions to this and other IAPP newsletters can be found here.

CPE credit badge

This content is eligible for Continuing Professional Education credits. Please self-submit according to CPE policy guidelines.

Submit for CPEs

Contributors:

Kris Klein

CIPP/C, CIPM, FIP

Country Leader, Canada, IAPP; Partner

nNovation

Tags:

Data securityPrivacy

Related Stories