Drak Infinity· Montréal

Articles ›

Loi 25 pour une PME du Québec : les 6 obligations à régler en une soirée

Par Yannick Dupont · Mis à jour le 2 octobre 2026 · 9 min de lecture

La Loi 25 (L.Q. 2021, c. 25) a modernisé la Loi sur la protection des renseignements personnels dans le secteur privé (RLRQ, c. P-39.1). Elle est entrée en vigueur en trois vagues : septembre 2022, septembre 2023 et septembre 2024. Depuis, elle s'applique à toute entreprise qui recueille, utilise ou conserve des renseignements personnels au Québec, sans seuil de taille ni de chiffre d'affaires. Un travailleur autonome qui garde une liste de clients avec leurs courriels est visé au même titre qu'une grande entreprise. Voici les six obligations qui reviennent dans la quasi-totalité des mises en règle d'une petite structure.

1. Désigner un responsable de la protection des renseignements personnels

Par défaut, c'est la personne ayant la plus haute autorité dans l'entreprise : vous, si vous êtes travailleur autonome ou unique dirigeant. La fonction peut être déléguée par écrit à une autre personne. Ce qui est obligatoire : publier le titre et les coordonnées du responsable sur votre site web (ou, à défaut de site, les rendre accessibles par un autre moyen). Une ligne dans la politique de confidentialité suffit, à condition qu'elle soit à jour.

2. Tenir un registre des incidents de confidentialité

Un incident, c'est tout accès, utilisation ou communication non autorisés d'un renseignement personnel, ou sa perte : un ordinateur portable égaré, un courriel envoyé au mauvais client avec une facture en pièce jointe, un compte infonuagique consulté par un ancien employé. Chaque incident doit être consigné dans un registre, même s'il est mineur. Si l'incident présente un risque de préjudice sérieux, il faut en plus aviser la Commission d'accès à l'information (CAI) et les personnes concernées. Le registre est conservé au moins cinq ans après la date de connaissance de l'incident.

3. Publier une politique de confidentialité en langage clair

Depuis septembre 2023, toute entreprise qui recueille des renseignements personnels par un moyen technologique (formulaire web, boutique en ligne, infolettre) doit publier une politique rédigée « en termes simples et clairs ». Elle indique au minimum : quels renseignements sont recueillis et pourquoi, qui y a accès, où ils sont hébergés, combien de temps ils sont conservés, quels sont les droits des personnes (accès, rectification, retrait du consentement, portabilité) et comment joindre le responsable. Un texte copié d'un site américain, qui parle de « California residents » et ne mentionne pas la CAI, n'est pas conforme.

4. Obtenir un consentement valable et régler les paramètres par défaut

Le consentement doit être manifeste, libre, éclairé et donné à des fins précises. En pratique : une case à cocher distincte pour l'infolettre (jamais précochée), une finalité expliquée en une phrase, et un consentement exprès pour tout renseignement sensible (santé, situation financière, données biométriques). Les témoins et outils qui permettent d'identifier, de localiser ou de profiler une personne doivent être désactivés par défaut, et la personne doit en être informée.

5. Faire une évaluation des facteurs relatifs à la vie privée (EFVP)

Deux cas obligent une EFVP : tout projet d'acquisition ou de refonte d'un système d'information qui touche des renseignements personnels (changer de logiciel de facturation, adopter un CRM), et toute communication de renseignements à l'extérieur du Québec (un fournisseur hébergé aux États-Unis, par exemple). Pour une petite entreprise, l'EFVP est proportionnée au projet : un document de deux ou trois pages qui décrit les données, les risques et les mesures retenues est souvent suffisant. Ce qui compte, c'est qu'elle existe et qu'elle soit datée.

6. Respecter les droits des personnes, dont la portabilité

Toute personne peut demander l'accès à ses renseignements, leur rectification, le retrait de son consentement, et, depuis septembre 2024, obtenir une copie de ses renseignements dans un format technologique structuré et couramment utilisé (le droit à la portabilité). Vous avez 30 jours pour répondre. Prévoyez d'avance comment vous exporterez les données d'un client depuis vos outils : c'est beaucoup plus simple à faire une fois, à tête reposée, que sous pression.

Les sanctions : la CAI peut imposer des sanctions administratives pouvant atteindre 10 millions de dollars ou 2 % du chiffre d'affaires mondial, et des poursuites pénales peuvent aller jusqu'à 25 millions de dollars ou 4 % du chiffre d'affaires mondial. Pour une PME, le risque réel est ailleurs : une plainte d'un client, une demande d'accès à laquelle on ne sait pas répondre, ou un appel d'offres qui exige une politique conforme.

Par où commencer ?

Dans l'ordre : désigner le responsable et publier ses coordonnées (une heure), rédiger la politique de confidentialité (une soirée), ouvrir le registre des incidents (dix minutes, même vide), puis dresser la liste de vos fournisseurs et du pays où ils hébergent vos données. Ces quatre chantiers couvrent l'essentiel des demandes qu'un client ou la CAI peuvent vous adresser. L'EFVP vient ensuite, au prochain changement d'outil.

Les six modules, guidés, en français, hors ligne

La Trousse Loi 25 contient l'auto-évaluation en 30 questions, la lettre de désignation du responsable, le générateur de politique de confidentialité, le registre des incidents avec les modèles d'avis à la CAI, le registre des fournisseurs et le modèle d'EFVP. Vos données restent sur votre ordinateur. 39 $ une fois.

Voir la Trousse Loi 25 — 39 $

Besoin d'un accompagnement complet (EFVP détaillée, formation de l'équipe, révision de vos contrats fournisseurs) ? Demandez un devis.