Aller au contenu
Cogio
Conformité· 11 min de lecture· par Alexandre Sauvageau

Checklist Loi 25 : les 12 obligations à cocher pour une entreprise québécoise

Les 12 obligations de la Loi 25, une par une : ce que chacune implique, le piège fréquent et un test de 10 minutes pour vérifier où en est votre entreprise.

Liste de vérification cochée au marqueur
Photo : Towfiqu Barbhuiya, Pexels

Une loi sans seuil : pourquoi votre entreprise est visée

La Loi 25 (officiellement la Loi modernisant des dispositions législatives en matière de protection des renseignements personnels, RLRQ c. P-39.1) s’applique à toute entreprise qui détient des renseignements personnels au Québec. Un nom, un courriel, un dossier d’employé ou une liste de prospects suffisent. Il n’existe aucun seuil de taille ni de chiffre d’affaires : l’atelier de fabrication métallique de Granby avec ses douze employés est visé au même titre que la multinationale.

Toutes les phases sont en vigueur depuis le 22 septembre 2024, et le Règlement sur l’anonymisation s’applique depuis le 30 mai 2024. Depuis 2026, les premières sanctions pécuniaires de la Commission d’accès à l’information (CAI) sont publiques : le risque n’est plus théorique. La CAI peut imposer directement jusqu’à 10 M$ ou 2 % du chiffre d’affaires mondial; les tribunaux peuvent prononcer des amendes pénales de 15 000 $ à 25 M$ ou 4 %; et le droit d’action privé prévoit des dommages punitifs d’au moins 1 000 $ par personne en cas de faute intentionnelle ou lourde. Pour une même violation, les trois volets peuvent se cumuler.

Cet aide-mémoire reprend les 12 obligations une par une. Pour chacune : ce qu’elle implique, le piège le plus fréquent sur le terrain et un test de 10 minutes à faire chez vous, sans juriste. Pour comprendre le pourquoi de chaque volet, notre guide complet de la Loi 25 reste la référence; ici, on s’occupe du comment.

10 M$

sanction administrative maximale que la CAI peut imposer directement (ou 2 % du chiffre d’affaires mondial)

25 M$

plafond des amendes pénales devant les tribunaux (ou 4 % du chiffre d’affaires mondial)

5 ans

durée minimale de conservation du registre des incidents de confidentialité (art. 3.5 à 3.8)

Obligations 1 à 4 : les fondations de la gouvernance

1. Désigner un responsable de la protection des renseignements personnels (art. 3.1). Par défaut, la loi attribue ce rôle à la personne ayant la plus haute autorité dans l’entreprise, qui peut le déléguer par écrit. Le titre et les coordonnées du responsable doivent être publiés sur votre site web. Le piège : croire qu’il faut embaucher un juriste; ce qui compte, c’est une personne nommée, joignable et habilitée à agir. Le test : ouvrez votre site et cherchez le titre du responsable et un moyen de le joindre. S’ils n’y figurent pas, voilà votre premier chantier; il se règle en une journée.

2. Publier une politique de confidentialité fidèle à la réalité (art. 3.2). La politique doit décrire ce que vous collectez, pourquoi, combien de temps vous le conservez et avec qui vous le partagez, en termes simples et clairs. Le piège : le gabarit copié d’un autre site, qui promet des pratiques que vous n’avez pas. Promettre ce qu’on ne fait pas est une faute exploitable en cas de plainte. Le test : lisez votre politique et vérifiez que chaque phrase correspond à ce que vos équipes font réellement cette semaine.

3. Tenir un registre des renseignements personnels (exigence découlant des politiques de gouvernance, art. 3.2). Vous devez savoir quelles données vous détenez, où elles se trouvent, pourquoi, pour combien de temps et qui y accède. Sans cette cartographie, aucune des autres obligations n’est vérifiable. Le piège : penser que l’information existe « dans la tête » du contrôleur. Le test : demandez séparément à deux personnes où sont stockés les dossiers d’employés et qui peut les consulter. Si les réponses divergent, votre registre reste à construire.

4. Réaliser une ÉFVP avant tout projet touchant des renseignements personnels (art. 3.3). L’évaluation des facteurs relatifs à la vie privée est obligatoire avant l’acquisition, le développement ou la refonte d’un système qui traite des renseignements personnels. Tout déploiement d’IA touchant des données d’employés ou de clients y est soumis. Le piège : faire l’évaluation après la mise en service, ou l’omettre pour les outils infonuagiques « gratuits » adoptés par une équipe sans en parler aux TI. Le test : listez les logiciels adoptés dans les 12 derniers mois et vérifiez si une ÉFVP documentée existe pour chacun. Notre guide pratique de l’ÉFVP détaille la démarche.

Obligations 5 à 8 : le cycle de vie des renseignements

5. Encadrer le consentement (art. 14). Le consentement doit être manifeste, libre, éclairé, donné à des fins spécifiques et demandé distinctement de toute autre condition. Le piège : la case précochée et le consentement fourre-tout qui couvre « toute utilisation future ». Le test : remplissez vous-même votre formulaire d’infolettre. Si vous ne savez pas précisément à quoi vous venez de consentir, vos clients non plus.

6. Gérer les incidents de confidentialité (art. 3.5 à 3.8). En cas d’incident présentant un risque de préjudice sérieux, vous devez aviser la CAI et les personnes concernées « avec diligence », et tenir un registre des incidents conservé au moins cinq ans. Contrairement au RGPD, il n’y a pas de délai fixe de 72 heures; « avec diligence » signifie sans délai injustifié. Le piège : découvrir le matin de l’incident qu’aucun processus n’existe et qu’aucun registre n’a jamais été ouvert. Le test : demandez qui aviserait la CAI demain matin et où se trouve le registre. Un long silence vaut réponse.

7. Définir des durées de conservation et détruire (art. 23). Une fois la finalité atteinte, le renseignement doit être détruit ou anonymisé. Depuis le 30 mai 2024, le Règlement sur l’anonymisation place la barre très haut : une donnée n’est anonymisée que si elle ne permet plus, de façon irréversible, d’identifier la personne. Le piège : tout garder « au cas où », des CV de 2015 aux dossiers de clients partis. Le test : cherchez le plus vieux CV encore présent dans la boîte courriel des ressources humaines et demandez-vous quelle finalité justifie qu’il soit encore là.

8. Traiter les demandes des personnes (art. 27 et suivants). Toute personne peut demander l’accès à ses renseignements, leur rectification, le retrait de son consentement, la désindexation, la portabilité ou la révision humaine d’une décision automatisée. La loi prévoit une réponse dans les 30 jours (art. 32). Le piège : aucune porte d’entrée définie, si bien que la demande dort dans une boîte info@ que personne ne relève. Le test : envoyez-vous une demande d’accès fictive depuis une adresse personnelle et chronométrez son parcours. Qui la reçoit, qui la traite, qui répond?

Obligations 9 à 12 : fournisseurs, minimisation et IA

9. Encadrer les fournisseurs et les transferts hors Québec (art. 18.3 et 17). Confier des renseignements à un sous-traitant exige un contrat écrit qui précise les mesures de protection et les avis d’incident (art. 18.3). Toute communication hors Québec exige au préalable une évaluation démontrant une protection adéquate (art. 17). Le piège : l’outil SaaS ou l’assistant d’IA hébergé aux États-Unis, adopté sans évaluation. En vertu du CLOUD Act américain, la localisation physique des serveurs ne protège pas : c’est la juridiction du propriétaire qui compte, comme l’explique notre article sur le CLOUD Act et la souveraineté des données. Le test : listez vos cinq outils principaux (CRM, comptabilité, courriel, IA, sauvegarde) et notez pour chacun le pays d’hébergement et la juridiction du fournisseur.

10. Minimiser la collecte (art. 5). Vous ne pouvez recueillir que les renseignements nécessaires à la finalité déclarée. Le piège : les formulaires historiques qui exigent la date de naissance, l’état civil ou le numéro d’assurance sociale « au cas où ». Chaque champ superflu est un passif. Le test : ouvrez votre formulaire de soumission ou d’embauche et justifiez chaque champ en une phrase. Ce que vous ne pouvez pas justifier, supprimez-le.

11. Activer la portabilité (art. 27). Depuis le 22 septembre 2024, toute personne peut obtenir ses renseignements personnels informatisés dans un format technologique structuré et couramment utilisé. Le piège : croire que cela ne concerne que les banques et les télécoms. Un client, un employé ou un candidat peut vous le demander dès aujourd’hui. Le test : demandez à votre équipe TI d’exporter le dossier complet d’un client. Si l’exercice prend une semaine, il en prendra autant quand la demande sera réelle.

12. Divulguer les décisions automatisées (art. 12.1). Si une décision est fondée exclusivement sur un traitement automatisé, vous devez en informer la personne au plus tard au moment de la décision, lui communiquer les renseignements utilisés et les principaux facteurs, puis lui permettre de présenter ses observations et de demander une révision. Le piège : le tri automatique de candidatures installé « pour gagner du temps », sans divulgation. Une règle de conception simple : garder un humain apte à réviser avant toute action. La décision n’est alors plus exclusivement automatisée, ce qui simplifie la conformité. Votre politique d’utilisation de l’IA devrait consigner cette règle noir sur blanc.

Le tableau récapitulatif : obligation, article, premier geste

Imprimez ce tableau et cochez au fur et à mesure. Les articles renvoient à la loi sur le secteur privé (RLRQ c. P-39.1), telle que modifiée par la Loi 25.

Les 12 obligations de la Loi 25 et le premier geste pour chacune
ObligationArticle (P-39.1)Premier geste
1. Responsable de la protection des RPart. 3.1Publier son titre et ses coordonnées sur le site web
2. Politique de confidentialitéart. 3.2Comparer chaque promesse à la pratique réelle
3. Registre des renseignements personnelsdécoule de l’art. 3.2 (gouvernance)Cartographier les données de trois processus clés
4. ÉFVP avant tout projetart. 3.3Inventorier les systèmes adoptés depuis 12 mois
5. Consentement encadréart. 14Tester ses propres formulaires
6. Gestion des incidentsart. 3.5 à 3.8Ouvrir le registre et désigner qui avise la CAI
7. Conservation et destructionart. 23Fixer une durée par catégorie de données
8. Demandes des personnesart. 27 et suiv.Créer une porte d’entrée unique (courriel dédié)
9. Fournisseurs et transfertsart. 18.3 et 17Noter le pays d’hébergement de chaque outil
10. Minimisation de la collecteart. 5Supprimer les champs non justifiés des formulaires
11. Portabilitéart. 27Tester l’export complet du dossier d’un client
12. Décisions automatiséesart. 12.1Repérer où un logiciel tranche seul et ajouter la révision humaine

Les trois manquements que nous voyons le plus souvent

Premier manquement : aucun responsable désigné. Beaucoup de dirigeants ignorent que ce rôle leur revient par défaut depuis septembre 2022; leurs coordonnées ne sont donc jamais publiées. Deuxième manquement : des outils hébergés aux États-Unis sans évaluation de transfert. L’assistant d’IA que les ventes utilisent depuis six mois traite peut-être vos soumissions sur des serveurs soumis au droit américain, sans l’évaluation prévue à l’article 17. Troisième manquement : une politique de confidentialité déconnectée de la réalité, souvent copiée d’un concurrent, qui devient une preuve contre l’entreprise le jour où une plainte est déposée.

Ces trois manquements partagent un point commun : ils sont visibles de l’extérieur. Un plaignant, un concurrent ou la CAI peut les constater sans jamais entrer chez vous, simplement en visitant votre site et en observant vos formulaires. Ce sont donc les cibles faciles d’une vérification, et la meilleure façon d’employer vos deux premières heures.

La CAI n’a pas besoin d’un incident pour intervenir : l’absence de responsable publié ou une politique contredite par vos pratiques suffit à ouvrir un dossier.

Par où commencer dès cette semaine

Si vos douze tests révèlent des trous, ne cherchez pas à tout régler d’un coup. Commencez par les obligations 1, 2 et 9 : désigner et publier le responsable, aligner la politique sur la réalité, inventorier les fournisseurs et leurs juridictions. Ces trois gestes couvrent les manquements les plus visibles et structurent tout le reste. Le registre (obligation 3) vient ensuite, car il alimente les ÉFVP, la conservation et les demandes d’accès.

Une PME de 50 employés peut raisonnablement franchir ces étapes en quelques semaines avec une personne responsable et un mandat clair de la direction. Là où l’exercice se corse, c’est quand l’IA entre en jeu : ÉFVP avant déploiement, transferts hors Québec, décisions automatisées, journalisation des accès. C’est notre terrain. Notre démarche commence par un diagnostic qui reprend ces 12 obligations, preuves à l’appui; le volet 1B du programme ESSOR d’Investissement Québec peut en couvrir une partie, à confirmer selon l’admissibilité. Si vous préférez avancer seul, le guide complet approfondit chaque obligation; sinon, écrivez-nous : le premier échange sert justement à situer votre entreprise sur cette liste de vérification.

Questions fréquentes

La Loi 25 s’applique-t-elle à une entreprise de cinq employés?

Oui. La loi ne prévoit aucun seuil de taille ni de chiffre d’affaires : elle vise toute entreprise qui détient des renseignements personnels au Québec, sur ses clients comme sur ses employés, fournisseurs ou prospects. Un travailleur autonome qui conserve les courriels de ses clients est assujetti, même si les moyens exigés restent proportionnels à la taille et à la sensibilité des données.

Quel est le délai pour aviser la CAI après un incident de confidentialité?

La Loi 25 exige un avis « avec diligence » dès qu’un incident présente un risque de préjudice sérieux, sans fixer de délai chiffré, contrairement au RGPD et à son délai de 72 heures. En pratique : agir sans délai injustifié dès la découverte. Vous devez aussi consigner tout incident dans un registre conservé au moins cinq ans, même ceux qui ne nécessitent pas d’avis.

Que risque concrètement une PME non conforme?

Trois régimes peuvent se cumuler. La CAI peut imposer directement des sanctions administratives pécuniaires jusqu’à 10 M$ ou 2 % du chiffre d’affaires mondial. Les tribunaux peuvent prononcer des amendes pénales de 15 000 $ à 25 M$ ou 4 % du même chiffre. Enfin, les personnes lésées disposent d’un droit d’action privé, avec des dommages punitifs d’au moins 1 000 $ par personne en cas de faute intentionnelle ou lourde; les premières sanctions publiées par la CAI en 2026 confirment que le régime est appliqué.

Faut-il une ÉFVP pour déployer un outil d’IA interne?

Oui, dès que le système traite des renseignements personnels. L’article 3.3 impose une évaluation des facteurs relatifs à la vie privée avant l’acquisition, le développement ou la refonte de tout système d’information visant de tels renseignements. Un assistant d’IA qui lit des courriels, des dossiers d’employés ou des données de clients entre dans cette catégorie. Si l’outil est hébergé hors Québec, l’évaluation de transfert prévue à l’article 17 s’ajoute.

Le responsable de la protection des renseignements personnels doit-il être un employé?

Non. Par défaut, la loi confie ce rôle à la personne ayant la plus haute autorité, qui peut le déléguer par écrit à un membre du personnel ou à un prestataire externe. L’essentiel : une personne clairement désignée, l’autorité pour agir, et un titre et des coordonnées publiés sur le site web.

Sources et références

Cet article est une synthèse de vulgarisation, à jour à la date indiquée. Il ne constitue pas un avis juridique : pour votre situation particulière, consultez un conseiller juridique ou communiquez avec la Commission d’accès à l’information.