Aller au contenu
Cogio
Conformité· 16 min de lecture· par Alexandre Sauvageau

Loi 25 : le guide de conformité complet pour les entreprises du Québec

Champ d’application, échéancier, 12 obligations, amendes pénales jusqu’à 25 M$ et exigences propres à l’IA : le guide Loi 25 pour toute entreprise québécoise.

Signature d’un document contractuel
Photo : Cytonn Photography, Pexels

Une loi qui s’applique à toutes les entreprises, sans exception

La Loi 25, officiellement la Loi modernisant des dispositions législatives en matière de protection des renseignements personnels (RLRQ c. P-39.1), encadre la façon dont les entreprises privées collectent, utilisent, communiquent et détruisent les renseignements personnels au Québec. Elle ne prévoit aucun seuil d’application : pas de nombre minimal d’employés, pas de chiffre d’affaires plancher, pas d’exemption sectorielle. Le cabinet comptable de trois personnes, la PME manufacturière de Granby et la grande entreprise industrielle du Saguenay sont soumis aux mêmes obligations de fond.

Un renseignement personnel, c’est toute information qui concerne une personne physique et qui permet, directement ou indirectement, de l’identifier : un nom, un courriel, une adresse, un numéro de téléphone dans le CRM, un dossier d’employé. La loi couvre donc vos clients, mais aussi vos employés, vos fournisseurs et vos prospects. Une entreprise qui croit ne détenir « aucune donnée sensible » détient presque toujours des renseignements personnels au sens de la loi, ne serait-ce que sa liste de paie.

L’échéancier : tout est en vigueur, et les sanctions ont commencé

La loi est entrée en vigueur en trois vagues, de septembre 2022 à septembre 2024. Depuis le 22 septembre 2024, l’ensemble des obligations s’applique, y compris le droit à la portabilité des renseignements. Le Règlement sur l’anonymisation des renseignements personnels, lui, est en vigueur depuis le 30 mai 2024.

La période d’adaptation est terminée. En 2026, la Commission d’accès à l’information du Québec (CAI) a rendu publiques ses premières sanctions pécuniaires. Une entreprise qui découvre la loi aujourd’hui part donc avec plus de trois ans de retard sur ses obligations.

Entrée en vigueur progressive de la Loi 25
DateCe qui entre en vigueur
22 septembre 2022Responsable de la protection des renseignements personnels; déclaration des incidents de confidentialité; registre des incidents
22 septembre 2023Cœur de la loi : consentement renforcé, ÉFVP, transparence, politiques de gouvernance, décisions automatisées, communications hors Québec, droit à la désindexation
30 mai 2024Règlement sur l’anonymisation des renseignements personnels
22 septembre 2024Droit à la portabilité (format technologique structuré et couramment utilisé)
2026Premières sanctions pécuniaires rendues publiques par la CAI

Les 12 obligations que toute entreprise doit remplir

Derrière le texte de loi, les obligations concrètes se résument à douze chantiers. Certains se règlent en une journée, comme la désignation du responsable. D’autres, comme le registre des renseignements personnels, demandent un vrai travail de cartographie : quel contrôleur, recevant demain une demande d’accès d’un ex-employé, saurait dire où se trouvent tous les renseignements qui le concernent?

  • Désigner un responsable de la protection des renseignements personnels et publier son titre et ses coordonnées sur le site web (à défaut, la fonction revient à la personne ayant la plus haute autorité).
  • Publier une politique de confidentialité claire, accessible et fidèle à la réalité des traitements.
  • Tenir un registre des renseignements personnels : quelles données, où, pourquoi, combien de temps, qui y accède.
  • Réaliser une ÉFVP avant tout projet de système traitant des renseignements personnels (art. 3.3).
  • Encadrer le consentement : manifeste, libre, éclairé, à des fins spécifiques, demandé distinctement pour chaque finalité.
  • Gérer les incidents de confidentialité : aviser la CAI et les personnes concernées « avec diligence » en cas de risque de préjudice sérieux; conserver le registre des incidents au moins cinq ans.
  • Définir des durées de conservation, puis détruire ou anonymiser les renseignements une fois la finalité atteinte.
  • Traiter les demandes des personnes : accès, rectification, retrait du consentement, désindexation, portabilité, révision humaine.
  • Auditer les fournisseurs tiers : accord de traitement, résidence des données, délais d’avis d’incident (art. 18.3).
  • Minimiser la collecte au strict nécessaire à la finalité déclarée.
  • Offrir la portabilité des renseignements (en vigueur depuis septembre 2024).
  • Divulguer les décisions automatisées et permettre les observations et la révision (art. 12.1).

Trois régimes de sanctions qui peuvent se cumuler

La Loi 25 ne prévoit pas un régime de sanctions, mais trois. La CAI peut imposer directement, sans passer par les tribunaux, des sanctions administratives pécuniaires allant jusqu’à 10 M$ ou 2 % du chiffre d’affaires mondial, selon le montant le plus élevé. Les tribunaux peuvent en plus prononcer des amendes pénales de 15 000 $ à 25 M$ ou 4 % du chiffre d’affaires mondial, et ces poursuites peuvent viser les dirigeants personnellement. Il faut se garder de confondre les deux plafonds : le 10 M$ relève de la CAI, le 25 M$ des tribunaux.

Le troisième régime est celui qui distingue le plus le Québec : le droit d’action privé. Toute personne dont les renseignements ont été mal protégés peut poursuivre l’entreprise au civil, y compris par recours collectif, et obtenir des dommages punitifs d’au moins 1 000 $ en cas de faute intentionnelle ou lourde. Multipliez ce plancher par le nombre de dossiers clients touchés par un incident, et le risque financier devient très concret. Une même violation peut déclencher les trois régimes à la fois.

10 M$

plafond des sanctions administratives imposées directement par la CAI (ou 2 % du chiffre d’affaires mondial)

25 M$

plafond des amendes pénales prononcées par les tribunaux (ou 4 % du chiffre d’affaires mondial)

1 000 $

dommages punitifs minimaux par personne en cas de faute intentionnelle ou lourde

RGPD ou Loi 25 : lequel des deux régimes est le plus exigeant?

Les entreprises qui se sont conformées au RGPD européen partent avec une longueur d’avance, mais elles auraient tort de croire le travail terminé. Pour les personnes situées au Québec, la Loi 25 est plus mordante sur plusieurs points : elle s’applique sans seuil, elle ouvre un droit d’action privé assorti de dommages punitifs, et elle superpose deux plafonds de sanctions publiques.

Un point d’honnêteté s’impose toutefois : la Loi 25 ne prévoit pas le délai fixe de 72 heures du RGPD pour aviser le régulateur d’un incident. Elle exige un avis « avec diligence », ce qui ne dispense en rien d’agir vite.

Comparaison RGPD et Loi 25
CritèreRGPDLoi 25
Seuil d’applicationSelon le traitementAucun : toutes les entreprises
Droit d’action privéLimitéOui, recours civil et collectif
Dommages punitifsNon prévus comme telsOui, minimum 1 000 $ par personne
Sanctions maximales20 M€ ou 4 % du chiffre d’affaires mondial10 M$ ou 2 % (CAI) et 25 M$ ou 4 % (pénal)
Responsable à désignerDPD selon le casResponsable de la protection des renseignements personnels (par défaut : le plus haut dirigeant)
Délai d’avis d’incident72 heures« Avec diligence » (pas de délai fixe)

Ce que la Loi 25 exige de vos projets d’intelligence artificielle

L’article 3.3 impose une évaluation des facteurs relatifs à la vie privée (ÉFVP) avant tout projet d’acquisition, de développement ou de refonte d’un système d’information traitant des renseignements personnels. Un assistant IA branché sur les courriels, un agent qui lit les dossiers RH, un outil de transcription de réunions : chacun de ces projets déclenche l’obligation, et l’évaluation doit être documentée avant le déploiement, pas après. Nous détaillons la démarche dans notre guide pratique de l’ÉFVP.

L’article 12.1 encadre les décisions fondées exclusivement sur un traitement automatisé. Si un système tranche seul (accorder un crédit, écarter une candidature, fixer une prime), vous devez informer la personne au plus tard au moment de la décision, lui communiquer les renseignements utilisés et les principaux facteurs, puis lui permettre de présenter ses observations et de demander une révision. La règle de conception la plus simple reste de garder un humain apte à réviser avant toute action : la décision n’est alors plus « exclusivement » automatisée, ce qui la fait sortir du champ de l’article et simplifie la conformité.

L’article 17 exige une évaluation préalable avant toute communication de renseignements personnels hors du Québec, afin de démontrer une protection adéquate. Utiliser un outil d’IA infonuagique hébergé aux États-Unis sans cette évaluation est l’une des non-conformités les plus fréquentes que nous observons. Et la localisation des serveurs ne règle pas tout : en vertu du CLOUD Act américain, un fournisseur de propriété américaine peut être contraint de remettre des données même stockées au Canada. Nous approfondissons cette question dans notre article sur le CLOUD Act et la souveraineté des données. Garder l’inférence et les données au Québec, chez soi ou chez un hébergeur non soumis au droit américain, supprime cette friction à la source.

Deux derniers points touchent directement l’entraînement des modèles. D’abord, un renseignement n’est anonymisé que s’il ne permet plus, de façon irréversible, d’identifier la personne, selon les critères du Règlement sur l’anonymisation. En pratique, il est plus prudent de dépersonnaliser les renseignements (les caviarder) avant de les soumettre à un modèle que de prétendre les avoir anonymisés. Ensuite, réutiliser des renseignements personnels pour entraîner un modèle d’IA constitue une nouvelle finalité qui exige sa propre base légale. Exiger de vos fournisseurs l’engagement écrit que vos données ne servent jamais à entraîner leurs modèles n’est pas un caprice : c’est une exigence de conformité.

Les trois erreurs que nous voyons le plus souvent

Aucun responsable désigné. À défaut de désignation, la fonction de responsable de la protection des renseignements personnels revient automatiquement à la personne ayant la plus haute autorité. Beaucoup de présidents de PME portent donc cette responsabilité sans le savoir, sans que leur titre et leurs coordonnées soient publiés sur le site web comme la loi l’exige.

Des outils américains sans évaluation de transfert. Le CRM infonuagique, la plateforme de courriel marketing, l’assistant IA gratuit adopté par un employé pressé : chaque flux de renseignements personnels qui sort du Québec doit faire l’objet d’une évaluation au sens de l’article 17 et figurer au registre. Le phénomène de l’IA fantôme, ces outils utilisés sans approbation des TI, aggrave le problème parce que personne ne sait quels renseignements partent où.

Une politique de confidentialité décorative. Copier la politique d’un concurrent ou remplir un gabarit générique crée un écart entre ce que vous promettez et ce que vous faites réellement. Or, promettre ce qu’on ne fait pas est une faute exploitable, tant par la CAI que dans un recours civil. Une politique courte et exacte vaut mieux qu’une politique ambitieuse et fausse.

Par où commencer : une séquence réaliste en quatre chantiers

La conformité complète peut sembler écrasante. Elle se séquence pourtant bien. Premier chantier, en une journée : désigner formellement le responsable de la protection des renseignements personnels et publier son titre et ses coordonnées. Deuxième chantier, en quelques semaines : cartographier les renseignements détenus (systèmes, finalités, accès, durées de conservation) pour constituer le registre. Troisième chantier : corriger les écarts visibles, c’est-à-dire la politique de confidentialité, les mécanismes de consentement et la procédure de gestion des incidents. Quatrième chantier, en continu : intégrer l’ÉFVP et l’évaluation des fournisseurs au cycle de vie de chaque nouveau projet, en particulier les projets d’IA.

Pour passer à l’action, notre checklist de conformité en 12 étapes transforme ce guide en plan de travail concret, étape par étape. Et si vous préférez un regard externe, notre démarche commence toujours par un diagnostic qui cartographie vos flux de renseignements personnels et vos outils d’IA avant de recommander quoi que ce soit.

Questions fréquentes

La Loi 25 s’applique-t-elle à une PME de cinq employés?

Oui. La Loi 25 ne prévoit aucun seuil de taille, de revenus ou de secteur : elle s’applique à toute entreprise qui détient des renseignements personnels au Québec. Une PME de cinq employés qui possède une liste de clients, des dossiers d’employés ou un CRM est visée au même titre qu’une grande entreprise.

Quelle est la différence entre les sanctions administratives et les amendes pénales?

Les sanctions administratives pécuniaires sont imposées directement par la CAI, sans procès, jusqu’à 10 M$ ou 2 % du chiffre d’affaires mondial. Les amendes pénales sont prononcées par les tribunaux à la suite d’une poursuite et vont de 15 000 $ à 25 M$ ou 4 % du chiffre d’affaires mondial; elles peuvent viser les dirigeants. Une même violation peut entraîner les deux, en plus d’un recours civil des personnes concernées.

Faut-il déclarer un incident de confidentialité dans les 72 heures?

Non, contrairement au RGPD, la Loi 25 n’impose pas de délai fixe de 72 heures. Elle exige d’aviser la CAI et les personnes concernées « avec diligence » lorsqu’un incident présente un risque de préjudice sérieux. En pratique, cela signifie agir sans délai injustifié dès que l’incident est constaté, et consigner chaque incident dans un registre conservé au moins cinq ans, qu’il ait été déclaré ou non.

Peut-on utiliser un outil d’IA hébergé aux États-Unis et rester conforme?

C’est possible, mais à des conditions strictes : réaliser l’évaluation de transfert exigée par l’article 17, obtenir des garanties contractuelles écrites (non-utilisation pour l’entraînement, localisation, délais d’avis d’incident) et documenter le tout au registre. Il faut aussi tenir compte du CLOUD Act américain, qui permet de contraindre un fournisseur de propriété américaine à remettre des données même stockées au Canada. Héberger l’IA au Québec élimine cette friction à la source.

Qui est responsable de la protection des renseignements personnels si personne n’a été nommé?

La loi prévoit qu’à défaut de désignation, la fonction revient automatiquement à la personne ayant la plus haute autorité dans l’entreprise, généralement le président ou la présidente. Autrement dit, ne rien faire ne supprime pas la responsabilité : elle se retrouve sur les épaules du plus haut dirigeant, souvent à son insu. La fonction peut être déléguée par écrit, et le titre et les coordonnées du responsable doivent être publiés sur le site web.

Sources et références

Cet article est une synthèse de vulgarisation, à jour à la date indiquée. Il ne constitue pas un avis juridique : pour votre situation particulière, consultez un conseiller juridique ou communiquez avec la Commission d’accès à l’information.