Se rendre au contenu

Guide de la Loi 25 pour les PME du Québec

Si votre entreprise possède une liste de clients, un site Web, un formulaire de contact, une infolettre ou simplement des dossiers employés, vous êtes très probablement assujetti à la Loi 25.

« La conformité à la Loi 25 n'est pas qu'une obligation légale : c'est un investissement dans la confiance de vos clients. »

La bonne nouvelle : la majorité des PME peuvent atteindre un bon niveau de conformité avec quelques actions structurées. Ce guide vous aide à comprendre vos obligations et à identifier les premières actions à mettre en place — sans jargon inutile.

Ce guide est signé Virgile Landry Nguegnia, M. Sc., CISSP, conseiller senior en sécurité de l'information, qui accompagne les PME québécoises dans leur mise en conformité à la Loi 25 et leur posture de cybersécurité.

Obtenir la version PDF imprimable (21 pages) · Réserver un diagnostic gratuit de 30 minutes

Ce que vous allez découvrir

Partie 1 — Comprendre la Loi 25

Avant d'agir, il faut comprendre : ce qu'est la Loi 25, si votre entreprise est concernée, et ce que recouvre vraiment la notion de renseignement personnel.

1. La Loi 25 en quelques mots

La Loi 25 modernise les règles québécoises en matière de protection des renseignements personnels. Son objectif : offrir aux citoyens un meilleur contrôle sur leurs données et amener les organisations à adopter de meilleures pratiques.

  • Objectif principal : protéger la confidentialité des renseignements personnels et garantir leur traitement adéquat tout au long de leur cycle de vie.
  • Portée d'application : toute organisation qui exerce des activités au Québec et qui collecte des renseignements personnels — quelle que soit sa taille.
  • Nouveaux droits citoyens : consentement clair, droit à l'oubli (désindexation), portabilité des données et obligation d'évaluation des facteurs relatifs à la vie privée (ÉFVP).
  • Des sanctions réelles : le non-respect peut entraîner des pénalités importantes, détaillées au chapitre 6.

L'esprit de la loi en une phrase : elle redonne au citoyen le contrôle de ses renseignements personnels, et fait de leur protection une responsabilité partagée par toutes les organisations.

2. Votre entreprise est-elle concernée ?

Une seule réponse positive suffit : votre entreprise traite probablement des renseignements personnels.

  • J'ai un site Web.
  • J'ai un formulaire de contact.
  • Je collecte des courriels.
  • Je possède des dossiers employés.
  • Je prends des rendez-vous en ligne.
  • J'utilise Facebook ou LinkedIn pour générer des prospects.
  • J'utilise Excel ou un CRM pour mes clients.
  • Je fais des factures.

Si vous avez répondu oui à une seule de ces affirmations, la Loi 25 s'applique à vous. La quasi-totalité des PME québécoises sont concernées.

3. Qu'est-ce qu'un renseignement personnel ?

C'est tout renseignement qui permet d'identifier une personne physique, directement ou indirectement. On peut les regrouper en cinq grandes familles.

  • Ce qui me décrit : nom, numéro d'assurance maladie, photographie, empreintes, origine ethnique, langue maternelle, identité de genre, renseignements médicaux.
  • Mes coordonnées : adresse IP, adresse courriel, adresse postale, numéro de téléphone, position GPS.
  • Mon portefeuille : numéro de carte de crédit, achats effectués, nombre de prêts, dossier de crédit, possessions matérielles.
  • Ce que je pense : croyances, opinions, intentions, intérêts, mots de passe choisis.
  • Ma vie en communauté : réputation, statut marital, type de famille, liste d'amis, historique d'appels, curriculum vitæ.

Les renseignements sensibles — santé, origine, opinions politiques, données biométriques — appellent une vigilance particulière et un consentement exprès.

Partie 2 — Vos obligations

Sept piliers forment le socle de la conformité. La plupart sont accessibles à une PME avec un accompagnement structuré.

4. Les sept obligations incontournables

Ces sept piliers forment le socle de la conformité.

  • Désigner un responsable de la protection des renseignements personnels.
  • Publier une politique de confidentialité claire et accessible à vos clients.
  • Obtenir un consentement libre, éclairé et à des fins précises.
  • Gérer les incidents : tenir un registre et un processus de notification.
  • Détruire les données : supprimer les renseignements lorsqu'ils ne sont plus nécessaires.
  • Réaliser une évaluation des facteurs relatifs à la vie privée (ÉFVP) pour les nouveaux projets.
  • Former les employés : sensibiliser les équipes aux bonnes pratiques et aux risques.

Par où commencer ? Un diagnostic identifie les deux ou trois obligations prioritaires pour votre entreprise.

5. Le consentement valide

Le consentement est l'autorisation qu'une personne accorde pour permettre à une organisation de collecter, utiliser ou communiquer ses renseignements personnels. Pour être valide, il doit réunir quatre qualités.

  • Manifeste : donné de façon claire et non équivoque, jamais présumé ni caché dans de longues conditions.
  • Libre : accordé sans contrainte, la personne devant pouvoir refuser sans conséquence injustifiée.
  • Éclairé : formulé en termes simples et clairs, en sachant à quoi l'on consent.
  • Spécifique : demandé pour chacune des fins visées, et limité dans le temps.
  • Le consentement est demandé pour chaque finalité. Par écrit, il est présenté distinctement de toute autre information.
  • Un renseignement ne peut servir à une autre fin sans nouveau consentement. Les renseignements sensibles exigent un consentement exprès.

En pratique : une case pré-cochée ou un consentement groupé pour plusieurs finalités n'est pas valide. Séparez clairement chaque demande.

6. Les sanctions prévues par la loi

Au-delà du risque financier, l'enjeu le plus important pour une PME reste souvent la perte de confiance des clients. Mais les sanctions administratives sont, elles, bien réelles.

CatégoriePersonne physique — basePersonne physique — maximumAutres cas — baseAutres cas — maximum
A500 $50 000 $1 000 $10 M$ ou 2 %
B1 500 $50 000 $4 000 $10 M$ ou 2 %
C3 000 $50 000 $8 000 $10 M$ ou 2 %
D5 000 $50 000 $15 000 $10 M$ ou 2 %
  • « Autres cas » désigne les personnes morales, les sociétés en nom collectif et les sociétés en commandite.
  • Le montant maximal correspond à 10 M$ ou 2 % du chiffre d'affaires mondial de l'exercice précédent, selon le plus élevé.

Le vrai risque pour une PME : une plainte d'un client, une fuite de données, une atteinte à la réputation ou une demande d'accès à laquelle l'entreprise ne sait pas répondre — souvent plus probable qu'une amende maximale.

Partie 3 — Passer à l'action

La théorie ne protège personne. Voici des outils concrets : erreurs à éviter, calendrier de conservation, modèle de registre, procédures et auto-évaluation.

7. Les erreurs les plus fréquentes

Aucune mauvaise intention derrière ces erreurs — juste des habitudes. Les reconnaître est déjà un grand pas vers la conformité.

  • Utiliser un compte de courriel personnel pour les communications professionnelles.
  • Conserver les curriculum vitæ pendant des années sans justification.
  • Transférer des fichiers clients par messagerie personnelle non contrôlée.
  • Ignorer dans quels outils et quels lieux les renseignements sont stockés.
  • Laisser partir un employé sans révoquer ses accès aux systèmes.
  • Dupliquer une base clients sur un appareil personnel non sécurisé.

La bonne nouvelle : chacune de ces erreurs se corrige avec une politique claire, des outils adaptés et un peu de sensibilisation — sans bouleverser votre fonctionnement.

8. Le calendrier de conservation

Les données doivent être conservées uniquement le temps nécessaire aux fins pour lesquelles elles ont été collectées. Voici un exemple de calendrier que vous pouvez adapter.

Catégorie de donnéesExemplesDurée de conservationRaison
Données d'identitéNom, date de naissance, NAS5 ans après la relationExigences fiscales et légales
Données de contactAdresse, téléphone, courriel3 ans après le dernier contactOpérations de marketing
Données transactionnellesHistorique d'achats, factures7 ans après la transactionObligations comptables
Données d'emploiCV, lettres, évaluations2 ans après l'emploiRéglementations du travail
Données de navigationJournaux, témoins6 moisAnalyse comportementale
VidéosurveillanceEnregistrements vidéo1 moisSécurité des locaux
  • Finalité : ne conserver que pour la durée nécessaire aux fins prévues.
  • Révision régulière : revoir le calendrier pour rester conforme aux lois en vigueur.
  • Destruction sécurisée : détruire ou anonymiser en fin de cycle pour éviter toute fuite.

9. Le registre des incidents

La Loi 25 impose de tenir un registre des incidents de confidentialité. Voici les éléments qu'il doit documenter — un modèle que vous pouvez reproduire dès aujourd'hui.

  • Date de l'incident : date exacte de découverte ou de survenance.
  • Type d'incident : accès non autorisé, perte, cyberattaque.
  • Données affectées : types de renseignements compromis.
  • Personnes concernées : nombre de personnes touchées.
  • Description : résumé des faits et premières observations.
  • Mesures prises : actions immédiates et stratégies de prévention.
  • Responsable : personne ou équipe en charge de la gestion.
  • Date de notification : quand les parties concernées ont été informées.
  • Notification à la Commission d'accès à l'information : indique si l'incident lui a été signalé.

Réflexe à adopter : un incident présentant un risque de préjudice sérieux doit être consigné et notifié à la Commission d'accès à l'information ainsi qu'aux personnes concernées, dans les meilleurs délais.

10. Les procédures essentielles

Quatre procédures couvrent l'essentiel des situations courantes. Inutile de réinventer la roue : partez de modèles existants et adaptez-les à votre réalité.

  • Conservation, destruction et anonymisation : encadre le cycle de vie des renseignements personnels, de la collecte à leur suppression sécurisée.
  • Demande d'accès et traitement des plaintes : définit comment répondre à une personne qui souhaite consulter ou contester ses renseignements.
  • Désindexation et suppression : encadre le droit à l'oubli, retrait et suppression des renseignements sur demande.
  • Gestion des incidents de sécurité : décrit la réponse aux violations, du signalement à la notification.

Points clés : utilisez des modèles éprouvés, précisez qui fait quoi et quand, et assurez-vous que la procédure est connue de toutes les parties prenantes.

11. Auto-évaluation de votre maturité

Comptez les éléments déjà en place dans votre entreprise, puis situez votre niveau de conformité.

  • Responsable Loi 25 désigné.
  • Politique de confidentialité publiée.
  • Registre des incidents tenu.
  • Inventaire des renseignements personnels.
  • Procédure de destruction en place.
  • Employés sensibilisés.
  • ÉFVP réalisée pour les nouveaux projets.
  • Accès révoqués au départ des employés.

De 0 à 3 : à structurer — plusieurs écarts possibles, il est temps de poser les bases. De 4 à 6 : bonne progression — les fondations sont là, quelques actions ciblées vous rapprochent. De 7 à 8 : excellent niveau — maintenez vos bonnes pratiques et révisez-les.

Partie 4 — Aller plus loin

Vous savez désormais ce que la loi attend de vous. La dernière étape consiste à faire le point sur votre situation réelle et à prioriser vos actions.

12. Comment NB Solution vous accompagne

Nous transformons une obligation légale en avantage concurrentiel : une conformité solide, des outils prêts à l'emploi et une posture de cybersécurité renforcée.

  • Diagnostic Loi 25 : analyse de votre situation actuelle, identification des écarts et plan d'action priorisé.
  • Documentation : politiques de confidentialité et de gouvernance, registres des incidents et des traitements, procédures, formulaires de consentement et gabarits d'ÉFVP.
  • Cybersécurité : protection des accès, gestion des mots de passe, authentification multifacteur, sauvegardes et sensibilisation des employés.

13. Votre diagnostic gratuit

En moins de 30 minutes, nous réalisons un diagnostic préliminaire de votre situation et identifions vos actions prioritaires — sans engagement.

  • Analyse de votre situation actuelle.
  • Identification des écarts.
  • Feuille de route personnalisée.

Guide d'information à vocation pédagogique. Il ne constitue pas un avis juridique.

Recevoir le guide en PDF

Laissez vos coordonnées : le téléchargement de la version imprimable démarre dès l'envoi du formulaire.


Pour nous rendre visite
  • La Station
    20 Charest Ouest, Bureau 102

  • Québec, QC, G1K 1X2, Canada

  • +1 418-8002030
  • info@nbsolution.link