AVANCÉ 40 min · Direction, RPP, responsables conformité, IT

Loi 25 Québec — Guide pratique pour les entreprises Mis à jour : Juin 2026

Toutes les obligations de la Loi modernisant la protection des renseignements personnels — avec les délais, les procédures et les pièges à éviter.

  • ✓ Les 3 vagues d'obligations (2022-2024)
  • ✓ RPP : rôle, désignation, publication
  • ✓ Registre des traitements et EFVP
  • ✓ Droits des personnes concernées
  • ✓ Notification incidents CAI — 72h
  • ✓ Sanctions jusqu'à 25 M$

Partie 1 — Contexte et champ d'application

Ce qu'est la Loi 25, à qui elle s'applique, et ce qu'elle a changé

Leçon 1 · 6 min

Les 3 vagues d'obligations — chronologie et contenu

La Loi 25 (Loi modernisant des dispositions législatives en matière de protection des renseignements personnels, anciennement PL 64) a été adoptée en 2021 et mise en vigueur en 3 phases progressives. Elle modernise la Loi sur la protection des renseignements personnels dans le secteur privé (LPRPSP), en vigueur depuis 1994 mais largement dépassée.

Septembre 2022 — Vague 1
Gouvernance et incidents
• Désignation du RPP (Responsable de la protection)
• Publication du nom du RPP sur le site web
• Registre des incidents de confidentialité
• Notification à la CAI des incidents à risque sérieux
• Notification aux personnes concernées
Septembre 2023 — Vague 2
Droits, consentement, transparence
• Droits d'accès, rectification, retrait du consentement
• Droit à la portabilité des données
• Droit à l'oubli (désindexation)
• EFVP obligatoire avant nouveaux projets
• Consentement explicite renforcé
• Profils à des fins commerciales — obligation d'information
Septembre 2024 — Vague 3
Automatisation et IA
• Décision automatisée : droit d'explication et de contestation
• Collecte par des moyens technologiques — information obligatoire
• Renseignements sur la jeunesse — protection renforcée
• Toutes dispositions restantes en vigueur

La Loi 25 s'inspire directement du RGPD européen dans sa philosophie (consentement, droits, sanctions) mais s'en distingue dans certains détails — notamment sur la définition du consentement et sur les délais de notification. Elle s'applique au secteur privé québécois et complète la Loi sur l'accès aux documents des organismes publics pour le secteur public.

Champ d'application : La Loi 25 s'applique à toute entreprise qui collecte, utilise ou communique des renseignements personnels de résidents québécois, peu importe où l'organisation est établie. Une entreprise ontarienne ou américaine qui collecte des données de Québécois doit se conformer à la Loi 25.
Leçon 2 · 5 min

Qu'est-ce qu'un renseignement personnel — et qu'est-ce qui est exclu

La Loi 25 définit un renseignement personnel (RP) comme : "Tout renseignement qui concerne une personne physique et permet de l'identifier." La définition est intentionnellement large :

  • Nom, prénom, adresse, numéro de téléphone, courriel
  • Numéro d'assurance sociale, numéro de dossier patient
  • Données biométriques (empreintes digitales, reconnaissance faciale)
  • Adresses IP et identifiants en ligne (dans certains contextes)
  • Données de localisation géographique
  • Informations financières, médicales, judiciaires
  • Profils comportementaux et préférences

Ce qui n'est pas un renseignement personnel :

  • Renseignements sur une personne morale (entreprise, organisme)
  • Renseignements accessibles au public (registres publics, bottin)
  • Données agrégées et anonymisées de manière irréversible (l'anonymisation doit être absolue — un risque de ré-identification rend la donnée personnelle)
  • Coordonnées professionnelles d'un employé (nom, titre, courriel professionnel) — dans le contexte strictement professionnel
Attention à l'anonymisation : Des données qui semblent anonymes peuvent permettre la ré-identification par recoupement. Une date de naissance + code postal + sexe identifie 87% des Américains selon une étude de Sweeney. La Loi 25 considère comme renseignement personnel toute donnée permettant l'identification, même indirectement.

Partie 2 — Obligations clés

RPP, registre des traitements, EFVP, droits des personnes — ce qu'il faut faire concrètement

Leçon 3 · 6 min

Le Responsable de la protection (RPP) — désignation, rôle et obligations

La Loi 25 exige que chaque organisation désigne un Responsable de la protection des renseignements personnels (RPP). À défaut de désignation, c'est automatiquement la personne ayant la plus haute autorité dans l'organisation (PDG, DG, propriétaire) qui est RPP par défaut.

Qui peut être RPP ?

  • Un membre de la direction (PDG, DG, VP Opérations, RSSI)
  • Une personne dédiée à la conformité ou aux affaires juridiques
  • Dans une PME : le propriétaire lui-même est souvent le RPP
  • Le RPP peut être assisté par un conseiller externe, mais ne peut pas être uniquement externe

Obligations légales du RPP :

  • S'assurer que l'organisation respecte la Loi 25 dans toutes ses activités
  • Traiter les demandes d'accès et de rectification dans les délais légaux (30 jours)
  • Gérer les incidents de confidentialité (évaluation, notification, registre)
  • Conduire ou superviser les EFVP pour les nouveaux projets
  • Assurer la formation des employés sur la protection des RP

Publication obligatoire : Le nom et les coordonnées du RPP doivent être publiés sur le site web de l'organisation. C'est une des obligations les plus simples à vérifier — la CAI peut l'inspecter sans même contacter l'organisation.

Exemple de texte de publication RPP (site web)

"La protection de vos renseignements personnels est une priorité pour [Nom de l'entreprise]. Notre Responsable de la protection des renseignements personnels est [Prénom Nom], [Titre]. Pour toute question, demande d'accès ou pour signaler un problème, contactez-le/la à : [courriel RPP] ou [téléphone]."

Leçon 4 · 6 min

Registre des traitements et EFVP

Le registre des traitements documente toutes les activités de collecte et d'utilisation de renseignements personnels. C'est l'inventaire de ce que vous faites avec les données de vos clients, employés, fournisseurs et partenaires.

Registre des traitements — colonnes minimales recommandées
TraitementFinalitéCatégories de RPPersonnesDurée conservationTransferts hors QCSous-traitants
Gestion clients (CRM)Facturation, service après-venteNom, courriel, historique achatsClients7 ans (fiscal)NonHubSpot (USA) — clause conclue
Paie employésTraitement salarialNAS, salaire, infos bancairesEmployés7 ansNonADP Canada
Site web — analyticsAmélioration UXIP, pages vues (pseudonymisé)Visiteurs14 moisOui (USA)Google Analytics — EFVP réalisée
Infolettre marketingCommunication commercialePrénom, courriel, préférencesAbonnésJusqu'au retraitNonMailchimp (USA) — clause conclue

L'EFVP (Évaluation des facteurs relatifs à la vie privée) est une analyse obligatoire à réaliser avant tout projet qui implique de nouveaux traitements de renseignements personnels. Elle doit être réalisée :

  • Avant tout nouveau logiciel, système ou application traitant des RP
  • Avant tout nouveau partenariat impliquant des échanges de RP
  • Avant tout transfert de RP à un sous-traitant hors Québec
  • Avant toute refonte significative d'un système existant

L'EFVP analyse : la proportionnalité de la collecte (collecte-t-on vraiment que ce qui est nécessaire ?), les risques pour la vie privée des personnes, les mesures de mitigation, et si des alternatives moins intrusives existent.

Leçon 5 · 5 min

Droits des personnes concernées — 6 droits à respecter

La Loi 25 accorde aux personnes dont vous traitez les données plusieurs droits fondamentaux. Votre organisation doit avoir des procédures pour les traiter dans les délais légaux.

Délai : 30 jours
Droit d'accès
Toute personne peut demander à consulter les RP que vous détenez à son sujet. Délai de réponse : 30 jours (extensible à 30 jours supplémentaires avec avis).
Délai : 30 jours
Droit de rectification
Corriger les RP inexacts, incomplets ou ambigus. L'organisation doit aviser les tiers à qui les données ont été communiquées.
En tout temps
Retrait du consentement
Toute personne peut retirer son consentement à l'utilisation de ses RP, sous réserve de délais raisonnables et d'obligations légales ou contractuelles.
Sur demande
Droit à la portabilité
Recevoir ses RP dans un format technologique structuré, sous réserve de contraintes techniques. Applicable aux RP fournis par la personne elle-même.
Sur demande
Droit à l'oubli (désindexation)
Demander la cessation de la diffusion d'un RP ou la désindexation d'un hyperlien menant à ce RP, si la diffusion contrevient à la loi ou cause un préjudice sérieux.
Décisions automatisées
Droit d'explication et de contestation
Comprendre les facteurs et paramètres ayant mené à une décision automatisée et la faire réviser par une personne humaine. (Vague 3, depuis sept. 2024)
Processus de traitement des demandes : Mettez en place un formulaire de demande dédié, une boîte courriel surveillée par le RPP, un registre des demandes reçues et traitées, et une procédure documentée pour chaque type de droit. Le délai de 30 jours est strict — une réponse tardive est une non-conformité documentée.

Partie 3 — Incidents et transferts hors Québec

Les obligations les plus urgentes et les plus surveillées par la CAI

Leçon 6 · 7 min

Incidents de confidentialité — procédure complète

La Loi 25 définit un incident de confidentialité comme tout accès, utilisation ou communication de renseignements personnels non autorisé par la loi, ainsi que la perte de renseignements personnels ou toute autre atteinte à leur protection. Cela inclut : fuites de données, ransomwares, accès non autorisés par des employés, envoi de données au mauvais destinataire, etc.

La procédure est en 4 étapes :

1
Immédiatement — Dès la découverte
Évaluation de la gravité
Déterminer si l'incident présente un risque sérieux de préjudice : risque de vol d'identité, perte financière, atteinte à la réputation, discriminatoire, perte d'emploi possible. Si oui → notification obligatoire. Si non → inscription au registre seulement.
2
Dans les meilleurs délais (≤ 72h recommandé) — Incidents graves
Notification à la CAI
Via le formulaire en ligne de la CAI. Contenu : nature de l'incident, RP impliqués, nombre de personnes touchées, mesures prises, coordonnées du RPP. La notification peut être préliminaire avec complément dans les 30 jours.
3
Dès que possible — Même délai que la CAI
Notification aux personnes concernées
Par courriel, courrier ou avis public (si impossible d'identifier les personnes individuellement). Contenu : description de l'incident, RP impliqués, mesures prises pour limiter les préjudices, coordonnées du RPP, ressources disponibles (ex : services de surveillance du crédit).
4
Immédiatement et en continu
Inscription au registre des incidents
Tous les incidents doivent être inscrits au registre, qu'ils présentent un risque sérieux ou non. Le registre doit contenir : date et description de l'incident, RP impliqués, évaluation du risque, mesures prises, notifications effectuées. Le registre doit être conservé pendant 5 ans et accessible à la CAI sur demande.
Registre des incidents — format minimal recommandé
Date découverteType d'incidentRP impliquésNb personnesRisque sérieuxCAI notifiéePersonnes notifiéesMesures prises
2025-03-12Envoi courriel au mauvais destinataire — factures clientsNom, adresse, montant3NonNonNonDemande de suppression au destinataire, rappel politique
2025-07-04Accès non autorisé à base de données clients (ex-employé)Nom, courriel, historique achats1 247OuiOui — 2025-07-06Oui — 2025-07-07Révocation accès, audit complet, MFA renforcé
Leçon 7 · 4 min

Transferts de RP hors Québec — obligations et EFVP

Tout transfert de renseignements personnels à l'extérieur du Québec (incluant vers les autres provinces canadiennes) doit respecter la Loi 25. La procédure :

  1. Réaliser une EFVP : évaluer si le pays ou l'état destinataire offre une protection des RP équivalente à celle du Québec
  2. Conclure un accord de communication avec le tiers destinataire qui assure la protection des RP (clauses contractuelles types)
  3. Documenter le transfert dans le registre des traitements

La plupart des fournisseurs cloud américains majeurs (AWS, Microsoft Azure, Google Cloud) ont des addendums de protection des données compatibles avec la Loi 25. Vérifiez que votre contrat avec ces fournisseurs inclut un Data Processing Agreement (DPA) ou équivalent.

Cas fréquent — Google Analytics : Google Analytics transfère des données vers les serveurs de Google aux États-Unis. Ce transfert nécessite une EFVP documentée et l'activation des fonctionnalités de conformité Google (anonymisation des IP, paramètres de consentement). Sans ces mesures, votre utilisation de Google Analytics peut constituer un manquement à la Loi 25.
Leçon 8 · 4 min

Sanctions — pouvoirs de la CAI et amendes

Sanctions administratives pécuniaires (SAP)

La CAI peut imposer des SAP sans passer par les tribunaux :

  • Violations mineures : jusqu'à 10 millions $ ou 2% du CA mondial
  • Violations majeures : jusqu'à 25 millions $ ou 4% du CA mondial (le plus élevé)
Infractions pénales
  • Personnes morales (entreprises) : amendes jusqu'à 25 millions $
  • Personnes physiques (individus) : amendes jusqu'à 100 000 $

Les autres pouvoirs de la CAI incluent : enquêtes sur plainte ou de sa propre initiative, ordonnances de corriger (cessation de traitement, destruction des données), recommandations publiques, accords de conformité, et publication de ses décisions (ce qui peut avoir un impact réputationnel significatif).

Facteurs atténuants : La coopération avec la CAI, la notification volontaire d'incidents, la mise en place rapide de mesures correctives et les antécédents de conformité sont des facteurs que la CAI considère pour moduler les sanctions.

Partie 4 — Mise en pratique PME

Plan de conformité concret et cas pratique

Leçon 9 · 5 min

Plan de conformité Loi 25 en 6 étapes — pour PME

Feuille de route conformité Loi 25 — PME 10-100 employés
ÉtapeActionResponsableDuréePriorité
1Désigner le RPP + publier ses coordonnées sur le site webDirection1 jourCritique
2Créer le registre des incidents (tableur ou outil) + procédure de gestionRPP + IT3-5 joursCritique
3Inventaire des traitements de RP et construction du registreRPP + tous services2-4 semainesÉlevé
4Révision de la politique de confidentialité (site web, contrats)RPP + juridique1-2 semainesÉlevé
5Formation des employés sur la Loi 25 (1h minimum)RPP + RH1 semaineÉlevé
6EFVP pour les projets en cours et les fournisseurs cloud USRPP + IT2-6 semainesMoyen

Les étapes 1 et 2 sont les plus urgentes car elles étaient obligatoires dès septembre 2022. Si elles ne sont pas faites, votre organisation est actuellement en non-conformité et exposée à des sanctions. Les étapes 3 à 6 sont également obligatoires (depuis septembre 2023), mais moins visibles immédiatement.

Leçon 10 — Cas pratique · 5 min

ClinicaDent — Conformité Loi 25 pour une clinique dentaire de 12 fauteuils

Cas pratique
ClinicaDent — Clinique dentaire, 12 fauteuils, 18 employés (dentistes, hygiénistes, secrétaires)

Contexte : ClinicaDent collecte des renseignements personnels très sensibles : dossiers médicaux, radiographies, informations d'assurance, numéros d'assurance maladie, coordonnées. En septembre 2022, la propriétaire prend conscience des nouvelles obligations de la Loi 25 et mandate un consultant pour un audit de conformité.

Lacunes identifiées (audit, octobre 2022) :

  • Aucun RPP désigné formellement — la propriétaire est RPP par défaut mais n'a pas été formée
  • Politique de confidentialité sur le site web datant de 2015, non mise à jour
  • Logiciel de gestion dentaire (Dentrix) hébergé sur serveur local — sauvegardes non testées
  • Formulaires de consentement papier non numérisés, sans mention de la durée de conservation
  • Aucun registre des traitements ni des incidents
  • Partage de données avec laboratoire de prothèses (Mexique) sans EFVP ni accord de communication

Plan de conformité réalisé (novembre 2022 – avril 2023) :

  • Propriétaire désignée RPP, formation de 4h, coordonnées publiées sur le site web
  • Politique de confidentialité réécrite avec avocat, publiée sur le site et dans la salle d'attente
  • Registre des traitements : 8 activités documentées (gestion dossiers, facturation assurances, communication avec labos, marketing courriel, etc.)
  • EFVP pour le logiciel de gestion dentaire + migration vers solution cloud PIPEDA/Loi 25 conforme (Carestream Dental)
  • Accord de communication avec le laboratoire mexicain, EFVP documentée
  • Formulaires de consentement mis à jour + numérisation
  • Formation de 2h pour tout le personnel (protection des RP, signalement d'incidents)

Incident testé : En mars 2023, une hygiéniste envoie par erreur un résumé de dossier par courriel au mauvais patient. Le RPP applique la procédure : évaluation du risque (faible — 1 seul patient, données limitées, pas de numéro sensible), inscription au registre, contact avec le mauvais destinataire pour confirmer suppression, rappel de procédure à l'hygiéniste. Pas de notification CAI requise. Incident géré en 4 heures.

6 mois
Du zéro à la conformité
8
Traitements documentés
100%
Personnel formé
4h
Incident géré (mars 2023)
~8 000 $
Coût total conformité

Leçons tirées par ClinicaDent :

  • Le coût de conformité pour une PME de services (8 000 $, incluant consultant et avocat) est très inférieur au risque d'amende ou de perte de confiance des patients.
  • La formation du personnel a été l'action la plus efficace : l'incident de mars 2023 a été géré correctement parce que l'hygiéniste savait qui contacter et quoi faire.
  • La révision du logiciel de gestion dentaire était inévitable — Dentrix local présentait des risques de conformité liés aux sauvegardes et à la traçabilité des accès.
À retenir

La Loi 25 n'est pas qu'une contrainte — c'est une opportunité de renforcer la confiance de vos clients et de structurer la gestion de leurs données. Une organisation conforme est aussi mieux protégée contre les incidents, car la conformité implique de l'inventaire, de la gestion et de la surveillance.

Pour aller plus loin

Ce module couvre Loi 25 comme référentiel de conformité. Pour un guide complet (15 chapitres) avec gabarits, études de cas québécoises et plan de conformité 90j/6m/12m :

→ Guide complet Loi 25 — Conformité PME