Partie 1 — Contexte et champ d'application
Ce qu'est la Loi 25, à qui elle s'applique, et ce qu'elle a changé
Les 3 vagues d'obligations — chronologie et contenu
La Loi 25 (Loi modernisant des dispositions législatives en matière de protection des renseignements personnels, anciennement PL 64) a été adoptée en 2021 et mise en vigueur en 3 phases progressives. Elle modernise la Loi sur la protection des renseignements personnels dans le secteur privé (LPRPSP), en vigueur depuis 1994 mais largement dépassée.
• Publication du nom du RPP sur le site web
• Registre des incidents de confidentialité
• Notification à la CAI des incidents à risque sérieux
• Notification aux personnes concernées
• Droit à la portabilité des données
• Droit à l'oubli (désindexation)
• EFVP obligatoire avant nouveaux projets
• Consentement explicite renforcé
• Profils à des fins commerciales — obligation d'information
• Collecte par des moyens technologiques — information obligatoire
• Renseignements sur la jeunesse — protection renforcée
• Toutes dispositions restantes en vigueur
La Loi 25 s'inspire directement du RGPD européen dans sa philosophie (consentement, droits, sanctions) mais s'en distingue dans certains détails — notamment sur la définition du consentement et sur les délais de notification. Elle s'applique au secteur privé québécois et complète la Loi sur l'accès aux documents des organismes publics pour le secteur public.
Qu'est-ce qu'un renseignement personnel — et qu'est-ce qui est exclu
La Loi 25 définit un renseignement personnel (RP) comme : "Tout renseignement qui concerne une personne physique et permet de l'identifier." La définition est intentionnellement large :
- Nom, prénom, adresse, numéro de téléphone, courriel
- Numéro d'assurance sociale, numéro de dossier patient
- Données biométriques (empreintes digitales, reconnaissance faciale)
- Adresses IP et identifiants en ligne (dans certains contextes)
- Données de localisation géographique
- Informations financières, médicales, judiciaires
- Profils comportementaux et préférences
Ce qui n'est pas un renseignement personnel :
- Renseignements sur une personne morale (entreprise, organisme)
- Renseignements accessibles au public (registres publics, bottin)
- Données agrégées et anonymisées de manière irréversible (l'anonymisation doit être absolue — un risque de ré-identification rend la donnée personnelle)
- Coordonnées professionnelles d'un employé (nom, titre, courriel professionnel) — dans le contexte strictement professionnel
Partie 2 — Obligations clés
RPP, registre des traitements, EFVP, droits des personnes — ce qu'il faut faire concrètement
Le Responsable de la protection (RPP) — désignation, rôle et obligations
La Loi 25 exige que chaque organisation désigne un Responsable de la protection des renseignements personnels (RPP). À défaut de désignation, c'est automatiquement la personne ayant la plus haute autorité dans l'organisation (PDG, DG, propriétaire) qui est RPP par défaut.
Qui peut être RPP ?
- Un membre de la direction (PDG, DG, VP Opérations, RSSI)
- Une personne dédiée à la conformité ou aux affaires juridiques
- Dans une PME : le propriétaire lui-même est souvent le RPP
- Le RPP peut être assisté par un conseiller externe, mais ne peut pas être uniquement externe
Obligations légales du RPP :
- S'assurer que l'organisation respecte la Loi 25 dans toutes ses activités
- Traiter les demandes d'accès et de rectification dans les délais légaux (30 jours)
- Gérer les incidents de confidentialité (évaluation, notification, registre)
- Conduire ou superviser les EFVP pour les nouveaux projets
- Assurer la formation des employés sur la protection des RP
Publication obligatoire : Le nom et les coordonnées du RPP doivent être publiés sur le site web de l'organisation. C'est une des obligations les plus simples à vérifier — la CAI peut l'inspecter sans même contacter l'organisation.
"La protection de vos renseignements personnels est une priorité pour [Nom de l'entreprise]. Notre Responsable de la protection des renseignements personnels est [Prénom Nom], [Titre]. Pour toute question, demande d'accès ou pour signaler un problème, contactez-le/la à : [courriel RPP] ou [téléphone]."
Registre des traitements et EFVP
Le registre des traitements documente toutes les activités de collecte et d'utilisation de renseignements personnels. C'est l'inventaire de ce que vous faites avec les données de vos clients, employés, fournisseurs et partenaires.
| Traitement | Finalité | Catégories de RP | Personnes | Durée conservation | Transferts hors QC | Sous-traitants |
|---|---|---|---|---|---|---|
| Gestion clients (CRM) | Facturation, service après-vente | Nom, courriel, historique achats | Clients | 7 ans (fiscal) | Non | HubSpot (USA) — clause conclue |
| Paie employés | Traitement salarial | NAS, salaire, infos bancaires | Employés | 7 ans | Non | ADP Canada |
| Site web — analytics | Amélioration UX | IP, pages vues (pseudonymisé) | Visiteurs | 14 mois | Oui (USA) | Google Analytics — EFVP réalisée |
| Infolettre marketing | Communication commerciale | Prénom, courriel, préférences | Abonnés | Jusqu'au retrait | Non | Mailchimp (USA) — clause conclue |
L'EFVP (Évaluation des facteurs relatifs à la vie privée) est une analyse obligatoire à réaliser avant tout projet qui implique de nouveaux traitements de renseignements personnels. Elle doit être réalisée :
- Avant tout nouveau logiciel, système ou application traitant des RP
- Avant tout nouveau partenariat impliquant des échanges de RP
- Avant tout transfert de RP à un sous-traitant hors Québec
- Avant toute refonte significative d'un système existant
L'EFVP analyse : la proportionnalité de la collecte (collecte-t-on vraiment que ce qui est nécessaire ?), les risques pour la vie privée des personnes, les mesures de mitigation, et si des alternatives moins intrusives existent.
Droits des personnes concernées — 6 droits à respecter
La Loi 25 accorde aux personnes dont vous traitez les données plusieurs droits fondamentaux. Votre organisation doit avoir des procédures pour les traiter dans les délais légaux.
Partie 3 — Incidents et transferts hors Québec
Les obligations les plus urgentes et les plus surveillées par la CAI
Incidents de confidentialité — procédure complète
La Loi 25 définit un incident de confidentialité comme tout accès, utilisation ou communication de renseignements personnels non autorisé par la loi, ainsi que la perte de renseignements personnels ou toute autre atteinte à leur protection. Cela inclut : fuites de données, ransomwares, accès non autorisés par des employés, envoi de données au mauvais destinataire, etc.
La procédure est en 4 étapes :
| Date découverte | Type d'incident | RP impliqués | Nb personnes | Risque sérieux | CAI notifiée | Personnes notifiées | Mesures prises |
|---|---|---|---|---|---|---|---|
| 2025-03-12 | Envoi courriel au mauvais destinataire — factures clients | Nom, adresse, montant | 3 | Non | Non | Non | Demande de suppression au destinataire, rappel politique |
| 2025-07-04 | Accès non autorisé à base de données clients (ex-employé) | Nom, courriel, historique achats | 1 247 | Oui | Oui — 2025-07-06 | Oui — 2025-07-07 | Révocation accès, audit complet, MFA renforcé |
Transferts de RP hors Québec — obligations et EFVP
Tout transfert de renseignements personnels à l'extérieur du Québec (incluant vers les autres provinces canadiennes) doit respecter la Loi 25. La procédure :
- Réaliser une EFVP : évaluer si le pays ou l'état destinataire offre une protection des RP équivalente à celle du Québec
- Conclure un accord de communication avec le tiers destinataire qui assure la protection des RP (clauses contractuelles types)
- Documenter le transfert dans le registre des traitements
La plupart des fournisseurs cloud américains majeurs (AWS, Microsoft Azure, Google Cloud) ont des addendums de protection des données compatibles avec la Loi 25. Vérifiez que votre contrat avec ces fournisseurs inclut un Data Processing Agreement (DPA) ou équivalent.
Sanctions — pouvoirs de la CAI et amendes
La CAI peut imposer des SAP sans passer par les tribunaux :
- Violations mineures : jusqu'à 10 millions $ ou 2% du CA mondial
- Violations majeures : jusqu'à 25 millions $ ou 4% du CA mondial (le plus élevé)
- Personnes morales (entreprises) : amendes jusqu'à 25 millions $
- Personnes physiques (individus) : amendes jusqu'à 100 000 $
Les autres pouvoirs de la CAI incluent : enquêtes sur plainte ou de sa propre initiative, ordonnances de corriger (cessation de traitement, destruction des données), recommandations publiques, accords de conformité, et publication de ses décisions (ce qui peut avoir un impact réputationnel significatif).
Facteurs atténuants : La coopération avec la CAI, la notification volontaire d'incidents, la mise en place rapide de mesures correctives et les antécédents de conformité sont des facteurs que la CAI considère pour moduler les sanctions.
Partie 4 — Mise en pratique PME
Plan de conformité concret et cas pratique
Plan de conformité Loi 25 en 6 étapes — pour PME
| Étape | Action | Responsable | Durée | Priorité |
|---|---|---|---|---|
| 1 | Désigner le RPP + publier ses coordonnées sur le site web | Direction | 1 jour | Critique |
| 2 | Créer le registre des incidents (tableur ou outil) + procédure de gestion | RPP + IT | 3-5 jours | Critique |
| 3 | Inventaire des traitements de RP et construction du registre | RPP + tous services | 2-4 semaines | Élevé |
| 4 | Révision de la politique de confidentialité (site web, contrats) | RPP + juridique | 1-2 semaines | Élevé |
| 5 | Formation des employés sur la Loi 25 (1h minimum) | RPP + RH | 1 semaine | Élevé |
| 6 | EFVP pour les projets en cours et les fournisseurs cloud US | RPP + IT | 2-6 semaines | Moyen |
Les étapes 1 et 2 sont les plus urgentes car elles étaient obligatoires dès septembre 2022. Si elles ne sont pas faites, votre organisation est actuellement en non-conformité et exposée à des sanctions. Les étapes 3 à 6 sont également obligatoires (depuis septembre 2023), mais moins visibles immédiatement.
ClinicaDent — Conformité Loi 25 pour une clinique dentaire de 12 fauteuils
Contexte : ClinicaDent collecte des renseignements personnels très sensibles : dossiers médicaux, radiographies, informations d'assurance, numéros d'assurance maladie, coordonnées. En septembre 2022, la propriétaire prend conscience des nouvelles obligations de la Loi 25 et mandate un consultant pour un audit de conformité.
Lacunes identifiées (audit, octobre 2022) :
- Aucun RPP désigné formellement — la propriétaire est RPP par défaut mais n'a pas été formée
- Politique de confidentialité sur le site web datant de 2015, non mise à jour
- Logiciel de gestion dentaire (Dentrix) hébergé sur serveur local — sauvegardes non testées
- Formulaires de consentement papier non numérisés, sans mention de la durée de conservation
- Aucun registre des traitements ni des incidents
- Partage de données avec laboratoire de prothèses (Mexique) sans EFVP ni accord de communication
Plan de conformité réalisé (novembre 2022 – avril 2023) :
- Propriétaire désignée RPP, formation de 4h, coordonnées publiées sur le site web
- Politique de confidentialité réécrite avec avocat, publiée sur le site et dans la salle d'attente
- Registre des traitements : 8 activités documentées (gestion dossiers, facturation assurances, communication avec labos, marketing courriel, etc.)
- EFVP pour le logiciel de gestion dentaire + migration vers solution cloud PIPEDA/Loi 25 conforme (Carestream Dental)
- Accord de communication avec le laboratoire mexicain, EFVP documentée
- Formulaires de consentement mis à jour + numérisation
- Formation de 2h pour tout le personnel (protection des RP, signalement d'incidents)
Incident testé : En mars 2023, une hygiéniste envoie par erreur un résumé de dossier par courriel au mauvais patient. Le RPP applique la procédure : évaluation du risque (faible — 1 seul patient, données limitées, pas de numéro sensible), inscription au registre, contact avec le mauvais destinataire pour confirmer suppression, rappel de procédure à l'hygiéniste. Pas de notification CAI requise. Incident géré en 4 heures.
Leçons tirées par ClinicaDent :
- Le coût de conformité pour une PME de services (8 000 $, incluant consultant et avocat) est très inférieur au risque d'amende ou de perte de confiance des patients.
- La formation du personnel a été l'action la plus efficace : l'incident de mars 2023 a été géré correctement parce que l'hygiéniste savait qui contacter et quoi faire.
- La révision du logiciel de gestion dentaire était inévitable — Dentrix local présentait des risques de conformité liés aux sauvegardes et à la traçabilité des accès.
La Loi 25 n'est pas qu'une contrainte — c'est une opportunité de renforcer la confiance de vos clients et de structurer la gestion de leurs données. Une organisation conforme est aussi mieux protégée contre les incidents, car la conformité implique de l'inventaire, de la gestion et de la surveillance.
Ce module couvre Loi 25 comme référentiel de conformité. Pour un guide complet (15 chapitres) avec gabarits, études de cas québécoises et plan de conformité 90j/6m/12m :
→ Guide complet Loi 25 — Conformité PME