Loi 25 Québec : Guide Complet de Conformité pour PME
La Loi 25 transforme fondamentalement la gestion des données personnelles au Québec. Ce guide complet décortique les obligations, pénalités et stratégies de mise en conformité pour protéger votre PME et les données de vos clients.
Révision éditoriale
Révisé le 25 août 2026 • Temps de lecture : 12 minutes
Avis Juridique
Ce contenu est à titre informatif uniquement et ne constitue pas un avis juridique. Les exigences de conformité à la Loi 25 sont complexes et propres à chaque situation. Nous vous recommandons vivement de consulter un avocat spécialisé en protection des données ou un professionnel de la conformité pour assurer que votre organisation respecte toutes les obligations. CyberNow n'est pas responsable des interprétations ou des décisions de mise en œuvre basées sur ce guide.
1. Les Fondamentaux de la Loi 25 : Ce que Vous Devez Savoir
La Loi 25, adoptée en 2021 et en vigueur depuis décembre 2024, modernise la législation québécoise sur la protection des renseignements personnels. Elle s'applique à toutes les organisations — secteur privé ou public — qui collectent, utilisent ou entreposent des renseignements personnels de résidents québécois, peu importe où votre entreprise opère.
Qui Doit Se Conformer?
Toute PME qui collecte des renseignements personnels de résidents du Québec doit se conformer à la Loi 25. Cela inclut les données collectées en ligne (formulaires web, cookies), en magasin, par téléphone ou par des partenaires. Même les microentreprises avec des opérations de données limitées sont assujetties à la Loi 25.
Qu'est-ce qu'un « Renseignement Personnel »?
Un renseignement personnel est toute information qui identifie une personne : noms, adresses e-mail, numéros de téléphone, adresses IP, cookies, historique de transactions, titres d'emploi et données biométriques. Sous la Loi 25, la portée s'est élargie pour inclure les données déduites et les catégories sensibles.
Échéancier Clé
La Loi 25 est en vigueur depuis décembre 2024. Les organisations doivent mettre en œuvre les mécanismes de consentement de base. La conformité après décembre 2024 est strictement appliquée par la Commission d'accès à l'information du Québec (CAI).
2. Quatre Obligations Clés de la Loi 25
La Loi 25 établit quatre obligations obligatoires qui forment le fondement de la conformité. Ces piliers s'appliquent à toutes les organisations et doivent être mis en œuvre proactivement.
Obligation 1 : Consentement Explicite
Vous devez obtenir un consentement explicite et préalable avant de collecter des renseignements personnels. Le consentement doit être éclairé, spécifique et librement donné. Les cases précochées sont interdites. Vous devez informer les personnes :
- Quels données sont collectées et pourquoi
- Combien de temps les données sont conservées
- Qui a accès à leurs renseignements
- Leurs droits (accès, correction, suppression)
- Comment retirer leur consentement
Obligation 2 : Sécurité des Données
Les organisations doivent mettre en œuvre des mesures de sécurité raisonnables proportionnées à la sensibilité des données :
- Chiffrement (en transit et au repos)
- Contrôles d'accès et authentification
- Évaluations de sécurité régulières
- Notification avec diligence à la CAI et aux personnes concernées lorsqu'un incident présente un risque de préjudice sérieux
- Minimisation des données (ne collecter que les données nécessaires)
- Formation des employés sur la gestion des données
Obligation 3 : Droits des Personnes
Les résidents du Québec ont quatre droits fondamentaux selon la Loi 25. Les organisations doivent répondre dans les 45 jours civils :
- Droit d'accès : Demander des copies de leurs renseignements personnels
- Droit de correction : Mettre à jour les informations inexactes
- Droit à la suppression : Effacer les données (avec des exceptions limitées)
- Droit à la portabilité : Exporter les données dans un format lisible par machine
Obligation 4 : Évaluation des Impacts Relatifs à la Vie Privée (ÉIRP)
Pour le traitement à risque élevé (systèmes d'IA, profilage à grande échelle, données biométriques, prise de décision automatisée), réaliser une ÉIRP avant la mise en œuvre. L'ÉIRP documente :
- Finalités de la collecte et du traitement des données
- Risques pour la vie privée des personnes
- Mesures de sécurité et mesures techniques
- Mesures d'atténuation des risques
- Consultation des parties prenantes
3. Pénalités et Mise en Œuvre
La non-conformité coûte cher. La CAI du Québec a l'autorité d'enquêter, d'auditer et d'imposer des pénalités administratives :
Pénalités Financières
Jusqu'à 4 % des revenus annuels ou 25 millions CAD maximum pour les violations graves
Frais d'Enquête
La CAI peut auditer vos opérations et vous facturer les frais d'enquête
Impact des Violations
Notification publique, dommages à la réputation et poursuites des personnes concernées
Injonctions
Les tribunaux peuvent ordonner l'arrêt immédiat des pratiques non conformes
Exemples de Pénalités dans la Pratique
- Collecter des données sans consentement explicite : Jusqu'à 25M CAD ou 4 % des revenus annuels
- Omettre de notifier avec diligence un incident présentant un risque de préjudice sérieux : Jusqu'à 12,5M CAD ou 2 % des revenus annuels
- Refuser les demandes d'accès : Jusqu'à 6,25M CAD ou 1 % des revenus annuels
- Mesures de sécurité inadéquates entraînant une violation : Jusqu'à 25M CAD + poursuites individuelles
4. Plan de Mise en Conformité : Approche en 4 Phases
La conformité est un processus. Implémentez la Loi 25 à l'aide de ce plan de mise en conformité pratique conçu pour les PME :
Phase 1 : Évaluation (Semaines 1-2)
Comprenez vos pratiques actuelles en matière de données et identifiez les lacunes :
- Inventaire des Données : Lister toutes les données collectées, stockées et traitées
- Audit du Consentement Actuel : Vérifier si le consentement est explicite et éclairé
- Identifier le Traitement à Risque Élevé : Cataloguer toute IA, profilage ou décision automatisée
- Examen de Sécurité : Évaluer le chiffrement, les contrôles d'accès et les plans de réponse aux violations
Phase 2 : Conception (Semaines 3-4)
Intégrez les processus de conformité dans vos opérations :
- Cadre de Consentement : Mettre à jour les formulaires et les avis de confidentialité
- Politiques de Gestion des Données : Documenter les règles de conservation, d'accès et de partage
- Évaluation des Impacts Relatifs à la Vie Privée : Compléter l'ÉIRP pour les projets à risque élevé
- Plan de Réponse aux Violations : Créer des procédures de réponse aux incidents
Phase 3 : Implémentation (Semaines 5-8)
Déployez les contrôles de conformité dans toute votre organisation :
- Mettre à Jour la Technologie : Déployer la gestion du consentement, le chiffrement, les contrôles d'accès
- Former le Personnel : Assurer que les employés comprennent les obligations de gestion des données
- Tester les Processus : Effectuer des simulations de demandes d'accès et de suppression
- Gestion des Fournisseurs : S'assurer que les fournisseurs respectent les normes de la Loi 25 (Contrats de Traitement)
Phase 4 : Suivi et Amélioration (Continu)
Maintenez la conformité et améliorez continuellement :
- Audits Mensuels : Vérifier les dossiers de consentement et les journaux d'accès
- Suivi des Incidents : Enregistrer toutes les demandes de données et les violations
- Révision Annuelle : Mettre à jour les politiques et les avis de confidentialité
- Formation de Recyclage : Tenir l'équipe au courant des mises à jour
5. Outils IA et Loi 25 : ChatGPT, Copilot et LLMs Internes
Les outils IA comme ChatGPT, Microsoft Copilot et les modèles de langage internes présentent des risques uniques selon la Loi 25. Les données personnelles (noms de clients, informations médicales, données financières) envoyées aux outils d'IA externes peuvent être traitées en dehors du Québec, créant une responsabilité.
Risque : Services d'IA Externes
Lorsque vous entrez des données dans ChatGPT ou des outils similaires, ces données sont transmises à des serveurs externes. OpenAI et d'autres fournisseurs peuvent utiliser ces données pour l'entraînement des modèles. Résultat : traitement potentiellement non autorisé, absence de consentement, violation de la Loi 25.
Solution : Cadre de Gouvernance
Implémentez une Politique de Gouvernance de l'IA qui exige : (1) Évaluation des impacts relatifs à la vie privée avant tout utilisation d'outil d'IA, (2) Pas de données personnelles dans les outils d'IA publics, (3) Anonymisation des données avant le traitement par l'IA, (4) Utilisation de LLMs d'entreprise ou de modèles dédiés avec votre propre matériel/cloud, (5) Contrats de traitement des données avec les fournisseurs d'IA.
LLMs Internes : Meilleure Pratique
Déployez des modèles de langage internes en utilisant des frameworks comme LLaMA, Ollama ou des instances OpenAI d'entreprise. Cela assure que les données restent dans votre infrastructure et demeurent sous votre contrôle, entièrement conforme à la Loi 25.
Questions Fréquemment Posées sur la Loi 25
Ressources et Prochaines Étapes
La conformité est un processus continu. Voici les ressources officielles et les prochaines étapes recommandées pour votre organisation :
Utilisez ces sources officielles pour approfondir vos connaissances sur la Loi 25 et rester à jour avec les mises à jour réglementaires.
Commission d'accès à l'information (CAI) du Québec
Organisme de réglementation officiel. Directives, décisions et ressources de conformité.
Texte Officiel de la Loi 25
Texte législatif complet et modifications.
Guidance PIPEDA du Commissariat Fédéral
Implications interprovinciales de la législation sur la protection des renseignements personnels.
Services de Conformité CyberNow
Audit, gouvernance et support de mise en conformité Loi 25 pour PME du Québec.
Votre Liste de Vérification de Mise en Œuvre
- Planifiez une évaluation gratuite avec CyberNow pour auditer vos pratiques actuelles de confidentialité
- Complétez votre inventaire de données et identifiez le traitement à risque élevé
- Mettez à jour les avis de confidentialité et les formulaires de consentement avec les modèles Loi 25
- Implémentez des pratiques sécurisées de gestion des données et des procédures de réponse aux violations
- Formez votre équipe sur les obligations de la Loi 25 et les responsabilités en matière de données
Prêt à Assurer la Conformité à la Loi 25?
Nos experts en conformité auditeront vos pratiques actuelles, identifieront les lacunes et guideront la mise en œuvre.