Conformité Réglementaire

Loi 25 Québec : Guide Complet de Conformité pour PME

La Loi 25 transforme fondamentalement la gestion des données personnelles au Québec. Ce guide complet décortique les obligations, pénalités et stratégies de mise en conformité pour protéger votre PME et les données de vos clients.

Révision éditoriale

Révisé le 25 août 2026 • Temps de lecture : 12 minutes

Avis Juridique

Ce contenu est à titre informatif uniquement et ne constitue pas un avis juridique. Les exigences de conformité à la Loi 25 sont complexes et propres à chaque situation. Nous vous recommandons vivement de consulter un avocat spécialisé en protection des données ou un professionnel de la conformité pour assurer que votre organisation respecte toutes les obligations. CyberNow n'est pas responsable des interprétations ou des décisions de mise en œuvre basées sur ce guide.

1. Les Fondamentaux de la Loi 25 : Ce que Vous Devez Savoir

La Loi 25, adoptée en 2021 et en vigueur depuis décembre 2024, modernise la législation québécoise sur la protection des renseignements personnels. Elle s'applique à toutes les organisations — secteur privé ou public — qui collectent, utilisent ou entreposent des renseignements personnels de résidents québécois, peu importe où votre entreprise opère.

Qui Doit Se Conformer?

Toute PME qui collecte des renseignements personnels de résidents du Québec doit se conformer à la Loi 25. Cela inclut les données collectées en ligne (formulaires web, cookies), en magasin, par téléphone ou par des partenaires. Même les microentreprises avec des opérations de données limitées sont assujetties à la Loi 25.

Qu'est-ce qu'un « Renseignement Personnel »?

Un renseignement personnel est toute information qui identifie une personne : noms, adresses e-mail, numéros de téléphone, adresses IP, cookies, historique de transactions, titres d'emploi et données biométriques. Sous la Loi 25, la portée s'est élargie pour inclure les données déduites et les catégories sensibles.

Échéancier Clé

La Loi 25 est en vigueur depuis décembre 2024. Les organisations doivent mettre en œuvre les mécanismes de consentement de base. La conformité après décembre 2024 est strictement appliquée par la Commission d'accès à l'information du Québec (CAI).

2. Quatre Obligations Clés de la Loi 25

La Loi 25 établit quatre obligations obligatoires qui forment le fondement de la conformité. Ces piliers s'appliquent à toutes les organisations et doivent être mis en œuvre proactivement.

Obligation 1 : Consentement Explicite

Vous devez obtenir un consentement explicite et préalable avant de collecter des renseignements personnels. Le consentement doit être éclairé, spécifique et librement donné. Les cases précochées sont interdites. Vous devez informer les personnes :

  • Quels données sont collectées et pourquoi
  • Combien de temps les données sont conservées
  • Qui a accès à leurs renseignements
  • Leurs droits (accès, correction, suppression)
  • Comment retirer leur consentement

Obligation 2 : Sécurité des Données

Les organisations doivent mettre en œuvre des mesures de sécurité raisonnables proportionnées à la sensibilité des données :

  • Chiffrement (en transit et au repos)
  • Contrôles d'accès et authentification
  • Évaluations de sécurité régulières
  • Notification avec diligence à la CAI et aux personnes concernées lorsqu'un incident présente un risque de préjudice sérieux
  • Minimisation des données (ne collecter que les données nécessaires)
  • Formation des employés sur la gestion des données

Obligation 3 : Droits des Personnes

Les résidents du Québec ont quatre droits fondamentaux selon la Loi 25. Les organisations doivent répondre dans les 45 jours civils :

  • Droit d'accès : Demander des copies de leurs renseignements personnels
  • Droit de correction : Mettre à jour les informations inexactes
  • Droit à la suppression : Effacer les données (avec des exceptions limitées)
  • Droit à la portabilité : Exporter les données dans un format lisible par machine

Obligation 4 : Évaluation des Impacts Relatifs à la Vie Privée (ÉIRP)

Pour le traitement à risque élevé (systèmes d'IA, profilage à grande échelle, données biométriques, prise de décision automatisée), réaliser une ÉIRP avant la mise en œuvre. L'ÉIRP documente :

  • Finalités de la collecte et du traitement des données
  • Risques pour la vie privée des personnes
  • Mesures de sécurité et mesures techniques
  • Mesures d'atténuation des risques
  • Consultation des parties prenantes

3. Pénalités et Mise en Œuvre

La non-conformité coûte cher. La CAI du Québec a l'autorité d'enquêter, d'auditer et d'imposer des pénalités administratives :

Pénalités Financières

Jusqu'à 4 % des revenus annuels ou 25 millions CAD maximum pour les violations graves

Frais d'Enquête

La CAI peut auditer vos opérations et vous facturer les frais d'enquête

Impact des Violations

Notification publique, dommages à la réputation et poursuites des personnes concernées

Injonctions

Les tribunaux peuvent ordonner l'arrêt immédiat des pratiques non conformes

Exemples de Pénalités dans la Pratique

  • Collecter des données sans consentement explicite : Jusqu'à 25M CAD ou 4 % des revenus annuels
  • Omettre de notifier avec diligence un incident présentant un risque de préjudice sérieux : Jusqu'à 12,5M CAD ou 2 % des revenus annuels
  • Refuser les demandes d'accès : Jusqu'à 6,25M CAD ou 1 % des revenus annuels
  • Mesures de sécurité inadéquates entraînant une violation : Jusqu'à 25M CAD + poursuites individuelles

4. Plan de Mise en Conformité : Approche en 4 Phases

La conformité est un processus. Implémentez la Loi 25 à l'aide de ce plan de mise en conformité pratique conçu pour les PME :

Semaines 1-2

Phase 1 : Évaluation (Semaines 1-2)

Comprenez vos pratiques actuelles en matière de données et identifiez les lacunes :

  • Inventaire des Données : Lister toutes les données collectées, stockées et traitées
  • Audit du Consentement Actuel : Vérifier si le consentement est explicite et éclairé
  • Identifier le Traitement à Risque Élevé : Cataloguer toute IA, profilage ou décision automatisée
  • Examen de Sécurité : Évaluer le chiffrement, les contrôles d'accès et les plans de réponse aux violations
Semaines 3-4

Phase 2 : Conception (Semaines 3-4)

Intégrez les processus de conformité dans vos opérations :

  • Cadre de Consentement : Mettre à jour les formulaires et les avis de confidentialité
  • Politiques de Gestion des Données : Documenter les règles de conservation, d'accès et de partage
  • Évaluation des Impacts Relatifs à la Vie Privée : Compléter l'ÉIRP pour les projets à risque élevé
  • Plan de Réponse aux Violations : Créer des procédures de réponse aux incidents
Semaines 5-8

Phase 3 : Implémentation (Semaines 5-8)

Déployez les contrôles de conformité dans toute votre organisation :

  • Mettre à Jour la Technologie : Déployer la gestion du consentement, le chiffrement, les contrôles d'accès
  • Former le Personnel : Assurer que les employés comprennent les obligations de gestion des données
  • Tester les Processus : Effectuer des simulations de demandes d'accès et de suppression
  • Gestion des Fournisseurs : S'assurer que les fournisseurs respectent les normes de la Loi 25 (Contrats de Traitement)
Continu

Phase 4 : Suivi et Amélioration (Continu)

Maintenez la conformité et améliorez continuellement :

  • Audits Mensuels : Vérifier les dossiers de consentement et les journaux d'accès
  • Suivi des Incidents : Enregistrer toutes les demandes de données et les violations
  • Révision Annuelle : Mettre à jour les politiques et les avis de confidentialité
  • Formation de Recyclage : Tenir l'équipe au courant des mises à jour

5. Outils IA et Loi 25 : ChatGPT, Copilot et LLMs Internes

Les outils IA comme ChatGPT, Microsoft Copilot et les modèles de langage internes présentent des risques uniques selon la Loi 25. Les données personnelles (noms de clients, informations médicales, données financières) envoyées aux outils d'IA externes peuvent être traitées en dehors du Québec, créant une responsabilité.

Risque : Services d'IA Externes

Lorsque vous entrez des données dans ChatGPT ou des outils similaires, ces données sont transmises à des serveurs externes. OpenAI et d'autres fournisseurs peuvent utiliser ces données pour l'entraînement des modèles. Résultat : traitement potentiellement non autorisé, absence de consentement, violation de la Loi 25.

Solution : Cadre de Gouvernance

Implémentez une Politique de Gouvernance de l'IA qui exige : (1) Évaluation des impacts relatifs à la vie privée avant tout utilisation d'outil d'IA, (2) Pas de données personnelles dans les outils d'IA publics, (3) Anonymisation des données avant le traitement par l'IA, (4) Utilisation de LLMs d'entreprise ou de modèles dédiés avec votre propre matériel/cloud, (5) Contrats de traitement des données avec les fournisseurs d'IA.

LLMs Internes : Meilleure Pratique

Déployez des modèles de langage internes en utilisant des frameworks comme LLaMA, Ollama ou des instances OpenAI d'entreprise. Cela assure que les données restent dans votre infrastructure et demeurent sous votre contrôle, entièrement conforme à la Loi 25.

Questions Fréquemment Posées sur la Loi 25

Questions fréquentes

Tout ce que vous devez savoir sur nos services de cybersécurité

Vous ne trouvez pas la réponse à votre question ?

Ressources et Prochaines Étapes

La conformité est un processus continu. Voici les ressources officielles et les prochaines étapes recommandées pour votre organisation :

Votre Liste de Vérification de Mise en Œuvre

  • Planifiez une évaluation gratuite avec CyberNow pour auditer vos pratiques actuelles de confidentialité
  • Complétez votre inventaire de données et identifiez le traitement à risque élevé
  • Mettez à jour les avis de confidentialité et les formulaires de consentement avec les modèles Loi 25
  • Implémentez des pratiques sécurisées de gestion des données et des procédures de réponse aux violations
  • Formez votre équipe sur les obligations de la Loi 25 et les responsabilités en matière de données

Prêt à Assurer la Conformité à la Loi 25?

Nos experts en conformité auditeront vos pratiques actuelles, identifieront les lacunes et guideront la mise en œuvre.

Ressources liées

Continuez avec les pages les plus utiles sur la Loi 25 et la protection des données.