Conformité Loi 25 pour entreprises québécoises
Deux étapes. D'abord, un scan gratuit de votre site : on lit ce qui est visible (chiffrement, témoins, bannière, politique). Ce n'est pas un avis juridique, ni une attestation. Ensuite, Certi360 vous accompagne : on reprend le résultat, on fait le tour, on construit les outils.
Le détail de l'outil est dans cet article.
Ce que la Loi 25 exige!
La Loi 25 est en vigueur depuis le 22 septembre 2022, intégralement depuis le 22 septembre 2024. Elle a modifié la Loi sur la protection des renseignements personnels dans le secteur privé. Toute organisation qui collecte, utilise ou communique des renseignements personnels dans le cadre d'activités commerciales au Québec y est assujettie, quelle que soit sa taille.
Concrètement, une PME doit notamment :
- désigner un responsable de la protection des renseignements personnels (RPRP) ;
- établir des politiques de gouvernance : conservation, destruction, rôles, traitement des plaintes ;
- savoir quels renseignements elle détient, où, pourquoi et pour combien de temps ;
- informer les personnes au moment de la collecte et obtenir un consentement éclairé lorsque requis ;
- appliquer des mesures de sécurité proportionnées à la sensibilité des données ;
- réaliser une évaluation des facteurs relatifs à la vie privée (EFVP) pour certains projets ;
- aviser la Commission d'accès à l'information et les personnes concernées en cas d'incident à risque de préjudice sérieux ;
- encadrer les communications de renseignements hors Québec.
Une PME qui facture ses clients, tient un CRM, reçoit des CV ou envoie une infolettre collecte déjà des renseignements personnels. Un formulaire de contact ou un dossier d'employé suffit.
Ce qu'on voit trop souvent
Dans nos mandats, le problème n'est presque jamais « on n'a jamais entendu parler de la Loi 25 ». C'est plutôt ceci :
- un site web avec des témoins tiers et une bannière qui ne bloque rien ;
- une politique de confidentialité copiée qui ne décrit pas les vrais traitements ;
- des fournisseurs infonuagiques sans clauses ni évaluation de transfert ;
- des questionnaires clients auxquels personne ne peut répondre avec des preuves ;
- un incident sans procédure, et personne qui sait quoi dire à la CAI.
Certi360, basé à Laval, travaille avec des PME du Grand Montréal et du Québec pour corriger ces écarts. Pas pour produire une pile de documents que personne n'ouvrira.
Ensuite : l'accompagnement Loi 25
Après le scan, on passe au mandat. Nous traduisons chaque obligation en actions adaptées à votre taille, vos outils et vos clients. Pas de programme calqué sur une banque ou un ministère.
- Diagnostic d'écart : ce qui est en place, ce qui manque, ce qui est prioritaire.
- Cartographie : inventaire des renseignements personnels, flux, conservation et sous-traitants.
- Politiques et avis : gouvernance, politique de confidentialité, avis de collecte, consentement.
- Gouvernance : mandat du RPRP, rôles, plaintes et droits des personnes.
- Mesures de sécurité : contrôles proportionnés, alignés sur l'ISO 27001 et l'ISO 27701 si utile.
- Incidents : procédure de notification conforme aux délais de la CAI.
Ce que vous recevez
- Rapport d'écart priorisé, lisible par la direction
- Inventaire des renseignements personnels et des flux
- Politiques, avis et procédures adaptés à votre organisation
- Cadre pour le RPRP, les plaintes et les droits d'accès
- Plan de réponse aux incidents de confidentialité
- Alignement ISO 27001 ou ISO 27701, si vos clients le demandent
Loi 25 et ISO 27001 : une combinaison utile
La Loi 25 définit vos obligations légales. L'ISO 27001 structure le programme de sécurité. Ensemble, elles démontrent une diligence raisonnable auprès de la CAI et de vos clients, sans dupliquer les efforts. L'ISO 27701 va plus loin si vous voulez un système de management de la vie privée auditable.
Pour qui est ce service ?
PME de services professionnels, firmes technologiques, OBNL, cabinets comptables, intégrateurs et toute organisation qui traite des renseignements personnels de clients, d'employés ou de citoyens au Québec. Si vos clients vous envoient des questionnaires sur la protection des données, ce service est pour vous.
Questions fréquentes
- Qu'est-ce que la Loi 25 du Québec ?
- La Loi 25 a modifié la Loi sur la protection des renseignements personnels dans le secteur privé. Elle impose aux entreprises des obligations en vigueur sur le consentement, la transparence, la sécurité, la notification d'incidents et la désignation d'un responsable de la protection des renseignements personnels.
- Mon entreprise est-elle assujettie à la Loi 25 ?
- Toute organisation qui collecte, utilise ou communique des renseignements personnels dans le cadre d'activités commerciales au Québec est assujettie à la Loi 25, quelle que soit sa taille. Cela inclut les PME, les OBNL et les entreprises infonuagiques.
- Qui est le responsable de la protection des renseignements personnels ?
- La Loi 25 désigne par défaut la personne ayant la plus haute autorité. Elle peut déléguer. Le RPRP supervise les politiques, les incidents et les demandes des personnes concernées. Certi360 soutient ce rôle sans le remplacer.
- Quand une EFVP est-elle exigée ?
- Une évaluation des facteurs relatifs à la vie privée est exigée pour un projet d'acquisition, de développement ou de refonte d'un système d'information ou d'une prestation électronique de services impliquant des renseignements personnels. C'est une analyse de risques avant de bâtir, pas un formulaire cosmétique.
- Mon site a-t-il besoin d'une bannière de consentement ?
- Pas automatiquement. Si vous déposez des témoins non essentiels, de la publicité ou de l'analyse, oui. Si le site ne fait que le nécessaire au fonctionnement, une politique claire peut suffire. Le test : la bannière bloque-t-elle vraiment les témoins avant le consentement ?
- Quelles sont les sanctions en cas de non-conformité à la Loi 25 ?
- La Commission d'accès à l'information du Québec peut imposer des amendes administratives pouvant atteindre 25 M$ ou 4 % du chiffre d'affaires mondial. Au-delà des sanctions, la réputation et la confiance client sont en jeu.
- La Loi 25 exige-t-elle une certification ?
- Non. Elle exige des mesures de sécurité proportionnées et une gouvernance documentée. Une certification ISO 27001 ou 27701 peut par contre démontrer votre diligence raisonnable auprès de vos clients.