AIKI Secure, services TI gérés et cybersécurité à Montréal
Guide complet de conformité à la Loi 25 pour les PME québécoises
Retour au blog
compliance

Guide complet de conformité à la Loi 25 pour les PME québécoises

Tout ce que vous devez savoir pour mettre votre entreprise en conformité avec la nouvelle loi québécoise sur la protection des renseignements personnels.

AIKI Secure
21 juillet 2026
7 min de lecture
Guide complet de conformité à la Loi 25 pour les PME québécoises

Qu'est-ce que la Loi 25?

La Loi 25, anciennement le projet de loi 64, est la loi québécoise modernisant les dispositions législatives en matière de protection des renseignements personnels. Elle s'applique à toute entreprise du secteur privé exploitée au Québec qui recueille, utilise ou conserve des renseignements personnels, peu importe sa taille. Que vous ayez trois employés ou trois cents, si vous détenez des données de clients, de patients ou d'employés, vous êtes concerné.

Ce guide fait le tour de vos obligations, des droits que la loi accorde aux personnes, et des sanctions en cas de manquement.

Vos obligations comme entreprise

1. Nomination d'un responsable


Chaque entreprise doit désigner une personne responsable de la protection des renseignements personnels. Par défaut, ce rôle revient à la personne ayant la plus haute autorité dans l'entreprise, mais il peut être délégué par écrit. Les coordonnées de ce responsable doivent être publiées sur votre site web.

2. Publier une politique de confidentialité


Votre politique doit être rédigée en termes simples et clairs, et rester accessible sur votre site web. Elle explique quels renseignements vous recueillez, à quelles fins, avec qui vous les partagez, combien de temps vous les conservez et comment une personne peut exercer ses droits.

3. Être transparent au moment de la collecte


C'est une obligation distincte de la politique. Au moment précis où vous recueillez un renseignement, vous devez informer la personne de la finalité, des moyens utilisés, de ses droits, des tiers à qui l'information pourrait être communiquée, de la possibilité qu'elle soit transmise hors Québec, de la durée de conservation et de qui contacter. Beaucoup d'entreprises ont une politique générale, mais négligent cette information au point de collecte.

4. Obtenir un consentement valable


Le consentement doit être manifeste, libre et éclairé, et demandé pour chaque fin de façon distincte du reste. Pour les renseignements sensibles (santé, données financières, biométrie), il doit être exprès, c'est-à-dire donné explicitement et non présumé.

5. Offrir la confidentialité par défaut


Depuis septembre 2023, tout produit ou service technologique que vous offrez au public doit proposer, par défaut, les paramètres assurant le plus haut niveau de confidentialité. La personne ne devrait pas avoir à fouiller dans les réglages pour se protéger. Seuls les témoins de connexion (cookies) échappent à cette règle.

6. Encadrer les décisions automatisées et le profilage


Si vous prenez une décision fondée exclusivement sur un traitement automatisé de renseignements personnels, vous devez en informer la personne et lui permettre de présenter ses observations. Et si votre site ou votre application utilise une technologie qui identifie, localise ou profile un utilisateur, vous devez l'en aviser et lui indiquer comment la désactiver. Ce point prend de l'ampleur avec l'usage croissant de l'IA.

7. Réaliser une évaluation des facteurs relatifs à la vie privée (ÉFVP)


Certains projets exigent une évaluation avant d'aller de l'avant, notamment tout projet d'acquisition ou de développement d'un système d'information traitant des renseignements personnels, et surtout avant toute communication de renseignements à l'extérieur du Québec.

8. Encadrer vos fournisseurs et les transferts hors Québec


Quand vous confiez des renseignements à un fournisseur (hébergement infonuagique, service de paie, outil marketing), votre contrat doit prévoir des clauses de protection. Et avant de transmettre des renseignements hors Québec, vous devez évaluer si l'information y bénéficiera d'une protection adéquate. Pour une PME qui utilise des services infonuagiques souvent hébergés à l'étranger, c'est un point à ne pas sous-estimer.

9. Conserver et détruire de façon responsable


Vous ne pouvez pas garder des renseignements personnels indéfiniment « au cas où ». Une fois la finalité atteinte, vous devez les détruire ou les anonymiser selon les règles prévues.

10. Gérer les incidents de confidentialité


Vous devez consigner tous les incidents dans un registre, conservé au moins cinq ans. Lorsqu'un incident présente un risque de préjudice sérieux, vous devez aviser la Commission d'accès à l'information (CAI) et les personnes concernées avec diligence, soit dans un délai raisonnable qui leur permet de se protéger. Un incident sans risque sérieux doit tout de même être inscrit au registre.

11. Tenir vos registres à jour


En pratique, la loi vous amène à tenir quatre registres : les incidents de confidentialité, les communications de renseignements hors Québec, les demandes d'accès, et les évaluations des facteurs relatifs à la vie privée. Ce sont vos preuves de conformité si la CAI vous demande des comptes.

Les droits des personnes

La Loi 25 renforce ce qu'une personne peut exiger au sujet de ses propres renseignements. Vos processus doivent permettre d'y répondre.

Droit d'accès: savoir quels renseignements vous détenez à son sujet et en obtenir communication.
Droit de rectification: faire corriger un renseignement inexact, incomplet ou équivoque.
Droit de retirer son consentement : à tout moment, aussi facilement qu'il a été donné.
Droit à la portabilité: obtenir les renseignements informatisés qu'elle vous a fournis, dans un format technologique structuré et couramment utilisé, ou les faire transmettre à un tiers.
Droit à la désindexation: demander de cesser la diffusion d'un renseignement ou d'en désindexer les résultats de recherche, sous certaines conditions.
Droit d'être informé d'une décision automatisée : et de présenter ses observations.

Les sanctions en cas de manquement

Depuis 2023, le régime de sanctions est pleinement en vigueur, et la CAI l'utilise. Trois risques se cumulent.

D'abord, les sanctions administratives pécuniaires, imposées directement par la CAI sans passer par les tribunaux, pouvant atteindre 10 millions de dollars ou 2 % du chiffre d'affaires mondial, selon le montant le plus élevé.

Ensuite, les sanctions pénales, en cas de poursuite, pouvant grimper jusqu'à 25 millions de dollars ou 4 % du chiffre d'affaires mondial, et qui doublent en cas de récidive.

Enfin, le droit d'action privé : une personne peut poursuivre l'entreprise devant les tribunaux, individuellement ou en recours collectif. Lorsque l'atteinte est intentionnelle ou résulte d'une faute lourde, la loi prévoit des dommages punitifs d'au moins 1 000 $ par personne, en plus de l'indemnisation du préjudice réel.

Calendrier d'application

  • Septembre 2022: premières dispositions (nomination du responsable, obligations liées aux incidents de confidentialité).

  • Septembre 2023: cœur de la loi (politique de confidentialité, régime de consentement, transparence, confidentialité par défaut, ÉFVP).

  • Septembre 2024: dernières dispositions (droit à la portabilité, droit à la désindexation).
  • La conformité n'est pas un point d'arrivée

    Un dernier point, et il est important : la Loi 25 n'est pas figée. Le texte, son interprétation par la CAI et la jurisprudence continuent d'évoluer, et de nouvelles technologies comme l'IA soulèvent constamment des questions que la loi n'avait pas anticipées. Se mettre en conformité une fois ne suffit pas. Il faut rester attentif aux mises à jour réglementaires, réviser vos pratiques périodiquement et adapter vos processus à mesure que votre entreprise et le cadre légal changent. La conformité est un état à maintenir, pas une case à cocher une fois pour toutes.

    AIKI Secure peut vous aider dans :

  • l'audit de vos pratiques actuelles et l'inventaire des renseignements que vous détenez;

  • la rédaction de vos politiques et la mise en place de vos registres;

  • la mise en place des mesures de sécurité requises (contrôle des accès, chiffrement, sauvegardes, authentification multifacteur);

  • l'encadrement de vos fournisseurs et de vos transferts hors Québec;

  • la formation continue de votre personnel.
  • Pour évaluer où se situe votre entreprise, communiquez avec nous ou appelez le 514-939-3222.

    Pour aller plus loin

  • Ce que la Commission surveille dans les faits : Loi 25, 18 mois plus tard

  • Vos obligations en cas de fuite : comment déclarer un incident de confidentialité

  • Les mesures de sécurité attendues : durcir Microsoft 365 et passer aux clés d'accès

  • Notre accompagnement : services de conformité à la Loi 25
  • Pour passer à l'action, téléchargez notre guide gratuit de conformité à la Loi 25 ou communiquez avec nous au 514-939-3222.

    Ressource gratuiteGuide de conformité à la Loi 25Téléchargez notre guide gratuit, étape par étape, pour passer à l’action.Obtenir le guide gratuit
    Partager
    Équipe AIKI Secure prête à sécuriser votre PME

    Besoin d'aide pour votre cybersécurité?

    Nos experts sont là pour vous accompagner dans la protection de votre entreprise.