Skip to main content

Loi 25 : quatre vérifications qu’un conseil peut demander d’ici la fin de l’année

La Loi 25 est entièrement en vigueur. Quatre vérifications qui révèlent le plus souvent un écart, et la question qu’un conseil devrait poser.

La Loi 25 est entièrement en vigueur depuis le 22 septembre 2024. Pour un conseil d’administration, la question n’est plus de savoir ce qu’elle exige, mais si l’organisation peut le démontrer. Voici les quatre vérifications qui révèlent le plus souvent un écart, et qu’un conseil peut demander d’ici la fin de l’année.

1. Le responsable est-il désigné, et publié?

La loi fait de la personne ayant la plus haute autorité dans l’entreprise la responsable de la protection des renseignements personnels, sauf délégation écrite. Son titre et ses coordonnées doivent être publiés sur le site Web. Vérifiez que la page existe, que la personne nommée est toujours en poste et qu’une adresse courriel fonctionne.

2. Le registre des incidents contient-il aussi les incidents mineurs?

Depuis septembre 2022, chaque incident de confidentialité doit être consigné, y compris ceux qui ne présentent pas de risque de préjudice sérieux. Un registre vide depuis deux ans signifie rarement qu’il ne s’est rien passé. Demandez à voir le registre, et la dernière date à laquelle il a été mis à jour.

3. Les projets de système ont-ils fait l’objet d’une EFVP?

Tout projet d’acquisition, de développement ou de refonte d’un système d’information qui traite des renseignements personnels exige une évaluation des facteurs relatifs à la vie privée, tout comme la communication de renseignements à l’extérieur du Québec. Les déploiements d’assistants d’IA comme Copilot entrent presque toujours dans cette catégorie.

4. Les décisions automatisées sont-elles connues et annoncées?

Lorsqu’une décision concernant une personne est fondée exclusivement sur un traitement automatisé, l’entreprise doit l’en informer et, sur demande, lui expliquer les renseignements utilisés et les principaux facteurs, puis lui permettre de présenter ses observations à une personne. La difficulté est rarement la règle. C’est de savoir quelles décisions sont réellement automatisées.

Pourquoi maintenant

La Commission d’accès à l’information peut imposer des sanctions administratives pécuniaires allant jusqu’à 10 millions de dollars ou 2 % du chiffre d’affaires mondial, et les amendes pénales peuvent atteindre 25 millions de dollars ou 4 %. Mais pour la plupart des organisations, le risque concret est ailleurs : un client, un assureur ou un partenaire qui pose l’une de ces quatre questions et qui attend une réponse datée.

Notre guide de la Loi 25 pour les conseils détaille chaque obligation, et l’autoévaluation gratuite prend cinq minutes.

La question que votre conseil devrait poser

« Pourrions-nous montrer, cette semaine, le nom de notre responsable publié en ligne, notre registre des incidents à jour et la liste de nos décisions automatisées? »

Nous n’évaluons jamais un travail sur lequel nous avons conseillé, et nous ne vendons jamais la correction de ce que nous évaluons. Si vous voulez un regard indépendant, la première conversation est gratuite. Ce texte n’est pas un avis juridique.

Vérifié le 30 septembre 2026 auprès de la Commission d’accès à l’information et de LégisQuébec.

This briefing is in French. Our English guidance on Quebec’s Law 25 is in What actually governs AI in Canada.

Leave a Reply

Your email address will not be published. Required fields are marked *

Standards we assess against

ISO/IEC 27001:2022 · ISO/IEC 27701:2025 · ISO 9001:2015 · ISO/IEC 42001:2023 · ISO/IEC 23894:2023 (guidance) · ISO/IEC 42005:2025 (guidance)

Français : La première heure — rédigé en français, pas une traduction automatique.

Canada Cyber-Safe is an independent assessment practice. We are not a certification body and we do not issue certificates.