Aller au contenu principal

Loi 25 : guide pour les conseils d’administration

Guide pour les conseils d’administration · vérifié le 30 septembre 2026

Loi 25 : ce que votre conseil doit pouvoir démontrer

La Loi modernisant des dispositions législatives en matière de protection des renseignements personnels, connue sous le nom de Loi 25, a modifié la loi québécoise sur le secteur privé en trois étapes, de 2022 à 2024. Elle s’applique à toute entreprise qui recueille, utilise ou communique des renseignements personnels de personnes au Québec, y compris une entreprise établie ailleurs au Canada qui a des clients ou du personnel au Québec.

Ce guide résume ce qui est en vigueur, ce que la Commission d’accès à l’information peut sanctionner, et les questions qu’un conseil devrait poser.

Demander une évaluation Loi 25La première heure (incident)

Ce qui est en vigueur, et depuis quand

22 septembre 2022

Incidents de confidentialité : aviser la Commission et les personnes concernées de tout incident présentant un risque de préjudice sérieux, et tenir un registre de tous les incidents. Désignation d’une personne responsable de la protection des renseignements personnels (par défaut, la personne ayant la plus haute autorité dans l’entreprise).

22 septembre 2023

Le cœur de la réforme : politiques et pratiques de gouvernance publiées sur votre site Web; titre et coordonnées du responsable publiés sur le site; évaluation des facteurs relatifs à la vie privée (EFVP) pour tout projet d’acquisition, de développement ou de refonte d’un système d’information et avant toute communication à l’extérieur du Québec; consentement manifeste, libre, éclairé et donné à des fins précises, demandé en termes simples et clairs; paramètres offrant le plus haut niveau de confidentialité par défaut; obligations d’information pour les décisions fondées exclusivement sur un traitement automatisé; fonctions de profilage, d’identification et de localisation désactivées par défaut; sanctions administratives pécuniaires et amendes pénales accrues.

22 septembre 2024

Droit à la portabilité : sur demande, communiquer les renseignements personnels informatisés dans un format technologique structuré et couramment utilisé.

Les sanctions

Depuis le 22 septembre 2023, la Commission peut imposer des sanctions administratives pécuniaires allant jusqu’à 10 millions de dollars ou 2 % du chiffre d’affaires mondial de l’exercice précédent, selon le montant le plus élevé.

Les amendes pénales peuvent atteindre 25 millions de dollars ou 4 % du chiffre d’affaires mondial, selon le montant le plus élevé, et sont doublées en cas de récidive.

La loi prévoit également un droit d’action privé et des dommages-intérêts punitifs en cas d’atteinte illicite et intentionnelle ou résultant d’une faute lourde.

Six questions pour le conseil

  • Qui est notre responsable de la protection des renseignements personnels, et son titre et ses coordonnées sont-ils publiés sur notre site?
  • Nos politiques et pratiques de gouvernance sont-elles publiées, en termes simples et clairs, et approuvées par ce responsable?
  • Notre registre des incidents de confidentialité existe-t-il, et contient-il aussi les incidents que nous avons jugés sans risque de préjudice sérieux?
  • Quels projets de système d’information ont fait l’objet d’une EFVP depuis septembre 2023, et lesquels auraient dû en faire l’objet?
  • Où des renseignements de personnes au Québec sont-ils communiqués à l’extérieur du Québec, et avons-nous une EFVP et une entente écrite pour chaque cas?
  • Quelles décisions concernant des personnes prenons-nous exclusivement par traitement automatisé, et pourrions-nous les nommer aujourd’hui?

Ce que nous faisons, et ne faisons pas

Notre évaluation indépendante couvre la Loi 25 dans ses trente-six contrôles, et notre examen de déploiement de l’IA vérifie les obligations sur les décisions automatisées et la nécessité d’une EFVP. Nous vous remettons un rapport daté que votre conseil peut consigner.

Nous n’évaluons jamais un travail sur lequel nous avons conseillé, et nous ne vendons jamais la correction de ce que nous évaluons. Nous ne sommes pas avocats; ce guide n’est pas un avis juridique.

Sources officielles

Vérifié le 30 septembre 2026. Nous datons ce guide, parce qu’une affirmation en matière de gouvernance sans date n’en est pas une.

Savoir où vous en êtes

La première conversation est gratuite et sans engagement. Nous vous dirons ce que la Loi 25 exige de votre organisation, et ce qu’elle n’exige pas.

Standards we assess against

ISO/IEC 27001:2022 · ISO/IEC 27701:2025 · ISO 9001:2015 · ISO/IEC 42001:2023 · ISO/IEC 23894:2023 (guidance) · ISO/IEC 42005:2025 (guidance)

Français : La première heure — rédigé en français, pas une traduction automatique.

Canada Cyber-Safe is an independent assessment practice. We are not a certification body and we do not issue certificates.