Obtenir mon audit — 79 $

# La checklist pratique de conformité Loi 25 pour PME : 10 étapes concrètes

**Date de publication : 15 janvier 2025**

Tu es propriétaire d’une PME au Québec et tu te demandes si tu es conforme à la Loi 25 ? Tu n’es pas seul. Depuis l’adoption de la Loi 25 (projet de loi 64) le 21 septembre 2021, les règles en matière de protection des renseignements personnels ont changé drastiquement pour toutes les entreprises qui font affaire au Québec.

La bonne nouvelle ? Tu n’as pas besoin d’être un expert en droit pour te mettre en conformité. Il te suffit de suivre une méthode claire, étape par étape. Dans cet article, on te présente une checklist pratique en 10 étapes concrètes, adaptée aux réalités des PME québécoises.

On va te dire quoi faire, pourquoi c’est important, et comment t’y prendre simplement. Pas de jargon inutile, pas de théorie. Juste du pratique.

## Les 10 étapes concrètes pour être conforme à la Loi 25

### 1. Nommer un responsable de la protection des renseignements personnels

**Ce qu’il faut faire :** Dès que ton entreprise compte 22 salariés ou plus, tu dois nommer une personne responsable de la protection des renseignements personnels. Cette personne peut être un employé, un gestionnaire, ou même toi si tu es le propriétaire.

**Pourquoi c’est important :** La Commission d’accès à l’information (CAI) du Québec exige que chaque entreprise ait un point de contact clair pour toutes les questions liées à la vie privée. C’est cette personne qui devra répondre aux demandes des clients et s’assurer que les procédures internes sont respectées.

**Comment t’y prendre :** Identifie la personne la plus apte dans ton équipe (souvent le gestionnaire des opérations ou le responsable des TI). Assure-toi qu’elle comprend les bases de la Loi 25 et qu’elle a le temps de s’occuper de ce dossier. Si tu as moins de 22 employés, tu n’es pas obligé de nommer un responsable, mais c’est fortement recommandé d’en désigner un quand même.

### 2. Rédiger la politique de confidentialité

**Ce qu’il faut faire :** Ta politique de confidentialité doit expliquer clairement quels renseignements personnels tu collectes, pourquoi tu les collectes (les finalités), quels sont les droits des personnes, et comment elles peuvent t’atteindre.

**Pourquoi c’est important :** La Loi 25 exige que les entreprises soient transparentes sur leurs pratiques de collecte de données. Une politique de confidentialité claire et à jour est la première chose que la CAI va vérifier lors d’une inspection.

**Comment t’y prendre :** Rédige un document simple qui couvre ces éléments :
– Les types de renseignements que tu collectes (nom, courriel, téléphone, etc.)
– Les raisons de cette collecte (ex. : livraison, facturation, marketing)
– Les droits des personnes (accès, rectification, suppression)
– Les coordonnées de ton responsable de la protection des renseignements personnels

Publie cette politique sur ton site web et assure-toi qu’elle est facile à trouver.

### 3. Mettre en place le consentement aux cookies

**Ce qu’il faut faire :** Si ton site web utilise des cookies (pour le suivi, la publicité, les statistiques), tu dois obtenir le consentement des visiteurs avant de les déposer. Et surtout, le visiteur doit pouvoir refuser aussi facilement qu’il peut accepter.

**Pourquoi c’est important :** La Loi 25 est très claire : le consentement doit être libre et éclairé. Si ton bandeau de cookies a un gros bouton « Accepter » et un petit lien discret « Refuser », tu n’es pas conforme.

**Comment t’y prendre :** Installe un gestionnaire de consentement (il en existe des gratuits pour les petits sites). Assure-toi que le bouton « Refuser » est aussi visible que le bouton « Accepter ». Et n’oublie pas de ne pas charger les cookies de suivi avant que le visiteur ait donné son accord.

### 4. Revoir tes formulaires de collecte

**Ce qu’il faut faire :** Chaque formulaire qui collecte des renseignements personnels (formulaire de contact, inscription à l’infolettre, demande de soumission) doit respecter le principe de collecte minimale. Tu ne dois demander que ce dont tu as vraiment besoin.

**Pourquoi c’est important :** La Loi 25 interdit de collecter des renseignements qui ne sont pas nécessaires à la finalité visée. Par exemple, si tu vends des chaussures en ligne, tu n’as pas besoin de connaître la date de naissance de ton client.

**Comment t’y prendre :** Fais un audit de tous tes formulaires. Pose-toi la question : « Est-ce que j’ai vraiment besoin de cette information ? » Si la réponse est non, retire le champ. Ajoute aussi une case à cocher pour obtenir le consentement explicite, et explique clairement pourquoi tu collectes ces données.

### 5. Préparer les processus pour les droits d’accès, de rectification et de suppression

**Ce qu’il faut faire :** Tu dois être en mesure de répondre aux demandes des clients qui veulent accéder à leurs données, les corriger, ou les faire supprimer. La Loi 25 prévoit aussi le droit à la désindexation (faire retirer des informations des moteurs de recherche) et, depuis 2024, le droit à la portabilité des données.

**Pourquoi c’est important :** Si un client te demande de voir les données que tu as sur lui, tu as l’obligation de lui répondre. Si tu ne peux pas le faire, tu t’exposes à des sanctions.

**Comment t’y prendre :** Crée une procédure simple :
– Désigne une personne responsable de traiter ces demandes
– Établis un délai de réponse (la loi exige une réponse rapide, généralement dans les 30 jours)
– Prépare un formulaire de demande ou une adresse courriel dédiée
– Documente chaque demande et la réponse que tu as donnée

### 6. Consigner les incidents de confidentialité

**Ce qu’il faut faire :** Tu dois tenir un registre des incidents de confidentialité. Un incident, c’est par exemple une perte d’ordinateur portable contenant des données clients, un courriel envoyé à la mauvaise personne, ou un piratage de ton système.

**Pourquoi c’est important :** La Loi 25 oblige les entreprises à consigner tous les incidents de confidentialité, même ceux qui semblent mineurs. La CAI peut demander à voir ce registre à tout moment.

**Comment t’y prendre :** Crée un simple document (Excel ou Google Sheets) où tu notes :
– La date de l’incident
– Une description de ce qui s’est passé
– Les renseignements personnels concernés
– Les mesures prises pour limiter les dommages
– Les personnes avisées

Si l’incident présente un risque de préjudice sérieux, tu dois aviser la CAI et les personnes concernées.

### 7. Détruire les données obsolètes

**Ce qu’il faut faire :** Tu dois établir un calendrier de conservation et de destruction des renseignements personnels. Une fois que tu n’as plus besoin d’une donnée (par exemple, un client qui n’a pas acheté depuis 5 ans), tu dois la détruire.

**Pourquoi c’est important :** La Loi 25 exige que les renseignements personnels ne soient conservés que pour la durée nécessaire à la finalité pour laquelle ils ont été collectés. Garder des données inutilement augmente ton risque en cas de fuite.

**Comment t’y prendre :** Fais un inventaire de toutes les données que tu détiens (clients, employés, fournisseurs). Détermine une durée de conservation pour chaque catégorie. Ensuite, mets en place un processus de destruction sécurisée (déchiquetage pour le papier, effacement sécurisé pour les fichiers numériques).

### 8. Signer des contrats avec tes sous-traitants

**Ce qu’il faut faire :** Si tu utilises des services externes qui traitent des renseignements personnels pour toi (hébergeur web, plateforme de marketing par courriel, service de comptabilité infonuagique), tu dois avoir un contrat écrit avec eux qui précise leurs obligations en matière de protection des données.

**Pourquoi c’est important :** La Loi 25 te rend responsable de ce que font tes sous-traitants avec les données de tes clients. Si ton fournisseur de courriels fait une fuite de données, c’est toi qui es responsable aux yeux de la loi.

**Comment t’y prendre :** Vérifie tes contrats existants avec tes fournisseurs. Ajoute une clause de protection des renseignements personnels qui précise :
– Que le sous-traitant ne peut utiliser les données que pour les fins prévues
– Qu’il doit mettre en place des mesures de sécurité adéquates
– Qu’il doit t’aviser rapidement en cas d’incident
– Qu’il doit détruire les données à la fin du contrat

### 9. Vérifier les transferts hors Québec

**Ce qu’il faut faire :** Si tes données sont hébergées ou traitées à l’extérieur du Québec (par exemple, un serveur aux États-Unis ou en Europe), tu dois t’assurer que le transfert est sécuritaire et que les données bénéficient d’une protection adéquate.

**Pourquoi c’est important :** La Loi 25 exige que les renseignements personnels soient protégés même lorsqu’ils sont transférés hors du Québec. Tu dois faire une évaluation des facteurs relatifs à la vie privée avant de transférer des données à l’étranger.

**Comment t’y prendre :** Identifie où sont situés tes serveurs et ceux de tes fournisseurs. Si des données sont transférées hors du Québec, documente les mesures de protection en place (chiffrement, clauses contractuelles, etc.). Si ton fournisseur est situé dans un pays avec des lois de protection des données plus faibles, tu dois t’assurer d’avoir des garanties contractuelles solides.

### 10. Faire l’évaluation d’impact si nécessaire

**Ce qu’il faut faire :** Si tu prévois mettre en place un projet qui implique le traitement de renseignements personnels à grande échelle (par exemple, un nouveau système de gestion de la relation client, une application mobile qui collecte des données de localisation), tu dois faire une évaluation d’impact sur la vie privée.

**Pourquoi c’est important :** L’évaluation d’impact te permet d’identifier les risques potentiels et de mettre en place des mesures pour les atténuer avant de lancer ton projet. C’est une obligation prévue par la Loi 25.

**Comment t’y prendre :** Pour la plupart des PME, cette étape ne sera nécessaire que rarement. Si tu penses que ton projet pourrait avoir un impact important sur la vie privée, documente :
– Les renseignements personnels qui seront collectés
– Les raisons de cette collecte
– Les risques pour les personnes concernées
– Les mesures de protection que tu vas mettre en place

## Par où commencer ? Nos conseils pratiques

On comprend que cette liste peut sembler intimidante. Mais ne panique pas. Voici comment t’y prendre pour avancer efficacement :

**Étape 1 : Fais un audit rapide de ta situation actuelle.** Identifie ce que tu fais déjà bien et ce qui manque. Par exemple, as-tu déjà une politique de confidentialité ? Utilises-tu des cookies sur ton site web ? As-tu des contrats avec tes fournisseurs ?

**Étape 2 : Priorise les actions les plus urgentes.** Commence par ce qui est le plus visible et le plus risqué : ton site web (cookies, politique de confidentialité), tes formulaires de collecte, et la nomination d’un responsable si tu as 22 employés ou plus.

**Étape 3 : Implique ton équipe.** La conformité à la Loi 25 n’est pas l’affaire d’une seule personne. Forme tes employés aux bonnes pratiques et désigne des responsables pour chaque aspect de la conformité.

**Étape 4 : Documente tout.** La CAI ne te punira pas pour avoir fait des erreurs, mais elle te punira pour ne pas avoir de processus en place. Garde des traces de tes démarches.

**Étape 5 : Révise régulièrement.** La Loi 25 est entrée en vigueur progressivement (22 septembre 2022, 22 septembre 2023, 22 septembre 2024). Les obligations vont continuer d’évoluer. Prends l’habitude de revoir ta conformité au moins une fois par année.

## FAQ : Questions fréquentes sur la conformité Loi 25

### Quelles sont les sanctions si je ne suis pas conforme à la Loi 25 ?

Les sanctions peuvent être sévères. Pour les personnes physiques (par exemple, un propriétaire unique ou un dirigeant), l’amende peut atteindre 100 000 $. Pour les personnes morales (les entreprises constituées en société), l’amende peut atteindre 25 000 000 $ ou 4 % du chiffre d’affaires mondial, selon le montant le plus élevé. C’est la Commission d’accès à l’information (CAI) du Québec qui est responsable de faire respecter la loi.

À titre de comparaison, le Règlement général sur la protection des données (RGPD) en Europe prévoit des sanctions allant jusqu’à 20 millions d’euros ou 4 % du chiffre d’affaires mondial, avec la CNIL comme autorité de contrôle. Le Québec a donc choisi un modèle similaire, mais adapté à son contexte.

### Est-ce que je dois être conforme si j’ai moins de 22 employés ?

Oui, la Loi 25 s’applique à toutes les entreprises qui font affaire au Québec, peu importe leur taille. La seule différence, c’est que l’obligation de nommer un responsable de la protection des renseignements personnels ne s’applique qu’aux entreprises de 22 employés ou plus. Toutes les autres obligations (politique de confidentialité, consentement aux cookies, registre des incidents, etc.) s’appliquent à toutes les entreprises, même les travailleurs autonomes.

## Passe à l’action dès aujourd’hui

La conformité à la Loi 25 n’est pas une option. C’est une obligation légale qui s’applique à ton entreprise, peu importe sa taille. Et les sanctions peuvent être lourdes : jusqu’à 100 000 $ pour les personnes physiques et 25 000 000 $ ou 4 % du chiffre d’affaires mondial pour les personnes morales.

Mais ne te laisse pas intimider. En suivant ces 10 étapes, tu peux te mettre en conformité de façon progressive et pragmatique. L’important, c’est de commencer.

**Tu veux un coup de main ?** Chez loi25-audit.com, on a développé un audit de conformité Loi 25 spécialement conçu pour les PME québécoises. Pour seulement 79 $, on analyse ta situation et on te remet un rapport personnalisé en 48 heures avec des recommandations concrètes pour te mettre en conformité.

**[Clique ici pour commander ton audit Loi 25 dès maintenant →](https://loi25-audit.com)**

Ne remets pas à demain ce que tu peux faire aujourd’hui. La CAI n’attend pas, et tes clients non plus. Protège ton entreprise et la vie privée de tes clients dès maintenant.

Votre site est-il conforme à la Loi 25 ?

L'audit complet en 48h — 22 points vérifiés, rapport clair, sans jargon juridique.

Vérifier mon site — 79 $ Voir l'offre complète →

Votre site respecte-t-il la Loi 25 ?

Obtenez un score de conformité gratuit en 2 minutes.

Pré-audit gratuit → Audit 79 $ →