Si votre entreprise détient les coordonnées d'un seul client, employé ou fournisseur, vous êtes assujetti à la Loi 25. Pas « éventuellement ». Depuis 2023.
La plupart des dirigeants de PME que nous rencontrons croient que cette loi vise les banques et les grandes entreprises technologiques. C'est faux. La Loi 25 — officiellement la Loi modernisant des dispositions législatives en matière de protection des renseignements personnels — s'applique à toute entreprise exerçant des activités au Québec, sans seuil de taille ni de chiffre d'affaires.
Un cabinet comptable de douze personnes est assujetti. Une clinique dentaire aussi. Une firme d'arpenteurs également. Voici ce que la loi exige concrètement.
1. Nommer un responsable de la protection des renseignements personnels
Vous devez désigner une personne responsable et publier ses coordonnées, généralement sur votre site web. À défaut de nomination explicite, la loi désigne automatiquement la personne ayant la plus haute autorité — le président ou le propriétaire.
Autrement dit : si vous n'avez rien fait, c'est vous. Avec les responsabilités qui viennent avec.
2. Rédiger et publier une politique de confidentialité
Pas un paragraphe copié d'un autre site. Une politique qui décrit réellement quels renseignements vous recueillez, pourquoi, combien de temps vous les conservez et à qui vous les communiquez. Elle doit être rédigée en termes simples et rendue publique.
3. Tenir un registre des incidents de confidentialité
C'est l'obligation la plus négligée — et la plus révélatrice en cas de vérification. Chaque incident de confidentialité doit être consigné : la date, la nature, les renseignements touchés, les personnes concernées, les mesures prises.
Un incident, ce n'est pas seulement une cyberattaque. Un courriel envoyé au mauvais destinataire avec une pièce jointe contenant des données clients, c'est un incident. Un portable perdu dans un taxi, c'est un incident.
Et lorsque l'incident présente un risque de préjudice sérieux, vous devez le déclarer à la Commission d'accès à l'information et aviser les personnes concernées.
4. Obtenir un consentement clair
Le consentement doit être manifeste, libre, éclairé et donné à des fins spécifiques. Les cases précochées et les formulations vagues du type « en soumettant ce formulaire, vous acceptez nos conditions » ne suffisent plus.
5. Détruire ou anonymiser les renseignements devenus inutiles
Vous ne pouvez plus conserver indéfiniment. Une fois la finalité atteinte, les renseignements doivent être détruits ou anonymisés — et vous devez avoir une procédure écrite qui le prévoit.
En pratique, cela veut dire savoir où se trouvent vos données. Combien de vieilles boîtes courriel d'anciens employés dorment encore dans votre Microsoft 365?
6. Mettre en place des mesures de sécurité raisonnables
La loi ne dresse pas de liste technique. Elle exige des mesures « propres à assurer la protection des renseignements personnels » et proportionnées à leur sensibilité.
Dans les faits, un tribunal ou la Commission regardera : avez-vous l'authentification multifacteur? Des accès restreints au strict nécessaire? De la journalisation? Des sauvegardes testées? Une protection contre les rançongiciels?
Ce n'est pas votre bonne foi qui compte. C'est votre capacité à démontrer ce que vous aviez en place le jour de l'incident.
Ce qui arrive si vous ne faites rien
Les sanctions prévues par la loi sont substantielles — elles peuvent atteindre des millions de dollars ou un pourcentage du chiffre d'affaires mondial. Mais très honnêtement, ce n'est pas le risque le plus probable pour une PME.
Le risque réel est ailleurs, et il est déjà en train de se matérialiser :
- Vos donneurs d'ordres exigent des attestations de conformité dans leurs appels d'offres. Sans elles, vous êtes disqualifié avant d'avoir soumissionné.
- Votre assureur pose maintenant les mêmes questions. Une couverture cyber refusée ou une prime qui double, ça se produit dès cette année.
- Vos clients — surtout si vous êtes comptable, notaire ou professionnel de la santé — vous confient leurs données les plus sensibles. Un incident mal géré n'est pas un problème technique : c'est une crise de confiance dont on ne revient pas toujours.
Par où commencer
La bonne nouvelle : la conformité s'opère, elle ne se « projette » pas. Une PME de 25 postes n'a pas besoin d'un mandat juridique à 25 000 $. Elle a besoin de six choses écrites, entretenues et prouvables.
La mauvaise nouvelle : ça ne se règle pas une fois pour toutes. Un registre d'incidents qu'on ne tient pas à jour ne vaut rien. Une politique rédigée en 2023 et jamais révisée non plus.
Commencez par savoir où vous en êtes. Notre test de conformité Loi 25 prend cinq minutes et ne demande aucune inscription. Si le résultat vous inquiète — et il inquiète la plupart des dirigeants qui le font honnêtement — le diagnostic complet vous donne la grille point par point et le plan d'action chiffré.
Cet article est une vulgarisation à l'intention des dirigeants de PME et ne constitue pas un avis juridique. Pour l'interprétation de vos obligations particulières, consultez un conseiller juridique.
‹ Retour au blogue