Logo AgtechnoAGTECHNOServices TI gérés — Montréal

Loi 25 : les six obligations que presque aucune PME n'a mises en place

Conformité Loi 25 · 6 min de lecture

Si votre entreprise détient les coordonnées d'un seul client, employé ou fournisseur, vous êtes assujetti à la Loi 25. Pas « éventuellement ». Depuis 2023.

La plupart des dirigeants de PME que nous rencontrons croient que cette loi vise les banques et les grandes entreprises technologiques. C'est faux. La Loi 25 — officiellement la Loi modernisant des dispositions législatives en matière de protection des renseignements personnels — s'applique à toute entreprise exerçant des activités au Québec, sans seuil de taille ni de chiffre d'affaires.

Un cabinet comptable de douze personnes est assujetti. Une clinique dentaire aussi. Une firme d'arpenteurs également. Voici ce que la loi exige concrètement.

1. Nommer un responsable de la protection des renseignements personnels

Vous devez désigner une personne responsable et publier ses coordonnées, généralement sur votre site web. À défaut de nomination explicite, la loi désigne automatiquement la personne ayant la plus haute autorité — le président ou le propriétaire.

Autrement dit : si vous n'avez rien fait, c'est vous. Avec les responsabilités qui viennent avec.

2. Rédiger et publier une politique de confidentialité

Pas un paragraphe copié d'un autre site. Une politique qui décrit réellement quels renseignements vous recueillez, pourquoi, combien de temps vous les conservez et à qui vous les communiquez. Elle doit être rédigée en termes simples et rendue publique.

3. Tenir un registre des incidents de confidentialité

C'est l'obligation la plus négligée — et la plus révélatrice en cas de vérification. Chaque incident de confidentialité doit être consigné : la date, la nature, les renseignements touchés, les personnes concernées, les mesures prises.

Un incident, ce n'est pas seulement une cyberattaque. Un courriel envoyé au mauvais destinataire avec une pièce jointe contenant des données clients, c'est un incident. Un portable perdu dans un taxi, c'est un incident.

Et lorsque l'incident présente un risque de préjudice sérieux, vous devez le déclarer à la Commission d'accès à l'information et aviser les personnes concernées.

4. Obtenir un consentement clair

Le consentement doit être manifeste, libre, éclairé et donné à des fins spécifiques. Les cases précochées et les formulations vagues du type « en soumettant ce formulaire, vous acceptez nos conditions » ne suffisent plus.

5. Détruire ou anonymiser les renseignements devenus inutiles

Vous ne pouvez plus conserver indéfiniment. Une fois la finalité atteinte, les renseignements doivent être détruits ou anonymisés — et vous devez avoir une procédure écrite qui le prévoit.

En pratique, cela veut dire savoir où se trouvent vos données. Combien de vieilles boîtes courriel d'anciens employés dorment encore dans votre Microsoft 365?

6. Mettre en place des mesures de sécurité raisonnables

La loi ne dresse pas de liste technique. Elle exige des mesures « propres à assurer la protection des renseignements personnels » et proportionnées à leur sensibilité.

Dans les faits, un tribunal ou la Commission regardera : avez-vous l'authentification multifacteur? Des accès restreints au strict nécessaire? De la journalisation? Des sauvegardes testées? Une protection contre les rançongiciels?

Ce n'est pas votre bonne foi qui compte. C'est votre capacité à démontrer ce que vous aviez en place le jour de l'incident.

Ce qui arrive si vous ne faites rien

Les sanctions prévues par la loi sont substantielles — elles peuvent atteindre des millions de dollars ou un pourcentage du chiffre d'affaires mondial. Mais très honnêtement, ce n'est pas le risque le plus probable pour une PME.

Le risque réel est ailleurs, et il est déjà en train de se matérialiser :

Par où commencer

La bonne nouvelle : la conformité s'opère, elle ne se « projette » pas. Une PME de 25 postes n'a pas besoin d'un mandat juridique à 25 000 $. Elle a besoin de six choses écrites, entretenues et prouvables.

La mauvaise nouvelle : ça ne se règle pas une fois pour toutes. Un registre d'incidents qu'on ne tient pas à jour ne vaut rien. Une politique rédigée en 2023 et jamais révisée non plus.

Commencez par savoir où vous en êtes. Notre test de conformité Loi 25 prend cinq minutes et ne demande aucune inscription. Si le résultat vous inquiète — et il inquiète la plupart des dirigeants qui le font honnêtement — le diagnostic complet vous donne la grille point par point et le plan d'action chiffré.

Cet article est une vulgarisation à l'intention des dirigeants de PME et ne constitue pas un avis juridique. Pour l'interprétation de vos obligations particulières, consultez un conseiller juridique.

‹ Retour au blogue

Êtes-vous conforme? Vérifiez-le en 5 minutes.

Test gratuit, résultat immédiat, aucune inscription.

Faire le test Loi 25