Votre site Web est-il conforme à la Loi 25? Liste de vérification pour les entreprises du Québec cover image
    Sécurité · 6 min de lecture

    Votre site Web est-il conforme à la Loi 25? Liste de vérification pour les entreprises du Québec

    1 octobre 2026

    Votre site Web est-il conforme à la Loi 25? Liste de vérification pour les entreprises du Québec

    Information générale, et non un avis juridique. Révisé le 1er octobre 2026 à partir des renseignements de la Commission d'accès à l'information du Québec (CAI). Pour vos obligations précises, consultez un avocat spécialisé en protection des renseignements personnels.

    Si votre entreprise exerce ses activités au Québec et recueille des renseignements personnels au moyen de son site Web (formulaire de contact, inscription à une infolettre, outils d'analyse ou boutique en ligne), la Loi 25 encadre la façon dont ce site doit traiter ces données. Voici ce que cela signifie concrètement pour le site lui-même, et ce que nous vérifions lorsque nous en développons ou en auditons un.

    Qu'est-ce que la Loi 25?

    La Loi 25 a modernisé la loi québécoise sur la protection des renseignements personnels dans le secteur privé, la Loi sur la protection des renseignements personnels dans le secteur privé. Ses modifications sont entrées en vigueur par étapes entre septembre 2022 et septembre 2024. La loi vise les personnes qui exploitent une entreprise au Québec, et la CAI précise qu'une organisation située hors du Québec qui traite des renseignements personnels dans le cadre des activités de son entreprise au Québec y est aussi assujettie.

    Elle est appliquée par la CAI. Les entreprises s'exposent à des sanctions administratives pécuniaires pouvant atteindre 10 millions de dollars ou 2 % de leur chiffre d'affaires mondial, et à des amendes pénales pouvant atteindre, selon le montant le plus élevé, 25 millions de dollars ou 4 % de leur chiffre d'affaires mondial. En cas de récidive, les amendes sont doublées.

    La liste de vérification

    1. Les technologies de suivi ne peuvent pas être activées par défaut

    Si votre site utilise une technologie permettant d'identifier, de localiser ou d'effectuer un profilage d'un visiteur, comme plusieurs outils d'analyse et de publicité, vous devez en informer les gens au préalable, et ces fonctions ne peuvent pas être activées par défaut. Concrètement, il faut une bannière de consentement qui permet d'accepter ou de refuser, avec un suivi réellement désactivé jusqu'à l'acceptation, et non une simple bannière d'information.

    2. Une politique de confidentialité en termes simples et clairs

    Les organisations qui recueillent des renseignements personnels par un moyen technologique doivent publier une politique de confidentialité rédigée en termes simples et clairs, sur leur site Internet ou par tout autre moyen propre à atteindre les personnes concernées, et informer celles-ci de toute modification. Expliquez ce que vous recueillez, pourquoi, combien de temps vous le conservez, avec qui vous le partagez (y compris les fournisseurs hors Québec) et comment exercer ses droits.

    3. Désignez et publiez votre responsable de la protection des renseignements personnels

    Par défaut, la personne ayant la plus haute autorité dans l'entreprise est responsable de la protection des renseignements personnels. Cette fonction peut être déléguée par écrit, en tout ou en partie. Le titre et les coordonnées du responsable doivent être publiés sur votre site Web ou rendus accessibles par tout autre moyen approprié.

    4. Formulaires : ne recueillez que le nécessaire

    Chaque champ de formulaire doit avoir une finalité que vous pouvez expliquer. Retirez les champs superflus, justifiez toute demande de renseignement sensible et ne cochez jamais d'avance les cases de consentement.

    5. Évaluez avant de communiquer des données hors du Québec

    Depuis septembre 2023, une évaluation des facteurs relatifs à la vie privée est requise avant de communiquer des renseignements personnels à l'extérieur du Québec, y compris lorsque vous confiez à un fournisseur hors Québec la tâche de les recueillir, de les utiliser ou de les conserver. Les renseignements doivent bénéficier d'une protection adéquate, et l'entente doit être consignée par écrit. Choisir des régions infonuagiques canadiennes lorsque c'est possible simplifie les choses.

    6. Soyez prêts pour les demandes de portabilité

    Depuis le 22 septembre 2024, une personne peut demander que les renseignements personnels informatisés recueillis auprès d'elle lui soient communiqués dans un format technologique structuré et couramment utilisé. Les données de votre site doivent pouvoir être exportées sans qu'un développeur fouille manuellement les bases de données.

    7. Incidents : aviser et tenir un registre

    Un incident de confidentialité qui présente un risque de préjudice sérieux doit être déclaré à la CAI et aux personnes concernées. Tous les incidents, sérieux ou non, doivent être consignés dans un registre conservé au moins cinq ans et transmis à la CAI sur demande. La journalisation et la surveillance de vos systèmes Web le rendent possible.

    Notre façon de faire dans les projets que nous réalisons

    Lorsque nous développons ou refaisons un site, nous mettons en place des outils d'analyse respectueux du consentement, une page de politique de confidentialité et du responsable, des formulaires réduits au nécessaire, un hébergement dans des régions canadiennes lorsque c'est possible et des données exportables. Cela fait partie du projet, pas d'un supplément.

    Vous souhaitez faire réviser votre site actuel? Contactez notre équipe de Montréal. Nous travaillons en français et en anglais. Découvrez aussi nos services de développement Web.

    Sources : Commission d'accès à l'information du Québec, cai.gouv.qc.ca : principaux changements de la Loi 25; champ d'application de la Loi sur le privé; sanctions; responsable de la protection des renseignements personnels; incidents de confidentialité.