La Loi 25 s'applique à votre entreprise. Êtes-vous conforme ?

Depuis septembre 2024, les sanctions sont en vigueur. Vérifiez gratuitement votre conformité en 3 minutes — avant que la CAI ne le fasse pour vous.

Vérifier ma conformité — gratuit
⚠️
Toutes les échéances sont passées. Responsable désigné, registre des incidents, politique de confidentialité, consentement : ces obligations sont en vigueur depuis 2022–2024. La CAI peut inspecter sans préavis.

Les 7 piliers de la conformité Loi 25

Ce que la Commission d'accès à l'information (CAI) vérifie lors d'une inspection.

1

Responsable désigné

Une personne responsable de la protection des renseignements personnels, avec coordonnées publiées. Par défaut : la plus haute autorité.

2

Politique de confidentialité

Politique en langage simple et clair, à jour, accessible. Elle encadre conservation, destruction, rôles et plaintes.

3

Registre des incidents

Tous les incidents de confidentialité consignés, conservés 5 ans minimum, avec le détail prescrit par règlement.

4

Notification des incidents

Avis avec diligence à la CAI et aux personnes concernées en cas de risque de préjudice sérieux.

5

Consentement valide

Manifeste, libre et éclairé. Explicite pour les données sensibles. Finalités claires avant la collecte.

6

Droits des personnes

Accès, rectification, suppression et désindexation : traités dans un délai de 30 jours.

7

Évaluation (EFVP)

Évaluation des facteurs relatifs à la vie privée pour tout projet à risque : nouveau système, biométrie, transfert hors Québec.

Ce que risque une entreprise non conforme

SanctionMaximum légalAppliquée par
Sanction administrative pécuniaire10 M$ ou 2 % du CA mondialLa CAI directement
Amende pénale25 M$ ou 4 % du CA mondialLes tribunaux

En pratique, les sanctions pour PME sont proportionnelles (quelques milliers à dizaines de milliers de dollars), mais une simple plainte suffit à ouvrir un dossier. La bonne foi et une mise en conformité rapide réduisent les montants.

Évaluer mon risque gratuitement

Note : outil informatif basé sur la Loi sur la protection des renseignements personnels dans le secteur privé (LPRPSP) telle que modifiée par la Loi 25 et les publications de la CAI. Ne constitue pas un avis juridique. Consultez un professionnel pour votre situation.

Tarifs

Le questionnaire est gratuit. Le Kit Conformité va plus loin.

Vérification

0 $
  • 15 questions, score /100
  • Plan d'action priorisé par risque
  • Ce qui vous manque, en clair
Vérifier gratuitement

Questions fréquentes

La Loi 25 s'applique-t-elle aux petites entreprises ?

Oui. Toute personne qui exploite une entreprise au Québec est visée, peu importe sa taille. Il n'y a pas de seuil d'employés ni de chiffre d'affaires.

Qu'est-ce qu'un « incident de confidentialité » ?

Tout accès, utilisation ou communication non autorisés d'un renseignement personnel, ou sa perte. Tous les incidents doivent être consignés au registre — même sans risque de préjudice sérieux.

Que doit contenir le registre des incidents ?

Description des renseignements visés, circonstances, dates (incident et prise de connaissance), nombre de personnes, analyse du risque de préjudice sérieux, dates d'avis, mesures prises. Conservation minimale : 5 ans.

Et si je n'ai pas de site web ?

La loi s'applique quand même dès que vous détenez des renseignements personnels (clients, employés, fournisseurs). Les coordonnées du responsable doivent alors être accessibles « par tout autre moyen approprié ».