Compliance

Phase 1, Phase 2, then keep it running

A fixed-price gap analysis, remediation through to your audit, and upkeep after it. All in a workspace you keep.

All compliance →
Security

Testing, review and leadership

Led by a published security researcher with five CVEs. One standard report, letters for your buyers, and retests of your fixes.

All security →
Who we help

Prove you are secure

To the people you sell to, raise from or answer to.

All industries →
Resources

Learn the space

Original research, free tools, and plain-language guides on security and compliance, from a published security researcher.

Read the blog →

Protection des renseignements personnels au Québec

Conformité à la Loi 25 : ce que la loi exige de votre entreprise

Diagnostic Loi 25 : à partir de 2 500 $ CAD · phase 1

La Loi 25 encadre la façon dont les entreprises recueillent, utilisent, communiquent et protègent les renseignements personnels au Québec. Nous faisons le diagnostic de votre situation, puis nous vous accompagnons dans la mise en conformité, écart par écart.

Demander un diagnostic Loi 25 Service page in English
En bref. La Loi 25 modifie la Loi sur la protection des renseignements personnels dans le secteur privé. Ses obligations sont entrées en vigueur par étapes, en septembre 2022, 2023 et 2024, et la Commission d'accès à l'information du Québec veille à son application.

À qui s'applique la Loi 25

La loi vise toute entreprise qui recueille, détient, utilise ou communique des renseignements personnels dans le cadre de ses activités au Québec. Un renseignement personnel, c'est tout renseignement qui concerne une personne physique et permet de l'identifier, directement ou indirectement : un nom, un courriel, une adresse IP liée à un compte, un historique d'achats.

Il n'y a pas de seuil de taille. Une PME de quinze personnes a les mêmes obligations qu'une grande entreprise; ce qui change, c'est le volume de travail. Les entreprises établies ailleurs au Canada qui servent une clientèle québécoise ont avantage à vérifier tôt si la loi les vise, parce que la réponse est souvent oui.

Ce que la loi exige, concrètement

Un responsable de la protection des renseignements personnels

Par défaut, c'est la personne ayant la plus haute autorité dans l'entreprise. Elle peut déléguer cette fonction, en tout ou en partie, par écrit, à un membre du personnel ou à une personne externe. Le titre et les coordonnées du responsable sont publiés sur le site Web de l'entreprise.

Des politiques et pratiques de gouvernance

L'entreprise adopte des règles encadrant la gouvernance des renseignements personnels : rôles et responsabilités, durée de conservation et destruction, traitement des plaintes. Elle publie de l'information détaillée à ce sujet sur son site, en termes simples et clairs.

Des évaluations des facteurs relatifs à la vie privée (EFVP)

Une EFVP est requise pour tout projet d'acquisition, de développement ou de refonte d'un système d'information ou de prestation électronique de services qui implique des renseignements personnels, et avant de communiquer des renseignements personnels à l'extérieur du Québec.

Un consentement valable

Le consentement doit être manifeste, libre et éclairé, et donné à des fins spécifiques. Il est demandé pour chacune de ces fins, en termes simples et clairs. Un renseignement sensible exige un consentement exprès.

La gestion des incidents de confidentialité

Tout incident est consigné dans un registre. Lorsqu'il présente un risque qu'un préjudice sérieux soit causé, l'entreprise avise avec diligence la Commission d'accès à l'information et les personnes concernées.

Les droits des personnes

Accès, rectification, portabilité des renseignements informatisés, cessation de diffusion et désindexation dans certains cas. L'entreprise répond par écrit au plus tard dans les 30 jours suivant la réception de la demande.

La transparence technologique

Les paramètres de confidentialité d'un produit ou service technologique offert au public sont, par défaut, les plus élevés. La personne est informée du recours à une technologie permettant de l'identifier, de la localiser ou d'effectuer un profilage, et d'une décision fondée exclusivement sur un traitement automatisé.

Les communications à l'extérieur du Québec

Avant de communiquer des renseignements personnels hors Québec, y compris à un fournisseur infonuagique, l'entreprise réalise une EFVP. La communication peut avoir lieu si l'évaluation démontre que les renseignements bénéficieraient d'une protection adéquate, et elle fait l'objet d'une entente écrite.

Pour aller plus loin : le responsable de la protection des renseignements personnels externe, l'évaluation des facteurs relatifs à la vie privée avec un modèle à télécharger, et le registre des incidents de confidentialité.

Deux régimes de sanctions, plus un recours civil

RégimeQui l'imposeMontant maximal (entreprise)
Sanction administrative pécuniaireLa Commission d'accès à l'information10 000 000 $ ou 2 % du chiffre d'affaires mondial de l'exercice précédent, selon le montant le plus élevé
Amende pénaleUn tribunal, à la suite d'une poursuiteDe 15 000 $ à 25 000 000 $, ou 4 % du chiffre d'affaires mondial, selon le montant le plus élevé
Droit d'action privéLes tribunaux, à la demande d'une personne léséeDommages-intérêts, y compris des dommages-intérêts punitifs en cas d'atteinte intentionnelle ou de faute lourde

Le montant de 25 000 000 $ ou 4 % est le plafond pénal. Il est souvent cité à tort comme la sanction administrative, dont le plafond est de 10 000 000 $ ou 2 %.

Diagnostic d'abord, mise en conformité ensuite

  1. Phase 1 : le diagnostic Loi 25 (à partir de 2 500 $ CAD)Nous dressons l'inventaire des renseignements personnels que vous détenez, de leurs flux et de leurs destinataires, y compris hors Québec. Nous comparons vos pratiques à chaque obligation de la loi et vous remettons un registre des écarts, classés par priorité.
  2. Phase 2 : la mise en conformitéDélégation écrite du responsable, politiques de gouvernance, gabarits d'EFVP, formulaires de consentement, procédure d'incident et registre, traitement des demandes d'accès. Cette phase est chiffrée à partir des écarts trouvés en phase 1, jamais avant.
  3. Ensuite : le maintienSi vous préférez ne pas porter le rôle à l'interne, nous pouvons agir comme responsable externe, par délégation écrite, chaque mois.

TrazTech est une firme de conseil en sécurité et en conformité, et non un cabinet d'avocats. Lorsqu'une question exige un avis juridique, nous vous le disons.

Loi 25 : vos questions

La Loi 25 s'applique-t-elle à une PME?

Oui. La loi ne prévoit pas de seuil de taille : toute entreprise qui recueille, détient, utilise ou communique des renseignements personnels dans le cadre de ses activités au Québec y est assujettie. Ce qui varie selon la taille, c'est l'ampleur du travail, pas l'existence des obligations.

Quelles sont les sanctions prévues par la Loi 25?

Il y a deux régimes distincts. Les sanctions administratives pécuniaires imposées par la Commission d'accès à l'information peuvent atteindre 10 000 000 $ ou 2 % du chiffre d'affaires mondial de l'exercice précédent, selon le montant le plus élevé. Les amendes pénales, imposées par un tribunal, vont de 15 000 $ à 25 000 000 $ ou 4 % du chiffre d'affaires mondial, selon le montant le plus élevé. La loi prévoit aussi un droit d'action privé, avec des dommages-intérêts punitifs en cas d'atteinte intentionnelle ou de faute lourde.

Faut-il aviser la Commission d'accès à l'information dans un délai précis après un incident?

La loi exige d'aviser la Commission et les personnes concernées avec diligence lorsque l'incident présente un risque de préjudice sérieux. Elle ne fixe pas de nombre d'heures. En pratique, cela veut dire évaluer le risque dès la découverte de l'incident et transmettre l'avis sans attendre une fois le risque confirmé.

Peut-on confier le rôle de responsable de la protection des renseignements personnels à une firme externe?

Oui. La personne ayant la plus haute autorité peut déléguer la fonction, en tout ou en partie, par écrit, à une personne externe. L'entreprise demeure toutefois responsable du respect de la loi : la délégation transfère le travail, pas la responsabilité.

Une entreprise de l'Ontario ou de la Colombie-Britannique est-elle visée?

Si elle exerce des activités au Québec ou y sert des clients, il est prudent de partir du principe que la loi s'applique aux renseignements personnels de ces clients. La question dépend des faits, et nous la tranchons au début du diagnostic plutôt qu'à la fin.

Combien coûte une mise en conformité à la Loi 25?

Nous commençons par un diagnostic (phase 1), à partir de 2 500 $ CAD, qui produit un registre des écarts. La mise en conformité (phase 2) est ensuite chiffrée à partir de ces constats. Il n'est pas possible de chiffrer honnêtement la correction avant de savoir ce qui manque.

Savoir où vous en êtes avec la Loi 25

Dites-nous ce que fait votre entreprise et quels renseignements vous traitez. Nous vous dirons ce que le diagnostic couvrira dans votre cas.

Demander un diagnostic Loi 25 Service page in English