Qu'est-ce que la Loi 25?
La Loi 25, officiellement la Loi modernisant des dispositions legislatives en matiere de protection des renseignements personnels, est entree en vigueur progressivement depuis septembre 2022. Depuis septembre 2024, toutes les dispositions sont en vigueur.
C'est l'equivalent quebecois du RGPD europeen. Elle renforce les droits des citoyens sur leurs donnees personnelles et impose des obligations strictes aux entreprises qui collectent, utilisent ou communiquent ces donnees.
Qui est concerne?
Toute entreprise qui collecte des renseignements personnels au Quebec, peu importe:
- Sa taille (meme les travailleurs autonomes)
- Son secteur d'activite
- Qu'elle soit incorporee ou non
- Le nombre de clients ou employes
Les 8 obligations principales
Nommer un responsable de la protection des renseignements personnels (RPRP)
Par defaut, c'est le proprietaire de l'entreprise. Tu peux deleguer ce role a un employe. Le nom et les coordonnees du RPRP doivent etre accessibles sur ton site web.
Publier une politique de confidentialite
Doit etre redigee en termes clairs et simples. Elle doit expliquer quelles donnees tu collectes, pourquoi, comment tu les proteges et comment les supprimer.
Obtenir le consentement explicite
Avant de collecter des renseignements personnels, tu dois obtenir le consentement clair de la personne. Les cases precochees ne sont PAS un consentement valide.
Limiter la collecte au necessaire
Ne collecte que les informations strictement necessaires a tes activites. Si tu n'as pas besoin de la date de naissance, ne la demande pas.
Tenir un registre des incidents
En cas de fuite de donnees ou d'incident de confidentialite, tu dois le documenter dans un registre et notifier la Commission d'acces a l'information (CAI) et les personnes touchees.
Realiser une evaluation des facteurs de vie privee (EFVP)
Avant tout nouveau projet impliquant des renseignements personnels (nouveau formulaire, nouveau logiciel, etc.), evalue les risques pour la vie privee.
Respecter le droit a la portabilite
Les personnes peuvent demander a recevoir leurs donnees dans un format structure et couramment utilise, ou a les transferer a un autre organisme.
Desindexation et droit a l'oubli
Les personnes peuvent demander la suppression de leurs donnees et la desindexation de leurs informations des moteurs de recherche dans certains cas.
Checklist complete de conformite
Sanctions en cas de non-conformite
La Loi 25 prevoit des sanctions severes:
Outils pour se conformer
- Generateur de politique de confidentialite — cree ta politique conforme Loi 25 en 2 minutes
- Template politique Loi 25 — modele pret a personnaliser