· 10 min · Jescy Gratton

Loi 25 pour une PME du Québec — la checklist pratique en 10 points (2026)

Pourquoi cet article existe

Depuis septembre 2024, toutes les entreprises québécoises — y compris les entreprises individuelles et les PME — qui collectent le moindre renseignement personnel sont soumises à la Loi 25. La CAI (Commission d’accès à l’information du Québec) peut imposer des sanctions jusqu’à 25 millions de dollars ou 4 % du chiffre d’affaires mondial, selon le montant le plus élevé (source : Loi 25 Simple, CAI).

Les grandes entreprises ont des juristes internes. Les PME de 3-30 employés n’ont ni juriste ni budget de compliance. Cet article est la checklist minimale que j’applique chez tous mes clients PME. Elle ne remplace pas un avis juridique, mais elle vous met à l’abri de 90 % des cas de non-conformité les plus courants.

Est-ce que la Loi 25 s’applique à mon entreprise ?

Oui, si vous collectez au moins UNE de ces informations sur des personnes :

  • Nom + courriel (via formulaire de contact ou infolettre)
  • Numéro de téléphone
  • Adresse
  • Numéro d’assurance sociale (NAS)
  • Antécédents financiers ou de santé
  • Comportement de navigation (analytics avec cookies persistants)
  • Historique d’achat
  • Toute autre donnée qui permet d’identifier une personne physique

Autrement dit : toute PME qui a un site web avec un formulaire de contact est concernée.

Non, la Loi 25 ne s’applique PAS si :

  • Vous êtes une entreprise fédérale (banques, télécoms, transport aérien) → c’est PIPEDA
  • Vous êtes hors Québec ET ne servez aucun résident du Québec (rare pour une PME locale)

Les obligations proportionnelles

Bonne nouvelle : les exigences sont proportionnelles à la nature et au volume de données traitées (source : Loi 25 Québec, article 3.2). Une PME de 5 employés qui collecte 200 formulaires de contact par an a moins d’obligations qu’une entreprise qui traite 50 000 dossiers santé.

La checklist ci-dessous couvre le minimum vital pour une PME service standard.

Checklist en 10 points

1. Désigner un RPRP (obligation légale absolue)

Le RPRP (Responsable de la Protection des Renseignements Personnels, aussi appelé Data Protection Officer / DPO) est obligatoire pour toutes les entreprises, quelle que soit leur taille (article 3.1 de la Loi).

Par défaut, cette fonction est exercée par la personne ayant la plus haute autorité dans l’organisation — pour une entreprise individuelle, c’est vous.

Ce qu’il faut faire concrètement :

  • Nommer par écrit le RPRP dans un registre interne
  • Publier le titre et les coordonnées du RPRP sur votre site web (page confidentialité + idéalement footer)
  • Cette personne doit être joignable pour toute question ou plainte

Coût : 0 $ si c’est vous. Le formalisme demande 15 minutes.

2. Créer et publier une politique de confidentialité complète

Contenu minimum obligatoire :

  1. Identité de votre entreprise + coordonnées + RPRP
  2. Nature des renseignements collectés
  3. Finalités de la collecte
  4. Base légale (consentement / intérêt légitime / obligation légale)
  5. Description des droits des personnes (accès, rectification, retrait, portabilité, effacement)
  6. Durée de conservation
  7. Sous-traitants qui peuvent accéder aux données (avec pays d’hébergement)
  8. Transferts hors Canada (si applicable) avec mesures d’encadrement
  9. Cookies utilisés (si applicable)
  10. Procédure en cas d’incident de confidentialité
  11. Contact pour exercer vos droits ou déposer une plainte
  12. Date de dernière mise à jour

Où la publier : page dédiée /confidentialite accessible depuis toutes les pages du site (typiquement pied de page).

Coût : gratuit si vous adaptez un gabarit. La CAI publie des modèles. Un juriste facture 500-2 000 $ pour une rédaction sur mesure. Une PME service standard peut utiliser un gabarit adapté sans risque significatif.

3. Obtenir un consentement clair pour chaque collecte

Le consentement doit être :

  • Manifeste — la personne comprend qu’elle donne son consentement
  • Libre — pas conditionné à l’obtention d’un service non lié
  • Éclairé — vous expliquez pour quoi vous utilisez les données
  • Spécifique — un consentement par finalité (un pour la réponse à la demande, un autre pour l’infolettre)

Erreur classique interdite : case pré-cochée « J’accepte de recevoir des courriels commerciaux ». Doit être cochée activement par l’utilisateur.

Formulaire de contact conforme :

[ ] J'accepte que Jescy Gratton utilise ces informations
    pour me répondre.

Une case, obligatoire, jamais pré-cochée. Le nom de votre entreprise doit apparaître.

4. Tenir un registre des traitements

Un fichier interne (Excel, Google Sheets, Notion) qui liste, pour chaque activité de collecte :

  • Nom de l’activité (« formulaire contact site web »)
  • Catégories de personnes concernées (« prospects, clients »)
  • Catégories de données collectées (« nom, courriel, téléphone »)
  • Finalité (« répondre aux demandes commerciales »)
  • Base légale (« consentement »)
  • Sous-traitants impliqués (« Cloudflare, Resend, Google »)
  • Durée de conservation (« 12 mois si sans suite, 24 mois si prospect actif »)

Ce registre n’est pas public. Il est demandé par la CAI en cas de contrôle.

Coût : gratuit. Effort : 2-3 heures pour le mettre en place la première fois, 15 min par ajout.

5. Tenir un registre des incidents

Chaque incident de confidentialité (même mineur) doit être consigné dans un registre séparé, avec :

  • Date de l’incident
  • Nature (fuite, accès non autorisé, perte de matériel)
  • Personnes affectées (nombre + catégories)
  • Mesures prises
  • Notification à la CAI (oui/non/date)
  • Notification aux personnes (oui/non/date)

Conservation : 5 ans minimum. Disponible sur demande de la CAI.

Coût : gratuit. Un tableur suffit.

6. Prévoir une procédure en cas d’incident

Obligation : en cas d’incident présentant un risque de préjudice sérieux, vous devez :

  1. Notifier la CAI dans les 72 heures de la connaissance de l’incident
  2. Notifier les personnes affectées (par écrit)

Ce qu’il faut préparer d’avance :

  • Un template de notification CAI (formulaire disponible sur cai.gouv.qc.ca)
  • Un template de courriel aux personnes affectées
  • Un plan de communication interne (qui décide, qui contacte)

Coût : 1-2 heures de préparation à l’avance vaut 20 000 $ d’amende évitée.

7. Respecter les droits des personnes (accès, rectification, effacement, portabilité)

Une personne peut vous demander :

  • Accès : « quelles infos avez-vous sur moi ? » → répondre par écrit sous 30 jours
  • Rectification : « corrigez cette info erronée » → corriger sous 30 jours
  • Retrait de consentement : « ne me contactez plus » → arrêter immédiatement
  • Portabilité : « exportez mes données en format lisible par machine » → CSV ou JSON sous 30 jours
  • Effacement : « supprimez mes données » → supprimer sauf si obligation légale de conservation (facturation 6 ans)

Ce qu’il faut prévoir :

  • Une adresse claire pour recevoir ces demandes (contact@jescygratton.ca ou dédiée)
  • Un délai de 30 jours max pour répondre
  • Un log des demandes reçues et traitées (pour audit CAI)

Coût : 0 $ setup. Effort : 30 min par demande reçue (rare pour une PME service).

8. Encadrer les transferts hors Canada

Situation courante PME : votre site est sur Cloudflare (USA), vos courriels via Resend (USA), votre Gmail est chez Google (USA). Tous ces transferts sont hors Canada.

Ce qu’il faut faire :

  • Lister les sous-traitants dans votre politique de confidentialité
  • Documenter les mesures d’encadrement — mention dans la politique que ces fournisseurs adhèrent aux clauses contractuelles standards (SCC) OU à un cadre d’adéquation
  • Faire une évaluation d’adéquation (nom pompeux pour : vérifier que le pays destinataire offre une protection comparable) — Cloudflare et Resend sont certifiés SOC 2 + ISO 27001 + adhèrent au Data Privacy Framework US-EU, ce qui est considéré adéquat par la CAI

Coût : gratuit. C’est un paragraphe dans votre politique de confidentialité.

9. Gérer les cookies (souvent oublié)

Cookies essentiels (session, sécurité, préférences fonctionnelles) : pas de consentement requis, mais mention obligatoire dans la politique.

Cookies non-essentiels (analytics avec identifiant, publicité, retargeting, réseaux sociaux) : consentement explicite obligatoire avec bandeau cookie qui offre un choix réel (« Accepter tout / Refuser tout / Personnaliser »).

Meilleure stratégie PME : utilisez Cloudflare Web Analytics (gratuit, illimité, cookieless). Vous n’avez alors aucun cookie non-essentiel, donc pas de bandeau obligatoire. C’est ce que je recommande à tous mes clients — c’est plus rapide, plus léger, et évite la friction utilisateur.

Si vous devez utiliser Google Analytics (souvent pour raisons marketing spécifiques) : bandeau consentement obligatoire, avec CMP (Consent Management Platform) type Cookiebot ou Osano.

10. Former les employés (obligation depuis 2024)

Si vous avez des employés qui manipulent des renseignements personnels :

  • Formation initiale à l’embauche (30 min-1h suffit pour PME service)
  • Rappel annuel
  • Confidentialité contractuelle (clause dans le contrat de travail)

Coût : 30 min par employé par an. Peut être groupé.

Le coût réel de la conformité PME (fourchette 2026)

Pour une PME service standard (5-20 employés, site web + formulaire) :

PosteSetup uniqueRécurrent annuel
Politique confidentialité (gabarit adapté)0-500 $0 $ (mise à jour occasionnelle)
Registres (traitements + incidents)0 $0 $ (tenu à jour)
Formation employés0-200 $30 min × N employés
Sous-traitants documentés0 $0 $
Réponse aux demandes de droits0 $~5 h/an typiquement
Audit externe (recommandé mais optionnel)800-2 500 $0-1 500 $/an
Total0-3 500 $~5-10 h/an

C’est très bas comparé aux sanctions possibles.

Les 3 erreurs qui coûtent cher

1. Croire qu’on est trop petit pour être visé. La CAI reçoit des plaintes de citoyens. Il suffit d’un client mécontent qui remarque que sa case consentement était pré-cochée pour déclencher un dossier.

2. Utiliser un gabarit sans l’adapter. Une politique de confidentialité générique qui ne cite pas vos vrais sous-traitants n’est pas conforme. Le RPRP doit être NOMMÉ.

3. Ignorer les demandes de droits. La règle du 30 jours n’est pas indicative. Un citoyen qui n’a pas de réponse peut porter plainte, et la CAI enquête.

Checklist finale (à imprimer)

[ ] 1. RPRP désigné + publié (footer + /confidentialite)
[ ] 2. Politique de confidentialité en ligne (12 sections)
[ ] 3. Consentement explicite sur tous les formulaires
[ ] 4. Registre des traitements tenu (fichier interne)
[ ] 5. Registre des incidents tenu (fichier interne)
[ ] 6. Procédure incident documentée (templates prêts)
[ ] 7. Adresse dédiée pour demandes de droits
[ ] 8. Sous-traitants documentés dans la politique
[ ] 9. Cookies : Cloudflare Web Analytics (cookieless) OU bandeau CMP
[ ] 10. Formation employés (30 min/an minimum)

Cochez ces 10 items et vous êtes à jour pour 90 % des cas typiques d’une PME service.

Envie d’un audit gratuit ?

Un audit d’une heure suffit pour identifier les 2-3 points où votre entreprise n’est pas encore conforme. Souvent, la remise à niveau prend 2-4 heures de travail au total. contact@jescygratton.ca.


Sources consultées

  • Commission d’accès à l’information du Québec — cai.gouv.qc.ca (source officielle Loi 25)
  • Loi 25 Simple — loi25simple.ca (obligations entreprises, guide conformité 7 étapes)
  • Loi 25 Québec — loi25quebec.ca (guide complet 2026)
  • Natura Communication — Résumé Loi 25 2026
  • S3Tech — Ce que les PME du Québec doivent savoir sur la Loi 25
  • Informatique Ste-Foy — Loi 25 modifications 2026

Avertissement : cet article présente une checklist pratique et ne constitue pas un avis juridique. Pour une situation spécifique (secteur santé, financier, juridique, données de mineurs), consultez un juriste spécialisé en protection des renseignements personnels.