ConformitéPar Xavier Peich

Loi 25 : le résumé de ce qu'une PME doit vraiment faire (2026)

La Loi 25 résumée pour une PME : chaque obligation traduite en geste concret, les trois phases, le texte officiel et ce que la CAI sanctionne vraiment.

Loi 25 : le résumé de ce qu'une PME doit vraiment faire (2026)

Ce qu'on appelle la Loi 25 sur la protection des renseignements personnels porte un nom officiel plus long : Loi modernisant des dispositions législatives en matière de protection des renseignements personnels. Présentée comme projet de loi 64, adoptée par l'Assemblée nationale le 21 septembre 2021 et sanctionnée le lendemain, elle doit son surnom à sa place dans le recueil des lois de 2021 : le chapitre 25. On ne la lit pas seule. Elle modifie la Loi sur la protection des renseignements personnels dans le secteur privé, le texte qui s'applique à votre entreprise, ainsi que la loi qui encadre les organismes publics. « Se conformer à la Loi 25 », c'est respecter cette loi sur le secteur privé telle que la réforme l'a réécrite.

Les résumés qu'on trouve en ligne sont de deux genres : des analyses de cabinets d'avocats, exactes mais écrites pour des juristes, et des pages de vendeurs de conformité qui brandissent l'amende de 25 millions pour vous vendre un forfait. Entre les deux, le dirigeant d'une entreprise de 5 à 50 personnes reste avec sa question : concrètement, je fais quoi?

Cette page répond dans l'ordre : ce qu'est la loi, ses trois phases, chaque obligation traduite en geste concret, ce que la Commission d'accès à l'information (CAI) sanctionne réellement, et où lire le texte officiel. Chaque obligation renvoie à un article qui la détaille, pour votre site web comme pour vos projets d'agents IA.

La réponse courte, pour les pressés

La Loi 25 (projet de loi 64, adopté en 2021) est la réforme québécoise de la protection des renseignements personnels, entrée en vigueur en trois phases entre septembre 2022 et septembre 2024. Elle s'applique à toute entreprise active au Québec, peu importe sa taille. Pour une PME, le minimum crédible tient en cinq gestes : désigner un responsable de la protection des renseignements personnels (par défaut, le plus haut dirigeant) et publier ses coordonnées; afficher une politique de confidentialité en langage clair; ne recueillir que les renseignements réellement nécessaires; tenir un registre des incidents de confidentialité et signaler à la Commission d'accès à l'information ceux qui présentent un risque de préjudice sérieux; et réaliser une évaluation des facteurs relatifs à la vie privée avant tout nouveau système d'information ou tout transfert de données hors Québec. Les sanctions maximales atteignent 10 millions de dollars ou 2 % du chiffre d'affaires mondial, mais l'application réelle vise d'abord la biométrie et la collecte excessive.

Qu'est-ce que la Loi 25, et à qui s'applique-t-elle?

La Loi 25 reprend une loi en vigueur depuis 1994 et la resserre sur quatre fronts (gouvernance, transparence, consentement, droits des personnes), en y ajoutant ce qui manquait : des sanctions qui mordent.

Un renseignement personnel est tout renseignement qui concerne une personne physique et permet, directement ou indirectement, de l'identifier (article 2). Le nom et le courriel d'un client en sont. Les renseignements sensibles, ceux qui par leur nature médicale, biométrique ou autrement intime, ou par leur contexte, suscitent un haut degré d'attente raisonnable en matière de vie privée (article 12), exigent un consentement exprès.

Premier point que les résumés oublient : la loi vise quiconque exploite une entreprise, sans seuil de taille. Un travailleur autonome avec un formulaire de contact est visé, comme une multinationale. Les OBNL ne sont pas exemptés d'office non plus : leur cas est détaillé ici. Ce qui varie, c'est la proportionnalité, et la loi l'écrit elle-même : les politiques doivent être « proportionnées à la nature et à l'importance des activités de l'entreprise » (article 3.2). Personne n'attend d'une entreprise de huit personnes le programme de gouvernance d'une banque. Et si vous vendez en Europe, la Loi 25 ne vous dispense pas du RGPD, ni l'inverse : la comparaison est ici.

Les trois phases de la Loi 25 : 2022, 2023, 2024

La réforme est entrée en vigueur par étapes, chaque fois un 22 septembre, selon le calendrier fixé à l'article 175 de la loi.

22 septembre 2022. Les fondations : la désignation d'un responsable de la protection des renseignements personnels, la gestion des incidents de confidentialité (mesures, avis à la CAI et aux personnes touchées, registre) et la communication sans consentement pour conclure une transaction commerciale, comme la vente de l'entreprise.

22 septembre 2023. Le gros de la réforme : politiques de gouvernance, politique de confidentialité, transparence et consentement, évaluations des facteurs relatifs à la vie privée, transferts hors Québec, décisions automatisées, technologies de profilage, destruction ou anonymisation, désindexation, et le régime de sanctions.

22 septembre 2024. Le droit à la portabilité : obtenir ses renseignements informatisés dans un format technologique structuré et couramment utilisé, ou les faire transmettre à une autre organisation.

Depuis, la loi est entièrement en vigueur. Il n'y a plus de période de grâce.

Les obligations de la Loi 25, une par une

Chaque obligation, l'article qui la porte et le geste qui y répond. Plusieurs se règlent dans le même après-midi.

1. Un responsable, publié sur votre site. La personne ayant la plus haute autorité dans l'entreprise est d'office responsable de la protection des renseignements personnels, et peut déléguer la fonction par écrit, en tout ou en partie (article 3.1). Son titre et ses coordonnées doivent être publiés sur votre site web. Geste : une ligne dans votre politique, et une délégation écrite si ce n'est pas vous. Le rôle dans une PME, en détail.

2. Des politiques de gouvernance et une politique de confidentialité. L'article 3.2 exige des règles internes sur la conservation et la destruction, les rôles du personnel et le traitement des plaintes, approuvées par le responsable et décrites publiquement en termes simples. L'article 8.2 exige, si vous recueillez des renseignements par un moyen technologique, une politique de confidentialité publiée sur votre site. Geste : une page publique claire et un document interne de quelques pages. Structure et modèle de politique; pour les rôles du personnel, former vos employés sans acheter une formation à 3 000 $.

3. Ne recueillir que le nécessaire, et dire pourquoi. Vous devez déterminer les fins avant la collecte, ne recueillir que les renseignements nécessaires à ces fins (articles 4 et 5) et informer la personne, au moment de la collecte, des fins, de ses droits d'accès et de rectification, ainsi que de son droit de retirer son consentement (article 8). Geste : retirer de vos formulaires chaque champ que rien ne justifie.

4. Un consentement qui vaut quelque chose. Le consentement doit être manifeste, libre, éclairé et donné à des fins spécifiques, demandé pour chacune de ces fins en termes simples et, par écrit, présenté distinctement de toute autre information (article 14). Sinon, il est « sans effet ». Utiliser un renseignement à une autre fin exige un nouveau consentement, sauf exceptions, et la prospection commerciale n'est jamais une fin compatible (article 12). Geste : plus de case précochée ni d'acceptation en bloc. Modèle et exemples de formulaire.

5. Votre site web : témoins et analytics. Si votre site utilise une technologie capable d'identifier, de localiser ou de profiler le visiteur, vous devez l'en informer au préalable et lui indiquer comment activer ces fonctions (article 8.1). Les paramètres de confidentialité d'un produit technologique offert au public doivent aussi être réglés au plus haut niveau par défaut (article 9.1). Geste : un bandeau honnête, ou des outils qui n'en exigent pas. Témoins, formulaires et analytics, et la mesure d'audience sans témoins.

6. Les incidents de confidentialité et leur registre. Un accès, une utilisation ou une communication non autorisés, ou la perte d'un renseignement, constituent un incident (article 3.6). Vous devez limiter le préjudice, aviser avec diligence la CAI et les personnes concernées si le risque de préjudice est sérieux (article 3.5), et consigner chaque incident, même mineur, dans un registre (article 3.8) dont le contenu se conserve au moins cinq ans selon le règlement. La CAI peut en exiger une copie. Geste : un tableau d'une page, créé avant le premier incident. Tenir le registre sans s'enliser, et les 72 premières heures d'un rançongiciel.

7. L'évaluation des facteurs relatifs à la vie privée (ÉFVP). Elle est obligatoire avant tout projet d'acquisition, de développement ou de refonte d'un système d'information ou de prestation électronique de services qui touche des renseignements personnels, et doit être proportionnée à leur sensibilité, leur quantité et leur usage (article 3.3). Geste : quelques pages sérieuses avant de signer avec un nouveau logiciel. Le guide de l'ÉFVP pour une entreprise privée, le cas d'un agent IA, ou le document produit par notre générateur d'ÉFVP.

8. Conservation et destruction. Quand les fins de la collecte sont accomplies, vous devez détruire les renseignements ou les anonymiser, sous réserve d'un délai prévu par une autre loi (article 23). L'anonymisation obéit à un règlement en vigueur depuis le 30 mai 2024. La Loi 25 ne fixe aucune durée de conservation. Geste : un calendrier de conservation d'une page. Ce que la loi dit, et ne dit pas, sur les durées.

9. Les transferts hors Québec. Avant de communiquer un renseignement à l'extérieur du Québec, ou de confier à un fournisseur hors Québec la tâche de le recueillir ou de le conserver pour vous, une ÉFVP est obligatoire, suivie d'une entente écrite (article 17). Le seuil est bien « hors du Québec », pas hors du Canada : un hébergeur dont les serveurs sont en Ontario ou aux États-Unis déclenche l'obligation. Geste : la liste de vos fournisseurs infonuagiques et de l'endroit où ils stockent vos données. Le cas des outils d'IA sur serveurs américains, et une ÉFVP complète pour une plateforme de paie hébergée en Ontario.

10. Les décisions automatisées. Si une décision concernant une personne repose exclusivement sur un traitement automatisé, vous devez l'en informer au plus tard quand vous lui communiquez la décision, lui expliquer sur demande les principaux facteurs qui y ont mené et lui permettre de présenter ses observations à quelqu'un qui peut la réviser (article 12.1). Geste : repérer vos tris automatiques de candidatures ou de demandes. Ce qu'exige l'article 12.1.

11. Les droits des personnes. Toute personne peut demander l'accès à ses renseignements (article 27), leur rectification s'ils sont inexacts, incomplets ou équivoques (article 28), leur communication dans un format structuré (la portabilité, depuis 2024), et la cessation de diffusion ou la désindexation d'un hyperlien rattaché à son nom lorsque la diffusion contrevient à la loi ou, à certaines conditions, lui cause un préjudice grave (article 28.1). Le responsable doit répondre par écrit dans les 30 jours, faute de quoi la demande est réputée refusée (article 32). Geste : savoir dans quels outils vivent les données d'un client, pour les extraire en une heure.

Un cas à part mérite un avertissement : la biométrie. Toute banque de caractéristiques biométriques doit être déclarée à la CAI au moins 60 jours avant sa mise en service, et la vérification d'identité par biométrie exige un consentement exprès. La pointeuse à empreintes digitales achetée sans réfléchir est le piège classique. Les caméras, elles, obéissent au critère de nécessité : ce qu'un commerce peut vraiment filmer.

Ce que la CAI a vraiment sanctionné depuis 2022

Les chiffres qui font peur sont réels, mais ce sont des plafonds. La CAI peut imposer des sanctions administratives pécuniaires allant jusqu'à 10 millions de dollars ou 2 % du chiffre d'affaires mondial, selon le montant le plus élevé (article 90.12). Les poursuites pénales peuvent mener, pour une entreprise, à des amendes de 15 000 $ jusqu'à 25 millions de dollars ou 4 % du chiffre d'affaires mondial (article 91), doublées en cas de récidive. Ces plafonds ont été calibrés pour les géants du numérique. Le risque réel pour une PME est chiffré ici.

Au moment d'écrire ces lignes (septembre 2026), la CAI n'a annoncé publiquement aucune sanction administrative pécuniaire contre une entreprise nommée. Son bilan depuis la réforme est fait d'ordonnances et de recommandations, et il dessine un profil très clair.

En septembre 2024, sa section de surveillance a rendu une décision marquante : elle a ordonné à une imprimerie de cesser d'utiliser la reconnaissance faciale pour contrôler l'accès de ses employés. En février 2025, elle a interdit à Metro inc. de mettre en service une banque de données biométriques destinée à repérer les voleurs à l'étalage, faute de consentement exprès. En avril 2026, elle a jugé cette collecte nécessaire, sans lever l'interdiction, que Metro conteste devant la Cour du Québec. En février 2026, une décision sur l'embauche dans une municipalité a rappelé que la vérification systématique des antécédents reste soumise au principe de nécessité. En mai 2026, l'enquête conjointe sur OpenAI s'est conclue par des recommandations sur le consentement et la conservation.

Trois leçons. D'abord, la biométrie est la zone rouge : c'est là que la CAI frappe le plus fort. Ensuite, le critère de nécessité est appliqué pour vrai : recueillir des données « au cas où » est précisément ce que les décisions récentes condamnent. Enfin, la machine démarre presque toujours par une plainte : un employé, un client, un candidat. Votre exposition réelle n'est pas une amende de 10 millions demain matin; c'est une enquête qui aboutit à une ordonnance capable d'arrêter net une pratique sur laquelle vous avez bâti un processus.

Un détail que les vendeurs de peur taisent : les manquements passibles d'une sanction administrative (article 90.1) sont le défaut d'informer les personnes, la collecte, l'utilisation, la conservation ou la destruction contraires à la loi, l'incident non déclaré, les mesures de sécurité insuffisantes et les décisions automatisées. Le responsable, les politiques, l'ÉFVP et le registre n'y figurent pas. Faites-les quand même : c'est ce qu'un enquêteur demande en premier, et un dossier où rien de tout ça n'existe part mal sur le reste.

Le minimum crédible, et l'ordre dans lequel je le ferais

Onze obligations, mais pas onze chantiers. En partant de zéro, je suivrais l'ordre de ce qui se voit de l'extérieur et de ce qui se sanctionne.

Cette semaine : les gestes 1 et 2. Publier le responsable et une politique de confidentialité claire. C'est la première chose qu'un plaignant ou un enquêteur vérifie, et ça ne coûte presque rien. Une politique générée automatiquement pour la Californie ne compte pas.

Ce mois-ci : les gestes 3 et 6. Nettoyer les formulaires et créer le registre. Le premier réduit votre exposition au critère que la CAI applique le plus; le second doit exister avant l'incident.

Avant le prochain logiciel : les gestes 7 et 9. Faire l'ÉFVP et vérifier où vont les données. C'est là que se jouent la plupart des transferts hors Québec involontaires.

Le reste se règle en ajustant des pratiques existantes. Au total, une semaine de travail concentré, pas un programme de transformation.

Et vos outils d'IA là-dedans

Si votre PME utilise ou envisage des agents IA, les obligations restent les mêmes, avec deux points de pression. Le premier : les outils que vos employés utilisent déjà sans vous le dire. Un dossier client collé dans un outil d'IA grand public est exactement le genre d'incident que votre registre devra documenter : c'est l'IA fantôme. Le second : la plupart des modèles d'IA tournent sur des serveurs américains, ce qui déclenche l'ÉFVP de transfert (geste 9), et un agent qui trie des candidatures touche aux décisions automatisées (geste 10).

C'est pourquoi la conformité se joue à la conception. Un site web ou un agent construit avec ces obligations en tête coûte à peine plus cher; le même système rattrapé après coup coûte une refonte.

Où lire le texte officiel de la Loi 25 (PDF)

Qui cherche « loi 25 pdf » tombe souvent sur la loi modificatrice elle-même : 175 articles qui disent surtout « remplacer tel alinéa par tel autre ». Le texte à lire est la loi modifiée, à jour.

La Loi sur la protection des renseignements personnels dans le secteur privé (P-39.1) sur LégisQuébec est la version officielle, avec ses règlements sur les incidents et l'anonymisation. Elle est aussi offerte en PDF. La Loi 25 telle qu'adoptée en 2021 se trouve aux Publications du Québec. La CAI publie enfin une synthèse des principaux changements utile pour s'orienter, mais c'est le texte de LégisQuébec qui fait foi.

Par où commencer

Si votre prochain projet est un nouveau site ou un agent IA, le plus simple est d'intégrer la conformité dès la soumission. C'est ce que nous faisons : des sites et des agents conformes par conception, registre et ÉFVP compris.

→ Parlez-nous de votre projet

Ce texte résume une loi pour aider une PME à prioriser, pas un avis juridique. Les obligations exactes dépendent de votre situation : pour les cas ambigus (biométrie, données sensibles, transferts internationaux), consultez un avocat spécialisé. Les textes officiels et les décisions de la CAI font foi.

Xavier PeichÉcrit parXavier Peich