ConformitéPar Xavier Peich

LPRPDE ou Loi 25 : quelle loi s'applique à votre PME (et quand ce sont les deux)

La LPRPDE ne cède la place à la Loi 25 que pour ce qui reste au Québec. Ventes en Ontario, hébergement ailleurs, secteur fédéral : quand les deux jouent.

LPRPDE ou Loi 25 : quelle loi s'applique à votre PME (et quand ce sont les deux)

« On est au Québec, donc c'est la Loi 25, pas la LPRPDE. » C'est la phrase qu'on entend le plus souvent, et elle est juste pour la majorité des renseignements d'une PME. Elle devient fausse dès qu'une donnée franchit la frontière de la province : une commande livrée à Ottawa, un logiciel hébergé en Virginie, un siège social à Toronto. Notre résumé des obligations de la Loi 25 pour les PME part du principe que la loi québécoise s'applique; cet article explique où s'arrête ce principe.

La question « quelle loi s'applique à mon entreprise? » est d'ailleurs mal posée. Le droit canadien ne répartit pas des entreprises entre deux lois, il répartit des flux de renseignements.

La réponse courte, pour les pressés

Une PME québécoise relève d'abord de la Loi sur la protection des renseignements personnels dans le secteur privé, modifiée par la Loi 25. La loi fédérale, la LPRPDE, ne s'efface pas complètement pour autant. Un décret fédéral de 2003 (DORS/2003-374) exclut les entreprises québécoises de la LPRPDE, mais seulement pour la collecte, l'utilisation et la communication de renseignements qui s'effectuent à l'intérieur du Québec. La LPRPDE continue donc de viser les renseignements qui franchissent une frontière provinciale ou nationale dans le cadre d'une activité commerciale, et elle s'applique toujours aux entreprises fédérales (banques, transport aérien, télécommunications, transport interprovincial), y compris pour leurs employés. En pratique, beaucoup de PME doivent respecter les deux lois à la fois. La Loi 25 est la plus exigeante sur le consentement, l'évaluation des facteurs relatifs à la vie privée et les sanctions. Le projet de loi fédéral C-36, déposé le 15 juin 2026, n'est pas encore en vigueur.

Une exclusion partielle, pas un remplacement

L'alinéa 26(2)b) de la LPRPDE permet à Ottawa d'exclure de la loi une organisation quand une loi provinciale « essentiellement similaire » s'y applique, mais seulement pour ce qui s'effectue « à l'intérieur de la province ». Le Décret d'exclusion visant des organisations de la province de Québec, enregistré le 19 novembre 2003, applique ce pouvoir à toute organisation, « autre qu'une entreprise fédérale », assujettie à la loi québécoise.

Deux réserves sont donc inscrites dans le texte : les entreprises fédérales ne sont jamais exclues, et l'exclusion s'arrête à la frontière du Québec. Le Commissariat à la protection de la vie privée du Canada le dit sans détour : toute entreprise qui traite des renseignements qui vont au-delà des frontières provinciales ou nationales dans le cadre d'activités commerciales est assujettie à la LPRPDE, y compris dans une province dotée d'une loi essentiellement similaire. Seules l'Alberta et la Colombie-Britannique partagent ce statut avec le Québec (l'Ontario n'a de loi reconnue que pour les renseignements de santé). Et le Commissariat ajoute la phrase qui résume tout l'article : quand plus d'une loi s'applique, il faut respecter chacune d'elles.

Les entreprises que la LPRPDE ne lâche jamais

Pour les organisations sous réglementation fédérale, la question ne se pose pas. Le Commissariat nomme les aéroports et les lignes aériennes, les banques, les entreprises de transport interprovinciales ou internationales, les télécommunications, le forage en mer et la radiodiffusion. Ces organisations sont toujours assujetties à la LPRPDE, et la loi couvre aussi les renseignements de leurs employés (alinéa 4(1)b)).

Une PME ordinaire n'en fait pas partie, mais elle peut y être liée par contrat. Le Commissariat cite une firme qui offre un programme d'aide aux employés d'un transporteur aérien : son contrat l'oblige à suivre la LPRPDE pour ces employés, et la loi provinciale s'applique au reste de ses activités.

Trois situations de PME, trois réponses

La boutique québécoise qui vend en Ontario. Pour ses clients québécois, c'est la loi québécoise. Quand une cliente de Kingston commande, le renseignement franchit une frontière provinciale : la LPRPDE s'ajoute pour ce flux, sans remplacer la loi québécoise. La conséquence se voit lors d'un incident qui touche des clients des deux provinces : deux analyses, et parfois deux avis.

La firme ontarienne qui ouvre un bureau à Montréal. Pour ce qui se passe au bureau de Montréal (ses clients québécois, ses employés québécois), c'est en principe la loi québécoise. Pour ses clients ontariens, c'est la LPRPDE. Ses employés de Toronto échappent à la LPRPDE, qui ne vise que les employés des entreprises fédérales. Le piège est ailleurs : quand le bureau de Montréal envoie ses dossiers d'employés au service des ressources humaines à Toronto, il communique des renseignements à l'extérieur du Québec. L'article 17 de la loi québécoise exige alors une évaluation des facteurs relatifs à la vie privée et une entente écrite avant l'envoi.

L'employeur québécois qui ne sort pas du Québec. Ses dossiers d'employés relèvent de la loi québécoise seulement.

Un quatrième cas touche presque tout le monde : le logiciel infonuagique. Un logiciel de gestion de la relation client hébergé aux États-Unis fait franchir une frontière nationale à vos renseignements, ce qui ramène la LPRPDE, et déclenche l'article 17 côté québécois. Notez que l'article dit « à l'extérieur du Québec », pas « à l'extérieur du Canada » : un hébergeur ontarien le déclenche aussi. Notre article sur les données d'un agent IA hébergées hors du Québec détaille ce cas, et le guide de l'ÉFVP pour une entreprise privée explique comment faire l'évaluation.

Là où les deux lois ne demandent pas la même chose

Quand les deux s'appliquent, visez la plus exigeante sur chaque point : c'est presque toujours la loi québécoise.

Le consentement. La LPRPDE exige un consentement valable, c'est-à-dire compréhensible pour la personne visée (article 6.1), et son annexe 1 admet le consentement implicite quand les renseignements sont moins sensibles. La loi québécoise exige un consentement « manifeste, libre, éclairé » et donné « à des fins spécifiques », demandé pour chacune de ces fins et, s'il est écrit, présenté distinctement de toute autre information (article 14). Pour un renseignement sensible, il doit être exprès (article 12).

L'évaluation des facteurs relatifs à la vie privée. La loi québécoise l'impose pour tout projet d'acquisition, de développement ou de refonte d'un système d'information impliquant des renseignements personnels (article 3.3) et avant toute communication hors du Québec (article 17). La LPRPDE ne l'impose pas.

Les incidents. Les deux lois exigent d'aviser le régulateur et les personnes touchées, avec des seuils qui se ressemblent beaucoup. La LPRPDE parle d'un « risque réel de préjudice grave » et d'une déclaration au commissaire « le plus tôt possible ». La loi québécoise parle d'un « risque qu'un préjudice sérieux soit causé » et d'un avis à la Commission d'accès à l'information « avec diligence ». La différence la plus concrète est la conservation : 24 mois pour le registre fédéral, 5 ans au minimum pour le registre des incidents de confidentialité québécois. Le règlement québécois a d'ailleurs prévu le double avis : l'avis à la Commission doit indiquer combien de personnes touchées résident au Québec et, le cas échéant, qu'un organisme de surveillance hors du Québec a aussi été avisé.

Les sanctions : l'écart le plus visible

La loi québécoise prévoit des sanctions administratives pécuniaires allant jusqu'à 10 millions de dollars ou 2 % du chiffre d'affaires mondial (article 90.12), et des amendes pénales jusqu'à 25 millions ou 4 % (article 91). La LPRPDE ne prévoit aucune sanction administrative pécuniaire. Ses amendes, prévues à l'article 28, visent quelques infractions commises sciemment, dont l'omission de signaler une atteinte, et plafonnent à 100 000 $. Le reste passe par la Cour fédérale, qui peut ordonner de corriger des pratiques et accorder des dommages-intérêts.

Quand quatre commissaires enquêtent ensemble

Le 1er juin 2022, le Commissariat fédéral, la Commission d'accès à l'information et les commissaires de l'Alberta et de la Colombie-Britannique ont publié les conclusions d'une enquête conjointe sur l'application de Tim Hortons, qui suivait la localisation de ses utilisateurs en arrière-plan. Le rapport conclut à des manquements aux quatre lois, chacune citée article par article. Une entreprise active dans plusieurs provinces ne choisit pas sa loi : elle les cumule.

Ce qui s'en vient à Ottawa : le projet de loi C-36

La réforme fédérale en est à sa troisième tentative. Le projet de loi C-27 est mort au feuilleton quand la session parlementaire a pris fin, le 6 janvier 2025, alors qu'il était encore à l'étude en comité. Son successeur, le projet de loi C-36, a été déposé le 15 juin 2026 et en est à la deuxième lecture à la Chambre des communes. Il abrogerait la partie 1 de la LPRPDE pour la remplacer par une nouvelle loi.

Trois points touchent une PME québécoise. Le texte conserve le mécanisme d'exclusion pour les lois provinciales essentiellement similaires. Il exigerait une évaluation des facteurs relatifs à la vie privée avant de communiquer ou de transférer des renseignements hors du Canada, une logique que le Québec applique déjà. Et il introduirait des sanctions administratives pouvant atteindre 10 millions de dollars ou 3 % des recettes globales. Le fédéral se rapproche donc de la Loi 25, et on arrive à la même conclusion que dans notre comparaison Loi 25 et RGPD : une PME sérieusement conforme à la loi québécoise a déjà fait l'essentiel du travail.

La règle pratique

Traitez la Loi 25 comme votre plancher partout. Ensuite, dressez la liste de vos flux qui quittent le Québec : clients hors province, hébergeurs, logiciels infonuagiques, sièges sociaux et sous-traitants. Pour chacun, l'article 17 s'applique, et la LPRPDE probablement aussi. C'est ce travail de cartographie qu'on fait avec nos clients quand on construit ou refond un site, dans le cadre de nos services.

→ Parlons de vos flux de données

Ce texte vulgarise des règles de droit pour aider une PME à poser les bonnes questions; il ne constitue pas un avis juridique. Le partage entre la loi fédérale et la loi québécoise se détermine au cas par cas, selon vos activités et vos flux de renseignements. Les textes de la LPRPDE, du Décret DORS/2003-374 et de la Loi sur la protection des renseignements personnels dans le secteur privé font foi : pour une situation particulière, consultez un juriste.

Xavier PeichÉcrit parXavier Peich