Guide d’introduction · Québec

La Loi 25 protège les personnes — et exige des organisations qu’elles agissent.

La conformité ne se limite pas à une politique Web. Elle doit se refléter dans la collecte, les accès, les fournisseurs, les systèmes, les incidents et la gouvernance quotidienne.

Pourquoi maintenant

Une obligation légale et une discipline de confiance.

Une organisation qui sait quelles données elle détient, pourquoi elle les conserve et qui peut y accéder réduit simultanément son risque juridique, opérationnel et cyber.

01

Protéger les personnes

Limiter la collecte, sécuriser les renseignements et respecter les droits des personnes concernées.

02

Prévenir les pertes

Réduire la probabilité et l’impact d’une fuite, d’un accès abusif ou d’une conservation excessive.

03

Préserver la confiance

Être en mesure d’expliquer, de démontrer et de corriger ses pratiques avant qu’un incident ne devienne une crise.

Le coût de l’inaction

Les conséquences dépassent largement l’amende.

La Commission d’accès à l’information peut imposer des sanctions administratives pouvant atteindre 10 millions de dollars ou 2 % du chiffre d’affaires mondial. Une poursuite pénale peut mener, pour une entreprise, à une amende pouvant atteindre le montant le plus élevé entre 25 millions de dollars et 4 % du chiffre d’affaires mondial.

À cela peuvent s’ajouter l’interruption des activités, l’enquête, la notification des personnes, la restauration des systèmes, la perte de contrats, l’atteinte à la réputation et, selon les circonstances, des recours civils.

Consulter les sanctions — Commission d’accès à l’information ↗
Les fondations

Ce que l’organisation doit mettre en place.

La portée exacte dépend de vos activités et des renseignements traités, mais ces éléments forment un point de départ concret.

Gouvernance

Désigner le responsable de la protection des renseignements personnels, publier ses coordonnées et documenter les rôles, politiques et pratiques.

Cycle de vie

Inventorier les renseignements, justifier la collecte, limiter l’usage, définir la conservation et assurer une destruction sécurisée.

Consentement et transparence

Informer clairement les personnes, demander les consentements requis et offrir des choix réels pour les technologies de suivi.

Sécurité et incidents

Appliquer des mesures proportionnées, tenir un registre des incidents et notifier ceux qui présentent un risque de préjudice sérieux.

Évaluations des facteurs relatifs à la vie privée

Évaluer les projets technologiques concernés et les communications de renseignements hors Québec avant de procéder.

Droits des personnes

Prévoir des processus vérifiables pour l’accès, la rectification, la portabilité et les autres droits applicables.

La Commission indique notamment que les organisations doivent signaler les incidents présentant un risque de préjudice sérieux, tenir un registre des incidents et publier les coordonnées du responsable de la protection des renseignements personnels. Voir les principaux changements officiels ↗

Perspective internationale

Loi 25, RGPD, Californie et Brésil.

Ces régimes partagent plusieurs objectifs, mais leurs champs d’application, bases juridiques, procédures et sanctions ne sont pas interchangeables.

Régime Territoire et logique Points communs importants Particularités à surveiller
Loi 25
Québec
Modernise les règles québécoises applicables aux renseignements personnels. Transparence, sécurité, gouvernance, droits, incidents et responsabilité démontrable. EFVP, transferts hors Québec, responsable désigné, paramètres de confidentialité et sanctions liées au chiffre d’affaires mondial.
RGPD
Union européenne
Cadre général fondé sur la protection des données comme droit fondamental. Responsabilisation, minimisation, droits, sécurité, notification et protection dès la conception. Bases juridiques détaillées, portée extraterritoriale et amendes pouvant atteindre 20 M€ ou 4 % du chiffre d’affaires mondial.
CCPA/CPRA
Californie
Loi de protection des consommateurs applicable aux entreprises qui atteignent ses critères. Transparence, accès, correction, suppression et contrôle de certaines communications. Droit de refuser la vente ou le partage, signal Global Privacy Control et limites concernant les renseignements sensibles.
LGPD
Brésil
Cadre national régissant le traitement des données personnelles par des acteurs publics et privés. Finalités, droits d’accès et de correction, sécurité, responsabilité et rôle du contrôleur. Bases légales propres au Brésil, exercice des droits auprès du contrôleur et surveillance par l’ANPD.
Passer à l’action

Ne commencez pas par un document. Commencez par vos données réelles.

Cartographiez les collectes, les systèmes, les accès, les fournisseurs et les risques. Vous pourrez ensuite prioriser les correctifs et produire une preuve cohérente de vos pratiques.