Loi 25 et site web : checklist de conformité au Québec

🧰 Guides pratiquesLecture : 14 minPublié le 8 juin 2026

Résumer avec l'IA

La Loi 25 n'est pas réservée aux grandes entreprises : dès que votre site recueille un renseignement personnel — un simple formulaire de contact suffit —, elle s'applique à vous. Et les amendes prévues ne sont pas symboliques.

Pas de panique : pour un site de PME, la conformité de base est tout à fait atteignable. Voici la liste concrète.

1Les obligations qui touchent votre site

  • Désigner un responsable de la protection des renseignements personnels (par défaut : la personne à la plus haute autorité)
  • Publier une politique de confidentialité claire, en français
  • Recueillir le consentement avant d'utiliser des renseignements
  • N'utiliser que les renseignements nécessaires à la finalité annoncée
  • Encadrer les témoins (cookies) : pas de suivi activé par défaut sans consentement
  • Prévoir un processus en cas d'incident de confidentialité

2Ce que ça veut dire concrètement pour une PME

Votre site doit dire qui recueille quoi, pourquoi, et comment exercer ses droits (accès, rectification, retrait). Votre formulaire ne doit demander que le nécessaire. Et si vous utilisez des outils de suivi publicitaire, le consentement doit venir avant.

L'approche la plus simple — celle qu'on privilégie : recueillir le minimum. Un site sans pistage publicitaire, avec des statistiques sans cookies tiers, réduit énormément la surface de conformité. Moins on collecte, moins on risque.

3Les erreurs qu'on voit partout

  • Une politique copiée d'un site français (RGPD ≠ Loi 25, et la CAI n'est pas la CNIL)
  • Des bannières de témoins qui pré-cochent le consentement
  • Google Analytics configuré sans consentement ni mention
  • Aucune adresse pour joindre le responsable des renseignements

4Ce que la politique de confidentialité doit expliquer

La politique doit refléter les pratiques réelles de l'entreprise. Un modèle générique qui omet vos formulaires, votre outil de réservation ou vos fournisseurs crée une fausse impression de conformité. Avisez aussi les personnes concernées lorsque la politique est modifiée.

  • Quels renseignements sont recueillis et par quels moyens
  • Les finalités de la collecte et les conséquences d'un refus lorsque pertinent
  • Les catégories de personnes ou fournisseurs qui peuvent y accéder
  • Les technologies utilisées pour identifier, localiser ou profiler une personne et la façon de les activer
  • Les droits d'accès, de rectification et de retrait du consentement
  • Le titre et les coordonnées du responsable de la protection des renseignements personnels

5Consentement, témoins et outils de mesure

Le consentement doit être demandé pour chaque finalité, en termes simples et clairs, et présenté distinctement lorsqu'il est écrit. Les renseignements sensibles exigent généralement un consentement exprès. Les outils non essentiels ne devraient pas être activés avant le choix de la personne lorsqu'un consentement est requis.

Inventoriez les témoins et services qui reçoivent des données : statistiques, publicité, clavardage, vidéo, carte, paiement et prise de rendez-vous. La bannière n'est que l'interface; sa configuration technique doit réellement empêcher le chargement des outils refusés.

6Sécurité, conservation et incidents de confidentialité

  • Limiter les accès aux personnes qui en ont besoin et retirer rapidement les anciens comptes
  • Utiliser l'authentification multifacteur et des mots de passe uniques
  • Définir une durée de conservation selon la finalité et détruire les renseignements lorsqu'elle est accomplie
  • Tenir un registre des incidents de confidentialité
  • Réduire le risque de préjudice et aviser la CAI ainsi que les personnes concernées lorsqu'un incident présente un risque de préjudice sérieux

7Quand réaliser une évaluation des facteurs relatifs à la vie privée

Une évaluation des facteurs relatifs à la vie privée peut être exigée lors d'un projet d'acquisition, de développement ou de refonte d'un système d'information ou d'une prestation électronique de services impliquant des renseignements personnels. Elle est aussi requise avant certaines communications de renseignements à l'extérieur du Québec.

L'évaluation doit être proportionnée à la sensibilité, à la quantité et à l'utilisation des renseignements. Pour un projet complexe, un service de santé ou une collecte sensible, faites valider les obligations par une personne qualifiée. Ce guide vulgarise les éléments web courants et ne remplace pas un avis juridique.

?Questions fréquentes

Je n'ai qu'un formulaire de contact. Suis-je concerné ?

Oui : un nom et un courriel sont des renseignements personnels. La bonne nouvelle, c'est qu'à ce niveau de collecte, la conformité se résume à une politique claire, un consentement simple et une gestion sécuritaire des messages.

La conformité est-elle incluse dans vos sites ?

Oui — chaque site qu'on livre inclut une politique de confidentialité adaptée à ce que le site fait réellement, et une architecture qui minimise la collecte (pas de cookies publicitaires par défaut). C'est dans le forfait Présence.

Que risque une entreprise non conforme ?

La CAI peut imposer des sanctions administratives importantes, proportionnelles à la gravité et à la taille de l'entreprise. Mais le vrai risque quotidien, c'est la confiance : les clients regardent de plus en plus comment on traite leurs données.

Voyez notre propre politique — c'est celle qu'on adapte pour nos clients.

Lire notre politique Loi 25