Aller au contenu
Fièrement conçue au Québec

La preuve du consentement pour la Loi 25 du Québec.

Un permis de conduire pour l'accès aux renseignements. Vos renseignements restent chez vous; Agreely prouve le consentement, sur demande, et honore le retrait et l'effacement.

Tableau de bord d'Agreely : les actions à traiter par article de la Loi 25, la tendance des vérifications de consentement et la posture de conformité, en un coup d'œil

Recueillir le consentement est facile. Le prouver est la partie difficile.

La Loi 25 du Québec a fait du consentement une obligation que vous devez pouvoir défendre. Une organisation doit démontrer, après coup, que le consentement a été donné pour un couple (catégorie, fin) précis, qu'il a été respecté tant qu'il était actif, et qu'il a cessé dès son retrait. Une case cochée dans une base de données ne prouve rien de tout cela.

01

Le prouver sur demande

Un régulateur ou un vérificateur peut exiger, à tout moment, la preuve d'un consentement licite pour n'importe quel couple (catégorie, fin). Des journaux que vous auriez pu modifier ne prouvent rien.

02

Une faille structurelle

Le consentement vit sous forme de booléen dans une base applicative : facile à écraser, impossible à prouver intact, et déconnecté du code qui touche réellement aux renseignements.

03

Le retrait et l'effacement engagent

Le retrait du consentement doit être honoré dès l'utilisation suivante, et le droit à l'effacement doit réellement détruire la déclaration lisible, pas seulement le promettre.

04

Un oui global ne vaut rien

La Loi 25 exige un consentement demandé à chacune des fins, présenté distinctement de toute autre information. Une seule case « j'accepte tout » est sans effet, et c'est à vous d'en démontrer la validité.

05

Le droit d'accès court contre la montre

Une personne concernée peut demander l'accès à ses renseignements, une copie, et leur remise dans un format technologique structuré et couramment utilisé. Vous avez 30 jours pour répondre, faute de quoi la demande est réputée refusée.

06

Un incident, et il faut tout reconstituer

Devant un incident de confidentialité, vous devez évaluer le risque de préjudice sérieux, aviser la Commission et les personnes concernées avec diligence, et tenir un registre. Sans trace fiable de qui a consenti à quoi, en délimiter la portée relève de la devinette.

07

Une obligation qui porte un nom

La Loi 25 confie la protection des renseignements à un responsable nommé, dont les coordonnées sont publiques, et fait peser sur l'entreprise la charge de la preuve. La reddition de comptes n'est pas une promesse : c'est une personne qui doit répondre, article à l'appui.

De la collecte à l'effacement, chaque étape couverte.

Agreely accompagne chaque étape du cycle de vie d'un renseignement : la divulgation à la collecte (art. 8), le consentement demandé à chacune des fins (art. 14), la preuve sur demande, le retrait et l'effacement (art. 23), la gouvernance par le responsable et le registre, puis l'audit par un journal d'accès infalsifiable. Vos renseignements restent chez vous : Agreely est la couche de preuve et de reddition de comptes, pas un nouvel entrepôt de données.

Tout le cycle de vie

Couvert de bout en bout

Chaque étape laisse une preuve rattachée à l'article qu'elle satisfait.

Documents de consentement

Des documents versionnés et signés portent les fins, les moyens, les droits et le retrait.

Loi 25 art. 8 / 14

Consentement granulaire

Le consentement est demandé à chacune des fins, séparément.

Loi 25 art. 14

Retrait du consentement

Le retrait est honoré dès la vérification suivante.

Loi 25 art. 8 al. 1 (4°)

Journal d'accès infalsifiable

Les communications sans consentement visées à l'art. 18 al. 2 y sont inscrites; le journal va au-delà et couvre l'ensemble des accès, ancré et vérifiable.

Loi 25 art. 18 al. 2 / 27

Effacement par destruction de clé

L'effacement détruit la clé qui rend la déclaration lisible.

Loi 25 art. 23

Reddition de comptes

Des reçus signés démontrent un consentement licite, après coup.

Loi 25 art. 3.1

La preuve et la gouvernance, au-delà du consentement.

Agreely livre ce que la Loi 25 exige vraiment: un journal d'accès infalsifiable, des documents de consentement versionnés, le consentement hors ligne attesté et une suite de gouvernance complète.

Responsable nommé, registre des incidents de confidentialité et politique de confidentialité, réunis dans une seule suite. La preuve, l'audit et la reddition de comptes ; vos renseignements ne quittent jamais vos systèmes.

Le Centre de conformité d'Agreely : responsable nommé (art. 3.1), politiques, conservation, transferts hors Québec, registre des incidents et droits de la personne concernée, réunis dans une seule suite.

D'une question à une preuve, en quatre temps.

Agreely transforme une question de consentement par oui ou non en une preuve signée et ancrée que quiconque pourra vérifier plus tard. La vérification synchrone reste hors chaîne; la chaîne ne porte jamais que la preuve.

01

Définir la grille

Définissez les cellules (catégorie, fin) pour lesquelles votre produit a besoin du consentement.

02

Émettre une demande signée

Demandez au citoyen exactement ces cellules au moyen d'une demande signée par la clé de votre entreprise.

03

Approuver par clé d'accès

Le citoyen consent sur son propre appareil, produisant un reçu signé.

04

Ancrer sur la chaîne

L'engagement est ancré pour que le registre demeure infalsifiable pour toujours.

Un seul appel.

Encapsulez tout usage de renseignements dans un seul check(). Il résout un triplet (client, catégorie, fin) en une autorisation ou un refus synchrone, en lisant un seul enregistrement indexé. Des SDK natifs pour TypeScript et PHP, plus une CLI.

import { Agreely } from "@agreely/sdk";

const agreely = new Agreely({ apiKey: process.env.AGREELY_API_KEY! });

// One call. Fail-closed by default.
const ok = await agreely.check("cust_8812", "Phone number", "Billing");

Refus par défaut

Si Agreely est injoignable, la réponse est deny. Une cellule retirée, expirée, effacée ou jamais accordée vaut toujours false.

CLI pensée pour les agents

Une seule variable d'environnement et --json renvoient du JSON pur sur la sortie standard, avec des codes de sortie stables qui distinguent une panne d'un refus.

Lire la documentation du SDK

Une seule lecture synchrone d'une cellule indexée. Refus par défaut, avec des codes de sortie stables.

Chaque obligation de la Loi 25, et comment Agreely vous outille.

Montrer, pas demander de nous croire. Pour chaque article pertinent de la loi (P-39.1), l'obligation et la capacité d'Agreely qui la documente.

Voir la correspondance article par article (Loi 25)

Consentement

art. 14
Obligation Consentement manifeste, libre et éclairé, demandé à chacune des fins.
Agreely Catalogue (catégorie, fin) avec consentement par cellule.
art. 8
Obligation Liste de divulgation obligatoire à la collecte, en termes simples et clairs.
Agreely Documents de consentement versionnés et signés.
art. 8 al. 1 (4°)
Obligation Droit de retirer son consentement.
Agreely Retrait honoré dès la vérification suivante.
art. 4.1
Obligation Mineur de moins de 14 ans: consentement du titulaire de l'autorité parentale.
Agreely Parcours de consentement parental.
art. 8.1
Obligation Technologie permettant d'identifier, de localiser ou de profiler: informer au préalable du recours et des moyens offerts pour activer ces fonctions.
Agreely Indicateur de profilage au catalogue, divulgation préalable reprise dans les documents et la politique.
art. 12 al. 2
Obligation Utilisation à une autre fin sans consentement dans cinq cas seulement; une fin compatible exige un lien pertinent et direct et exclut la prospection.
Agreely Registre des utilisations secondaires: exception invoquée, fin d'origine et justification attestées.
art. 12.1
Obligation Décision fondée exclusivement sur un traitement automatisé: divulgation et observations.
Agreely Avis de décision automatisée et journal de suivi (art. 12.1).

Droits de la personne concernée

art. 27
Obligation Droit d'accès: confirmer la détention et remettre une copie.
Agreely Export d'accès sur demande.
art. 27 al. 3
Obligation Remise dans un format technologique structuré et couramment utilisé.
Agreely Export structuré des renseignements recueillis auprès de la personne.
art. 23
Obligation Destruction ou anonymisation une fois les fins accomplies.
Agreely Effacement par destruction de clé et calendrier de destruction.
art. 11 al. 2
Obligation Renseignements ayant servi à une décision conservés au moins un an.
Agreely Plancher de conservation appliqué au calendrier.

Reddition de comptes et journalisation

art. 3.1
Obligation Responsable de la protection des renseignements personnels.
Agreely Responsable nommé, coordonnées publiées, reçus signés.
art. 18 al. 2
Obligation Consigner certaines communications à un tiers.
Agreely Journal d'accès infalsifiable, ancré, citoyen non corrélé.
art. 18.3
Obligation Communication sans consentement à un mandataire ou prestataire de services: mandat confié par écrit, précisant les mesures de protection exigées.
Agreely Registre des mandataires: contrat écrit et clauses requises attestés, écarts signalés.
art. 3.2 / 8.2
Obligation Politiques de gouvernance et politique de confidentialité publique.
Agreely Suite de gouvernance et politique publiée.

Gouvernance et risques

art. 10
Obligation Mesures de sécurité raisonnables selon la sensibilité, la finalité, la quantité, la répartition et le support, de la collecte à la destruction.
Agreely Registre déclaratif des mesures de sécurité, renseignements sensibles et destruction compris.
art. 3.5-3.8
Obligation Mesures, notification et registre des incidents de confidentialité.
Agreely Registre des incidents de confidentialité.
art. 17
Obligation Communication à l'extérieur du Québec et EFVP.
Agreely Registre des transferts et évaluation des facteurs relatifs à la vie privée.
art. 17 al. 2-3
Obligation Hors Québec: protection adéquate démontrée par l'évaluation et entente écrite, y compris pour un mandat ou contrat confié à l'extérieur.
Agreely Volet entente écrite et EFVP liée sur chaque transfert ou mandat consigné.

Citations vérifiées contre le texte officiel de la Loi sur la protection des renseignements personnels dans le secteur privé (chapitre P-39.1). À titre informatif, sans valeur d'avis juridique.

Une preuve qui ne vous demande pas de faire confiance à Agreely.

Chaque octroi produit des artéfacts qu'un vérificateur peut recalculer et contrôler par lui-même. C'est la cryptographie, et non l'entreprise, qui fait tenir le registre.

Ce que quiconque peut confirmer
  • La signature du reçu est valide
  • La racine se recalcule à l'identique
  • L'ancrage se retrouve sur la chaîne
Un reçu se vérifie hors ligne, sans accès à Agreely.

Ancrage sur la chaîne

Les racines de consentement, les retraits et les engagements d'identité sont ancrés afin que le registre ne puisse être réécrit en douce. La chaîne est une preuve, jamais le chemin de lecture; la vérification n'y touche jamais.

Reçus vérifiables de façon indépendante

Chaque octroi est un reçu signé bâti à partir de normes publiées. Quiconque possède les artéfacts peut le recalculer et le vérifier hors ligne, sans faire confiance à Agreely.

Effacement par destruction de clé

Le droit à l'effacement de la Loi 25 est une véritable destruction, pas une promesse. Effacer une cellule détruit le secret qui rend sa déclaration lisible, tandis que les cellules restantes se vérifient toujours.

Non-corrélation entre l'entreprise et le citoyen

L'identité du citoyen est opaque et indépendante de tout client, et ne porte jamais la référence client d'une entreprise. Agreely ne peut pas réidentifier une personne d'une entreprise à l'autre parmi celles auxquelles elle consent.

Pour les citoyens

Votre consentement, sur votre appareil.

L'appli citoyenne d'Agreely vous remet chaque consentement sous la forme d'un reçu signé, conservé sur votre propre appareil. Vous voyez ce que vous avez accepté, vous le retirez quand vous le voulez, et vous en vérifiez l'authenticité vous-même. Sans mot de passe.

  • Votre reçu vous suit

    Chaque consentement devient un reçu cryptographique conservé sur votre appareil. L'appli s'installe sur votre écran d'accueil comme une application.

  • Retirez-le d'un geste

    Retirez un consentement avec votre clé d'accès (Face ID ou Touch ID). Le retrait est honoré dès la vérification suivante.

  • Vérifiez par vous-même

    Contrôlez qu'un reçu est authentique et intact, sans avoir à faire confiance à Agreely ni à personne.

  • Sans mot de passe, anonyme

    Votre identité est une clé d'accès rattachée à un identifiant opaque. Aucune entreprise ne peut vous corréler de l'une à l'autre.

En savoir plus

L'appli citoyenne vit à my.agreely.ca et s'installe sur votre écran d'accueil comme une application (PWA).

Vous représentez une entreprise ? Réserver une rencontre

L'appli citoyenne d'Agreely sur téléphone : l'écran d'examen d'un consentement, où chaque fin est présentée séparément et s'approuve par clé d'accès.

Des forfaits simples, la bannière à part.

Quatre paliers en dollars canadiens, facturés annuellement. Chaque forfait couvre le cœur de la Loi 25 : l'ancrage sur la chaîne, les reçus vérifiables et la résidence des données au Canada. Vous montez de palier selon vos dossiers actifs et vos postes, jamais selon votre trafic. La bannière de témoins est une capacité de la même plateforme, facturée séparément.

Starter

99$ CAD / mois

facturé annuellement

Bannière de témoins : Capacité offerte, facturée à part

Growth

329$ CAD / mois

facturé annuellement

Bannière de témoins : Capacité offerte, facturée à part

Business

999$ CAD / mois

facturé annuellement

Bannière de témoins : Capacité offerte, facturée à part

Enterprise

Sur mesure

Bannière de témoins : Capacité offerte, facturée à part

La bannière de témoins vit dans la même plateforme et se paie à part : gratuite sur un site aux couleurs d'Agreely, puis 15 $ par mois par site à vos couleurs, prix fixe.

Parlez-nous.

Une démonstration de 30 minutes, en français ou en anglais : votre contexte Loi 25, la plateforme en direct, et vos questions sans détour.

Réserver une démonstration

Choisissez un créneau de 30 minutes en visioconférence. On regarde votre contexte, puis la plateforme en direct : consentements, registres, bannière et preuves.

30 minutes · visioconférence · FR ou EN

Nous écrire

Une question précise, un appel d'offres, un partenariat ? Écrivez-nous : on vous répond en français ou en anglais, habituellement en un jour ouvrable.

Ophelios Studio

Ophelios Studio

Agreely est conçu et développé au Québec par Ophelios Studio, un studio indépendant. Vous parlez directement à l'équipe qui bâtit le produit, pas à un centre d'appels.

Visiter ophelios.com

La Loi 25, en clair.

Les questions qu'on nous pose le plus souvent sur la Loi 25 du Québec, la preuve de consentement et la place d'Agreely.

Qu'est-ce que la Loi 25 au Québec ?

La Loi 25 est le nom courant de la loi québécoise qui modernise la protection des renseignements personnels ; dans le secteur privé, elle modifie la loi P-39.1 (Loi sur la protection des renseignements personnels dans le secteur privé). Entrée en vigueur par étapes de 2022 à 2024, elle impose un consentement valide, des droits renforcés pour la personne concernée et une reddition de comptes documentée. Toute personne qui exploite une entreprise et qui recueille des renseignements personnels au Québec y est assujettie.

Le consentement doit-il être demandé pour chaque fin ?

Oui. L'article 14 exige un consentement manifeste, libre et éclairé, donné à des fins spécifiques et « demandé à chacune de ces fins ». Une seule case « j'accepte tout » qui regroupe plusieurs usages est non conforme : un consentement qui n'est pas demandé séparément pour chaque fin est sans effet. Quand la demande est faite par écrit, elle doit aussi être présentée distinctement de toute autre information communiquée à la personne concernée.

Qu'est-ce qu'une preuve de consentement, et la Loi 25 en exige-t-elle une ?

La Loi 25 fait porter à l'entreprise la charge de démontrer qu'elle a obtenu un consentement valide ; recueillir le consentement est facile, mais c'est le prouver après coup qui est exigé. Une case cochée dans une base de données, que vous auriez pu modifier, ne prouve ni quand le consentement a été donné, ni pour quelle fin, ni qu'il a été respecté jusqu'au retrait. Une preuve de consentement est un enregistrement vérifiable, rattaché à la fin précise visée (art. 8 et 14), qu'un régulateur ou un vérificateur peut contrôler sur demande.

Quels renseignements faut-il divulguer au moment de la collecte ?

L'article 8 impose, au moment de la collecte et en termes simples et clairs, d'informer la personne concernée des fins de la collecte, des moyens utilisés, de ses droits d'accès et de rectification, et de son droit de retirer son consentement. Le cas échéant, il faut aussi nommer le tiers pour qui la collecte est faite, les catégories de destinataires et la possibilité d'une communication à l'extérieur du Québec. Sur demande, s'ajoutent les catégories de personnes qui ont accès aux renseignements, la durée de conservation et les coordonnées du responsable de la protection des renseignements personnels.

Quels droits a une personne concernée sous la Loi 25 ?

La personne concernée peut demander l'accès à ses renseignements et une copie (art. 27), demander la rectification de renseignements inexacts (art. 28), et retirer son consentement à tout moment (art. 8, par. 4). Les renseignements informatisés recueillis auprès d'elle doivent, sur demande, lui être communiqués dans un format technologique structuré et couramment utilisé (art. 27, al. 3). Le responsable doit répondre par écrit, avec diligence et au plus tard dans les 30 jours ; à défaut, la demande est réputée refusée (art. 32).

La Loi 25 exige-t-elle un responsable de la protection des renseignements personnels ?

Oui. L'article 3.1 confie la protection des renseignements personnels à un responsable ; par défaut, c'est la personne ayant la plus haute autorité dans l'entreprise, qui peut déléguer cette fonction par écrit. Le titre et les coordonnées de ce responsable doivent être publiés, notamment sur le site Web de l'entreprise. C'est la personne nommée qui doit répondre des demandes d'accès et porter la reddition de comptes, article à l'appui (le terme statutaire est « responsable de la protection des renseignements personnels », pas « DPO »).

Le droit à l'effacement existe-t-il au Québec, et que veut-il dire ?

Quand les fins de la collecte sont accomplies, l'article 23 oblige l'entreprise à détruire les renseignements personnels ou à les anonymiser selon les meilleures pratiques, sous réserve d'un délai de conservation prévu par la loi. Au Québec, « anonymisé » pose une barre stricte : le procédé doit être irréversible, ce qui est distinct de la simple dépersonnalisation. La cessation de la diffusion et la désindexation (art. 28.1) répondent à ce que le public appelle souvent le « droit à l'oubli », mais ce n'est pas le terme de la loi.

Comment Agreely aide-t-il à la conformité Loi 25 ?

Agreely est la couche de preuve et de reddition de comptes : il demande le consentement à chacune des fins, en produit un reçu signé et vérifiable, et honore le retrait et l'effacement dès la vérification suivante. Vos renseignements restent chez vous ; Agreely ne devient pas un nouvel entrepôt de vos renseignements personnels, il prouve le consentement sur demande et tient un journal d'accès infalsifiable. Agreely ne garantit pas à lui seul votre conformité : il outille des obligations précises (art. 8, 14, 23, 27, 3.1), tandis que vos politiques, vos délais et vos pratiques internes relèvent de vous et d'un conseil juridique.

À titre informatif, sans valeur d'avis juridique.

Un consentement que vous pouvez prouver

Rendez le consentement imputable.

Commencez par le modèle mental de l'appel unique, puis lisez le protocole qui rend chaque octroi vérifiable, révocable et ancré.

Voir le protocole