Comprendre. Organiser. Agir.

La Loi 25 au Québec.
Des règles à la pratique.

Des politiques à publier. Des demandes à traiter. Des décisions à documenter. Un guide pratique pour organiser la protection des renseignements personnels dans votre organisation.

Secteur privé · P-39.1Secteur public · A-2.1Sources officielles

Information générale, sans valeur d’avis juridique. Sources consultées le 29 septembre 2026. Votre secteur et votre situation déterminent les règles applicables.

01

Qu’est-ce que la Loi 25 au Québec ?

La Loi 25 (L.Q. 2021, chapitre 25) est une loi modificative qui modernise la protection des renseignements personnels au Québec. Adoptée en 2021, elle modifie notamment la loi du secteur privé, P-39.1, et celle des organismes publics, A-2.1. Les obligations se lisent dans ces lois modifiées. Ses principales dispositions sont entrées en vigueur par étapes, de septembre 2022 à septembre 2024.

Elle concerne la façon dont une organisation recueille, utilise, communique, conserve et protège les renseignements personnels. Le sujet dépasse donc largement les cookies d’un site web.

Pour organiser le travail, partez des renseignements réellement utilisés : dossiers clients, candidatures, paie, formulaires, comptes utilisateurs et outils marketing. Pour chacun, posez trois questions : pourquoi les recueillir, qui y accède et quand cesser de les conserver ?

CAI : les changements apportés par la Loi 25

02

Entreprise privée ou organisme public : quel régime ?

Une entreprise relève généralement de la P-39.1 pour les renseignements personnels traités dans le cadre de ses activités. Un organisme public relève de l’A-2.1. Les articles, certaines procédures et les délais ne sont pas interchangeables. Les renseignements de santé et de services sociaux peuvent relever de la R-22.1, un régime distinct qui n’est pas couvert par ce guide.

Pour les cabinets et conseillers

Identifiez le régime de chaque client avant de reprendre un modèle. Un même cabinet peut accompagner plusieurs organisations dont les obligations diffèrent. Conservez un dossier distinct, avec le responsable, les documents et les décisions propres à chacune.

Ce guide distingue les principaux repères des deux régimes. Vérifiez aussi les règles propres à votre organisation et aux renseignements concernés. P-39.1, article 3 ; A-2.1, article 2.

Légis Québec : loi applicable aux organismes publics

03

Un plan de travail pour votre organisation

Voici un ordre de travail proposé, à adapter à votre situation. Il sert à répartir les actions, pas à déclarer automatiquement votre conformité.

Qui porte la responsabilité ?

Dans une entreprise, la personne ayant la plus haute autorité exerce par défaut la fonction de responsable de la protection des renseignements personnels. Une délégation doit être écrite. Son titre et ses coordonnées doivent être rendus publics. P-39.1, article 3.1.

Dans un organisme public, la plus haute autorité exerce les fonctions de responsable de l’accès aux documents et de la protection des renseignements personnels. Une délégation écrite est possible aux personnes admissibles prévues par la loi. L’organisme doit notifier la CAI du titre, des coordonnées et de la date d’entrée en fonction des responsables. A-2.1, article 8.

  1. Attribuer les responsabilités. Identifier le responsable et les personnes qui traiteront les demandes, les incidents et les mises à jour.
  2. Inventorier les pratiques. Relier les renseignements aux finalités, aux produits, aux fournisseurs et aux lieux de traitement.
  3. Mettre les documents en cohérence. Comparer ce que vos politiques annoncent avec ce que vos équipes et vos outils font réellement.
  4. Préparer les parcours. Tester une demande d’accès, un retrait de consentement et le signalement d’un incident.
  5. Revoir les projets et les durées. Prévoir les évaluations nécessaires avant les changements et documenter les règles de conservation.
  6. Garder les traces utiles. Désigner un propriétaire, une prochaine action et les pièces justificatives pour chaque dossier.

Exemple : avant de déployer un nouvel outil RH, réunissez les RH, le responsable de la protection des renseignements et la personne chargée du fournisseur. Le contrat, l’analyse du projet et la politique destinée aux employés doivent raconter la même chose.

04

Politiques de confidentialité : rédiger, publier, maintenir

Lorsqu’une entreprise recueille des renseignements personnels par un moyen technologique, elle doit publier une politique de confidentialité en termes simples et clairs sur son site Internet, le cas échéant, et la diffuser par un moyen propre à atteindre les personnes concernées. Elle doit faire de même pour l’avis de toute modification. Les organismes publics doivent aussi publier cette politique sur leur site et la diffuser. P-39.1, article 8.2 ; A-2.1, article 63.4.

Cette politique se distingue des règles de gouvernance. Dans le privé, les politiques et pratiques sont approuvées par le responsable et des informations détaillées à leur sujet doivent être rendues publiques. Dans le public, les règles de gouvernance sont approuvées par le comité compétent et publiées sur le site de l’organisme. P-39.1, article 3.2 ; A-2.1, article 63.3.

Évitez le modèle générique qui décrit des traitements inexistants ou oublie un fournisseur. Partez d’un catalogue : renseignements recueillis, finalités, moyens de collecte et communications. Vérifiez ensuite chaque passage avec les personnes responsables des opérations.

Informer et obtenir un consentement sont deux démarches

La publication d’une politique ne vaut pas automatiquement consentement. Lorsqu’un consentement est requis, il doit être manifeste, libre, éclairé et demandé pour chacune des fins visées, en termes simples et clairs. Une demande écrite doit être présentée distinctement des autres informations. P-39.1, article 14 ; A-2.1, article 53.1.

À conserver dans votre dossier

La version approuvée, sa date de publication, son emplacement public et les traces de diffusion. Lorsqu’un produit change, identifiez les passages à réviser et les personnes à informer.

Agreely génère des politiques globales ou par produit à partir du catalogue, héberge leur page publique et permet de documenter leur diffusion. La validation du contenu demeure une responsabilité de l’organisation.

CAI : guide de rédaction d’une politique de confidentialité (PDF)

05

Demandes d’accès, de rectification et de portabilité

Dans le privé, la réponse à une demande d’accès ou de rectification doit être écrite et transmise avec diligence, au plus tard 30 jours après sa réception. P-39.1, article 32.

Dans le public, le responsable doit donner suite à la demande avec diligence, au plus tard dans les 20 jours suivant sa réception. Ce délai peut être prolongé d’au plus 10 jours si le traitement risque de nuire au déroulement normal des activités, avec avis écrit avant l’expiration des 20 jours. A-2.1, article 98.

Dans les deux régimes, la portabilité vise les renseignements informatisés recueillis auprès de la personne, et non ceux créés ou inférés à partir de ses renseignements. À sa demande, ils sont communiqués dans un format technologique structuré et couramment utilisé, sauf difficultés pratiques sérieuses. P-39.1, article 27 ; A-2.1, article 84.

Un formulaire public facilite la réception, mais le traitement demande aussi de vérifier l’identité de façon appropriée, retrouver les renseignements, examiner les restrictions applicables et répondre de manière sécurisée.

Test pratique : une personne demande une copie de ses renseignements. Qui reçoit la demande ? Qui cherche dans le CRM, la facturation et les autres outils ? Qui valide la réponse ? Où conservez-vous la date de réception et la réponse transmise ?

Dans Agreely, le formulaire de la page publique alimente le registre après confirmation du courriel. Cette confirmation ne remplace pas, à elle seule, toutes les vérifications d’identité que votre situation peut exiger.

CAI : responsabilités et traitement des demandes

06

Incidents de confidentialité : documenter et évaluer

Une erreur d’envoi, un accès non autorisé ou une perte de renseignements peuvent constituer un incident de confidentialité. L’entreprise ou l’organisme public doit prendre des mesures raisonnables pour limiter les risques et éviter une répétition. Il doit tenir un registre des incidents, y compris ceux qui ne nécessitent pas d’avis aux personnes concernées. P-39.1, article 3.8 ; A-2.1, article 63.11.

Si l’incident présente un risque de préjudice sérieux, l’organisation doit aviser avec diligence la CAI et les personnes concernées, sous réserve des exceptions légales. L’évaluation tient notamment compte de la sensibilité des renseignements, des conséquences et de la probabilité d’utilisation préjudiciable. Le responsable de la protection des renseignements personnels doit être consulté. P-39.1, article 3.5 ; A-2.1, article 63.8. P-39.1, article 3.7 ; A-2.1, article 63.10.

Préparez la fiche avant d’en avoir besoin : faits connus, renseignements touchés, mesures prises, analyse du risque, personnes consultées et avis transmis. Notez aussi pourquoi une notification a été jugée nécessaire ou non.

CAI : incidents de confidentialité et mesures de sécurité

07

EFVP et renseignements communiqués hors Québec

Une évaluation des facteurs relatifs à la vie privée, ou EFVP, est notamment requise pour un projet d’acquisition, de développement ou de refonte d’un système d’information ou de prestation électronique de services impliquant des renseignements personnels. Consultez dès le début du projet le responsable dans le privé, ou le comité sur l’accès à l’information et la protection des renseignements personnels dans le public. P-39.1, article 3.3 ; A-2.1, article 63.5.

L’EFVP doit accompagner les décisions du projet. Elle permet d’examiner les renseignements concernés, les risques et les mesures de protection. Son ampleur doit être proportionnée au contexte.

Avant une communication hors Québec ou le recours à un prestataire hors Québec pour recueillir, utiliser, communiquer ou conserver des renseignements pour votre compte, une EFVP est requise, sous réserve des exceptions légales. L’évaluation doit démontrer une protection adéquate et la communication doit faire l’objet d’une entente écrite. P-39.1, article 17 ; A-2.1, article 70.1.

Pour un nouvel outil infonuagique, demandez où les données sont traitées, quels sous-traitants interviennent et quelles garanties sont prévues. Héberger au Canada ne règle pas, à lui seul, la question des communications hors Québec.

CAI : réaliser une EFVP (PDF)

08

Conservation et destruction : définir la fin du parcours

Une fois les fins accomplies, une entreprise doit détruire les renseignements ou les anonymiser pour les utiliser à des fins sérieuses et légitimes, sous réserve d’un délai de conservation prévu par une loi. P-39.1, article 23.

Un organisme public doit aussi les détruire ou les anonymiser pour les utiliser à des fins d’intérêt public, sous réserve de la Loi sur les archives ou du Code des professions. A-2.1, article 73.

Dans les deux régimes, l’anonymisation doit respecter les critères réglementaires. Retirer un nom ne suffit pas nécessairement à empêcher l’identification directe ou indirecte d’une personne.

Il n’existe pas une durée unique pour tous vos dossiers. Reliez chaque règle à une catégorie de renseignements, à une finalité et à un événement de départ. Faites valider les obligations de conservation applicables avant d’agir.

Exemple opérationnel : la fin d’une relation client peut être l’événement qui déclenche le calcul d’une échéance selon vos règles déclarées. Une échéance calculée n’est pas une destruction exécutée : vérifiez aussi les systèmes sources, les copies et les exceptions à traiter.

CAI : conservation, destruction et anonymisation

09

Que peut faire un logiciel de gestion Loi 25 ?

Un logiciel peut réunir les documents, les registres et le suivi qui seraient autrement répartis entre courriels et feuilles de calcul. Pour le choisir, partez de vos parcours quotidiens.

  • Politiques : pouvez-vous partir de vos pratiques et retrouver les versions publiées ?
  • Droits : les demandes arrivent-elles dans un registre avec un suivi ?
  • Gouvernance : pouvez-vous relier les fournisseurs, les évaluations et les pièces d’un dossier ?
  • Plusieurs clients : pouvez-vous travailler dans plusieurs organisations avec un même compte ?
  • Intégrations : votre ERP peut-il transmettre les événements utiles par API ?

Agreely rassemble ces capacités dans une plateforme conçue au Québec. La bannière Témoins répond au parcours du site web ; la plateforme couvre une gestion plus large. Aucun logiciel ne remplace les décisions de l’organisation ni les conseils adaptés à son contexte.

10

Questions fréquentes sur la Loi 25

Une petite entreprise doit-elle s’en occuper ?

La petite taille d’une entreprise ne fait pas disparaître à elle seule les obligations de protection des renseignements personnels. Examinez les renseignements traités, vos activités et le cadre applicable. P-39.1, article 1.

Une bannière de cookies suffit-elle ?

Non. Le consentement sur le site web est un parcours parmi d’autres. Les politiques, les demandes de droits, les incidents et la gouvernance nécessitent leurs propres processus. Commencez par identifier ce que votre site recueille réellement et les technologies qui nécessitent un consentement.

Faut-il obligatoirement acheter un logiciel ?

Choisissez vos outils selon le travail à accomplir. Une petite équipe peut s’organiser avec des documents et registres bien tenus. Une plateforme spécialisée devient utile lorsque les demandes, les versions, les organisations et les intervenants deviennent plus difficiles à coordonner.

Par où commencer si tout est éparpillé ?

Choisissez un parcours réel, comme une demande d’accès ou un nouveau fournisseur. Listez les personnes impliquées, les renseignements, les documents et les prochaines décisions. Utilisez ce premier dossier complet pour repérer ce qui manque ailleurs.

Passer à la pratique

Donnez une place à votre gestion Loi 25.

Explorez les outils qui soutiennent les parcours de ce guide, ou commencez par le consentement aux témoins de votre site web.

Explorer la plateforme de gestion Loi 25 ↗Découvrir la bannière de témoins ↗