· 8 min de lecture
Loi 25 et site web : le guide pratique pour les PME du Québec
Votre site web a un formulaire de contact? Il utilise Google Analytics, un pixel Meta ou une infolettre? Alors il recueille des renseignements personnels, et la Loi 25 s'applique à vous, peu importe la taille de votre entreprise.
Adoptée en 2021, la Loi 25 (Loi modernisant des dispositions législatives en matière de protection des renseignements personnels) est entrée en vigueur par étapes entre septembre 2022 et septembre 2024. Voici ce qu'elle change pour votre site, en langage clair, avec une liste de vérification à la fin. À noter : cet article est de l'information générale et ne constitue pas un avis juridique.
C'est quoi, la Loi 25, et est-ce que ça me concerne?
La Loi 25 modernise plusieurs lois québécoises, dont la Loi sur la protection des renseignements personnels dans le secteur privé. Elle vise toute entreprise qui recueille, utilise ou conserve des renseignements personnels sur des personnes au Québec. Un renseignement personnel, c'est toute information qui permet d'identifier une personne, directement ou indirectement : nom, courriel, numéro de téléphone, adresse IP, historique de navigation lié à un identifiant, etc.
Son application est surveillée par la Commission d'accès à l'information du Québec (CAI). Les obligations sont arrivées en trois vagues :
- 22 septembre 2022 : responsable de la protection des renseignements personnels, gestion des incidents de confidentialité et registre des incidents.
- 22 septembre 2023 : la plus grosse vague pour les sites web (consentement renforcé, politique de confidentialité, confidentialité par défaut, technologies de profilage, sanctions administratives de la CAI).
- 22 septembre 2024 : droit à la portabilité des données.
Qui est responsable des renseignements personnels dans mon entreprise?
Par défaut, c'est la personne ayant la plus haute autorité dans l'entreprise, souvent le président ou le propriétaire. Cette fonction peut être déléguée, en tout ou en partie, à quelqu'un d'autre, par écrit.
Pour votre site web, l'obligation concrète est simple : le titre et les coordonnées de cette personne doivent être publiés sur le site de l'entreprise. Une adresse courriel dédiée (par exemple confidentialite@votreentreprise.ca) dans la politique de confidentialité et le pied de page fait très bien l'affaire.
Ai-je besoin d'une politique de confidentialité sur mon site?
Oui, dès que vous recueillez des renseignements personnels par un moyen technologique, ce qui inclut un formulaire web. Selon la CAI, la politique doit être rédigée en termes simples et clairs et publiée sur votre site.
Elle devrait expliquer, sans jargon : quels renseignements vous recueillez (formulaires, témoins, outils d'analyse), pourquoi, avec qui ils sont partagés (hébergeur, outil d'infolettre, CRM, etc.), combien de temps vous les gardez, comment ils sont protégés, et comment une personne peut exercer ses droits d'accès et de rectification. La CAI publie d'ailleurs un guide explicatif pour aider les entreprises à la rédiger.
Évitez de copier la politique d'un autre site ou un modèle américain : elle doit refléter ce que votre site fait réellement. Si vous ajoutez un pixel publicitaire l'an prochain, la politique doit suivre.
Ma bannière de témoins (cookies) est-elle obligatoire?
La Loi 25 ne parle pas de « bannière » en tant que telle, mais elle impose des règles qui, en pratique, en rendent une nécessaire pour la plupart des sites. Deux principes clés sont en vigueur depuis septembre 2023 :
Premièrement, si vous utilisez une technologie qui permet d'identifier, de localiser ou de profiler une personne, vous devez l'en informer au préalable et lui offrir les moyens d'activer ces fonctions. Selon la CAI, ces fonctions ne peuvent pas être activées par défaut : c'est la personne qui doit les activer. Les témoins publicitaires et de suivi entre sites (pixels Meta, Google Ads, etc.) sont les exemples typiques.
Deuxièmement, les paramètres de confidentialité d'un produit ou service technologique offert au public doivent assurer, par défaut, le plus haut niveau de confidentialité. La CAI précise que les témoins de connexion (cookies) sont exclus de cette règle précise de paramétrage par défaut, ce qui explique pourquoi les experts ne s'entendent pas tous sur le traitement exact de chaque type de témoin.
La conclusion prudente, partagée par de nombreux praticiens : les témoins strictement nécessaires (panier, session, sécurité) peuvent fonctionner sans consentement, mais les témoins de profilage et de publicité ciblée doivent rester désactivés jusqu'à ce que le visiteur les accepte. Pour l'analytique, la voie la plus sûre est de demander le consentement aussi, ou d'utiliser un outil configuré pour ne pas identifier ni profiler les visiteurs.
Mes formulaires et mon infolettre sont-ils conformes?
Au moment de recueillir des renseignements, vous devez informer la personne des fins de la collecte et de ses droits d'accès et de rectification. Le consentement doit être manifeste, libre, éclairé et demandé pour des fins précises, en termes simples et clairs. Pour un renseignement sensible (santé, finances, etc.), il doit être exprès.
- Demandez seulement ce dont vous avez besoin : un formulaire de contact n'a pas besoin de la date de naissance.
- Ajoutez une courte mention sous le formulaire : pourquoi vous recueillez ces données et un lien vers la politique de confidentialité.
- Pour l'infolettre, utilisez une case à cocher distincte et non précochée. S'inscrire à un devis n'est pas s'abonner à une infolettre.
- Vérifiez où vont les données : courriel, CRM, tableur. Chaque outil tiers devrait figurer dans votre politique.
- Prévoyez un délai de conservation et supprimez ce qui n'est plus utile.
Que faire en cas de fuite de données, et c'est quoi la portabilité?
Depuis septembre 2022, un incident de confidentialité (accès non autorisé, perte, communication par erreur) doit être pris en charge rapidement pour réduire les risques. Si l'incident présente un risque de préjudice sérieux, il faut aviser la CAI et les personnes concernées.
Toutes les entreprises doivent aussi tenir un registre des incidents de confidentialité, même pour les incidents mineurs, et le communiquer à la CAI si elle le demande. Pour un site web, pensez par exemple à une boîte courriel de formulaire piratée, une base de données d'infolettre exposée ou une extension WordPress vulnérable. Des mises à jour régulières et des sauvegardes font partie de la prévention.
Depuis le 22 septembre 2024, une personne peut demander que les renseignements personnels informatisés qu'elle vous a fournis lui soient communiqués, ou transmis à une autre organisation, dans un format technologique structuré et couramment utilisé. Pour une PME, ça veut surtout dire savoir où sont stockées les données de vos clients (CRM, boutique en ligne, outil d'infolettre) et être capable de les exporter, par exemple en CSV.
Quelles sont les amendes prévues par la Loi 25?
La CAI peut imposer des sanctions administratives pécuniaires allant jusqu'à 10 millions de dollars ou 2 % du chiffre d'affaires mondial. Des poursuites pénales sont aussi possibles : selon la CAI, les amendes pour une entreprise vont de 15 000 $ jusqu'à 25 millions de dollars ou 4 % du chiffre d'affaires mondial, selon le montant le plus élevé, et elles sont doublées en cas de récidive. Ces montants maximums visent les cas graves, mais la CAI peut aussi exiger des correctifs.
Pour une PME, le vrai risque est plus souvent une plainte d'un client, une enquête ou une atteinte à la réputation. La bonne nouvelle : la conformité d'un site vitrine se règle généralement en quelques étapes.
Loi 25 : par où commencer pour mon site web?
Voici les étapes prioritaires pour mettre un site de PME en règle. Pour un cas plus complexe (données sensibles, transfert hors Québec, boutique en ligne importante), consultez un avocat.
Chez Situs Digital, nos sites sont livrés avec une gestion des témoins, des formulaires sobres et une structure prête pour la Loi 25. Si vous voulez qu'on regarde votre site actuel, écrivez-nous.
- Désigner le responsable et publier son titre et ses coordonnées sur le site.
- Publier une politique de confidentialité claire, en français, à jour.
- Installer un outil de consentement qui bloque les témoins de profilage et de publicité jusqu'à l'acceptation.
- Revoir les formulaires : minimum de données, mention des fins, case infolettre non cochée.
- Tenir un registre des incidents, même vide.
- Garder le site, les extensions et les sauvegardes à jour.
Questions fréquentes
La Loi 25 s'applique-t-elle aux travailleurs autonomes et aux petites entreprises?
Oui. Elle vise toute entreprise qui recueille des renseignements personnels, peu importe sa taille. Un simple formulaire de contact suffit pour être concerné.
Puis-je utiliser Google Analytics avec la Loi 25?
Oui, mais avec précautions. Informez les visiteurs dans votre politique et, par prudence, n'activez les témoins d'analyse qu'après consentement, ou configurez l'outil pour limiter l'identification. Les fonctions publicitaires et de profilage doivent être désactivées par défaut.
Une bannière « En poursuivant votre navigation, vous acceptez les témoins » suffit-elle?
Probablement pas. La Loi 25 exige un consentement manifeste et interdit d'activer par défaut les fonctions de profilage. La simple poursuite de la navigation n'est pas un choix clair; une bannière avec des boutons Accepter et Refuser est plus sûre.
Ma politique de confidentialité doit-elle être en français?
Oui. En plus de la Loi 25, la Charte de la langue française exige que le contenu de votre site, y compris les pages légales, soit offert en français.
Sources
- CAI – Principaux changements apportés par la Loi 25
- CAI – Technologie d'identification, de localisation et de profilage
- CAI – Collecte de renseignements personnels (entreprises privées)
- CAI – Sanctions et poursuites (entreprises)
- CAI – Rédiger une politique de confidentialité : guide explicatif pour les entreprises
- Gouvernement du Québec – Entrée en vigueur des nouvelles dispositions de la Loi 25
- Dubé Latreille Avocats – Loi 25 et nomination d'un responsable de la protection des renseignements personnels
- LégisQuébec – Loi sur la protection des renseignements personnels dans le secteur privé (P-39.1)