Conformité à la Loi 25 pour les PME de Gatineau et d’Ottawa
Depuis septembre 2023, toute entreprise du Québec qui détient des renseignements personnels a de nouvelles obligations en vertu de la Loi 25. Nous les rendons concrètes : désignation de votre responsable de la protection des renseignements personnels, rédaction de la gouvernance, réalisation des EFVP et mise en place de la déclaration des incidents. Mené en français comme en anglais, par une firme d’ici.
La Loi 25 (anciennement projet de loi 64) a modernisé la loi québécoise sur la protection des renseignements personnels dans le secteur privé, avec une entrée en vigueur échelonnée de 2022 à 2024. Les obligations centrales arrivées en septembre 2023 visent les organisations de toutes tailles — y compris les PME de l’Outaouais et de la région de la capitale nationale qui n’ont pas d’équipe de protection des renseignements personnels à temps plein pour les absorber.
La loi repose sur des principes plutôt que sur une simple liste à cocher, et c’est précisément ce qui désarçonne les plus petites entreprises : il vous faut une personne responsable nommée, une gouvernance écrite, une façon d’évaluer le risque pour la vie privée avant de lancer un projet, et un processus éprouvé pour le jour où survient un incident de confidentialité. Nous transformons ces exigences en un plan court et priorisé — et, si vous le souhaitez, nous demeurons votre bureau de la protection des renseignements personnels en impartition pour que tout continue de fonctionner une fois les documents signés.
Parce que nous sommes une entreprise canadienne et que les données de nos clients restent au Canada (Azure Canada Central/Est, AWS ca-central-1), nous pouvons aussi vous aider à répondre aux questions de transfert hors Québec et de souveraineté des données que la Loi 25 vous oblige désormais à vous poser avant de communiquer des renseignements personnels à l’extérieur du Québec.
| En vigueur depuis | Obligation | Ce que ça veut dire pour vous |
|---|---|---|
| Septembre 2022 | Responsable désigné (RPRP) et incidents de confidentialité | Désigner la personne responsable et publier son titre et ses coordonnées; évaluer les incidents, tenir un registre et aviser la Commission d’accès à l’information et les personnes touchées en cas de risque de préjudice sérieux. |
| Septembre 2023 | La vague centrale : gouvernance, EFVP, consentement, transparence | Politiques écrites et publiées, évaluations des facteurs relatifs à la vie privée (y compris avant tout transfert hors Québec), règles de consentement plus strictes, transparence au moment de la collecte, droit à la désindexation — et l’entrée en vigueur des sanctions. |
| Septembre 2024 | Portabilité des données | Toute personne peut demander ses renseignements personnels informatisés dans un format technologique structuré et couramment utilisé. |
La conformité à la Loi 25, rendue concrète
Responsable de la protection (RPRP)
La loi exige une personne responsable de la protection des renseignements personnels. Nous vous aidons à désigner un RPRP et à publier son rôle — ou nous agissons comme votre RPRP en impartition.
Évaluation des facteurs relatifs à la vie privée (EFVP)
La Loi 25 exige une évaluation des facteurs relatifs à la vie privée avant d’acquérir un système qui traite des renseignements personnels ou de les communiquer hors Québec. Nous menons l’EFVP, documentons les risques et recommandons les mesures d’atténuation.
Politiques de gouvernance
Nous rédigeons la gouvernance attendue par la Loi 25 : politiques et pratiques internes encadrant les renseignements personnels, calendriers de conservation et de destruction, et la politique de confidentialité publique que vos clients comprennent vraiment.
Déclaration des incidents & registre
Lorsqu’un incident de confidentialité présente un risque de préjudice sérieux, vous devez aviser la Commission d’accès à l’information et les personnes concernées — et tenir un registre des incidents. Nous bâtissons le processus, les gabarits et le registre avant que vous en ayez besoin.
Consentement & droits des personnes
Consentement clair, transparence au moment de la collecte et nouveaux droits : accès, rectification, désindexation et portabilité des données. Nous cartographions votre collecte et votre utilisation des renseignements personnels, puis corrigeons les écarts en langage clair.
Transferts hors Québec & résidence des données
Avant que des renseignements personnels quittent le Québec, ils doivent faire l’objet d’une évaluation. Entreprise canadienne qui conserve les données au Canada (Azure Canada Central/Est, AWS ca-central-1), nous vous aidons à évaluer les transferts et à privilégier des options qui gardent vos données ici.
Ce que « des mesures de sécurité raisonnables » veut dire en pratique
La Loi 25 ne vous remet pas une liste de contrôles à cocher. Elle exige des mesures de sécurité « raisonnables compte tenu de la sensibilité des renseignements » — une question d’ingénierie de sécurité autant que de droit. C’est souvent là qu’un programme rédigé par un cabinet d’avocats ou de comptables s’arrête : les politiques sont écrites, mais les contrôles techniques qui les rendent vraies restent à installer. C’est ce bout-là que nous faisons.
- Contrôle d’accès et MFA. Limiter qui peut accéder aux renseignements personnels, et pouvoir le démontrer — accès conditionnel et MFA résistante à l’hameçonnage.
- Chiffrement en transit et au repos. Pour qu’un portable perdu ou un courriel intercepté ne devienne pas un incident à déclarer — chiffrement et protection des données dans Microsoft 365.
- Journalisation et pistes de vérification. Quand un incident survient, savoir ce qui a été consulté, par qui et quand — journalisation centralisée et SIEM.
- Détection et réponse. La Loi 25 vous oblige à évaluer et à déclarer un incident présentant un risque de préjudice sérieux; encore faut-il le repérer à temps — détection et réponse gérées et réponse aux incidents.
- Sauvegardes et restauration testée. Le rançongiciel est aujourd’hui l’un des incidents déclarables les plus fréquents; des sauvegardes immuables et des restaurations testées vous évitent d’avoir à choisir entre payer et perdre vos dossiers.
- Minimisation et conservation. On ne peut pas perdre ce qu’on ne détient pas : ne garder que les renseignements nécessaires, et les détruire au bon moment.
Vous n’êtes pas certain d’avoir ces bases en place? Une évaluation de cybersécurité les vérifie une à une et les rattache à vos obligations Loi 25.
RPRP en impartition : votre responsable, sans embauche
La loi exige un responsable de la protection des renseignements personnels désigné — mais rien n’oblige à ce que cette personne soit à votre emploi. Comme RPRP en impartition, nous traitons les demandes d’accès, évaluons les incidents de confidentialité, tenons le registre et assurons la gouvernance continue. Le rôle est réellement occupé, pas seulement un nom affiché sur votre site. Et quand un projet déclenche une évaluation, notre guide pas à pas pour réaliser une EFVP montre ce que la loi attend avant toute signature.
Le service s’arrime naturellement à notre RSSI virtuel : un leadership en vie privée et en sécurité dans un même mandat, à une fraction du coût d’une embauche à temps plein, en français comme en anglais. C’est la formule qui convient aux PME qui détiennent des renseignements personnels sans avoir personne pour porter le dossier à l’interne.
Questions fréquentes
La Loi 25 s’applique-t-elle aux petites entreprises?
Oui. La Loi 25 vise pratiquement toute entreprise du secteur privé au Québec qui recueille, détient ou utilise des renseignements personnels, peu importe sa taille — il n’y a pas d’exemption selon le nombre d’employés. Les obligations centrales sont en vigueur depuis septembre 2023 — et la première vague, dont la désignation d’un responsable et la déclaration des incidents de confidentialité présentant un risque sérieux, l’est depuis septembre 2022. Les plus petites entreprises doivent simplement adapter l’effort à leur taille, et c’est précisément ce que nous faisons.
Quelles sont les amendes en cas de non-conformité à la Loi 25?
La Loi 25 prévoit parmi les sanctions les plus sévères au Canada en matière de vie privée. La Commission d’accès à l’information peut imposer des sanctions administratives pécuniaires pouvant atteindre 10 M$ ou 2 % du chiffre d’affaires mondial, et les amendes pénales peuvent atteindre 25 M$ ou 4 % du chiffre d’affaires mondial pour les infractions les plus graves — le montant le plus élevé s’appliquant. La loi a aussi créé un droit privé d’action en dommages-intérêts. Pour une PME, le risque concret est généralement une plainte ou un incident déclaré qui révèle l’absence de gouvernance — d’où l’importance d’avoir les bases en place.
Qu’est-ce qu’une EFVP et en avons-nous besoin?
Une EFVP — évaluation des facteurs relatifs à la vie privée — est un examen structuré des risques pour la vie privée d’un projet. En vertu de la Loi 25, vous devez en réaliser une avant d’acquérir, de développer ou de refondre un système d’information qui traite des renseignements personnels, et avant de communiquer des renseignements personnels à l’extérieur du Québec. Nous menons l’EFVP, documentons les risques de façon proportionnée au projet et vous remettons les mesures d’atténuation ainsi que la trace à conserver au dossier.
Pouvez-vous agir comme notre responsable de la protection des renseignements personnels (RPRP)?
Oui. Si vous préférez ne pas attribuer ce rôle à l’interne, nous pouvons agir comme votre responsable de la protection des renseignements personnels (RPRP) en impartition — traitement des demandes, évaluation des incidents, tenue du registre et gouvernance continue. Ce service s’arrime naturellement à notre RSSI virtuel : un leadership en vie privée et en sécurité à une fraction du coût d’une embauche à temps plein, en français comme en anglais.
Combien coûte la conformité à la Loi 25 pour une PME?
Il n’y a pas de tarif unique, mais le marché est plus resserré qu’on ne le pense. Pour une PME, une analyse d’écarts et de préparation se fait généralement à forfait, entre 3 000 $ et 6 000 $; un programme de conformité complet — analyse, politiques, registres, EFVP et accompagnement de mise en œuvre — se situe la plupart du temps entre 6 000 $ et 20 000 $, selon le volume et la sensibilité des renseignements personnels que vous détenez et le choix de confier ou non le rôle de RPRP en impartition. La presse d’affaires québécoise a rapporté des factures de 30 000 $ à 40 000 $ pour des entreprises complexes au dossier de données lourd. Une PME qui a déjà des politiques et un responsable désigné a beaucoup moins de chemin à faire qu’une entreprise qui part de zéro — c’est pourquoi nous commençons par une courte analyse d’écarts, puis remettons un prix forfaitaire clair, sans surprise, adapté à votre réalité.
Faut-il un consultant pour la Loi 25, ou peut-on le faire soi-même?
Pas toujours — et on vous le dira franchement si c’est votre cas. Si votre empreinte de données est modeste (une liste de clients, des dossiers d’employés, des outils de bureau courants) et qu’une personne à l’interne prend réellement le dossier en charge, vous pouvez accomplir beaucoup vous-même : désigner le responsable, publier la politique, tenir le registre. Un consultant Loi 25 devient utile quand le travail se complexifie ou que les enjeux montent — mener une véritable analyse d’écarts, réaliser les EFVP avant un nouveau système ou un transfert hors Québec, monter des registres qui tiennent la route en cas de plainte, et assumer les fonctions de RPRP quand personne à l’interne ne peut les porter. Le vrai test : le temps et la prise en charge. Si personne chez vous n’a les deux, l’aide externe coûte moins cher qu’une erreur.
Existe-t-il de l’aide financière pour la conformité à la Loi 25?
Du soutien subventionné en cybersécurité et en conformité à la Loi 25 a été offert aux PME québécoises par l’entremise du réseau des centres collégiaux de transfert technologique (CCTT) — par exemple CyberQuébec, rattaché au Cégep de l’Outaouais et financé par le gouvernement du Québec. Les programmes précis évoluent (le programme MaLoi25, par exemple, a pris fin en 2025); nous vous aidons donc à repérer l’aide actuellement disponible et à vérifier votre admissibilité, puis nous réalisons le travail de conformité lui-même — EFVP, gouvernance et RPRP.
Fourchettes de prix revues en juillet 2026.
Vous ne savez pas où vous en êtes avec la Loi 25?
Commençons par une courte analyse d’écarts Loi 25 et un plan clair et priorisé, adapté à votre entreprise.
Nous joindre