Aller au contenu

Guide

Loi 25 : ce que votre site web et vos outils doivent respecter

Les obligations concrètes pour une PME, et ce qu’elles changent pour votre site et vos outils.

· 3 min de lecture · Équipe Priam Web

La Loi 25 a modernisé la protection des renseignements personnels au Québec. Ses obligations sont entrées en vigueur en trois temps, en septembre 2022, 2023 et 2024. Elle s’applique à toutes les entreprises, y compris les petites. Voici ce qu’elle change concrètement pour votre site web et vos outils.

Ce guide donne une vue d’ensemble. Il ne constitue pas un avis juridique : pour votre situation précise, consultez un professionnel.

1. Un responsable de la protection des renseignements personnels

Chaque entreprise doit avoir un responsable. Par défaut, c’est la personne qui a la plus haute autorité, souvent le président ou le propriétaire. Cette fonction peut être déléguée par écrit.

Sur votre site : le titre et les coordonnées du responsable doivent être publiés.

2. Une politique de confidentialité claire

Si vous recueillez des renseignements personnels par un moyen technologique, par exemple un formulaire de contact, vous devez publier une politique de confidentialité en termes simples. Elle explique quels renseignements vous recueillez, pourquoi, avec qui vous les partagez et combien de temps vous les gardez.

Vous devez aussi publier de l’information sur vos règles de gouvernance : qui a accès aux renseignements, comment ils sont conservés et détruits, comment les plaintes sont traitées.

3. Les témoins et outils de suivi désactivés par défaut

Les technologies qui permettent d’identifier, de localiser ou de profiler une personne doivent être désactivées par défaut. En pratique, les témoins (cookies) publicitaires et de mesure d’audience ne peuvent pas être activés avant que le visiteur les accepte. D’où les bandeaux de consentement.

Une autre voie existe : ne pas utiliser de tels outils. Un site qui compte ses visites sans témoin ni identifiant n’a rien à faire accepter. C’est le choix que nous proposons pour vos sites web. Notre propre site, lui, mesure son audience avec Google Analytics et Microsoft Clarity, et affiche pour cela un bandeau : rien ne se charge avant que le visiteur accepte.

4. Un registre des incidents

Un incident de confidentialité, c’est un accès non autorisé, une perte ou une communication non autorisée de renseignements personnels : un ordinateur portable volé, une boîte courriel piratée, un fichier envoyé à la mauvaise personne.

  • Chaque incident doit être consigné dans un registre, même mineur.
  • S’il présente un risque de préjudice sérieux, il faut aviser la Commission d’accès à l’information et les personnes concernées.
  • Vous devez prendre des mesures pour limiter les conséquences.

5. Un consentement clair

Le consentement doit être manifeste, libre et éclairé, et donné pour des fins précises. On ne peut plus enfouir une autorisation au milieu de conditions interminables.

6. Une évaluation avant certains projets

Avant un projet de système d’information qui touche des renseignements personnels, ou avant de communiquer des renseignements personnels à l’extérieur du Québec, une évaluation des facteurs relatifs à la vie privée (EFVP) est exigée. C’est à considérer avant d’adopter un nouvel outil infonuagique ou un service d’intelligence artificielle hébergé ailleurs.

7. Le droit à la portabilité

Depuis septembre 2024, une personne peut demander que ses renseignements lui soient communiqués dans un format technologique structuré et couramment utilisé. Vos outils doivent permettre de les extraire.

Les sanctions

La Loi 25 prévoit des sanctions administratives pouvant atteindre 10 millions de dollars ou 2 % du chiffre d’affaires mondial, et des amendes pénales plus élevées. Pour une PME, le plus grand risque reste souvent la perte de confiance de ses clients.

Par où commencer

  1. Désignez le responsable et publiez ses coordonnées.
  2. Faites l’inventaire des renseignements que vous recueillez, et où ils vont.
  3. Mettez à jour votre politique de confidentialité.
  4. Retirez les témoins inutiles de votre site, ou demandez le consentement.
  5. Créez votre registre des incidents, et une marche à suivre.

Nous pouvons vous aider sur la partie technique : site sans témoins superflus, accès protégés, registre et inventaire des outils. C’est l’objet de notre service de protection des données.

Les solutions liées

À lire aussi

Parlons de votre projet.

Racontez-nous ce qui vous fait perdre du temps. Une première rencontre, sans engagement, suffit souvent à voir ce qui est possible.

Nous joindre1 888 697-7426

↑↓ naviguerEntrée ouvrir/ ou Ctrl K rechercher