Loi 25 — Évaluation de conformité gratuite

Évaluez gratuitement votre conformité à la Loi 25 du Québec avec un questionnaire de niveau CISO.

En vigueur

Depuis septembre 2024

Régulateur

CAI (Québec)

Sanctions

25M$ ou 4% CA

Qu'est-ce que la Loi 25 ?

La Loi 25, ou Loi modernisant des dispositions législatives en matière de protection des renseignements personnels, est la réforme majeure de la protection des données personnelles au Québec. Entrée en vigueur progressivement depuis 2022, elle est pleinement applicable depuis septembre 2024.

Elle s'applique à toute organisation qui collecte, utilise ou communique des renseignements personnels au Québec, qu'elle soit publique ou privée, petite ou grande.

Obligations principales

  • Nommer un responsable de la protection des renseignements personnels
  • Publier une politique de confidentialité claire et accessible
  • Réaliser des évaluations des facteurs relatifs à la vie privée (EFVP)
  • Notifier la CAI en cas d'incident dans les 72 heures
  • Obtenir un consentement valable et explicite
  • Assurer la transparence des décisions automatisées

Comment StructureClerk vous aide

Le questionnaire couvre les exigences clés de la Loi 25 à travers ~50 questions de niveau CISO en protection des données. Votre rapport identifie vos points de conformité et vos lacunes prioritaires.

Questions fréquentes sur la Loi 25

Qui est visé par la Loi 25 ?+

Toute entreprise privée qui recueille, détient, utilise ou communique des renseignements personnels au Québec, quelle que soit sa taille — y compris les entreprises hors Québec qui traitent des données de résidents québécois.

Quelles sont les sanctions prévues par la Loi 25 ?+

Des sanctions administratives pécuniaires jusqu'à 10 millions $ CA ou 2 % du chiffre d'affaires mondial, et des amendes pénales jusqu'à 25 millions $ CA ou 4 % du chiffre d'affaires mondial, le montant le plus élevé étant retenu.

Faut-il désigner un responsable de la protection des renseignements personnels ?+

Oui, c'est obligatoire depuis septembre 2022. Par défaut, c'est la personne ayant la plus haute autorité (PDG), qui peut déléguer cette fonction par écrit. Ses coordonnées doivent être publiées sur le site web de l'entreprise.

Que faire en cas d'incident de confidentialité ?+

Si l'incident présente un risque de préjudice sérieux, l'entreprise doit aviser la Commission d'accès à l'information (CAI) et les personnes concernées avec diligence, et tenir un registre de tous ses incidents de confidentialité.

Qu'est-ce qu'une EFVP et quand est-elle requise ?+

L'évaluation des facteurs relatifs à la vie privée est une analyse d'impact obligatoire avant tout projet d'acquisition, de développement ou de refonte de système impliquant des renseignements personnels, et avant toute communication de données hors Québec.