Évaluez gratuitement votre conformité à la Loi 25 du Québec avec un questionnaire de niveau CISO.
Depuis septembre 2024
CAI (Québec)
25M$ ou 4% CA
La Loi 25, ou Loi modernisant des dispositions législatives en matière de protection des renseignements personnels, est la réforme majeure de la protection des données personnelles au Québec. Entrée en vigueur progressivement depuis 2022, elle est pleinement applicable depuis septembre 2024.
Elle s'applique à toute organisation qui collecte, utilise ou communique des renseignements personnels au Québec, qu'elle soit publique ou privée, petite ou grande.
Toute entreprise privée qui recueille, détient, utilise ou communique des renseignements personnels au Québec, quelle que soit sa taille — y compris les entreprises hors Québec qui traitent des données de résidents québécois.
Des sanctions administratives pécuniaires jusqu'à 10 millions $ CA ou 2 % du chiffre d'affaires mondial, et des amendes pénales jusqu'à 25 millions $ CA ou 4 % du chiffre d'affaires mondial, le montant le plus élevé étant retenu.
Oui, c'est obligatoire depuis septembre 2022. Par défaut, c'est la personne ayant la plus haute autorité (PDG), qui peut déléguer cette fonction par écrit. Ses coordonnées doivent être publiées sur le site web de l'entreprise.
Si l'incident présente un risque de préjudice sérieux, l'entreprise doit aviser la Commission d'accès à l'information (CAI) et les personnes concernées avec diligence, et tenir un registre de tous ses incidents de confidentialité.
L'évaluation des facteurs relatifs à la vie privée est une analyse d'impact obligatoire avant tout projet d'acquisition, de développement ou de refonte de système impliquant des renseignements personnels, et avant toute communication de données hors Québec.