Couverture Loi 25

Vous avez commencé la Loi 25
sans savoir si vous avez tout couvert ?

Conformaze cartographie l'intégralité des obligations de la Loi 25, article par article. Pour chaque article : ce que la loi exige, la fonctionnalité qui le couvre, et la preuve produite — au même endroit, pour que rien ne tombe entre deux fichiers Excel.

Le coût de la dispersion

Pourquoi un suivi Excel/SharePoint laisse passer des obligations — même quand l'équipe est sérieuse.

Des silos par personne

Chaque équipe garde sa portion — légal, IT, RH, opérations. Le jour où la CAI ou un client demande une vue d'ensemble, vous courez après les fichiers.

Pas de lien décision ↔ preuve

Vous avez approuvé un traitement, signé un DPA, validé une EFVP. Mais reconstituer la chaîne complète six mois plus tard relève de l'archéologie.

Pas de rappel de revue

Une politique adoptée en 2023, un sous-traitant rajouté l'an dernier, un transfert ouvert sans réévaluation — rien ne vous prévient que c'est à revoir.

Pas de vue consolidée

Quand la direction ou la CAI demande « où en est-on sur la Loi 25 ? », personne ne peut répondre en cinq minutes avec un chiffre fiable.

Le gain de la centralisation Conformaze

Tout ce qui touche la Loi 25 — décisions, preuves, échéances — au même endroit, relié et tracé.

Une seule source de vérité

Tout ce que la Loi 25 vous demande de démontrer — registre, EFVP, DPA, transferts, DSAR, incidents — dans un même endroit, reliés entre eux.

Traçabilité automatique

Chaque création, modification, approbation est horodatée et attribuée. La preuve se constitue à mesure que votre équipe travaille.

Avancement par article

Visualisez ce qui est couvert, ce qui est en cours, ce qui manque — par obligation et par responsable.

Dossier prêt à présenter

Un export consolidé, signé et défendable. Pour la CAI, pour la direction, pour un client qui exige des preuves de conformité.

Article par article

Ce que la Loi 25 exige — et comment Conformaze le couvre

Pour chaque article : l'obligation en langage clair, la (les) fonctionnalité(s) qui la couvre(nt), et la preuve produite par la plateforme.

Art. 3.1

Responsable de la protection des renseignements personnels

La personne ayant la plus haute autorité dans l'entreprise exerce de plein droit la fonction de responsable de la protection des renseignements personnels ; elle peut déléguer cette fonction par écrit, en tout ou en partie. Publier le titre et les coordonnées du responsable sur le site Internet de l'entreprise ou, à défaut de site, les rendre accessibles par tout autre moyen approprié.

Fonctionnalité
Gouvernance & rôles
Preuve produite

Délégation écrite le cas échéant, titre et coordonnées publiés, journal des décisions du responsable.

Art. 3.2

Cadre de gouvernance des renseignements personnels

Établir et mettre en œuvre des politiques et pratiques encadrant la gouvernance des renseignements personnels et propres à en assurer la protection. Elles prévoient notamment l'encadrement de la conservation et de la destruction, les rôles et responsabilités des membres du personnel tout au long du cycle de vie des renseignements, et un processus de traitement des plaintes. Elles doivent être proportionnées à la nature et à l'importance des activités de l'entreprise, et approuvées par le responsable de la protection des renseignements personnels.

Fonctionnalité
Gouvernance & rôles
Preuve produite

Cadre de gouvernance versionné, RACI assignés, approbations tracées.

Art. 3.3

Évaluation des facteurs relatifs à la vie privée (EFVP)

Réaliser une évaluation des facteurs relatifs à la vie privée pour tout projet d'acquisition, de développement ou de refonte d'un système d'information ou d'une prestation électronique de services impliquant la collecte, l'utilisation, la communication, la conservation ou la destruction de renseignements personnels. Consulter le responsable dès le début du projet, et s'assurer que le projet permet qu'un renseignement informatisé recueilli auprès de la personne concernée puisse lui être communiqué dans un format technologique structuré et couramment utilisé. L'évaluation doit être proportionnée à la sensibilité des renseignements, à la finalité de leur utilisation, à leur quantité, à leur répartition et à leur support.

Preuve produite

EFVP archivée, horodatée, signée et liée au traitement concerné dans le registre.

Art. 3.2

Publication des politiques et pratiques de gouvernance

Publier sur le site Internet de l'entreprise — ou rendre accessibles par tout autre moyen approprié — des informations détaillées, en termes simples et clairs, sur ces politiques et pratiques, notamment sur le contenu exigé au premier alinéa (encadrement de la conservation et de la destruction, rôles du personnel, traitement des plaintes).

Fonctionnalité
Gouvernance & rôles
Preuve produite

Politiques versionnées, datées, approuvées et publiées.

Art. 3.5

Incidents de confidentialité

Dès qu'il y a des motifs de croire qu'un incident de confidentialité s'est produit, prendre les mesures raisonnables pour diminuer les risques qu'un préjudice soit causé et éviter que de nouveaux incidents de même nature ne se produisent. Si l'incident présente un risque qu'un préjudice sérieux soit causé, aviser avec diligence la Commission d'accès à l'information ainsi que toute personne concernée. Tenir un registre des incidents de confidentialité.

Fonctionnalité
Gestion des incidents
Preuve produite

Dossier d'incident complet, registre conservé 5 ans, notifications horodatées.

Art. 4

Finalités déterminées avant la collecte

Déterminer les fins de la collecte avant d'y procéder.

Preuve produite

Finalités documentées par traitement dans le registre.

Art. 8

Information lors de la collecte (transparence)

Informer la personne lors de la collecte, et par la suite sur demande : des fins et des moyens de la collecte, de ses droits d'accès et de rectification, et de son droit de retirer son consentement à la communication ou à l'utilisation. Le cas échéant, aussi du tiers pour qui la collecte est faite, des tiers ou catégories de tiers à qui les renseignements seront communiqués, et d'une communication à l'extérieur du Québec. Sur demande : les renseignements recueillis auprès d'elle, les catégories de personnes qui y ont accès au sein de l'entreprise, la durée de conservation et les coordonnées du responsable. Le tout en termes simples et clairs.

Preuve produite

Points de collecte portant le mécanisme d'avis et le document d'avis de transparence présenté à la personne.

Art. 8.2

Politique de confidentialité publiée

Lorsque la collecte se fait par un moyen technologique, publier sur le site Internet de l'entreprise, le cas échéant, et diffuser par tout moyen propre à atteindre les personnes concernées une politique de confidentialité rédigée en termes simples et clairs ; faire de même pour l'avis dont toute modification à cette politique doit faire l'objet.

Fonctionnalité
Trousse documentaire
Preuve produite

Politique de confidentialité versionnée, datée, classée « public » et diffusée ; avis de modification archivé.

Art. 8.1

Information préalable — technologies d'identification, de localisation ou de profilage

Lorsque la collecte recourt à une technologie comprenant des fonctions permettant d'identifier, de localiser ou de profiler la personne concernée, l'informer au préalable du recours à une telle technologie et des moyens offerts pour activer ces fonctions. S'ajoute aux mentions de l'avis de collecte, sans les remplacer.

Preuve produite

Avis préalable versionné rattaché à l'activité de traitement, avec la date de mise en service de la technologie.

Art. 9.1

Paramètres de confidentialité au plus haut niveau par défaut

Lorsque l'entreprise recueille des renseignements personnels en offrant au public un produit ou un service technologique doté de paramètres de confidentialité, s'assurer que ces paramètres assurent par défaut le plus haut niveau de confidentialité, sans aucune intervention de la personne concernée. Les paramètres de confidentialité d'un témoin de connexion ne sont pas visés.

Preuve produite

Capture datée des paramètres par défaut à la mise en service, et trace de revue à chaque changement de version du produit.

Art. 12-14

Consentement manifeste, libre et éclairé

Obtenir un consentement manifeste, libre, éclairé et donné à des fins spécifiques, demandé à chacune de ces fins en termes simples et clairs et, lorsqu'il est demandé par écrit, présenté distinctement de toute autre information. Le consentement doit être manifesté de façon expresse dès qu'il s'agit d'un renseignement personnel sensible, et il ne vaut que pour la durée nécessaire à la réalisation des fins visées. Le consentement du mineur de moins de 14 ans est donné par le titulaire de l'autorité parentale ou le tuteur. Un consentement qui n'est pas donné conformément à la loi est sans effet.

Preuve produite

Inventaire des points de consentement, preuves horodatées, journal des retraits.

Art. 3.2

Registre des activités de traitement

La Loi 25 ne nomme aucun registre des activités de traitement. Documenter chaque traitement est le moyen le plus solide de démontrer la gouvernance qu'exige l'Art. 3.2.

Preuve produite

Registre versionné, horodaté, exportable en PDF avec signature.

Art. 23

Durées de conservation et destruction

Une fois les fins accomplies, détruire le renseignement personnel ou l'anonymiser pour l'utiliser à des fins sérieuses et légitimes, sous réserve d'un délai de conservation prévu par une loi. Un renseignement n'est anonymisé que s'il est raisonnable de prévoir en tout temps qu'il ne permet plus, de façon irréversible, d'identifier la personne, selon les meilleures pratiques généralement reconnues et les critères déterminés par règlement.

Preuve produite

Durée de conservation par traitement, alertes d'échéance, traces de destruction.

Art. 18.3

Communication à un sous-traitant

Confier par écrit tout mandat ou contrat impliquant la communication de renseignements personnels, et y indiquer les mesures que le mandataire doit prendre pour en assurer la confidentialité, pour n'utiliser les renseignements que dans l'exécution du mandat, et pour ne pas les conserver après son expiration. Le mandataire doit aviser sans délai le responsable de toute violation ou tentative de violation, et lui permettre d'effectuer toute vérification relative à cette confidentialité.

Preuve produite

DPA centralisés, statut suivi, lien direct avec les traitements concernés.

Art. 17

Communication hors Québec et internationale

Avant toute communication d'un renseignement personnel à l'extérieur du Québec, réaliser une évaluation des facteurs relatifs à la vie privée tenant compte notamment de la sensibilité du renseignement, de la finalité de son utilisation, des mesures de protection dont il bénéficierait — y compris contractuelles — et du régime juridique applicable dans l'État destinataire. La communication ne peut s'effectuer que si l'évaluation démontre une protection adéquate, et elle doit faire l'objet d'une entente écrite. Il en est de même lorsqu'on confie à une personne ou à un organisme hors Québec la tâche de recueillir, d'utiliser, de communiquer ou de conserver un tel renseignement pour son compte.

Preuve produite

Évaluation par pays, mécanisme de protection documenté, lien vers le DPA.

Art. 12.1

Décisions fondées exclusivement sur un traitement automatisé

Informer la personne concernée qu'une décision est fondée exclusivement sur un traitement automatisé, au plus tard au moment où cette décision lui est communiquée. À sa demande, l'informer des renseignements personnels utilisés pour rendre la décision, des raisons ainsi que des principaux facteurs et paramètres qui y ont mené, et de son droit de faire rectifier ces renseignements. Lui donner l'occasion de présenter ses observations à un membre du personnel en mesure de réviser la décision.

Preuve produite

Registre des systèmes décisionnels, niveau de supervision humaine, journal des révisions demandées.

Art. 27

Droit d'accès

À la demande d'une personne, lui confirmer l'existence des renseignements personnels détenus sur elle, lui en donner communication et lui permettre d'en obtenir copie — sous forme de transcription écrite et intelligible si elle le demande, et avec des mesures d'accommodement raisonnables si elle est handicapée. Le responsable doit répondre par écrit avec diligence et au plus tard dans les 30 jours de la réception de la demande (Art. 32) ; à défaut, il est réputé avoir refusé d'y acquiescer.

Preuve produite

Dossier DSAR horodaté, accusé de réception, réponse, preuve d'envoi.

Art. 28

Droit de rectification

Sur demande, rectifier un renseignement personnel inexact, incomplet ou équivoque — ou dont la collecte, la communication ou la conservation ne sont pas autorisées par la loi.

Preuve produite

Dossier de rectification avec avant/après, traces des correctifs propagés.

Art. 27

Droit à la portabilité

Sur demande, communiquer à la personne, dans un format technologique structuré et couramment utilisé, les renseignements personnels informatisés recueillis auprès d'elle — à l'exclusion de ceux créés ou inférés à partir d'un renseignement la concernant — à moins que cela ne soulève des difficultés pratiques sérieuses. Ces renseignements sont aussi communiqués, à sa demande, à toute personne ou à tout organisme autorisé par la loi à les recueillir.

Preuve produite

Export portabilité généré, horodaté et tracé dans le dossier DSAR.

Art. 28.1

Cessation de la diffusion et désindexation

Cesser la diffusion d'un renseignement personnel ou désindexer l'hyperlien qui y mène lorsque cette diffusion contrevient à la loi ou à une ordonnance judiciaire. La personne peut aussi l'exiger — ou exiger la réindexation de l'hyperlien — lorsque la diffusion lui cause un préjudice grave relatif à sa réputation ou à sa vie privée, que ce préjudice est manifestement supérieur à l'intérêt du public de connaître le renseignement ou à l'intérêt de quiconque de s'exprimer librement, et que la mesure demandée n'excède pas ce qui est nécessaire pour éviter la perpétuation du préjudice. Ce droit conditionnel ne constitue pas un droit à l'effacement au sens du RGPD.

Preuve produite

Dossier de désindexage avec décision motivée et trace de l'action.

Art. 10

Mesures de sécurité

Prendre les mesures de sécurité propres à assurer la protection des renseignements personnels collectés, utilisés, communiqués, conservés ou détruits, et qui sont raisonnables compte tenu notamment de leur sensibilité, de la finalité de leur utilisation, de leur quantité, de leur répartition et de leur support.

Preuve produite

Contrôles de sécurité documentés, piste d'audit horodatée et exportable.

Liste indicative des principales obligations. La Loi sur le secteur privé contient d'autres dispositions ; Conformaze couvre les modules associés. Pour une lecture intégrale, consultez le texte officiel sur LégisQuébec.

Comment savoir où vous en êtes

Le bilan gratuit Conformaze pose les bonnes questions pour cartographier votre situation actuelle face aux obligations Loi 25 — sans engagement, en quelques minutes. Vous obtenez une lecture par catégorie d'obligation, les écarts identifiés et un plan d'action priorisé.

Faire votre bilan gratuit

Couvrez la Loi 25 — sans laisser d'obligation derrière vous.

Une plateforme conçue article par article, pour que chaque exigence de la Loi 25 ait son module, sa fonctionnalité et sa preuve.