Couverture Loi 25
Conformaze cartographie l'intégralité des obligations de la Loi 25, article par article. Pour chaque article : ce que la loi exige, la fonctionnalité qui le couvre, et la preuve produite — au même endroit, pour que rien ne tombe entre deux fichiers Excel.
Pourquoi un suivi Excel/SharePoint laisse passer des obligations — même quand l'équipe est sérieuse.
Chaque équipe garde sa portion — légal, IT, RH, opérations. Le jour où la CAI ou un client demande une vue d'ensemble, vous courez après les fichiers.
Vous avez approuvé un traitement, signé un DPA, validé une EFVP. Mais reconstituer la chaîne complète six mois plus tard relève de l'archéologie.
Une politique adoptée en 2023, un sous-traitant rajouté l'an dernier, un transfert ouvert sans réévaluation — rien ne vous prévient que c'est à revoir.
Quand la direction ou la CAI demande « où en est-on sur la Loi 25 ? », personne ne peut répondre en cinq minutes avec un chiffre fiable.
Tout ce qui touche la Loi 25 — décisions, preuves, échéances — au même endroit, relié et tracé.
Tout ce que la Loi 25 vous demande de démontrer — registre, EFVP, DPA, transferts, DSAR, incidents — dans un même endroit, reliés entre eux.
Chaque création, modification, approbation est horodatée et attribuée. La preuve se constitue à mesure que votre équipe travaille.
Visualisez ce qui est couvert, ce qui est en cours, ce qui manque — par obligation et par responsable.
Un export consolidé, signé et défendable. Pour la CAI, pour la direction, pour un client qui exige des preuves de conformité.
Article par article
Pour chaque article : l'obligation en langage clair, la (les) fonctionnalité(s) qui la couvre(nt), et la preuve produite par la plateforme.
La personne ayant la plus haute autorité dans l'entreprise exerce de plein droit la fonction de responsable de la protection des renseignements personnels ; elle peut déléguer cette fonction par écrit, en tout ou en partie. Publier le titre et les coordonnées du responsable sur le site Internet de l'entreprise ou, à défaut de site, les rendre accessibles par tout autre moyen approprié.
Établir et mettre en œuvre des politiques et pratiques encadrant la gouvernance des renseignements personnels et propres à en assurer la protection. Elles prévoient notamment l'encadrement de la conservation et de la destruction, les rôles et responsabilités des membres du personnel tout au long du cycle de vie des renseignements, et un processus de traitement des plaintes. Elles doivent être proportionnées à la nature et à l'importance des activités de l'entreprise, et approuvées par le responsable de la protection des renseignements personnels.
Réaliser une évaluation des facteurs relatifs à la vie privée pour tout projet d'acquisition, de développement ou de refonte d'un système d'information ou d'une prestation électronique de services impliquant la collecte, l'utilisation, la communication, la conservation ou la destruction de renseignements personnels. Consulter le responsable dès le début du projet, et s'assurer que le projet permet qu'un renseignement informatisé recueilli auprès de la personne concernée puisse lui être communiqué dans un format technologique structuré et couramment utilisé. L'évaluation doit être proportionnée à la sensibilité des renseignements, à la finalité de leur utilisation, à leur quantité, à leur répartition et à leur support.
Publier sur le site Internet de l'entreprise — ou rendre accessibles par tout autre moyen approprié — des informations détaillées, en termes simples et clairs, sur ces politiques et pratiques, notamment sur le contenu exigé au premier alinéa (encadrement de la conservation et de la destruction, rôles du personnel, traitement des plaintes).
Dès qu'il y a des motifs de croire qu'un incident de confidentialité s'est produit, prendre les mesures raisonnables pour diminuer les risques qu'un préjudice soit causé et éviter que de nouveaux incidents de même nature ne se produisent. Si l'incident présente un risque qu'un préjudice sérieux soit causé, aviser avec diligence la Commission d'accès à l'information ainsi que toute personne concernée. Tenir un registre des incidents de confidentialité.
Déterminer les fins de la collecte avant d'y procéder.
Informer la personne lors de la collecte, et par la suite sur demande : des fins et des moyens de la collecte, de ses droits d'accès et de rectification, et de son droit de retirer son consentement à la communication ou à l'utilisation. Le cas échéant, aussi du tiers pour qui la collecte est faite, des tiers ou catégories de tiers à qui les renseignements seront communiqués, et d'une communication à l'extérieur du Québec. Sur demande : les renseignements recueillis auprès d'elle, les catégories de personnes qui y ont accès au sein de l'entreprise, la durée de conservation et les coordonnées du responsable. Le tout en termes simples et clairs.
Lorsque la collecte se fait par un moyen technologique, publier sur le site Internet de l'entreprise, le cas échéant, et diffuser par tout moyen propre à atteindre les personnes concernées une politique de confidentialité rédigée en termes simples et clairs ; faire de même pour l'avis dont toute modification à cette politique doit faire l'objet.
Lorsque la collecte recourt à une technologie comprenant des fonctions permettant d'identifier, de localiser ou de profiler la personne concernée, l'informer au préalable du recours à une telle technologie et des moyens offerts pour activer ces fonctions. S'ajoute aux mentions de l'avis de collecte, sans les remplacer.
Lorsque l'entreprise recueille des renseignements personnels en offrant au public un produit ou un service technologique doté de paramètres de confidentialité, s'assurer que ces paramètres assurent par défaut le plus haut niveau de confidentialité, sans aucune intervention de la personne concernée. Les paramètres de confidentialité d'un témoin de connexion ne sont pas visés.
Obtenir un consentement manifeste, libre, éclairé et donné à des fins spécifiques, demandé à chacune de ces fins en termes simples et clairs et, lorsqu'il est demandé par écrit, présenté distinctement de toute autre information. Le consentement doit être manifesté de façon expresse dès qu'il s'agit d'un renseignement personnel sensible, et il ne vaut que pour la durée nécessaire à la réalisation des fins visées. Le consentement du mineur de moins de 14 ans est donné par le titulaire de l'autorité parentale ou le tuteur. Un consentement qui n'est pas donné conformément à la loi est sans effet.
La Loi 25 ne nomme aucun registre des activités de traitement. Documenter chaque traitement est le moyen le plus solide de démontrer la gouvernance qu'exige l'Art. 3.2.
Une fois les fins accomplies, détruire le renseignement personnel ou l'anonymiser pour l'utiliser à des fins sérieuses et légitimes, sous réserve d'un délai de conservation prévu par une loi. Un renseignement n'est anonymisé que s'il est raisonnable de prévoir en tout temps qu'il ne permet plus, de façon irréversible, d'identifier la personne, selon les meilleures pratiques généralement reconnues et les critères déterminés par règlement.
Confier par écrit tout mandat ou contrat impliquant la communication de renseignements personnels, et y indiquer les mesures que le mandataire doit prendre pour en assurer la confidentialité, pour n'utiliser les renseignements que dans l'exécution du mandat, et pour ne pas les conserver après son expiration. Le mandataire doit aviser sans délai le responsable de toute violation ou tentative de violation, et lui permettre d'effectuer toute vérification relative à cette confidentialité.
Avant toute communication d'un renseignement personnel à l'extérieur du Québec, réaliser une évaluation des facteurs relatifs à la vie privée tenant compte notamment de la sensibilité du renseignement, de la finalité de son utilisation, des mesures de protection dont il bénéficierait — y compris contractuelles — et du régime juridique applicable dans l'État destinataire. La communication ne peut s'effectuer que si l'évaluation démontre une protection adéquate, et elle doit faire l'objet d'une entente écrite. Il en est de même lorsqu'on confie à une personne ou à un organisme hors Québec la tâche de recueillir, d'utiliser, de communiquer ou de conserver un tel renseignement pour son compte.
Informer la personne concernée qu'une décision est fondée exclusivement sur un traitement automatisé, au plus tard au moment où cette décision lui est communiquée. À sa demande, l'informer des renseignements personnels utilisés pour rendre la décision, des raisons ainsi que des principaux facteurs et paramètres qui y ont mené, et de son droit de faire rectifier ces renseignements. Lui donner l'occasion de présenter ses observations à un membre du personnel en mesure de réviser la décision.
À la demande d'une personne, lui confirmer l'existence des renseignements personnels détenus sur elle, lui en donner communication et lui permettre d'en obtenir copie — sous forme de transcription écrite et intelligible si elle le demande, et avec des mesures d'accommodement raisonnables si elle est handicapée. Le responsable doit répondre par écrit avec diligence et au plus tard dans les 30 jours de la réception de la demande (Art. 32) ; à défaut, il est réputé avoir refusé d'y acquiescer.
Sur demande, rectifier un renseignement personnel inexact, incomplet ou équivoque — ou dont la collecte, la communication ou la conservation ne sont pas autorisées par la loi.
Sur demande, communiquer à la personne, dans un format technologique structuré et couramment utilisé, les renseignements personnels informatisés recueillis auprès d'elle — à l'exclusion de ceux créés ou inférés à partir d'un renseignement la concernant — à moins que cela ne soulève des difficultés pratiques sérieuses. Ces renseignements sont aussi communiqués, à sa demande, à toute personne ou à tout organisme autorisé par la loi à les recueillir.
Cesser la diffusion d'un renseignement personnel ou désindexer l'hyperlien qui y mène lorsque cette diffusion contrevient à la loi ou à une ordonnance judiciaire. La personne peut aussi l'exiger — ou exiger la réindexation de l'hyperlien — lorsque la diffusion lui cause un préjudice grave relatif à sa réputation ou à sa vie privée, que ce préjudice est manifestement supérieur à l'intérêt du public de connaître le renseignement ou à l'intérêt de quiconque de s'exprimer librement, et que la mesure demandée n'excède pas ce qui est nécessaire pour éviter la perpétuation du préjudice. Ce droit conditionnel ne constitue pas un droit à l'effacement au sens du RGPD.
Prendre les mesures de sécurité propres à assurer la protection des renseignements personnels collectés, utilisés, communiqués, conservés ou détruits, et qui sont raisonnables compte tenu notamment de leur sensibilité, de la finalité de leur utilisation, de leur quantité, de leur répartition et de leur support.
La personne ayant la plus haute autorité dans l'entreprise exerce de plein droit la fonction de responsable de la protection des renseignements personnels ; elle peut déléguer cette fonction par écrit, en tout ou en partie. Publier le titre et les coordonnées du responsable sur le site Internet de l'entreprise ou, à défaut de site, les rendre accessibles par tout autre moyen approprié.
Délégation écrite le cas échéant, titre et coordonnées publiés, journal des décisions du responsable.
Établir et mettre en œuvre des politiques et pratiques encadrant la gouvernance des renseignements personnels et propres à en assurer la protection. Elles prévoient notamment l'encadrement de la conservation et de la destruction, les rôles et responsabilités des membres du personnel tout au long du cycle de vie des renseignements, et un processus de traitement des plaintes. Elles doivent être proportionnées à la nature et à l'importance des activités de l'entreprise, et approuvées par le responsable de la protection des renseignements personnels.
Cadre de gouvernance versionné, RACI assignés, approbations tracées.
Réaliser une évaluation des facteurs relatifs à la vie privée pour tout projet d'acquisition, de développement ou de refonte d'un système d'information ou d'une prestation électronique de services impliquant la collecte, l'utilisation, la communication, la conservation ou la destruction de renseignements personnels. Consulter le responsable dès le début du projet, et s'assurer que le projet permet qu'un renseignement informatisé recueilli auprès de la personne concernée puisse lui être communiqué dans un format technologique structuré et couramment utilisé. L'évaluation doit être proportionnée à la sensibilité des renseignements, à la finalité de leur utilisation, à leur quantité, à leur répartition et à leur support.
EFVP archivée, horodatée, signée et liée au traitement concerné dans le registre.
Publier sur le site Internet de l'entreprise — ou rendre accessibles par tout autre moyen approprié — des informations détaillées, en termes simples et clairs, sur ces politiques et pratiques, notamment sur le contenu exigé au premier alinéa (encadrement de la conservation et de la destruction, rôles du personnel, traitement des plaintes).
Politiques versionnées, datées, approuvées et publiées.
Dès qu'il y a des motifs de croire qu'un incident de confidentialité s'est produit, prendre les mesures raisonnables pour diminuer les risques qu'un préjudice soit causé et éviter que de nouveaux incidents de même nature ne se produisent. Si l'incident présente un risque qu'un préjudice sérieux soit causé, aviser avec diligence la Commission d'accès à l'information ainsi que toute personne concernée. Tenir un registre des incidents de confidentialité.
Dossier d'incident complet, registre conservé 5 ans, notifications horodatées.
Déterminer les fins de la collecte avant d'y procéder.
Finalités documentées par traitement dans le registre.
Informer la personne lors de la collecte, et par la suite sur demande : des fins et des moyens de la collecte, de ses droits d'accès et de rectification, et de son droit de retirer son consentement à la communication ou à l'utilisation. Le cas échéant, aussi du tiers pour qui la collecte est faite, des tiers ou catégories de tiers à qui les renseignements seront communiqués, et d'une communication à l'extérieur du Québec. Sur demande : les renseignements recueillis auprès d'elle, les catégories de personnes qui y ont accès au sein de l'entreprise, la durée de conservation et les coordonnées du responsable. Le tout en termes simples et clairs.
Points de collecte portant le mécanisme d'avis et le document d'avis de transparence présenté à la personne.
Lorsque la collecte se fait par un moyen technologique, publier sur le site Internet de l'entreprise, le cas échéant, et diffuser par tout moyen propre à atteindre les personnes concernées une politique de confidentialité rédigée en termes simples et clairs ; faire de même pour l'avis dont toute modification à cette politique doit faire l'objet.
Politique de confidentialité versionnée, datée, classée « public » et diffusée ; avis de modification archivé.
Lorsque la collecte recourt à une technologie comprenant des fonctions permettant d'identifier, de localiser ou de profiler la personne concernée, l'informer au préalable du recours à une telle technologie et des moyens offerts pour activer ces fonctions. S'ajoute aux mentions de l'avis de collecte, sans les remplacer.
Avis préalable versionné rattaché à l'activité de traitement, avec la date de mise en service de la technologie.
Lorsque l'entreprise recueille des renseignements personnels en offrant au public un produit ou un service technologique doté de paramètres de confidentialité, s'assurer que ces paramètres assurent par défaut le plus haut niveau de confidentialité, sans aucune intervention de la personne concernée. Les paramètres de confidentialité d'un témoin de connexion ne sont pas visés.
Capture datée des paramètres par défaut à la mise en service, et trace de revue à chaque changement de version du produit.
Obtenir un consentement manifeste, libre, éclairé et donné à des fins spécifiques, demandé à chacune de ces fins en termes simples et clairs et, lorsqu'il est demandé par écrit, présenté distinctement de toute autre information. Le consentement doit être manifesté de façon expresse dès qu'il s'agit d'un renseignement personnel sensible, et il ne vaut que pour la durée nécessaire à la réalisation des fins visées. Le consentement du mineur de moins de 14 ans est donné par le titulaire de l'autorité parentale ou le tuteur. Un consentement qui n'est pas donné conformément à la loi est sans effet.
Inventaire des points de consentement, preuves horodatées, journal des retraits.
La Loi 25 ne nomme aucun registre des activités de traitement. Documenter chaque traitement est le moyen le plus solide de démontrer la gouvernance qu'exige l'Art. 3.2.
Registre versionné, horodaté, exportable en PDF avec signature.
Une fois les fins accomplies, détruire le renseignement personnel ou l'anonymiser pour l'utiliser à des fins sérieuses et légitimes, sous réserve d'un délai de conservation prévu par une loi. Un renseignement n'est anonymisé que s'il est raisonnable de prévoir en tout temps qu'il ne permet plus, de façon irréversible, d'identifier la personne, selon les meilleures pratiques généralement reconnues et les critères déterminés par règlement.
Durée de conservation par traitement, alertes d'échéance, traces de destruction.
Confier par écrit tout mandat ou contrat impliquant la communication de renseignements personnels, et y indiquer les mesures que le mandataire doit prendre pour en assurer la confidentialité, pour n'utiliser les renseignements que dans l'exécution du mandat, et pour ne pas les conserver après son expiration. Le mandataire doit aviser sans délai le responsable de toute violation ou tentative de violation, et lui permettre d'effectuer toute vérification relative à cette confidentialité.
DPA centralisés, statut suivi, lien direct avec les traitements concernés.
Avant toute communication d'un renseignement personnel à l'extérieur du Québec, réaliser une évaluation des facteurs relatifs à la vie privée tenant compte notamment de la sensibilité du renseignement, de la finalité de son utilisation, des mesures de protection dont il bénéficierait — y compris contractuelles — et du régime juridique applicable dans l'État destinataire. La communication ne peut s'effectuer que si l'évaluation démontre une protection adéquate, et elle doit faire l'objet d'une entente écrite. Il en est de même lorsqu'on confie à une personne ou à un organisme hors Québec la tâche de recueillir, d'utiliser, de communiquer ou de conserver un tel renseignement pour son compte.
Évaluation par pays, mécanisme de protection documenté, lien vers le DPA.
Informer la personne concernée qu'une décision est fondée exclusivement sur un traitement automatisé, au plus tard au moment où cette décision lui est communiquée. À sa demande, l'informer des renseignements personnels utilisés pour rendre la décision, des raisons ainsi que des principaux facteurs et paramètres qui y ont mené, et de son droit de faire rectifier ces renseignements. Lui donner l'occasion de présenter ses observations à un membre du personnel en mesure de réviser la décision.
Registre des systèmes décisionnels, niveau de supervision humaine, journal des révisions demandées.
À la demande d'une personne, lui confirmer l'existence des renseignements personnels détenus sur elle, lui en donner communication et lui permettre d'en obtenir copie — sous forme de transcription écrite et intelligible si elle le demande, et avec des mesures d'accommodement raisonnables si elle est handicapée. Le responsable doit répondre par écrit avec diligence et au plus tard dans les 30 jours de la réception de la demande (Art. 32) ; à défaut, il est réputé avoir refusé d'y acquiescer.
Dossier DSAR horodaté, accusé de réception, réponse, preuve d'envoi.
Sur demande, rectifier un renseignement personnel inexact, incomplet ou équivoque — ou dont la collecte, la communication ou la conservation ne sont pas autorisées par la loi.
Dossier de rectification avec avant/après, traces des correctifs propagés.
Sur demande, communiquer à la personne, dans un format technologique structuré et couramment utilisé, les renseignements personnels informatisés recueillis auprès d'elle — à l'exclusion de ceux créés ou inférés à partir d'un renseignement la concernant — à moins que cela ne soulève des difficultés pratiques sérieuses. Ces renseignements sont aussi communiqués, à sa demande, à toute personne ou à tout organisme autorisé par la loi à les recueillir.
Export portabilité généré, horodaté et tracé dans le dossier DSAR.
Cesser la diffusion d'un renseignement personnel ou désindexer l'hyperlien qui y mène lorsque cette diffusion contrevient à la loi ou à une ordonnance judiciaire. La personne peut aussi l'exiger — ou exiger la réindexation de l'hyperlien — lorsque la diffusion lui cause un préjudice grave relatif à sa réputation ou à sa vie privée, que ce préjudice est manifestement supérieur à l'intérêt du public de connaître le renseignement ou à l'intérêt de quiconque de s'exprimer librement, et que la mesure demandée n'excède pas ce qui est nécessaire pour éviter la perpétuation du préjudice. Ce droit conditionnel ne constitue pas un droit à l'effacement au sens du RGPD.
Dossier de désindexage avec décision motivée et trace de l'action.
Prendre les mesures de sécurité propres à assurer la protection des renseignements personnels collectés, utilisés, communiqués, conservés ou détruits, et qui sont raisonnables compte tenu notamment de leur sensibilité, de la finalité de leur utilisation, de leur quantité, de leur répartition et de leur support.
Contrôles de sécurité documentés, piste d'audit horodatée et exportable.
Liste indicative des principales obligations. La Loi sur le secteur privé contient d'autres dispositions ; Conformaze couvre les modules associés. Pour une lecture intégrale, consultez le texte officiel sur LégisQuébec.
Le bilan gratuit Conformaze pose les bonnes questions pour cartographier votre situation actuelle face aux obligations Loi 25 — sans engagement, en quelques minutes. Vous obtenez une lecture par catégorie d'obligation, les écarts identifiés et un plan d'action priorisé.
Faire votre bilan gratuitUne plateforme conçue article par article, pour que chaque exigence de la Loi 25 ait son module, sa fonctionnalité et sa preuve.