Réserver un appel
Blogue

Loi 25 et site web : la liste de vérification pour une PME

La Loi 25 s'applique à toute entreprise du Québec qui recueille des renseignements personnels, y compris par un simple formulaire de contact. Pour un site web, cela tient en 8 points : responsable affiché, politique de confidentialité claire, avis au moment de la collecte, témoins de profilage désactivés par défaut, et quelques documents internes. Au 9 janvier 2026, la Commission d'accès à l'information n'avait imposé aucune sanction pécuniaire.

À qui la Loi 25 s'applique

La Loi 25 a modifié la Loi sur la protection des renseignements personnels dans le secteur privé. Son article 3.1 est simple : toute personne qui exploite une entreprise est responsable de la protection des renseignements personnels qu'elle détient (LégisQuébec, P-39.1). Il n'y a pas d'exception pour les petites entreprises.

Votre site web recueille des renseignements personnels dès qu'il a un formulaire de contact, de soumission ou de réservation, un outil de mesure d'audience qui identifie les visiteurs, un pixel publicitaire ou un clavardage. Si votre site a un seul de ces éléments, la loi s'applique à lui.

La Commission d'accès à l'information (CAI) publie un résumé utile des changements, en précisant que ses textes vulgarisent la loi, « n'ont pas force de loi » et que les textes législatifs prévalent (CAI). La liste qui suit renvoie donc aux articles de la loi.

La liste de vérification, article par article

# À vérifier sur votre site Article Comment le faire
1 Le titre et les coordonnées du responsable de la protection des renseignements personnels sont publiés 3.1 Une ligne dans le pied de page ou la politique : « Responsable : [titre], [courriel] »
2 Une politique de confidentialité en termes simples et clairs est publiée 8.2 Une page dédiée, liée depuis chaque formulaire et le pied de page
3 Les formulaires disent à quoi servent les renseignements et comment ils sont recueillis 8 Une phrase sous le bouton d'envoi, avec lien vers la politique
4 Les outils qui identifient, localisent ou profilent ne s'activent pas sans l'accord du visiteur 8.1 Un bandeau de consentement qui bloque les témoins publicitaires et de mesure jusqu'au oui
5 Le consentement à des fins secondaires (infolettre, promotions) est demandé séparément 14 Une case non cochée, distincte de l'envoi du formulaire
6 Les outils hors Québec (réservation, courriel, gestion) ont fait l'objet d'une évaluation et d'une entente écrite 17 Une fiche par fournisseur : ce qu'il reçoit, où, quelles protections, contrat
7 Les politiques de gouvernance sont adoptées et résumées sur le site 3.2 Conservation et destruction, rôles, traitement des plaintes
8 Un registre des incidents de confidentialité existe, même vide 3.8 Un document daté, tenu par le responsable

Ce que chaque point demande, en clair

Le responsable (point 1). Dans une PME, c'est la personne qui a la plus haute autorité qui exerce cette fonction, et elle peut la déléguer par écrit. Ses titre et coordonnées doivent être publiés sur le site de l'entreprise.

La politique et l'avis à la collecte (points 2 et 3). L'article 8 énumère ce que la personne doit savoir au moment de la collecte : les fins, les moyens de collecte, ses droits d'accès et de rectification, et son droit de retirer son consentement. S'il y a lieu, on l'informe aussi des tiers ou catégories de tiers qui recevront les renseignements, et de la possibilité qu'ils soient communiqués hors du Québec. L'article 8.2 demande de publier une politique de confidentialité rédigée en termes simples et clairs.

Les témoins et le profilage (point 4). L'article 8.1 exige d'informer la personne, avant la collecte, de l'utilisation d'une technologie qui permet de l'identifier, de la localiser ou de la profiler, et des moyens d'activer ces fonctions. La CAI ajoute que « ces technologies ne pourront être activées par défaut ». L'article 9.1 (confidentialité par défaut) exclut expressément les paramètres des témoins de navigation. Concrètement, la lecture courante est la suivante : les témoins strictement nécessaires au fonctionnement du site restent actifs, et les pixels publicitaires et outils de mesure qui suivent le visiteur attendent son accord. Mon article sur le suivi des appels et des formulaires montre comment le mode Consentement de Google s'y prend.

Le consentement distinct (point 5). Quand le consentement est demandé par écrit, la CAI rappelle qu'il doit être présenté « distinctement de toute autre information ». L'inscription à l'infolettre ne peut donc pas être cachée dans l'envoi du formulaire. C'est aussi ce que demande la loi anti-pourriel : voyez mon guide sur la LCAP pour les courriels et textos.

Les fournisseurs hors Québec (point 6). L'article 17 exige, avant de communiquer des renseignements à l'extérieur du Québec, une évaluation des facteurs relatifs à la vie privée qui tient compte de la sensibilité des renseignements, des fins, des mesures de protection et du cadre juridique du pays de destination, puis une entente écrite. La règle vaut aussi quand un fournisseur hors Québec recueille ou conserve les renseignements pour vous. Votre outil de prise de rendez-vous en ligne, votre outil de courriel et votre hébergeur sont concernés s'ils sont à l'extérieur.

Les incidents (point 8). Si vous avez des raisons de croire qu'un incident de confidentialité est survenu, vous devez prendre des mesures pour réduire le risque. S'il présente un risque de préjudice sérieux, vous devez aviser la CAI et les personnes concernées (art. 3.5), et tenir un registre de tous les incidents (art. 3.8). Selon la CAI, 518 avis d'incident lui ont été transmis entre le 1er janvier et le 10 décembre 2025 (CAI).

Les sanctions, sans exagérer

Les maximums prévus par la loi sont élevés :

Type Personne physique Autre personne (société)
Sanction administrative pécuniaire (art. 90.12) Jusqu'à 50 000 $ Jusqu'à 10 000 000 $ ou 2 % du chiffre d'affaires mondial, le plus élevé
Amende pénale (art. 91) 5 000 $ à 100 000 $ 15 000 $ à 25 000 000 $ ou 4 % du chiffre d'affaires mondial, le plus élevé

Il faut mettre ces chiffres en perspective. Dans une lettre datée du 9 janvier 2026, la CAI écrit : « aucune sanction administrative pécuniaire ni pénalité n'a été imposée par la Commission en date d'aujourd'hui » (CAI, AI-2526-238). Je n'ai pas trouvé de source indiquant une sanction imposée depuis. Un site qui vous annonce des amendes de millions de dollars pour un formulaire mal étiqueté vous vend de la peur. Le vrai risque pour une PME est ailleurs : une plainte d'un client, une enquête, et le temps perdu à régulariser après coup ce qui prend quelques heures à faire maintenant.

Par où commencer cette semaine

  1. Écrivez le titre et le courriel du responsable dans le pied de page (10 minutes).
  2. Faites la liste de tous les outils qui reçoivent des renseignements par votre site : formulaire, réservation, courriel, mesure, publicité (30 minutes).
  3. Pour chacun, notez où les données sont conservées. Ceux hors du Québec demandent une évaluation et une entente (point 6).
  4. Ajoutez une phrase d'information sous chaque formulaire, avec lien vers la politique.
  5. Installez un bandeau de consentement qui bloque réellement les pixels jusqu'au oui, et testez-le.
  6. Rédigez ou révisez la politique de confidentialité en termes simples.

Si votre site existe aussi en anglais, la politique et les avis doivent l'être en français d'abord; voyez mon article sur le site web bilingue.

Ce qu'Always Booked fait

Chaque site web Always Booked, à 1 500 $, comprend la réservation en ligne ou les demandes de soumission, avec une alerte instantanée quand une demande arrive, et la rédaction en français et en anglais. Cette liste de vérification est un bon outil pour en parler pendant la phase de plan du site; les textes qui vous engagent, comme la politique de confidentialité, restent à valider par vous, comme responsable. Avec le plan d'entretien à 150 $ par mois, je vérifie chaque mois que la réservation et les formulaires fonctionnent toujours.

Cet article donne de l'information générale sur la Loi 25 et ne constitue pas un avis juridique; pour votre situation, consultez un avocat.

Questions fréquentes

La Loi 25 s'applique-t-elle à une entreprise d'une seule personne?

Oui. La loi vise toute personne qui exploite une entreprise, sans exception de taille. Dans une petite entreprise, le propriétaire est par défaut le responsable de la protection des renseignements personnels.

Un site sans formulaire est-il concerné?

S'il utilise des outils de mesure, de publicité ou de clavardage qui recueillent des renseignements sur les visiteurs, oui. Un site purement informatif, sans aucun outil de ce type, a moins d'obligations, mais doit quand même publier le titre et les coordonnées du responsable (art. 3.1).

Les amendes peuvent-elles atteindre 10 millions de dollars?

C'est le maximum pour une entreprise qui n'est pas une personne physique. Pour une personne physique, le maximum d'une sanction administrative est de 50 000 $. Et au 9 janvier 2026, la CAI n'avait imposé aucune sanction pécuniaire.

Mon outil de réservation est américain : est-ce interdit?

Non, mais la loi demande une évaluation des facteurs relatifs à la vie privée et une entente écrite avant de confier des renseignements à un fournisseur hors du Québec.

Besoin d’aide avec ça?

Sites web : 1 500 $. Un appel de 15 minutes pour voir si c’est un bon choix pour vous.

Parlons de votre entreprise.

Un appel de 15 minutes, sans présentation PowerPoint. Vous saurez si je peux vous aider, et combien ça coûte.

  • Réponse le jour même ouvrable
  • Français ou anglais
  • Prix publiés
AppelerRéserver