← Retour au blog
📊 Données · Août 2026

Le constat Loi 25 au Québec : ce que 942 scans révèlent

9 août 2026 · 14 min de lecture · Analyse de 88 469 entreprises

Le constat Loi 25 au Québec : 91,6% des entreprises scannées affichent un grade F, incluant comptables et notaires

Nous avons cartographié la surface publique de 88 469 entreprises québécoises. Parmi elles, 942 ont fait l'objet d'un scan en profondeur — analyse technique, infrastructure, signaux de transparence. Ce que ces données révèlent n'est pas rassurant.

Et le constat le plus frappant ne concerne pas les PME ordinaires. Il concerne ceux qui devraient être les meilleurs élèves : les professionnels qui manipulent vos données les plus sensibles.

91,6%
des entreprises scannées affichent un grade F
863 sur 942 — score moyen de transparence : 9,8 / 100

Le paysage québécois en chiffres

Avant de plonger dans le constat, posons les bases. Notre base de données couvre l'ensemble du tissu économique québécois — de la petite boulangerie de Sherbrooke au cabinet d'avocats montréalais.

88 469
entreprises québécoises cartographiées
34 587
ont un site web actif analysable

Top 10 des secteurs par volume

Secteur Entreprises Risque moyen
Comptabilité9 24348,8 / 100
Assurance8 09249,8 / 100
Clinique médicale6 92350,9 / 100
Investissement6 25446,5 / 100
Courtier immobilier2 990
Banque2 86849,7 / 100
Dentiste2 62436,4 / 100
Notaire2 52644,4 / 100
Psychologue2 42439,0 / 100
Cabinet d'avocats1 86948,6 / 100

Le « risque moyen » est un score interne basé sur le secteur d'activité, l'utilisation d'IA, la stack technologique et l'activité en ligne. Plus le chiffre est élevé, plus l'enjeu Loi 25 est important pour ce secteur.

Premier constat : les 10 secteurs à plus fort volume au Québec sont aussi ceux qui manipulent le plus de données personnelles sensibles — santé, finances, identité, dossier juridique. Ce sont précisément les secteurs que la Loi 25 vise à protéger en priorité.

La répartition des grades : un océan de rouge

Chaque scan attribue un grade de transparence, de A++ (excellent) à F (signaux multiples manquants ou problématiques). Voici la distribution réelle :

F
863 (91,6%)
D
42
C
19
B
11
A
7

En moyenne, chaque entreprise scannée présente 8 violations détectées sur sa surface publique. Le pire cas en affiche 18. Le meilleur... 2.

9,8 / 100
score moyen de transparence des entreprises en grade F
8
violations détectées en moyenne par entreprise

Le paradoxe des professionnels de la confiance

Voici le constat le plus troublant. Les professionnels qui ont accès à vos données les plus sensibles — vos revenus, votre identité, votre dossier médical, vos transactions immobilières — sont parmi les pires élèves.

Les firmes comptables : 9 243 firmes, 90,4% en grade F

La comptabilité est le secteur le plus représenté au Québec. Ces firmes manipulent vos numéros d'assurance sociale, vos revenus, vos renseignements bancaires, vos déclarations fiscales. Voici ce que nos scans ont trouvé sur 292 firmes comptables analysées en profondeur :

Signal détecté Article Loi 25 Firmes touchées
Transferts hors Québec non évaluésArt. 17291 / 292 (99,7%)
Gouvernance technique déficiente (headers)Art. 3.2285 / 292 (97,6%)
Consentement (CMP) non documentéArt. 9159 / 292 (54,5%)
Transparence / confidentialitéArt. 8156 / 292 (53,4%)
Politique de confidentialité absenteArt. 3.1138 / 292 (47,3%)
Droit d'effacement non documentéArt. 28.1137 / 292 (46,9%)
Consentement / finalitéArt. 26111 / 292 (38%)
Presque la moitié des firmes comptables scannées n'affichent aucune politique de confidentialité sur leur site web. Ces mêmes firmes qui manipulent vos données fiscales et financières les plus sensibles.

Les notaires : 424 scans, 91,9% en grade F

Les notaires détiennent des actes authentiques contenant des renseignements sur vos transactions immobilières, votre succession, votre mariage, votre entreprise. Sur 424 études notariales scannées :

Signal détecté Article Loi 25 Études touchées
Transferts hors Québec non évaluésArt. 17423 / 424 (99,8%)
Gouvernance technique déficienteArt. 3.2410 / 424 (96,7%)
Consentement (CMP) non documentéArt. 9241 / 424 (56,8%)
Politique de confidentialité absenteArt. 3.1185 / 424 (43,6%)
Transparence / confidentialitéArt. 8167 / 424 (39,4%)
Droit d'effacement non documentéArt. 28.1213 / 424 (50,2%)

Les cabinets d'avocats : 21 scans, 95,2% en grade F

Les avocats sont les gardiens du secret professionnel le plus strict. Pourtant, sur 21 cabinets analysés, 20 affichent un grade F. Tous (100%) présentent au moins une violation de l'article 17 et de l'article 3.2. Le score moyen de transparence : 12,6 / 100.

Les 5 violations les plus fréquentes au Québec

Sur l'ensemble des 942 scans, certains articles de la Loi 25 reviennent avec une régularité alarmante :

Rang Article Signal Occurrences
1 Art. 17 Transferts hors Québec non évalués (hébergement, messagerie, DNS aux États-Unis) 4 070
2 Art. 3.2 Gouvernance technique déficiente (headers de sécurité absents) 962
3 Art. 9 Mécanisme de consentement (CMP) absent ou non documenté 575
4 Art. 28.1 Droit d'effacement non documenté 462
5 Art. 8 Transparence et confidentialité 455

Le mur de l'article 17 : 99,8% des entreprises concernées

L'article 17 de la Loi 25 exige qu'une entreprise évalue et documente tout transfert de données personnelles hors du Québec. En pratique, cela concerne tout : votre hébergement web, votre messagerie, vos DNS, vos outils analytics, votre CRM.

Nos scans montrent que 939 entreprises sur 942 (99,8%) présentent au moins un signal lié à l'article 17. Pourquoi un tel chiffre ? Parce que l'infrastructure web québécoise est massivement dépendante de fournisseurs américains.

60,9%
des entreprises scannées sont hébergées aux États-Unis
22,6%
sont hébergées au Canada (mais hors Québec)

Les sous-traitants américains les plus détectés

Fournisseur Pays Détections
WordPress🇺🇸 US385
Google Analytics 4🇺🇸 US110
Wix🇺🇸 US105
Google Tag Manager🇺🇸 US81
Google Maps🇺🇸 US54
Squarespace🇺🇸 US23
Cloudflare (CDN + DNS)🇺🇸 US~350
GoDaddy (registrar)🇺🇸 US~170
Le paradoxe structurel : pour la majorité des PME québécoises, respecter l'article 17 signifie changer de stack technologique. Wix, WordPress, Google Analytics, Cloudflare, GoDaddy — ce sont les outils par défaut du web. La Loi 25 ne les interdit pas, mais elle exige une évaluation documentée que personne ne fait.

Messagerie : la quasi-totalité hors Québec

La messagerie professionnelle est peut-être le point de données le plus sensible : elle contient vos communications avec clients, vos pièces d'identité, vos contrats. Voici où se trouve la messagerie des entreprises québécoises scannées :

Fournisseur de messagerie Localisation Entreprises
Microsoft 365 / Exchange Online🇨🇦 Serveurs CA, siège 🇺🇸/🇨🇦542
Aucune messagerie (pas de MX)195
Serveur mail auto-hébergé🇨🇦 Variable175
Google Workspace🇺🇸 États-Unis118
Proofpoint, Barracuda, Zoho🇺🇸/🇮🇳 Divers15
OVHcloud Email🇨🇦/🇫🇷3

Sur les entreprises qui ont une messagerie identifiable, Microsoft 365 domine massivement. Bien que Microsoft dispose de data centers canadiens (Québec et Toronto), son siège social est américain — ce qui déclenche l'application du CLOUD Act et, par conséquent, l'obligation d'évaluation de l'article 17.

RPRP et DPO : l'invisibilité organisationnelle

La Loi 25 exige que chaque organisation nomme une « personne responsable de la protection des renseignements personnels » (RPRP) et publie son titre ou ses coordonnées. Sur 88 469 entreprises :

126
entreprises affichant publiquement un RPRP (0,14%)
365
entreprises avec un DPO identifié (0,41%)
Moins de 1 entreprise sur 700 affiche publiquement les coordonnées de sa personne responsable de la protection des renseignements personnels. Ce n'est pas un manque de bonne volonté — c'est un manque de sensibilisation systémique. La plupart des PME ne savent même pas qu'elles doivent nommer un RPRP.

L'intelligence artificielle : le nouveau facteur de risque

La Loi 25 (article 12.1) encadre l'utilisation de l'IA pour prendre des décisions basées sur des renseignements personnels. Sur 88 469 entreprises québécoises :

Le secteur comptable est particulièrement concerné. Plusieurs firmes intègrent déjà des outils d'IA pour le traitement de factures, la catégorisation de dépenses et la préparation de déclarations fiscales. Ces usages déclenchent des obligations supplémentaires (article 12.1 : information préalable, droit de représentation).

Le constat en une image

Secteur Volume QC Scannés % Grade F Transparence moy.
Comptabilité 9 243 292 90,4% 12,1 / 100
Notaire 2 526 424 91,9% 17,1 / 100
Cabinet d'avocats 1 869 21 95,2% 12,6 / 100
Assurance 8 092 14 92,9% 9,9 / 100
Tous secteurs 88 469 942 91,6% ~10 / 100
Le constat : ce ne sont pas les PME ordinaires qui sont les pires élèves. Ce sont les professionnels de la confiance — comptables, notaires, avocats, assureurs. Ceux-là mêmes qui ont l'obligation professionnelle et déontologique de protéger vos données. Le secteur comptable, avec ses 9 243 firmes, représente à lui seul plus de 10% du tissu économique scanné — et 90% de ces firmes affichent un grade F.

Que faire face à ce constat ?

Ces chiffres ne veulent pas dire que 91,6% des entreprises québécoises agissent de mauvaise foi. Ils révèlent un problème systémique :

  1. Le manque de sensibilisation — la plupart des PME ne savent pas ce qu'implique concrètement la Loi 25 sur leur surface publique
  2. La dépendance technologique — changer de CMS, de messagerie, d'analytics représente un investissement important
  3. L'absence de RPRP identifié — sans personne responsable en interne, rien ne bouge
  4. Le coût des conseils juridiques — un audit Loi 25 traditionnel coûte 5 000 $ à 25 000 $
Notre position : la conformité ne devrait pas être un luxe réservé aux grandes entreprises. C'est pourquoi Veridy propose un scan public gratuit — pour que chaque PME québécoise puisse voir en 60 secondes quels signaux sont visibles sur sa surface publique, sans attendre qu'un problème survienne.

Pour les professionnels (comptables, notaires, avocats)

Si vous êtes comptable, notaire ou avocat, votre situation est particulière. Vous avez :

Les premiers pas concrets :

  1. Identifiez votre RPRP et publiez ses coordonnées sur votre site
  2. Affichez une politique de confidentialité claire et accessible
  3. Évaluez vos transferts (article 17) : où sont vos données ? Chez qui ?
  4. Documentez votre gouvernance technique (headers, sécurité, CMS)
  5. Mettez en place un mécanisme de consentement si vous utilisez des analytics

Voyez ce que votre site révèle

Scan public gratuit. 60 secondes. Aucune inscription requise.

Scanner mon site →

Méthodologie et limites

Source des données : Base de données Veridy, août 2026. 88 469 entreprises québécoises cartographiées via sources publiques (annuaires, registre des entreprises, découverte web). 942 entreprises ont fait l'objet d'un scan public en profondeur incluant : analyse de la surface web publique, détection de l'infrastructure (hébergement, messagerie, DNS), identification des sous-traitants, détection des signaux de transparence Loi 25 (politique de confidentialité, CMP, RPRP, headers de sécurité).

Ce que ces données NE sont PAS :

Vocabulaire : nous parlons de « signaux détectés », de « transparence observée » et de « surface publique ». Nous ne déclarons jamais qu'une entreprise est « conforme » ou « non conforme » — seul un audit mené par un professionnel qualifié peut le faire.

← Retour au blog
← Retour au blog