Nous avons cartographié la surface publique de 88 469 entreprises québécoises. Parmi elles, 942 ont fait l'objet d'un scan en profondeur — analyse technique, infrastructure, signaux de transparence. Ce que ces données révèlent n'est pas rassurant.
Et le constat le plus frappant ne concerne pas les PME ordinaires. Il concerne ceux qui devraient être les meilleurs élèves : les professionnels qui manipulent vos données les plus sensibles.
Le paysage québécois en chiffres
Avant de plonger dans le constat, posons les bases. Notre base de données couvre l'ensemble du tissu économique québécois — de la petite boulangerie de Sherbrooke au cabinet d'avocats montréalais.
Top 10 des secteurs par volume
| Secteur | Entreprises | Risque moyen |
|---|---|---|
| Comptabilité | 9 243 | 48,8 / 100 |
| Assurance | 8 092 | 49,8 / 100 |
| Clinique médicale | 6 923 | 50,9 / 100 |
| Investissement | 6 254 | 46,5 / 100 |
| Courtier immobilier | 2 990 | — |
| Banque | 2 868 | 49,7 / 100 |
| Dentiste | 2 624 | 36,4 / 100 |
| Notaire | 2 526 | 44,4 / 100 |
| Psychologue | 2 424 | 39,0 / 100 |
| Cabinet d'avocats | 1 869 | 48,6 / 100 |
Le « risque moyen » est un score interne basé sur le secteur d'activité, l'utilisation d'IA, la stack technologique et l'activité en ligne. Plus le chiffre est élevé, plus l'enjeu Loi 25 est important pour ce secteur.
La répartition des grades : un océan de rouge
Chaque scan attribue un grade de transparence, de A++ (excellent) à F (signaux multiples manquants ou problématiques). Voici la distribution réelle :
En moyenne, chaque entreprise scannée présente 8 violations détectées sur sa surface publique. Le pire cas en affiche 18. Le meilleur... 2.
Le paradoxe des professionnels de la confiance
Voici le constat le plus troublant. Les professionnels qui ont accès à vos données les plus sensibles — vos revenus, votre identité, votre dossier médical, vos transactions immobilières — sont parmi les pires élèves.
Les firmes comptables : 9 243 firmes, 90,4% en grade F
La comptabilité est le secteur le plus représenté au Québec. Ces firmes manipulent vos numéros d'assurance sociale, vos revenus, vos renseignements bancaires, vos déclarations fiscales. Voici ce que nos scans ont trouvé sur 292 firmes comptables analysées en profondeur :
| Signal détecté | Article Loi 25 | Firmes touchées |
|---|---|---|
| Transferts hors Québec non évalués | Art. 17 | 291 / 292 (99,7%) |
| Gouvernance technique déficiente (headers) | Art. 3.2 | 285 / 292 (97,6%) |
| Consentement (CMP) non documenté | Art. 9 | 159 / 292 (54,5%) |
| Transparence / confidentialité | Art. 8 | 156 / 292 (53,4%) |
| Politique de confidentialité absente | Art. 3.1 | 138 / 292 (47,3%) |
| Droit d'effacement non documenté | Art. 28.1 | 137 / 292 (46,9%) |
| Consentement / finalité | Art. 26 | 111 / 292 (38%) |
Les notaires : 424 scans, 91,9% en grade F
Les notaires détiennent des actes authentiques contenant des renseignements sur vos transactions immobilières, votre succession, votre mariage, votre entreprise. Sur 424 études notariales scannées :
| Signal détecté | Article Loi 25 | Études touchées |
|---|---|---|
| Transferts hors Québec non évalués | Art. 17 | 423 / 424 (99,8%) |
| Gouvernance technique déficiente | Art. 3.2 | 410 / 424 (96,7%) |
| Consentement (CMP) non documenté | Art. 9 | 241 / 424 (56,8%) |
| Politique de confidentialité absente | Art. 3.1 | 185 / 424 (43,6%) |
| Transparence / confidentialité | Art. 8 | 167 / 424 (39,4%) |
| Droit d'effacement non documenté | Art. 28.1 | 213 / 424 (50,2%) |
Les cabinets d'avocats : 21 scans, 95,2% en grade F
Les avocats sont les gardiens du secret professionnel le plus strict. Pourtant, sur 21 cabinets analysés, 20 affichent un grade F. Tous (100%) présentent au moins une violation de l'article 17 et de l'article 3.2. Le score moyen de transparence : 12,6 / 100.
Les 5 violations les plus fréquentes au Québec
Sur l'ensemble des 942 scans, certains articles de la Loi 25 reviennent avec une régularité alarmante :
| Rang | Article | Signal | Occurrences |
|---|---|---|---|
| 1 | Art. 17 | Transferts hors Québec non évalués (hébergement, messagerie, DNS aux États-Unis) | 4 070 |
| 2 | Art. 3.2 | Gouvernance technique déficiente (headers de sécurité absents) | 962 |
| 3 | Art. 9 | Mécanisme de consentement (CMP) absent ou non documenté | 575 |
| 4 | Art. 28.1 | Droit d'effacement non documenté | 462 |
| 5 | Art. 8 | Transparence et confidentialité | 455 |
Le mur de l'article 17 : 99,8% des entreprises concernées
L'article 17 de la Loi 25 exige qu'une entreprise évalue et documente tout transfert de données personnelles hors du Québec. En pratique, cela concerne tout : votre hébergement web, votre messagerie, vos DNS, vos outils analytics, votre CRM.
Nos scans montrent que 939 entreprises sur 942 (99,8%) présentent au moins un signal lié à l'article 17. Pourquoi un tel chiffre ? Parce que l'infrastructure web québécoise est massivement dépendante de fournisseurs américains.
Les sous-traitants américains les plus détectés
| Fournisseur | Pays | Détections |
|---|---|---|
| WordPress | 🇺🇸 US | 385 |
| Google Analytics 4 | 🇺🇸 US | 110 |
| Wix | 🇺🇸 US | 105 |
| Google Tag Manager | 🇺🇸 US | 81 |
| Google Maps | 🇺🇸 US | 54 |
| Squarespace | 🇺🇸 US | 23 |
| Cloudflare (CDN + DNS) | 🇺🇸 US | ~350 |
| GoDaddy (registrar) | 🇺🇸 US | ~170 |
Messagerie : la quasi-totalité hors Québec
La messagerie professionnelle est peut-être le point de données le plus sensible : elle contient vos communications avec clients, vos pièces d'identité, vos contrats. Voici où se trouve la messagerie des entreprises québécoises scannées :
| Fournisseur de messagerie | Localisation | Entreprises |
|---|---|---|
| Microsoft 365 / Exchange Online | 🇨🇦 Serveurs CA, siège 🇺🇸/🇨🇦 | 542 |
| Aucune messagerie (pas de MX) | — | 195 |
| Serveur mail auto-hébergé | 🇨🇦 Variable | 175 |
| Google Workspace | 🇺🇸 États-Unis | 118 |
| Proofpoint, Barracuda, Zoho | 🇺🇸/🇮🇳 Divers | 15 |
| OVHcloud Email | 🇨🇦/🇫🇷 | 3 |
Sur les entreprises qui ont une messagerie identifiable, Microsoft 365 domine massivement. Bien que Microsoft dispose de data centers canadiens (Québec et Toronto), son siège social est américain — ce qui déclenche l'application du CLOUD Act et, par conséquent, l'obligation d'évaluation de l'article 17.
RPRP et DPO : l'invisibilité organisationnelle
La Loi 25 exige que chaque organisation nomme une « personne responsable de la protection des renseignements personnels » (RPRP) et publie son titre ou ses coordonnées. Sur 88 469 entreprises :
L'intelligence artificielle : le nouveau facteur de risque
La Loi 25 (article 12.1) encadre l'utilisation de l'IA pour prendre des décisions basées sur des renseignements personnels. Sur 88 469 entreprises québécoises :
- 748 utilisent publiquement des outils d'IA identifiés sur leur site
- 5 838 sont classées comme sensibles à l'IA (secteur ou profil)
- 46 302 ont un niveau de gouvernance IA documenté dans notre scoring
Le secteur comptable est particulièrement concerné. Plusieurs firmes intègrent déjà des outils d'IA pour le traitement de factures, la catégorisation de dépenses et la préparation de déclarations fiscales. Ces usages déclenchent des obligations supplémentaires (article 12.1 : information préalable, droit de représentation).
Le constat en une image
| Secteur | Volume QC | Scannés | % Grade F | Transparence moy. |
|---|---|---|---|---|
| Comptabilité | 9 243 | 292 | 90,4% | 12,1 / 100 |
| Notaire | 2 526 | 424 | 91,9% | 17,1 / 100 |
| Cabinet d'avocats | 1 869 | 21 | 95,2% | 12,6 / 100 |
| Assurance | 8 092 | 14 | 92,9% | 9,9 / 100 |
| Tous secteurs | 88 469 | 942 | 91,6% | ~10 / 100 |
Que faire face à ce constat ?
Ces chiffres ne veulent pas dire que 91,6% des entreprises québécoises agissent de mauvaise foi. Ils révèlent un problème systémique :
- Le manque de sensibilisation — la plupart des PME ne savent pas ce qu'implique concrètement la Loi 25 sur leur surface publique
- La dépendance technologique — changer de CMS, de messagerie, d'analytics représente un investissement important
- L'absence de RPRP identifié — sans personne responsable en interne, rien ne bouge
- Le coût des conseils juridiques — un audit Loi 25 traditionnel coûte 5 000 $ à 25 000 $
Pour les professionnels (comptables, notaires, avocats)
Si vous êtes comptable, notaire ou avocat, votre situation est particulière. Vous avez :
- Des obligations déontologiques qui s'ajoutent à la Loi 25 (secret professionnel)
- Des données à très haut risque (NAS, finances, santé, juridique)
- Une responsabilité morale envers vos clients qui vous confient leurs informations
Les premiers pas concrets :
- Identifiez votre RPRP et publiez ses coordonnées sur votre site
- Affichez une politique de confidentialité claire et accessible
- Évaluez vos transferts (article 17) : où sont vos données ? Chez qui ?
- Documentez votre gouvernance technique (headers, sécurité, CMS)
- Mettez en place un mécanisme de consentement si vous utilisez des analytics
Voyez ce que votre site révèle
Scan public gratuit. 60 secondes. Aucune inscription requise.
Scanner mon site →Méthodologie et limites
Source des données : Base de données Veridy, août 2026. 88 469 entreprises québécoises cartographiées via sources publiques (annuaires, registre des entreprises, découverte web). 942 entreprises ont fait l'objet d'un scan public en profondeur incluant : analyse de la surface web publique, détection de l'infrastructure (hébergement, messagerie, DNS), identification des sous-traitants, détection des signaux de transparence Loi 25 (politique de confidentialité, CMP, RPRP, headers de sécurité).
Ce que ces données NE sont PAS :
- Un audit légal ou un avis juridique. Pour cela, consultez un professionnel qualifié.
- Une déclaration de conformité ou non-conformité. Notre scan identifie des signaux visibles sur la surface publique — l'absence d'un signal ne prouve pas l'absence de conformité interne.
- Une accusation. L'absence de politique de confidentialité publique peut s'expliquer par un site vitrine minimal, pas nécessairement par un manque de conformité interne.
- Exhaustives. 942 scans sur 88 469 entreprises représentent un échantillon de 1,1%. Les conclusions sectorielles sont indicatives.
Vocabulaire : nous parlons de « signaux détectés », de « transparence observée » et de « surface publique ». Nous ne déclarons jamais qu'une entreprise est « conforme » ou « non conforme » — seul un audit mené par un professionnel qualifié peut le faire.