← Retour au blog

Modèle de politique de confidentialité conforme Loi 25 (2026)

Publié le 19 juillet 2026 · 14 min de lecture · Mis à jour régulièrement

L'article 35.18 de la Loi 25 exige que toute entreprise québécoise publie une politique de confidentialité conforme. Ce modèle prêt-à-adapter couvre les 7 sections obligatoires : RPRP, catégories de RP, finalités, tiers, consentement, droits et conservation.

Modèle de politique de confidentialité conforme Loi 25

Pourquoi la politique de confidentialité n'est pas optionnelle

L'article 35.18 de la Loi modernisant des dispositions législatives en matière de protection des renseignements personnels (Loi 25) exige que toute entreprise qui collecte des renseignements personnels au Québec publie une politique de confidentialité claire, complète et à jour. Les sanctions administratives pécuniaires (SAP), entrées en vigueur le 22 septembre 2024, peuvent atteindre 25 millions de dollars ou 4 % du chiffre d'affaires mondial annuel (article 90.12) en cas de manquement.

Une politique de confidentialité conforme n'est pas un simple document juridique à archiver : c'est un outil opérationnel qui démontre la transparence de votre entreprise, informe vos utilisateurs de leurs droits, et structure vos pratiques internes. La Loi 25 vous impose de la publier (idéalement sur votre site web), de la garder à jour, et de la rendre accessible en tout temps.

Ce que la Loi 25 exige exactement

L'article 35.18 de la Loi 25 énumère les éléments minimaux que votre politique doit contenir :

La politique doit être proportionnelle à la sensibilité des données traitées et refléter fidèlement vos pratiques réelles. Une politique qui décrit des choses que vous ne faites pas (ou qui omet des choses que vous faites) est elle-même une non-conformité.

Les 7 sections obligatoires d'une politique conforme

Voici les 7 sections que votre politique doit impérativement contenir, avec pour chacune un exemple de formulation conforme à la Loi 25.

CONFORME

1. Identité et coordonnées du RPRP

Responsable de la protection des renseignements personnels (RPRP)
Nom : [Votre nom ou celui de la personne désignée]
Courriel : rprp@votreentreprise.ca
Téléphone : 514-555-0100
Adresse postale : [Votre adresse]

Conformément à l'article 3.1 de la Loi 25, cette personne est responsable de la conformité de l'entreprise à la Loi sur l'accès à l'information et la protection des renseignements personnels.

2. Catégories de renseignements personnels collectés

Listez exhaustivement les types de données que vous collectez, par exemple :

3. Finalités de la collecte

Chaque catégorie de RP doit être associée à une finalité précise (article 4). Exemples :

4. Catégories de tiers et transfert hors Québec

Listez tous les tiers qui reçoivent des RP (prestataires de services, sous-traitants, partenaires). Pour les transferts hors Québec (article 21 et 22), mentionnez les garanties contractuelles (clauses contractuelles types, certifications).

Tiers autorisés :
- Hébergeur : [Nom], serveur à [pays]
- Plateforme de paiement : [Nom], conformité PCI-DSS
- Service d'infolettre : [Nom], juridiction UE/Canada
- Outil d'analytics : [Nom], données anonymisées

Les transferts hors Québec sont encadrés par [clauses contractuelles types / décision d'adéquation / consentement explicite].

5. Modalités de consentement et de retrait

Le consentement (article 8.1) doit être libre, éclairé et spécifique. Précisez :

6. Droits des personnes concernées (articles 14-17)

Les personnes ont 6 droits (articles 14 à 17) :

Indiquez la procédure pour exercer ces droits : formulaire, courriel au RPRP, délai de réponse (30 jours).

7. Durée de conservation (article 35.2-35.3)

Pour chaque catégorie de RP, précisez la durée de conservation ou les critères utilisés. Par exemple :

Durées de conservation :
- Données de compte client : tant que le compte est actif + 5 ans après fermeture
- Données de facturation : 7 ans (obligation fiscale)
- Cookies analytiques : 13 mois maximum
- Logs de connexion : 1 an pour la sécurité

Cas particuliers à ne pas oublier

Cookies et traceurs

L'article 8.1 exige un consentement spécifique pour les cookies non essentiels. Vous devez mettre en place une bannière de consentement avec opt-in (pas de pré-cochage) et granularité par finalité (analytics, marketing, etc.).

Formulaires de contact

Chaque formulaire collectant des RP doit mentionner la finalité et proposer un lien vers la politique. Pour les formulaires avec données sensibles, ajoutez une case de consentement explicite et séparée.

Transfert hors Québec (articles 21-22)

Si vous utilisez des services cloud hors Québec (AWS, Google Cloud, etc.), vous devez documenter les garanties offertes (clauses contractuelles types, certifications ISO 27001, etc.) et informer l'utilisateur.

Comment vérifier que votre politique est conforme

Notre scanner gratuit Veridy.ca analyse en 60 secondes la présence et la qualité de votre politique de confidentialité publique. Il vérifie notamment :

Checklist de mise en conformité

Voici les 7 actions à faire cette semaine :

  1. Nommer un RPRP et publier ses coordonnées (article 3.1)
  2. Rédiger la politique en suivant le modèle ci-dessus
  3. Publier la politique sur votre site (footer, page dédiée)
  4. Vérifier que tous vos formulaires ont un consentement explicite
  5. Configurer une bannière de cookies conforme (granularité, opt-in)
  6. Documenter vos sous-traitants et transferts de données
  7. Lancer le scanner Veridy.ca pour vérifier la conformité globale

Vérifiez votre politique en 60 secondes

Notre scanner gratuit analyse 50+ signaux Loi 25, dont la présence et la qualité de votre politique de confidentialité.

Lancer le scan gratuit
← Retour au blog

Votre politique est-elle conforme Loi 25 ?

Notre scanner gratuit vérifie les 7 sections obligatoires de l'article 35.18 en 60 secondes.

Lancer le scan gratuit