Pourquoi la politique de confidentialité n'est pas optionnelle
L'article 35.18 de la Loi modernisant des dispositions législatives en matière de protection des renseignements personnels (Loi 25) exige que toute entreprise qui collecte des renseignements personnels au Québec publie une politique de confidentialité claire, complète et à jour. Les sanctions administratives pécuniaires (SAP), entrées en vigueur le 22 septembre 2024, peuvent atteindre 25 millions de dollars ou 4 % du chiffre d'affaires mondial annuel (article 90.12) en cas de manquement.
Une politique de confidentialité conforme n'est pas un simple document juridique à archiver : c'est un outil opérationnel qui démontre la transparence de votre entreprise, informe vos utilisateurs de leurs droits, et structure vos pratiques internes. La Loi 25 vous impose de la publier (idéalement sur votre site web), de la garder à jour, et de la rendre accessible en tout temps.
Ce que la Loi 25 exige exactement
L'article 35.18 de la Loi 25 énumère les éléments minimaux que votre politique doit contenir :
- Les nom et coordonnées de la personne responsable de la protection des renseignements personnels (RPRP, article 3.1)
- Les catégories de renseignements personnels collectées
- Les finalités de la collecte
- Les catégories de tiers à qui les renseignements sont communiqués
- Les moyens par lesquels une personne peut accéder à ses renseignements et en demander la rectification
- Les modalités du consentement (article 8.1) et de son retrait
- La durée de conservation des renseignements ou les critères pour la déterminer
La politique doit être proportionnelle à la sensibilité des données traitées et refléter fidèlement vos pratiques réelles. Une politique qui décrit des choses que vous ne faites pas (ou qui omet des choses que vous faites) est elle-même une non-conformité.
Les 7 sections obligatoires d'une politique conforme
Voici les 7 sections que votre politique doit impérativement contenir, avec pour chacune un exemple de formulation conforme à la Loi 25.
1. Identité et coordonnées du RPRP
Nom : [Votre nom ou celui de la personne désignée]
Courriel : rprp@votreentreprise.ca
Téléphone : 514-555-0100
Adresse postale : [Votre adresse]
Conformément à l'article 3.1 de la Loi 25, cette personne est responsable de la conformité de l'entreprise à la Loi sur l'accès à l'information et la protection des renseignements personnels.
2. Catégories de renseignements personnels collectés
Listez exhaustivement les types de données que vous collectez, par exemple :
- Identité : nom, prénom, date de naissance
- Coordonnées : adresse postale, courriel, téléphone
- Données techniques : adresse IP, navigateur, cookies, pages visitées
- Données transactionnelles : historique d'achats, mode de paiement (tokenisé)
- Données de santé (catégorie sensible, consentement exprès requis, article 9)
3. Finalités de la collecte
Chaque catégorie de RP doit être associée à une finalité précise (article 4). Exemples :
- Exécution du contrat de vente
- Service à la clientèle et support technique
- Marketing et infolettres (avec consentement explicite)
- Amélioration du produit (analytics agrégés)
- Obligations légales et fiscales
4. Catégories de tiers et transfert hors Québec
Listez tous les tiers qui reçoivent des RP (prestataires de services, sous-traitants, partenaires). Pour les transferts hors Québec (article 21 et 22), mentionnez les garanties contractuelles (clauses contractuelles types, certifications).
- Hébergeur : [Nom], serveur à [pays]
- Plateforme de paiement : [Nom], conformité PCI-DSS
- Service d'infolettre : [Nom], juridiction UE/Canada
- Outil d'analytics : [Nom], données anonymisées
Les transferts hors Québec sont encadrés par [clauses contractuelles types / décision d'adéquation / consentement explicite].
5. Modalités de consentement et de retrait
Le consentement (article 8.1) doit être libre, éclairé et spécifique. Précisez :
- Comment le consentement est obtenu (case à cocher, signature, opt-in)
- Comment le retirer (lien de désabonnement, formulaire, courriel au RPRP)
- Les conséquences d'un retrait (par ex. : perte d'accès à certains services)
6. Droits des personnes concernées (articles 14-17)
Les personnes ont 6 droits (articles 14 à 17) :
- Droit d'accès (article 14) : obtenir copie de leurs RP
- Droit de rectification (article 15) : corriger des données inexactes
- Droit de cessation de diffusion (article 16) : déréférencement
- Droit de désindexation (article 17) : suppression des index
- Droit à la portabilité (article 27) : récupérer ses données
- Droit d'opposition (article 28) : refuser certains traitements
Indiquez la procédure pour exercer ces droits : formulaire, courriel au RPRP, délai de réponse (30 jours).
7. Durée de conservation (article 35.2-35.3)
Pour chaque catégorie de RP, précisez la durée de conservation ou les critères utilisés. Par exemple :
- Données de compte client : tant que le compte est actif + 5 ans après fermeture
- Données de facturation : 7 ans (obligation fiscale)
- Cookies analytiques : 13 mois maximum
- Logs de connexion : 1 an pour la sécurité
Cas particuliers à ne pas oublier
Cookies et traceurs
L'article 8.1 exige un consentement spécifique pour les cookies non essentiels. Vous devez mettre en place une bannière de consentement avec opt-in (pas de pré-cochage) et granularité par finalité (analytics, marketing, etc.).
Formulaires de contact
Chaque formulaire collectant des RP doit mentionner la finalité et proposer un lien vers la politique. Pour les formulaires avec données sensibles, ajoutez une case de consentement explicite et séparée.
Transfert hors Québec (articles 21-22)
Si vous utilisez des services cloud hors Québec (AWS, Google Cloud, etc.), vous devez documenter les garanties offertes (clauses contractuelles types, certifications ISO 27001, etc.) et informer l'utilisateur.
Comment vérifier que votre politique est conforme
Notre scanner gratuit Veridy.ca analyse en 60 secondes la présence et la qualité de votre politique de confidentialité publique. Il vérifie notamment :
- Présence d'une page /confidentialite.html ou /privacy.html
- Mention du RPRP et de ses coordonnées
- Présence des 7 sections obligatoires (article 35.18)
- Date de dernière mise à jour
- Liens internes cohérents avec vos pratiques
Checklist de mise en conformité
Voici les 7 actions à faire cette semaine :
- Nommer un RPRP et publier ses coordonnées (article 3.1)
- Rédiger la politique en suivant le modèle ci-dessus
- Publier la politique sur votre site (footer, page dédiée)
- Vérifier que tous vos formulaires ont un consentement explicite
- Configurer une bannière de cookies conforme (granularité, opt-in)
- Documenter vos sous-traitants et transferts de données
- Lancer le scanner Veridy.ca pour vérifier la conformité globale
Vérifiez votre politique en 60 secondes
Notre scanner gratuit analyse 50+ signaux Loi 25, dont la présence et la qualité de votre politique de confidentialité.
Lancer le scan gratuit