Loi 25 : la liste de vérification PME en 12 points
La version imprimable de la conformité : douze vérifications concrètes, chacune accompagnée de sa solution. Cochez les points honnêtement. D'après notre expérience, la plupart des PME que nous rencontrons en réussissent moins de la moitié.
Notre article « La Loi 25 expliquée » couvre le pourquoi. Voici le quoi : la liste réelle que nous utilisons au début d'un mandat de conformité. Passez-la en revue en quinze minutes, un crayon à la main.
Gouvernance
1. Un responsable est désigné. Une personne assume officiellement la responsabilité de la protection des renseignements personnels. Par défaut, il s'agit de la personne à la tête de l'entreprise. Solution: décidez de qui il s'agit, puis mettez-le par écrit.
2. Leurs coordonnées sont publiées. Le titre du responsable et un moyen de le joindre figurent sur votre site Web (ou par un autre moyen approprié si vous n'en avez pas). Solution: une seule ligne dans votre politique de confidentialité suffit.
3. Une politique de confidentialité existe et reflète la réalité. Elle décrit ce que vous collectez réellement, pourquoi, comment, pour combien de temps, de quelle façon joindre le responsable ainsi que la manière de demander l'accès aux renseignements ou d'y apporter des corrections. Solution: partez de vos véritables pratiques, et non d'un modèle copié.
Collecte et consentement
4. Chaque formulaire énonce sa finalité. Une phrase situé à côté du bouton d'envoi indique à quoi serviront ces renseignements. Solution: une ligne de texte et un lien vers la politique.
5. Vous recueillez le strict minimum. Chaque champ de formulaire a une justification. Le champ « date de naissance » que persone n'utilise est un risque, pas un atout. Solution: supprimez les champs orphelins.
6. Les témoins (cookies) et le suivi sont sous contrôle. Vous savez quels outils de suivi votre site utilise et votre politique les nomme. Les outils qui permettent d'identifier, de localiser ou de profiler les visiteurs doivent être aux configurés par défauts aux paramètre de confidentialité les plus stricts, être clairement divulgués et obtenir un consentement valide lors de leur activation (les témoins strictement nécessaires n'en ont pas besoin). Solution: Faites l'inventaire des scripts de votre site, puis supprimez ceux que personne ne consulte.
Conservation et destruction
7. Un calendrier de conservation existe. Pour chaque type de renseignement : combien de temps cous le conservez et ce qui déclenche sa destruction (une tâche automatisée ou une personne avec un rappel).Solution: un tableau d'une page.
8. La destruction a réellement lieu. Les vieilles soumissions, les CV de 2019, les courriels de clients potentiels inactifs: quelque chose les supprime. Solution: automatisez dans la mesure du possible, selon les périodes de votre calendrier de conservation. Sinon, fixez un seul rendez-vous annuel à votre agenda.
Sécurité
9. Le registre des incidents existe. Même s'il est vide. Si un événement survient, vous savez quoi consigner (quoi, qui, quand, gravité, nombre de personnes touchées, mesures prises, si des avis ont été envoyés) et vous savez qu'un risque de préjudice sérieux impose d'en aviser la CAI et les personnes concernées. Solution: créez le tableau aujourd'hui, avant que l'incident ne se produise.
10. L'accès est nominatif et révisé. Aucun compte partagé de type « bureau ». L'authentification multifacteur est activée sur la messagerie et les outils critiques. Le départ dun 'employé déclenche la désactivation le jour même. Solution: commencez par les courriels, c'est la porte d'entrée de tout le reste.
Fournisseurs
11. Vos fournisseurs sont répertoriés. Infolettre, comptabilité, CRM, hébergement, outils d'IA: vous savez lesquels touchent à des renseignements personnels et à quel endroit ils les traitent. Solution: la liste d'abord, les ententes ensuite.
12. Les transferts hors Québec sont évalués. Pour chaque fournisseur qui traite des données à l'extérieur du Québec (ce qui est le cas de la plupart des outils américains) une évaluation écrite existe. Elle est proportionnelle à la sensibilité des renseignements et aux risques (incluant le régime juridique du pays de destination) et elle conclut que les renseignements seront adéquatement protégés, entente contractuelle à l'appui. Solution: quelques pages par fournisseur suffisent pour une PME, pas besoin d'un rapport de consultant.
Votre pointage, honnêtement
10 à 12 : Vous gérez ça comme des pros! Faites réviser le tout une fois par année. 5 à 9 : la structure de base est là. Les trous sont probablement du côté de la conservation et des fournisseurs, les deux points les plus longs à corriger tout seul. 0 à 4 : vous êtes loin d'être les seuls, pas de stress : ça se rattrape en quelques semaines, pas en mois!
Nous faisons cet exercice avec nos clients dans le cadre de notre programme de conformité Loi 25 : une évaluation à prix fixe, des constats concrets et un plan que vous pouvez exécuter avec nous ou sans nous. Si votre pointage vous a fait grimacer, écrivez-nous ou réservez un appel de 30 minutes. Apportez votre liste cochée, on va partir de là.
À lire ensuite
La Loi 25 expliquée pour les PME de l'Outaouais
Ce que la Loi québécoise exige réellement sur les renseignements personnels d'une entreprise de 5 à 50 employés, sans jargon d'avocat, et par où commencer sans y passer un trimestre.
Correctifs d'août 2026 : quoi appliquer d'abord
Le 11 août 2026, le Centre canadien pour la cybersécurité a publié plusieurs avis. Voici comment classer vos correctifs de sécurité en 30 minutes par mois.
Quel est le coût de gestion informatique d'une PME?
Les vrais chiffres, plan par plan: ce qui est inclus, ce qui ne l'est pas et comment savoir si vous payez trop cher (ou pas assez).
Pas certain du palier qui vous convient?
Une courte conversation règle ça. On regarde votre taille d'équipe, vos outils, et ce qui brise réellement.