Guide · Loi 25
Loi 25 et site web : ce que votre site doit avoir
Mise à jour le .
Si votre site recueille des renseignements personnels, même par un simple formulaire de contact, la Loi 25 demande d'y publier une politique de confidentialité en termes simples et clairs, ainsi que le titre et les coordonnées du responsable de la protection des renseignements personnels. Vos formulaires ne doivent demander que le nécessaire, et aucun outil ne doit identifier, localiser ou profiler le visiteur sans qu'il l'ait activé lui-même.
Ceci n'est pas un avis juridique. Nous sommes un studio de sites web, pas des juristes : cette page résume des sources officielles, listées plus bas. Pour votre situation, consultez un juriste ou la Commission d'accès à l'information (CAI).
Qu'est-ce que la Loi 25 ?
« Loi 25 » est le nom courant de la Loi modernisant des dispositions législatives en matière de protection des renseignements personnels, sanctionnée le 22 septembre 2021. Pour les entreprises, elle a modifié la Loi sur la protection des renseignements personnels dans le secteur privé, citée ci-dessous. Un renseignement personnel, c'est tout renseignement qui concerne une personne physique (un individu) et permet de l'identifier (article 2) : un nom, une adresse courriel, un numéro de téléphone.
Ses règles sont entrées en vigueur en trois temps, et s'appliquent toutes aujourd'hui :
- 22 septembre 2022 : le responsable de la protection des renseignements personnels et les incidents de confidentialité ;
- 22 septembre 2023 : la plupart des autres règles, dont la politique de confidentialité, le consentement et les outils qui identifient, localisent ou profilent une personne ;
- 22 septembre 2024 : le droit d'obtenir ses renseignements informatisés dans un format courant (la portabilité).
Une politique de confidentialité en termes simples
Si vous recueillez des renseignements personnels par un moyen technologique, comme un site web, vous devez publier sur votre site une politique de confidentialité rédigée en termes simples et clairs, et publier un avis quand elle change (article 8.2). Selon la Commission, elle doit notamment expliquer :
- quels renseignements vous recueillez, et pourquoi ;
- à qui ils peuvent être communiqués ;
- comment vous les protégez ;
- l'usage de témoins (cookies), s'il y a lieu ;
- les droits et les recours des personnes.
Le site doit aussi présenter vos pratiques internes : conservation et destruction des renseignements, rôles du personnel, traitement des plaintes (article 3.2). Pour un exemple, voyez notre propre politique de confidentialité : elle décrit nos pratiques, la vôtre décrira les vôtres. La Commission offre aussi un guide de rédaction gratuit.
Un responsable, et ses coordonnées sur le site
Par défaut, le responsable de la protection des renseignements personnels est la personne qui a la plus haute autorité dans l'entreprise. Elle peut déléguer cette fonction par écrit, en tout ou en partie. Son titre et ses coordonnées, par exemple une adresse courriel, doivent être publiés sur le site web de l'entreprise (article 3.1).
Témoins (cookies) et outils de suivi
Un témoin (cookie) est un petit fichier qu'un site dépose dans le navigateur, parfois pour le faire fonctionner, parfois pour suivre le visiteur. La règle clé est l'article 8.1 : si un outil permet d'identifier le visiteur, de le localiser ou de faire son profilage (évaluer ses préférences, ses intérêts ou son comportement), vous devez l'en informer avant et lui indiquer comment activer ces fonctions. Selon la Commission, ces technologies ne peuvent donc pas être activées par défaut.
Dans ses lignes directrices, elle donne l'exemple d'un magazine en ligne dont les témoins servent à déduire les intérêts des lecteurs : à la première visite, une fenêtre informe le lecteur et explique comment les activer. Et refuser doit être aussi facile qu'accepter.
Une précision : l'article 9.1, qui exige par défaut les paramètres de confidentialité les plus élevés, exclut expressément ceux d'un témoin de connexion. Pour les témoins, c'est donc surtout l'article 8.1 qui compte.
Le plus simple : n'installer que les outils vraiment utiles. Notre propre site, par exemple, n'utilise aucun témoin et mesure sa fréquentation de façon anonyme.
Des formulaires qui demandent seulement le nécessaire
Avant de recueillir un renseignement, l'entreprise doit déterminer à quoi il servira, puis ne recueillir que ce qui est nécessaire (articles 4 et 5). « En cas de doute, un renseignement personnel est réputé non nécessaire » (article 9). Demandez-vous, champ par champ : en ai-je vraiment besoin pour répondre ?
Au moment de la collecte, la personne doit être informée en termes simples et clairs, notamment des fins de la collecte, de ses droits et, s'il y a lieu, des tiers qui recevront ses renseignements (article 8). Une phrase près du bouton d'envoi, avec un lien vers votre politique, aide à le faire.
Pour une infolettre, posez la question à part : le consentement se demande pour chaque fin et, s'il est écrit, distinctement de toute autre information (article 14). Et ces obligations vous suivent même quand un fournisseur, comme un outil de formulaire, recueille les renseignements pour vous.
Si un incident de confidentialité survient
Un incident de confidentialité, c'est l'accès, l'utilisation ou la communication d'un renseignement personnel non autorisés par la loi, sa perte ou toute autre atteinte à sa protection (article 3.6). La Commission cite par exemple des renseignements envoyés au mauvais destinataire ou une cyberattaque.
L'entreprise doit alors prendre des mesures raisonnables pour diminuer les risques. Si l'incident présente un risque de préjudice sérieux, elle doit aviser avec diligence la Commission et les personnes concernées (article 3.5). Elle tient aussi un registre de tous ses incidents (article 3.8), à conserver au moins cinq ans selon la Commission.
Les sanctions possibles
La Commission peut imposer des sanctions administratives pécuniaires, par exemple pour un incident non déclaré alors qu'il devait l'être (article 90.1). Le maximum est de 50 000 $ pour une personne physique et, dans les autres cas, de 10 000 000 $ ou 2 % du chiffre d'affaires mondial de l'exercice précédent, si ce montant est plus élevé (article 90.12).
Les amendes pénales vont de 5 000 $ à 100 000 $ pour une personne physique et, dans les autres cas, de 15 000 $ à 25 000 000 $ ou 4 % du chiffre d'affaires mondial, si ce montant est plus élevé (article 91). Les critères prévus par la loi incluent la gravité du manquement et la capacité de payer de l'entreprise (article 90.2).
Liste de vérification
Pour un nouveau site, ou lors d'une refonte :
- Une politique de confidentialité en termes simples, facile à trouver, et un avis publié quand elle change.
- Le titre et les coordonnées du responsable, publiés sur le site.
- Vos pratiques internes présentées : conservation, rôles, plaintes.
- Des formulaires limités au nécessaire, qui disent à quoi serviront les renseignements.
- Une question à part pour l'infolettre ou toute autre fin.
- Aucun outil qui identifie, localise ou profile le visiteur avant qu'il l'active lui-même, et un refus aussi facile que l'acceptation.
- Un registre des incidents de confidentialité, et un plan pour réagir.
Questions fréquentes sur la Loi 25
Mon site a seulement un formulaire de contact. La Loi 25 s'applique-t-elle ?
Oui, dès qu'il recueille des renseignements personnels, comme le nom ou l'adresse courriel d'un client. Un formulaire en ligne étant un moyen technologique, la loi demande aussi de publier une politique de confidentialité sur le site.
Ai-je besoin d'une bannière de témoins (cookies) ?
Ça dépend des outils installés sur votre site. La loi ne parle pas de bannière : si un outil permet d'identifier, de localiser ou de profiler le visiteur, elle demande de l'en informer d'abord et de le laisser activer cet outil lui-même. Une fenêtre qui explique et laisse choisir est une façon de le faire.
Puis-je copier la politique de confidentialité d'un autre site ?
Mieux vaut pas. Votre politique doit décrire vos propres pratiques : ce que vous recueillez, pourquoi et avec quels fournisseurs. La Commission d'accès à l'information publie un guide gratuit pour la rédiger.
La Maison Visuelle garantit-elle que mon site sera conforme ?
Pour le site lui-même, oui : les sites que nous livrons respectent la Loi 25 (politique de confidentialité, témoins désactivés par défaut, formulaires limités au nécessaire). Mais la conformité de votre entreprise dépend aussi de ce qu'elle fait des renseignements, et nous ne sommes pas juristes : pour votre cas, consultez un juriste ou la Commission d'accès à l'information.
Sources
Consultées le 2 octobre 2026.
- Loi sur la protection des renseignements personnels dans le secteur privé (chapitre P-39.1), LégisQuébec.
- Loi 25 (2021, chapitre 25), Éditeur officiel du Québec.
- Principaux changements apportés par la Loi 25, CAI.
- Collecte de renseignements personnels, CAI.
- Incidents de confidentialité et mesures de sécurité, CAI.
- Rédiger une politique de confidentialité (PDF), CAI.
- Lignes directrices 2023-1 sur le consentement (PDF), CAI.
- Aide-mémoire pour les entreprises (PDF), CAI.
À voir aussi
- Questions fréquentesNos réponses directes, des prix à la Loi 25.
- Notre politique de confidentialitéUn exemple de politique publiée : la nôtre.
- Site vitrineUne à cinq pages dessinées sur mesure.
- Refonte de site webRefaire votre site sans perdre votre place sur Google.
Vous préparez un nouveau site ou voulez revoir le vôtre ? Parlons-en : l'appel est gratuit et sans engagement.
Réserver un appelVous préférez écrire ? Remplissez le formulaire de diagnostic gratuit, écrivez-nous à paquin@lamaisonvisuelle.ca ou appelez-nous au 581 398-9096.