Comment faire · Guide gratuit
La Loi 25 pis ton site : es-tu correct?
La Loi 25, c'est la loi québécoise sur la protection des renseignements personnels, pis elle s'applique aussi aux petites entreprises. Si ton site a un formulaire de contact, t'as des obligations. Voici lesquelles, en mots simples.
- T'as un formulaire? T'as des obligations. Un nom pis un courriel, c'est déjà des renseignements personnels.
- Une politique de confidentialité en français, liée au pied de chaque page.
- Un avis de témoins (cookies) si ton site en dépose, honnête sur ce qu'il fait pour vrai.
- Un responsable désigné. Dans une PME, c'est souvent le proprio, pis c'est correct de même.
- Dis où vont les données, surtout si un outil les fait transiter hors du Québec.
- En cas de fuite : registre, pis avis à la Commission d'accès à l'information si le préjudice est sérieux.
01C'est quoi, pis pourquoi ça te concerne
La Loi 25 modernise la protection des renseignements personnels au Québec. Ses principales obligations sont en vigueur depuis septembre 2023, pis contrairement à ce que bien du monde pense, elle ne vise pas juste les grandes compagnies : toute entreprise qui recueille des renseignements personnels est concernée. Une PME avec un formulaire de contact, ça compte.
02Ton formulaire, c'est de la collecte
Un nom, un courriel, un numéro de téléphone : dès que quelqu'un remplit ton formulaire, tu recueilles des renseignements personnels. Ce que ça implique concrètement :
- Recueille juste ce dont t'as besoin. Si tu rappelles le monde, demande le numéro. Pas la date de naissance.
- Dis pourquoi tu recueilles : pour répondre à la demande. C'est tout, pis ça se dit en une ligne.
- Garde pas ça éternellement. Le temps de servir la personne, pis le temps raisonnable d'après.
03La politique de confidentialité
C'est la page qui explique, en français pis en mots simples : qui tu es, ce que tu recueilles, pourquoi, où ça va, combien de temps tu le gardes, pis quels sont les droits des gens (consulter, corriger, faire supprimer). Elle se lie au pied de chaque page, pis sous ton formulaire.
Une politique honnête de dix paragraphes courts vaut mieux qu'un roman d'avocat copié d'un site américain. Si elle décrit des choses que ton site ne fait pas, elle est pire qu'inutile.
04Les témoins (cookies)
Si ton site dépose des témoins qui ne sont pas nécessaires à son fonctionnement (des outils de statistiques, des pixels de publicité, des vidéos intégrées), il faut le consentement de la personne AVANT de les activer. C'est le fameux bandeau.
Pis ici, l'honnêteté paye : si ton site dépose UN témoin pour retenir un choix, dis exactement ça, avec un seul bouton « J'ai compris ». Offrir « Tout refuser » quand il n'y a rien à refuser, ou cacher vingt traqueurs derrière un « Tout accepter », les deux sont des mauvaises réponses.
05Le responsable, pis quoi faire si ça fuit
- Le responsable de la protection des renseignements personnels : la loi demande d'en désigner un. Par défaut, c'est la personne la plus haute de l'entreprise. Dans une PME, c'est toi, pis ton nom avec un courriel de contact dans la politique fait la job.
- Si un incident arrive (fuite, accès non autorisé, ordinateur volé) : tu dois le consigner dans un registre, pis si l'incident présente un risque de préjudice sérieux, aviser la Commission d'accès à l'information ET les personnes concernées.
06La checklist complète
- Formulaire : juste les champs nécessaires
- Une ligne sous le formulaire qui pointe vers la politique
- Politique de confidentialité en français, liée au pied de page
- Avis de témoins si le site en dépose, honnête sur ce qu'il fait
- Responsable désigné, nommé dans la politique avec un contact
- Registre d'incidents prêt (un simple document daté suffit pour commencer)
- Les outils tiers du site connus, pis les transferts hors Québec mentionnés
Publié le 10 février 2026