Sentrix

Décryptage · Loi 25

Loi 25 : quand l'EFVP est obligatoire et comment la faire

L'évaluation des facteurs relatifs à la vie privée est exigée par la Loi 25 dans des cas précis. Ce que dit la CAI sur son contenu et sa documentation.

Par Sentrix · Publié le 2026-09-20

Un nouveau CRM, un module de paie infonuagique hébergé aux États-Unis, un outil d'intelligence artificielle branché sur les dossiers clients : chacun de ces projets déclenche, au Québec, une obligation légale que beaucoup d'entreprises découvrent après coup. L'évaluation des facteurs relatifs à la vie privée, ou EFVP, n'est pas une bonne pratique facultative. Dans des cas précis, c'est la loi.

Ce que dit la Commission d'accès à l'information

La Commission d'accès à l'information (CAI) décrit l'EFVP comme une démarche préventive et évolutive visant à mieux protéger et à mieux respecter le droit à la vie privée, dès le début d'un projet impliquant des renseignements personnels. Son guide « Réaliser une évaluation des facteurs relatifs à la vie privée », dans sa version 3.1 d'avril 2024, recense cinq situations où la Loi sur l'accès et la Loi sur le privé rendent l'EFVP obligatoire. Deux d'entre elles concernent les entreprises privées.

La première, prévue à l'article 3.3 de la Loi sur le privé et en vigueur depuis le 22 septembre 2023 : tout projet d'acquisition, de développement ou de refonte d'un système d'information ou de prestation électronique de services impliquant la collecte, l'utilisation, la communication, la conservation ou la destruction de renseignements personnels. Le guide donne des exemples concrets de tels systèmes : logiciel de vidéoconférence ou de collaboration, système biométrique, système d'intelligence artificielle, système de gestion de la paie, zone membre d'un site Web, application mobile.

La seconde, prévue à l'article 17 de la même loi et en vigueur à la même date : toute communication de renseignements personnels à l'extérieur du Québec, ou le fait de confier à une personne ou à un organisme hors Québec la tâche de recueillir, d'utiliser, de communiquer ou de conserver ces renseignements pour votre compte. L'EFVP doit alors tenir compte de la sensibilité du renseignement, de la finalité de son utilisation, des mesures de protection, y compris contractuelles, et du régime juridique de l'État de destination. Si elle démontre que le renseignement ne bénéficiera pas d'une protection adéquate, vous devez refuser la communication. Si elle le permet, la communication fait l'objet d'une entente écrite qui tient compte des résultats de l'évaluation.

Dans les deux cas, la loi prévoit que l'EFVP est proportionnée à la sensibilité des renseignements concernés, à la finalité de leur utilisation, à leur quantité, à leur répartition et à leur support. Et l'entreprise doit consulter, dès le début du projet, son responsable de la protection des renseignements personnels : par défaut la personne ayant la plus haute autorité dans l'entreprise, qui peut déléguer la fonction par écrit, et dont le titre et les coordonnées doivent être publiés sur le site Web de l'entreprise.

Pourquoi ça compte

L'erreur la plus fréquente que nous voyons n'est pas l'absence d'EFVP, c'est l'EFVP écrite après la signature du contrat, pour le dossier. Le guide de la CAI est clair : l'évaluation intervient avant le projet et pendant son évolution, et un projet qui n'est pas nécessaire et proportionnel n'est pas légal. Une EFVP faite après coup ne peut plus influencer le choix de l'outil, la configuration des paramètres de confidentialité ni les clauses du contrat.

La deuxième erreur est de croire que l'obligation ne concerne que les grands projets. Un abonnement à un outil SaaS hébergé hors Québec qui reçoit des noms, des courriels et des historiques d'achat est une communication hors Québec au sens de l'article 17. La proportionnalité permet de faire court ; elle ne permet pas de ne rien faire.

La troisième est de traiter l'EFVP comme un document juridique isolé. Ses intrants (inventaire des renseignements, parcours des données, mesures de sécurité, sous-traitants) sont exactement ceux d'un programme de sécurité de l'information. Une organisation qui tient déjà un registre des actifs et des fournisseurs pour ISO 27001 ou SOC 2 a fait la moitié du travail.

Ce que nous en pensons chez Sentrix

L'EFVP devient légère quand elle s'appuie sur des registres qui existent déjà, et pénible quand on la repart de zéro à chaque projet.

  1. Nommer et publier le responsable de la protection des renseignements personnels, avec une délégation écrite si ce n'est pas le dirigeant, et l'inscrire dans le processus d'approbation des projets et des achats.
  2. Ajouter un déclencheur dans l'intake des projets : toute demande d'acquisition, de développement ou de refonte d'un système et tout nouveau fournisseur hors Québec ouvrent une EFVP, dont l'ampleur est décidée selon les cinq critères de la loi et documentée.
  3. Réutiliser l'inventaire des renseignements et le parcours des données du programme de sécurité (ISO 27001:2022, contrôles 5.9, 5.12 et 5.34 ; SOC 2, critères de confidentialité) plutôt que de les redessiner dans chaque EFVP.
  4. Structurer le rapport sur le modèle générique de la CAI : situation légale, description du projet, rôles et consultations, inventaire et ampleur, conformité aux obligations, risques et mesures d'atténuation, approbation par les hautes instances, annexes (politiques, tests d'intrusion, certifications, entente de communication).
  5. Lier l'EFVP hors Québec au dossier fournisseur : l'analyse du régime juridique et des mesures contractuelles y est conservée, avec l'entente écrite, et revue quand le fournisseur change de sous-traitant ou de région d'hébergement. La plateforme Sentrix relie ces dossiers au module de risques tiers.
  6. Mettre à jour plutôt que refaire : chaque changement au projet déclenche une révision de l'EFVP existante, comme le demande le guide.

La prochaine étape

Listez vos projets de systèmes lancés depuis septembre 2023 et vos fournisseurs qui traitent des renseignements personnels hors Québec. Pour chacun, cherchez l'EFVP. Les cases vides sont votre plan de travail, et notre page Loi 25 donne le reste du cadre. Pour en discuter, écrivez-nous.

Sources

Questions fréquentes

Dans quels cas une entreprise privée doit-elle réaliser une EFVP ?
Dans deux situations, selon le guide de la Commission d'accès à l'information : tout projet d'acquisition, de développement ou de refonte d'un système d'information ou de prestation électronique de services impliquant des renseignements personnels, et toute communication de renseignements personnels à l'extérieur du Québec, y compris quand un tiers hors Québec les conserve ou les traite pour vous. Les deux obligations sont en vigueur depuis le 22 septembre 2023.
Faut-il transmettre l'EFVP à la Commission d'accès à l'information ?
Pas dans les deux situations qui visent les entreprises, selon le guide de la Commission : la transmission est attendue seulement quand l'EFVP précède la signature d'une entente de communication sans consentement. Dans les autres cas, il n'est pas nécessaire de la transmettre de façon proactive, mais la Commission peut demander à en prendre connaissance dans ses activités de surveillance. Le rapport doit donc exister, être approuvé par les hautes instances et rester disponible.
Un projet lancé avant septembre 2023 doit-il être réévalué ?
Non si le projet était déjà finalisé à l'entrée en vigueur de l'obligation, par exemple un système déjà implanté ou une communication hors Québec déjà terminée, selon le guide de la Commission. Oui dès que vous le modifiez : refonte du système, nouvelle finalité, nouveau destinataire. La Commission recommande d'ailleurs de réaliser une EFVP même quand elle n'est pas obligatoire, dès qu'un projet implique des renseignements personnels.

Parlons de votre programme de conformité.

Dernière mise à jour : 2026-09-20