Référentiel · Loi 25
Loi 25 : EFVP, incidents, accès et portabilité documentés
Loi québécoise sur les renseignements personnels dans le secteur privé, pleinement en vigueur depuis septembre 2023 : EFVP, incidents, accès, portabilité.
La Loi 25, Loi modernisant des dispositions législatives en matière de protection des renseignements personnels, a introduit la refonte la plus importante de la législation provinciale sur la vie privée au Canada depuis des décennies. Elle est pleinement en vigueur depuis septembre 2023 et la Commission d'accès à l'information (CAI) a commencé ses premières mesures d'application. Elle s'applique aux entreprises qui recueillent des renseignements personnels au Québec, et ses obligations diffèrent sensiblement de celles de la LPRPDE fédérale.
Repères
- Septembre 2023 : pleine entrée en vigueur ; toutes les obligations, dont l'EFVP, la notification des incidents et la portabilité, s'appliquent.
- 30 jours : délai de réponse aux demandes d'accès et de rectification.
- EFVP : évaluation des facteurs relatifs à la vie privée requise avant tout projet impliquant des renseignements personnels et avant toute communication hors Québec.
- CAI : notification des incidents de confidentialité présentant un risque de préjudice sérieux, avec diligence, et registre des incidents.
Ce que la Loi 25 exige
La Loi 25 a introduit certaines des obligations de protection des renseignements personnels les plus strictes au Canada.
- Désignation d'une personne responsable de la protection des renseignements personnels, dont le titre et les coordonnées sont publiés
- Évaluation des facteurs relatifs à la vie privée avant tout projet impliquant des renseignements personnels et avant toute communication hors Québec
- Consentement : collecte, utilisation et retrait documentés ; confidentialité par défaut et collecte limitée à ce qui est nécessaire
- Incidents de confidentialité : notification à la CAI et aux personnes concernées en cas de risque de préjudice sérieux, registre des incidents
- Droits des personnes : accès et rectification dans les 30 jours, retrait du consentement, cessation de diffusion
- Portabilité : renseignements personnels informatisés recueillis auprès de la personne, communiqués dans un format technologique structuré
Ce que Sentrix fournit pour la Loi 25
Évaluation des facteurs relatifs à la vie privée (EFVP)
Sentrix fournit des gabarits d'EFVP bilingues alignés sur les lignes directrices de la CAI, achemine les évaluations aux bons réviseurs, consigne les approbations, suit la remédiation des risques identifiés et conserve chaque évaluation comme preuve d'audit. Une alerte se déclenche lorsqu'un nouveau projet exige une EFVP.
Réponse aux incidents de confidentialité
Flux de notification à la CAI, modèles de lettre aux personnes concernées en français et en anglais, registre des incidents maintenu automatiquement et documentation conservée dans le format que la CAI attend. Une notation de gravité intégrée évalue chaque incident selon les critères de la loi.
Gestion des demandes des personnes concernées
Demandes d'accès, de rectification et de portabilité suivies avec un délai de réponse de 30 jours. Journal des demandes maintenu comme preuve, rappels avant les échéances, documentation des réponses archivée.
Confidentialité par défaut
Sentrix surveille vos pratiques de collecte, signale les intégrations qui recueillent des renseignements personnels non nécessaires et documente vos paramètres de confidentialité par défaut.
Documentation bilingue
Toutes les EFVP, politiques, avis d'incident et dossiers d'audit sont disponibles en français et en anglais, comme l'exigent les organisations québécoises et les organismes publics régis par la loi.
Imputabilité envers la CAI
La CAI dispose de vastes pouvoirs pour enquêter, auditer et sanctionner. Sentrix fournit le référentiel de preuves, les pistes d'audit et les tableaux de bord dont le responsable a besoin pour démontrer l'imputabilité sur demande.
Correspondances
- LPRPDE : correspondance entre les obligations de la Loi 25 et les dix principes fédéraux, pour les organisations assujetties aux deux régimes.
- RGPD : chevauchement important (consentement, EFVP et AIPD, notification des incidents, droits des personnes) pour les organisations qui ont des clients dans l'UE.
- TGV : le domaine PRP de la TGV partage les exigences de la Loi 25 pour les fournisseurs du réseau de la santé.
- HIPAA : classification des incidents pour les organisations de santé actives au Québec et aux États-Unis.
- ISO 27001 : de nombreux contrôles de l'Annexe A répondent aux objectifs de protection des renseignements personnels de la loi.
Aller plus loin
Article : Loi 25, le bilan. Organisme public ou municipalité : solution Secteur public.
Voyez votre conformité à la Loi 25 en temps réel.
Questions fréquentes
- Qu'est-ce que la Loi 25 ?
- La Loi 25, Loi modernisant des dispositions législatives en matière de protection des renseignements personnels, a réformé la loi québécoise sur la protection des renseignements personnels dans le secteur privé. Pleinement en vigueur depuis septembre 2023, elle impose la désignation d'un responsable, des évaluations des facteurs relatifs à la vie privée, la gestion des incidents de confidentialité, la confidentialité par défaut et de nouveaux droits pour les personnes, sous la surveillance de la Commission d'accès à l'information.
- Quand une évaluation des facteurs relatifs à la vie privée est-elle requise ?
- Une EFVP est requise avant tout projet d'acquisition, de développement ou de refonte d'un système impliquant des renseignements personnels, et avant toute communication de renseignements personnels à l'extérieur du Québec. Sentrix fournit des gabarits d'EFVP bilingues alignés sur les lignes directrices de la CAI, achemine les évaluations aux bons réviseurs, consigne les approbations et conserve chaque évaluation comme preuve d'audit.
- Que faire en cas d'incident de confidentialité ?
- Lorsqu'un incident de confidentialité présente un risque de préjudice sérieux, l'organisation doit aviser la CAI et les personnes concernées avec diligence, et tenir un registre de tous les incidents. Sentrix automatise le flux, de la détection à l'évaluation du risque, la rédaction de l'avis et la communication aux personnes concernées, avec des modèles de lettres en français et en anglais et un registre maintenu automatiquement.
Pages liées
Référentiel · LPRPDE
LPRPDE : dix principes, des obligations exécutoires
Loi fédérale canadienne sur les renseignements personnels dans le secteur privé : dix principes, signalement des atteintes au CPVP et adéquation au RGPD.
Référentiel · RGPD
RGPD : article 32, AIPD, droits des personnes cartographiés
Règlement de l'UE pour toute organisation traitant des données de résidents européens : base légale, AIPD, droits des personnes, article 32 et sous-traitants.
Référentiel · TGV
TGV : quatre domaines, un seul dossier de certification BCH
Trousse globale de vérification du BCH et du MSSS pour les produits et services technologiques du réseau sociosanitaire québécois : quatre domaines évalués.
Référentiel · HIPAA
HIPAA en continu. Pas seulement conforme une fois par an.
Règles de sécurité, de confidentialité et de notification de violation de la loi américaine HIPAA, pour les entités couvertes et leurs associés commerciaux.
Référentiel · ISO 27001:2022
ISO 27001:2022 : du SMSI à la certification en un programme
Norme internationale des systèmes de management de la sécurité de l'information : clauses 4 à 10, 93 contrôles en Annexe A, audit en deux phases.
Parlons de votre programme de conformité.
Dernière mise à jour : 2026-09-17
