Accueil Services Forfaits Blogue Contact
Accueil Blogue Conformité

Loi 25 : ce que votre site web doit respecter au Québec

Depuis septembre 2023, la Loi 25 (anciennement le projet de loi 64) est pleinement en vigueur au Québec. Cette loi modernise le cadre de protection des renseignements personnels et impose de nouvelles obligations à toute entreprise qui possède un site web. Si vous êtes propriétaire d’une PME au Québec, votre site doit être conforme — sous peine d’amendes considérables.

Dans cet article, nous vous expliquons ce que la Loi 25 exige concrètement pour votre site web, les sanctions en cas de non-conformité et comment Desjardins Web Services vous accompagne pour vous mettre en règle.

Qu’est-ce que la Loi 25?

La Loi 25, adoptée en septembre 2021 par l’Assemblée nationale du Québec, réforme en profondeur la Loi sur la protection des renseignements personnels dans le secteur privé. Elle s’inspire du Règlement général sur la protection des données (RGPD) européen et vise à redonner aux citoyens le contrôle sur leurs données personnelles.

La loi a été déployée en trois phases :

  • Septembre 2022 : désignation d’un responsable de la protection des renseignements personnels, obligation de signaler les incidents de confidentialité.
  • Septembre 2023 : politique de confidentialité obligatoire, consentement explicite pour la collecte de données, évaluations des facteurs relatifs à la vie privée (EFVP).
  • Septembre 2024 : droit à la portabilité des données.

Toutes ces phases sont maintenant en vigueur. Si votre site web n’est pas encore conforme, vous êtes déjà en retard.

À qui s’applique la Loi 25?

La Loi 25 s’applique à toute entreprise privée qui collecte, utilise ou communique des renseignements personnels au Québec. Cela inclut :

  • Les PME et travailleurs autonomes
  • Les commerces en ligne (boutiques e-commerce)
  • Les professionnels qui ont un formulaire de contact
  • Les organismes à but non lucratif
  • Les entreprises situées hors Québec qui traitent des données de résidents québécois

En résumé : si votre site web demande un nom, un courriel, un numéro de téléphone ou utilise des cookies de suivi, vous êtes concerné.

Ce que votre site web doit respecter

1. Une politique de confidentialité claire et accessible

Votre site doit afficher une politique de confidentialité rédigée en termes simples et compréhensibles. Elle doit préciser :

  • Quels renseignements personnels vous collectez
  • Les finalités de cette collecte (pourquoi vous les recueillez)
  • Les moyens de collecte utilisés (formulaires, cookies, outils analytiques)
  • Les droits des utilisateurs (accès, rectification, suppression)
  • Les coordonnées du responsable de la protection des renseignements personnels
  • La durée de conservation des données
  • Si les données sont transférées à l’extérieur du Québec

Cette politique doit être facilement accessible depuis chaque page de votre site, généralement via un lien dans le pied de page.

2. Un consentement aux cookies explicite

Fini le temps où vous pouviez installer des cookies de suivi sans rien dire. La Loi 25 exige un consentement libre, éclairé et spécifique avant d’activer des cookies non essentiels sur l’appareil du visiteur.

Concrètement, votre site doit :

  • Afficher une bannière de consentement aux cookies dès la première visite
  • Permettre à l’utilisateur d’accepter ou refuser les cookies non essentiels
  • Ne pas pré-cocher les cases d’acceptation
  • Ne charger aucun script de suivi (Google Analytics, Facebook Pixel, etc.) avant d’avoir obtenu le consentement
  • Conserver la preuve du consentement obtenu

« Le consentement doit être demandé pour chaque finalité de façon distincte, en termes simples et clairs. Un consentement obtenu par défaut, par inaction ou dans des conditions obscures n’est pas valide au sens de la Loi 25. »

3. La protection des données collectées

Au-delà de l’affichage, la Loi 25 vous oblige à protéger activement les renseignements personnels que vous recueillez. Cela inclut :

  • Utiliser un certificat SSL (HTTPS) pour chiffrer les échanges de données
  • Sécuriser les bases de données qui stockent les informations des clients
  • Limiter l’accès aux données au personnel autorisé
  • Détruire les données lorsqu’elles ne sont plus nécessaires
  • Signaler tout incident de confidentialité à la Commission d’accès à l’information (CAI) et aux personnes touchées

4. La désignation d’un responsable

Chaque entreprise doit désigner une personne responsable de la protection des renseignements personnels. Par défaut, c’est la personne ayant la plus haute autorité dans l’entreprise. Le titre et les coordonnées de cette personne doivent être publiés sur votre site web.

Quelles sont les sanctions?

La Loi 25 prévoit des sanctions sévères en cas de non-conformité. Les amendes peuvent atteindre :

  • Pour les entreprises : jusqu’à 25 millions de dollars ou 4 % du chiffre d’affaires mondial
  • Pour les individus : des amendes de 5 000 $ à 100 000 $

La Commission d’accès à l’information du Québec (CAI) a le pouvoir d’enquêter, d’ordonner des correctifs et d’imposer des sanctions administratives pécuniaires. Même pour une petite entreprise, une plainte d’un client insatisfait peut déclencher une enquête.

Comment Desjardins Web Services vous accompagne

Chez Desjardins Web Services, la conformité à la Loi 25 fait partie intégrante de chaque projet web que nous réalisons. Voici ce que nous mettons en place pour nos clients :

  • Politique de confidentialité sur mesure : nous rédigeons une politique adaptée à votre entreprise, vos services et vos méthodes de collecte.
  • Bannière de cookies conforme : nous intégrons un système de consentement qui bloque les scripts de suivi tant que le visiteur n’a pas donné son accord.
  • Certificat SSL et sécurité : tous nos sites sont livrés en HTTPS avec des pratiques de sécurité robustes.
  • Formulaires conformes : chaque formulaire de contact ou d’inscription indique clairement la finalité de la collecte et inclut un lien vers la politique de confidentialité.
  • Audit de conformité : pour les sites existants, nous réalisons un audit complet et proposons un plan d’action pour corriger les lacunes.

Liste de vérification : votre site est-il conforme?

Utilisez cette liste pour évaluer rapidement la conformité de votre site web :

  • Votre site possède une politique de confidentialité à jour et accessible
  • Une bannière de consentement aux cookies s’affiche avant tout suivi
  • Les visiteurs peuvent refuser les cookies non essentiels
  • Aucun script de suivi ne se charge avant le consentement
  • Votre site utilise le protocole HTTPS
  • Les formulaires indiquent pourquoi les données sont collectées
  • Un responsable de la protection est désigné et ses coordonnées sont publiées
  • Vous avez un processus pour signaler les incidents de confidentialité
  • Les données non nécessaires sont supprimées régulièrement
  • Vous conservez la preuve des consentements obtenus

Si vous avez coché moins de 8 éléments sur 10, votre site présente des risques de non-conformité. Il est temps d’agir.

Ne prenez pas de risque inutile

La Loi 25 n’est pas une formalité administrative à prendre à la légère. Elle protège les droits fondamentaux de vos clients et visiteurs. Un site web non conforme expose votre entreprise à des amendes, mais aussi à une perte de confiance de la part de votre clientèle.

À l’inverse, un site conforme envoie un signal fort : vous êtes une entreprise sérieuse qui respecte la vie privée de ses clients. C’est un avantage concurrentiel, surtout pour les PME qui veulent se démarquer.

Vous avez des doutes sur la conformité de votre site? Contactez-nous pour un audit gratuit. Notre équipe analysera votre site et vous proposera les correctifs nécessaires pour être en règle avec la Loi 25.

Prêt à passer à l'action?

Discutons de comment l'IA peut transformer votre entreprise.

Prendre rendez-vous