Étape 3 sur 933%
3

Politique de confidentialité Loi 25 : ce que la loi exige (+ modèle)

Créez et publiez une politique claire qui explique comment vous gérez les renseignements personnels.

Temps estimé : 1 heure
Mis à jour le 30 juillet 2026

L'essentiel

Depuis le 22 septembre 2023, toute entreprise qui recueille des renseignements personnels par des moyens technologiques (site web, formulaire en ligne, infolettre) doit publier une politique de confidentialité sur son site, rédigée en termes simples et clairs (art. 8.2, loi P-39.1).

La politique doit expliquer quelles données vous collectez, pourquoi, comment, qui y a accès, vos mesures de protection et les droits des personnes, avec les coordonnées de votre RPRP.

C'est le manquement le plus visible : n'importe qui, client comme inspecteur de la CAI, peut vérifier en 30 secondes si votre site en a une.

📜 Ce que dit la loi

La Loi 25 exige que toute entreprise qui recueille des renseignements personnels publie une politique de confidentialité claire, accessible et à jour.

Cette politique doit expliquer :

  • Les types de renseignements collectés
  • Les fins pour lesquelles ils sont utilisés
  • Les moyens de collecte et de conservation
  • Les mesures de protection mises en place
  • Les droits des personnes concernées et comment les exercer
  • Les coordonnées du Responsable de la protection des renseignements personnels (RPRP)

La politique doit être rédigée dans un langage simple et disponible sur votre site web ou, si vous n'en avez pas, fournie par un autre moyen facilement accessible.

🏢 Pour une PME

Une petite entreprise peut rédiger sa politique en s'inspirant de modèles conformes à la Loi 25, puis l'adapter à ses propres pratiques. Il est recommandé de :

  • Garder un ton clair, éviter le jargon juridique
  • Mettre à jour la politique à chaque changement important
  • S'assurer qu'elle soit facile à trouver (ex. lien dans le pied de page du site web)

Important à savoir

Une politique de confidentialité absente, incomplète ou difficile à trouver peut entraîner des plaintes auprès de la Commission d'accès à l'information (CAI) et des sanctions. C'est souvent le premier document que les clients et les autorités vérifient.

💡 Exemples concrets

Exemple 1 : Une clinique dentaire rédige une politique indiquant qu'elle collecte des renseignements tels que le nom, la date de naissance et les antécédents médicaux, dans le but de planifier et fournir des soins.

Elle précise que ces informations sont conservées dans un logiciel sécurisé, accessibles uniquement au personnel autorisé, et que les patients peuvent exercer leurs droits en contactant le RPRP dont les coordonnées sont fournies.

Exemple 2 : Un photographe indépendant publie une politique simple sur son site web expliquant qu'il collecte les noms et courriels via son formulaire de contact.

Il précise que ces données servent uniquement à répondre aux demandes de soumission, qu'elles sont conservées 1 an puis supprimées, et que toute personne peut demander l'accès ou la suppression de ses données en le contactant directement.

🔎 Ce que la politique doit couvrir au minimum

Les renseignements collectés et leurs fins, les moyens de collecte (formulaires, témoins de connexion, outils d'analyse), les personnes qui y ont accès, la durée de conservation, les mesures de sécurité, et les droits des personnes : accès, rectification, retrait du consentement, avec la marche à suivre pour les exercer.

Le titre et les coordonnées du responsable de la protection des renseignements personnels doivent y figurer. La politique doit être facile à trouver : le standard est un lien dans le pied de page de chaque page du site.

📊 Ce qu'une politique de confidentialité conforme doit couvrir

ÉlémentCe qu'il faut préciser
Renseignements collectésLes catégories de données: identité, coordonnées, données de navigation, paiement
Fins de la collectePourquoi chaque catégorie est collectée, en termes concrets
Moyens de collecteFormulaires, témoins de connexion (cookies), outils d'analyse, infolettre
Accès et communicationQui y accède à l'interne et quels tiers les reçoivent (hébergeur, processeur de paiement)
ConservationCombien de temps les données sont gardées et ce qu'il advient ensuite
Mesures de sécuritéLes protections en place, décrites sans détails exploitables
Droits des personnesAccès, rectification, retrait du consentement, et la marche à suivre
Coordonnées du RPRPTitre et moyen de contact du responsable, exigés par la loi

⚠️ Erreurs à éviter

  • Copier-coller une politique trouvée en ligne sans adaptation
  • Utiliser un langage trop complexe ou juridique
  • Oublier d'inclure les coordonnées du RPRP
  • Ne pas mettre à jour la politique après un changement de pratique

🛠️ Instructions pas à pas

1
Lister les renseignements collectés et leur finalité
2
Décrire comment ces renseignements sont collectés, utilisés, conservés et protégés
3
Indiquer les droits des personnes et comment elles peuvent les exercer
4
Inclure les coordonnées complètes du RPRP
5
Mettre en page la politique et la publier sur votre site web
6
Conserver une copie interne et l'archiver à chaque mise à jour

Checklist : Étape 3 complétée ?

  • Ma politique décrit les renseignements collectés et leur utilisation
  • Les droits des personnes et comment les exercer sont expliqués
  • Les coordonnées du RPRP sont incluses
  • La politique est rédigée en langage simple
  • La politique est publiée et facile à trouver
  • J'ai un processus pour la mettre à jour au besoin

📄 Gabarits inclus dans le Kit Loi 25

  • Modèle de Politique de confidentialité conforme à la Loi 25
Obtenir ces gabarits

Questions fréquentes

Ma politique doit-elle être rédigée par un avocat ?

La loi ne l'exige pas. Un modèle bien adapté à votre réalité couvre la plupart des situations d'une PME. Une validation juridique reste recommandée si vous traitez des données sensibles (santé, finances) ou des volumes importants.

Quelle différence avec la politique de gouvernance ?

La politique de confidentialité s'adresse au public : elle explique aux visiteurs et clients ce que vous faites de leurs données. La politique de gouvernance est un document interne qui encadre les pratiques de votre équipe. La loi exige les deux.

Un site vitrine sans formulaire a-t-il besoin d'une politique ?

S'il collecte des renseignements par des moyens technologiques, oui. Or presque tous les sites le font : outil de statistiques (Google Analytics), témoins de connexion, bouton de contact. En pratique, la réponse est presque toujours oui.

Que risque une entreprise sans politique de confidentialité ?

C'est un manquement direct à l'article 8.2, passible des sanctions administratives et pénales de la Loi 25. Le risque le plus immédiat reste la plainte d'un client à la CAI, qui déclenche une vérification.