Étape 1 sur 911%
1

Responsable de la protection des renseignements personnels (RPRP) : le guide Loi 25

Désignez la personne responsable de la protection des renseignements personnels dans votre entreprise.

Temps estimé : 30 minutes
Mis à jour le 30 juillet 2026

L'essentiel

Le Responsable de la protection des renseignements personnels (RPRP) est la personne chargée de veiller au respect de la Loi 25 dans une entreprise. Depuis le 22 septembre 2022, toute entreprise québécoise doit en avoir un, peu importe sa taille.

Par défaut, ce rôle revient au plus haut dirigeant. Il peut être délégué par écrit à un employé ou à un prestataire externe. Le titre et les coordonnées du RPRP doivent être publiés sur le site web de l'entreprise, habituellement dans la politique de confidentialité.

Sans RPRP, l'entreprise s'expose à des sanctions de la Commission d'accès à l'information pouvant atteindre 10 millions de dollars ou 2 % du chiffre d'affaires mondial.

🗺️ Vos trois options en un coup d'œil

Qui sera votre RPRP ?

Trois options valides selon la loi. Dans tous les cas, une seule personne porte le rôle.

Le dirigeant

Par défaut

La loi lui attribue le rôle automatiquement. Aucune délégation requise, mais la nomination gagne à être documentée.

Un employé désigné

Délégation écrite

Un gestionnaire de confiance (RH, administration) formé aux exigences de la loi.

Un prestataire externe

Délégation écrite

Avocat, comptable ou consultant. La responsabilité de l'entreprise demeure.

Dans tous les cas : le titre et les coordonnées du RPRP doivent être publiés sur votre site web, habituellement dans la politique de confidentialité.

📜 Ce que dit la loi

Depuis le 22 septembre 2022, l'article 3.1 de la Loi sur la protection des renseignements personnels dans le secteur privé (RLRQ, c. P-39.1), modifiée par la Loi 25, exige que toute entreprise qui collecte, détient ou utilise des renseignements personnels ait un Responsable de la protection des renseignements personnels (RPRP).

Par défaut, ce rôle revient à la personne ayant la plus haute autorité dans l'entreprise (PDG, propriétaire). Il peut être délégué par écrit, en tout ou en partie, à toute personne en mesure de l'assumer efficacement : un employé, ou même un tiers externe.

Le RPRP doit :

  • Veiller au respect de la Loi 25 au sein de l'organisation
  • Répondre aux demandes d'accès ou de rectification des renseignements personnels
  • Gérer les incidents de confidentialité
  • Superviser les politiques et procédures liées à la protection des données

La loi exige aussi que le titre et les coordonnées du RPRP soient publiés sur le site web de l'entreprise ou, en l'absence de site, rendus accessibles par tout autre moyen approprié (source : Commission d'accès à l'information).

🏢 Pour une PME

Dans une petite entreprise, ce rôle peut être attribué :

  • Au propriétaire ou directeur général
  • À un gestionnaire de confiance (RH, administration)
  • À un employé formé aux exigences de la loi

Il est important de documenter officiellement cette nomination et de rendre les coordonnées du RPRP facilement accessibles, par exemple sur votre site web et dans votre politique de confidentialité.

Important à savoir

Sans RPRP officiellement désigné, c'est le propriétaire ou le plus haut dirigeant qui est automatiquement considéré responsable. En cas d'incident de confidentialité, c'est cette personne qui devra répondre aux autorités et qui pourrait faire face aux sanctions.

💡 Exemples concrets

Exemple 1 : Un salon de coiffure de 4 employés nomme sa gestionnaire administrative comme RPRP.

Ses coordonnées (nom, courriel, téléphone) sont indiquées dans la politique de confidentialité sur le site.

Un document interne précise ses responsabilités et la procédure à suivre en cas de demande d'un client.

Exemple 2 : Un consultant en marketing indépendant travaille seul et gère les données de ses clients (listes de contacts, statistiques de campagnes).

En tant que seul employé, il est automatiquement le RPRP. Il rédige quand même une courte politique de confidentialité qu'il partage avec ses clients.

🔎 Que risquez-vous sans RPRP ?

Ne pas désigner de RPRP, ou ne pas publier ses coordonnées, est un manquement à une obligation en vigueur depuis septembre 2022. La Commission d'accès à l'information (CAI) peut imposer des sanctions administratives pécuniaires pouvant atteindre 10 millions de dollars ou 2 % du chiffre d'affaires mondial, selon le plus élevé des deux.

Les infractions pénales les plus graves exposent l'entreprise à des amendes de 15 000 $ jusqu'à 25 millions de dollars ou 4 % du chiffre d'affaires mondial, montants doublés en cas de récidive. Pour les personnes physiques, les amendes vont de 5 000 $ à 100 000 $.

En pratique, la CAI gradue ses interventions. Pour une PME, le déclencheur typique est la plainte d'un client ou d'un employé. L'absence de RPRP publié sur le site web est alors le manquement le plus immédiatement visible lors d'une vérification.

🔎 RPRP interne ou externe ?

L'article 3.1 permet de déléguer la fonction par écrit, en tout ou en partie, à toute personne : un gestionnaire interne, mais aussi un prestataire externe (avocat, comptable, consultant en conformité). La CAI précise que cette personne doit être en mesure d'assumer efficacement le rôle : la délégation ne dilue pas la responsabilité de l'entreprise.

Pour la plupart des PME, un RPRP interne suffit : une fois la conformité en place, le rôle demande quelques heures par mois. L'externalisation devient pertinente si vous traitez des données sensibles (santé, finances) ou de grands volumes de renseignements.

📊 À qui confier le rôle de RPRP

OptionConvient quandPoint d'attention
Le dirigeant (choix par défaut de la loi)Très petite équipe, peu de données traitéesIl porte déjà la responsabilité; formaliser sa nomination reste utile pour la publier
Un gestionnaire interne (RH, administration)Le dirigeant manque de temps, l'équipe dépasse quelques personnesDélégation écrite obligatoire; prévoir du temps et une formation de base
Un prestataire externe (avocat, consultant)Données sensibles, gros volumes, exigences sectoriellesLa responsabilité de l'entreprise demeure; formaliser le mandat par écrit

📊 Les sanctions de la Loi 25 en un coup d'œil

Type de sanctionQui peut être viséMontant maximal
Sanction administrative pécuniaire, imposée par la CAIEntreprises10 millions $ ou 2 % du chiffre d'affaires mondial, selon le plus élevé
Amende pénaleEntreprisesDe 15 000 $ à 25 millions $ ou 4 % du chiffre d'affaires mondial; doublée en cas de récidive
Amende pénalePersonnes physiquesDe 5 000 $ à 100 000 $

⚠️ Erreurs à éviter

  • Ne pas officialiser la nomination (aucune trace écrite)
  • Nommer une personne qui n'a pas le temps ou les compétences nécessaires
  • Ne pas afficher publiquement les coordonnées du RPRP
  • Oublier de mettre à jour les informations en cas de changement de responsable

🛠️ Instructions pas à pas

1
Identifier la personne la plus qualifiée pour assumer ce rôle
2
Rédiger une lettre de nomination interne (incluse dans ce guide)
3
Former la personne aux exigences de la Loi 25
4
Mettre à jour votre politique de confidentialité avec son nom et ses coordonnées
5
Communiquer cette information aux employés

Checklist : Étape 1 complétée ?

  • J'ai identifié et nommé mon RPRP
  • J'ai documenté la nomination par écrit
  • J'ai mis à jour ma politique de confidentialité
  • Les coordonnées du RPRP sont accessibles publiquement
  • J'ai informé mes employés

📄 Gabarits inclus dans le Kit Loi 25

  • Modèle de Lettre de nomination du RPRP
  • Modèle de Politique de confidentialité conforme à la Loi 25
  • Modèle de Courriel interne de nomination du RPRP
Obtenir ces gabarits

Questions fréquentes

Un travailleur autonome doit-il désigner un RPRP ?

Oui. La loi ne prévoit aucune exemption selon la taille de l'entreprise. Si vous travaillez seul, vous êtes automatiquement le RPRP. Il vous reste à publier votre titre et vos coordonnées, par exemple dans la politique de confidentialité de votre site web.

Le RPRP peut-il être une personne externe à l'entreprise ?

Oui. La fonction peut être déléguée par écrit, en tout ou en partie, à toute personne en mesure de l'assumer efficacement, y compris un tiers externe comme un avocat, un comptable ou un consultant en conformité.

Faut-il enregistrer son RPRP auprès de la CAI ?

Non. Aucune déclaration à la Commission d'accès à l'information n'est requise pour la désignation du RPRP. Vos obligations : documenter la nomination par écrit et publier le titre et les coordonnées du responsable sur votre site web.

Que faut-il publier exactement sur le site web ?

Le titre et les coordonnées du RPRP (un courriel dédié suffit, par exemple confidentialite@votreentreprise.ca). L'endroit habituel est la politique de confidentialité. Sans site web, l'information doit être accessible par tout autre moyen approprié.

Depuis quand cette obligation est-elle en vigueur ?

Depuis le 22 septembre 2022. C'est la première vague de dispositions de la Loi 25, entrée en vigueur en même temps que la déclaration obligatoire des incidents de confidentialité et l'encadrement de la biométrie.

Le RPRP est-il l'équivalent du DPO européen (RGPD) ?

Les rôles sont comparables, mais l'obligation québécoise est plus large : le RGPD n'impose un délégué à la protection des données que dans certains cas précis, alors que la Loi 25 exige un RPRP dans toutes les entreprises, peu importe leur taille ou leur secteur.