Comprendre la loi

Qu'est-ce que la Loi 25? La loi québécoise sur la protection des renseignements personnels

Souvent appelée « loi sur les données personnelles », elle s'applique à toutes les entreprises du Québec. Définition, dates, obligations et sanctions, expliquées simplement.

Mis à jour le 30 juillet 2026

L'essentiel

La Loi 25 est la loi québécoise qui modernise la protection des renseignements personnels. Son titre officiel : Loi modernisant des dispositions législatives en matière de protection des renseignements personnels (LQ 2021, chapitre 25). Elle a été sanctionnée le 22 septembre 2021.

Ses obligations sont entrées en vigueur en trois vagues, de septembre 2022 à septembre 2024. La loi est aujourd'hui entièrement en vigueur.

Elle s'applique à toute entreprise qui collecte, détient ou utilise des renseignements personnels au Québec, peu importe sa taille. Les manquements exposent à des sanctions pouvant atteindre 25 millions de dollars ou 4 % du chiffre d'affaires mondial.

📜 D'où vient la Loi 25

Présentée d'abord comme le projet de loi 64, la Loi 25 a été adoptée par l'Assemblée nationale du Québec et sanctionnée le 22 septembre 2021. Elle ne remplace pas les lois existantes : elle les modernise en profondeur. Pour les entreprises privées, c'est la Loi sur la protection des renseignements personnels dans le secteur privé (RLRQ, c. P-39.1) qui a été transformée; pour les organismes publics, la Loi sur l'accès aux documents des organismes publics.

L'objectif : donner aux Québécois un contrôle réel sur leurs renseignements personnels, à la hauteur des standards internationaux établis notamment par le RGPD européen, et responsabiliser les organisations qui détiennent ces renseignements.

Un renseignement personnel est toute information qui permet d'identifier une personne, directement ou indirectement : nom, coordonnées, date de naissance, numéro d'assurance sociale, données financières, adresse IP, historique d'achat.

Une précision de vocabulaire : la loi québécoise parle de « renseignements personnels », là où l'Europe et le langage courant disent « données personnelles ». Les deux expressions désignent la même réalité. Si vous cherchez la « loi sur la protection des données personnelles au Québec », c'est bien de la Loi 25 qu'il s'agit.

📊 Les trois vagues d'entrée en vigueur

1

22 septembre 2021

Sanction de la loi

Le projet de loi 64 devient la Loi 25 (LQ 2021, c. 25).

2

22 septembre 2022

Première vague

RPRP obligatoire, registre des incidents, encadrement de la biométrie.

3

22 septembre 2023

Deuxième vague

Politique de confidentialité, gouvernance, consentement renforcé, ÉFVP.

4

22 septembre 2024

Troisième vague

Droit à la portabilité des données. La loi est entièrement en vigueur.

DateObligations entrées en vigueur
22 septembre 2022Désigner un responsable de la protection des renseignements personnels (RPRP), tenir un registre des incidents et déclarer les incidents graves à la CAI, encadrer la biométrie
22 septembre 2023Le cœur de la loi : politique de confidentialité publiée sur le site web, politiques de gouvernance, règles de consentement renforcées, évaluation des facteurs relatifs à la vie privée, destruction ou anonymisation des données
22 septembre 2024Droit à la portabilité : sur demande, remettre à une personne ses renseignements personnels informatisés dans un format technologique structuré et couramment utilisé

⚠️ Les sanctions en cas de manquement

La Commission d'accès à l'information (CAI) surveille l'application de la loi. Elle peut mener des inspections, ordonner des mesures correctives et imposer des sanctions.

Type de sanctionQui peut être viséMontant maximal
Sanction administrative pécuniaire, imposée par la CAIEntreprises10 millions $ ou 2 % du chiffre d'affaires mondial, selon le plus élevé
Amende pénaleEntreprisesDe 15 000 $ à 25 millions $ ou 4 % du chiffre d'affaires mondial; doublée en cas de récidive
Amende pénalePersonnes physiquesDe 5 000 $ à 100 000 $

🔎 Loi 25 et RGPD : proches, mais pas identiques

On surnomme parfois la Loi 25 le « RGPD québécois », et la parenté est réelle : consentement renforcé, transparence, droits d'accès et de rectification, notification des incidents, sanctions proportionnées au chiffre d'affaires mondial. Une entreprise déjà conforme au règlement européen a une longueur d'avance.

Les différences comptent toutefois. La Loi 25 impose à toutes les entreprises, même à un travailleur autonome, de désigner un responsable de la protection des renseignements personnels, là où le RGPD ne l'exige que dans certains cas. Elle encadre aussi spécifiquement la biométrie, exige une évaluation des facteurs relatifs à la vie privée pour certains projets, et confie l'application à la CAI plutôt qu'à un réseau d'autorités nationales.

Questions fréquentes

Que signifie « Loi 25 »?

C'est le numéro de chapitre de la loi dans le recueil annuel des lois du Québec : Lois du Québec 2021, chapitre 25. Avant son adoption, on en parlait sous le nom de « projet de loi 64 ». Son titre officiel est la Loi modernisant des dispositions législatives en matière de protection des renseignements personnels.

« Loi 25 » et « loi sur la protection des données personnelles », est-ce la même chose?

Oui. La Loi 25 est la loi québécoise qui protège ce que le langage courant et l'Europe appellent les « données personnelles ». Le terme officiel utilisé par la loi québécoise est « renseignements personnels », mais les deux expressions désignent la même réalité : toute information qui permet d'identifier une personne.

La Loi 25 est-elle en vigueur?

Oui, entièrement. Ses dispositions sont entrées en vigueur en trois vagues : le 22 septembre 2022 (RPRP, incidents, biométrie), le 22 septembre 2023 (la majorité des obligations, dont la politique de confidentialité et le consentement) et le 22 septembre 2024 (droit à la portabilité des données).

Qui doit se conformer à la Loi 25?

Toute entreprise qui collecte, détient, utilise ou communique des renseignements personnels au Québec, peu importe sa taille ou son secteur : travailleur autonome, PME, grande entreprise. La loi modernise aussi les règles applicables aux organismes publics québécois.

Quelles sont les amendes prévues?

La CAI peut imposer des sanctions administratives pécuniaires allant jusqu'à 10 millions de dollars ou 2 % du chiffre d'affaires mondial. Les infractions pénales exposent les entreprises à des amendes de 15 000 $ à 25 millions de dollars ou 4 % du chiffre d'affaires mondial, doublées en cas de récidive. Pour les personnes physiques : de 5 000 $ à 100 000 $.

La Loi 25, c'est le RGPD québécois?

La comparaison est fréquente et utile : la Loi 25 s'inspire du règlement européen et poursuit les mêmes objectifs (consentement, transparence, droits des personnes, notification des incidents). Elle a toutefois ses règles propres, dont l'obligation pour toute entreprise, sans exception de taille, de désigner un responsable de la protection des renseignements personnels.

Par où commencer pour se conformer?

Deux outils gratuits : notre quiz d'auto-évaluation en 16 questions, qui identifie vos écarts en 2 minutes, et notre guide en 9 étapes, qui couvre chaque obligation avec des exemples concrets pour PME.

Votre entreprise est-elle conforme?

Évaluez votre situation en 2 minutes avec notre quiz gratuit, ou suivez le guide en 9 étapes pour tout mettre en place.