Le DPDPA est en vigueur en Inde. Lancez une analyse de confidentialité gratuite de votre site. Analyser

Québec, Canada

Conformité à la Loi 25 du Québec avec ConsentX

Loi sur la protection des renseignements personnels

La Loi 25 du Québec, officiellement la Loi modernisant des dispositions législatives en matière de protection des renseignements personnels, a considérablement renforcé le cadre québécois de la vie privée. La loi a introduit d'importantes obligations pour les organisations qui recueillent, utilisent, communiquent ou traitent autrement des renseignements personnels au Québec. Ses exigences comprennent une plus grande transparence, des normes de consentement plus strictes, des évaluations des facteurs relatifs à la vie privée, la gestion des incidents de confidentialité, les droits des personnes et des garanties précises pour les renseignements personnels communiqués hors du Québec. Les principales dispositions de la Loi 25 sont entrées en vigueur progressivement entre 2022 et 2024, plusieurs des exigences les plus importantes ayant pris effet en septembre 2023.
Région

Québec, Canada

Statut

En vigueur

Groupe

Amérique du Nord

Qui doit s'y conformer

La Loi 25 s'applique aux organisations qui traitent des renseignements personnels au Québec. Le cadre du secteur privé s'applique aux personnes qui exploitent une entreprise, tandis que des dispositions distinctes s'appliquent aux organismes publics québécois. La loi peut donc toucher les entreprises qui recueillent ou traitent des renseignements personnels de personnes au Québec, selon leurs activités et le cadre juridique applicable.

Sanctions

La Loi 25 a introduit des sanctions administratives et pénales importantes en cas de non-conformité. Pour les organisations du secteur privé, les sanctions administratives pécuniaires peuvent atteindre 10 millions de dollars canadiens ou 2 % du chiffre d'affaires mondial de l'exercice précédent, selon le montant le plus élevé, dans les cas visés par la loi. Certaines sanctions pénales peuvent également atteindre des montants plus élevés selon la violation et les circonstances.

Obligations clés

  • Désigner une personne responsable de la protection des renseignements personnels et rendre ses coordonnées accessibles
  • Établir et publier des politiques et pratiques de confidentialité en termes simples et clairs
  • Déterminer les fins de la collecte avant de recueillir des renseignements personnels
  • Ne recueillir que les renseignements nécessaires aux fins déterminées
  • Fournir aux personnes une information claire sur la manière dont leurs renseignements personnels sont recueillis et utilisés
  • Obtenir un consentement clair, libre, éclairé et spécifique lorsque le consentement est requis
  • Obtenir un consentement exprès pour les renseignements personnels sensibles lorsque cela est exigé
  • Assurer une transparence supplémentaire lorsqu'une technologie est utilisée pour identifier, localiser ou profiler une personne
  • Réaliser des évaluations des facteurs relatifs à la vie privée (EFVP) pour les projets visés impliquant des renseignements personnels
  • Réaliser une EFVP avant de communiquer des renseignements personnels hors du Québec
  • Tenir un registre des incidents de confidentialité
  • Aviser les personnes concernées et la CAI lorsqu'un incident de confidentialité présente un risque de préjudice sérieux, lorsque cela est exigé
  • Mettre en place des mesures de sécurité appropriées selon la sensibilité des renseignements personnels
  • Respecter les droits des personnes, notamment l'accès, la rectification et les autres droits applicables en matière de vie privée
  • Établir des pratiques de conservation et de destruction des renseignements personnels
  • Appliquer des garanties appropriées lors du recours à des prestataires de services ou de la communication de renseignements hors du Québec
  • Respecter les exigences supplémentaires concernant le profilage et la prise de décision automatisée

Ces obligations découlent de la législation québécoise sur la protection des renseignements personnels dans le secteur privé et des orientations de la CAI sur la Loi 25.

Exigences de consentement au titre de la Loi 25

La Loi 25 établit des normes précises pour un consentement valide.

Le consentement doit généralement être :

  • Clair
  • Libre
  • Éclairé
  • Spécifique

Lorsque le consentement est demandé par écrit, la demande doit être présentée distinctement des autres informations communiquées à la personne. Pour les renseignements personnels sensibles, le consentement doit être exprès lorsque la loi l'exige.

Pour les organisations qui gèrent des sites web et des services numériques, ces exigences font des avis de confidentialité clairs, des choix propres à chaque finalité et de registres de consentement appropriés des éléments importants d'un programme de conformité en matière de vie privée.

Évaluations des facteurs relatifs à la vie privée

La Loi 25 exige des organisations qui exploitent une entreprise qu'elles réalisent une évaluation des facteurs relatifs à la vie privée (EFVP) pour tout projet d'acquisition, de développement ou de refonte d'un système d'information ou de prestation électronique de services impliquant la collecte, l'utilisation, la communication, la conservation ou la destruction de renseignements personnels.

L'évaluation doit être proportionnée à des facteurs tels que la sensibilité des renseignements, les fins du traitement, la quantité et la répartition des renseignements ainsi que le support sur lequel ils sont conservés.

Une EFVP est également requise avant que des renseignements personnels ne soient communiqués hors du Québec. L'évaluation doit tenir compte de la sensibilité des renseignements, des fins de leur utilisation, des mesures de protection applicables et du cadre juridique en vigueur dans le territoire de destination.

Comment ConsentX vous aide

Gestion du consentement géodépendante pour offrir une expérience de confidentialité propre au Québec

Bannières de consentement personnalisables avec des choix clairs et propres à chaque finalité

Gestion des préférences de confidentialité permettant aux utilisateurs de gérer leurs choix

Reçus de consentement et de préférences pour conserver la preuve des choix des utilisateurs

Préparez-vous à la Loi 25 avec ConsentX

Rendez l'expérience de confidentialité de votre site plus facile à gérer au Québec comme dans les autres juridictions.

Cette page est un résumé en langage clair fourni à titre d'information générale et ne constitue pas un avis juridique. Vérifiez vos obligations spécifiques auprès d'un conseil québécois qualifié en protection des renseignements personnels.

Comment se conformer à la Loi 25 avec ConsentX

  1. 1

    Analysez votre site web

    Lancez une analyse gratuite pour identifier les cookies, traceurs et autres technologies actifs sur votre site. Comprenez quelles données sont collectées et quels tiers peuvent les recevoir.

  2. 2

    Proposez une expérience de confidentialité géodépendante

    Déployez la bannière ConsentX pour offrir aux visiteurs une expérience de confidentialité adaptée à leur région et aux exigences applicables.

  3. 3

    Maîtrisez les traceurs et les scripts

    Utilisez le blocage préalable des scripts pour empêcher les technologies de suivi non essentielles sélectionnées de se charger avant que le choix de l'utilisateur ou le contrôle de confidentialité applicable ne soit fourni.

  4. 4

    Enregistrez les choix des utilisateurs

    Conservez les événements de consentement et de préférences dans des reçus infalsifiables, offrant à votre équipe un registre auditable des choix des utilisateurs et des interactions de confidentialité.

  5. 5

    Gérez les demandes de confidentialité

    Utilisez le flux de travail de ConsentX pour organiser les demandes d'accès et de rectification, suivre les délais et tenir un registre central de leur traitement.

Questions fréquentes