Guide · Loi 25

Loi 25 et site Web : ce qu’une PME doit faire

Réponse courte

Pour respecter la Loi 25, le site d’une PME doit publier le titre et les coordonnées de son responsable de la protection des renseignements personnels, une politique de confidentialité en termes simples et clairs, et de l’information sur ses pratiques de gouvernance ; chaque formulaire et chaque chatbot doit dire pourquoi il recueille des renseignements ; et les outils qui permettent d’identifier, de localiser ou de profiler un visiteur doivent être annoncés et désactivés tant que la personne ne les active pas. Si un fournisseur hors du Québec (outil d’IA, hébergeur, CRM) reçoit ces renseignements, une évaluation des facteurs relatifs à la vie privée et une entente écrite sont exigées. Un outil de gestion des témoins coûte de 0 $ à environ 80 $ CA par mois ; le travail principal est l’inventaire de ce que votre site recueille. Ce guide résume les obligations à partir du texte de la loi et des publications de la Commission d’accès à l’information. Ce n’est pas un avis juridique.

La réponse courte : ce que votre site doit montrer et faire

La Loi 25 (Loi modernisant des dispositions législatives en matière de protection des renseignements personnels, adoptée en 2021) a modifié la Loi sur la protection des renseignements personnels dans le secteur privé. Son entrée en vigueur a débuté le 22 septembre 2022 et s’est faite par étapes sur trois ans ; la dernière obligation, la portabilité des données, s’applique depuis le 22 septembre 2024. Tout est donc en vigueur aujourd’hui, pour toute entreprise, peu importe sa taille.

Le tableau suivant traduit les articles qui touchent directement un site Web en gestes concrets. Les numéros renvoient à la Loi sur la protection des renseignements personnels dans le secteur privé (RLRQ, c. P-39.1).

ObligationCe que ça donne sur le siteArticle
Responsable de la protection des renseignements personnelsSon titre et ses coordonnées publiés sur le site. Par défaut, c’est la personne qui a la plus haute autorité dans l’entreprise ; elle peut déléguer la fonction par écrit.3.1
Politiques et pratiques de gouvernanceDes informations détaillées, en termes simples et clairs : conservation et destruction, rôles du personnel, traitement des plaintes.3.2
Politique de confidentialitéPubliée sur le site, en termes simples et clairs, avec un avis à chaque modification.8.2
Information au moment de la collectePrès de chaque formulaire ou fenêtre de clavardage : les fins, les moyens, les droits d’accès et de rectification, le droit de retirer son consentement ; le cas échéant, les tiers et la possibilité d’une communication hors Québec.8
Technologies d’identification, de localisation ou de profilageAnnoncées au préalable, avec le moyen de les activer. Selon la Commission, elles ne peuvent pas être activées par défaut.8.1
Consentement valideManifeste, libre, éclairé, donné à des fins spécifiques, demandé pour chaque fin, présenté séparément de toute autre information quand il est écrit.14
Communication hors QuébecÉvaluation des facteurs relatifs à la vie privée et entente écrite avant d’envoyer des renseignements à un fournisseur situé à l’extérieur du Québec.17
Décision automatiséeSi une décision sur une personne est prise exclusivement par un traitement automatisé, l’en informer et lui permettre de présenter ses observations à un membre du personnel.12.1
Incidents de confidentialitéRegistre des incidents ; avis à la Commission et aux personnes concernées si l’incident présente un risque de préjudice sérieux.3.5 et 3.8

Résumé de ZeniTech à partir du texte de la loi publié sur LégisQuébec et de la page « Principaux changements » de la Commission d’accès à l’information, consultés le 1er octobre 2026. Ce n’est pas un avis juridique : faites valider votre situation par un conseiller juridique.

Témoins (cookies) : ce que la Loi 25 dit vraiment

La Loi 25 ne contient pas le mot « bandeau ». Deux articles comptent pour les témoins. L’article 9.1 exige que les paramètres de confidentialité d’un produit ou service technologique offert au public assurent par défaut le plus haut niveau de confidentialité, mais il exclut expressément « les paramètres de confidentialité d’un témoin de connexion ». L’article 8.1, lui, s’applique à toute technologie comprenant des fonctions permettant d’identifier, de localiser ou de profiler une personne : il faut l’en informer au préalable et lui indiquer les moyens d’activer ces fonctions.

La loi définit le profilage comme la collecte et l’utilisation de renseignements personnels afin d’évaluer certaines caractéristiques d’une personne, notamment ses préférences personnelles, ses intérêts ou son comportement. La Commission précise sur sa page sur la collecte que les entreprises ne peuvent pas activer ces fonctions par défaut : c’est la personne qui doit les activer. Dans ses lignes directrices sur le consentement, elle donne l’exemple d’un magazine en ligne qui recommande des articles à partir de témoins de navigation : il affiche une fenêtre à la première visite, donne les informations prévues par la loi, puis indique comment activer le dépôt des témoins.

En pratique, il faut donc trier les témoins et traceurs de votre site selon ce qu’ils font, et non selon leur nom technique.

Type de témoin ou d’outilExemples courantsApproche prudente
Strictement nécessaire au fonctionnementSession, panier, sécurité, mémorisation du choix de témoinsPeut être déposé sans action du visiteur ; à mentionner dans la politique
Mesure d’audienceGoogle Analytics, outils de statistiquesBloqué jusqu’à l’activation si l’outil profile ou identifie le visiteur ; une mesure agrégée et sans identifiant pose moins de risque
Publicité et reciblagePixel Meta, balises Google Ads, LinkedIn InsightBloqué par défaut, activé seulement par le visiteur : ce sont des outils de profilage par nature
Contenus de tiers intégrésVidéos YouTube, cartes, widgets de réseaux sociauxVersion sans témoins quand elle existe, ou chargement après activation
Clavardage et chatbotFenêtre de chat, enregistreur de sessionsAvis clair à l’ouverture ; enregistrement de sessions bloqué par défaut

Classement de ZeniTech pour illustrer les articles 8.1 et 9.1, pas une liste officielle. Vérifiez ce que fait chaque outil dans sa configuration réelle : le même outil peut profiler ou non selon ses réglages.

Un bon module de consentement, concrètement

Les lignes directrices 2023-1 de la Commission, « Consentement : critères de validité » (31 octobre 2023), distinguent les obligations (verbe « doit ») des bonnes pratiques (verbes « devrait » ou « pourrait »). Elles rangent une case déjà cochée parmi les formes de consentement implicite, et non exprès. Elles recommandent que donner son consentement soit aussi facile que ne pas le donner, et préviennent que redemander un consentement à répétition peu après un refus peut en compromettre le caractère libre.

La politique de confidentialité et la page du responsable

L’article 8.2 exige une politique de confidentialité en termes simples et clairs dès que vous recueillez des renseignements personnels par un moyen technologique : un formulaire de contact, une infolettre, un chatbot ou un outil de mesure suffisent. Une politique copiée d’un autre site est un piège fréquent, parce qu’elle décrit des outils que vous n’utilisez pas et oublie ceux que vous utilisez.

Contenu utile, tiré des articles 3.1, 3.2, 8 et 8.1 :

Formulaires et chatbot IA : où vont les données

Un chatbot recueille souvent plus qu’un formulaire : nom, courriel, téléphone, mais aussi tout ce que le visiteur écrit librement, parfois des renseignements de santé ou financiers qu’on ne lui demandait pas. La conversation devient un renseignement personnel détenu par l’entreprise, avec les mêmes obligations que le reste.

Le point le plus souvent oublié est l’article 17. Avant de communiquer un renseignement personnel à l’extérieur du Québec, l’entreprise doit faire une évaluation des facteurs relatifs à la vie privée (EFVP) qui tient compte de la sensibilité du renseignement, de la finalité, des mesures de protection et du régime juridique de l’endroit visé. La communication doit faire l’objet d’une entente écrite. La même règle s’applique quand vous confiez à un fournisseur hors du Québec la tâche de recueillir, d’utiliser ou de conserver ces renseignements pour votre compte, ce qui est le cas de nombreux outils d’IA, de CRM et d’hébergement. L’article 3.3 exige aussi une EFVP pour tout projet d’acquisition, de développement ou de refonte d’un système d’information qui touche des renseignements personnels ; la Commission publie un guide et un modèle de rapport pour la réaliser.

Enfin, si votre chatbot ou votre site prend seul une décision sur une personne (refus d’une demande, admissibilité, prix personnalisé), l’article 12.1 exige de l’en informer au plus tard au moment de la décision et de lui permettre de présenter ses observations à un membre du personnel en mesure de la réviser.

Pour les prix et les options de chatbot, voyez notre guide sur l’agent IA pour entreprise. Le présent guide ne couvre que la protection des renseignements personnels.

Combien coûte la mise en conformité d’un site

L’outil de gestion des témoins est la partie la moins chère. Le coût réel vient de l’inventaire (quels outils, quels témoins, quels fournisseurs, quels pays), de la rédaction de la politique et des corrections techniques sur le site. Pour un site vitrine simple, c’est souvent quelques heures de travail ; pour une boutique en ligne avec plusieurs outils publicitaires et un CRM, davantage.

PostePrix publiéÉquivalent $ CA (approx.)À savoir
CookieYes, forfait gratuit0 $0 $5 000 pages vues par mois, 1 domaine
CookieYes Basic / Pro / Ultimate10 / 25 / 55 $ US par mois≈ 14 / 36 / 78 $ par mois100 000, 300 000 pages vues, puis illimité ; 2 mois offerts en paiement annuel
Cookiebot, forfait gratuit0 €0 $Jusqu’à 50 sous-pages, 1 domaine
Cookiebot Premium Lite / Small / Medium7 / 15 / 30 € par mois, hors TVA≈ 11 / 24 / 48 $ par mois50, 350 et 3 500 sous-pages par domaine
Travaux techniques chez ZeniTech, hors mandat convenu125 $ CA de l’heure125 $ l’heureLe nombre d’heures dépend du nombre d’outils installés
Avis juridique sur la politiqueVariableVariableHonoraires du conseiller juridique de votre choix

Prix relevés le 1er octobre 2026 sur les pages de tarifs de CookieYes et de Cookiebot, avant taxes. Conversions au taux de la Banque du Canada du 1er octobre 2026 (1 $ US = 1,4243 $ CA ; 1 € = 1,6030 $ CA), arrondies. Un outil de témoins ne rend pas un site conforme à lui seul : il faut encore le configurer selon vos outils réels.

Les étapes, dans l’ordre

Les pièges les plus fréquents

Les sanctions

La Commission d’accès à l’information peut imposer une sanction administrative pécuniaire allant jusqu’à 10 000 000 $ ou 2 % du chiffre d’affaires mondial de l’exercice précédent, selon le montant le plus élevé (article 90.12). Les amendes pénales vont de 15 000 $ à 25 000 000 $ ou 4 % du chiffre d’affaires mondial pour une entreprise (article 91), et la Commission indique qu’elles sont doublées en cas de récidive. Ce sont des maximums : la Commission a publié un cadre général qui guide l’imposition des sanctions, et une entreprise peut s’engager à corriger la situation.

Pour une PME, le risque le plus courant n’est pas l’amende maximale, mais une plainte d’un client, un incident de confidentialité à déclarer, ou un client d’affaires qui exige la preuve de votre conformité avant de signer.

Information générale, pas un avis juridique.

Ce que ZeniTech peut faire

ZeniTech est une agence Web, applications, automatisation et IA établie à Québec. Nous ne sommes pas un cabinet juridique : pour une opinion juridique formelle, on travaille avec votre conseiller juridique. Quand nous construisons ou refaisons un site, nous revoyons les éléments visés par la Charte de la langue française et la Loi 25.

Les travaux hors du mandat convenu sont facturés 125 $ de l’heure, avant taxes ; une refonte express de site commence à 599 $. Le domaine, l’hébergement et le code restent à votre nom.

Questions fréquentes

Est-ce que la Loi 25 oblige à avoir une bannière de cookies sur mon site ?

La loi ne parle pas de bannière. Elle exige que les technologies qui permettent d’identifier, de localiser ou de profiler un visiteur soient annoncées au préalable, avec le moyen de les activer (article 8.1), et la Commission précise qu’elles ne peuvent pas être activées par défaut. Dès que votre site utilise des pixels publicitaires ou une mesure d’audience qui profile, un module de consentement est la façon pratique de respecter cette règle.

Est-ce que je peux utiliser Google Analytics et le pixel Meta avec la Loi 25 ?

Oui, à condition de les annoncer et de ne pas les charger avant que le visiteur les active, puisque ce sont des outils qui peuvent servir au profilage. Il faut aussi les nommer dans la politique de confidentialité et tenir compte du fait que les données sont traitées hors du Québec, ce qui exige une évaluation des facteurs relatifs à la vie privée et une entente écrite (article 17).

Qui est le responsable de la protection des renseignements personnels dans une PME ?

Par défaut, c’est la personne qui a la plus haute autorité dans l’entreprise, souvent le propriétaire ou le président. Elle peut déléguer cette fonction par écrit, en tout ou en partie, à une autre personne. Son titre et ses coordonnées doivent être publiés sur le site de l’entreprise (article 3.1).

Est-ce que mon chatbot IA est conforme à la Loi 25 ?

Il peut l’être, si les visiteurs sont informés à l’ouverture de ce qui est recueilli et pourquoi, si seuls les renseignements nécessaires sont demandés, si les conversations ont une durée de conservation fixe, et si chaque fournisseur hors du Québec a fait l’objet d’une évaluation et d’une entente écrite. Si le chatbot prend seul une décision sur une personne, l’article 12.1 exige de l’en informer et d’offrir une révision par un humain.

Est-ce qu’une petite entreprise ou un travailleur autonome est visé par la Loi 25 ?

Oui. La loi s’applique à toute personne qui exploite une entreprise et qui détient des renseignements personnels, sans seuil de taille ou de chiffre d’affaires. Les mesures doivent toutefois être proportionnées à la nature et à l’importance des activités de l’entreprise (article 3.2), ce qui veut dire qu’une PME n’a pas besoin du même appareil qu’une banque.

Quelle est l’amende maximale pour un site non conforme à la Loi 25 ?

La sanction administrative peut atteindre 10 millions de dollars ou 2 % du chiffre d’affaires mondial, selon le montant le plus élevé. Les amendes pénales vont de 15 000 $ à 25 millions de dollars ou 4 % du chiffre d’affaires mondial pour une entreprise, et doublent en cas de récidive. Ce sont des maximums ; la Commission a publié un cadre général qui guide l’imposition des sanctions.

Est-ce que je peux copier la politique de confidentialité d’un autre site ?

C’est risqué. La politique doit décrire vos fins, vos outils, vos fournisseurs et vos durées de conservation réels, en termes simples et clairs. Une politique copiée décrit souvent des outils que vous n’avez pas, oublie ceux que vous avez et ne nomme pas votre responsable. Partez de l’inventaire de votre site, puis faites-la relire par un conseiller juridique.

Combien coûte la mise en conformité Loi 25 d’un site Web ?

Un outil de gestion des témoins coûte de 0 $ à environ 80 $ CA par mois selon le trafic (CookieYes, Cookiebot). Le reste est du travail : inventaire des outils, configuration du blocage, politique et avis de collecte. Chez ZeniTech, les travaux hors du mandat convenu sont facturés 125 $ l’heure ; l’avis juridique, lui, dépend de votre conseiller.

À lire aussi

Présentation gratuite

On chiffre votre projet en 30 minutes.

On regarde ce que le projet doit produire, on vous dit ce que ça coûte, et on vous dit aussi quand vous n'en avez pas besoin.

Demander une présentation →581-748-7017

Sources