Réponse courte
Pour respecter la Loi 25, le site d’une PME doit publier le titre et les coordonnées de son responsable de la protection des renseignements personnels, une politique de confidentialité en termes simples et clairs, et de l’information sur ses pratiques de gouvernance ; chaque formulaire et chaque chatbot doit dire pourquoi il recueille des renseignements ; et les outils qui permettent d’identifier, de localiser ou de profiler un visiteur doivent être annoncés et désactivés tant que la personne ne les active pas. Si un fournisseur hors du Québec (outil d’IA, hébergeur, CRM) reçoit ces renseignements, une évaluation des facteurs relatifs à la vie privée et une entente écrite sont exigées. Un outil de gestion des témoins coûte de 0 $ à environ 80 $ CA par mois ; le travail principal est l’inventaire de ce que votre site recueille. Ce guide résume les obligations à partir du texte de la loi et des publications de la Commission d’accès à l’information. Ce n’est pas un avis juridique.
La réponse courte : ce que votre site doit montrer et faire
La Loi 25 (Loi modernisant des dispositions législatives en matière de protection des renseignements personnels, adoptée en 2021) a modifié la Loi sur la protection des renseignements personnels dans le secteur privé. Son entrée en vigueur a débuté le 22 septembre 2022 et s’est faite par étapes sur trois ans ; la dernière obligation, la portabilité des données, s’applique depuis le 22 septembre 2024. Tout est donc en vigueur aujourd’hui, pour toute entreprise, peu importe sa taille.
Le tableau suivant traduit les articles qui touchent directement un site Web en gestes concrets. Les numéros renvoient à la Loi sur la protection des renseignements personnels dans le secteur privé (RLRQ, c. P-39.1).
| Obligation | Ce que ça donne sur le site | Article |
|---|---|---|
| Responsable de la protection des renseignements personnels | Son titre et ses coordonnées publiés sur le site. Par défaut, c’est la personne qui a la plus haute autorité dans l’entreprise ; elle peut déléguer la fonction par écrit. | 3.1 |
| Politiques et pratiques de gouvernance | Des informations détaillées, en termes simples et clairs : conservation et destruction, rôles du personnel, traitement des plaintes. | 3.2 |
| Politique de confidentialité | Publiée sur le site, en termes simples et clairs, avec un avis à chaque modification. | 8.2 |
| Information au moment de la collecte | Près de chaque formulaire ou fenêtre de clavardage : les fins, les moyens, les droits d’accès et de rectification, le droit de retirer son consentement ; le cas échéant, les tiers et la possibilité d’une communication hors Québec. | 8 |
| Technologies d’identification, de localisation ou de profilage | Annoncées au préalable, avec le moyen de les activer. Selon la Commission, elles ne peuvent pas être activées par défaut. | 8.1 |
| Consentement valide | Manifeste, libre, éclairé, donné à des fins spécifiques, demandé pour chaque fin, présenté séparément de toute autre information quand il est écrit. | 14 |
| Communication hors Québec | Évaluation des facteurs relatifs à la vie privée et entente écrite avant d’envoyer des renseignements à un fournisseur situé à l’extérieur du Québec. | 17 |
| Décision automatisée | Si une décision sur une personne est prise exclusivement par un traitement automatisé, l’en informer et lui permettre de présenter ses observations à un membre du personnel. | 12.1 |
| Incidents de confidentialité | Registre des incidents ; avis à la Commission et aux personnes concernées si l’incident présente un risque de préjudice sérieux. | 3.5 et 3.8 |
Résumé de ZeniTech à partir du texte de la loi publié sur LégisQuébec et de la page « Principaux changements » de la Commission d’accès à l’information, consultés le 1er octobre 2026. Ce n’est pas un avis juridique : faites valider votre situation par un conseiller juridique.
Témoins (cookies) : ce que la Loi 25 dit vraiment
La Loi 25 ne contient pas le mot « bandeau ». Deux articles comptent pour les témoins. L’article 9.1 exige que les paramètres de confidentialité d’un produit ou service technologique offert au public assurent par défaut le plus haut niveau de confidentialité, mais il exclut expressément « les paramètres de confidentialité d’un témoin de connexion ». L’article 8.1, lui, s’applique à toute technologie comprenant des fonctions permettant d’identifier, de localiser ou de profiler une personne : il faut l’en informer au préalable et lui indiquer les moyens d’activer ces fonctions.
La loi définit le profilage comme la collecte et l’utilisation de renseignements personnels afin d’évaluer certaines caractéristiques d’une personne, notamment ses préférences personnelles, ses intérêts ou son comportement. La Commission précise sur sa page sur la collecte que les entreprises ne peuvent pas activer ces fonctions par défaut : c’est la personne qui doit les activer. Dans ses lignes directrices sur le consentement, elle donne l’exemple d’un magazine en ligne qui recommande des articles à partir de témoins de navigation : il affiche une fenêtre à la première visite, donne les informations prévues par la loi, puis indique comment activer le dépôt des témoins.
En pratique, il faut donc trier les témoins et traceurs de votre site selon ce qu’ils font, et non selon leur nom technique.
| Type de témoin ou d’outil | Exemples courants | Approche prudente |
|---|---|---|
| Strictement nécessaire au fonctionnement | Session, panier, sécurité, mémorisation du choix de témoins | Peut être déposé sans action du visiteur ; à mentionner dans la politique |
| Mesure d’audience | Google Analytics, outils de statistiques | Bloqué jusqu’à l’activation si l’outil profile ou identifie le visiteur ; une mesure agrégée et sans identifiant pose moins de risque |
| Publicité et reciblage | Pixel Meta, balises Google Ads, LinkedIn Insight | Bloqué par défaut, activé seulement par le visiteur : ce sont des outils de profilage par nature |
| Contenus de tiers intégrés | Vidéos YouTube, cartes, widgets de réseaux sociaux | Version sans témoins quand elle existe, ou chargement après activation |
| Clavardage et chatbot | Fenêtre de chat, enregistreur de sessions | Avis clair à l’ouverture ; enregistrement de sessions bloqué par défaut |
Classement de ZeniTech pour illustrer les articles 8.1 et 9.1, pas une liste officielle. Vérifiez ce que fait chaque outil dans sa configuration réelle : le même outil peut profiler ou non selon ses réglages.
Un bon module de consentement, concrètement
Les lignes directrices 2023-1 de la Commission, « Consentement : critères de validité » (31 octobre 2023), distinguent les obligations (verbe « doit ») des bonnes pratiques (verbes « devrait » ou « pourrait »). Elles rangent une case déjà cochée parmi les formes de consentement implicite, et non exprès. Elles recommandent que donner son consentement soit aussi facile que ne pas le donner, et préviennent que redemander un consentement à répétition peu après un refus peut en compromettre le caractère libre.
- À la première visite, aucun traceur de profilage ou de publicité ne se charge avant un geste positif du visiteur.
- Un bouton « Refuser » ou « Continuer sans activer » aussi visible que « Accepter ».
- Des choix par finalité (mesure d’audience, publicité), pas un seul « tout accepter ».
- Des textes courts, sans jargon, en français, avec un lien vers la politique de confidentialité.
- Un lien permanent, par exemple dans le pied de page, pour modifier ou retirer son choix.
- Pas de nouvelle demande à chaque page après un refus.
- Une vérification technique : avant le choix, l’onglet Réseau du navigateur ne doit montrer aucun appel vers les outils publicitaires.
La politique de confidentialité et la page du responsable
L’article 8.2 exige une politique de confidentialité en termes simples et clairs dès que vous recueillez des renseignements personnels par un moyen technologique : un formulaire de contact, une infolettre, un chatbot ou un outil de mesure suffisent. Une politique copiée d’un autre site est un piège fréquent, parce qu’elle décrit des outils que vous n’utilisez pas et oublie ceux que vous utilisez.
Contenu utile, tiré des articles 3.1, 3.2, 8 et 8.1 :
- Le titre et les coordonnées du responsable de la protection des renseignements personnels (un courriel dédié évite de publier une adresse personnelle).
- Les renseignements recueillis, par quel moyen (formulaire, chatbot, témoins) et à quelles fins précises.
- Les tiers ou catégories de tiers qui y ont accès (hébergeur, CRM, outil d’infolettre, fournisseur d’IA) et la possibilité qu’ils soient communiqués hors du Québec.
- Les technologies d’identification, de localisation ou de profilage utilisées et comment les activer ou les désactiver.
- La durée de conservation et la règle de destruction.
- Les droits d’accès, de rectification et de retrait du consentement, et comment les exercer.
- Le processus de traitement des plaintes.
- La date de la dernière mise à jour, et un avis aux personnes concernées à chaque modification.
Formulaires et chatbot IA : où vont les données
Un chatbot recueille souvent plus qu’un formulaire : nom, courriel, téléphone, mais aussi tout ce que le visiteur écrit librement, parfois des renseignements de santé ou financiers qu’on ne lui demandait pas. La conversation devient un renseignement personnel détenu par l’entreprise, avec les mêmes obligations que le reste.
Le point le plus souvent oublié est l’article 17. Avant de communiquer un renseignement personnel à l’extérieur du Québec, l’entreprise doit faire une évaluation des facteurs relatifs à la vie privée (EFVP) qui tient compte de la sensibilité du renseignement, de la finalité, des mesures de protection et du régime juridique de l’endroit visé. La communication doit faire l’objet d’une entente écrite. La même règle s’applique quand vous confiez à un fournisseur hors du Québec la tâche de recueillir, d’utiliser ou de conserver ces renseignements pour votre compte, ce qui est le cas de nombreux outils d’IA, de CRM et d’hébergement. L’article 3.3 exige aussi une EFVP pour tout projet d’acquisition, de développement ou de refonte d’un système d’information qui touche des renseignements personnels ; la Commission publie un guide et un modèle de rapport pour la réaliser.
Enfin, si votre chatbot ou votre site prend seul une décision sur une personne (refus d’une demande, admissibilité, prix personnalisé), l’article 12.1 exige de l’en informer au plus tard au moment de la décision et de lui permettre de présenter ses observations à un membre du personnel en mesure de la réviser.
- Un message d’accueil qui dit que c’est un assistant automatisé, à quoi servent les renseignements et où lire la politique.
- Ne demander que ce qui est nécessaire à la demande (article 5 : seulement les renseignements nécessaires aux fins déterminées avant la collecte).
- Savoir dans quel pays chaque fournisseur traite et conserve les conversations, et l’écrire dans la politique.
- Une entente écrite avec chaque fournisseur qui reçoit les renseignements (articles 17 et 18.3) : mesures de protection, usage limité au mandat, aucune conservation après la fin du contrat.
- Vérifier dans le contrat du fournisseur d’IA si les conversations servent à entraîner ses modèles, et désactiver cette option si elle existe.
- Fixer une durée de conservation des conversations et la supprimer automatiquement à l’échéance.
- Le transfert vers une personne pour toute décision qui touche les droits du visiteur.
Pour les prix et les options de chatbot, voyez notre guide sur l’agent IA pour entreprise. Le présent guide ne couvre que la protection des renseignements personnels.
Combien coûte la mise en conformité d’un site
L’outil de gestion des témoins est la partie la moins chère. Le coût réel vient de l’inventaire (quels outils, quels témoins, quels fournisseurs, quels pays), de la rédaction de la politique et des corrections techniques sur le site. Pour un site vitrine simple, c’est souvent quelques heures de travail ; pour une boutique en ligne avec plusieurs outils publicitaires et un CRM, davantage.
| Poste | Prix publié | Équivalent $ CA (approx.) | À savoir |
|---|---|---|---|
| CookieYes, forfait gratuit | 0 $ | 0 $ | 5 000 pages vues par mois, 1 domaine |
| CookieYes Basic / Pro / Ultimate | 10 / 25 / 55 $ US par mois | ≈ 14 / 36 / 78 $ par mois | 100 000, 300 000 pages vues, puis illimité ; 2 mois offerts en paiement annuel |
| Cookiebot, forfait gratuit | 0 € | 0 $ | Jusqu’à 50 sous-pages, 1 domaine |
| Cookiebot Premium Lite / Small / Medium | 7 / 15 / 30 € par mois, hors TVA | ≈ 11 / 24 / 48 $ par mois | 50, 350 et 3 500 sous-pages par domaine |
| Travaux techniques chez ZeniTech, hors mandat convenu | 125 $ CA de l’heure | 125 $ l’heure | Le nombre d’heures dépend du nombre d’outils installés |
| Avis juridique sur la politique | Variable | Variable | Honoraires du conseiller juridique de votre choix |
Prix relevés le 1er octobre 2026 sur les pages de tarifs de CookieYes et de Cookiebot, avant taxes. Conversions au taux de la Banque du Canada du 1er octobre 2026 (1 $ US = 1,4243 $ CA ; 1 € = 1,6030 $ CA), arrondies. Un outil de témoins ne rend pas un site conforme à lui seul : il faut encore le configurer selon vos outils réels.
Les étapes, dans l’ordre
- 1. Nommer le responsable de la protection des renseignements personnels (ou confirmer que c’est la personne la plus haute dans l’entreprise) et créer un courriel dédié.
- 2. Faire l’inventaire : chaque formulaire, chatbot, outil de mesure, pixel, vidéo intégrée et fournisseur qui reçoit des renseignements, avec le pays où il les traite.
- 3. Classer chaque outil : nécessaire, mesure, publicité ou profilage, contenu de tiers.
- 4. Pour chaque fournisseur hors du Québec, faire l’EFVP et signer une entente écrite.
- 5. Installer ou corriger le module de consentement pour que rien de non nécessaire ne se charge avant le choix du visiteur.
- 6. Rédiger ou réécrire la politique de confidentialité et la page de gouvernance, en termes simples et clairs.
- 7. Ajouter l’avis de collecte près de chaque formulaire et à l’ouverture du chatbot.
- 8. Fixer les durées de conservation et automatiser la suppression.
- 9. Ouvrir un registre des incidents de confidentialité, même vide.
- 10. Revoir le tout à chaque nouvel outil ajouté au site, et au moins une fois par année.
Les pièges les plus fréquents
- Un bandeau qui s’affiche, mais qui laisse les pixels publicitaires se charger avant le choix.
- Un seul bouton « J’accepte », sans façon équivalente de refuser.
- Une politique de confidentialité générique, en anglais, ou qui ne nomme pas le responsable.
- Un chatbot branché sur un service d’IA étranger sans évaluation ni entente écrite.
- Des conversations et des formulaires conservés indéfiniment « au cas où ».
- Un outil ajouté par une agence de publicité sans que personne ne mette à jour la politique.
- Des cases précochées pour l’infolettre : la Commission les range parmi les formes de consentement implicite.
- Croire que la loi ne vise que les grandes entreprises : elle s’applique à toute personne qui exploite une entreprise.
Les sanctions
La Commission d’accès à l’information peut imposer une sanction administrative pécuniaire allant jusqu’à 10 000 000 $ ou 2 % du chiffre d’affaires mondial de l’exercice précédent, selon le montant le plus élevé (article 90.12). Les amendes pénales vont de 15 000 $ à 25 000 000 $ ou 4 % du chiffre d’affaires mondial pour une entreprise (article 91), et la Commission indique qu’elles sont doublées en cas de récidive. Ce sont des maximums : la Commission a publié un cadre général qui guide l’imposition des sanctions, et une entreprise peut s’engager à corriger la situation.
Pour une PME, le risque le plus courant n’est pas l’amende maximale, mais une plainte d’un client, un incident de confidentialité à déclarer, ou un client d’affaires qui exige la preuve de votre conformité avant de signer.
Information générale, pas un avis juridique.
Ce que ZeniTech peut faire
ZeniTech est une agence Web, applications, automatisation et IA établie à Québec. Nous ne sommes pas un cabinet juridique : pour une opinion juridique formelle, on travaille avec votre conseiller juridique. Quand nous construisons ou refaisons un site, nous revoyons les éléments visés par la Charte de la langue française et la Loi 25.
Les travaux hors du mandat convenu sont facturés 125 $ de l’heure, avant taxes ; une refonte express de site commence à 599 $. Le domaine, l’hébergement et le code restent à votre nom.
Questions fréquentes
Est-ce que la Loi 25 oblige à avoir une bannière de cookies sur mon site ?
La loi ne parle pas de bannière. Elle exige que les technologies qui permettent d’identifier, de localiser ou de profiler un visiteur soient annoncées au préalable, avec le moyen de les activer (article 8.1), et la Commission précise qu’elles ne peuvent pas être activées par défaut. Dès que votre site utilise des pixels publicitaires ou une mesure d’audience qui profile, un module de consentement est la façon pratique de respecter cette règle.
Est-ce que je peux utiliser Google Analytics et le pixel Meta avec la Loi 25 ?
Oui, à condition de les annoncer et de ne pas les charger avant que le visiteur les active, puisque ce sont des outils qui peuvent servir au profilage. Il faut aussi les nommer dans la politique de confidentialité et tenir compte du fait que les données sont traitées hors du Québec, ce qui exige une évaluation des facteurs relatifs à la vie privée et une entente écrite (article 17).
Qui est le responsable de la protection des renseignements personnels dans une PME ?
Par défaut, c’est la personne qui a la plus haute autorité dans l’entreprise, souvent le propriétaire ou le président. Elle peut déléguer cette fonction par écrit, en tout ou en partie, à une autre personne. Son titre et ses coordonnées doivent être publiés sur le site de l’entreprise (article 3.1).
Est-ce que mon chatbot IA est conforme à la Loi 25 ?
Il peut l’être, si les visiteurs sont informés à l’ouverture de ce qui est recueilli et pourquoi, si seuls les renseignements nécessaires sont demandés, si les conversations ont une durée de conservation fixe, et si chaque fournisseur hors du Québec a fait l’objet d’une évaluation et d’une entente écrite. Si le chatbot prend seul une décision sur une personne, l’article 12.1 exige de l’en informer et d’offrir une révision par un humain.
Est-ce qu’une petite entreprise ou un travailleur autonome est visé par la Loi 25 ?
Oui. La loi s’applique à toute personne qui exploite une entreprise et qui détient des renseignements personnels, sans seuil de taille ou de chiffre d’affaires. Les mesures doivent toutefois être proportionnées à la nature et à l’importance des activités de l’entreprise (article 3.2), ce qui veut dire qu’une PME n’a pas besoin du même appareil qu’une banque.
Quelle est l’amende maximale pour un site non conforme à la Loi 25 ?
La sanction administrative peut atteindre 10 millions de dollars ou 2 % du chiffre d’affaires mondial, selon le montant le plus élevé. Les amendes pénales vont de 15 000 $ à 25 millions de dollars ou 4 % du chiffre d’affaires mondial pour une entreprise, et doublent en cas de récidive. Ce sont des maximums ; la Commission a publié un cadre général qui guide l’imposition des sanctions.
Est-ce que je peux copier la politique de confidentialité d’un autre site ?
C’est risqué. La politique doit décrire vos fins, vos outils, vos fournisseurs et vos durées de conservation réels, en termes simples et clairs. Une politique copiée décrit souvent des outils que vous n’avez pas, oublie ceux que vous avez et ne nomme pas votre responsable. Partez de l’inventaire de votre site, puis faites-la relire par un conseiller juridique.
Combien coûte la mise en conformité Loi 25 d’un site Web ?
Un outil de gestion des témoins coûte de 0 $ à environ 80 $ CA par mois selon le trafic (CookieYes, Cookiebot). Le reste est du travail : inventaire des outils, configuration du blocage, politique et avis de collecte. Chez ZeniTech, les travaux hors du mandat convenu sont facturés 125 $ l’heure ; l’avis juridique, lui, dépend de votre conseiller.
À lire aussi
Présentation gratuite
On chiffre votre projet en 30 minutes.
On regarde ce que le projet doit produire, on vous dit ce que ça coûte, et on vous dit aussi quand vous n'en avez pas besoin.
Demander une présentation →581-748-7017Sources
- LégisQuébec : Loi sur la protection des renseignements personnels dans le secteur privé (RLRQ, c. P-39.1)
- Commission d’accès à l’information : principaux changements de la Loi 25
- Commission d’accès à l’information : collecte de renseignements personnels (entreprises)
- Commission d’accès à l’information : responsabilités des entreprises et responsable de la protection
- Commission d’accès à l’information : lignes directrices 2023-1, Consentement : critères de validité (31 octobre 2023)
- Commission d’accès à l’information : guide pour réaliser une évaluation des facteurs relatifs à la vie privée
- Commission d’accès à l’information : sanctions et poursuites (entreprises)
- Québec.ca : entrée en vigueur des nouvelles dispositions de la Loi 25 (22 septembre 2023)
- CookieYes : tarifs
- Cookiebot : tarifs
- Banque du Canada : taux de change quotidiens