Loi 25 : ce qu’une entreprise de service doit faire
Il n’y a pas de seuil de taille. Un plombier seul dans son camion a les mêmes obligations qu’une entreprise de cent personnes.
Mis à jour le 5 octobre 2026
Il n’y a pas de seuil de taille
C’est la première chose qui surprend. La loi québécoise sur la protection des renseignements personnels dans le secteur privé ne commence pas à dix employés, ni à un million de chiffre d’affaires. Elle s’applique dès qu’une entreprise détient des renseignements sur des personnes — et le carnet de clients d’une entreprise de service en est un : des noms, des adresses, des numéros de téléphone, des codes d’accès de maison, parfois des photos de l’intérieur d’une cour.
La Commission d’accès à l’information publie le résumé officiel des changements. Ce qui suit en reprend les obligations qui touchent une entreprise de service sur la route, dans l’ordre où elles se règlent.
Le responsable, et ce que « déléguer » veut dire
La loi désigne d’office la personne ayant la plus haute autorité dans l’entreprise comme responsable de la protection des renseignements personnels. Dans une entreprise de trois personnes, c’est le propriétaire, et il l’est même s’il ne l’a jamais écrit.
Cette fonction peut être déléguée, par écrit, en tout ou en partie. La loi ne fixe ni la forme de l’écrit ni le profil de la personne. Ce qui n’est pas optionnel, c’est la publication : le titre et les coordonnées du responsable doivent se trouver sur le site de l’entreprise. Une adresse de courriel dédiée suffit, et vaut mieux qu’une adresse personnelle.
Les quatre documents qui n’existent pas encore chez la plupart
Aucun des quatre ne demande un avocat pour exister. Ils demandent une heure chacun, et de les tenir à jour.
- Une politique de confidentialité en termes clairs, publiée : ce qu’on collecte, pourquoi, à qui on le confie, combien de temps on le garde.
- Un registre des incidents de confidentialité. Il sert le jour où un téléphone se perd ou une boîte de courriels est forcée; ce jour-là, on n’a pas le temps de l’inventer.
- Un contrat écrit avec chaque fournisseur qui touche les renseignements. L’article 18.3 en fixe le contenu : les mesures de confidentialité, l’usage limité aux fins prévues, la destruction à la fin, l’avis sans délai de toute violation, et le droit de vérifier.
- Une évaluation des facteurs relatifs à la vie privée avant de communiquer des renseignements hors Québec, proportionnée à leur sensibilité, suivie d’une entente écrite.
Le consentement au suivi
Depuis septembre 2023, les technologies qui suivent, qui localisent ou qui profilent demandent un consentement. C’est ce qui a fait apparaître les bandeaux partout.
Pour une entreprise de service, la question se pose deux fois. Sur son site : un compteur de visites qui ne pose pas de témoin et ne profile personne n’a pas besoin de bandeau; un pixel publicitaire, oui. Et dans son système de gestion : la position d’un téléphone de technicien est un renseignement personnel sur un employé, pas une donnée d’outil.
L’accès, la rectification, la portabilité
Une personne peut demander ce qu’on détient sur elle, le faire corriger, et depuis septembre 2024, le recevoir dans un format technologique structuré et couramment utilisé. C’est la portabilité.
En pratique, ça se décide au moment de choisir un logiciel, pas au moment de la demande. Un système qui ne sait pas sortir ses données rend cette obligation impossible à tenir — et c’est la même limite qui enferme l’entreprise chez son fournisseur.
Ce que ça change dans le choix d’un logiciel
Trois questions à poser, et elles se répondent par oui ou par non.
- Où vivent les données ? Dans Mon bras droit, l’application et la base de données sont à Montréal. Les fournisseurs qui restent aux États-Unis — le processeur de paiement, par exemple — sont nommés un par un sur notre page de confidentialité, parce qu’une évaluation hors Québec se fait sur des noms, pas sur une impression.
- Est-ce que tout sort ? Mon compte donne une archive de fichiers CSV avec tout le contenu de l’entreprise, abonnement ou pas, sans demander la permission à personne.
- La position du technicien est-elle prise par défaut ? Chez nous, non : elle n’est enregistrée que s’il l’allume lui-même.
Ce que ce guide ne remplace pas
Ceci est un point de départ, pas un avis juridique. Deux ou trois points de la loi se discutent encore entre juristes — jusqu’où la délégation du responsable peut aller vers une personne de l’extérieur, par exemple. Pour une entreprise qui commence, le bon ordre est : publier le responsable et la politique, écrire le registre, lire ses contrats de fournisseurs, puis faire relire le tout une fois.
Les questions courtes
La Loi 25 s’applique-t-elle à une petite entreprise de service ?
Oui. Il n’y a pas de seuil de taille : la loi s’applique dès qu’une entreprise détient des renseignements personnels, et un carnet de clients en est un. Un travailleur autonome a les mêmes obligations qu’une grande entreprise.
Qui est le responsable de la protection des renseignements personnels ?
D’office, la personne ayant la plus haute autorité dans l’entreprise — le propriétaire, même s’il ne l’a jamais écrit. La fonction peut être déléguée par écrit, en tout ou en partie. Le titre et les coordonnées du responsable doivent être publiés sur le site.
Que doit contenir un contrat avec un fournisseur de logiciel ?
L’article 18.3 en fixe le contenu : les mesures de confidentialité, l’usage limité aux fins prévues, la destruction des renseignements à la fin du contrat, l’avis sans délai de toute violation, et le droit de vérifier que les mesures sont appliquées.
Pour continuer
Et si tu veux que ça se fasse tout seul
Tout ce qui est écrit ici, le système le fait : le bon de travail sur le téléphone, le coût de revient par job, la facture le soir même, les relances. Seize métiers configurés d’avance.