Guide

Loi 25 pour travailleurs autonomes et petites entreprises : checklist simple de conformité

Même une microentreprise qui conserve des courriels, adresses ou commandes traite des renseignements personnels. Voici les obligations essentielles et les preuves à conserver.

Par l'équipe éditoriale Atlas Québec · Publié le 4 août 2026

La taille de l'entreprise n'annule pas les obligations

Un travailleur autonome ou une microboutique qui collecte un nom, une adresse, un courriel, un paiement, une adresse IP ou un historique de commande peut être assujetti aux règles québécoises sur les renseignements personnels.

Faire le diagnostic Loi 25

Les blocs essentiels

  1. Responsable : identifier la personne responsable de la protection des renseignements personnels et rendre ses coordonnées accessibles.
  2. Inventaire : savoir quelles données sont collectées, pourquoi, où elles sont stockées, qui y accède et combien de temps elles sont gardées.
  3. Transparence : publier une politique de confidentialité claire et donner l'information requise au moment de la collecte.
  4. Consentement : limiter la collecte à ce qui est nécessaire et obtenir un consentement valable lorsque requis.
  5. Sécurité : protéger les comptes, appareils, fichiers, sauvegardes et outils infonuagiques selon la sensibilité des données.
  6. Incidents : tenir un registre des incidents de confidentialité et évaluer rapidement le risque de préjudice sérieux.
  7. Fournisseurs : vérifier les contrats avec les plateformes d'infolettre, boutiques, formulaires, CRM, hébergeurs et sous-traitants.
  8. Cycle de vie : établir des règles de conservation et de destruction ou d'anonymisation.

Exemples de données souvent oubliées

  • adresses d'expédition et numéros de téléphone;
  • messages privés de clients;
  • listes d'infolettre et pixels publicitaires;
  • photos avant/après d'un client;
  • données contenues dans les factures et logiciels comptables;
  • copies de pièces d'identité;
  • enregistrements d'appels ou de visioconférences.

Incident de confidentialité

Un incident peut être un accès non autorisé, une utilisation interdite, une communication accidentelle ou la perte d'un renseignement personnel. Il faut documenter l'événement, les données touchées, les personnes concernées, les mesures prises et l'évaluation du risque.

Le générateur de politique ne suffit pas

Une politique copiée d'un modèle ne rend pas une entreprise conforme si les pratiques réelles, les formulaires, les cookies, les durées de conservation et les fournisseurs ne correspondent pas au texte publié.

Plan d'action minimal en une journée

  • Activer l'authentification multifacteur.
  • Supprimer les anciens fichiers inutiles.
  • Documenter les outils utilisés et leurs accès.
  • Créer une adresse de contact dédiée à la confidentialité.
  • Écrire une procédure simple en cas d'incident.
  • Réviser les formulaires et cases de consentement.

Sources officielles

Source principale : Commission d'accès à l'information du Québec. Cette page fournit une checklist éducative et non un avis juridique adapté à une entreprise précise.
Ce guide vous a-t-il été utile ?
Signaler une erreur dans ce guide →