Guide Atlas Québec

Souveraineté des données : où sont vos données, et pourquoi ça compte

Une organisation qui confie ses données à un nuage étranger reste responsable devant la loi, même si le serveur est ailleurs. Comprendre la différence entre « mes données », « les données qu’on détient sur moi » et « où elles dorment » évite bien des malentendus.

English version →

Par · Publié le

Dernière révision20 septembre 2026
Prochaine vérificationSelon le cycle éditorial
Type de contenuGuide informatif
Décision importanteConfirmer à la source

Les règles, tarifs, programmes et données peuvent changer. La section « Sources et limites » précise le fondement de cette page.

Souveraineté n’est pas synonyme de confidentialité

Héberger des données au Québec ne les protège pas automatiquement : une organisation peut être négligente ici comme ailleurs. À l’inverse, un service exploité à l’étranger peut respecter des exigences plus strictes qu’un service local. La souveraineté répond à une question précise — qui peut ordonner l’accès, selon quelles lois, et avec quel recours — mais elle ne remplace pas la sécurité de base.

Trois questions distinctes, souvent mélangées

Qui est responsable?
La loi québécoise et la loi fédérale placent la responsabilité sur l’organisation qui détient les renseignements, pas sur son fournisseur. Déléguer l’hébergement ne délègue pas la responsabilité : en cas de fuite, c’est l’organisation qui doit notifier et rendre des comptes.
Où sont les données?
Un même service peut répliquer des données dans plusieurs pays sans que le client le sache, et faire transiter les copies de sauvegarde ailleurs encore. La localisation réelle s’obtient par écrit, pas par la lecture de la page marketing.
Qui peut y accéder, et sur quel ordre?
C’est le cœur du débat de souveraineté : les règles d’accès sur réquisition varient selon le pays d’hébergement, et une organisation peut être tenue de les respecter même pour des données concernant des Québécois.

Ce que la loi québécoise impose déjà

  • Une personne responsable de la protection des renseignements personnels dans chaque organisation, et des politiques écrites.
  • Une évaluation des facteurs relatifs à la vie privée avant de confier des renseignements à un tiers ou de mettre en place un projet qui les utilise.
  • Une obligation d’encadrer le mandataire par contrat : finalité, mesures de sécurité, destruction, et interdiction d’usage à d’autres fins.
  • Une obligation de notifier les personnes concernées et la Commission d’accès à l’information en cas d’incident présentant un risque sérieux de préjudice — voir fuite de données : quoi faire.
  • Des règles de transfert hors Québec à vérifier selon la nature des données et le secteur (santé, public, financier).

Les questions à poser à un fournisseur, par écrit

  1. Dans quels pays nos données seront-elles stockées, traitées et sauvegardées — et le sera-t-il avant ou après un changement de sous-traitant?
  2. Quels sous-traitants ont accès aux données, et comment sommes-nous informés d’un changement?
  3. Quelles mesures de chiffrement, de journalisation et de gestion des accès s’appliquent, y compris pour l’équipe du fournisseur?
  4. Que se passe-t-il si une autorité étrangère demande l’accès : le fournisseur nous avise-t-il, et peut-il contester?
  5. En cas de rupture, comment récupérons-nous nos données — format, délai, destruction attestée?
  6. Que couvre la garantie, et quelles exclusions en matière de violation de données?

Pour un organisme public ou une entreprise sous réglementation

Les exigences sont plus strictes lorsque le client est public ou réglementé : des règles propres encadrent l’hébergement, la localisation et l’approbation des fournisseurs. Un fournisseur qui promet « conforme Loi 25 » ne dispense pas l’organisation d’obtenir ces approbations. Pour un organisme public, la démarche d’accès à un document et le rôle de la Commission d’accès à l’information sont les points d’entrée — voir demander un document à un organisme public et la logique du régime québécois. Côté consommateur, la question pratique est plus simple : demander à l’entreprise où sont les données et qui y accède, et exercer ses droits d’accès et de rectification.

Repères officiels : Commission d’accès à l’information du Québec pour les obligations, les incidents et les droits d’accès (cai.gouv.qc.ca); Loi sur la protection des renseignements personnels dans le secteur privé et Loi sur l’accès aux documents des organismes publics (legisquebec.gouv.qc.ca); Commissariat à la protection de la vie privée du Canada pour le secteur fédéral (priv.gc.ca); Autorité des marchés financiers et ministère de la Cybersécurité et du Numérique pour les secteurs encadrés (lautorite.qc.ca, cybersecurite.gouv.qc.ca). Vérifié le 20 septembre 2026 — cette fiche décrit les obligations par leur logique; les exigences précises dépendent du secteur et doivent être confirmées à la source.

Sources et limites

Sources : Commission d’accès à l’information du Québec pour les obligations, les évaluations et les incidents (cai.gouv.qc.ca); Loi sur la protection des renseignements personnels dans le secteur privé et Loi sur l’accès aux documents des organismes publics et sur la protection des renseignements personnels (legisquebec.gouv.qc.ca); Commissariat à la protection de la vie privée du Canada (priv.gc.ca); Ministère de la Cybersécurité et du Numérique (cybersecurite.gouv.qc.ca). Vérifié le 20 septembre 2026 — cette fiche ne recommande aucun fournisseur et ne tranche aucune conformité; les exigences applicables se vérifient auprès de l’autorité compétente.

Vérification officielle recommandée

Une source devenue inaccessible, une règle différente dans votre municipalité ou une donnée dépassée peut être signalée avec le bouton « Signaler une erreur ».

Ce guide vous a-t-il été utile ?
Signaler une erreur dans ce guide →