Les règles, tarifs, programmes et données peuvent changer. La section « Sources et limites » précise le fondement de cette page.
Héberger des données au Québec ne les protège pas automatiquement : une organisation peut être négligente ici comme ailleurs. À l’inverse, un service exploité à l’étranger peut respecter des exigences plus strictes qu’un service local. La souveraineté répond à une question précise — qui peut ordonner l’accès, selon quelles lois, et avec quel recours — mais elle ne remplace pas la sécurité de base.
Trois questions distinctes, souvent mélangées
Ce que la loi québécoise impose déjà
- Une personne responsable de la protection des renseignements personnels dans chaque organisation, et des politiques écrites.
- Une évaluation des facteurs relatifs à la vie privée avant de confier des renseignements à un tiers ou de mettre en place un projet qui les utilise.
- Une obligation d’encadrer le mandataire par contrat : finalité, mesures de sécurité, destruction, et interdiction d’usage à d’autres fins.
- Une obligation de notifier les personnes concernées et la Commission d’accès à l’information en cas d’incident présentant un risque sérieux de préjudice — voir fuite de données : quoi faire.
- Des règles de transfert hors Québec à vérifier selon la nature des données et le secteur (santé, public, financier).
Les questions à poser à un fournisseur, par écrit
- Dans quels pays nos données seront-elles stockées, traitées et sauvegardées — et le sera-t-il avant ou après un changement de sous-traitant?
- Quels sous-traitants ont accès aux données, et comment sommes-nous informés d’un changement?
- Quelles mesures de chiffrement, de journalisation et de gestion des accès s’appliquent, y compris pour l’équipe du fournisseur?
- Que se passe-t-il si une autorité étrangère demande l’accès : le fournisseur nous avise-t-il, et peut-il contester?
- En cas de rupture, comment récupérons-nous nos données — format, délai, destruction attestée?
- Que couvre la garantie, et quelles exclusions en matière de violation de données?
Pour un organisme public ou une entreprise sous réglementation
Les exigences sont plus strictes lorsque le client est public ou réglementé : des règles propres encadrent l’hébergement, la localisation et l’approbation des fournisseurs. Un fournisseur qui promet « conforme Loi 25 » ne dispense pas l’organisation d’obtenir ces approbations. Pour un organisme public, la démarche d’accès à un document et le rôle de la Commission d’accès à l’information sont les points d’entrée — voir demander un document à un organisme public et la logique du régime québécois. Côté consommateur, la question pratique est plus simple : demander à l’entreprise où sont les données et qui y accède, et exercer ses droits d’accès et de rectification.
Repères officiels : Commission d’accès à l’information du Québec pour les obligations, les incidents et les droits d’accès (cai.gouv.qc.ca); Loi sur la protection des renseignements personnels dans le secteur privé et Loi sur l’accès aux documents des organismes publics (legisquebec.gouv.qc.ca); Commissariat à la protection de la vie privée du Canada pour le secteur fédéral (priv.gc.ca); Autorité des marchés financiers et ministère de la Cybersécurité et du Numérique pour les secteurs encadrés (lautorite.qc.ca, cybersecurite.gouv.qc.ca). Vérifié le 20 septembre 2026 — cette fiche décrit les obligations par leur logique; les exigences précises dépendent du secteur et doivent être confirmées à la source.
Sources et limites
Vérification officielle recommandée
Une source devenue inaccessible, une règle différente dans votre municipalité ou une donnée dépassée peut être signalée avec le bouton « Signaler une erreur ».