Loi 25 : checklist de démarrage pour une PME (30-60-90 jours)
Loi 25 : checklist de démarrage pour une PME (30-60-90 jours)
Une PME qui découvre la Loi 25 face à douze obligations réparties sur trois phases d’entrée en vigueur. L’erreur est de tout attaquer en parallèle. L’ordre compte : la phase 1 (22 septembre 2022) est en vigueur et obligatoire maintenant ; la phase 2 (22 septembre 2023) construit sur elle ; la phase 3 (22 septembre 2024) ajoute la portabilité. Voici une checklist 30-60-90 jours qui respecte l’ordre des dépendances.
La Loi modernisant des dispositions législatives en matière de protection des renseignements personnels (Loi 25) est entrée en vigueur par phases : 22 septembre 2022, 22 septembre 2023, et 22 septembre 2024. Les douze obligations se répartissent sur ces phases, avec des dépendances — le responsable de la protection précède la gouvernance, qui précède l’EFVP. Le contenu ci-dessous est ancré dans le guide primaire Cybereco sur la Loi 25 ; confirmez le libellé exact contre le texte officiel sur le site de la CAI et LégisQuébec.
Le préalable : nommer le responsable (jour 1)
Avant la checklist, une action unique qui conditionne tout le reste. L’article 3.1 exige que la personne ayant la plus haute autorité assure le respect et la mise en œuvre de la Loi, et exerce — ou délègue par écrit — la fonction de responsable de la protection des renseignements personnels. Le titre et les coordonnées du responsable sont publiés sur le site Web. Sans cette nomination, aucune des obligations suivantes n’a de propriétaire opérationnel.
Faire maintenant : nommer le responsable (le dirigeant par défaut), rédiger la délégation écrite si délégation, créer l’adresse courriel dédiée, publier le titre et les coordonnées sur une page « Protection des renseignements personnels » du site.
Phase 1 (22 septembre 2022) — jours 1 à 30
Ces obligations sont en vigueur. Elles sont les fondations.
- [ ] **Nommer le responsable de la protection** (art 3.1) — délégation écrite, coordonnées publiées. *(Préalable ci-dessus.)*
- [ ] **Mettre en place le registre des incidents de confidentialité** (art 3.5–3.8) — un gabarit simple (tableau ou chiffrier) aligné sur le schéma CAI, avec colonnes : nature, renseignements concernés, personnes concernées, date de découverte, évaluation du risque de préjudice serieux, mesures prises, décision de notification. Voir incidents de confidentialité.
- [ ] **Mettre en place le processus de notification d’incident** — la grille d’évaluation du préjudice serieux (avec l’équipe légale), les deux modèles de notification (CAI et personnes), le runbook de containment.
- [ ] **Démarrer l’inventaire des renseignements personnels** — recenser où l’organisation détient des renseignements personnels, par activité. L’inventaire alimente le RoPA RGPD si l’organisation est soumise aux deux — voir parallélisme Loi 25 / RGPD.
- [ ] **Lancer le programme de formation** — un premier module de sensibilisation à la protection des renseignements personnels pour le personnel, documenté.
Livrable jour 30 : responsable nommé et publié, registre d’incidents et processus de notification en place, inventaire démarré, formation lancée.
Phase 2 (22 septembre 2023) — jours 31 à 60
Ces obligations s’appuient sur les fondations de la phase 1. Elles concernent la gouvernance formalisée.
- [ ] **Adopter les politiques et pratiques de gouvernance** (art 3.2) — politiques de gouvernance des renseignements personnels, proportionnées à la nature et à l’importance des activités, en termes simples et clairs.
- [ ] **Encadrer la conservation, la destruction et l’anonymisation** (art 3.2) — règles de conservation et de destruction par catégorie de renseignements, anonymisation irréversible documentée.
- [ ] **Mettre en place le processus de traitement des plaintes** (art 3.2) — un canal pour les plaintes relatives aux renseignements personnels, un processus de traitement et de réponse.
- [ ] **Publier les éléments clés de la gouvernance sur le site Web** — les règles de gouvernance exposées en termes simples et clairs, accessibles au public.
- [ ] **Mettre en place le processus EFVP** — l’évaluation des facteurs relatifs à la vie privée, obligatoire avant les traitement à risque, incluant tout transfert hors Québec. C’est l’équivalent Loi 25 de l’AIPD RGPD — fusionnez-les si soumis aux deux.
- [ ] **Mettre en place le processus de cueillette du consentement** — consentement manifeste, libre et éclairé ; opt-in pour les données sensibles.
- [ ] **Mettre en place le processus de désindexation** — le mécanisme pour répondre aux demandes de désindexation des personnes concernées.
Livrable jour 60 : politiques de gouvernance adoptées et publiées, conservation/destruction/anonymisation encadrées, processus de plaintes en place, EFVP et consentement et désindexation définis.
Phase 3 (22 septembre 2024) — jours 61 à 90
La phase 3 ajoute un droit nouveau. Préparez-le sur la fondation des deux premières phases.
- [ ] **Implanter les mesures de portabilité des données** — le droit de la personne concernée d’obtenir ses renseignements personnels dans un format structéré et couramment utilisé, pour transmission à un autre tiers. Vérifiez la capacité technique de vos systèmes à exporter les données concernées.
Livrable jour 90 : portabilité implantée, programme complet Loi 25 en état de fonctionnement.
Les dépendances à respecter
L’ordre n’est pas arbitraire :
- **Le responsable précède tout.** Sans propriétaire, aucune obligation n’est exercée en pratique.
- **Le registre d’incidents précède la gouvernance.** Un incident peut survenir pendant que vous bâtissez les politiques ; le registre doit déjà exister.
- **L’inventaire précède l’EFVP.** Vous ne pouvez pas évaluer l’impact d’un traitement dont vous n’avez pas recensé les données.
- **La gouvernance précède la publication.** Vous publiez les règles que vous avez adoptées, pas l’inverse.
- **Le consentement et l’EFVP précèdent la portabilité.** La portabilité suppose que vous savez quelles données vous détenez licitement et à quel risque.
Les raccourcis pour une PME soumise à plusieurs régimes
- **Soumis à la Loi 25 et au RGPD** — fusionnez le registre Loi 25 et le RoPA RGPD, fusionnez l’EFVP et l’AIPD, alignez la procédure d’incidents sur les deux chemins de notification. Voir parallélisme Loi 25 / RGPD.
- **Soumis à la Loi 25 et ISO 27001** — le responsable Loi 25 est l’interlocuteur du correspondant SMSI ; le registre d’incidents est la vue Loi 25 de la procédure SMSI de réponse aux incidents (Annexe A.5.24–A.5.27).
- **Soumis aux trois** — un titulaire de fonction unique, un registre unifié, une procédure d’incidents à trois chemins (CAI, autorité RGPD, réponse SMSI), une analyse d’impact qui alimente EFVP + AIPD + évaluation de risque ISO 27001.
Les trois pièges à éviter
- **Attaquer les douze obligations en parallèle.** Les dépendances font que le travail de la phase 2 sans la phase 1 est refait.
- **Un registre d’incidents vide parce qu’« aucun incident n’est survenu. »** Le registre est l’artefact d’imputabilité ; il se tient avant l’incident, et tout incident — mineur ou majeur — y est consigné.
- **Publier des politiques de gouvernance non adoptées.** La publication suit l’adoption ; publier un brouillon n’est pas conforme.
Comment cela s’intègre dans la série
C’est la checklist opérationnelle du pilier Loi 25. Elle suppose le responsable de la protection nommé, et renvoie aux incidents de confidentialité et au parallélisme avec le RGPD pour les obligations détaillées. C’est le point d’entrée pour une PME qui démarre.
Que faire ensuite
Aujourd’hui : nommez le responsable et publiez ses coordonnées. Cette semaine : mettez en place le gabarit de registre d’incidents et la grille d’évaluation du préjudice serieux. Ce mois-ci : démarrez l’inventaire et lancez la formation. Les 30 jours suivants : adoptez et publiez les politiques de gouvernance. Les 30 jours d’après : impletez la portabilité. Trois mois pour un programme Loi 25 complet — si l’ordre des dépendances est respecté.
Vous voulez un démarrage guidé ? Réservez un **démarrage de programme Loi 25** de 45 minutes — nous validons votre responsable et publication, mettons en place votre registre d’incidents et votre grille de préjudice serieux, et bâtissons votre roadmap 30-60-90 jours par phase. Bilingue FR/EN, sans engagement.
→ /loi-25-starter/ · téléchargez la checklist de démarrage Loi 25 pour PME
Obtenez votre évaluation de préparation gratuite
Cartographiez vos contrôles, identifiez vos écarts de conformité et sécurisez vos systèmes avant l'audit.