Loi 25 : nommer le responsable de la protection des renseignements personnels
Loi 25 : nommer le responsable de la protection des renseignements personnels
La première obligation de la Loi 25 n’est pas technique. C’est de nommer une personne. L’article 3.1 exige que la personne ayant la plus haute autorité de l’organisation assure le respect et la mise en œuvre de la Loi, et qu’elle exerce — ou délègue par écrit — la fonction de responsable de la protection des renseignements personnels. Ses coordonnées doivent être publiées. Sans cette nomination, aucune des autres obligations ne tient.
La Loi modernisant des dispositions législatives en matière de protection des renseignements personnels (Loi 25), sanctionnée en septembre 2021 et entrée en vigueur par phases, transpose dans le secteur privé québécois des éléments déjà présents au régime européen. La première phase (22 septembre 2022) impose trois obligations de gouvernance, dont la désignation du responsable est la pierre d’angle. Le contenu ci-dessous est ancré dans le guide primaire Cybereco sur la Loi 25 ; confirmez le libellé exact contre le texte officiel sur le site de la CAI et LégisQuébec avant de vous y appuyer juridiquement.
Ce que dit l’article 3.1
L’article 3.1 de la Loi sur la protection des renseignements personnels dans le secteur privé établit que la personne ayant la plus haute autorité de l’organisation doit veiller à assurer le respect et la mise en œuvre de la Loi. Cette personne exerce la fonction de « responsable de la protection des renseignements personnels. » La fonction peut être déléguée par écrit, en tout ou en partie, à toute personne. Le titre et les coordonnées du responsable doivent être publiés sur le site Web de l’entreprise ou, à défaut de site Web, rendus accessibles par tout autre moyen approprié.
Trois éléments ressortent :
1. La responsabilité incombe à la plus haute autorité. Par défaut, c’est le dirigeant (PDG, président, ou l’organe équivalent) qui est responsable. Ce n’est pas une fonction que l’on peut laisser vacante. 2. La délégation est possible, par écrit. Le dirigeant peut déléguer la fonction, en tout ou en partie, à une autre personne — mais la délégation doit être écrite, et la responsabilité ultime reste au dirigeant. 3. La transparence est obligatoire. Le titre et les coordonnées du responsable sont publics. Une organisation qui ne publie pas comment la joindre sur les renseignements personnels n’est pas conforme, même si elle a nommé quelqu’un.
Le rôle du responsable
Le responsable est la personne qui voit au respect et à la mise en œuvre de la Loi à l’intérieur de l’organisation. Concrètement, cela couvre les douze obligations réparties sur les trois phases de la Loi :
- **Gouvernance** — adopter et tenir à jour les politiques et pratiques encadrant la gouvernance des renseignements personnels (article 3.2, phase 2).
- **Registre d’incidents** — mettre en place le registre des incidents de confidentialité et le processus de notification (articles 3.5–3.8, phase 1) — voir incidents de confidentialité.
- **Inventaire** — tenir l’inventaire des renseignements personnels de l’entreprise (phase 1).
- **Formation** — mettre en place le programme de formation sur la protection des renseignements personnels (phase 1).
- **Conservation, destruction, anonymisation** — encadrer la conservation et la destruction, et l’anonymisation irréversible (article 3.2, phase 2).
- **Traitement des plaintes** — processus de traitement des plaintes (article 3.2, phase 2).
- **Publication des règles de gouvernance** — publier les éléments clés sur le site Web (phase 2).
- **EFVP** — le processus d’évaluation des facteurs relatifs à la vie privée avant les traitement à risque, incluant les transferts hors Québec (phase 2).
- **Consentement** — le processus de cueillette du consentement (phase 2).
- **Désindexation** — le processus de désindexation (phase 2).
- **Portabilité** — les mesures facilitant le droit à la portabilité des données (phase 3, 22 septembre 2024).
Le responsable est le point de contact de la Commission d’accès à l’information (CAI) et la personne à qui le public s’adresse pour exercer ses droits. C’est aussi la personne qui, avec l’équipe légale, évalue l’existence d’un risque de préjudice sérieux lors d’un incident pour déterminer l’obligation de notification.
Nommer vs déléguer : la décision d’une PME
Pour une PME, la question pratique est de savoir qui exerce la fonction. Trois profils :
- **Le dirigeant assume la fonction.** Conforme par défaut, sans délégation. Réaliste pour une très petite PME où le dirigeant est déjà impliqué dans tout. Le risque : la fonction n’est pas exercée en pratique parce que le dirigeant n’a pas le temps, et la responsabilité est sur lui.
- **Le dirigeant délègue par écrit à un employé.** Une personne interne — souvent le responsable IT, le responsable juridique, ou un directeur des opérations — reçoit la délégation écrite. La délégation définit l’étendue (en tout ou en partie). Le dirigeant reste responsable ultimement. C’est le scénario le plus courant en PME.
- **Le dirigeant délègue à un externe.** La Loi permet la délégation à « toute personne, » ce qui ouvre la délégation à un consultant externe ou à un délégué externe. Utile quand la PME n’a pas l’expertise interne. La délégation écrite et les coordonnées publiées s’appliquent pareil.
La délégation n’est pas un transfert de responsabilité — c’est un transfert d’exécution. Le dirigeant reste la personne que la Loi désigne ; le délégué exécute la fonction. Documentez la délégation par écrit et datez-la.
Ce qu’il faut publier
L’article 3.1 exige la publication du titre et des coordonnées du responsable sur le site Web de l’entreprise. Concrètement :
- **Une page ou une section « Protection des renseignements personnels »** sur le site, accessible depuis le pied de page ou le menu principal.
- **Le titre du responsable** (par exemple, « Responsable de la protection des renseignements personnels »).
- **Un moyen de contact** — une adresse courriel dédiée (par exemple, confidentialité@entreprise.ca) ou un formulaire de contact. Un numéro de téléphone est utile mais non indispensable ; un moyen écrit est préférable pour tracer les demandes.
- **Si délégation, le titre du délégué** peut être publié en plus du dirigeant, selon la façon dont l’organisation choisit de se présenter.
Une organisation sans site Web doit rendre les coordonnées accessibles « par tout autre moyen approprié » — par exemple, sur demande écrite, affichées en boutique, ou dans les conditions de service.
Trois erreurs courantes
- **Fonction vacante.** Aucune nomination formelle, personne ne porte le titre, les coordonnées ne sont pas publiées. Non-conformité immédiate, indépendante des autres obligations.
- **Délégation non écrite.** Une entente verbale entre le dirigeant et un employé n’est pas une délégation au sens de l’article 3.1. La délégation doit être écrite.
- **Coordonnées introuvables.** Le responsable est nommé mais le public ne peut pas le joindre. La publication est une obligation distincte de la nomination — les deux doivent tenir.
Le lien avec le reste du programme Loi 25
Le responsable est le propriétaire opérationnel des autres obligations. Le registre d’incidents et le processus de notification sont tenus sous sa responsabilité ; l’EFVP (l’équivalent Loi 25 de l’AIPD RGPD) est menée sous sa supervision ; le parallélisme avec le RGPD est coordonné par lui pour éviter la duplication. La checklist de démarrage Loi 25 pour PME commence par cette nomination. Si l’organisation exploite aussi ISO 27001, le responsable Loi 25 est l’interlocuteur naturel du délégué à la protection des données (DPD) RGPD et du correspondant SMSI — souvent la même personne en PME.
Comment cela s’intègre dans la série
C’est le compagnon cas d’usage du pilier Loi 25. C’est la première obligation de la phase 1 (22 septembre 2022) et le préalable à toutes les autres — l’registre des incidents, l’EFVP, et la checklist de démarrage s’y rattachent. Le parallélisme avec le RGPD compare le rôle à celui du DPD.
Que faire ensuite
Nommez le responsable — la personne ayant la plus haute autorité, par défaut. Si vous déléguez, rédigez la délégation par écrit, datez-la, définissez l’étendue. Créez l’adresse courriel dédiée et publiez le titre et les coordonnées sur une page « Protection des renseignements personnels » de votre site. C’est une après-midi, c’est obligatoire depuis septembre 2022, et c’est le préalable à tout le reste du programme.
Incertain de la portée du rôle ou de la délégation ? Réservez un **démarrage de programme Loi 25** de 45 minutes — nous rédigeons la délégation écrite, définissons l’étendue du rôle, et bâtissons la page de publication des coordonnées. Bilingue FR/EN, sans engagement.
→ /loi-25-starter/ · téléchargez la checklist de démarrage Loi 25 pour PME
Obtenez votre évaluation de préparation gratuite
Cartographiez vos contrôles, identifiez vos écarts de conformité et sécurisez vos systèmes avant l'audit.