Loi 25 : les six obligations concrètes d’un petit commerce, et ce que la loi ne dit pas
1. Qui est visé : presque tout le monde
La Loi 25 modifie la Loi sur la protection des renseignements personnels dans le secteur privé. Elle s’applique à toute entreprise qui détient des renseignements personnels : le nom et le courriel de vos clients, la liste de votre infolettre, les dossiers de vos employés, les réservations prises par téléphone. Un restaurant de douze places est visé autant qu’une chaîne. La différence, on le verra, se trouve dans la façon dont la Commission d’accès à l’information applique la loi, pas dans la loi elle-même.
2. Nommer un responsable, et le dire sur votre site
L’article 3.1 confie la protection des renseignements personnels à la personne qui a la plus haute autorité dans l’entreprise. Dans un commerce, c’est vous. Vous pouvez déléguer cette fonction par écrit, à un employé ou à un fournisseur, mais vous restez le point de départ. La loi ajoute une obligation souvent oubliée : le titre et les coordonnées du responsable doivent être publiés sur le site Internet de l’entreprise (LégisQuébec, art. 3.1). Une ligne dans votre page de confidentialité suffit, mais elle doit exister.
3. Une politique de confidentialité en mots simples
L’article 8.2 demande une politique de confidentialité publiée sur votre site, « en termes simples et clairs ». Pas un texte juridique de quinze pages copié d’ailleurs : une page qui dit ce que vous recueillez, pourquoi, combien de temps vous le gardez, et comment un client peut demander ses renseignements ou les faire corriger. La Commission d’accès à l’information résume les changements entrés en vigueur en septembre 2023, dont celui-ci.
4. Avertir avant d’utiliser une technologie qui identifie, localise ou profile
C’est l’article 8.1, et c’est celui qui touche directement votre site. Les témoins (les cookies) publicitaires, les pixels de suivi de Facebook ou de Google, un outil de clavardage qui reconnaît le visiteur : avant de les activer, vous devez en informer la personne. L’article 9.1 ajoute que les paramètres de confidentialité doivent être au niveau le plus élevé par défaut. Concrètement, un bandeau de témoins qui dit non tant que le visiteur n’a pas dit oui. Un site sans traceur publicitaire n’a tout simplement pas ce problème.
5. Un incident : quoi faire, et quoi tenir
Un ordinateur portable perdu avec la liste de vos clients, un courriel envoyé à la mauvaise personne, un accès forcé à votre boutique en ligne : ce sont des incidents de confidentialité. L’article 3.5 vous demande, s’il y a un risque qu’un préjudice sérieux soit causé, d’aviser avec diligence la Commission et les personnes concernées. L’article 3.8 vous demande de tenir un registre de ces incidents, même les petits, même ceux qui n’exigent aucun avis (LégisQuébec, art. 3.5 et 3.8). Un registre, c’est un tableau : la date, ce qui s’est passé, qui est touché, ce que vous avez fait.
6. Les sanctions : les maximums, et les vrais critères
Les montants qui circulent sont ceux de l’article 90.12 : une sanction administrative pouvant aller jusqu’à 10 M$, ou 2 % du chiffre d’affaires mondial si ce montant est plus élevé (LégisQuébec, art. 90.12 ; Commission d’accès à l’information). L’article 91 prévoit aussi des amendes pénales, de 15 000 $ à 25 000 000 $ pour une entreprise, notamment pour qui omet de déclarer un incident ou ne prend pas les mesures de sécurité prévues.
Ce sont des maximums, pas des tarifs. La Commission tient compte, entre autres, de la gravité du manquement, de sa durée, de la taille de l’entreprise et de ce qu’elle a fait pour corriger la situation. Un commerce qui a nommé un responsable, publié une politique, tenu son registre et réagi à un incident se présente dans une tout autre position qu’un commerce qui n’a rien.
La peur n’est pas un plan. Un registre tenu et une politique à jour en sont un.
Ce que la loi ne dit pas
La loi ne dit pas qu’un bandeau de témoins est obligatoire sur tous les sites : il l’est quand votre site utilise des outils qui identifient ou profilent. Elle ne dit pas qu’un fournisseur peut rendre votre commerce « conforme » à votre place : vous demeurez responsable, et quiconque vous promet le contraire vous promet trop. Elle ne fixe pas une date butoir après laquelle tout s’effondre : ses obligations sont en vigueur depuis 2022, 2023 et 2024 pour la portabilité, et elles se tiennent au quotidien.
Elle ne dit pas non plus que c’est compliqué. Pour un petit commerce, les six obligations tiennent dans dix documents et une liste de contrôle mensuelle : qui est responsable, ce qu’on recueille, ce qu’on fait d’un incident, ce qu’on a fait ce mois-ci.
Par où commencer
Commencez par regarder votre propre site comme un visiteur : la politique est-elle facile à trouver ? Le responsable y est-il nommé ? Un outil de consentement s’affiche-t-il si votre site en a besoin ? Le Bilan gratuit de Major Numérique lit la page d’accueil de votre site et vous donne, en deux minutes, une note sur 100 et trois points à corriger en premier, dont la politique et le consentement. Il n’est pas un avis juridique ; c’est un point de départ, et il ne demande aucun courriel.