Aller au contenu
Major NumériqueBilan gratuit

Blogue · 6 octobre 2026 · 5 min de lecture · L’équipe Major Numérique

Loi 25 : les six obligations concrètes d’un petit commerce, et ce que la loi ne dit pas

On vous a peut-être dit que la Loi 25 pouvait coûter dix millions de dollars à votre commerce. C’est vrai sur le papier, et c’est presque toujours faux dans la vie. Voici ce que la loi demande vraiment à un petit commerce, article par article, et ce qu’elle ne dit pas.

Loi 25 : les six obligations concrètes d’un petit commerce, et ce que la loi ne dit pas

5 min de lectureL’équipe Major Numérique

1. Qui est visé : presque tout le monde

La Loi 25 modifie la Loi sur la protection des renseignements personnels dans le secteur privé. Elle s’applique à toute entreprise qui détient des renseignements personnels : le nom et le courriel de vos clients, la liste de votre infolettre, les dossiers de vos employés, les réservations prises par téléphone. Un restaurant de douze places est visé autant qu’une chaîne. La différence, on le verra, se trouve dans la façon dont la Commission d’accès à l’information applique la loi, pas dans la loi elle-même.

2. Nommer un responsable, et le dire sur votre site

L’article 3.1 confie la protection des renseignements personnels à la personne qui a la plus haute autorité dans l’entreprise. Dans un commerce, c’est vous. Vous pouvez déléguer cette fonction par écrit, à un employé ou à un fournisseur, mais vous restez le point de départ. La loi ajoute une obligation souvent oubliée : le titre et les coordonnées du responsable doivent être publiés sur le site Internet de l’entreprise (LégisQuébec, art. 3.1). Une ligne dans votre page de confidentialité suffit, mais elle doit exister.

3. Une politique de confidentialité en mots simples

L’article 8.2 demande une politique de confidentialité publiée sur votre site, « en termes simples et clairs ». Pas un texte juridique de quinze pages copié d’ailleurs : une page qui dit ce que vous recueillez, pourquoi, combien de temps vous le gardez, et comment un client peut demander ses renseignements ou les faire corriger. La Commission d’accès à l’information résume les changements entrés en vigueur en septembre 2023, dont celui-ci.

4. Avertir avant d’utiliser une technologie qui identifie, localise ou profile

C’est l’article 8.1, et c’est celui qui touche directement votre site. Les témoins (les cookies) publicitaires, les pixels de suivi de Facebook ou de Google, un outil de clavardage qui reconnaît le visiteur : avant de les activer, vous devez en informer la personne. L’article 9.1 ajoute que les paramètres de confidentialité doivent être au niveau le plus élevé par défaut. Concrètement, un bandeau de témoins qui dit non tant que le visiteur n’a pas dit oui. Un site sans traceur publicitaire n’a tout simplement pas ce problème.

5. Un incident : quoi faire, et quoi tenir

Un ordinateur portable perdu avec la liste de vos clients, un courriel envoyé à la mauvaise personne, un accès forcé à votre boutique en ligne : ce sont des incidents de confidentialité. L’article 3.5 vous demande, s’il y a un risque qu’un préjudice sérieux soit causé, d’aviser avec diligence la Commission et les personnes concernées. L’article 3.8 vous demande de tenir un registre de ces incidents, même les petits, même ceux qui n’exigent aucun avis (LégisQuébec, art. 3.5 et 3.8). Un registre, c’est un tableau : la date, ce qui s’est passé, qui est touché, ce que vous avez fait.

6. Les sanctions : les maximums, et les vrais critères

Les montants qui circulent sont ceux de l’article 90.12 : une sanction administrative pouvant aller jusqu’à 10 M$, ou 2 % du chiffre d’affaires mondial si ce montant est plus élevé (LégisQuébec, art. 90.12 ; Commission d’accès à l’information). L’article 91 prévoit aussi des amendes pénales, de 15 000 $ à 25 000 000 $ pour une entreprise, notamment pour qui omet de déclarer un incident ou ne prend pas les mesures de sécurité prévues.

Ce sont des maximums, pas des tarifs. La Commission tient compte, entre autres, de la gravité du manquement, de sa durée, de la taille de l’entreprise et de ce qu’elle a fait pour corriger la situation. Un commerce qui a nommé un responsable, publié une politique, tenu son registre et réagi à un incident se présente dans une tout autre position qu’un commerce qui n’a rien.

La peur n’est pas un plan. Un registre tenu et une politique à jour en sont un.

Ce que la loi ne dit pas

La loi ne dit pas qu’un bandeau de témoins est obligatoire sur tous les sites : il l’est quand votre site utilise des outils qui identifient ou profilent. Elle ne dit pas qu’un fournisseur peut rendre votre commerce « conforme » à votre place : vous demeurez responsable, et quiconque vous promet le contraire vous promet trop. Elle ne fixe pas une date butoir après laquelle tout s’effondre : ses obligations sont en vigueur depuis 2022, 2023 et 2024 pour la portabilité, et elles se tiennent au quotidien.

Elle ne dit pas non plus que c’est compliqué. Pour un petit commerce, les six obligations tiennent dans dix documents et une liste de contrôle mensuelle : qui est responsable, ce qu’on recueille, ce qu’on fait d’un incident, ce qu’on a fait ce mois-ci.

Par où commencer

Commencez par regarder votre propre site comme un visiteur : la politique est-elle facile à trouver ? Le responsable y est-il nommé ? Un outil de consentement s’affiche-t-il si votre site en a besoin ? Le Bilan gratuit de Major Numérique lit la page d’accueil de votre site et vous donne, en deux minutes, une note sur 100 et trois points à corriger en premier, dont la politique et le consentement. Il n’est pas un avis juridique ; c’est un point de départ, et il ne demande aucun courriel.

Les sources de cet article

Chaque chiffre, d’où il vient

Les liens mènent aux documents eux-mêmes, pas à des résumés. Relisez-les : les pages des entreprises changent sans préavis, les lois aussi.

  1. Loi sur la protection des renseignements personnels dans le secteur privélegisquebec.gouv.qc.ca
  2. Commission d’accès à l’informationcai.gouv.qc.ca
  3. Commission d’accès à l’informationcai.gouv.qc.ca

À lire aussi

Deux autres articles

  1. 5 min de lecture

    Faux courriels et fraude du président : protéger votre PME en cinq gestes

    Le portrait des pertes signalées au Canada, les entreprises touchées, le scénario type du changement de compte bancaire, SPF, DKIM et DMARC expliqués simplement, et quoi faire si ça arrive.

    Lire l’article
  2. 4 min de lecture

    Votre fiche Google : votre première vitrine dans les recherches « près de moi »

    Les trois critères de Google, les champs qui comptent, le téléphone au Québec, comment lire les statistiques de votre fiche, et les pièges qui font tomber une fiche.

    Lire l’article

Tous les articles du blogue

Commencez par le Bilan

Et si, ce soir, quelqu’un répondait ?

Trois choses à corriger sur votre site, en moins de deux minutes. Avant de dépenser un dollar.

Gratuit, sans compte ni courriel. En lançant l’analyse, vous acceptez les conditions d’utilisation du Bilan. Exemple de rue, commerce fictif.

ou écrivez-nous