Loi 25 PME Québec : guide de conformité complet 2026
Par Antonio Pazzi ·
Président d’OKTO Solutions · 7 minutes de lecture · mis à jour le 2 septembre 2026
Depuis le 22 septembre 2023, l’essentiel de la Loi 25 PME Québec impose des obligations concrètes à toutes les entreprises qui collectent des informations personnelles, et l’obligation de signaler les incidents de confidentialité s’applique depuis le 22 septembre 2022. Pourtant, beaucoup de PME de Trois-Rivières et de la Mauricie ne savent pas encore si elles sont conformes. Les amendes peuvent atteindre 25 millions de dollars ou 4 % du chiffre d’affaires mondial. C’est pourquoi agir maintenant reste la meilleure décision.
Chez OKTO Solutions, nous aidons les PME québécoises à comprendre leurs obligations et à mettre en place les mesures techniques nécessaires. Dans ce guide, nous expliquons d’abord ce que la loi exige concrètement. Ensuite, nous détaillons les 7 étapes pour atteindre la conformité. Finalement, nous précisons comment la technologie Microsoft 365 simplifie cette démarche.

Réponse rapide : La Loi 25 oblige les PME du Québec à protéger les renseignements personnels : nommer un responsable, obtenir un consentement clair, sécuriser les données et déclarer les incidents. Les amendes peuvent atteindre 25 millions de dollars.
1. Qu’est-ce que la Loi 25 PME Québec et qui est visé ?
La Loi 25 PME Québec, officiellement la Loi modernisant des dispositions législatives en matière de protection des renseignements personnels, remplace l’ancienne loi sur la protection des renseignements personnels dans le secteur privé. Elle s’applique à toute entreprise qui collecte, utilise, communique ou conserve des renseignements personnels sur des individus, qu’il s’agisse de clients, d’employés ou de fournisseurs.
En d’autres mots, si votre PME possède une liste de clients, des dossiers d’employés ou un formulaire de contact en ligne, la loi vous concerne directement. Toutefois, les obligations varient selon la taille de votre organisation et le type de données que vous traitez.
Dates clés à retenir :Septembre 2022 : premiers droits des individus en vigueur
Septembre 2023 : gouvernance, incidents et évaluations facteurs vie privée obligatoires
Septembre 2024 : droits de portabilité et de désindexation en vigueur
Les amendes : jusqu’à 25 millions $ ou 4 % du chiffre d’affaires mondial pour les violations graves.
2. Les 5 obligations principales de la Loi 25 pour votre PME
La Loi 25 PME Québec introduit plusieurs obligations concrètes. Voici les cinq plus importantes pour une PME de la Mauricie.
1. Nommer un responsable de la protection des renseignements personnels
Chaque entreprise doit désigner un responsable chargé de veiller à la conformité. En outre, le nom et les coordonnées de cette personne doivent être publiés sur votre site web. Dans une PME, c’est souvent le dirigeant lui-même ou un responsable des ressources humaines qui assume ce rôle.
2. Inventorier vos renseignements personnels
Vous devez savoir exactement quelles informations vous collectez, où elles sont stockées, qui y a accès et combien de temps vous les conservez. Ainsi, un registre des renseignements personnels devient obligatoire. C’est la base de toute conformité à la Loi 25 PME Québec.
3. Signaler les incidents de confidentialité
Si vos données sont compromises, perdues ou accédées sans autorisation, vous avez l’obligation d’évaluer le risque et de le signaler à la Commission d’accès à l’information (CAI) du Québec. Par conséquent, un plan de gestion des incidents devient essentiel. Notre article sur le plan de reprise après sinistre pour PME couvre cet aspect en détail.
4. Obtenir le consentement explicite
La collecte de renseignements personnels doit reposer sur un consentement clair et spécifique. En effet, les formulaires vagues ou les cases pré-cochées ne sont plus acceptables. Vous devez expliquer pourquoi vous collectez chaque information et obtenir un accord éclairé.
5. Réaliser une évaluation des facteurs relatifs à la vie privée (EFVP)
Avant tout nouveau projet impliquant des renseignements personnels, votre PME doit évaluer les risques pour la vie privée. Notamment, cela inclut l’adoption d’un nouveau logiciel, la mise en place d’un CRM ou le démarrage d’une campagne de marketing par courriel.

3. Loi 25 PME Québec : les 7 étapes pour atteindre la conformité
La conformité à la Loi 25 PME Québec n’est pas un projet unique. C’est un processus continu. Cependant, voici les sept étapes concrètes pour démarrer efficacement.
Étape 1 : désigner votre responsable
D’abord, choisissez la personne responsable de la conformité dans votre organisation. Publiez ensuite son nom sur votre site web, idéalement dans votre politique de confidentialité.
Étape 2 : dresser l’inventaire de vos données
Listez toutes les sources de renseignements personnels : formulaires web, logiciels CRM, fichiers RH, listes de clients, courriels. Pour chaque source, documentez le type de données, leur emplacement, leur durée de conservation et les accès autorisés.
Étape 3 : mettre à jour votre politique de confidentialité
Votre politique doit maintenant inclure les droits des individus, la liste des renseignements collectés, les finalités de la collecte et les coordonnées de votre responsable. De plus, elle doit être rédigée dans un langage clair et accessible.
Étape 4 : sécuriser vos systèmes informatiques
La Loi 25 PME Québec exige des mesures de sécurité proportionnelles à la sensibilité des données. Cela inclut le chiffrement des données, les accès contrôlés par rôle, l’authentification multifacteur et les sauvegardes régulières. C’est ici qu’OKTO Solutions peut vous apporter une aide concrète. En effet, Microsoft 365 inclut plusieurs de ces outils nativement.
Étape 5 : établir un processus de gestion des incidents
Définissez qui fait quoi si un incident survient. La loi québécoise exige d’aviser la Commission d’accès à l’information « avec diligence » dès qu’un incident présente un risque de préjudice sérieux (article 3.5 de la Loi sur la protection des renseignements personnels dans le secteur privé). Elle ne fixe aucun délai en heures : le délai de 72 heures qu’on lit souvent vient du RGPD européen. Précisez donc qui avise la Commission, les personnes à contacter et la façon de documenter l’incident dans votre registre.
Étape 6 : former vos employés
Vos employés sont votre première ligne de défense. Par conséquent, une formation sur la manipulation des renseignements personnels, la reconnaissance des tentatives d’hameçonnage et les procédures en cas d’incident s’avère indispensable. Consultez notre guide sur les cyberattaques IA qui ciblent les PME en 2026 pour comprendre les risques actuels.
Étape 7 : revoir et mettre à jour régulièrement
La conformité à la Loi 25 PME Québec n’est pas un projet qu’on fait une fois. C’est une pratique continue. Revoyez votre registre et vos mesures au moins une fois par an, ou à chaque changement important dans vos opérations.

4. Comment Microsoft 365 aide votre PME à respecter la Loi 25
La bonne nouvelle est que plusieurs outils Microsoft 365 répondent directement aux exigences de la Loi 25 PME Québec. Ainsi, si votre PME utilise déjà la suite Microsoft, vous avez probablement déjà accès à des fonctionnalités de conformité que vous n’utilisez pas encore.
- Microsoft Purview : classification et protection des données sensibles, prévention des fuites (DLP) et suivi des accès aux renseignements personnels.
- Azure Active Directory : gestion granulaire des accès, authentification multifacteur et journaux d’audit pour démontrer qui a accès à quoi.
- Microsoft Defender : détection des incidents de sécurité et alertes automatiques en cas d’accès anormal à des données personnelles.
- Politique de conservation : suppression automatique des données après leur durée de conservation définie, ce qui réduit votre exposition.
Pour en savoir plus sur ces outils, consultez la documentation officielle Microsoft sur la protection des informations et les ressources de la Commission d’accès à l’information du Québec.
Questions fréquentes sur la Loi 25 PME Québec
Mon entreprise est petite. La Loi 25 PME Québec s’applique quand même ?
Oui. La loi s’applique à toute entreprise qui collecte des renseignements personnels, quelle que soit sa taille. Toutefois, les obligations sont proportionnelles. Une PME de 5 employés a des obligations moins lourdes qu’une entreprise de 200 personnes, mais les bases restent les mêmes.
Quelles sont les sanctions en cas de non-conformité ?
La Commission d’accès à l’information peut imposer des sanctions administratives pécuniaires allant jusqu’à 10 millions de dollars. Par ailleurs, le tribunal peut condamner à des amendes pénales jusqu’à 25 millions de dollars ou 4 % du chiffre d’affaires mondial pour les violations graves.
Par où commencer si on n’a rien fait encore ?
Commencez par l’inventaire de vos données et la désignation d’un responsable. Ce sont les deux étapes les plus importantes. Ensuite, contactez OKTO Solutions pour un audit de votre environnement informatique. En effet, nous évaluerons vos mesures techniques actuelles et vous proposerons un plan d’action adapté à votre réalité de PME en Mauricie.
OKTO Solutions vous accompagne dans la conformité Loi 25
La conformité à la Loi 25 PME Québec peut sembler complexe. Cependant, avec le bon partenaire technologique, elle devient une démarche structurée et accessible. Chez OKTO Solutions, nous évaluons votre environnement, identifions les lacunes et mettons en place les mesures techniques nécessaires dans Microsoft 365 et au-delà.
Contactez notre équipe pour une évaluation sans engagement de votre conformité Loi 25, ou découvrez nos services de cybersécurité et conformité pour PME au Québec.
Guide complet : la Loi 25 pour les PME du Québec
Les obligations par échéance, les sources officielles, les amendes prévues par la loi et les questions fréquentes, sur une seule page tenue à jour.
Sources :
Commission d’accès à l’information du Québec : Loi 25
LegisQuebec : Loi sur la protection des renseignements personnels dans le secteur privé
Microsoft Learn : Protection des informations Microsoft 365
Un poste oublié suffit pour ouvrir la porte au reste du parc : notre service de cybersécurité gérée, la sauvegarde et la reprise après sinistre et nos services informatiques à Montréal.