Ressources

Quand la Loi 25 est-elle entrée en vigueur? Chronologie complète 2022-2024

Elite Consultation·2026-08-24
Loi 25datesentrée en vigueurchronologie

« Quand la Loi 25 entre-t-elle en vigueur ? » La question se pose encore, et la réponse mérite d'être claire : la Loi 25 est entièrement en vigueur depuis le 22 septembre 2024. Toutes les obligations s'appliquent aujourd'hui, sans exception et sans période de grâce.

La confusion vient du déploiement en trois vagues qui s'est étalé de 2022 à 2024. Ce guide présente la chronologie complète, vague par vague, et sert de référence pour situer chaque obligation dans le temps.

Pourquoi un déploiement par étapes

La Loi 25 (de son vrai nom, la Loi modernisant des dispositions législatives en matière de protection des renseignements personnels, sanctionnée le 22 septembre 2021) a transformé en profondeur le droit québécois de la vie privée. Le législateur a choisi un déploiement en trois anniversaires successifs pour laisser aux organisations le temps de s'adapter : septembre 2022, septembre 2023 et septembre 2024.

Ce temps d'adaptation est maintenant écoulé. Une organisation qui découvre la loi aujourd'hui ne bénéficie d'aucun délai : elle est en retard.

Vague 1 : le 22 septembre 2022

La première vague a posé les fondations de la gouvernance :

  • Désignation du responsable de la protection des renseignements personnels (RPP). Par défaut, ce rôle revient à la personne ayant la plus haute autorité (PDG, DG), qui peut le déléguer par écrit. Les coordonnées du RPP doivent être publiées sur le site Web.
  • Déclaration des incidents de confidentialité. Obligation de tenir un registre des incidents, d'aviser la CAI et les personnes concernées lorsqu'un incident présente un risque de préjudice sérieux.
  • Divulgation des banques de données biométriques. Toute création d'une banque de caractéristiques ou de mesures biométriques doit être déclarée à la CAI.
  • Communication de renseignements sans consentement dans le cadre de transactions commerciales (vente d'entreprise, fusion) : encadrement précis des conditions.
  • Communication de renseignements à des fins d'étude ou de recherche : nouveau cadre.

Vague 2 : le 22 septembre 2023

La deuxième vague est la plus volumineuse. C'est elle qui a transformé le quotidien des organisations :

Gouvernance et transparence

  • Adoption de politiques et pratiques de gouvernance des renseignements personnels, publiées en termes simples et clairs sur le site Web
  • Information à la collecte : finalités, moyens, droits d'accès et de rectification, possibilité de retrait du consentement

Consentement

  • Règles de consentement renforcées : manifeste, libre, éclairé, donné à des fins spécifiques, demandé en termes simples et clairs, et distinctement de toute autre information
  • Consentement explicite requis pour les renseignements sensibles
  • Encadrement particulier pour les mineurs de moins de 14 ans (consentement du titulaire de l'autorité parentale)

Évaluations et transferts

  • EFVP obligatoire pour tout projet d'acquisition, de développement ou de refonte de système impliquant des renseignements personnels
  • EFVP obligatoire avant toute communication hors Québec (article 17), avec exigence de protection adéquate et entente écrite

Nouveaux droits et encadrements

  • Décisions exclusivement automatisées (article 12.1) : information, explication et droit de présenter des observations
  • Technologies de localisation, d'identification et de profilage : information préalable et moyens de désactivation
  • Désindexation : droit de faire cesser la diffusion d'un renseignement ou de faire désindexer un hyperlien dans certaines conditions
  • Destruction ou anonymisation des renseignements dont la finalité est accomplie (article 23)
  • Encadrement contractuel des sous-traitants (article 18.3)
  • Paramètres de confidentialité par défaut : les paramètres des produits et services technologiques offerts au public doivent assurer le plus haut niveau de confidentialité par défaut

Sanctions

  • Entrée en vigueur des sanctions administratives pécuniaires (jusqu'à 10 M$ ou 2 % du chiffre d'affaires mondial) et du régime pénal renforcé (jusqu'à 25 M$ ou 4 %)
  • Dommages-intérêts punitifs d'au moins 1 000 $ en cas d'atteinte illicite et intentionnelle

Vague 3 : le 22 septembre 2024

La troisième vague a complété le tableau avec un seul élément majeur :

  • Le droit à la portabilité des données. Toute personne peut demander que les renseignements personnels informatisés qu'elle a fournis lui soient communiqués dans un format technologique structuré et couramment utilisé, ou qu'ils soient transférés à une autre organisation ou personne autorisée.

Ce droit oblige les organisations à pouvoir extraire et transmettre les renseignements fournis par une personne dans un format réutilisable (CSV, JSON, ou autre format structuré standard).

Tableau récapitulatif

| Date | Obligations principales | |---|---| | 22 sept. 2021 | Sanction de la loi (aucune obligation immédiate) | | 22 sept. 2022 | RPP, registre et notification des incidents, biométrie, transactions commerciales | | 22 sept. 2023 | Politiques de gouvernance, consentement renforcé, EFVP, article 17 (hors Québec), article 18.3 (sous-traitants), décisions automatisées, désindexation, destruction/anonymisation, sanctions | | 22 sept. 2024 | Portabilité des données |

Ce que ça signifie en 2026

Toutes les obligations sont en vigueur depuis plus d'un an et demi. Trois conséquences pratiques :

  1. L'argument du « nous sommes en transition » ne tient plus. La CAI a accordé sa période de pédagogie pendant le déploiement. Les attentes sont maintenant à la conformité opérationnelle.
  2. Les plaintes citoyennes portent sur des droits exigibles. Une personne qui demande la portabilité de ses données, la désindexation d'un lien ou l'accès à son dossier exerce un droit en vigueur, avec des délais de réponse fermes.
  3. Les antécédents comptent. Une organisation inspectée en 2026 qui n'a ni RPP ni registre ne peut pas plaider la nouveauté : ces obligations datent de 2022.

Pour les organisations qui commencent maintenant, la priorité n'est pas de rattraper les vagues dans l'ordre historique, mais de bâtir les fondations dans l'ordre logique : RPP, inventaire, politiques, registres, puis les processus continus (EFVP, demandes d'accès, gestion des fournisseurs).

Comment Observantia aide

Observantia couvre les obligations des trois vagues dans une plateforme unique : registres de la vague 1, EFVP et gouvernance de la vague 2, suivi des demandes de portabilité de la vague 3. Pour une organisation qui rattrape son retard, les gabarits structurent la mise en place dans le bon ordre. Essayez gratuitement pendant 14 jours.

Articles connexes


Ce contenu est fourni à titre informatif seulement et ne constitue pas un avis juridique. Pour des questions spécifiques à votre situation, consultez un conseiller juridique qualifié.

Prêt à simplifier votre conformité?

Essayez Observantia gratuitement pendant 14 jours.