Aller au contenu

Blogue

Loi 25 : les 5 éléments que votre site web doit avoir

· 6 min de lecture

Depuis septembre 2023, la plupart des obligations de la Loi 25 (la loi québécoise qui modernise la protection des renseignements personnels) sont en vigueur. Votre site web est souvent le premier endroit où vous recueillez des renseignements personnels, et donc le premier endroit qu’on regarde.

Voici les 5 éléments à vérifier.

1. Une politique de confidentialité claire et facile à trouver

Si votre site recueille des renseignements personnels (formulaire de contact, prise de rendez-vous, infolettre), vous devez publier une politique de confidentialité rédigée en termes simples. Elle doit expliquer :

  • quels renseignements vous recueillez ;
  • pourquoi vous les recueillez ;
  • avec qui vous les partagez (vos fournisseurs, par exemple) ;
  • combien de temps vous les conservez ;
  • comment une personne peut y accéder, les faire corriger ou retirer son consentement.

Un lien dans le pied de page de chaque page est la pratique la plus courante.

2. Le nom de votre responsable de la protection des renseignements personnels

Chaque entreprise a un responsable de la protection des renseignements personnels. Par défaut, c’est la personne qui a la plus haute autorité dans l’entreprise, mais cette fonction peut être déléguée par écrit. Le titre et les coordonnées de cette personne doivent être publiés sur votre site.

3. Un consentement réel pour les témoins de suivi

Les technologies qui permettent d’identifier, de localiser ou de profiler un visiteur (certains témoins publicitaires ou analytiques, par exemple) doivent être désactivées par défaut. Le visiteur doit pouvoir les activer lui-même.

Concrètement, une bannière de témoins où tout est déjà coché ne suffit pas.

💡 Notre approche : nos sites utilisent des statistiques de visite sans témoins (Plausible). Aucune bannière n’est nécessaire pour ces statistiques, et vos visiteurs ne sont pas suivis d’un site à l’autre.

4. Des formulaires qui recueillent le minimum

Ne demandez que ce dont vous avez vraiment besoin. Pour un formulaire de contact, c’est souvent un nom, un courriel et un message. Indiquez à quoi serviront les renseignements, et obtenez un consentement clair (une case à cocher non précochée, par exemple).

5. Un plan en cas d’incident

Si les renseignements recueillis par votre site sont compromis (piratage de votre formulaire, fuite d’une base de données), vous devez tenir un registre des incidents. Si l’incident présente un risque de préjudice sérieux, vous devez aussi aviser la Commission d’accès à l’information et les personnes concernées.

C’est une autre raison de choisir un site sans plugins vulnérables : moins de portes d’entrée, moins d’incidents.

Et si je ne fais rien ?

La Loi 25 prévoit des sanctions administratives pécuniaires qui peuvent atteindre 10 millions de dollars ou 2 % du chiffre d’affaires mondial, et des amendes pénales encore plus élevées. Pour une PME, le risque le plus concret reste toutefois la perte de confiance de ses clients.

En résumé

Élément Où sur le site ?
Politique de confidentialité Lien dans le pied de page
Responsable des renseignements personnels Dans la politique, avec ses coordonnées
Témoins de suivi désactivés par défaut Bannière de consentement, si applicable
Formulaires minimalistes avec consentement Chaque formulaire
Registre des incidents À l’interne

Tous les sites de Balise Studio incluent ces éléments de base, sans frais supplémentaires. Vous voulez savoir où en est votre site actuel ? Demandez votre audit gratuit.

Cet article est informatif et ne constitue pas un avis juridique. Pour votre situation précise, consultez un professionnel du droit ou le site de la Commission d’accès à l’information.

Prêt à être trouvé ?

30 minutes, gratuit et sans engagement. On regarde votre situation et on vous dit honnêtement ce qu’on ferait à votre place.