Conformité Loi 25 - clé en main pour les PME québécoises
TI, données et site web : on couvre les 3 dimensions de la Loi 25 sous un même toit.
Depuis septembre 2023, la Loi 25 s'applique à toute entreprise qui collecte des renseignements personnels au Québec - incluant les PME, les OBNL et les travailleurs autonomes. Les sanctions atteignent 25 M$ ou 4 % du chiffre d'affaires mondial. ABCnumérique vous rend conformes en 4 à 8 semaines, sans que vous ayez à coordonner trois fournisseurs différents.
Évaluer ma conformité gratuitementVotre entreprise collecte des données. Savez-vous si vous êtes conforme ?
La Loi 25 est complexe parce qu'elle touche trois dimensions simultanément : votre infrastructure TI (accès, sauvegardes, chiffrement), vos données (cartographie, politiques, rétention) et votre site web (politique de confidentialité, consentement, cookies). La plupart des PME font appel à un consultant juridique, un informaticien et une agence web séparément — et tombent dans les lacunes entre les mandats.
- Vous ne savez pas quels renseignements personnels vous collectez ni où ils sont stockés
- Votre site web n'a pas de politique de confidentialité conforme ni de bandeau de consentement
- Vos données clients sont dans Excel ou un CRM sans politique de rétention documentée
- Votre Microsoft 365 n'a aucune règle de gouvernance des données personnelles
- Vous n'avez pas encore désigné de responsable de la protection des renseignements personnels
- Vous ignorez si vos fournisseurs cloud (Azure, Google, Salesforce) nécessitent une EFVP
seulement des entreprises canadiennes se disaient pleinement préparées à la conformité aux nouvelles lois sur la protection des données personnelles — et la Loi 25 québécoise est parmi les plus exigeantes en Amérique du Nord.
Norton Rose Fulbright — Étude sur la protection des données, 2023
Un guichet unique. Les 3 dimensions couvertes.
ABCnumérique est la seule firme québécoise qui couvre les trois dimensions de la conformité Loi 25 sous un même toit. Nos équipes TI, Data et Stratégie Numérique travaillent en parallèle — ce qui réduit le délai de conformité de moitié par rapport à l'approche multi-fournisseurs.
Diagnostic de conformité (semaines 1–2)
Entrevue dirigeante d'une heure. Cartographie préliminaire des renseignements personnels collectés, utilisés et communiqués. Évaluation de l'infrastructure TI (accès, sauvegardes, chiffrement) et du site web (cookies, formulaires, tracking). Rapport de score de conformité sur 100 avec priorisation des écarts.
Cartographie et politiques (semaines 2–4)
Registre complet des activités de traitement. Réalisation de l'EFVP si requis (fournisseurs cloud, transferts hors Québec). Rédaction des politiques internes et externes. Désignation et accompagnement du responsable de la protection des renseignements personnels.
Implémentation technique (semaines 4–6)
Configuration des droits d'accès dans Microsoft 365 (Entra ID, SharePoint, Exchange). Chiffrement des données sensibles au repos et en transit. Déploiement du bandeau de consentement sur le site web. Configuration du consent mode v2 pour Google Analytics 4. Configuration Microsoft Purview si applicable.
Formation et validation (semaines 6–8)
Formation de l'équipe complète (2 heures, attestation incluse). Simulation d'un incident de confidentialité et test du processus de notification. Remise du dossier de conformité complet (prêt pour inspection de la CAI). Plan de maintien et veille réglementaire pour les 12 premiers mois.
Ce que vous recevez à la fin du mandat
Documents légaux et politiques
- Registre des activités de traitement des renseignements personnels
- Cartographie complète des renseignements personnels (inventaire)
- EFVP (Évaluation des facteurs relatifs à la vie privée) si requise
- Politique de confidentialité interne (pour vos employés)
- Politique de confidentialité externe (publiée sur votre site web)
- Politique de consentement et mécanismes de collecte documentés
- Politique de gestion des incidents de confidentialité
- Registre des incidents (prêt à l'emploi)
- Lettre de désignation du responsable de la protection des RP
Implémentation technique
- Audit et reconfiguration des droits d'accès (Microsoft 365 / Entra ID)
- Audit de cybersécurité (MFA, accès privilégiés, fuites)
- Bandeau de consentement conforme Loi 25 déployé sur le site web
- Google Analytics 4 configuré en consent mode v2
- Chiffrement des données sensibles au repos et en transit
- Politiques de rétention configurées dans Microsoft 365 / SharePoint
Formation et maintien
- Formation Loi 25 pour toute l'équipe (2 heures, attestation incluse)
- Simulation d'incident de confidentialité + test du processus de notification
- Dossier de conformité complet (prêt pour inspection de la CAI)
- Veille réglementaire et support post-conformité (12 mois)
- Revue de conformité annuelle recommandée
Questions fréquentes
Ce service se combine naturellement avec
Prêt à passer à l'action avec ABCnumérique ?
Discutons de vos enjeux. Notre audit de maturité numérique gratuit vous donne un portrait clair en 30 minutes.
