Guide de conformité à la Loi 25
GRATUITTéléchargez notre guide complet pour comprendre et appliquer la Loi 25 dans votre organisation. Un outil essentiel pour votre mise en conformité.
Pourquoi un audit de la CAI est important
Même les organisations les mieux intentionnées se heurtent à trois réalités :
Un cadre légal qui évolue vite
Loi 25, Loi 64 avant elle, exigences de la CNESST (dossiers médicaux), Règlement canadien sur la protection des données biométriques, etc.
Une multiplication des données
Télétravail, outils SaaS, caméras, dossiers SST, évaluations 360°, audits fiscaux, etc.
Des sanctions plus lourdes
Amendes administratives jusqu'à 25 M $ ou 4 % du CA mondial, ordonnances, poursuites civiles.
Les risques en cas de non-conformité
Situations concrètes où les employeurs s'exposent à des sanctions CAI :
Recrutement
CV, vérifs d'antécédents, tests psychométriques
Collecte excessive, absence de consentement
Clauses de consentement, conservation limitée
Dossiers RH
Performance, mesures disciplinaires, SST
Accès non autorisé, conservation trop longue
Matrice d'accès, politiques de purge, chiffrement
TI & télétravail
BYOD, Wi-Fi maison
Données sur des appareils personnels
Politiques BYOD + logiciels MDM
Marketing
Infolettres, campagnes ciblées
Envoyer sans consentement valide
Registre des consentements, double opt-in
Partenaires
Paie, infonuagique
Fuite par un tiers
Ententes de protection + audits fournisseurs
Incidents de sécurité
Hameçonnage, rançongiciel
Atteinte à la vie privée, déclaration tardive
Plan d'intervention, notification CAI < 72 h
10 étapes clés pour être prêt à un audit CAI
Démarche structurée pour une préparation complète :
Désigner un responsable
Désigner officiellement un responsable de la protection des renseignements personnels avec mandat clair et courriel dédié.
Inventaire des données
Tenir un inventaire détaillé des données : type, emplacement, finalité, responsable.
Documenter les politiques
Documenter les politiques de collecte, d'accès, de conservation et de destruction.
Registre des consentements
Maintenir un registre des consentements pour employés, clients et partenaires.
Plan d'intervention
Déployer un plan d'intervention et un registre des incidents afin de pouvoir aviser la CAI sous 72 h.
Évaluations EFVP
Réaliser des évaluations des facteurs relatifs à la vie privée pour tout projet technologique ou de surveillance à risque.
Ententes avec fournisseurs
Conclure des ententes de confidentialité et des accords de traitement de données avec chaque fournisseur.
Formation du personnel
Former chaque année, avec preuve de participation, le personnel RH, TI et les gestionnaires.
Calendrier de conservation
Appliquer un calendrier de conservation et des mécanismes d'effacement automatique.
Suivi et audits
Suivre les indicateurs clés dans un tableau de bord de conformité et pratiquer des audits internes réguliers.
Checklist Audit CAI - Loi 25
Liste de vérification complète pour votre préparation
✓ Politique de confidentialité
✓ Registre des consentements
✓ Formation du personnel
✓ Ententes fournisseurs
✓ Calendrier conservation
✓ Évaluations EFVP
Bonnes pratiques vs Erreurs fréquentes
❌ Erreurs fréquentes
Impossible de déclarer à la CAI dans les 72h requises
Personnel non sensibilisé aux risques et obligations
Responsabilité non définie en cas de fuite de données
✅ Bonnes pratiques
Procédure rodée et équipe formée pour les urgences
Registre à jour avec preuves de consentement valide
Politiques adaptées à l'évolution légale et technologique
Points clés de la conformité Loi 25
La protection des renseignements personnels n'est plus un « plus » ; c'est une obligation légale stratégique. En anticipant les attentes de la CAI et en instaurant une gouvernance robuste, les employeurs québécois réduisent leur exposition aux litiges, renforcent la confiance des employés et se dotent d'un avantage concurrentiel durable.
Besoin d'aide ?
Exact RH accompagne déjà des centaines d'organisations — OBNL et PME — dans l'application pratique de la Loi 25 :
Questions fréquentes - Audit CAI & Loi 25
Tout ce que vous devez savoir pour être prêt à un audit de la Commission d'accès à l'information
Qu'est-ce que la CAI et quel est son rôle ?
La Commission d'accès à l'information (CAI) est l'autorité québécoise de surveillance :
Qu'est-ce qu'un audit de la CAI ?
Un audit CAI est une vérification officielle approfondie de votre conformité :
Quelles sont les conséquences d'une non-conformité à la Loi 25 ?
Les conséquences sont graves et multiples :
Jusqu'à 25M$ ou 4% du CA mondial (selon le plus élevé)
Mesures obligatoires sous surveillance CAI
Dommages-intérêts, frais d'avocats
Médias, perte de confiance clientèle
Comment savoir si mes pratiques résistent à un audit de la CAI ?
Checklist des indicateurs clés de préparation audit CAI :
Type, localisation, finalité, responsable pour chaque donnée
Confidentialité, accès, conservation, destruction
Documentation des autorisations employés/clients
Procédure testée pour notification CAI < 72h
Attestations, signatures, programme annuel
Est-ce que les PME et OBNL sont concernées ?
Oui, absolument ! La Loi 25 s'applique universellement au Québec :
Dois-je nommer un responsable de la protection des renseignements personnels (RPRP) ?
Oui, c'est une obligation légale de la Loi 25 :
À quelle fréquence dois-je former mes employés sur la protection des renseignements personnels ?
Formation annuelle obligatoire avec preuves documentées :
Qu'est-ce qu'une EFVP (évaluation des facteurs relatifs à la vie privée) ?
Une EFVP est une analyse de risques obligatoire pour certains projets :
Quels types d'incidents doivent être déclarés à la CAI ?
Tous les incidents présentant un risque sérieux de préjudice sous 72h :
Comment Exact RH peut m'aider à me préparer à un audit de la CAI ?
Notre approche complète pour votre succès audit CAI :
Audit préventif complet de vos pratiques actuelles
Documents sur mesure conformes aux exigences CAI
Programmes certifiés avec attestations de participation
Accompagnement expert pour évaluations complexes
Support expert en cas d'enquête ou audit officiel
Parlons de votre conformité à la Loi 25
Contactez-nous pour une évaluation gratuite ; nous vous aiderons à transformer la conformité à la Loi 25 en un avantage pour votre organisation et pour la confiance de vos clients, employés et partenaires.