Modèle de politique de confidentialité site web (Québec)
Présentation
La politique de confidentialité d'un site web informe les visiteurs et utilisateurs de la manière dont une entreprise québécoise collecte, utilise, communique et conserve leurs renseignements personnels. Au Québec, cette obligation découle de la Loi sur la protection des renseignements personnels dans le secteur privé (LPRPSP), profondément réformée par la Loi 25, entrée en vigueur par étapes entre septembre 2022 et septembre 2024. La Loi 25 a considérablement renforcé les exigences de transparence : toute entreprise doit désormais publier des politiques de confidentialité rédigées en langage clair et simple, tenir à jour les renseignements sur ses pratiques de gestion des renseignements personnels, et désigner nommément une personne responsable de la protection des renseignements personnels, dont le titre et les coordonnées doivent être publiés sur le site (à défaut de désignation expresse, c'est la personne ayant la plus haute autorité au sein de l'entreprise qui assume cette fonction d'office). Depuis septembre 2023, tout site web utilisant des témoins de connexion (cookies) ou technologies similaires à des fins autres que strictement nécessaires au fonctionnement du service doit obtenir le consentement préalable, manifeste, libre et éclairé de l'utilisateur — un consentement implicite par simple poursuite de la navigation n'est plus suffisant. Depuis septembre 2024, la Loi 25 a également introduit un droit à la portabilité des renseignements personnels informatisés, en plus des droits d'accès, de rectification, de cessation de diffusion et de désindexation (droit à l'oubli numérique) déjà en vigueur. Ce régime est distinct du RGPD européen : l'autorité de contrôle compétente est la Commission d'accès à l'information du Québec (CAI), et non la CNIL, et la terminologie retenue par la loi québécoise (« renseignement personnel », « personne responsable de la protection des renseignements personnels ») diffère de celle du RGPD, même lorsque les objectifs poursuivis sont proches. Quand l'utiliser : pour tout site web, application ou service en ligne d'une entreprise établie au Québec, ou visant des résidents du Québec, qui collecte des renseignements personnels (formulaire de contact, création de compte, témoins de connexion, outils d'analytique). Contenu essentiel : l'identité de l'entreprise et de la personne responsable de la protection des renseignements personnels ; les finalités de la collecte ; les catégories de renseignements collectés ; les destinataires et éventuels transferts hors du Québec ; la durée de conservation ; les droits des personnes concernées (accès, rectification, retrait du consentement, cessation de diffusion, désindexation, portabilité) et les modalités pour les exercer ; le recours à des témoins de connexion et le mécanisme de consentement associé ; et les coordonnées pour déposer une plainte, y compris auprès de la Commission d'accès à l'information du Québec. Erreurs à éviter : reprendre telle quelle une politique de confidentialité rédigée pour le marché français ou européen, mentionnant le RGPD et la CNIL au lieu de la Loi 25 et de la CAI ; omettre la désignation d'une personne responsable de la protection des renseignements personnels ; et ne pas distinguer les témoins de connexion strictement nécessaires de ceux soumis à consentement préalable.
Informations à personnaliser
Dénomination sociale de l'entreprise
Numéro d'entreprise du Québec (NEQ)
Adresse de l'entreprise
Adresse du site web
Nom de la personne responsable de la protection des renseignements personnels
Coordonnées de la personne responsable
Finalités de la collecte de renseignements personnels
Catégories de renseignements personnels collectés
Destinataires ou tiers recevant les renseignements
Transferts de renseignements hors du Québec
Durée de conservation des renseignements
Utilisation de témoins de connexion (cookies)
Date de mise à jour de la politique
Personnalisez votre modèle
Destinataire de la signature
Questions fréquentes
- La politique de confidentialité québécoise doit-elle mentionner le RGPD ?
- Non, sauf si le site vise également des résidents de l'Union européenne. Pour un public québécois, le régime applicable est la Loi sur la protection des renseignements personnels dans le secteur privé (LPRPSP), réformée par la Loi 25, sous le contrôle de la Commission d'accès à l'information du Québec (CAI).
- Faut-il désigner une personne responsable de la protection des renseignements personnels ?
- Oui. La Loi 25 impose la désignation d'une personne responsable, dont le titre et les coordonnées doivent être publiés. À défaut de désignation expresse, cette fonction est assumée d'office par la personne ayant la plus haute autorité au sein de l'entreprise.
- Le consentement aux témoins de connexion doit-il être explicite ?
- Oui, depuis septembre 2023 : le consentement préalable, manifeste, libre et éclairé de l'utilisateur est requis pour tout témoin non strictement nécessaire au fonctionnement du site. La simple poursuite de la navigation ne suffit plus.
- Quels droits la Loi 25 accorde-t-elle aux utilisateurs ?
- Un droit d'accès, de rectification, de retrait du consentement, de cessation de diffusion et de désindexation, ainsi que, depuis septembre 2024, un droit à la portabilité des renseignements personnels informatisés.
- Où déposer une plainte concernant le respect de la Loi 25 ?
- Auprès de la personne responsable de la protection des renseignements personnels de l'entreprise concernée, ou directement auprès de la Commission d'accès à l'information du Québec (CAI).
Modèles associés
Informations sur ce modèle
- Dernière mise à jour
- 31 août 2026
- Pays
- CA
- Mention légale
- Ce modèle est fourni à titre indicatif et doit être adapté à votre situation. Il ne constitue pas un conseil juridique personnalisé.