---
title: "Loi 25 : ce qui change depuis le 22 septembre 2022 pour les formulaires de votre site"
description: "Depuis le 22 septembre 2022, la Loi 25 impose deux obligations concrètes à toute entreprise privée qui exploite au Québec, peu importe sa taille : nommer une personne responsable de la protection des renseignements personnels, et tenir un registre des incidents de confidentialité. Pour le propriétaire d&#039;un site web qui utilise un formulaire de contact, ... Read more"
canonical: "https://socialinfluencebuilder.com/blogue/loi-25-formulaires-site-web/"
lastmod: "2022-12-05T16:40:00+00:00"
lang: "fr-CA"
format: "markdown"
---
Version HTML : <https://socialinfluencebuilder.com/blogue/loi-25-formulaires-site-web/>

# Loi 25 : ce qui change depuis le 22 septembre 2022 pour les formulaires de votre site

Depuis le 22 septembre 2022, la Loi 25 impose deux obligations concrètes à toute entreprise privée qui exploite au Québec, peu importe sa taille : nommer une personne responsable de la protection des renseignements personnels, et tenir un registre des incidents de confidentialité. Pour le propriétaire d'un site web qui utilise un formulaire de contact, de soumission ou de réservation, chaque formulaire devient un point de collecte de renseignements personnels dont il faut connaître le contenu et la destination. Voici ce qui est réellement en vigueur depuis cette date, et l'audit de formulaire que j'applique avant de toucher au CRM d'un client.

## Qu'est-ce qui est entré en vigueur le 22 septembre 2022, exactement?

 La Loi 25, officiellement la Loi modernisant des dispositions législatives en matière de protection des renseignements personnels, a reçu la sanction royale le 22 septembre 2021 et entre en vigueur par étapes sur trois ans. La première étape, celle du 22 septembre 2022, porte sur la gouvernance interne : qui est responsable de la protection des renseignements personnels dans votre entreprise, et comment vous réagissez quand un incident de confidentialité survient. Les règles sur le consentement explicite et sur les technologies de suivi comme les témoins de navigation arrivent en septembre 2023. Elles ne sont pas encore en vigueur et ne changent rien à ce que vous devez faire cette semaine.

## Qui doit être désigné responsable de la protection des renseignements personnels?

 Par défaut, cette responsabilité revient à la personne ayant la plus haute autorité dans l'entreprise, c'est-à-dire vous, si vous êtes propriétaire ou président d'une PME. Rien ne vous empêche de déléguer cette fonction à quelqu'un d'autre, par exemple un employé qui gère déjà le CRM ou les communications avec vos clients, mais la délégation doit se faire par écrit. Le titre et les coordonnées de la personne responsable doivent ensuite être publiés sur votre site web, habituellement dans la politique de confidentialité ou sur la page de contact. Une PME qui n'a pas encore de politique de confidentialité affichée n'a nulle part où mettre cette information, ce qui est en soi une lacune à corriger avant toute autre chose.

## Un projet de refonte de site ou un nouveau CRM demande-t-il une étape de plus?

 Pas encore, mais bientôt. La prochaine étape de la Loi 25, celle du 22 septembre 2023, imposera à toute entreprise qui entreprend un projet d'acquisition, de développement ou de refonte importante d'un système d'information ou d'un service électronique qui traite des renseignements personnels de réaliser d'abord une évaluation des facteurs relatifs à la vie privée, proportionnelle à la sensibilité des renseignements en cause. Cette obligation n'est pas en vigueur cette semaine : les deux seules obligations actives depuis le 22 septembre 2022 sont celles décrites plus haut, soit désigner un responsable et tenir un registre des incidents. Si vous planifiez une refonte de site qui ajoute de nouveaux formulaires, ou l'implantation d'un premier CRM pour centraliser vos clients, ça reste une bonne idée de commencer dès maintenant à lister quels renseignements personnels le nouveau système va traiter, où ils seront stockés et qui y aura accès, plutôt que d'attendre que l'obligation devienne officielle.

## Que doit contenir un registre des incidents de confidentialité?

 Un incident de confidentialité, au sens de la loi, c'est l'accès, l'utilisation ou la communication non autorisée d'un renseignement personnel, ou sa perte. Ça peut être un courriel de soumission envoyé au mauvais destinataire, un fichier client oublié sur un ordinateur partagé, ou une erreur de configuration qui rend une base de données accessible publiquement. L'article 3.8 de la [Loi sur la protection des renseignements personnels dans le secteur privé](https://www.legisquebec.gouv.qc.ca/fr/document/lc/P-39.1), en vigueur depuis le 22 septembre 2022, oblige toute entreprise à tenir un tel registre. Ce que je fais consigner à mes clients pour chaque incident, même mineur : la date, la nature des renseignements touchés, le nombre de personnes concernées, une évaluation du risque de préjudice et les mesures prises pour limiter les conséquences. Si l'incident présente un risque de préjudice sérieux, vous devez aviser la Commission d'accès à l'information du Québec et les personnes concernées. Un registre qui n'existe pas ne protège personne; un simple fichier partagé avec ces colonnes, mis à jour à chaque incident, suffit pour une PME.

## Qu'est-ce que chaque formulaire de votre site collecte réellement?

 Avant de pouvoir nommer un responsable ou tenir un registre qui veut dire quelque chose, il faut savoir ce que chaque formulaire du site demande. Un formulaire de contact simple collecte souvent un nom, un courriel et un message, mais un formulaire de soumission pour une rénovation ou un formulaire de réservation pour une clinique peut aussi demander une adresse, un numéro de téléphone et parfois des renseignements plus sensibles, comme le type de traitement recherché. L'exercice que je fais avec un client avant de toucher à quoi que ce soit dans son CRM consiste à lister chaque formulaire du site un par un, champ par champ, et à écrire à côté de chacun pourquoi ce champ est là. Un champ qui ne sert à rien dans le suivi du client, comme une date de naissance demandée sur un formulaire de contact général, est un champ à retirer : moins vous collectez, moins vous avez de risque à gérer.

## Où atterrissent ces renseignements une fois le formulaire soumis?

 C'est la deuxième moitié de l'audit, et c'est souvent celle qui révèle le plus de surprises. Un formulaire construit avec un plugin WordPress générique envoie parfois une copie par courriel à une boîte de réception partagée, sans jamais transiter par le CRM officiel de l'entreprise. Une soumission peut ainsi dormir dans les courriels d'un employé qui a quitté l'entreprise, ou se retrouver copiée dans une feuille de calcul exportée pour une campagne, sans que personne ne se souvienne où se trouvent toutes ces copies. Pour chaque formulaire, il faut tracer le chemin exact : la soumission va-t-elle directement dans le CRM? Est-elle aussi envoyée par courriel? Cette copie courriel est-elle supprimée après avoir été traitée, ou s'accumule-t-elle indéfiniment? Un renseignement personnel qui existe en trois copies dans trois systèmes différents est plus difficile à protéger, et plus difficile à effacer si un client vous le demande.

## Comment cet audit s'applique concrètement chez un client?

 Chez SIB, l'audit de formulaire fait maintenant partie de tout projet de [CRM et gestion de leads](/services/crm-gestion-leads/) : avant de configurer une seule étape de suivi automatisé, on liste chaque formulaire du site, chaque champ qu'il collecte et la destination exacte de chaque soumission. C'est cet audit qui permet ensuite de construire une fiche client complète dans le [CRM](/glossaire/#crm) plutôt que d'avoir des renseignements éparpillés entre une boîte de courriel, une feuille de calcul et un système de réservation. C'est aussi ce même exercice qui donne à un propriétaire les réponses dont il a besoin pour désigner correctement son responsable de la protection des renseignements personnels : on ne peut pas protéger ce qu'on n'a pas encore listé.

## Que faire cette semaine si rien de tout ça n'est en place?

 Trois actions n'attendent pas. Désignez par écrit qui est responsable de la protection des renseignements personnels dans votre entreprise, même si c'est vous par défaut. Créez un registre des incidents de confidentialité, même vide au départ, prêt à être rempli au premier incident. Listez chaque formulaire de votre site avec les champs qu'il collecte et l'endroit où atterrit chaque soumission. Aucune de ces actions ne demande un budget important ni un développeur. Elles demandent surtout de vous asseoir avec la liste des formulaires de votre site et de répondre honnêtement à une question : qu'est-ce qu'on collecte, et où ça va.

 Ce texte résume les grandes lignes de la première étape de la Loi 25 à des fins d'information générale, pas un avis juridique : pour confirmer comment ces obligations s'appliquent à votre situation précise, faites valider votre registre et la désignation de votre responsable par un professionnel du droit de la vie privée.

 Si cet audit révèle que vos formulaires envoient des renseignements personnels à des endroits que vous ne contrôlez plus, c'est le bon moment pour le corriger avant que la prochaine étape de la loi n'entre en vigueur.

 *Rédigé avec l'aide d'outils d'IA, vérifié et publié par [Marven Salgado](/a-propos/marven-salgado/).*

## Pour aller plus loin

- **Service:** [CRM &#038; Gestion de Leads, Convertissez Plus de Prospects en Clients](https://socialinfluencebuilder.com/services/crm-gestion-leads/)
- **Étude de cas:** [Neu Clinic Toronto](https://socialinfluencebuilder.com/etudes-de-cas/neu-clinic-toronto/)
- **Glossaire:** [Glossaire Marketing Numérique: CRM (Gestion de la relation client)](https://socialinfluencebuilder.com/glossaire/#crm)
