Depuis le 22 septembre 2022, toute entreprise qui exerce une activité au Québec et qui collecte, détient, utilise ou communique des renseignements personnels doit désigner un responsable de la protection des renseignements personnels (art. 3.1 LPRPSP). En pratique, cette fonction est auto-exécutoire : à défaut de désignation écrite, elle échoit automatiquement à la personne ayant la plus haute autorité dans l'entreprise, il n'y a donc jamais d'absence totale de responsable RP. Ce qui expose réellement l'entreprise à un manquement constatable par la CAI, c'est le défaut de publier le titre et les coordonnées de cette personne (art. 3.1, al. 3), et ce, même en l'absence de tout incident.
La désignation par défaut
Au sein de l'entreprise, la personne ayant la plus haute autorité veille à assurer le respect et la mise en œuvre de la présente loi. Elle exerce la fonction de responsable de la protection des renseignements personnels; elle peut déléguer cette fonction par écrit, en tout ou en partie, à toute personne.
Traduction concrète :
- Si aucune désignation écrite n'existe, le président, le directeur général ou l'administrateur unique est automatiquement le responsable RP, avec toutes les responsabilités personnelles que cela implique.
- Si vous voulez que quelqu'un d'autre occupe ce rôle, la loi exige seulement que la délégation soit faite par écrit (art. 3.1, al. 2). Ce n'est pas une exigence légale, mais il est fortement recommandé, en bonne pratique, que cette désignation soit également signée, datée et conservée au dossier administratif: ces éléments ne sont pas requis par le texte de loi, mais ils facilitent grandement la preuve de conformité en cas de vérification par la CAI.
Chez HiloTech, Pascal Dupuis occupe ce rôle en interne, par désignation écrite des deux cofondateurs. Ses coordonnées sont publiées sur notre page de politiques.
Qui peut être responsable RP?
La loi n'impose ni diplôme, ni certification, ni profession précise. Le responsable RP peut être :
- Un cadre interne (DRH, directeur TI, contrôleur financier, directeur de l'administration).
- Un membre de la direction (président, VP, directeur général).
- Un mandataire externe (consultant spécialisé, avocat, notaire).
- Partagé en copartage : un titulaire principal + un suppléant en cas d'absence.
Le titre exact n'est pas réglementé, mais la personne doit être identifiable et joignable pendant les heures normales d'exploitation.
Ce que la personne doit avoir
- Autorité effective : elle doit pouvoir imposer des changements organisationnels et techniques sans être bloquée par la hiérarchie.
- Temps : idéalement 10-20 % d'un ETP pour une PME de 20-100 employés. Pas un rôle ajouté par-dessus la charge de travail existante sans libération.
- Connaissance de la loi : formation initiale + veille continue. La CAI publie régulièrement des guides et avis.
- Accès aux dossiers : capacité de lire les politiques, les contrats, les registres et, en cas d'incident, les logs techniques.
Responsabilités principales
1. Supervision de la politique de gouvernance (art. 3.2)
L'entreprise doit adopter une politique de gouvernance des renseignements personnels qui prévoit, au minimum et conformément à l'art. 3.2 :
- Les procédures de conservation et de destruction des renseignements personnels.
- Les rôles et responsabilités des membres du personnel tout au long du cycle de vie de ces renseignements.
- Un processus de traitement des plaintes relatives à la protection des renseignements personnels.
Cette politique doit être proportionnelle à la nature et à l'importance des activités de l'entreprise. En pratique, il est recommandé, sans que la loi l'exige dans cette politique précise, d'y ajouter aussi les procédures de formation des employés et les exigences envers les fournisseurs, à titre de bonnes pratiques complémentaires.
Cette politique doit être approuvée par le responsable RP, mise à jour au besoin, et des informations détaillées à son sujet, rédigées en termes simples et clairs, doivent être publiées sur le site web de l'entreprise (et non nécessairement la politique elle-même).
2. Traitement des demandes des personnes
Chaque personne a le droit d'exercer ses droits (accès, rectification, désindexation, portabilité, retrait du consentement). Ces demandes sont adressées au responsable RP: qui doit y répondre dans les 30 jours (art. 32).
Voir le chapitre Droits des personnes pour le détail.
3. Évaluation des facteurs relatifs à la vie privée (EFVP)
Toute nouvelle initiative qui implique des renseignements personnels, nouveau CRM, nouvelle application interne, refonte d'un système existant, exige une EFVP (art. 3.3). Un cas distinct : si le projet implique de communiquer des renseignements personnels à un fournisseur situé hors Québec, une EFVP séparée est exigée par l'art. 17, portant spécifiquement sur les mesures de protection contractuelles offertes et le régime juridique applicable dans l'État où l'information serait communiquée (et les deux évaluations peuvent être requises en parallèle si le fournisseur hors Québec est aussi lié à un nouveau système ou à une refonte). Le responsable RP encadre ces évaluations, même s'il ne les rédige pas lui-même.
Pour la partie technique de l'EFVP (résidence des données, chiffrement, journalisation des accès), voir le chapitre Transferts hors Québec : notre équipe TI documente ces éléments, l'analyse juridique et la décision finale restent celles de votre avocat.
4. Gestion des incidents
En cas d'incident de confidentialité, le responsable RP coordonne :
- L'évaluation du risque de préjudice sérieux.
- La notification à la CAI et aux personnes concernées (le cas échéant).
- L'inscription au registre des incidents.
- La mise en place des mesures correctives.
Voir le chapitre Notification des incidents.
5. Formation et sensibilisation
Le responsable RP organise (ou fait organiser) la formation annuelle des employés sur leurs obligations, le repérage des incidents et les bonnes pratiques.
6. Veille et amélioration continue
La CAI publie régulièrement des avis, des guides et des décisions. Le responsable RP doit surveiller ces publications et adapter les pratiques internes en conséquence.
Publication des coordonnées (art. 3.1, al. 3)
Le titre et les coordonnées du responsable de la protection des renseignements personnels sont publiés sur le site Internet de l'entreprise ou, si elle n'a pas de site, rendus accessibles par tout autre moyen approprié.
Ce qui doit être publié :
- Nom complet du responsable.
- Titre exact (Responsable de la protection des renseignements personnels).
- Coordonnées : courriel dédié (ex.
privacy@votreentreprise.ca), numéro de téléphone, adresse postale. - Langue de correspondance (français par défaut; anglais/espagnol si offert).
Notre page publique : hilotech.ca/fr/politiques: section Responsable de la protection des renseignements personnels.
Ce que le responsable RP ne doit pas faire seul
- Il ne rédige pas les politiques juridiques officielles sans concours d'un avocat.
- Il ne décide pas seul d'une notification à la CAI dans un cas complexe, la décision doit impliquer la direction et l'avocat.
- Il ne porte pas systématiquement la responsabilité pénale à la place de l'entreprise : les sanctions visent d'abord l'entreprise, mais un administrateur, un dirigeant ou un représentant qui a prescrit, autorisé ou consenti à l'acte ou à l'omission constituant l'infraction devient personnellement partie à l'infraction et passible de la même peine (art. 93). Une personne physique peut aussi être directement visée par une amende pénale (5 000 $ à 100 000 $, art. 91) ou par une sanction administrative pécuniaire (jusqu'à 50 000 $, art. 90.12). La notion de « faute lourde », elle, relève d'un autre régime : celui des dommages-intérêts punitifs en cas de recours civil (art. 93.1), pas de la responsabilité pénale des dirigeants.
Notre rôle côté TI
Chez HiloTech, nous accompagnons le responsable RP interne des clients sur les aspects techniques :
- Outillage pour traiter les demandes d'accès (recherches dans Microsoft 365, SharePoint, CRM).
- Configuration des alertes et logs qui alimenteront une enquête d'incident.
- Mise en place des contrôles d'accès, du chiffrement et de la journalisation.
- Automatisation des procédures (Power Automate, n8n) de rappel, de suivi et de notification.
Nous ne remplaçons pas le responsable RP du client et nous ne rédigeons pas les documents juridiques, c'est le rôle de leur avocat.
Liste de contrôle rapide
- Un responsable RP est désigné par écrit (même si c'est le président).
- Les coordonnées du responsable sont publiées sur le site web.
- Un courriel dédié (ex.
privacy@) est en place et routé vers la bonne personne. - Le responsable a suivi une formation sur la Loi 25 dans les 12 derniers mois.
- Un suppléant est identifié pour les absences prolongées.
- Le responsable a un accès aux logs techniques (Entra ID, SharePoint, CRM): directement ou par l'intermédiaire du fournisseur TI.
- Un registre des demandes (accès, rectification, retrait, plainte) est tenu.
Erreurs fréquentes
- « Le responsable, c'est le directeur TI, forcément. »: Pas forcément. Le directeur TI connaît les systèmes, mais n'a pas toujours l'autorité de modifier la politique de l'entreprise. Le rôle exige une autorité transversale.
- Désigner sans libérer de temps.: Un président surchargé à 120 % qui « est aussi responsable RP sur le papier » ne traitera pas une demande dans le délai de 30 jours. Quelqu'un doit réellement porter la charge.
- Ne pas publier les coordonnées.: Manquement simple, facile à vérifier par la CAI, sanction immédiate.
- Confondre responsable RP et DPO au sens du RGPD.: Le DPO européen a des obligations d'indépendance très spécifiques. Le responsable RP québécois a un cadre plus souple, mais les rôles ne sont pas identiques.
Questions à poser à votre conseiller juridique
- Avons-nous besoin d'un responsable RP par filiale, ou un seul pour le groupe?
- Notre DPO européen (si nous avons des activités UE) peut-il cumuler le rôle de responsable RP québécois?
- Quelles clauses de désignation écrire pour limiter la responsabilité personnelle du responsable RP?
- Si nous embauchons un consultant externe comme responsable RP, quels critères de sélection et quel type de contrat?
Une question sur ce guide?
Pascal et Jérémie peuvent répondre directement par courriel ou lors d'un appel de découverte.
Nous écrire