01 · Le contexteUn cabinet comptable est une cible de choix.
La Loi 25 a modernisé la Loi sur la protection des renseignements personnels dans le secteur privé. Elle s’applique à toute entreprise qui recueille, conserve, utilise ou communique des renseignements personnels, peu importe sa taille. Un cabinet comptable en recueille chaque jour, et pas n’importe lesquels :
- Numéro d’assurance sociale
- Revenus, feuillets T4 et RL-1
- Relevés bancaires
- Frais médicaux
- Personnes à charge
- Adresse et date de naissance
En pleine saison des impôts, ces documents circulent par courriel, sur papier, sur des postes partagés. C’est exactement là qu’un incident arrive : une pièce jointe envoyée au mauvais client, un ordinateur volé, une boîte de courriel piratée.
Le secret professionnel ne suffit pas. La Loi 25 ajoute des obligations de gestion : un responsable, des politiques, un registre, des évaluations et des contrats.
02 · Le calendrierTrois étapes, toutes en vigueur aujourd’hui.
La loi est entrée en vigueur par étapes, de 2022 à 2024. Depuis septembre 2024, toutes les obligations s’appliquent.
22 septembre 2022
- Désigner un responsable de la protection des renseignements personnels
- Déclarer les incidents de confidentialité et tenir un registre
22 septembre 2023
- Politiques de gouvernance publiées sur le site
- Consentement manifeste, demandé séparément
- Évaluations des facteurs relatifs à la vie privée (EFVP)
- Règles pour communiquer des renseignements hors du Québec
- Destruction ou anonymisation · sanctions administratives
22 septembre 2024
- Droit à la portabilité : remettre ses renseignements au client dans un format technologique structuré et couramment utilisé
03 · Les obligationsLes 8 obligations, traduites pour un cabinet.
Pour chacune : ce que dit la loi, ce que ça veut dire concrètement pour vous et, lorsque c’est le cas, ce que ClicBook prend en charge.
- 01 · Art. 3.1
Nommer un responsable
La personne ayant la plus haute autorité (souvent l’associé directeur) est responsable par défaut. Elle peut déléguer ce rôle par écrit.
Au cabinet : Publiez le titre et les coordonnées du responsable sur le site du cabinet.
- 02 · Art. 3.2
Adopter et publier des politiques
Des règles simples sur la conservation, la destruction, les rôles des employés et le traitement des plaintes.
Au cabinet : Qui a accès à quels dossiers ? Combien de temps gardez-vous un dossier T1 ? Écrivez-le, puis publiez-le en termes clairs.
- 03 · Art. 8 et 14
Obtenir un consentement clair
Le client sait pourquoi vous collectez ses renseignements et à qui ils seront communiqués. Le consentement est demandé séparément, pour des fins précises.
Au cabinet : Le mandat et les autorisations (ARC, Revenu Québec) doivent préciser l’usage des renseignements.
Signature électronique des autorisations dans le portail.
- 04 · Art. 3.5 à 3.8
Gérer les incidents
Accès, utilisation ou communication non autorisés, perte : vous devez réduire le risque, évaluer le préjudice et, s’il est sérieux, aviser la Commission et les clients touchés avec diligence.
Au cabinet : Tenez un registre de tous les incidents, même mineurs, et gardez-le au moins 5 ans.
Journal des consultations : vous savez qui a ouvert quel dossier, et quand.
- 05 · Art. 3.3
Évaluer avant un nouveau système
Une évaluation des facteurs relatifs à la vie privée (EFVP) est requise pour tout projet d’acquisition, de développement ou de refonte d’un système qui traite des renseignements personnels.
Au cabinet : Nouveau portail client, nouveau logiciel infonuagique, nouvel outil d’IA : faites l’EFVP avant de le déployer.
- 06 · Art. 17
Encadrer les données hors du Québec
Avant de confier des renseignements à un fournisseur hors du Québec, une EFVP doit démontrer une protection adéquate, et une entente écrite est nécessaire.
Au cabinet : Vérifiez où sont hébergés votre courriel, votre stockage infonuagique et vos logiciels.
Installé sur votre propre serveur : vous choisissez où vivent les données.
- 07 · Art. 18.3
Encadrer vos fournisseurs
Un fournisseur qui traite des renseignements pour vous doit être lié par un contrat écrit : mesures de protection, usage limité, destruction à la fin du contrat, avis en cas d’incident.
Au cabinet : Relisez les contrats de vos logiciels, de votre informaticien et de vos sous-traitants.
Nous n’avons pas accès à vos données, et vous recevez le code source.
- 08 · Art. 23
Détruire au bon moment
Une fois la fin atteinte, les renseignements sont détruits ou anonymisés, sous réserve des délais de conservation prévus par d’autres lois (notamment les règles fiscales).
Au cabinet : Fixez une durée de conservation par type de dossier, puis appliquez-la vraiment, papier compris.
Et les droits de vos clients
Vos clients peuvent exercer ces droits auprès du cabinet. Il faut pouvoir y répondre rapidement.
- Accès
- Le client peut obtenir les renseignements que vous détenez sur lui.
- Rectification
- Il peut faire corriger un renseignement inexact ou incomplet.
- Portabilité
- Depuis 2024 : ses renseignements lui sont remis dans un format structuré et couramment utilisé.
- Réponse en 30 jours
- Vous avez 30 jours pour répondre par écrit à une demande.
04 · Les sanctionsDes montants qui ne sont plus symboliques.
Depuis le 22 septembre 2023, la Commission d’accès à l’information peut imposer elle-même des sanctions administratives pécuniaires. Les tribunaux peuvent aussi imposer des amendes pénales, et les personnes touchées peuvent réclamer des dommages-intérêts.
Jusqu’à
10 M$
ou 2 % du chiffre d’affaires mondial
Sanction administrative pécuniaire
Imposée par la Commission, le montant le plus élevé s’applique.
Jusqu’à
25 M$
ou 4 % du chiffre d’affaires mondial
Amende pénale maximale
Pour une entreprise, le montant le plus élevé s’applique.
Pour un cabinet, le risque le plus concret n’est pas l’amende maximale : c’est la perte de confiance. Un client dont le NAS a circulé ne revient pas à la saison suivante, et il en parle autour de lui.
05 · Sur le terrainOù ça coince dans un cabinet, et comment ClicBook aide.
La plupart des risques viennent d’habitudes prises en pleine saison. Les quatre plus fréquentes :
Aujourd’hui
Les clients envoient leurs T4 et leurs relevés bancaires par courriel.
Avec ClicBook
Les documents arrivent dans un portail chiffré, pendant l’envoi et une fois enregistrés.
Aujourd’hui
Tout le monde a accès à tous les dossiers, et personne ne sait qui a consulté quoi.
Avec ClicBook
Chaque consultation de dossier est enregistrée dans un journal.
Aujourd’hui
Un mot de passe réutilisé suffit à ouvrir la boîte de courriel du cabinet.
Avec ClicBook
Connexion en deux étapes et blocage du compte après plusieurs essais incorrects.
Aujourd’hui
Vous ignorez dans quel pays sont hébergés les fichiers de vos clients.
Avec ClicBook
La plateforme et les données sont sur un serveur à votre nom, à l’endroit de votre choix.
Un logiciel ne rend pas un cabinet conforme à lui seul : le responsable, les politiques et la formation restent votre affaire. Mais un outil qui chiffre les échanges, enregistre les consultations et garde les données sur votre serveur règle une bonne partie des points de contrôle.
06 · À vous de jouerListe de vérification en 12 points.
Cochez ce qui est déjà en place dans votre cabinet. Rien n’est enregistré ni envoyé.
Votre cabinet
0 sur 12 points en place
Questions fréquentes
La Loi 25 s’applique-t-elle à un petit cabinet ?+
Oui. La loi vise toute entreprise qui recueille, détient, utilise ou communique des renseignements personnels, quelle que soit sa taille. Un travailleur autonome qui prépare des déclarations est aussi concerné.
Le secret professionnel du CPA ne suffit-il pas ?+
Non. Le secret professionnel encadre ce que le CPA peut divulguer. La Loi 25 ajoute des obligations de gestion : responsable, politiques, registre des incidents, EFVP, contrats avec les fournisseurs. Les deux s’appliquent.
Un courriel envoyé au mauvais client est-il un incident ?+
Oui : c’est une communication non autorisée. Il faut l’inscrire au registre, réduire le risque (demander la suppression du courriel, par exemple) et évaluer si le risque de préjudice est sérieux. Si c’est le cas, la Commission et le client doivent être avisés.
Utiliser un logiciel conforme rend-il le cabinet conforme ?+
Pas à lui seul. Un bon outil facilite beaucoup la conformité (chiffrement, journal des accès, hébergement maîtrisé), mais le responsable, les politiques, le consentement et la formation restent la responsabilité du cabinet.
SourcesPour aller plus loin
- Principaux changements apportés par la Loi 25Commission d’accès à l’information
- Incidents de confidentialité et mesures de sécuritéCommission d’accès à l’information
- Sanctions et poursuites pour les entreprisesCommission d’accès à l’information
- Loi sur la protection des renseignements personnels dans le secteur privé (RLRQ, c. P-39.1)LégisQuébec
- Entrée en vigueur de nouvelles dispositions de la Loi 25 (septembre 2023)Gouvernement du Québec
- Tout ce que vous devez savoir sur la Loi 25FCEI
- Transferts de renseignements personnels hors du QuébecBLG
Cet article vulgarise la loi à titre informatif. Il ne constitue pas un avis juridique. Pour une situation particulière, consultez un avocat ou la Commission d’accès à l’information. Dernière vérification des sources : 29 septembre 2026.