Dans une usine, la question ne se pose jamais d’elle-même. Elle arrive par courrier, le jour où la Commission d’accès à l’information ouvre une plainte, et il est alors trop tard pour choisir sa réponse.
En bref
- À défaut de désignation, la fonction de responsable de la protection des renseignements personnels est exercée d’office par la personne ayant la plus haute autorité dans l’entreprise (art. 3.1 LPRPSP).
- La délégation reste possible, mais elle doit être écrite, et le titre et les coordonnées du responsable doivent être publiés.
- Ces obligations ne sont pas théoriques : le 27 mai 2026, la CAI a constaté qu’une entreprise de gestion immobilière avait contrevenu aux articles 3.1 et 3.2, et lui a ordonné de se doter de politiques de gouvernance en 30 jours (décision 1036011-S).
La situation
Fenestria inc. fabrique des portes et fenêtres dans Lanaudière. Quarante-deux employés, deux quarts de travail, un portail de paie infonuagique, des caméras à l’entrepôt et une liste de clients résidentiels alimentée par le service des ventes.
Un mardi matin, une employée constate que son relevé de paie s’ouvre dans le compte d’un collègue. Le fournisseur du portail parle d’une « erreur de synchronisation ». Le président, Marc, demande à la directrice administrative de « s’occuper du dossier ». Trois semaines plus tard, une employée dépose une plainte à la Commission d’accès à l’information (CAI), qui écrit à l’entreprise et pose une question simple : qui est votre responsable de la protection des renseignements personnels, et où ses coordonnées sont-elles publiées ?
Chez Fenestria, personne ne porte ce titre. Pourtant, quelqu’un l’occupe déjà.
Ce que dit la loi
1. La désignation se fait toute seule
Depuis la réforme issue de la loi 25, toute personne qui exploite une entreprise est responsable de la protection des renseignements personnels qu’elle détient, et la personne ayant la plus haute autorité au sein de l’entreprise exerce la fonction de responsable (art. 3.1, al. 1 et 2 LPRPSP). La CAI le rappelle dans les mêmes termes : « la personne ayant la plus haute autorité doit ainsi veiller à assurer le respect et la mise en œuvre de la Loi sur le privé ».
Chez Fenestria, le responsable est donc Marc. Par défaut, sans nomination, sans résolution du conseil et sans qu’il l’ait voulu.
2. La délégation existe, mais elle s’écrit
La fonction peut être déléguée, en tout ou en partie, à toute personne (art. 3.1, al. 2). La loi ne réserve pas cette délégation aux membres du personnel : un consultant externe peut l’exercer. Ce qu’elle exige, c’est un écrit. Un « occupe-toi de ça » lancé en réunion de production n’en tient pas lieu.
3. Le titre et les coordonnées sont publics
Le titre et les coordonnées du responsable sont publiés sur le site Internet de l’entreprise ou, si elle n’a pas de site, rendus accessibles par tout autre moyen approprié (art. 3.1, al. 3). Une boîte générique que personne ne relève ne remplit pas cette fonction.
4. Le responsable approuve les règles internes
L’entreprise doit établir des politiques et pratiques de gouvernance encadrant notamment la conservation et la destruction des renseignements, les rôles et responsabilités du personnel et un processus de traitement des plaintes. Ces politiques doivent être proportionnées aux activités de l’entreprise et approuvées par le responsable, et des informations détaillées à leur sujet doivent être publiées en termes simples et clairs (art. 3.2).
5. Quatre moments où la loi impose de le consulter
La fonction n’est pas honorifique. La loi la convoque à des moments précis :
- Avant un projet de système d’information. L’entreprise doit procéder à une évaluation des facteurs relatifs à la vie privée de tout projet d’acquisition, de développement et de refonte de système d’information et consulter, dès le début du projet, son responsable (art. 3.3). Le portail de paie de Fenestria entrait exactement dans cette catégorie.
- Lors d’un incident. Pour évaluer le risque de préjudice sérieux, l’entreprise doit également consulter son responsable (art. 3.7).
- Lors d’une communication destinée à réduire le risque. Si l’entreprise avise un tiers susceptible de diminuer ce risque, le responsable doit enregistrer la communication (art. 3.5).
- Face à une demande d’accès ou de rectification. Elle lui est adressée et il doit y répondre par écrit au plus tard dans les 30 jours; à défaut de réponse, la demande est réputée refusée (art. 32). Tout refus doit être motivé, indiquer la disposition de la loi sur laquelle il s’appuie ainsi que les recours et leur délai (art. 34).
6. Le fournisseur se contractualise
Le mandat ou le contrat confié à un tiers doit être confié par écrit; le prestataire doit aviser sans délai le responsable de toute violation ou tentative de violation de ses obligations de confidentialité, et permettre une vérification relative à cette confidentialité (art. 18.3). Ce droit de vérification ne s’improvise pas au moment de l’incident : il s’inscrit au contrat avant.
Ce qu’en disent la CAI et les tribunaux
La question n’est plus abstraite. Dans sa décision 1036011-S du 27 mai 2026, la section de surveillance de la CAI a conclu une enquête visant Gestion immobilière Vesta inc., une entreprise de gestion d’immeubles résidentiels locatifs. L’enquête, ouverte le 6 septembre 2024 à la suite d’une plainte, portait d’abord sur la collecte de numéros d’assurance sociale et de copies de permis de conduire auprès de deux aspirants cessionnaires d’un bail. Mais la Commission ne s’est pas arrêtée là.
Elle a constaté que l’entreprise ne publiait pas sur son site Internet le titre et les coordonnées de son responsable de la protection des renseignements personnels (par. 67), et que celle-ci n’avait pas établi de politiques de gouvernance (par. 69). Le président de l’entreprise l’a reconnu en ces termes : « Je n’étais pas au courant qu’il fallait établir des politiques » (par. 70). La Commission a conclu à des contraventions aux articles 3.1, 3.2, 5, 8.2 et 9 de la loi (par. 80), puis a ordonné à l’entreprise, dans les 30 jours, d’établir et de mettre en œuvre des politiques de gouvernance comportant des règles de conservation et de destruction, et d’en publier le détail sur son site en termes simples et clairs (par. 84 et 85). Elle a exigé d’être informée des mesures prises dans les 90 jours (par. 88).
Deux enseignements pour une PME. D’abord, le manquement à l’article 3.1 a été constaté même si l’entreprise avait publié l’information entre-temps (par. 68) : la correction volontaire lui a évité l’ordonnance, pas le constat, qui figure désormais dans une décision publiée par la Commission elle-même. Ensuite, ce qui n’avait pas été corrigé, la gouvernance, s’est retrouvé sous ordonnance à 30 jours. Trente jours pour bâtir une gouvernance qu’on n’a jamais écrite, c’est une contrainte d’un tout autre ordre que de l’écrire à froid.
Ce que Fenestria aurait dû faire
- Nommer, par écrit. Une décision du président désignant la directrice administrative, précisant les tâches déléguées et celles qui restent au président.
- Publier. Titre, nom, courriel et téléphone, sur la page « Contact » du site et dans le manuel de l’employé.
- Donner les moyens. La loi n’oblige pas expressément à doter le responsable de ressources, mais une fonction sans temps ni budget ne tient pas trois mois. En pratique, prévoyez un nombre d’heures et un accès direct à la direction.
- Faire approuver les politiques par le responsable, puis publier à leur sujet des informations détaillées en termes simples et clairs.
- Encadrer le fournisseur du portail de paie par un contrat écrit comportant l’avis sans délai au responsable et le droit de vérification.
- Documenter l’évaluation du risque dès le premier signalement, plutôt que trois semaines plus tard sous la pression d’une plainte.
À retenir
Si vous n’avez désigné personne, la loi a déjà choisi : c’est votre plus haut dirigeant. La vraie question n’est donc pas « faut-il nommer un responsable ? », mais « qui exerce réellement cette fonction, et l’a-t-on mis par écrit ? ». La différence entre les deux se mesure le jour où la CAI écrit, et elle se compte alors en jours ouvrables.
Questions fréquentes
Un consultant externe peut-il être notre responsable ? Oui. L’article 3.1, al. 2 permet de déléguer la fonction « à toute personne », sans la réserver au personnel de l’entreprise. La délégation doit être écrite et les coordonnées publiées. Attention toutefois : elle transfère l’exercice de la fonction, pas la responsabilité de l’entreprise à l’égard des renseignements qu’elle détient (art. 3.1, al. 1).
Faut-il une résolution du conseil d’administration ? La loi exige un écrit, pas une forme particulière. Une résolution n’est donc pas obligatoire, mais elle date la désignation et en fixe le périmètre, ce qui est précisément ce qu’il faut démontrer devant la Commission. En pratique, nous recommandons une décision écrite du dirigeant accompagnée d’une description des tâches déléguées.
Que risque-t-on concrètement à ne pas publier les coordonnées ? Dans la décision Vesta, la Commission a constaté la contravention et retenu l’ordonnance corrective assortie d’une reddition de comptes, sans imposer de sanction pécuniaire, alors même que l’entreprise avait corrigé la publication en cours d’enquête. Le régime des sanctions administratives pécuniaires existe néanmoins : le maximum est de 50 000 $ pour une personne physique et, dans les autres cas, de 10 000 000 $ ou 2 % du chiffre d’affaires mondial, le plus élevé des deux (art. 90.12 LPRPSP). Retenez surtout que le manquement est une porte d’entrée commode pour une enquête plus large : c’est souvent la première question posée, et une réponse embarrassée oriente la suite.
Parlons-en
Vous ne savez pas qui exerce réellement la fonction de responsable chez vous, ou vous l’avez déléguée sans écrit ? C’est la situation la plus fréquente dans les PME que nous accompagnons, et elle se corrige en quelques heures avant une plainte, en quelques semaines après.
Satoshi Legal peut exercer la fonction pour vous. Nous offrons un service de responsable de la protection (DPO) fractionné : la loi permet de déléguer la fonction à toute personne, y compris externe, et nous acceptons cette délégation écrite, portons le titre publié et assumons les obligations qui s’y rattachent.
Si vous préférez garder la fonction à l’interne, nous l’outillons : décision de désignation et description des tâches déléguées, politiques de gouvernance approuvées et publiables, clauses de vérification à insérer dans les contrats de vos fournisseurs.
Écrivez-nous à bonjour@satoshi.legal pour en discuter.
Erwan Jonchères est avocat, membre du Barreau du Québec depuis 2018 et associé fondateur de Satoshi Legal, cabinet montréalais en droit des technologies et en protection des renseignements personnels. Il enseigne à l’Université de Montréal et à Polytechnique Montréal.
Sources
- Loi sur la protection des renseignements personnels dans le secteur privé, RLRQ, c. P-39.1, art. 3.1, 3.2, 3.3, 3.5, 3.7, 18.3, 32, 34 et 90.12.
- Commission d’accès à l’information du Québec, Principaux changements apportés par la Loi 25.
- Commission d’accès à l’information du Québec, section de surveillance, décision 1036011-S, Gestion immobilière Vesta inc., 27 mai 2026.
- Commission d’accès à l’information du Québec, Décisions de la Commission : section de surveillance.
Les exemples de cette série sont fictifs. Ce texte est informatif et à jour au 18 septembre 2026; il ne constitue pas un avis juridique et ne crée aucune relation avocat-client.





