Beaucoup d’entreprises croient avoir « une politique ». En réalité, la loi en vise deux, et le contrat en ajoute deux autres.
En bref
- La politique de confidentialité s’adresse au public et doit être rédigée en termes simples et clairs (art. 8.2 LPRPSP).
- La politique de gouvernance organise l’interne et doit être approuvée par le responsable; seules des informations détaillées à son sujet sont publiées (art. 3.2).
- Les conditions d’utilisation et les conditions générales de vente ne sont exigées par aucune de ces règles : ce sont des contrats, et leur opposabilité dépend du mode d’acceptation.
La situation
Le Petit Brasier est un groupe de quatre restaurants montréalais. Depuis l’an dernier, il a une application de commande : profil client, historique, programme de fidélité, adresse de livraison, et un module qui suggère des plats selon les commandes passées.
Le propriétaire, Samir, a copié une politique de confidentialité trouvée chez une chaîne américaine, l’a traduite et l’a placée dans le pied de page de l’application. Quand une cliente demande qui, dans l’entreprise, a accès à son historique de commandes, personne ne trouve la réponse. Et lorsqu’un employé part, aucune règle n’indique qui supprime ses accès ni quand les données inactives sont détruites.
Samir a un document. Il n’a pas de gouvernance.
Ce que dit la loi
La politique de confidentialité regarde vers l’extérieur. Qui recueille des renseignements personnels par un moyen technologique doit publier sur son site Internet, et diffuser par tout moyen propre à joindre les personnes concernées, une politique de confidentialité rédigée en termes simples et clairs, et faire de même pour l’avis de toute modification (art. 8.2).
Son contenu n’est pas réglementé, ce qui surprend. Un règlement fixe le contenu de celle des organismes publics, mais la Commission l’écrit sans détour dans son guide destiné aux entreprises (décembre 2023) : « il n’existe pas de règlement équivalent pour le secteur privé ». La Commission y recommande d’exposer les moyens de collecte, les renseignements recueillis et pourquoi, qui y a accès, les mesures de sécurité et les droits des personnes. D’autres dispositions déterminent le reste, à commencer par les informations dues au moment de la collecte (art. 8).
La politique de gouvernance regarde vers l’intérieur. L’entreprise doit établir et mettre en œuvre des politiques et pratiques encadrant sa gouvernance, prévoyant notamment l’encadrement de la conservation et de la destruction, les rôles et responsabilités du personnel tout au long du cycle de vie des renseignements, et un processus de traitement des plaintes. Elles doivent être proportionnées aux activités et approuvées par le responsable (art. 3.2).
Le module de suggestions ajoute deux obligations. Recueillir au moyen d’une technologie permettant d’identifier, de localiser ou de profiler oblige à en informer la personne au préalable et à lui indiquer les moyens d’activer ces fonctions (art. 8.1) : suggérer des plats à partir de l’historique évalue des préférences, donc profile. Par ailleurs, les paramètres d’un produit ou service technologique offert au public doivent, par défaut, assurer le plus haut niveau de confidentialité, sans intervention de la personne (art. 9.1), avec une exception que peu connaissent : « ne sont pas visés au premier alinéa les paramètres de confidentialité d’un témoin de connexion ».
Les conditions d’utilisation et les conditions générales de vente sont des contrats, pas des obligations de la loi sur le privé. Les premières encadrent l’usage de l’application, les secondes la vente elle-même : prix, livraison, annulation, remboursement. Ce sont les deux documents que l’usager accepte. Dans un contrat de consommation ou d’adhésion, la clause externe à laquelle renvoie le contrat lie les parties, mais elle est nulle si elle n’a pas été expressément portée à la connaissance du consommateur au moment de la formation du contrat (art. 1435 C.c.Q.). La clause illisible ou incompréhensible pour une personne raisonnable est nulle si celui qui y adhère en souffre préjudice (art. 1436), et la clause abusive est nulle ou l’obligation réductible (art. 1437). Une acceptation déduite de la seule navigation est donc fragile.
Pour une application de commande, les CGV ne sont pas libres. Commander dans l’application est un contrat conclu à distance, c’est-à-dire conclu alors que le commerçant et le consommateur ne sont pas en présence (art. 54.1 LPC). Le commerçant doit alors divulguer, de manière évidente et intelligible et avant la conclusion du contrat, ses coordonnées, une description détaillée de chaque bien ou service, le détail des prix et le total à débourser, le délai d’exécution et les conditions d’annulation, de retour ou de remboursement (art. 54.4 LPC).
Et accepter une politique n’est pas consentir. Lorsque la demande de consentement est écrite, elle doit être présentée distinctement de toute autre information (art. 14). Une case unique qui vaut à la fois acceptation des conditions et consentement à un usage ne remplit ni l’une ni l’autre fonction.
Ce qu’en disent la CAI et les tribunaux
La décision 1036011-S du 27 mai 2026 traite les deux politiques séparément, ce qui confirme qu’elles ne se substituent pas l’une à l’autre. La Commission constate que l’entreprise n’avait pas établi de politiques encadrant sa gouvernance (par. 69) et retient la contravention à l’article 3.2 (par. 74). Le président l’avait reconnu : « Je n’étais pas au courant qu’il fallait établir des politiques » (par. 70).
L’enquête a par ailleurs révélé que l’entreprise recueillait des renseignements par deux sites sans y publier de politique de confidentialité, et la Commission l’a invitée à se conformer à l’article 8.2 (par. 78 et 79). L’ordonnance, elle, porte sur la gouvernance : établir, mettre en œuvre et publier des informations détaillées, dans les 30 jours (par. 84 et 85). L’absence de gouvernance s’est donc révélée la plus coûteuse des deux.
Pistes de correction
- Recenser les quatre documents et vérifier lesquels manquent réellement.
- Écrire la politique de confidentialité à partir des pratiques réelles, pas d’une traduction.
- Documenter le profilage du module de suggestions et les moyens d’en activer les fonctions.
- Confronter les réglages par défaut de l’application à l’article 9.1.
- Faire approuver la gouvernance par le responsable, puis publier des informations à son sujet.
- Vérifier que les CGV portent les divulgations exigées pour un contrat à distance.
- Séparer, dans le parcours d’inscription, l’acceptation des conditions et les demandes de consentement.
À retenir
La politique de confidentialité explique au public ce que vous faites. La politique de gouvernance organise, à l’interne, la façon dont vous le faites. Les conditions d’utilisation et les conditions générales de vente vous lient contractuellement à vos usagers. Un seul document ne peut pas remplir les trois rôles, et celui qu’on oublie le plus souvent est justement celui qui a valu une ordonnance dans l’affaire Vesta.
Questions fréquentes
Peut-on réunir ces documents en un seul ? Rien ne l’interdit formellement, mais ils répondent à des logiques et à des destinataires différents, et la fusion produit un texte que personne ne lit. La demande de consentement, elle, doit de toute façon être présentée distinctement (art. 14).
Faut-il publier la politique de gouvernance ? Non. L’article 3.2 exige de publier des informations détaillées à son sujet, en termes simples et clairs, ce qui n’est pas la même chose que de publier le document interne, lequel contient souvent des éléments de sécurité à ne pas diffuser.
Parlons-en
Vous avez un document et vous ne savez pas lequel des quatre c’est ? C’est le point de départ le plus fréquent chez les commerces que nous accompagnons, et il se règle plus vite qu’une reconstruction après enquête.
Satoshi Legal peut exercer pour vous la fonction de responsable de la protection (DPO) fractionné : nous rédigeons vos documents à partir de vos pratiques réelles, faisons approuver la gouvernance et préparons les informations publiables à son sujet, et alignons votre parcours d’inscription sur l’exigence de demande distincte.
Écrivez-nous à bonjour@satoshi.legal pour en discuter.
Erwan Jonchères est avocat, membre du Barreau du Québec depuis 2018 et associé fondateur de Satoshi Legal, cabinet montréalais en droit des technologies et en protection des renseignements personnels. Il enseigne à l’Université de Montréal et à Polytechnique Montréal.
Sources
- Loi sur la protection des renseignements personnels dans le secteur privé, RLRQ, c. P-39.1, art. 3.2, 8, 8.1, 8.2, 9.1 et 14.
- Code civil du Québec, art. 1435, 1436 et 1437.
- Loi sur la protection du consommateur, RLRQ, c. P-40.1, art. 54.1 et 54.4.
- Commission d’accès à l’information du Québec, Rédiger une politique de confidentialité : guide explicatif pour les entreprises, décembre 2023.
- Commission d’accès à l’information du Québec, section de surveillance, décision 1036011-S, Gestion immobilière Vesta inc., 27 mai 2026.
Les exemples de cette série sont fictifs. Ce texte est informatif et à jour au 18 septembre 2026; il ne constitue pas un avis juridique et ne crée aucune relation avocat-client.





