Les cabinets comptables québécois sont parmi les organisations les plus exposées à la Loi 25. Ils manipulent quotidiennement des renseignements financiers personnels (NAS, comptes bancaires, déclarations fiscales) pour le compte de centaines de clients. En cas d'incident, l'impact est démultiplié.

Pourtant, beaucoup de cabinets de 20 à 50 employés n'ont jamais structuré leur conformité. Voici un plan réaliste en 8 semaines pour atteindre la conformité Loi 25 sans paralyser l'activité du cabinet.

Pour qui ce plan ? Cabinet comptable de 20 à 50 employés, utilisant typiquement Sage, Acomba ou QuickBooks, hébergeant des données client localement ou sur un cloud nord-américain, sans DPO désigné formellement.

Semaine 1 — Désigner un responsable et faire un état des lieux

La Loi 25 impose la désignation d'un responsable de la protection des renseignements personnels (article 8). Par défaut c'est le plus haut dirigeant, mais le rôle peut être délégué à un associé ou un directeur des opérations.

Actions concrètes :

Livrable : un fichier Excel "Cartographie initiale" avec 30 à 60 lignes typiquement.

Semaine 2 — Cartographier les flux de données

Pour chaque type de renseignement personnel (client particulier, client entreprise, employé), tracez le parcours complet :

  1. Collecte : par quel canal (courriel, formulaire web, papier, téléphone) ?
  2. Stockage : sur quel système, dans quel pays ?
  3. Traitement : qui y accède, pour quoi faire ?
  4. Partage : transmis à qui (Revenu Québec, CRA, partenaires) ?
  5. Suppression : combien de temps conservé, comment détruit ?

Pour un cabinet typique, vous identifierez 8 à 12 flux principaux. Ne cherchez pas l'exhaustivité absolue : visez la couverture des flux critiques.

Semaine 3 — Identifier les risques majeurs

Concentrez-vous sur les 5 risques classiques des cabinets comptables :

RisqueProbabilitéImpact
Phishing visant un comptable seniorÉlevéeCritique
Perte d'un laptop avec dossiers clientsMoyenneCritique
Envoi de pièces fiscales au mauvais destinataireÉlevéeImportant
Ransomware sur le serveur de fichiersMoyenneCritique
Accès non révoqué d'un ancien employéÉlevéeImportant

Semaine 4 — Mettre à jour les politiques internes

Trois documents minimum sont à produire ou actualiser :

Ces documents n'ont pas besoin de faire 40 pages. Une politique de 3 à 5 pages bien écrite vaut mieux qu'un document juridique illisible.

Semaine 5 — Sécuriser les accès et l'infrastructure

Les mesures techniques de base pour un cabinet :

Budget réaliste pour un cabinet de 30 employés : 8 000 à 15 000 $ d'investissement initial, puis 200 à 400 $ par employé par an en récurrent.

Semaine 6 — Former l'équipe

La grande majorité des incidents Loi 25 viennent d'erreurs humaines, pas de cyberattaques sophistiquées. Une formation d'une journée pour toute l'équipe couvre :

Une attestation signée par chaque employé après la formation constitue une preuve utile en cas de contrôle.

Semaine 7 — Mettre en place la procédure d'incident

Article 3.5 de la Loi 25 : tout incident de confidentialité présentant un risque sérieux de préjudice doit être notifié à la CAI et aux personnes concernées sans délai (en pratique : 72 heures).

Préparez en amont :

Semaine 8 — Audit final et documentation

Dernière semaine : tout valider et constituer le dossier de preuve. La CAI peut demander à voir votre programme de conformité à tout moment.

Le classeur de conformité Loi 25 d'un cabinet bien organisé contient :

Effort réaliste pour un cabinet de 30 employés
40 à 60 heures de temps interne (associé responsable + IT) + 8 000 à 12 000 $ d'accompagnement externe. Soit 30 à 60 % moins cher qu'une approche désorganisée étalée sur 6 mois.

Les écueils les plus fréquents

D'expérience, les cabinets échouent souvent sur les mêmes points :

Accompagnement Loi 25 pour cabinet comptable

Forfait dédié aux cabinets de 10 à 60 employés. Mise en conformité complète en 8 semaines avec livrables documentés. À partir de 9 500 $.

Demander une proposition