Depuis le 22 septembre 2023, toute entreprise québécoise qui acquiert, développe ou refond un système d'information ou un service de prestation électronique impliquant des renseignements personnels doit réaliser une Évaluation des Facteurs relatifs à la Vie Privée (EFVP). L'obligation est inscrite à l'article 3.3 de la Loi 25.

La Commission d'accès à l'information du Québec (CAI) ne fournit pas de template officiel. Résultat : la majorité des PME québécoises improvisent, produisent des documents non conformes, ou repoussent indéfiniment l'exercice. Voici la méthodologie en 7 étapes que nous appliquons chez CyberKortex pour livrer des EFVP solides et défendables devant la CAI.

Quand devez-vous faire une EFVP ? Avant tout nouveau projet impliquant des renseignements personnels : nouveau logiciel RH, nouvelle plateforme CRM, refonte du site e-commerce, migration vers le cloud, déploiement d'un nouveau formulaire de collecte. La règle d'or : si vous touchez à la donnée, vous évaluez l'impact.

Étape 1 — Délimiter le périmètre du projet

L'erreur la plus fréquente est de vouloir tout évaluer en même temps. Une EFVP couvre un projet précis, pas l'ensemble de votre organisation. Si vous migrez vers un nouveau logiciel comptable, l'EFVP porte sur ce logiciel — pas sur toute la gestion RH.

Livrable de cette étape :

Étape 2 — Cartographier les renseignements personnels traités

Vous devez lister précisément quelles catégories de renseignements personnels seront traitées. La Loi 25 distingue les renseignements personnels "ordinaires" des renseignements personnels "sensibles" (santé, données biométriques, origine ethnique, opinions politiques, orientation sexuelle, casier judiciaire). Cette distinction conditionne le niveau d'EFVP exigé.

Pour chaque catégorie, documentez :

Étape 3 — Identifier les risques pour les personnes concernées

C'est le cœur de l'EFVP. Vous devez évaluer les risques que représente votre projet pour les personnes dont vous traitez les renseignements — pas pour votre entreprise. Cette nuance échappe à beaucoup de PME.

Cadre d'évaluation recommandé (basé sur EBIOS RM adapté Loi 25) :

Catégorie de risqueExemple concret
Accès non autoriséEmployé sans habilitation qui consulte des dossiers RH
Divulgation accidentelleMauvais destinataire dans un courriel groupé
Perte de donnéesSauvegarde corrompue, ransomware
Réutilisation détournéeDonnées collectées pour la facturation utilisées pour le marketing sans consentement
Transfert hors juridictionHébergement chez un fournisseur soumis au Cloud Act américain

Étape 4 — Coter les risques (probabilité × gravité)

Pour chaque risque identifié, attribuez une probabilité (1 à 4) et une gravité (1 à 4). La criticité résultante détermine si vous devez agir avant la mise en service.

Grille de gravité spécifique aux renseignements personnels :

Tout risque coté ≥ 9 (probabilité 3 × gravité 3) doit faire l'objet de mesures de mitigation avant lancement.

Étape 5 — Définir les mesures de mitigation

Pour chaque risque significatif, documentez précisément quelle mesure technique ou organisationnelle vous mettez en place. Évitez les formulations vagues du type "nous mettrons en place une sécurité renforcée". La CAI attend du concret.

Exemples de mesures bien formulées :

Étape 6 — Documenter la base légale du traitement

Tout traitement de renseignements personnels doit reposer sur une base légale parmi celles prévues à la Loi 25 :

Le consentement reste la base la plus exigeante : il doit être spécifique à chaque finalité, accessible à tout moment, retirable en un clic. Les bandeaux de consentement génériques type "j'accepte tout" ne sont pas conformes à la Loi 25.

Étape 7 — Produire le rapport EFVP et l'archiver

Le rapport final doit contenir au minimum les sections suivantes (structure type CAI) :

  1. Présentation du projet et de son contexte
  2. Cartographie des renseignements personnels traités
  3. Analyse des risques pour les personnes concernées
  4. Mesures de protection mises en place
  5. Justification de la nécessité et proportionnalité du traitement
  6. Plan de surveillance et de révision périodique
  7. Signatures du responsable de projet, du DPO et de la direction

Ce rapport doit être conservé pendant toute la durée de vie du projet plus 5 ans après son démantèlement. Il doit pouvoir être présenté à la CAI sur demande dans les 30 jours.

Erreur fréquente à éviter L'EFVP n'est pas un document statique. Vous devez la réviser chaque fois que le projet évolue significativement (nouveau cas d'usage, nouveau type de donnée collectée, changement de fournisseur cloud). Une EFVP de 2024 n'est plus valide pour un système qui a beaucoup évolué en 2026.

Combien de temps pour une EFVP bien faite ?

Selon notre expérience auprès des PME québécoises :

Une PME de 50 employés qui réalise sa première EFVP devrait prévoir un investissement initial de 8 000 à 15 000 $ d'accompagnement externe. Les EFVP suivantes coûtent moins cher car les méthodes et les templates sont déjà en place.

En cas de contrôle de la CAI

La CAI peut demander à voir vos EFVP. Les sanctions en cas de non-conformité sont prévues à l'article 90.12 de la Loi 25 : jusqu'à 25 millions de dollars ou 4 % du chiffre d'affaires mondial, le plus élevé des deux. Aucune PME ne souhaite se retrouver dans cette situation.

L'EFVP n'est pas qu'une obligation administrative : c'est votre meilleure assurance en cas d'incident. Si vous subissez une fuite de données et que vous pouvez démontrer à la CAI que vous aviez bien identifié le risque et mis en place les mesures appropriées, votre exposition financière et réputationnelle est considérablement réduite.

Réaliser votre première EFVP avec accompagnement

Notre équipe Loi 25 conduit l'EFVP de bout en bout : entretiens, cartographie, analyse de risques, rapport final. Forfait fixe à partir de 3 500 $ pour un projet simple.

Demander un devis EFVP