La Loi 25 — officiellement la Loi modernisant des dispositions législatives en matière de protection des renseignements personnels — impose aux organisations québécoises des obligations strictes sur la collecte, l'hébergement et la circulation des renseignements personnels. La signature courriel, souvent oubliée dans les audits, y touche directement : elle contient des renseignements personnels et, selon la solution choisie, transite parfois par des serveurs étrangers.
Qu'est-ce que la Loi 25 ?
La Loi 25 est la réforme québécoise de la protection des renseignements personnels, entrée en vigueur par étapes de 2022 à 2024. Elle modernise les règles applicables aux entreprises et aux organismes publics qui recueillent, utilisent ou communiquent des renseignements personnels de personnes situées au Québec. Elle est administrée par la Commission d'accès à l'information (CAI).
Elle introduit notamment l'obligation de transparence, la notion de consentement clair, le droit à l'effacement, la nomination d'un responsable de la protection des renseignements personnels et l'obligation d'évaluer les risques avant certaines communications de données. Les manquements exposent à des sanctions administratives et pénales pouvant atteindre 25 M$ ou 4 % du chiffre d'affaires mondial, selon la disposition applicable.
Quelles signatures sont concernées ?
Toute signature qui identifie une personne physique est visée. En pratique, presque toutes les signatures d'entreprise le sont : elles affichent le nom d'un employé, son titre, un numéro de téléphone, parfois une photo. Ces éléments sont des renseignements personnels au sens de la loi dès qu'ils permettent d'identifier la personne.
Lorsque les signatures sont gérées de façon centralisée par un fournisseur externe, celui-ci agit comme prestataire de services. L'organisation lui confie des renseignements personnels — elle doit donc encadrer cette relation, mais elle en reste imputable.
Renseignements personnels dans une signature
Une bonne pratique consiste à limiter la signature aux coordonnées professionnelles réellement utiles, et à écarter les données sensibles ou superflues :
- Généralement approprié : nom, titre, nom de l'organisation, adresse courriel et téléphone professionnels, site web.
- À manier avec prudence : photo, numéro de cellulaire personnel, liens vers des profils privés — à n'inclure qu'avec un motif clair.
- À éviter : tout renseignement personnel sans lien avec la fonction professionnelle.
Gérer ces champs de façon centralisée — plutôt que de laisser chaque employé composer sa signature — facilite l'application uniforme de ces règles et la mise à jour lorsqu'une personne quitte l'organisation.
Hébergement au Canada et transferts hors Québec
La Loi 25 n'oblige pas à héberger les données au Québec. En revanche, avant de communiquer des renseignements personnels à l'extérieur du Québec, une organisation doit réaliser une évaluation des facteurs relatifs à la vie privée (ÉFVP) tenant compte, entre autres, du régime juridique du territoire de destination.
Concrètement, choisir un fournisseur qui héberge les données au Canada et qui ne route pas le courriel hors du pays évite ce transfert, allège les démarches d'évaluation et réduit l'exposition juridique. C'est l'un des rares points où l'architecture technique de l'outil a un effet direct sur la conformité.
Côté client ou côté serveur : pourquoi ça compte
Les solutions de signature se répartissent en deux familles, aux conséquences très différentes pour la circulation des données :
| Critère | Côté serveur (relais) | Côté client (complément) |
|---|---|---|
| Où transite le courriel | Chaque message passe par les serveurs du fournisseur | Le message ne quitte jamais Microsoft 365 |
| Contenu du courriel exposé au tiers | Oui, pour appliquer la signature | Non |
| Transfert hors Canada | Possible si les serveurs sont à l'étranger | Évité si l'hébergement est canadien |
| Exposition Loi 25 | Plus élevée (routage + résidence des données) | Réduite |
ATOM Signatures fonctionne côté client : la signature est insérée par un complément dans Outlook, au moment de la composition. Le courriel n'est jamais routé par un serveur tiers, et les données de configuration sont hébergées au Canada.
Checklist de conformité pour vos signatures
- Inventoriez les renseignements personnels présents dans vos signatures (noms, titres, coordonnées, photos).
- Limitez le contenu aux coordonnées professionnelles strictement utiles.
- Vérifiez où le fournisseur héberge les données et par où transite le courriel.
- Exigez un contrat encadrant l'hébergement, la sécurité et la suppression des données.
- Prévoyez la suppression des données à la fin de la relation (droit à l'effacement).
- Documentez ces choix dans votre registre des traitements.
Questions fréquentes
La Loi 25 s'applique-t-elle aux signatures courriel ?
Oui. Dès qu'une signature contient des renseignements personnels d'un employé (nom, titre, coordonnées), elle entre dans le champ de la Loi 25. L'organisation doit savoir où ces données sont hébergées, encadrer leur communication hors Québec et pouvoir en assurer la suppression.
Où doivent être hébergées les données de signature ?
La Loi 25 n'impose pas l'hébergement au Québec, mais exige une évaluation avant toute communication de renseignements personnels hors Québec. Choisir un fournisseur qui héberge les données au Canada évite ce transfert et simplifie la conformité.
Une signature côté serveur pose-t-elle un problème de conformité ?
Elle mérite un examen. Dans l'approche côté serveur, chaque courriel transite par les serveurs du fournisseur pour y recevoir la signature. Si ces serveurs sont hors Canada, le contenu du courriel — souvent porteur de renseignements personnels — quitte le pays. L'approche côté client évite ce routage.
Qui est responsable de la conformité, l'organisation ou le fournisseur ?
L'organisation demeure responsable des renseignements personnels de ses employés, même lorsqu'un prestataire gère les signatures. Un contrat encadrant l'hébergement, la sécurité et la suppression des données est requis, mais l'imputabilité reste à l'organisation.
Des signatures conformes, hébergées au Canada. ATOM Signatures applique automatiquement la signature de votre organisation dans Outlook, côté client, avec un hébergement 100 % canadien.
Pour approfondir : le guide complet des signatures Microsoft 365 et l'hébergement des données au Canada.
Sources
- Commission d'accès à l'information du Québec — cai.gouv.qc.ca
- Loi 25 (texte officiel) — LégisQuébec
Cet article est fourni à titre informatif et ne constitue pas un avis juridique. Pour évaluer votre situation, consultez un conseiller juridique ou la Commission d'accès à l'information.