Chiffrement des données : obligation légale ou bonne pratique pour votre PME

Chiffrement des données en entreprise — cadenas numérique symbolisant la protection des renseignements personnels sous la Loi 25

Le chiffrement des données est-il obligatoire pour une PME sous la Loi 25 ? Pas explicitement dans le texte de loi, qui impose une obligation de moyens plutôt qu'une technologie précise. Mais les orientations de la Commission d'accès à l'information (CAI) citent le chiffrement comme mesure de référence, et il devient quasi obligatoire de facto dès qu'une PME détient des renseignements personnels sensibles ou un volume important de données — en plus d'influencer directement si un vol d'appareil doit être déclaré comme incident de confidentialité.

Ce guide s'adresse aux propriétaires et gestionnaires de PME québécoises qui cherchent une réponse claire, sans jargon juridique, à une question posée de plus en plus souvent depuis l'entrée en vigueur complète de la Loi 25 : faut-il chiffrer nos disques, nos sauvegardes et nos communications, ou est-ce une dépense superflue pour une petite structure ? Nous couvrons la distinction entre chiffrement au repos et en transit, le cas particulier des appareils mobiles, les secteurs où le chiffrement est plus strictement attendu, et le lien direct entre chiffrement et obligation de notification à la CAI. Nos techniciens certifiés appliquent cette même grille d'analyse lorsqu'ils réalisent un audit de sécurité informatique ou accompagnent une PME vers la conformité à la Loi 25 et la cybersécurité en entreprise à Montréal.

À retenir en une phrase

La Loi 25 n'écrit nulle part le mot « chiffrement » comme obligation légale directe — mais elle exige des mesures de sécurité « propres à assurer la protection » des renseignements personnels selon leur sensibilité, et la CAI considère explicitement le chiffrement comme une mesure de référence pour y arriver. En pratique, ne pas chiffrer des données sensibles expose une PME à devoir justifier ce choix après coup, souvent dans le pire moment possible : au lendemain d'un incident.

Ce que la Loi 25 exige réellement en matière de mesures de sécurité

Depuis l'entrée en vigueur complète de la Loi 25 (Loi modernisant des dispositions législatives en matière de protection des renseignements personnels), toute entreprise québécoise qui détient des renseignements personnels — dossiers clients, dossiers employés, données financières — doit prendre « les mesures de sécurité propres à assurer la protection des renseignements personnels collectés, utilisés, communiqués, conservés ou détruits et qui sont raisonnables compte tenu, notamment, de leur sensibilité ». C'est cette formulation, volontairement générale, qui alimente la confusion la plus fréquente chez les propriétaires de PME : la loi ne dit jamais explicitement « vous devez chiffrer vos données ».

L'article de loi ne nomme aucune technologie précise

Il s'agit d'une obligation de moyens, pas d'une obligation technologique précise. Le législateur a délibérément évité de dresser une liste fermée d'outils obligatoires (chiffrement, pare-feu, authentification multifactorielle) parce qu'une telle liste deviendrait rapidement obsolète face à l'évolution rapide des technologies et des menaces. La loi demande plutôt un résultat raisonnable — une protection proportionnée à la sensibilité des données — et laisse à chaque organisation le soin de déterminer les moyens concrets pour y arriver.

Les orientations de la CAI positionnent le chiffrement comme mesure de référence

C'est ici que le chiffrement change de statut. Bien qu'absent du texte de loi lui-même, il est explicitement mentionné dans les guides et orientations publiés par la Commission d'accès à l'information (CAI) du Québec comme l'une des mesures de sécurité de référence attendues d'une organisation responsable, aux côtés du contrôle des accès, de la journalisation et de la gestion des mots de passe. En pratique, cela signifie qu'une PME qui ne chiffre pas des données sensibles — et qui subit ensuite un incident — devra être en mesure de justifier ce choix devant la CAI si celle-ci enquête, ce qui place le chiffrement dans une zone grise proche de l'obligation de facto plutôt que d'une simple suggestion.

Obligation de moyens ne veut pas dire obligation légère

Une obligation de moyens n'est pas une échappatoire. En cas d'enquête ou de plainte, la CAI évalue si les mesures prises étaient « raisonnables compte tenu de la sensibilité » des données concernées. Pour des renseignements personnels sensibles (dossiers médicaux, données financières, numéros d'assurance sociale), l'absence de chiffrement est de plus en plus difficile à justifier comme étant une mesure raisonnable, particulièrement lorsque la technologie pour chiffrer ces données est largement accessible et peu coûteuse.

Chiffrement au repos, en transit et de bout en bout : les distinctions essentielles

Le mot « chiffrement » regroupe en réalité plusieurs mécanismes distincts, qui protègent des données à des moments différents de leur cycle de vie. Comprendre cette distinction est essentiel avant de décider où investir en priorité.

Chiffrement au repos (« at rest »)

Le chiffrement au repos protège les données lorsqu'elles sont stockées : sur un disque dur d'ordinateur, sur un serveur, dans une base de données ou sur un support de sauvegarde. Concrètement, si un appareil chiffré est volé, perdu ou physiquement accédé par une personne non autorisée, les données qu'il contient restent illisibles sans la clé de déchiffrement. C'est la catégorie la plus directement liée à l'obligation de notification d'incident, comme nous le verrons plus loin.

Chiffrement en transit

Le chiffrement en transit protège les données pendant leur déplacement entre deux systèmes : entre un navigateur et un site web (protocole TLS, visible par le cadenas HTTPS), entre un employé en télétravail et le réseau de l'entreprise (VPN), ou entre deux serveurs qui échangent de l'information. Sans ce chiffrement, des données peuvent être interceptées « en chemin », notamment sur un réseau WiFi public non sécurisé. Un site web d'entreprise sans certificat TLS valide, ou un formulaire de collecte de renseignements personnels transmis en clair, constitue une faille de sécurité facilement détectable et l'une des plus fréquemment signalées lors d'un audit.

Chiffrement de bout en bout

Le chiffrement de bout en bout va plus loin : les données sont chiffrées dès leur création sur l'appareil de l'expéditeur et ne sont déchiffrées que sur l'appareil du destinataire final, sans qu'aucun intermédiaire — pas même le fournisseur du service de messagerie ou de stockage — ne puisse y accéder en clair. C'est le modèle utilisé par certaines applications de messagerie professionnelle et par des services de partage de fichiers spécialisés. Pour une PME, ce niveau de chiffrement devient pertinent surtout pour les communications les plus sensibles (échanges juridiques, données médicales, informations financières critiques).

Chiffrement au niveau disque vs au niveau fichier

Une dernière distinction technique mérite d'être comprise : le chiffrement au niveau du disque (comme BitLocker ou FileVault) protège l'ensemble du contenu d'un appareil de façon transparente, sans action de l'utilisateur au quotidien, mais ne protège plus rien une fois l'appareil déverrouillé et en fonction. Le chiffrement au niveau du fichier protège des documents individuels, même lorsque l'appareil est déverrouillé, ce qui ajoute une couche de protection pour des fichiers particulièrement sensibles partagés entre plusieurs personnes ou stockés dans le cloud.

Type de chiffrementUsage typiqueProtège contre quoiNiveau d'obligation Loi 25Coût approximatif
Au repos (disque complet)Ordinateurs portables, postes fixes, serveursVol ou perte physique de l'appareilQuasi obligatoire pour données sensiblesInclus (BitLocker Pro / FileVault)
Au repos (base de données)Systèmes CRM, comptabilité, dossiers clientsAccès non autorisé au serveur ou à la baseFortement recommandé, quasi obligatoire si sensible200 $ à 3 000 $ CAD (configuration)
En transit (TLS/HTTPS)Site web, formulaires, courriel professionnelInterception réseau, attaque « homme du milieu »Quasi obligatoire (standard minimal attendu)0 $ à 150 $ CAD/an (certificat)
En transit (VPN)Télétravail, accès à distance aux systèmes internesInterception sur réseau WiFi public ou non fiableFortement recommandé, secteurs sensibles quasi obligatoire50 $ à 400 $ CAD/mois (selon taille équipe)
De bout en boutMessagerie et partage de fichiers très sensiblesAccès par un intermédiaire ou le fournisseur lui-mêmeBonne pratique, recommandé secteurs réglementés0 $ à 20 $ CAD/utilisateur/mois
Sauvegardes cloudBackups automatisés hors siteCompromission du fournisseur ou du compte cloudFortement recommandé si données sensiblesSouvent inclus, sinon 100 $ à 1 500 $ CAD

Chiffrement des appareils mobiles et portables : BitLocker, FileVault et la réalité du télétravail

Les appareils mobiles — ordinateurs portables, téléphones, clés USB — représentent le point de friction le plus fréquent entre théorie et pratique du chiffrement, précisément parce qu'ils quittent les murs de l'entreprise. Un ordinateur de bureau qui ne sort jamais des locaux présente un risque de vol nettement plus faible qu'un portable transporté quotidiennement en transport en commun, laissé dans une voiture ou oublié dans un café. Heureusement, les deux principaux systèmes d'exploitation intègrent un chiffrement de disque complet, gratuit et relativement simple à déployer.

1

Activer BitLocker sur les postes Windows

Sur les éditions Windows Pro, Entreprise ou Éducation, BitLocker se trouve dans le Panneau de configuration sous « Système et sécurité ». Pour une flotte d'appareils, il est préférable de déployer BitLocker via une stratégie de groupe (Group Policy) ou un outil de gestion centralisée, afin d'assurer une activation uniforme plutôt que de dépendre de chaque employé individuellement.

2

Activer FileVault sur les Mac

Sur macOS, FileVault s'active dans Préférences Système sous « Confidentialité et sécurité ». Le processus est simple et transparent pour l'utilisateur une fois activé, avec un impact négligeable sur les performances des Mac récents équipés de puces avec accélération matérielle du chiffrement.

3

Sécuriser et centraliser les clés de récupération

L'erreur la plus fréquente n'est pas d'oublier d'activer le chiffrement, mais de mal gérer la clé de récupération : notée sur un post-it, enregistrée dans un fichier non protégé, ou perdue avec l'appareil lui-même. La clé doit être conservée dans un compte professionnel géré par l'entreprise (Microsoft Entra ID, Apple Business Manager) ou dans un gestionnaire de mots de passe d'équipe, jamais uniquement sur l'appareil concerné.

4

Étendre le chiffrement aux téléphones et clés USB

Les téléphones professionnels modernes (iOS et Android récents) sont chiffrés par défaut dès qu'un code de verrouillage est configuré, mais cette configuration doit être vérifiée plutôt que présumée. Pour les clés USB utilisées pour transporter des données sensibles, privilégiez des modèles à chiffrement matériel intégré ou un chiffrement logiciel appliqué systématiquement avant tout transfert de données professionnelles.

Vous ne savez pas si vos données sont réellement chiffrées ?

Nos techniciens certifiés IT Cares réalisent un audit de sécurité informatique complet — état du chiffrement des postes, des sauvegardes et des communications — et vous remettent un plan d'action clair pour la conformité Loi 25. Dès 119,99 $ pour un audit initial.

Quand le chiffrement devient quasi obligatoire de facto

Toutes les PME ne font pas face au même niveau d'attente en matière de chiffrement. La sensibilité des données traitées et le secteur d'activité influencent directement ce qui sera considéré comme une mesure « raisonnable » par la CAI en cas d'incident.

Secteurs réglementés : santé, finance, professions juridiques et comptables

Les PME évoluant dans des secteurs manipulant des renseignements particulièrement sensibles — cliniques et professionnels de la santé, cabinets comptables et juridiques (voir notre guide sur la conformité Loi 25 pour cabinets comptables et d'avocats), institutions financières, courtiers en assurance — font face à des attentes plus élevées, tant en raison de la nature des données (dossiers médicaux, informations financières, secrets professionnels) que de cadres déontologiques ou réglementaires additionnels propres à leur ordre professionnel. Pour ces organisations, le chiffrement au repos et en transit devrait être traité comme un standard minimal non négociable, pas comme une option à évaluer.

Volume et sensibilité des données comme déclencheurs

Même hors des secteurs réglementés, deux facteurs font basculer le chiffrement de « bonne pratique » à « quasi obligatoire de facto » : le volume de renseignements personnels détenus (une PME avec des milliers de dossiers clients porte un risque très différent d'une microentreprise avec quelques dizaines de contacts) et la sensibilité intrinsèque des données (numéros d'assurance sociale, informations médicales, données financières détaillées, informations sur des enfants ou des personnes vulnérables). Une PME de commerce de détail avec une liste de courriels marketing porte un risque très différent d'une PME de services financiers ou de ressources humaines.

Le test qui compte vraiment

Posez-vous cette question simple : si un ordinateur portable de votre entreprise était volé demain matin, quelles données un voleur pourrait-il consulter sans effort ? Si la réponse inclut des dossiers clients, des données financières, des dossiers d'employés ou des renseignements de santé, l'absence de chiffrement représente un risque juridique et réputationnel qui dépasse largement le coût de mise en œuvre — pratiquement nul pour le chiffrement de disque intégré à Windows et macOS.

Chiffrement et obligation de notifier un incident de confidentialité à la CAI

C'est ici que le chiffrement passe de la théorie juridique à des conséquences très concrètes pour une PME. La Loi 25 impose de déclarer à la CAI (et, dans certains cas, aux personnes concernées) tout incident de confidentialité présentant un risque de préjudice sérieux — vol, perte ou accès non autorisé à des renseignements personnels. L'évaluation de ce risque de préjudice sérieux dépend directement de la probabilité réelle qu'un tiers puisse accéder aux données concernées.

Un ordinateur portable ou une clé USB volée qui n'était pas chiffrée constitue presque toujours un incident à évaluer sérieusement : les renseignements personnels qu'ils contiennent sont potentiellement accessibles à quiconque possède désormais l'appareil, ce qui pousse généralement vers une conclusion de risque de préjudice sérieux et donc vers une obligation de notification. À l'inverse, un appareil correctement chiffré avec BitLocker ou FileVault, dont la clé de récupération n'a pas été compromise, rend les données illisibles pour le voleur : le risque réel d'accès aux renseignements personnels devient très faible, ce qui permet le plus souvent de conclure qu'il ne s'agit pas d'un incident à déclarer.

1

Confirmer l'état du chiffrement de l'appareil concerné

Vérifiez immédiatement si l'appareil perdu ou volé était bien chiffré au moment de l'incident, et depuis quand, à l'aide des journaux de gestion des appareils (BitLocker Administration, Apple Business Manager, ou outil de gestion de flotte).

2

Vérifier que la clé de récupération n'a pas été compromise

Un appareil chiffré dont la clé de récupération était accessible avec l'appareil (notée sur un autocollant collé au boîtier, par exemple) ne bénéficie plus de la même protection. Confirmez que la clé était stockée séparément, dans un système géré par l'entreprise.

3

Documenter l'évaluation du risque de préjudice sérieux

Même lorsque la conclusion est qu'aucune notification n'est requise, documentez par écrit l'évaluation effectuée (chiffrement confirmé, clé sécurisée, date de vérification). Ce document devient une preuve de diligence raisonnable précieuse si la question est soulevée ultérieurement.

4

Consulter un conseiller juridique en cas de doute

L'évaluation du risque de préjudice sérieux comporte une part de jugement, particulièrement pour les cas limites (chiffrement partiel, appareil déverrouillé au moment du vol, doute sur la robustesse de la clé). Un avis juridique reste préférable à une improvisation dans les situations ambiguës.

Le chiffrement comme filet de sécurité juridique

Au-delà de la protection technique elle-même, le chiffrement des appareils mobiles agit comme un véritable filet de sécurité juridique : il transforme un incident potentiellement grave (vol d'appareil avec données sensibles) en un non-événement du point de vue de la Loi 25, évitant les démarches de notification, l'impact réputationnel et le risque de sanction administrative pécuniaire qui peuvent découler d'une déclaration d'incident.

Études de cas : trois PME québécoises, trois réalités du chiffrement

Ces exemples, construits à partir de situations typiquement rencontrées par nos techniciens auprès de PME québécoises, illustrent concrètement l'écart entre une organisation qui a intégré le chiffrement à ses pratiques et une autre qui l'a négligé.

Trois-Rivières — Un cabinet comptable évite une notification grâce au chiffrement

Comptabilité Bérubé & Associés, un cabinet comptable de 14 employés établi à Trois-Rivières, a subi le vol d'un ordinateur portable dans le véhicule d'une associée, stationné devant un restaurant en octobre 2025. L'appareil contenait des dossiers fiscaux complets de plus de 200 clients, incluant des numéros d'assurance sociale et des données financières détaillées. Parce que le cabinet avait activé BitLocker sur l'ensemble de ses postes lors d'un audit de sécurité réalisé plus tôt dans l'année, avec les clés de récupération centralisées dans son système de gestion Microsoft 365, l'associée responsable de la conformité a pu confirmer en quelques heures que l'appareil était chiffré et que la clé n'avait jamais quitté le système de gestion de l'entreprise. Après consultation d'un conseiller juridique, le cabinet a conclu que le risque de préjudice sérieux était faible et n'a pas eu à notifier la CAI ni ses clients — une différence majeure comparativement au scénario inverse, qui aurait exigé une notification à plus de 200 personnes et une gestion réputationnelle délicate pour un cabinet dont la confidentialité est au cœur de la relation client.

Saguenay — Une PME manufacturière doit notifier la CAI après une fuite de données non chiffrées

Usinage Nordika, une PME manufacturière de 45 employés basée à Saguenay, a connu une situation bien différente en février 2026 : un ordinateur portable appartenant à la direction des ressources humaines, contenant les dossiers d'employés (numéros d'assurance sociale, informations bancaires pour les dépôts directs, évaluations de rendement), a été volé lors d'un cambriolage au bureau. L'appareil n'était pas chiffré — la fonctionnalité BitLocker, disponible sur les postes Windows Pro de l'entreprise, n'avait simplement jamais été activée, faute de politique interne claire. L'entreprise a dû conclure à un risque de préjudice sérieux et a notifié la CAI ainsi que l'ensemble des 45 employés concernés, en plus de devoir offrir une surveillance de crédit pendant douze mois à ses frais. Au-delà du coût direct estimé à plus de 18 000 $ CAD (surveillance de crédit, honoraires juridiques, communications), la direction a dû gérer une perte de confiance interne significative de la part de ses propres employés, dont les données personnelles avaient été exposées par une mesure de sécurité de base qui n'avait jamais été mise en œuvre.

Sherbrooke — Une PME de e-commerce chiffre ses sauvegardes cloud après un audit

Boutique Lignes & Style, un détaillant de vêtements en ligne de Sherbrooke employant 9 personnes, a fait appel à IT Cares pour un audit de sécurité informatique dans le cadre d'une démarche volontaire de mise à niveau de ses pratiques en 2026. L'audit a révélé que les sauvegardes automatisées de sa base de données clients (informations de paiement partiellement tokenisées, historiques de commandes, adresses de livraison) étaient stockées chez un fournisseur cloud sans couche de chiffrement supplémentaire gérée par l'entreprise elle-même — une protection reposant entièrement sur les mesures par défaut du fournisseur. Bien qu'aucun incident n'ait eu lieu, l'entreprise a choisi d'ajouter un chiffrement des sauvegardes avec des clés gérées de façon interne, pour un coût ponctuel d'environ 850 $ CAD de configuration et un suivi mensuel minimal. Cette démarche proactive, documentée dans son registre de conformité, renforce sa position en cas de future demande d'un client ou d'un partenaire d'affaires exigeant une preuve de diligence raisonnable en matière de protection des données.

Budget : combien coûte le chiffrement pour une PME québécoise en 2026

Contrairement à plusieurs mesures de cybersécurité, le chiffrement présente l'avantage d'un coût souvent faible, voire nul, pour les composantes les plus fondamentales. Les fourchettes ci-dessous sont des estimations de marché indicatives pour 2026, à ajuster selon la taille de votre organisation et la complexité de votre environnement informatique — elles ne constituent pas des prix officiels IT Cares.

Dans l'ensemble, la mise en place d'un chiffrement adéquat pour une PME de taille moyenne se situe généralement entre quelques centaines et quelques milliers de dollars, un montant nettement inférieur au coût moyen d'un incident de confidentialité nécessitant une notification (surveillance de crédit, honoraires juridiques, temps de gestion, impact réputationnel), comme l'illustre le cas de Saguenay présenté plus haut.

Checklist chiffrement à imprimer et partager avec votre équipe

Checklist à imprimer / partager avec votre équipe

  • ☐ BitLocker (Windows) ou FileVault (Mac) activé sur 100 % des postes portables de l'entreprise
  • ☐ Clés de récupération centralisées dans un système géré par l'entreprise, jamais uniquement sur l'appareil
  • ☐ Certificat TLS/HTTPS valide et à jour sur le site web et tout formulaire collectant des renseignements personnels
  • ☐ VPN d'entreprise obligatoire pour tout accès aux systèmes internes depuis un réseau externe
  • ☐ Sauvegardes automatisées chiffrées, avec des clés distinctes de celles du fournisseur cloud
  • ☐ Téléphones professionnels configurés avec verrouillage par code et chiffrement natif confirmé actif
  • ☐ Politique écrite précisant que le chiffrement est obligatoire pour tout appareil quittant les locaux
  • ☐ Procédure documentée pour évaluer l'état du chiffrement en cas de perte ou de vol d'un appareil
  • ☐ Registre des incidents incluant, pour chaque cas, la conclusion sur l'obligation de notification à la CAI
  • ☐ Révision annuelle de l'état du chiffrement lors du renouvellement ou de l'ajout de nouveaux appareils

Plan de déploiement du chiffrement en 30 jours

Pour une PME partant de zéro, voici un plan de déploiement réaliste, conçu pour ne pas nécessiter une équipe informatique interne dédiée à temps plein.

1

Semaine 1 — Inventaire et audit de l'état actuel

Dressez la liste de tous les appareils de l'entreprise (portables, postes fixes, téléphones, clés USB) et vérifiez, pour chacun, si le chiffrement de disque est déjà activé. Identifiez aussi les systèmes contenant les données les plus sensibles (comptabilité, dossiers clients, dossiers RH) pour prioriser vos efforts.

2

Semaine 2 — Activation du chiffrement de disque

Activez BitLocker ou FileVault sur tous les appareils identifiés comme non chiffrés, en commençant par les portables les plus fréquemment déplacés hors des locaux. Centralisez immédiatement les clés de récupération dans un système géré, jamais laissées sur l'appareil.

3

Semaine 3 — Vérification du chiffrement en transit

Confirmez que le site web de l'entreprise utilise un certificat TLS valide, que le VPN est bien configuré pour tout accès à distance, et que les formulaires de collecte de renseignements personnels transmettent les données de façon chiffrée de bout en bout jusqu'au serveur.

4

Semaine 4 — Sauvegardes, documentation et politique écrite

Ajoutez une couche de chiffrement aux sauvegardes cloud si elle n'existe pas déjà, rédigez une politique interne simple précisant que le chiffrement est obligatoire pour tout appareil quittant les locaux, et documentez l'ensemble de la démarche pour constituer une preuve de diligence raisonnable en cas de future question de la CAI.

Une fois ce cycle complété, l'effort de maintien devient minimal : il s'agit essentiellement de confirmer que le chiffrement reste activé sur chaque nouvel appareil ajouté et de réviser la politique une fois par année. Les PME qui font appel à un partenaire externe pour cette phase de démarrage évitent généralement les erreurs de configuration les plus coûteuses, notamment la mauvaise gestion des clés de récupération.

Ressources gouvernementales pour la conformité et le financement

Plusieurs organismes publics offrent des repères ou du financement utiles aux PME québécoises qui souhaitent renforcer leurs pratiques de chiffrement et de protection des données.

La Commission d'accès à l'information du Québec (CAI), accessible via cai.gouv.qc.ca, est l'organisme responsable de l'application de la Loi 25. Elle publie des guides et orientations sur les mesures de sécurité attendues, reçoit les déclarations d'incidents de confidentialité, traite les plaintes et peut imposer des sanctions administratives pécuniaires aux organisations jugées négligentes. Consulter directement ses publications reste la meilleure source pour comprendre l'évolution de ses attentes en matière de chiffrement et de mesures de sécurité.

La Banque de développement du Canada (BDC), via bdc.ca, offre des prêts et des services-conseils technologiques pouvant financer des mesures de cybersécurité et de conformité, incluant la mise à niveau des systèmes de chiffrement et de sauvegarde d'une PME.

Investissement Québec, via investquebec.com, accompagne les PME québécoises dans leur transformation numérique, avec des programmes de financement et d'accompagnement pouvant soutenir l'adoption de meilleures pratiques de sécurité informatique selon l'admissibilité de chaque entreprise.

Assurez-vous que vos données sont réellement protégées, pas seulement en apparence

IT Cares réalise des audits de sécurité informatique complets pour les PME québécoises, incluant l'évaluation détaillée du chiffrement des postes, des sauvegardes et des communications, et vous accompagne dans la mise en conformité avec la Loi 25. Nos techniciens certifiés interviennent aussi en cybersécurité continue pour sécuriser vos systèmes au quotidien.

Questions fréquentes — Chiffrement des données et Loi 25

Est-ce que la Loi 25 oblige légalement les PME québécoises à chiffrer leurs données ?

Pas explicitement. La Loi 25 impose une obligation de moyens : prendre des mesures de sécurité propres à assurer la protection des renseignements personnels selon leur sensibilité, sans nommer de technologie précise. Le chiffrement n'est donc pas écrit noir sur blanc comme une obligation dans le texte de loi lui-même. Toutefois, les orientations et guides publiés par la Commission d'accès à l'information (CAI) citent explicitement le chiffrement comme mesure de référence attendue dès que des renseignements personnels sensibles ou un volume important de données sont en jeu, ce qui le rend quasi obligatoire de facto pour la majorité des PME détenant des dossiers clients, employés ou financiers.

Quelle est la différence entre chiffrement au repos et chiffrement en transit ?

Le chiffrement au repos protège les données stockées sur un disque dur, une base de données ou une sauvegarde, de façon à ce qu'elles restent illisibles si le support physique est volé, perdu ou accédé sans autorisation. Le chiffrement en transit (via TLS/HTTPS ou un VPN) protège les données pendant leur déplacement entre deux systèmes, empêchant leur interception sur le réseau. Une PME a besoin des deux : l'un protège les appareils et les serveurs, l'autre protège les échanges entre ces systèmes et Internet.

Le chiffrement d'un ordinateur portable volé évite-t-il de devoir aviser la CAI ?

Dans la grande majorité des cas, oui. Si l'appareil volé ou perdu était chiffré avec un outil reconnu comme BitLocker ou FileVault et que la clé n'a pas été compromise, le risque réel qu'un tiers accède aux renseignements personnels est jugé faible, ce qui permet généralement de conclure qu'il ne s'agit pas d'un incident de confidentialité à déclarer à la CAI ni aux personnes concernées. À l'inverse, le vol d'un appareil non chiffré contenant des renseignements personnels constitue presque toujours un incident à évaluer sérieusement, avec une probabilité élevée de déclaration obligatoire.

Comment activer le chiffrement de disque sur Windows et sur Mac ?

Sur Windows Pro, Entreprise ou Éducation, BitLocker s'active dans le Panneau de configuration sous Système et sécurité, ou via une stratégie de groupe déployée centralement sur toute la flotte d'appareils. Sur Mac, FileVault s'active dans Préférences Système sous Confidentialité et sécurité. Dans les deux cas, il est essentiel de conserver la clé de récupération dans un emplacement sécurisé et géré par l'entreprise (compte Microsoft ou Apple professionnel, ou gestionnaire de mots de passe d'équipe), plutôt que sur l'appareil lui-même ou dans un simple courriel personnel.

Le chiffrement est-il plus strictement exigé dans certains secteurs comme la santé ou la finance ?

Oui. Les secteurs manipulant des renseignements particulièrement sensibles, comme la santé, les services financiers, les cabinets juridiques et comptables, sont soumis à des attentes plus strictes en matière de mesures de sécurité, tant par la nature des données traitées que par des cadres professionnels ou réglementaires additionnels propres à ces domaines. Pour ces PME, le chiffrement au repos et en transit devrait être considéré comme un standard minimal non négociable plutôt qu'une bonne pratique optionnelle.

Combien coûte la mise en place du chiffrement pour une PME au Québec ?

Le chiffrement de disque comme BitLocker ou FileVault est généralement inclus gratuitement dans les éditions professionnelles de Windows et dans macOS, mais sa gestion centralisée, l'activation du chiffrement TLS sur les systèmes web et le chiffrement des sauvegardes cloud représentent un coût de configuration et de suivi. Pour une PME québécoise typique, prévoir une fourchette indicative de quelques centaines à quelques milliers de dollars CAD selon le nombre d'appareils et de systèmes à couvrir, en plus d'un audit initial pour identifier les angles morts.

Le chiffrement des sauvegardes cloud est-il nécessaire si le fournisseur chiffre déjà ses serveurs ?

Le chiffrement offert par défaut par un fournisseur cloud protège généralement les données contre un accès physique aux serveurs, mais ne protège pas nécessairement contre un accès non autorisé au compte lui-même si les identifiants sont compromis. Une couche de chiffrement supplémentaire gérée par la PME, avec des clés qu'elle contrôle elle-même, offre une protection additionnelle et démontre une diligence raisonnable plus forte en cas d'incident, particulièrement pour les sauvegardes contenant des renseignements personnels sensibles.

Commentaires (3)

SG
Sylvain G., Trois-Rivières
22 juillet 2026

On a activé BitLocker sur tous nos portables suite à un audit, et ça vient de nous sauver la mise : un ordi volé dans une voiture le mois dernier, et comme il était chiffré on n'a pas eu à déclarer d'incident à la CAI. L'article confirme exactement ce que notre avocate nous avait dit.

MP
Manon P., Saguenay
19 juillet 2026

J'aurais aimé lire ça avant notre incident. On a dû notifier des employés après un vol d'ordinateur non chiffré, et c'était un cauchemar administratif en plus du coût. Le chiffrement de disque est maintenant obligatoire chez nous, sans exception.

JT
Julie T., Sherbrooke
17 juillet 2026

Très clair sur la distinction entre obligation légale et bonne pratique, c'était flou pour moi avant. On a fait chiffrer nos sauvegardes cloud après notre audit, un coût minime comparé à la tranquillité d'esprit que ça apporte.

Laisser un commentaire