Évaluation des Facteurs Relatifs à la Vie Privée (EFVP) : Guide Pratique pour PME

Évaluation des facteurs relatifs à la vie privée (EFVP) — guide pratique pour PME québécoises en 2026

Qu'est-ce qu'une EFVP et quand est-elle obligatoire ? Une évaluation des facteurs relatifs à la vie privée (EFVP) est une démarche structurée pour identifier et atténuer les risques d'atteinte à la vie privée avant de lancer un projet impliquant des renseignements personnels. La Loi 25 québécoise la rend obligatoire dans trois situations précises : projet de système d'information ou de prestation électronique de services, communication de renseignements personnels hors Québec, et certaines communications sans consentement à des fins d'étude ou de recherche.

Ce guide s'adresse aux propriétaires et gestionnaires de PME québécoises qui ont entendu parler de l'EFVP — souvent en préparant un nouveau projet TI, en négociant avec un fournisseur infonuagique, ou en révisant leurs pratiques après l'entrée en vigueur graduelle de la Loi 25 (22 septembre 2022, puis 2023 et 2024) — sans savoir précisément quand cette démarche devient obligatoire, comment la réaliser concrètement, ni qui doit la piloter. Nous couvrons la définition exacte de l'EFVP, les trois cas où elle est légalement requise, sept étapes concrètes pour la réaliser, qui doit la superviser dans une PME, des exemples réels de projets qui la déclenchent, une fourchette de prix pour l'externaliser, et une checklist téléchargeable pour démarrer dès aujourd'hui. Nos techniciens certifiés accompagnent régulièrement des PME dans leurs démarches de conformité lors d'un audit de sécurité informatique ou d'un projet de cybersécurité en entreprise.

Une démarche préventive, pas un exercice administratif

Trop de PME abordent l'EFVP comme une formalité à cocher pour satisfaire un auditeur. En réalité, bien réalisée en amont d'un projet, une EFVP évite fréquemment des refontes coûteuses découvertes trop tard — par exemple un système déjà déployé qui transfère des données sensibles vers un pays sans protection équivalente à celle du Québec, une correction beaucoup plus onéreuse une fois le système en production que si le problème avait été identifié au moment de la sélection du fournisseur.

Qu'est-ce qu'une EFVP exactement

L'évaluation des facteurs relatifs à la vie privée est une démarche d'analyse de risque appliquée spécifiquement à la protection des renseignements personnels. Concrètement, avant de lancer un projet — nouveau logiciel, refonte d'un système existant, nouveau partenaire de sous-traitance qui traitera des données de clients — l'entreprise se pose une série de questions structurées : quels renseignements personnels seront collectés, utilisés ou communiqués dans le cadre de ce projet ? Quels risques ce projet fait-il peser sur les personnes concernées ? Quelles mesures peuvent réduire ces risques avant même que le projet ne soit lancé ?

Cette logique préventive distingue fondamentalement l'EFVP d'une réaction après incident. Une entreprise qui ne réalise jamais d'EFVP découvre généralement ses lacunes de protection des renseignements personnels au pire moment possible : après une plainte d'un client, après une demande d'accès formelle, ou pire, après un incident de confidentialité qui doit être déclaré à la Commission d'accès à l'information du Québec (CAI). L'EFVP déplace cette réflexion en amont, quand corriger le tir coûte encore relativement peu.

Il est utile de noter que le concept d'EFVP n'est pas propre au Québec — des démarches similaires existent ailleurs sous des noms différents, notamment l'analyse d'impact relative à la protection des données (AIPD ou PIA en anglais) exigée par le RGPD européen dans certains cas. Les principes sous-jacents se recoupent largement : identifier les risques avant d'agir plutôt qu'après.

Les trois cas où l'EFVP est obligatoire sous la Loi 25

Contrairement à une simple bonne pratique optionnelle, la Loi 25 rend l'EFVP légalement obligatoire dans trois situations précises. Une PME québécoise qui se reconnaît dans l'un de ces trois cas ne peut pas simplement choisir de sauter cette étape.

1. Projet de système d'information ou de prestation électronique de services

Tout projet d'acquisition, de développement ou de refonte d'un système d'information ou de prestation électronique de services qui implique la collecte, l'utilisation ou la communication de renseignements personnels déclenche l'obligation de réaliser une EFVP. Cela couvre un très large éventail de projets courants en PME : nouveau logiciel de gestion de la relation client (CRM), nouvelle plateforme de commerce en ligne, application mobile destinée aux clients, portail employé, ou simplement une refonte majeure d'un système existant qui touche à la façon dont les renseignements personnels circulent.

2. Communication de renseignements personnels hors Québec

Toute communication de renseignements personnels à l'extérieur du Québec — par exemple vers un fournisseur infonuagique dont les serveurs sont situés aux États-Unis ou en Europe — nécessite une évaluation démontrant que les renseignements personnels recevront, une fois transférés, une protection jugée équivalente à celle qui prévaut au Québec. Cette obligation touche un nombre considérable de PME sans qu'elles s'en rendent toujours compte, puisque de nombreux services infonuagiques populaires hébergent leurs données hors des frontières canadiennes ou québécoises.

3. Communications sans consentement à des fins d'étude ou de recherche

Certaines communications de renseignements personnels réalisées sans le consentement de la personne concernée, lorsqu'elles sont effectuées à des fins d'étude, de recherche ou de production de statistiques, exigent également une EFVP préalable. Ce troisième cas touche moins fréquemment les PME de services que les deux premiers, mais concerne notamment les entreprises qui exploitent des données clients agrégées à des fins d'analyse ou qui collaborent avec des chercheurs externes.

L'obligation ne dépend pas de la taille de l'entreprise

Un malentendu fréquent chez les dirigeants de PME consiste à croire que l'EFVP ne concerne que les grandes organisations. La Loi 25 ne prévoit aucune exemption basée sur la taille de l'entreprise ou le nombre d'employés : dès qu'un projet correspond à l'un des trois cas ci-dessus, l'obligation s'applique, qu'il s'agisse d'une entreprise de 5 employés ou de 500.

Votre prochain projet TI déclenche-t-il une EFVP obligatoire ?

Nos techniciens certifiés IT Cares évaluent votre projet et vos flux de données réels avant que vous ne signiez avec un fournisseur, pour éviter les mauvaises surprises réglementaires après coup.

Les sept étapes concrètes d'une EFVP

Une EFVP bien construite suit une structure logique et reproductible, quelle que soit la taille du projet évalué. Voici les sept étapes que suivent généralement les entreprises et consultants qui réalisent ces démarches de façon rigoureuse.

1

Décrire le projet et les flux de données

La première étape consiste à documenter le projet dans son ensemble : ses objectifs d'affaires, les systèmes techniques impliqués, et surtout le parcours complet des renseignements personnels — d'où ils proviennent, par où ils transitent (y compris chez des sous-traitants ou fournisseurs infonuagiques), où ils sont finalement stockés, et qui y a accès à chaque étape. Un simple schéma des flux de données, même sommaire, clarifie souvent des zones d'ombre insoupçonnées.

2

Identifier les renseignements personnels concernés et leur sensibilité

L'équipe dresse ensuite la liste précise des catégories de renseignements personnels touchées par le projet — noms, coordonnées, numéros de compte, historique d'achats, renseignements de santé, données biométriques, etc. — et évalue leur niveau de sensibilité. Un renseignement médical ou financier appelle un niveau de vigilance sensiblement plus élevé qu'une simple adresse courriel professionnelle.

3

Identifier les risques pour les personnes concernées

À cette étape, l'équipe recense les scénarios concrets où le projet pourrait porter atteinte à la vie privée des personnes visées : accès non autorisé par un employé, perte de contrôle sur les données en cas de faille du fournisseur infonuagique, communication à un tiers non prévu au départ, ou utilisation des renseignements à des fins autres que celles annoncées initialement.

4

Évaluer la probabilité et la gravité de chaque risque

Chaque risque identifié à l'étape précédente est ensuite évalué selon deux axes : la probabilité qu'il survienne réellement, et la gravité de ses conséquences pour la personne concernée si le risque se matérialise. Cette évaluation, même approximative, permet de concentrer les efforts d'atténuation sur les risques les plus significatifs plutôt que de traiter chaque risque identique.

5

Identifier des mesures d'atténuation

Pour chaque risque jugé significatif, l'équipe propose des mesures concrètes de réduction : chiffrement des données au repos et en transit, contrôle d'accès basé sur les rôles, anonymisation ou pseudonymisation lorsque possible, minimisation de la collecte au strict nécessaire, ou clauses contractuelles spécifiques imposées à un fournisseur externe pour encadrer sa manipulation des données.

6

Documenter et faire approuver par le responsable de la protection des RP

L'ensemble de la démarche — description du projet, risques identifiés, évaluations et mesures d'atténuation retenues — est consigné dans un document formel, puis soumis pour approbation au responsable de la protection des renseignements personnels de l'entreprise avant le lancement définitif du projet. Cette documentation constitue également une preuve tangible de diligence raisonnable en cas de vérification future.

7

Réviser périodiquement

Une EFVP n'est pas un document figé une fois pour toutes : elle doit être révisée lorsque le projet évolue de façon significative après sa mise en œuvre initiale — nouvelle fonctionnalité qui élargit la collecte de données, changement de fournisseur infonuagique, ou expansion du système à de nouveaux usages non prévus à l'origine.

Checklist EFVP à imprimer pour votre prochain projet

☐ Le projet est-il décrit avec ses objectifs et son échéancier ?
☐ Le flux complet des renseignements personnels est-il cartographié, incluant les sous-traitants ?
☐ Toutes les catégories de renseignements personnels concernées sont-elles listées avec leur niveau de sensibilité ?
☐ Les risques concrets pour les personnes concernées sont-ils identifiés (accès non autorisé, perte de contrôle, communication imprévue) ?
☐ Chaque risque a-t-il été évalué selon sa probabilité et sa gravité ?
☐ Des mesures d'atténuation précises sont-elles proposées pour chaque risque significatif ?
☐ Un transfert hors Québec est-il impliqué, et la protection équivalente a-t-elle été vérifiée ?
☐ Le document final est-il daté et approuvé par le responsable de la protection des renseignements personnels ?
☐ Une date de révision périodique est-elle prévue au calendrier ?
☐ Le document est-il archivé de façon accessible en cas de demande de la CAI ?

Qui doit réaliser l'EFVP dans une PME

La Loi 25 exige que chaque entreprise désigne un responsable de la protection des renseignements personnels — par défaut, la personne ayant la plus haute autorité au sein de l'entreprise, sauf délégation formelle à quelqu'un d'autre. C'est cette personne qui supervise ultimement la démarche d'EFVP et qui en approuve les conclusions avant le lancement d'un projet visé.

Dans la pratique, le responsable de la protection des renseignements personnels ne réalise rarement seul le travail détaillé de l'EFVP. Il s'appuie généralement sur :

Pour une très petite entreprise sans ressource TI dédiée, il est tout à fait courant que le propriétaire lui-même assume le rôle de responsable de la protection des renseignements personnels et pilote une EFVP simple avec l'aide ponctuelle d'un partenaire informatique externe pour les aspects plus techniques.

Exemples concrets de projets PME qui déclenchent une EFVP

Pour rendre ces obligations plus tangibles, voici quatre types de projets courants en PME québécoise qui déclenchent typiquement l'obligation de réaliser une EFVP :

Migration vers un nouveau CRM infonuagique

Une entreprise de services qui migre son système de gestion de la relation client vers une plateforme infonuagique — souvent hébergée hors Canada — combine potentiellement les deux premiers cas d'obligation : refonte d'un système d'information impliquant des renseignements personnels, et communication de ces renseignements hors Québec si le fournisseur héberge ses serveurs à l'étranger.

Lancement d'une application mobile client

Une PME qui développe une application mobile pour permettre à ses clients de gérer leur compte, prendre rendez-vous ou effectuer des achats crée un nouveau système de prestation électronique de services collectant des renseignements personnels — le premier cas d'obligation s'applique directement, indépendamment de la taille de l'entreprise qui lance le projet.

Implantation d'un système de paie hébergé hors Canada

Le passage à un fournisseur de paie infonuagique dont les données sont hébergées aux États-Unis ou ailleurs implique la communication de renseignements personnels particulièrement sensibles — numéros d'assurance sociale, salaires, renseignements bancaires — vers l'extérieur du Québec, déclenchant directement l'obligation d'évaluer la protection équivalente offerte par le fournisseur.

Projet de vidéosurveillance avec reconnaissance faciale

Une entreprise qui envisage d'ajouter une fonction de reconnaissance faciale à son système de vidéosurveillance existant traite alors des données biométriques, une catégorie de renseignements personnels particulièrement sensible. Ce type de projet combine généralement un niveau de risque élevé identifié à l'étape 4 de la démarche avec des mesures d'atténuation robustes requises à l'étape 5, ce qui en fait un cas d'école où l'EFVP s'avère particulièrement précieuse avant le déploiement.

Études de cas : trois PME québécoises face à l'EFVP

Cas 1 — Cabinet comptable à Sherbrooke (14 employés)

Un cabinet comptable de Sherbrooke comptant 14 employés a entrepris en février 2026 la migration de son système de gestion de dossiers clients vers une plateforme infonuagique nord-américaine. Le chef de projet TI, en collaboration avec la propriétaire du cabinet (désignée responsable de la protection des renseignements personnels), a réalisé une EFVP interne en trois semaines, identifiant que le fournisseur hébergeait certaines sauvegardes aux États-Unis. Le cabinet a négocié une clause contractuelle exigeant l'hébergement exclusif au Canada avant de signer, évitant ainsi une communication de renseignements personnels hors Québec qui aurait exigé une évaluation supplémentaire de protection équivalente. Coût de la démarche : environ 0 $ en honoraires externes, mais approximativement 40 heures de travail interne réparties sur trois semaines.

Cas 2 — Chaîne de cliniques dentaires à Trois-Rivières (32 employés, 4 succursales)

Une chaîne de cliniques dentaires opérant quatre succursales dans la région de Trois-Rivières a lancé en avril 2026 un projet d'application mobile permettant aux patients de prendre rendez-vous et de consulter leurs dossiers de traitement. Étant donné la sensibilité des renseignements de santé impliqués et la complexité technique du projet, la direction a fait appel à un consultant externe spécialisé en protection des renseignements personnels pour 4 200 $, incluant la cartographie complète des flux de données entre l'application, le système de gestion des dossiers patients existant et le fournisseur d'hébergement infonuagique. L'EFVP a révélé un risque élevé lié à l'absence de chiffrement de bout en bout dans la version initiale de l'application, corrigé avant le lancement public prévu en juillet 2026.

Cas 3 — Détaillant d'équipement sportif à Gatineau (22 employés)

Un détaillant d'équipement sportif de Gatineau exploitant deux magasins physiques et une boutique en ligne a entrepris en mai 2026 l'implantation d'un système de vidéosurveillance avec fonction d'analyse comptant les clients par zone, incluant une option de reconnaissance faciale pour la prévention du vol qu'ils envisageaient d'activer. L'EFVP réalisée avec l'aide d'un consultant externe (2 800 $) a identifié un risque de gravité élevée associé au traitement de données biométriques sans consentement explicite suffisant, menant l'entreprise à désactiver la fonction de reconnaissance faciale et à conserver uniquement le comptage anonymisé de fréquentation, une mesure d'atténuation qui a permis de poursuivre le projet sans les risques réglementaires les plus sérieux associés aux données biométriques.

Besoin d'aide pour cartographier vos flux de données avant une EFVP ?

Nos techniciens certifiés IT Cares documentent vos systèmes et vos flux de renseignements personnels pour appuyer votre EFVP et votre responsable de la protection des RP.

Combien coûte une EFVP au Québec

Le coût d'une EFVP dépend largement de la complexité du projet évalué, de la sensibilité des données concernées et du fait qu'elle soit réalisée entièrement à l'interne ou avec l'aide d'un consultant externe. Voici des fourchettes réalistes observées pour des PME québécoises :

Type de projetFourchette de prix (consultant externe)Durée typique
Projet simple (ex. petit outil interne, données peu sensibles)1 500 $ à 3 000 $1 à 2 semaines
Projet de complexité moyenne (ex. CRM, application client)3 000 $ à 6 000 $2 à 4 semaines
Projet complexe (données sensibles, multiples fournisseurs, transferts internationaux)6 000 $ à 12 000 $ et plus4 à 8 semaines
Réalisation entièrement interne (PME avec responsable RP formé)0 $ en honoraires externesVariable — souvent 20 à 60 heures internes

Ces montants demeurent des ordres de grandeur généraux et non des tarifs garantis pour un mandat donné. Une PME qui prévoit réaliser plusieurs EFVP au fil de ses projets bénéficie souvent de former un employé interne à la démarche plutôt que de recourir systématiquement à un consultant externe, une fois la première EFVP réalisée avec un accompagnement professionnel comme référence méthodologique.

Des ressources d'accompagnement financier existent également pour les PME québécoises qui investissent dans leur conformité numérique et leur transformation technologique, notamment auprès de la Banque de développement du Canada (BDC) et d'Investissement Québec, qui offrent dans certains cas du financement ou de l'accompagnement pour des projets de modernisation incluant des volets de conformité réglementaire.

Le coût de l'inaction dépasse largement celui de l'EFVP

Comparé aux amendes prévues par la Loi 25 — jusqu'à 25 millions de dollars canadiens ou 4 % du chiffre d'affaires mondial, selon le montant le plus élevé, pour les manquements les plus graves — le coût d'une EFVP demeure marginal. Au-delà du risque d'amende, l'absence d'EFVP pour un projet qui l'exigeait complique considérablement la défense d'une entreprise devant la CAI en cas de plainte ou d'incident de confidentialité.

Erreurs fréquentes à éviter dans une démarche d'EFVP

Réaliser l'EFVP après le lancement du projet

L'erreur la plus fréquente et la plus dommageable consiste à traiter l'EFVP comme une formalité à régulariser après coup, une fois le système déjà en production. Cette approche annule l'essentiel de la valeur préventive de la démarche : les mesures d'atténuation les plus efficaces et les moins coûteuses sont généralement celles intégrées dès la conception du projet, pas celles ajoutées en correctif d'urgence sur un système déjà déployé.

Se limiter à une liste de risques sans mesures d'atténuation concrètes

Une EFVP qui identifie des risques sans proposer de mesures d'atténuation réalistes et applicables n'apporte que peu de valeur pratique. Chaque risque significatif identifié devrait être associé à au moins une mesure concrète, assignée à un responsable, avec un échéancier de mise en œuvre.

Oublier les sous-traitants et fournisseurs dans la cartographie des flux

Une EFVP qui se concentre uniquement sur les systèmes internes de l'entreprise, sans examiner où les données transitent une fois transmises à un fournisseur infonuagique, un sous-traitant de paie ou un partenaire marketing, laisse un angle mort important. La majorité des risques réels de communication hors Québec ou d'accès non autorisé se situent précisément à ces points de transfert vers des tiers.

Faites accompagner votre EFVP par des techniciens qui comprennent vos systèmes

IT Cares accompagne les PME québécoises dans leurs démarches de conformité numérique, de la cartographie technique des flux de données jusqu'à la mise en place de mesures de sécurité concrètes pour appuyer votre EFVP et votre responsable de la protection des renseignements personnels.

Questions fréquentes — Évaluation des facteurs relatifs à la vie privée (EFVP)

Qu'est-ce qu'une évaluation des facteurs relatifs à la vie privée (EFVP) ?

Une EFVP est une démarche structurée qui permet à une entreprise d'identifier et d'atténuer les risques d'atteinte à la vie privée avant de lancer un projet impliquant des renseignements personnels — plutôt que de découvrir ces risques après coup, une fois le système déjà en place et les données déjà en circulation.

Dans quels cas l'EFVP est-elle obligatoire au Québec ?

La Loi 25 rend l'EFVP obligatoire dans trois cas principaux : tout projet d'acquisition, de développement ou de refonte d'un système d'information ou de prestation électronique de services impliquant la collecte, l'utilisation ou la communication de renseignements personnels; toute communication de renseignements personnels à l'extérieur du Québec, qui nécessite une évaluation que les renseignements recevront une protection équivalente à celle prévue au Québec; et certaines communications de renseignements personnels sans consentement réalisées à des fins d'étude ou de recherche.

Qui doit réaliser l'EFVP dans une PME ?

Le responsable de la protection des renseignements personnels de l'entreprise supervise la démarche, généralement avec l'aide du chef de projet TI responsable du système ou du service visé, et parfois avec l'appui d'un consultant externe spécialisé pour les projets plus complexes ou à haut risque. La responsabilité finale d'approbation revient toutefois toujours au responsable de la protection des renseignements personnels.

Quels types de projets de PME déclenchent une EFVP ?

Des projets courants comme la migration vers un nouveau CRM infonuagique, le lancement d'une application mobile destinée à la clientèle, l'implantation d'un système de paie hébergé hors Canada, ou un projet de vidéosurveillance avec reconnaissance faciale déclenchent typiquement l'obligation de réaliser une EFVP, puisqu'ils impliquent la collecte, l'utilisation ou la communication de renseignements personnels dans le cadre d'un nouveau système ou d'une refonte.

Combien coûte une EFVP réalisée par un consultant externe au Québec ?

Pour une PME, une EFVP réalisée avec l'aide d'un consultant externe se situe généralement entre 1 500 $ et 6 000 $ pour un projet de complexité moyenne, et peut dépasser ce montant pour des projets impliquant plusieurs systèmes interconnectés ou des transferts internationaux de données particulièrement sensibles. Une PME qui dispose déjà d'un responsable de la protection des renseignements personnels formé peut réaliser certaines EFVP simples à l'interne, à moindre coût.

Que se passe-t-il si une entreprise omet de réaliser une EFVP obligatoire ?

L'omission d'une EFVP obligatoire expose l'entreprise à un risque réglementaire devant la Commission d'accès à l'information du Québec, en plus d'augmenter considérablement le risque qu'un problème de protection des renseignements personnels ne soit découvert qu'une fois le projet déjà en production, où la correction devient généralement plus coûteuse et plus complexe qu'une prévention en amont.

Une EFVP est-elle un document ponctuel ou faut-il la réviser ?

Une EFVP doit être révisée périodiquement, notamment lorsque le projet évolue de façon significative après sa mise en œuvre initiale — ajout d'une nouvelle fonctionnalité qui collecte davantage de renseignements, changement de fournisseur infonuagique, ou élargissement de la portée du système. Traiter l'EFVP comme un document figé au moment du lancement du projet est une erreur fréquente qui laisse l'entreprise avec une évaluation périmée.

Quelle est la différence entre une EFVP et un registre des incidents de confidentialité ?

L'EFVP est une démarche préventive réalisée avant le lancement d'un projet pour identifier et atténuer les risques à la source. Le registre des incidents de confidentialité, à l'inverse, est un document réactif qui consigne les incidents réels survenus après coup. Les deux sont exigés par la Loi 25, mais l'EFVP vise à réduire le nombre d'incidents à consigner dans le registre en amont plutôt qu'à les documenter après leur survenance.

Commentaires (3)

JR
Julie R., Sherbrooke
18 juillet 2026

On pensait que l'EFVP était juste pour les grosses entreprises. Bon à savoir qu'il n'y a pas d'exemption selon la taille — on va devoir revoir notre projet de CRM avant de signer avec le fournisseur.

DP
Daniel P., Gatineau
14 juillet 2026

La section sur la vidéosurveillance avec reconnaissance faciale nous a vraiment aidés à comprendre pourquoi notre projet avait été retardé par notre consultant. Ça fait du sens maintenant.

MC
Manon C., Laval
10 juillet 2026

La checklist en 10 points est exactement ce qu'il nous fallait pour structurer notre première EFVP à l'interne sans payer un consultant tout de suite. Merci!

Laisser un commentaire