CRM et Loi 25
CRM et Loi 25 : quoi vérifier avant de confier vos clients à un logiciel
Aucun CRM ne rend une entreprise conforme à la Loi 25 : la loi vise l’entreprise qui détient les renseignements, pas son logiciel. Le lieu d’hébergement compte quand même : une évaluation est exigée avant d’envoyer des renseignements personnels hors Québec. Chez OKTO PSA, l’instance et sa base de données dédiée sont hébergées au Québec. Le trafic passe par le réseau de protection Cloudflare, et une copie de sauvegarde est conservée hors site, au Canada, donc hors du Québec.
Cette page résume ce que demande la Loi sur la protection des renseignements personnels dans le secteur privé, telle que la Loi 25 l’a modifiée. Les articles cités ont été relus sur LégisQuébec le 2 octobre 2026. Ce texte est un résumé général, pas un avis juridique.
Que demande la Loi 25 quand on tient ses clients dans un CRM ?
Un CRM contient des noms, des courriels, des téléphones, des notes d’appels. Ce sont des renseignements personnels dès qu’ils concernent une personne physique et permettent de l’identifier. Les coordonnées de travail d’un contact d’affaires échappent à une partie des règles (article 1), mais un CRM en contient presque toujours plus. Six obligations le touchent directement.
Un responsable nommé
La personne qui a la plus haute autorité dans l’entreprise est responsable de la protection des renseignements personnels. Elle peut déléguer cette fonction par écrit. Son titre et ses coordonnées sont publiés sur le site de l’entreprise (article 3.1).
Une évaluation avant d’acheter
Tout projet d’acquisition, de développement ou de refonte d’un système qui traite des renseignements personnels demande une évaluation des facteurs relatifs à la vie privée, proportionnée à leur sensibilité et à leur quantité. Changer de CRM en est un (article 3.3).
Une évaluation avant de sortir du Québec
Avant de communiquer un renseignement personnel à l’extérieur du Québec, ou d’en confier la conservation à quelqu’un hors Québec, il faut une évaluation et une entente écrite. Le régime juridique de l’endroit fait partie de l’analyse (article 17).
Un consentement clair
Le consentement doit être manifeste, libre, éclairé et donné à des fins précises, demandé en termes simples et clairs. Il ne vaut que pour la durée nécessaire. Un renseignement sert aux fins pour lesquelles il a été recueilli (articles 12 et 14).
Les incidents de confidentialité
S’il y a un risque de préjudice sérieux, l’entreprise avise avec diligence la Commission d’accès à l’information et les personnes touchées. Elle tient aussi un registre de tous ses incidents (articles 3.5 et 3.8).
L’accès et la rectification
Une personne peut demander ce que vous détenez sur elle, en obtenir une copie et faire corriger ce qui est inexact. Le responsable répond par écrit dans les 30 jours de la réception de la demande (articles 27, 28 et 32).
Un CRM hébergé au Canada suffit-il pour la Loi 25 ?
Pas tout à fait. L’article 17 parle de l’extérieur du Québec, pas de l’extérieur du Canada. Un CRM hébergé au Canada mais dans une autre province reste donc visé par l’évaluation. Et l’hébergement n’est qu’une des questions.
Tout au Québec : une évaluation de moins
Si la base de données, les sauvegardes et les sous-traitants restent au Québec, l’évaluation prévue avant une communication hors Québec n’a pas à être faite pour l’hébergement. Celle qui accompagne l’achat d’un nouveau système, elle, reste à faire.
Hébergé ailleurs : permis, mais documenté
La loi n’interdit pas un CRM hébergé hors Québec. Elle demande de démontrer, par écrit, que les renseignements y recevront une protection adéquate, puis de signer une entente qui en tient compte.
Dans tous les cas : un contrat écrit
Confier ses données à un fournisseur se fait par contrat écrit. Il précise les mesures de protection, limite l’usage au contrat et prévoit que rien n’est conservé après la fin. Le fournisseur avise sans délai de toute violation (article 18.3).
Ce que le logiciel ne fera pas pour vous
Nommer le responsable, écrire la politique de confidentialité, décider quoi recueillir et pour combien de temps, répondre aux demandes : ces gestes reviennent à l’entreprise. Un CRM bien conçu les facilite, il ne les remplace pas.
Les intégrations comptent aussi
Un CRM hébergé au Québec peut quand même envoyer des données ailleurs si vous y branchez un service externe. Dans OKTO PSA, les intégrations comme Stripe, QuickBooks, Microsoft Entra ID ou Google sont activées par vous, et le produit fonctionne sans elles.
Réserve
Ce texte est un résumé général, pas un avis juridique. Pour votre situation, consultez le texte de la loi, la Commission d’accès à l’information ou un conseiller juridique.
Quelles questions poser à un fournisseur de CRM ?
Huit questions à poser avant de signer, que le CRM soit québécois ou non. La colonne de droite donne la réponse d’OKTO PSA, tirée de ses pages sécurité et traitement des données.
| Question à poser | Pourquoi la poser | OKTOPSA |
|---|---|---|
| Où la base de données est-elle hébergée ? | Hors Québec, une évaluation et une entente écrite sont exigées (article 17). | La base de données est au Québec. Le trafic passe par le réseau Cloudflare, et une copie de sauvegarde est conservée hors site, au Canada, donc hors du Québec. La liste des sous-traitants figure à l’entente de traitement des données. |
| Mes données partagent-elles une base avec d’autres clients ? | Une séparation qui dépend seulement du code est plus difficile à démontrer. | Non. Une base de données et un environnement d’exécution distincts par client. |
| Qui, chez vous, peut voir mes données ? | Le contrat doit préciser les mesures de protection (article 18.3). | Accès du personnel nominatifs, limités au strict nécessaire et journalisés. |
| Y a-t-il un contrat écrit de traitement des données ? | La loi exige un mandat ou un contrat écrit (article 18.3). | Oui. OKTO traite les renseignements pour le compte du client, selon ses instructions. |
| Que faites-vous en cas d’incident ? | Vous devez évaluer le risque, aviser et tenir un registre (articles 3.5 et 3.8). | OKTO avise le client sans délai, lui prête assistance et consigne l’incident à son registre, conservé cinq ans. |
| Puis-je répondre à une demande d’accès ou de rectification ? | Vous avez 30 jours pour répondre par écrit (article 32). | Extraction, rectification, suppression ou communication dans un format structuré et couramment utilisé. |
| Où mes consentements sont-ils consignés ? | Un consentement doit pouvoir se démontrer (article 14). | Un registre de consentement fait partie d’OKTO CRM, avec un onglet Réglementation. |
| Que deviennent mes données si je pars ? | Le fournisseur ne conserve rien après la fin du contrat (article 18.3). | Export complet remis avant la fermeture, puis destruction attestée par écrit. |
Réponses d’OKTO PSA tirées de la page sécurité et hébergement et de l’entente de traitement des données. Elles décrivent le produit et le contrat. Elles ne constituent pas une attestation de conformité de votre entreprise.
Vérifier son CRM en 6 étapes
Une demi-journée suffit pour savoir où vous en êtes. Faites-le avec la personne qui administre le CRM et celle qui signe les contrats.
- 01
Nommez le responsable
Par défaut, c’est la personne qui dirige l’entreprise. Si elle délègue, faites-le par écrit. Publiez son titre et ses coordonnées sur votre site.
- 02
Faites l’inventaire
Listez ce que le CRM contient sur des personnes : coordonnées, notes, courriels, pièces jointes. Notez pourquoi chaque champ existe. Ce qui ne sert à rien n’a pas à être recueilli.
- 03
Trouvez où sont les données
Demandez par écrit à votre fournisseur le lieu d’hébergement de la base et des sauvegardes. Hors Québec, l’évaluation et l’entente écrite sont à produire.
- 04
Relisez le contrat
Cherchez les mesures de protection, les sous-traitants, l’avis en cas de violation et le sort des données à la fin. S’il manque un de ces points, demandez-le.
- 05
Vérifiez vos consentements
Pour chaque liste d’envoi, retrouvez quand et comment le consentement a été obtenu, et pour quelle fin. Consignez-le dans un registre plutôt que dans la mémoire d’un vendeur.
- 06
Faites deux essais
Simulez une demande d’accès : pouvez-vous sortir le dossier d’une personne en moins de 30 jours ? Simulez un incident : qui avise, et où est le registre ?
Ce qu’OKTO PSA met de votre côté
OKTO PSA ne vous rend pas conforme. Il vous donne des faits simples à écrire dans votre évaluation, et des outils pour tenir vos obligations au quotidien.
Hébergement au Québec
Votre instance et sa base de données dédiée sont hébergées au Québec ; le CRM québécois partage cette base avec les billets, les projets et la facturation. Le trafic passe par le réseau de protection Cloudflare, et une copie de sauvegarde est conservée hors site, au Canada, donc hors du Québec.
Journal d’audit et sauvegardes
Le produit tient un journal d’audit des accès et des modifications, consultable par vous. Les sauvegardes sont quotidiennes, chiffrées et conservées 30 jours. L’authentification multifacteur est offerte.
Des engagements écrits
L’entente de traitement des données, les conditions et l’engagement de service précisent les accès, les délais et les responsabilités. La liste des sous-traitants (protection réseau, sauvegarde hors site) figure à l’entente ; elle sert à votre propre évaluation des facteurs relatifs à la vie privée. Le prix par tranche comprend le CRM, le logiciel PSA et les RH.
À lire ensuite
Questions fréquentes
Les questions qu’on nous pose
Votre question n’est pas là ?
Écrivez-nous. C’est une personne de Trois-Rivières qui répond, et la réponse arrive en moins d’un jour ouvrable.
Poser votre questionPas à lui seul. La loi impose des obligations à l’entreprise qui détient les renseignements personnels : nommer un responsable, obtenir un consentement valable, gérer les incidents, répondre aux demandes d’accès. Un CRM peut aider par son hébergement, son contrat et ses fonctions. OKTO PSA aide, il ne rend pas conforme.
Non, la loi ne l’exige pas. Elle demande toutefois une évaluation des facteurs relatifs à la vie privée et une entente écrite avant de communiquer des renseignements personnels hors Québec, ou d’en confier la conservation à quelqu’un hors Québec. OKTO PSA est hébergé au Québec ; la liste de ses sous-traitants (protection réseau, sauvegarde hors site) figure au contrat de traitement des données et sert à votre propre évaluation.
L’article 17 de la loi vise la communication à l’extérieur du Québec, pas à l’extérieur du Canada. Un CRM hébergé dans une autre province reste donc soumis à l’évaluation et à l’entente écrite. Ce n’est pas interdit : c’est une démarche à documenter, en tenant compte du régime juridique de l’endroit.
Par défaut, c’est la personne qui a la plus haute autorité dans l’entreprise. Elle peut déléguer cette fonction par écrit, en tout ou en partie. Le titre et les coordonnées du responsable doivent être publiés sur le site Internet de l’entreprise, ou rendus accessibles autrement si elle n’a pas de site.
Prenez d’abord les mesures raisonnables pour réduire le risque de préjudice. Si l’incident présente un risque de préjudice sérieux, avisez avec diligence la Commission d’accès à l’information et les personnes concernées. Dans tous les cas, inscrivez l’incident au registre que l’entreprise doit tenir. Votre fournisseur doit vous avoir avisé sans délai.
Le responsable doit répondre par écrit, avec diligence, au plus tard 30 jours après la réception de la demande d’accès ou de rectification. Sans réponse dans ce délai, la demande est réputée refusée. Votre CRM doit donc permettre de retrouver et d’extraire vite le dossier d’une personne.
OKTO PSA est hébergé au Québec, avec une base de données dédiée par client. Le trafic passe par le réseau de protection Cloudflare, et une copie de sauvegarde est conservée hors site, au Canada. Il offre un registre de consentement, un journal d’audit consultable, des sauvegardes chiffrées et une entente écrite de traitement des données. La conformité reste la responsabilité de votre entreprise.
Une question précise de votre responsable ? Posez-la.
Envoyez-nous la liste de questions de votre évaluation. On y répond par écrit, point par point, et on vous dit aussi ce qui relève de vous et non du logiciel.