Logo
L'Observatoire Une publication Formabox
← Sommaire
Zone : QC Nathalie D. • Gouvernance & Loi 25 2026-09-22 ~3 min Article vérifié

Destruction sécurisée des données : Mettre en place un calendrier de conservation conforme à la Loi 25

Conserver indéfiniment les dossiers clients et RH expose votre entreprise à des sanctions sévères de la Commission d'accès à l'information; adopter un calendrier de conservation sécurisé protège vos actifs et renforce la confiance.

En résumé pour la direction

Diagnostic : Le risque juridique et financier du surstockage de données

En entreprise, l'accumulation documentaire est souvent perçue à tort comme une mesure de prudence. Or, sous le régime de la Loi 25 au Québec, conserver indéfiniment d'anciens dossiers clients, des contrats expirés ou des candidatures RH obsolètes constitue un risque majeur. La Commission d'accès à l'information (CAI) rappelle formellement que la rétention injustifiée de renseignements personnels est une infraction.

En cas de cyberattaque ou d'audit de la CAI, chaque dossier accumulé sans motif valable augmente exponentiellement la responsabilité de l'organisation. Les sanctions prévues par le cadre réglementaire sont particulièrement dissuasives : * Sanctions administratives pécuniaires : Jusqu'à 10 000 000 $ ou 2 % du chiffre d'affaires mondial de l'exercice précédent. * Poursuites pénales : Amendes pouvant atteindre 25 000 000 $ ou 4 % du chiffre d'affaires mondial.

Bonnes pratiques : Les exigences de la CAI pour la fin de vie des données

Pour se conformer, les organisations doivent abandonner l'archivage systématique au profit d'un protocole structuré de gestion du cycle de vie des informations.

  1. Définir la durée de vie utile : Chaque catégorie de document (dossiers d'employés, factures, formulaires web) doit posséder une durée de conservation précise fixée par les obligations légales (fiscales, du travail) ou le besoin d'affaires.
  2. Choisir entre destruction et anonymisation : La Loi 25 permet d'anonymiser les données au lieu de les détruire, mais seulement si elles sont utilisées à des fins d'intérêt public ou de recherche statistique, selon des critères techniques très stricts. Dans la majorité des activités commerciales, la destruction irréversible reste la règle.
  3. Formaliser la preuve de destruction : La destruction conforme doit pouvoir être documentée en cas de contrôle de la CAI (registres de destruction, certificats d'élimination physique ou numérique).

Plan d'action par étapes : Implanter votre calendrier de conservation

Étape 1 : Cartographier et catégoriser les renseignements personnels

Inventoriez l'ensemble des données détenues dans vos systèmes (ERP, CRM, serveurs RH, boîtes courriels) et attribuez à chaque type de document une base légale et un délai d'expiration clair.

Étape 2 : Rédiger le calendrier de conservation officiel

Établissez un document de gouvernance validé par la direction et le responsable de la protection des renseignements personnels (RPRP). Ce calendrier fixe les règles de conservation, d'archivage et de purge pour chaque service.

Étape 3 : Automatiser et exécuter les règles de destruction

Configurez vos logiciels de gestion pour alerter ou purger automatiquement les fichiers hors délai. Pour les supports physiques et numériques, appliquez une procédure irréversible (déchiquetage certifié, effacement sécurisé de niveau militaire).

Étape 4 : Documenter et former vos équipes

Rédigez un procès-verbal pour chaque session de purge et conservez les certificats de destruction. Formez les équipes RH, ventes et TI aux procédures pour garantir un respect continu du protocole.

Accompagnement & trousses d'affaires

Prêt à mettre vos opérations TI et votre conformité à niveau ?

Découvrez nos diagnostics Loi 25, nos gabarits d'automatisation Microsoft 365 et nos trousses de gouvernance conçues spécifiquement pour la réalité des organisations d'ici.