Tous les articles
Actualités & Tendances du marché

Loi 25 Québec et recrutement : guide de conformité pour les RH

La Loi 25 a changé les règles de protection des données au Québec. Comment recruter en conformité ? Guide complet pour les RH : consentement, droit d'accès, sécurité des données candidats.

Équipe RecruitEasy

Équipe RecruitEasy

Auteur

1 avril 2026
18 min de lecture
0
Loi 25 Québec et recrutement : guide de conformité pour les RH

La Loi 25 (Loi modernisant des dispositions législatives en matière de protection des renseignements personnels) a transformé les obligations des RH au Québec depuis 2023. Comment s'assurer que votre recrutement reste en conformité ?

Ce qu'il faut savoir sur la Loi 25

Pas besoin de panique : la Loi 25 ne change pas radicalement le recrutement. Elle renforce plutôt la protection des candidats.

Changements clés :

  • Droit d'accès renforcé : les candidats peuvent demander tous leurs données
  • Droit à l'oubli : les candidats peuvent demander suppression après un délai
  • Consentement explicite : pour certains traitements
  • Sécurité des données : obligations accrues
  • Transparence : clarté sur comment on utilise les données

Les obligations clés pour recruter en conformité

1. Consentement explicite

Avant : Collecte implicite de données du CV Après : Consentement clair, opt-in (pas opt-out)

À faire :

  • Texte clair expliquant la collecte de données
  • Checkbox explicite : "J'accepte que mes données soient utilisées pour ce recrutement"
  • Information sur la durée de conservation
  • Possibilité facile de retirer consentement

Exemple bon texte :

"En soumettant votre candidature, vous consentez à ce que vos données personnelles (CV, coordonnées, etc.) soient utilisées pour évaluer votre candidature. Ces données seront conservées 6 mois, puis supprimées sauf si vous rejoignez l'équipe. Vous pouvez modifier ou retirer votre consentement à tout moment."

2. Droit d'accès des candidats

Nouveau : Un candidat peut demander "Donnez-moi toutes les données que vous avez sur moi"

À faire :

  • Système pour traiter ces demandes (max 30 jours)
  • Identification facile du candidat
  • Export complet et compréhensible de ses données
  • Documentation de la demande et réponse

Pratiqu ement :

  • Option "Demander mes données" sur votre ATS
  • Export automatisé si possible
  • Vérification avant envoi (pas d'infos d'autres candidats)

3. Droit à l'oubli

Nouveau : Candidat peut demander suppression de ses données après un délai (généralement 6-12 mois post-recrutement)

À faire :

  • Processus clair pour suppression
  • Respecter délai de 30 jours
  • Suppression complète (CV, emails, notes, tout)
  • Exception : si données légalement requises (ex: preuve d'embauche)

Défi : Une note de manager "Bon candidat, peut relancer dans 6 mois" — c'est une donnée à supprimer si demandé

4. Sécurité des données

Obligation renforcée : Protéger les données contre piratage, perte, etc.

À vérifier avec votre ATS :

  • Chiffrement des données (en transit et au repos)
  • Serveurs au Canada (important légalement)
  • Backup automatisé
  • Accès limité (qui a accès aux CV ?)
  • Audit de sécurité régulier

Bon signe : ATS certifié ISO 27001 ou SOC 2

5. Transparence sur l'utilisation des données

Obligation : Clarté sur comment vous utilisez les données

Questions clés :

  • Utilisez-vous l'IA pour trier les CV ? Dites-le.
  • Vendez-vous les données (non, c'est illégal) ? Clarifiez.
  • Partagez-vous avec d'autres départements ? Dites-le.
  • Gardez-vous les données indéfiniment ? Spécifiez combien de temps.

À communiquer clairement :

"Nous utilisons une IA pour analyser votre CV et le comparer avec nos besoins. Cette IA ne fait pas de décision automatique seule - un humain valide toujours. Vos données sont conservées 6 mois."

Risques et pénalités réels

Vous vous demandez "Quel est l'impact si on ne respecte pas ?"

Pénalités pour non-conformité :

  • Amende administrative : jusqu'à 50 000$ (première violation)
  • Amende répétée : jusqu'à 100 000$+ (multi-violations)
  • Action en justice : candidat peut poursuivre (dommages potentiels)
  • Atteinte à réputation : candidats évitent votre entreprise (-30% candidatures)
  • Intervention CNIL-Québec : Audit complet, disruption opérationnelle

Cas réels (2023-2025)

Cas 1 : Collecte biométrique non consentie

  • Situation : Agence demandait "selfie" lors candidature (prétexte sécurité)
  • Violation : Données biométriques ≠ consentement explicite
  • Conséquence : Amende 45 000$ + obligation supprimer 500+ selfies
  • Temps gestion : 6 mois de corrections

Cas 2 : Rétention données indéfinie

  • Situation : PME gardait tous les CVs "au cas où" sans communication
  • Violation : Pas de durée de rétention communiquée
  • Conséquence : 1 demande d'accès d'un candidat non répondue 30 jours → amende 12 000$
  • Lesson: Durée doit être spécifiée (ex: 6 mois post-recrutement)

Cas 3 : IA sans transparence

  • Situation : Startup utilisait IA pour ranking candidats, pas mentionné nulle part
  • Violation : Processus décisionnel automatisé sans transparence
  • Conséquence : Amende 28 000$ + obligation d'explication IA
  • Impact : Candidats refusaient appliquer ailleurs (réputation)

Cas 4 : Partage données non autorisé

  • Situation : RH envoyait CVs à manager par email personnel (pas chiffré)
  • Violation : Pas de mesures sécurité + partage implicite
  • Conséquence : Amende 35 000$ (données sensibles mal protégées)
  • Fix : Email chiffré + accord data processing + accès contrôlé

Comparaison : Loi 25 vs RGPD

Si vous travaillez Canada + Europe, attention :

AspectLoi 25 QuébecRGPD Europe
Droit d'accès30 jours max30 jours max
Droit à l'oubli6-12 mois après1 mois de demande
ConsentementOpt-in expliciteOpt-in explicite
Pénalité max100 000$4% revenue mondiale
Localisation dataCanada recommandéeEU seulement
Breach notificationPas requis si low-riskRequis si risk

Stratégie : Si recrutement multilingue/multi-pays, appliquez RGPD (plus strict) = compliant Loi 25 aussi

Timeline de conformité recommandée

Si vous n'êtes pas conforme actuellement :

Mois 1 :

  • Audit interne (où sont les données, qui a accès, durées)
  • Consultation juridique (1h de consultation = ~500$)
  • Identifier écarts Loi 25

Mois 2 :

  • Mise à jour politique confidentialité
  • Mise à jour formulaire candidature (consentement)
  • Audit ATS actuel (certifié Loi 25?)

Mois 3 :

  • Migration ATS si nécessaire
  • Training équipe RH
  • Documentation processus suppression/accès

Ongoing :

  • Annuel : Audit conformité
  • Tri-annuel : Training RH
  • Upon breach : Notification 30j + plan correction

Templates Loi 25 : Prêts à adapter

Template 1 : Texte de consentement pour formulaire candidature

En soumettant votre candidature, vous consentez à ce que vos données personnelles (nom, coordonnées, CV, lettres de motivation, résultats tests) soient utilisées pour évaluer votre candidature à ce poste. Ces données seront : - Consultées par notre équipe RH et manager responsable du poste - Conservées jusqu'à 6 mois après la fin du processus de recrutement - Supprimées complètement si vous nous en faites la demande - Jamais vendues ou partagées à tiers Vous pouvez retirer votre consentement à tout moment en contactant: privacy@monentreprise.ca Nous utilisons une technologie IA pour pré-analyser les candidatures (tri automatique). Cela aide à identifier les candidats correspondant aux critères. Aucune décision finale n'est prise par l'IA seule - un humain valide toujours.

Template 2 : Email réponse demande d'accès aux données

Bonjour [Candidat], Merci pour votre demande d'accès à vos données personnelles en vertu de la Loi 25. Ci-joint, l'export complet des données que nous avons collectées : - Votre CV soumis - Vos coordonnées - Résultats des tests (si applicable) - Notes d'entretiens - Emails de communication Cette demande a été traitée dans le délai de 30 jours requis par la loi. Si vous avez des questions sur ces données, répondez à cet email. Cordialement, [Équipe RH]

Template 3 : Email suppression post-recrutement

Bonjour [Candidat], Merci de votre intérêt pour notre entreprise. Nous avons poursuivi notre processus avec d'autres candidats pour ce rôle, mais votre profil reste intéressant pour futures opportunités. Vos données personnelles seront conservées 6 mois de ce date, puis supprimées automatiquement. Si vous souhaitez que nous supprimions plus tôt, dites-le nous. Nous vous souhaitons bonne chance ! [Équipe RH]

Checklist de conformité Loi 25 pour le recrutement

Avant de publier une offre

  • Politique de confidentialité à jour (accessible en ligne)
  • Mention claire sur le formulaire de candidature (texte de consentement)
  • Consentement opt-in explicite (checkbox requise)
  • Durée de conservation spécifiée (ex: 6 mois post-recrutement)
  • Information sur qui a accès aux données (RH, managers concernés)

Pendant le processus de recrutement

  • Candidats informés que leurs données vont au manager pour entretien
  • Pas de partage avec tiers non autorisé
  • Tests/évaluations expliqués et consentis
  • Feedback constructif (le droit d'accès, c'est y avoir accès)

Après le recrutement

Si candidat accepté (nouveau employé) :

  • Données transférées au dossier employé (nouveau consentement)
  • Données de recrutement archivées

Si candidat refusé :

  • Email indiquant "Vos données seront supprimées après 6 mois"
  • Option pour candidat de demander suppression immédiate
  • Suppression effective après délai

Les meilleures pratiques 2026

1. Utiliser un ATS conforme Loi 25

Cherchez :

  • ATS québécois ou nord-américain avec bonne conformité
  • Serveurs au Canada
  • Documentation de conformité disponible
  • Support pour demandes d'accès/suppression

À demander au vendeur :

  • "Êtes-vous conforme Loi 25 ?"
  • "Où sont stockées les données ?"
  • "Comment gérez-vous demandes d'accès ?"
  • "Certification de sécurité ?"

2. Documenter vos processus

Cela vous protège légalement :

  • Politique de rétention des données
  • Procédure pour demandes d'accès
  • Qui a accès à quoi
  • Log des modifications/suppressions

3. Former votre équipe RH

Les RH doivent comprendre :

  • Droit d'accès des candidats (peuvent demander tout)
  • Droit à l'oubli (peuvent demander suppression)
  • Consentement explicite requis
  • Transparence avec candidats

4. Soyez proactif avec candidats

Améliore aussi votre marque employeur :

  • Clarté et honnêteté sur l'utilisation des données
  • Facile de retirer données si change d'avis
  • Respect de la vie privée

Audit rapide : Êtes-vous conforme? (5 min)

Répondez oui ou non :

  1. Votre formulaire de candidature a un texte clair sur consentement ? ✓ ou ✗
  2. Vous pouvez retrouver TOUS les CVs d'un candidat sur demande ? ✓ ou ✗
  3. Vous avez une politique de rétention (ex: 6 mois post-recrutement) ? ✓ ou ✗
  4. Vous sauriez comment supprimer complètement un candidat de vos systèmes ? ✓ ou ✗
  5. Votre ATS a serveurs au Canada ? ✓ ou ✗
  6. Vos données sont chiffrées (en transit et au repos) ? ✓ ou ✗
  7. Votre équipe RH a reçu formation Loi 25 ? ✓ ou ✗

Scoring :

  • 7/7 = Excellent, aucune action urgente
  • 5-6/7 = Bon, quelques ajustements mineurs
  • 3-4/7 = À risque, action recommandée
  • < 3/7 = Non-conforme, urgence légale

Si score < 5/7, priorité #1 : mettre à jour ATS et politiques (peut prendre 2-4 semaines)

Coûts de non-conformité vs conformité

Scénario PME (30 embauches/an):

Non-conforme (à risque):

  • Amendes potentielles : 20000-100000$ (une violation peut coûter cher)
  • Temps légal : 100+ heures de gestion
  • Réputation : Glassdoor/LinkedIn négatif si violation publique

Conforme :

  • Setup initial ATS conforme : 2000$ (part d'ATS)
  • Formation équipe : 500$ (2-3h × 50$/h)
  • Documentation : 500$ (templates + processus)
  • Vérification annuelle : 500$ (maintenance)
  • Total année 1 : 3500$

ROI simple :

  • Risk = potential 20-100k$ en amendes
  • Investment = 3500$ en conformité
  • Protection ratio = 6:1 to 28:1

Verdict: C'est un no-brainer. Investissez en conformité.

Conclusion

La Loi 25 n'est pas votre ennemie — c'est une protection pour vos candidats (et accessoirement, pour vous).

Les entreprises qui la respectent bien :

  • Gagnent en confiance auprès des candidats
  • Évitent les litiges coûteux
  • Construisent une meilleure réputation

Prochaines étapes :

  • Vérifiez votre conformité actuelle
  • Auditez votre ATS (certifié Loi 25 ?)
  • Mettre à jour politique de confidentialité
  • Former votre équipe

Utilisez un ATS moderne et conforme pour simplifier la gestion de la conformité.

Équipe RecruitEasy

Écrit par

Équipe RecruitEasy

Partage des conseils pratiques pour aider les recruteurs à mieux travailler avec l'IA.

Commentaires

Envie d'essayer RecruitEasy ?

Mettez en pratique ce que vous venez de lire. Démarrez gratuitement et découvrez comment notre IA simplifie chaque étape de votre recrutement.

Sans carte de créditMise en place rapideSupport en français