Loi 25 et Microsoft 365 : Guide pratique pour PME
Découvrez comment configurer Microsoft 365 pour respecter la Loi 25 sur la protection des renseignements personnels au Québec.

Votre entreprise utilise Microsoft 365 mais vous vous demandez si vous respectez vraiment la Loi 25 ? Vous n'êtes pas seul. Depuis l'entrée en vigueur de cette loi québécoise sur la protection des renseignements personnels, de nombreuses PME naviguent à l'aveugle, craignant des sanctions pouvant atteindre 25 millions de dollars.
La bonne nouvelle : Microsoft 365 peut devenir votre meilleur allié pour la conformité à la Loi 25. Mais seulement si vous configurez correctement les paramètres de sécurité et de confidentialité. Sans ces ajustements, vos données personnelles pourraient transiter par des serveurs américains sans protection adéquate.
Comprendre les exigences spécifiques de la Loi 25 pour Microsoft 365
La Loi 25 impose trois obligations majeures qui impactent directement votre utilisation de Microsoft 365. D'abord, vous devez obtenir un consentement explicite avant de collecter des renseignements personnels via Teams, SharePoint ou Outlook. Ensuite, vous devez pouvoir localiser géographiquement vos données et contrôler leur transfert hors du Canada.
Enfin, vous devez implémenter des mesures de sécurité "appropriées" selon la sensibilité des données. Pour une PME québécoise, cela signifie activer l'authentification multifacteur, chiffrer les communications et configurer la rétention des données selon vos besoins métier.
Microsoft stocke par défaut les données canadiennes dans ses centres de données au Canada, mais certains services peuvent traiter temporairement des données aux États-Unis. Cette nuance technique peut vous exposer à des risques de conformité si elle n'est pas correctement gérée.

Configuration étape par étape pour la conformité Loi 25
Commencez par accéder au Centre de conformité Microsoft 365 via admin.microsoft.com. Dans l'onglet "Gouvernance des informations", configurez d'abord vos politiques de rétention. Définissez des durées de conservation spécifiques pour chaque type de document : 7 ans pour les factures, 3 ans pour les communications clients, 1 an pour les logs système.
Activez ensuite le chiffrement avancé dans "Sécurité et conformité". Sous "Protection des informations", créez des étiquettes de sensibilité : "Public", "Interne", "Confidentiel" et "Restreint". Appliquez automatiquement l'étiquette "Confidentiel" aux documents contenant des numéros d'assurance sociale ou d'assurance maladie.
Dans Teams, désactivez le stockage de données dans les serveurs non-canadiens via "Paramètres d'organisation > Sécurité et conformité > Résidence des données". Cette étape cruciale garantit que vos réunions et conversations restent sur le territoire canadien.
Configurez l'audit unifié pour tracer toutes les actions sur vos données personnelles. Activez "Recherche dans le journal d'audit" et programmez des rapports mensuels sur l'accès aux dossiers contenant des informations sensibles.
Gérer les consentements et les droits des individus avec Office 365
Microsoft 365 offre des outils intégrés pour gérer les demandes d'accès, de rectification et de suppression prévues par la Loi 25. Utilisez le "Gestionnaire de demandes d'objet de données" dans le Centre de conformité pour automatiser ces processus.
Créez des formulaires Power Apps pour collecter les consentements explicites avant d'ajouter des contacts à vos listes de diffusion Outlook. Intégrez ces formulaires à SharePoint pour conserver une trace horodatée de chaque consentement obtenu.
Pour les demandes de suppression, utilisez la fonction "Suppression de contenu" qui efface définitivement les données des serveurs Microsoft dans les 30 jours. Documentez chaque action via le journal d'audit pour prouver votre conformité lors d'éventuels contrôles.
Configurez des alertes automatiques via Power Automate quand un employé accède à plus de 100 dossiers personnels par jour. Cette surveillance proactive vous permet de détecter rapidement les accès anormaux ou non autorisés.

Sécuriser les communications Teams et Outlook selon la Loi 25
Teams nécessite une attention particulière car les conversations peuvent contenir des renseignements personnels sensibles. Activez la "Prévention de perte de données" (DLP) pour bloquer automatiquement le partage de numéros de carte de crédit ou de données médicales dans les conversations.
Configurez les politiques de réunion pour exiger un mot de passe et une salle d'attente pour toute réunion incluant des clients externes. Désactivez l'enregistrement automatique des réunions contenant potentiellement des données personnelles sensibles.
Dans Outlook, activez le chiffrement S/MIME pour les communications avec vos partenaires d'affaires. Configurez des règles de transport pour chiffrer automatiquement tous les emails contenant des mots-clés sensibles comme "NAS", "carte de crédit" ou "dossier médical".
Utilisez Advanced Threat Protection pour scanner les pièces jointes et liens suspects. Cette protection supplémentaire prévient les tentatives d'hameçonnage qui pourraient compromettre vos données personnelles.
Nos services de cybersécurité incluent la configuration complète de ces protections avancées pour votre environnement Microsoft 365.
Auditer et documenter votre conformité Loi 25
La documentation constitue votre meilleure défense en cas de contrôle de la Commission d'accès à l'information. Créez un registre des activités de traitement dans SharePoint, documentant chaque utilisation de données personnelles, sa finalité, sa durée de conservation et les mesures de sécurité appliquées.
Programmez des rapports trimestriels depuis le Centre de conformité Microsoft 365. Ces rapports doivent inclure : le nombre d'incidents de sécurité, les demandes d'accès traitées, les transferts de données hors Canada, et les formations dispensées aux employés.
Utilisez Microsoft Purview pour effectuer des analyses d'impact sur la vie privée automatisées. Cet outil identifie les flux de données à risque et propose des mesures correctives spécifiques à votre environnement.
Conservez tous les logs d'audit pendant minimum 3 ans, même après suppression des données originales. Ces traces techniques prouvent vos efforts de conformité et peuvent réduire significativement les sanctions en cas de violation.

Formations et sensibilisation des équipes
Vos employés constituent souvent le maillon faible de la chaîne de protection des données. Organisez des formations trimestrielles sur les bonnes pratiques Microsoft 365 : utilisation des étiquettes de confidentialité, gestion sécurisée des partages externes, et reconnaissance des tentatives d'hameçonnage.
Créez un guide de référence rapide dans SharePoint, accessible à tous les employés. Ce guide doit couvrir les procédures de base : comment classifier un document, quand demander un consentement, comment signaler un incident de sécurité.
Simulez des incidents de sécurité avec Microsoft Defender pour Office 365. Ces exercices pratiques permettent à vos équipes de réagir correctement en situation réelle et identifient les besoins de formation supplémentaires.
Mettez en place un système de récompenses pour encourager les bonnes pratiques. Un simple classement mensuel des employés les plus vigilants en matière de sécurité peut considérablement améliorer l'adoption des procédures.
Notre équipe d'experts en migration Microsoft 365 peut vous accompagner dans la mise en place de ces formations et la configuration sécurisée de votre environnement. Une évaluation complète de vos besoins commence par une consultation gratuite où nous analysons votre configuration actuelle et identifions les risques de non-conformité spécifiques à votre secteur d'activité.
Articles connexes

Une base d'accès conditionnel gratuite pour M365
Déployez une base d'accès conditionnel renforcée pour Microsoft 365 en heures, pas en semaines. Publication GitHub gratuite de Mirage Informatique.

Microsoft 365 E7 Frontier : ce que les PME doivent savoir
La suite Microsoft 365 E7 Frontier sort le 1er mai 2026. Découvrez son contenu, à qui elle s'adresse et comment les PME québécoises doivent se préparer.

Fin du support d'Office LTSC 2021 : plan PME
Le support d'Office LTSC 2021 se termine en octobre 2026. Découvrez les voies de migration pratiques pour PME et planifiez votre mise à niveau dès aujourd'hui.