Quebec Law 25 (Act respecting the protection of personal information in the private sector) free register: one record per processing activity with purpose, categories of personal information, categories of data subjects, recipients, retention period and legal basis; a confidentiality incident register holding the seven mandatory elements, with the date the organisation BECAME AWARE kept separate from the date of the incident, and logging every incident including those with no risk of serious injury; the designated privacy officer with the written delegation and the publication of title and contact details; and a tamper-proof event log. Every legal figure ships as a dated record carrying its primary source URL. LGPL-3.
Présentation
Loi 25 — les deux registres que la loi exige, tenus dans Odoo
La Loi modernisant des dispositions législatives en matière de protection des renseignements personnels — la « Loi 25 » — demande à toute entreprise qui exerce au Québec deux choses tenues par écrit, et une personne désignée.
Ce module les tient. Il ne fait rien d'autre, et il le dit.
Le registre des activités de traitement
Une fiche par activité — la paie, l'infolettre, les dossiers clients, la vidéosurveillance de l'entrepôt. Six rubriques, qui sont les six questions qu'on se fait poser : pourquoi (la finalité), quoi (les catégories de renseignements personnels), sur qui (les catégories de personnes concernées), pour qui (les destinataires, internes et externes), combien de temps (la durée de conservation et ce qui la justifie), et à quel titre (la base juridique).
La base juridique est un champ libre, et c'est délibéré. La source consultée le 14 septembre 2026 ne publie pas de liste fermée des fondements admis dans le secteur privé québécois. Une liste déroulante reviendrait à inventer une taxonomie et à la faire passer pour la loi.
Le registre des incidents de confidentialité
Tous les incidents s'y consignent, y compris ceux qui ne présentent pas de risque de préjudice sérieux. C'est le point que les tableurs ratent : on n'y note que ce qui a fait du bruit, et le registre finit par prouver le contraire de ce qu'on voulait montrer.
Les sept éléments exigés par la source y sont, un par un : les renseignements visés ou la raison de l'impossibilité de les décrire, les circonstances, la date ou la période de l'incident, la date ou la période de prise de connaissance, le nombre de personnes concernées ou son approximation, les éléments menant à conclure au risque de préjudice sérieux ou à son absence, enfin les dates des avis et les mesures prises.
La date de prise de connaissance est un champ à part, et le module refuse qu'elle précède l'incident. Ce n'est pas une coquetterie : la conservation du registre se compte à partir d'elle, et c'est elle qui fait courir les obligations d'avis.
Le responsable désigné
Sans délégation écrite, la fonction revient par défaut à la personne ayant la plus haute autorité : il n'y a jamais « personne ». La délégation se fait par écrit, en tout ou en partie, et le module refuse une délégation dont l'écrit n'est ni joint ni décrit. Le titre et les coordonnées se publient sur le site Web de l'entreprise, ou par tout autre moyen approprié à défaut de site.
Et la Commission n'a pas à être informée de cette désignation. C'est écrit à l'écran, parce que beaucoup le croient et perdent du temps à chercher une démarche qui n'existe pas.
Le journal ne se réécrit pas
Inscription d'un traitement, modification d'une finalité, consignation d'un incident, appréciation du risque, avis transmis, mesures prises : chaque geste laisse une ligne datée et signée. Une règle d'enregistrement refuse la modification et la suppression à tout le monde, responsable compris.
Un registre d'incidents qu'on peut corriger après coup — antidater une prise de connaissance, effacer un incident devenu gênant — ne prouve rien à la Commission d'accès à l'information. Il prouve même le contraire : qu'on a pu le faire.
Le module constate, il ne conclut pas
Il dit qu'un incident n'a pas encore fait l'objet d'un avis consigné. Il ne dit ni que le risque de préjudice est sérieux, ni que l'entreprise est en défaut. Ces deux jugements ne sont pas des calculs : ils s'apprécient, avec un conseil, et ils sont saisis par l'utilisateur, datés et signés.
Aucune valeur réglementaire n'est écrite dans le code
Les délais, les durées et les montants de sanction sont livrés comme des enregistrements datés portant l'URL de leur source primaire et la date de leur consultation. Ils se corrigent depuis l'écran, sans livraison de code.
Le délai de l'avis à la Commission est livré marqué « valeur non trouvée », avec sa réserve écrite : la source dit « s'empresser » et ne chiffre rien. Le module ne chiffre donc rien et ne calcule aucune échéance pour cet avis. Une fausse confirmation est pire que l'absence : elle éteint la vigilance.
Ce que ce module ne fait pas
Aucune évaluation des facteurs relatifs à la vie privée, aucune génération d'avis, aucun suivi des demandes d'accès avec son échéance, aucune alerte de conservation, aucun dépôt à la Commission. Ces fonctions sont réunies dans dyo_loi25_qc, l'édition complète.
Recherché aussi sous : Loi 25 Odoo, Law 25 Quebec Odoo, registre des incidents de confidentialité, registre des activités de traitement Québec, responsable de la protection des renseignements personnels, CAI Québec, loi sur le privé.
Caractéristiques
| Prix | Gratuit |
|---|---|
| Licence | LGPL-3 |
| Séries Odoo | 19.0 : publiée sur l'Odoo Apps Store ; 20.0 : publiée sur l'Odoo Apps Store |
| Version | 1.0.0 |
| Édition | Odoo Community / sur site |
| Nom technique | dyo_loi25_qc_lite |
| Domaine | Métiers et services |
| Version premium | dyo_loi25_qc |
Prix hors taxes tel qu'affiché sur l'Odoo Apps Store ; l'achat et l'installation se font sur le Store ou via votre instance Omnifloo.