Basés à Montréal · Bilingues · Loi 25 · LPRPDE · LCAP · CRTC · TCPA · AMF(418) 425-4348Prendre rendez-vousCentre de confianceEnglish

Impartir le suivi des leads sous la Loi 25 : quoi demander à votre fournisseur

Avant qu’un tiers appelle, texte ou écrive à vos prospects, voici les questions que vos équipes juridiques, de confidentialité et d’approvisionnement devraient poser.

Philippe LebelPhilippe Lebel, Directeur des opérations et responsable de la protection des renseignements personnels
Octobre 2026 · 7 min de lecture
Partager sur LinkedIn
CONFORMITÉ ET CONFIDENTIALITÉ

Pourquoi le choix d’un fournisseur est une décision de conformité

Quand vous confiez vos leads à une équipe externe, vous ne lui transférez pas vos obligations. Selon la Loi 25, l’entreprise qui a recueilli les renseignements personnels en demeure responsable, même quand c’est un fournisseur qui décroche le téléphone. Si votre fournisseur gère mal les données d’un prospect, c’est votre nom qui figure au registre des incidents.

Choisir un partenaire de suivi des leads, c’est donc autant une décision de confidentialité qu’une décision de vente. Bonne nouvelle : quelques questions directes vous diront vite si un fournisseur prend la chose au sérieux.

Y a-t-il une entente écrite qui protège les données?

La Loi 25 vous permet de communiquer des renseignements personnels à un fournisseur de services sans le consentement de la personne, mais seulement en vertu d’un contrat écrit. Ce contrat doit préciser les mesures de sécurité appliquées par le fournisseur, limiter l’utilisation des données au mandat confié et l’obliger à les détruire ou à les remettre à la fin du travail. Il doit aussi l’obliger à vous aviser rapidement de toute atteinte et vous permettre de vérifier sa conformité.

Demandez à voir cette clause avant toute chose. Un fournisseur qui hésite à la signer vous envoie un signal.

À retenir
Avant de signer, obtenez quatre choses par écrit : une clause de protection des données, le nom de leur responsable de la confidentialité, l’endroit où vos données sont stockées, et la façon dont les consentements et les désabonnements sont suivis.
Envie qu’on s’occupe de vos suivis?
On fait le suivi de vos leads, on les qualifie et on transfère les intéressés, dans le respect de la Loi 25, de la LPRPDE et de la LCAP.
Choisir un moment pour discuter

Qui est responsable, et comment les incidents sont-ils gérés?

Toute organisation assujettie à la Loi 25 doit avoir une personne responsable de la protection des renseignements personnels, dont le titre et les coordonnées sont publiés sur son site Web. Demandez à votre fournisseur qui occupe ce rôle chez lui et comment le joindre.

Demandez-lui ensuite comment il gère un incident de confidentialité. La Loi 25 exige de tenir un registre des incidents et d’aviser la Commission d’accès à l’information (CAI) et les personnes concernées lorsqu’un incident présente un risque de préjudice sérieux. Un fournisseur sérieux pourra vous expliquer son processus, qui est avisé et dans quels délais.

Les données sortiront-elles du Québec?

Avant de communiquer des renseignements personnels à l’extérieur du Québec, la Loi 25 exige une évaluation des facteurs relatifs à la vie privée pour confirmer qu’ils bénéficieront d’une protection adéquate. Bien des outils de suivi, composeurs et CRM hébergent leurs données dans d’autres provinces ou d’autres pays.

Demandez où travaillent les agents du fournisseur, où sont stockés les enregistrements d’appels et les données des leads, et quels sous-traitants ou logiciels ont accès aux données. Il vous faut ces réponses pour faire votre propre évaluation.

Comment gèrent-ils le consentement aux appels, textos et courriels?

Les suivis par texto et courriel sont visés par la Loi canadienne anti-pourriel (LCAP). Chaque message commercial doit reposer sur un consentement valide, identifier clairement l’expéditeur et comprendre un mécanisme de désabonnement fonctionnel. Les demandes de désabonnement doivent être traitées dans un délai de 10 jours ouvrables.

Les appels font intervenir les Règles sur les télécommunications non sollicitées du CRTC : vérifier la Liste nationale de numéros de télécommunication exclus lorsqu’elle s’applique, tenir une liste interne d’exclusion, identifier l’appelant et respecter les heures d’appel permises. Demandez au fournisseur de vous montrer comment le consentement est consigné pour chaque lead et comment les désabonnements reviennent dans vos systèmes.

Une liste de vérification rapide

  • Un contrat écrit qui limite l’utilisation des données et exige leur destruction à la fin du mandat
  • Une personne responsable des renseignements personnels désignée, avec coordonnées publiées
  • Un registre des incidents et un processus d’avis documentés
  • Une réponse claire sur l’endroit où travaillent les agents et où sont stockées les données
  • Un consentement consigné pour chaque lead et des désabonnements traités en 10 jours ouvrables
  • Chiffrement, contrôle des accès et vérification des antécédents des agents

Questions fréquentes

La Loi 25 s’applique-t-elle si mon entreprise est à l’extérieur du Québec?

C’est possible. La Loi 25 s’applique aux organisations qui recueillent, détiennent ou utilisent des renseignements personnels sur des personnes au Québec dans le cadre de leurs activités. Si vous générez des leads auprès de résidents du Québec, partez du principe qu’elle s’applique et validez avec un conseiller juridique.

Un fournisseur peut-il appeler mes leads sans leur redemander leur consentement?

En général oui, si votre consentement d’origine couvre ce type de suivi et que le fournisseur travaille en vertu d’un contrat écrit avec vous. Les textos et courriels exigent tout de même un consentement valide au sens de la LCAP.

Quelles sont les sanctions en cas de non-conformité?

La Loi 25 prévoit des sanctions administratives pécuniaires pouvant atteindre 10 millions de dollars ou 2 % du chiffre d’affaires mondial, et des amendes pénales pouvant atteindre 25 millions de dollars ou 4 % du chiffre d’affaires mondial, selon le montant le plus élevé.

Cet article est fourni à titre informatif seulement et ne constitue pas un avis juridique. Consultez un conseiller qualifié au sujet de vos obligations.

Philippe Lebel
Philippe Lebel, Directeur des opérations et responsable de la protection des renseignements personnels chez Multiply
Philippe dirige les opérations quotidiennes de Multiply et veille à la protection des renseignements personnels que l’entreprise traite pour ses partenaires.
LinkedIn