Ir al contenido

¿Qué es la Ley 25? Protección de datos personales en Quebec

La Ley 25 es la norma quebequense que moderniza las reglas de protección de los datos personales en los sectores privado y público. Adoptada en 2021 (a partir del proyecto de ley 64), refuerza obligaciones empresariales: gobernanza de datos, consentimiento, avisos de privacidad, evaluación de factores relativos a la vida privada y gestión de incidentes de confidencialidad. La Commission d'accès à l'information du Québec (CAI) supervisa su aplicación; el marco privado figura especialmente en la Loi sur la protection des renseignements personnels dans le secteur privé (P-39.1).

En una frase

La Ley 25 moderniza la protección de datos personales en Quebec e impone obligaciones concretas a las empresas.

Para recordar

  • No es una ley de geolocalización: «Ley 25» designa la reforma de privacidad de Quebec.
  • Abarca consentimiento, transparencia, gobernanza, proveedores e incidentes de confidencialidad.
  • Las empresas deben designar un responsable de la protección de los datos personales.
  • La CAI puede investigar e imponer sanciones administrativas pecuniarias.

Ficha del término

Ley 25
Loi 25 · Ley que moderniza disposiciones legislativas en materia de protección de datos personales · Proyecto de ley 64 · Reforma de privacidad de Quebec
Término en francés
Loi 25
Dominio
Cumplimiento / privacidad
Categoría
Marco legal de Quebec
Nivel
Intermedio

¿Qué cambia en la práctica la Ley 25?

Quebec ya tenía leyes de privacidad, pero varios mecanismos —gobernanza documentada, registro de incidentes, deberes más claros hacia proveedores tecnológicos— eran menos explícitos. La Ley 25 actualizó ese marco hacia expectativas modernas de transparencia y responsabilidad.

Para una empresa privada suele significar: nombrar un responsable de la protección de datos personales, publicar políticas claras, obtener consentimiento válido cuando corresponda, limitar la recogida a lo necesario y evaluar riesgos para la privacidad en proyectos de alto impacto.

Ante un incidente de confidencialidad con riesgo de perjuicio serio, la organización debe notificar a las personas afectadas y a la CAI cuando la ley lo exija, y llevar un registro de incidentes. En la web y productos digitales, eso se traduce en banners de consentimiento, plazos de conservación, cláusulas con proveedores y medidas de seguridad proporcionales.

¿Cómo se acerca una PME al cumplimiento de la Ley 25?

  1. 01

    Mapear los datos personales

    Identificar qué se recoge (formularios, CRM, analytics, RR. HH.), dónde reside, quién accede y con qué finalidades.

  2. 02

    Nombrar un responsable y documentar la gobernanza

    Designar a la persona responsable y redactar políticas y procedimientos (acceso, conservación, destrucción, proveedores).

  3. 03

    Ajustar consentimiento, avisos y sitios

    Actualizar avisos de privacidad, mecanismos de consentimiento y configuración de herramientas de marketing / analytics.

  4. 04

    Preparar la respuesta a incidentes

    Definir detección, evaluación del riesgo de perjuicio, notificaciones a la CAI / personas afectadas y el registro de incidentes.

Ejemplo concreto relacionado con la Ley 25

Una clínica privada de Quebec descubre que un Excel de citas se envió por error a un destinatario incorrecto. Evalúa el riesgo de perjuicio, registra el incidente, notifica a las personas cuando corresponde y refuerza controles (cifrado, listas de distribución, formación). Sin un proceso Ley 25, el equipo habría enviado solo un correo correctivo — sin trazabilidad ni medida correctiva.

¿Para qué sirve el cumplimiento de la Ley 25?

Gobernar datos de clientes y empleados

Saber qué datos existen, para qué y cuánto tiempo se conservan.

Asegurar formularios y marketing

Alinear cookies, CRM y campañas con consentimiento y finalidades claros.

Enmarcar proveedores cloud y TI

Contratar obligaciones de confidencialidad y avisos en caso de incidente.

Reaccionar correctamente ante una fuga

Evaluar, documentar y notificar según la CAI, no improvisando.

Fortalezas y exigencias de la Ley 25

  • Aclara las expectativas de transparencia hacia las personas
  • Impulsa a mapear y gobernar mejor los datos
  • Enmarca los incidentes de confidencialidad con deberes precisos
  • Se alinea con una cultura moderna de responsabilidad
  • Carga real de cumplimiento para las PME (políticas, registros, proveedores)
  • Algunos temas son técnicos (consentimiento, evaluaciones de privacidad)
  • Puede haber investigaciones y sanciones por incumplimiento
  • Las herramientas digitales (analytics, píxeles) suelen requerir reconfiguración

¿En qué se diferencia la Ley 25 de la LPRPDE (federal)?

Ley 25LPRPDE / PIPEDA (federal)
Alcance geográficoDerecho de Quebec; aplica a empresas bajo el marco provincial del sector privadoLey federal canadiense del sector privado en jurisdicción federal
Autoridad de supervisiónCommission d'accès à l'information du Québec (CAI)Comisariado federal de protección de la vida privada de Canadá
Enfoque PME en QCReforma reciente muy visible para sitios, RR. HH. e incidentes en QuebecMarco nacional que puede seguir aplicando según la organización
ConclusiónEmpezar por las obligaciones provinciales (P-39.1 modernizada)Puede coexistir en actividades interprovinciales / federales

Por qué la Ley 25 importa para su organización

En Quebec, casi toda PME recoge datos personales: clientes, prospectos, empleados, pacientes o usuarios. La Ley 25 convierte la privacidad en exigencias operativas — políticas, consentimiento, proveedores, incidentes. Cumplir reduce el riesgo de sanciones y de pérdida de confianza; sobre todo, evita descubrir demasiado tarde por dónde circulan realmente sus datos.

Preguntas frecuentes

¿La Ley 25 trata de geolocalización o mapas?

No. En el contexto de privacidad de Quebec, «Ley 25» designa la reforma de protección de datos personales — no una ley de geografía.

¿Afecta a todas las PME?

Cuando una empresa recoge, usa o comunica datos personales en el marco de sus actividades en Quebec, el marco del sector privado (P-39.1) suele aplicar. Consulte a la CAI para el alcance preciso.

¿Hace falta un abogado para cumplir?

El asesoramiento jurídico ayuda en zonas grises, pero muchas acciones son operativas: inventario de datos, políticas, configuración de herramientas, procedimiento de incidentes.

¿Qué hacer ante un incidente de confidencialidad?

Contener, evaluar el riesgo de perjuicio serio, documentar en el registro y notificar a la CAI y a las personas cuando la ley lo exija. Las guías de la CAI detallan los pasos.

Términos relacionados

Fuentes y referencias

¿Necesita aclarar sus obligaciones Ley 25 en web, CRM o proveedores?

Hablar de cumplimiento y datos
Glosario