Gobernar datos de clientes y empleados
Saber qué datos existen, para qué y cuánto tiempo se conservan.
La Ley 25 es la norma quebequense que moderniza las reglas de protección de los datos personales en los sectores privado y público. Adoptada en 2021 (a partir del proyecto de ley 64), refuerza obligaciones empresariales: gobernanza de datos, consentimiento, avisos de privacidad, evaluación de factores relativos a la vida privada y gestión de incidentes de confidencialidad. La Commission d'accès à l'information du Québec (CAI) supervisa su aplicación; el marco privado figura especialmente en la Loi sur la protection des renseignements personnels dans le secteur privé (P-39.1).
En una frase
La Ley 25 moderniza la protección de datos personales en Quebec e impone obligaciones concretas a las empresas.
Para recordar
Ficha del término
Quebec ya tenía leyes de privacidad, pero varios mecanismos —gobernanza documentada, registro de incidentes, deberes más claros hacia proveedores tecnológicos— eran menos explícitos. La Ley 25 actualizó ese marco hacia expectativas modernas de transparencia y responsabilidad.
Para una empresa privada suele significar: nombrar un responsable de la protección de datos personales, publicar políticas claras, obtener consentimiento válido cuando corresponda, limitar la recogida a lo necesario y evaluar riesgos para la privacidad en proyectos de alto impacto.
Ante un incidente de confidencialidad con riesgo de perjuicio serio, la organización debe notificar a las personas afectadas y a la CAI cuando la ley lo exija, y llevar un registro de incidentes. En la web y productos digitales, eso se traduce en banners de consentimiento, plazos de conservación, cláusulas con proveedores y medidas de seguridad proporcionales.
Identificar qué se recoge (formularios, CRM, analytics, RR. HH.), dónde reside, quién accede y con qué finalidades.
Designar a la persona responsable y redactar políticas y procedimientos (acceso, conservación, destrucción, proveedores).
Actualizar avisos de privacidad, mecanismos de consentimiento y configuración de herramientas de marketing / analytics.
Definir detección, evaluación del riesgo de perjuicio, notificaciones a la CAI / personas afectadas y el registro de incidentes.
Una clínica privada de Quebec descubre que un Excel de citas se envió por error a un destinatario incorrecto. Evalúa el riesgo de perjuicio, registra el incidente, notifica a las personas cuando corresponde y refuerza controles (cifrado, listas de distribución, formación). Sin un proceso Ley 25, el equipo habría enviado solo un correo correctivo — sin trazabilidad ni medida correctiva.
Saber qué datos existen, para qué y cuánto tiempo se conservan.
Alinear cookies, CRM y campañas con consentimiento y finalidades claros.
Contratar obligaciones de confidencialidad y avisos en caso de incidente.
Evaluar, documentar y notificar según la CAI, no improvisando.
| Ley 25 | LPRPDE / PIPEDA (federal) | |
|---|---|---|
| Alcance geográfico | Derecho de Quebec; aplica a empresas bajo el marco provincial del sector privado | Ley federal canadiense del sector privado en jurisdicción federal |
| Autoridad de supervisión | Commission d'accès à l'information du Québec (CAI) | Comisariado federal de protección de la vida privada de Canadá |
| Enfoque PME en QC | Reforma reciente muy visible para sitios, RR. HH. e incidentes en Quebec | Marco nacional que puede seguir aplicando según la organización |
| Conclusión | Empezar por las obligaciones provinciales (P-39.1 modernizada) | Puede coexistir en actividades interprovinciales / federales |
En Quebec, casi toda PME recoge datos personales: clientes, prospectos, empleados, pacientes o usuarios. La Ley 25 convierte la privacidad en exigencias operativas — políticas, consentimiento, proveedores, incidentes. Cumplir reduce el riesgo de sanciones y de pérdida de confianza; sobre todo, evita descubrir demasiado tarde por dónde circulan realmente sus datos.
No. En el contexto de privacidad de Quebec, «Ley 25» designa la reforma de protección de datos personales — no una ley de geografía.
Cuando una empresa recoge, usa o comunica datos personales en el marco de sus actividades en Quebec, el marco del sector privado (P-39.1) suele aplicar. Consulte a la CAI para el alcance preciso.
El asesoramiento jurídico ayuda en zonas grises, pero muchas acciones son operativas: inventario de datos, políticas, configuración de herramientas, procedimiento de incidentes.
Contener, evaluar el riesgo de perjuicio serio, documentar en el registro y notificar a la CAI y a las personas cuando la ley lo exija. Las guías de la CAI detallan los pasos.
¿Necesita aclarar sus obligaciones Ley 25 en web, CRM o proveedores?
Hablar de cumplimiento y datos