Loi 25 et gym au Québec : ce que vous devez vraiment faire

Obligations concrètes, sanctions, registre, droits des membres : guide pratique de la Loi 25 pour propriétaires de gym

Document sur un bureau ayant comme titre ''Loi25''


La Loi 25 (anciennement projet de loi 64) impose depuis 2023 des obligations strictes à tout commerce qui collecte des renseignements personnels au Québec. Un gym typique en collecte beaucoup : nom, adresse, certificat médical, photo d'accès, historique de paiement. Voici ce que vous devez réellement mettre en place.


1. Nommer un responsable de la protection des données

C'est l'étape #1, et la plus oubliée. Le propriétaire ou un cadre désigné doit être identifié comme responsable. Ses coordonnées doivent être publiées sur votre site web et accessibles à tout membre qui en fait la demande.


2. Tenir un registre des incidents

Tout incident de confidentialité (vol de portable, courriel envoyé au mauvais destinataire, intrusion système) doit être consigné. Si l'incident présente un risque sérieux, vous avez l'obligation de notifier la Commission d'accès à l'information ET les personnes concernées.


3. Obtenir un consentement clair

Le consentement à la collecte doit être : - Manifeste (case non précochée) - Libre et éclairé (pourquoi vous collectez quoi) - Spécifique pour chaque finalité - Granulaire (le membre peut refuser le marketing tout en acceptant la gestion du contrat)


4. Permettre l'exercice des droits

Tout membre peut exiger : - Accès à ses données - Rectification - Suppression (sous conditions) - Portabilité (export dans un format réutilisable) - Retrait du consentement

Vous devez répondre dans les 30 jours.


5. Encadrer les transferts hors-Québec

Si vos données sont hébergées à l'étranger ou si un sous-traitant est hors-Québec (un CRM américain par exemple), vous devez : - Réaliser une évaluation des facteurs relatifs à la vie privée - Documenter les mesures de protection - Informer les membres


6. Conserver uniquement le temps nécessaire

Une fois la finalité atteinte, les données doivent être détruites ou anonymisées. Conservation typique pour un gym : - Contrats actifs : pendant la durée + 3 ans (fiscalité) - Membres inactifs depuis +3 ans : à anonymiser - Vidéosurveillance : 30 à 90 jours selon la finalité


7. Sanctions : ce que vous risquez

Les amendes peuvent atteindre : - 25 millions $ ou 4% du chiffre d'affaires mondial pour les organisations - 100 000 $ pour les administrateurs

Même un petit gym peut être visé par une plainte de membre. La conformité n'est plus optionnelle.


SGS by TrainIQ est conçu pour faciliter votre conformité Loi 25 : hébergement Canada, exports et suppressions automatisés, journal d'accès, registre des consentements. Vous gardez la responsabilité, nous fournissons les outils.