Gestion du restaurant loi 25 données clients réglementation

Loi 25 au restaurant : vos obligations pour les renseignements personnels de vos clients

Rédigé par Ludovic Frank Publié le 8 min de lecture
Restauratrice québécoise tenant un carnet de clients fermé par un cadenas doré devant un coffre-fort entrouvert dans sa salle de restaurant

Chaque service remplit votre système de réservation de renseignements personnels : des noms, des numéros de cellulaire, des courriels, parfois une allergie ou une occasion spéciale. Depuis la Loi 25, ces informations sont encadrées par des obligations précises qui s'appliquent à toutes les entreprises du Québec, du travailleur autonome à la grande chaîne. Un restaurant de 30 places n'y échappe pas.

La bonne nouvelle : pour un restaurant indépendant, la conformité tient à une poignée de gestes concrets, pas à un service juridique. Ce guide les passe en revue un par un, avec les sources officielles de la Commission d'accès à l'information (CAI). Et comme votre logiciel de réservation pour restaurant est l'endroit où vivent la plupart de ces renseignements, nous terminons par les questions à poser à votre fournisseur.

La Loi 25 s'applique-t-elle à votre restaurant ?

Oui. La Loi 25 (officiellement la Loi modernisant des dispositions législatives en matière de protection des renseignements personnels) a réformé la Loi sur la protection des renseignements personnels dans le secteur privé, et celle-ci vise toute entreprise qui recueille, utilise ou conserve des renseignements personnels au Québec, sans seuil de taille ni de chiffre d'affaires (CAI, principaux changements apportés par la Loi 25).

Un renseignement personnel, c'est tout ce qui permet d'identifier une personne : un nom associé à un numéro de téléphone, un courriel, un historique de visites. Dès que vous prenez une réservation, vous en recueillez. L'autorité de contrôle est la CAI, pas un organisme fédéral : pour l'essentiel de l'activité d'un restaurant québécois avec sa clientèle, c'est le régime québécois qui s'applique.

Si vous avez déjà lu des guides européens sur le RGPD, la logique vous semblera familière, mais les obligations, les autorités et les sanctions sont différentes : au Québec, c'est la Loi 25 qui fait foi. Notre article sur le fichier clients d'un restaurant décrit le cadre français : les bons réflexes se ressemblent, le droit applicable n'est pas le même.

Les trois vagues d'entrée en vigueur

La Loi 25 est entrée en vigueur en trois temps, et toutes les obligations sont aujourd'hui actives (CAI, principaux changements) :

  • 22 septembre 2022 : désignation d'un responsable de la protection des renseignements personnels et gestion obligatoire des incidents de confidentialité (registre, notification).
  • 22 septembre 2023 : le gros des obligations, dont la politique de confidentialité, les règles de consentement, la transparence sur la collecte, l'évaluation avant de communiquer des renseignements hors Québec et la destruction ou l'anonymisation des données. C'est aussi depuis cette date que la CAI peut imposer des sanctions administratives pécuniaires (CAI, sanctions administratives pécuniaires).
  • 22 septembre 2024 : droit à la portabilité, c'est-à-dire remettre à une personne ses renseignements dans un format technologique structuré et couramment utilisé.

Vos obligations concrètes, une par une

1. Désigner un responsable et publier ses coordonnées

Par défaut, le responsable de la protection des renseignements personnels est la personne ayant la plus haute autorité dans l'entreprise : dans un restaurant indépendant, c'est vous, le propriétaire. Vous pouvez déléguer cette fonction par écrit à quelqu'un d'autre. Le titre et les coordonnées du responsable doivent être publiés sur votre site web, ou rendus accessibles par un autre moyen si vous n'en avez pas (CAI, principaux changements). Concrètement : une ligne dans le pied de page ou la page contact de votre site suffit.

2. Publier une politique de confidentialité claire

Si vous recueillez des renseignements par un moyen technologique (formulaire de réservation en ligne, infolettre, site web), vous devez publier une politique de confidentialité rédigée en termes simples et clairs : ce que vous collectez, pourquoi, combien de temps vous le gardez, qui peut y accéder et comment poser une question au responsable.

3. Obtenir un consentement valide, finalité par finalité

Le consentement doit être demandé pour chaque finalité, en termes simples et clairs. Prendre le courriel d'un client pour confirmer sa réservation, c'est une finalité ; lui envoyer votre infolettre, c'en est une autre, qui exige son propre consentement (une case à cocher non précochée, par exemple). Un détail qui compte en salle comme en ligne : une allergie est un renseignement de nature médicale, donc un renseignement sensible au sens de la loi, et il demande un consentement exprès. Notez-la pour la visite si le client vous la confie, ne la réutilisez pas pour autre chose.

4. Tenir un registre des incidents et notifier quand c'est sérieux

Un portable volé avec la liste des réservations, un courriel envoyé à la mauvaise personne, un accès non autorisé à votre système : ce sont des incidents de confidentialité. Vous devez les consigner dans un registre et, si l'incident présente un risque de préjudice sérieux, aviser la CAI et les personnes concernées.

5. Ne pas garder les données éternellement

Une fois la finalité accomplie, les renseignements doivent être détruits ou anonymisés selon les règles reconnues (CAI, principaux changements). Pour un restaurant, cela veut dire faire le ménage : les coordonnées d'un client qui n'est pas revenu depuis des années n'ont pas à dormir indéfiniment dans votre base.

6. Évaluer avant d'envoyer des données hors Québec

Avant de communiquer des renseignements personnels à l'extérieur du Québec, la loi exige une évaluation des facteurs relatifs à la vie privée : où vont les données, quelle protection reçoivent-elles là-bas ? Ce point mérite votre attention au moment de choisir vos outils, on y revient tout de suite.

Votre système de réservation, angle mort ou allié ?

La plupart des plateformes de réservation utilisées au Québec appartiennent à des groupes américains et hébergent les données de vos convives sur des infrastructures situées hors Québec. Le rachat de la montréalaise Libro par OpenTable, annoncé en avril 2026 (librorez.com), a rappelé une réalité simple : le fichier clients que vous bâtissez vit chez votre fournisseur, et votre fournisseur peut changer de mains. Notre comparatif des logiciels de réservation au Québec détaille qui héberge quoi.

Trois questions à poser à n'importe quel fournisseur, actuel ou futur :

  • Où sont hébergées les données de mes clients, et que prévoit le contrat quand elles quittent le Québec ?
  • Le fichier clients m'appartient-il ? Certains réseaux de réservation considèrent le convive comme leur utilisateur autant que votre client.
  • Puis-je exporter mes données dans un format structuré si je change d'outil ? Depuis septembre 2024, vos clients peuvent vous demander la même chose pour leurs propres renseignements.

Soyons transparents sur notre propre cas : ViteUneTable est un logiciel européen, et les données de vos convives vous restent acquises. Vous collectez sous votre propre marque, le fichier clients est le vôtre et il est exportable si vous partez. La version gratuite est illimitée et sans commission, ce qui permet de vérifier tout cela sans engagement. Les prix des packs sont en euros, une friction de change assumée que nous préférons annoncer nous-mêmes.

Que risquez-vous vraiment ?

Les plafonds sont dissuasifs : depuis le 22 septembre 2023, la CAI peut imposer des sanctions administratives pécuniaires allant jusqu'à 10 millions de dollars ou 2 % du chiffre d'affaires mondial, et les infractions pénales exposent une entreprise à des amendes de 15 000 $ à 25 millions de dollars ou 4 % du chiffre d'affaires mondial, doublées en cas de récidive (CAI, sanctions).

Ces montants visent d'abord les grands manquements, et la CAI a publié un cadre général d'application qui privilégie la gradation : pour un restaurant indépendant, le vrai risque au quotidien est plutôt la plainte d'un client, l'incident mal géré ou l'infolettre envoyée sans consentement. La conformité de base décrite plus haut couvre l'essentiel, et elle se met en place en quelques soirées, pas en quelques mois. Elle protège aussi quelque chose qui n'a pas de plafond chiffré : la confiance de la clientèle qui vous laisse son numéro de cellulaire, y compris quand vous appliquez des frais de réservation fantôme et prenez une carte en garantie.

Questions fréquentes

La Loi 25 s'applique-t-elle à un petit restaurant sans site web ?

Oui. La loi vise toute entreprise qui recueille des renseignements personnels, peu importe sa taille. Sans site web, vous devez rendre accessibles le titre et les coordonnées de votre responsable par un autre moyen approprié, par exemple un affichage sur place ou une mention sur vos confirmations de réservation.

Qui doit être le responsable de la protection des renseignements personnels ?

Par défaut, la personne ayant la plus haute autorité : le propriétaire ou le président. Cette fonction peut être déléguée par écrit, en tout ou en partie, à une autre personne, par exemple votre gérant.

Un numéro de cellulaire ou un courriel de client est-il un renseignement personnel ?

Oui, dès qu'il permet d'identifier la personne. Votre carnet de réservations, votre liste d'infolettre et l'historique de visites de votre système de réservation sont donc couverts par la Loi 25.

Puis-je utiliser les courriels de mes réservations pour mon infolettre ?

Pas automatiquement. Le consentement doit être demandé pour chaque finalité : confirmer une réservation et envoyer une infolettre sont deux finalités distinctes. Prévoyez un consentement séparé, clair et facultatif pour l'infolettre.

Mon logiciel de réservation doit-il être certifié par un organisme ?

Non, il n'existe aucune certification obligatoire des logiciels de réservation au Québec. C'est vous qui restez responsable des renseignements confiés : choisissez un outil qui vous dit où sont hébergées les données, vous en laisse la propriété et vous permet de les exporter.

À lire aussi

← Retour au blog