Site analysé : www.melissalavigne.ca
Rapport de conformité Loi 25
Notre outil a analysé automatiquement 28 points de conformité à la Loi 25 du Québec : bannière de consentement, politique de confidentialité, formulaires, traceurs et sécurité.
Rapport généré le 10 septembre 2026 à 11h15 et fourni à titre indicatif seulement. Il ne constitue pas un avis juridique ni un audit formel.
Formez votre équipe à la Loi 25
Corrigez votre site, mais aussi les habitudes : nos formations courtes, par rôle, mettent vos employés à niveau en moins de 4 heures.
Consentement et cookies
-
Bannière de consentement présente
Une bannière de consentement est visible en bas de la page avec le titre « Gestion des cookies ». Elle se présente sous forme d'une boîte modale centrée contenant un message explicatif sur l'utilisation des témoins.
-
Aucun cookie non essentiel avant consentement
Google Tag Manager (www.googletagmanager.com) et Google Analytics (www.google-analytics.com) ont été chargés avant toute interaction de consentement de l'utilisateur. Ces traceurs collectent des données analytiques et marketing sans consentement préalable explicite.
Recommandation — Implémenter un gestionnaire de consentement qui bloque le chargement de Google Tag Manager et Google Analytics jusqu'à ce que l'utilisateur accepte explicitement les cookies de suivi analytique et marketing. Configurer GTM pour respecter les signaux de consentement.
-
Choix granulaire offert (accepter/refuser par catégorie)
La bannière inclut un bouton « Paramètres » en plus des boutons d'acceptation et de refus, permettant à l'utilisateur d'accéder à des choix granulaires concernant les catégories de témoins.
-
Bouton refuser aussi visible que le bouton accepter
Le bouton « Tout accepter » (orange) est beaucoup plus visible et proéminent que le bouton « Tout refuser » (gris clair). Le bouton d'acceptation attire davantage l'attention par sa couleur contrastée et son placement privilégié.
Recommandation — Conformément à la Loi 25 du Québec, le bouton de refus doit être aussi facile à cliquer et aussi visible que le bouton d'acceptation. Rendez les deux boutons identiques en taille, contraste et placement pour garantir l'égalité des choix.
-
Refuser bloque réellement les traceurs
Plusieurs traceurs non essentiels sont présents (Google Tag Manager, Google Analytics, Sentry) sans mécanisme de consentement visible qui permettrait de tous les bloquer. Le refus du consentement ne bloquerait probablement pas ces traceurs de manière fiable.
Recommandation — Déployer une solution de gestion du consentement conforme à la Loi 25 qui intercepte tous les scripts tiers non essentiels et les charge uniquement après consentement explicite. Vérifier que le refus de consentement bloque réellement tous les traceurs.
-
Préférences modifiables après fermeture de la bannière
Un lien permettant de modifier les préférences de consentement est présent sur le site (« Politique de cookies »).
-
Page de politique de cookies liée depuis la bannière
Un lien « politique de confidentialité » est visible dans le texte de la bannière, clairement identifié en orange et cliquable. Ce lien permet aux utilisateurs d'accéder aux détails sur la gestion des témoins.
-
Pas de mur de cookies bloquant le contenu
La bannière ne bloque pas l'accès au contenu principal de la page. L'utilisateur peut voir le contenu en arrière-plan, et la bannière est une couche superposée qui peut être fermée.
Passez à l'action sur votre conformité Loi 25
Inscrivez-vous pour démarrer votre programme personnalisé, ou réservez une démo pour discuter de votre situation avec notre équipe.
Politique de confidentialité
-
Politique de confidentialité existante
La page de politique de confidentialité existe et est accessible à l'adresse /politique-de-confidentialite. Le document est bien structuré et contient toutes les sections requises par la Loi 25 du Québec.
-
RPRP (responsable de la protection) identifié
La responsable de la protection des renseignements personnels est clairement identifiée : Melissa Lavigne, spécialiste en création web opérant sous melissalavigne.ca.
-
Coordonnées du RPRP fournies
Les coordonnées du RPRP sont fournies : adresse courriel info@melissalavigne.ca. Un numéro de téléphone n'est pas fourni dans la politique, mais le courriel constitue un moyen de contact adéquat pour l'exercice des droits.
-
Types de renseignements personnels décrits
Les types de renseignements personnels collectés sont précisés : prénom, nom, entreprise, adresse courriel, numéro de téléphone (si fourni), réponses aux questions du formulaire, et données analytiques anonymes (pages visitées, durée des visites, localisation approximative, type d'appareil, source de trafic).
-
Finalités de la collecte indiquées
Les finalités de la collecte sont indiquées pour chaque type de données : les données des formulaires sont utilisées pour répondre aux demandes, confirmer et préparer les appels exploratoires, et communiquer dans le cadre de mandats potentiels; les données Google Analytics sont utilisées pour comprendre la navigation et améliorer l'expérience utilisateur.
-
Durées de conservation précisées
Les durées de conservation sont précisées : les informations sont conservées tant que nécessaire pour le service demandé, puis supprimées dans un délai de 12 mois suivant le dernier échange si aucune collaboration ne se concrétise.
-
Partage avec des tiers divulgué
Le partage avec des tiers est clairement divulgué : la politique stipule que les renseignements personnels ne sont jamais vendus, loués ou partagés avec des tiers, sauf obligation légale. Les données Google Analytics sont traitées par Google selon sa propre politique.
-
Droits des utilisateurs expliqués avec procédure
Les droits des utilisateurs sont bien expliqués avec une procédure claire : accès aux informations personnelles, demande de correction ou suppression, et retrait du consentement en tout temps. La procédure d'exercice des droits est indiquée (contacter info@melissalavigne.ca) avec un délai de réponse de 30 jours. Les deux lois applicables (Loi 25 et LPRPDE) sont mentionnées.
Une politique de confidentialité conforme
Notre guide vous montre, point par point, ce que doit contenir une politique conforme à la Loi 25 et comment la rédiger.
Formulaires de collecte
-
N/A
Case de consentement sur les formulaires
Aucun formulaire détecté sur le site.
-
N/A
Case de consentement non pré-cochée
Aucun formulaire détecté sur le site.
-
N/A
Finalité de la collecte indiquée au point de collecte
Aucun formulaire détecté sur le site.
-
N/A
Lien vers la politique près de chaque formulaire
Aucun formulaire détecté sur le site.
-
N/A
Formulaire soumis via HTTPS
Aucun formulaire détecté sur le site.
Maîtrisez le consentement explicite
Bannière, formulaires, double opt-in : voyez comment recueillir un consentement valide selon la Loi 25.
Traceurs et transferts
-
Aucun traceur chargé avant consentement
Google Tag Manager (gtag.js et gtm.js), Google Analytics (/g/collect), Sentry (modulemetadata et bundle.tracing) et plusieurs pings de suivi (frog.wix.com, panorama.wixapps.net) ont été chargés dès le chargement initial de la page, sans interaction de consentement de l'utilisateur.
Recommandation — Retarder le chargement de tous les scripts analytiques, marketing et de suivi jusqu'après que l'utilisateur ait fourni son consentement explicite. Utiliser des événements de consentement pour déclencher le chargement de ces ressources.
-
Nombre raisonnable de scripts tiers (≤10)
Le site contient 8 domaines tiers non essentiels uniques : www.googletagmanager.com, www.google-analytics.com, browser.sentry-cdn.com, frog.wix.com, panorama.wixapps.net, siteassets.parastorage.com, static.parastorage.com (partiellement) et static.wixstatic.com (partiellement). Cet total reste sous la limite de 10 domaines.
-
Transferts transfrontaliers divulgués
La politique de confidentialité ne mentionne pas explicitement où les données sont stockées, traitées ou transférées. Bien que Google Analytics soit mentionné, aucune indication n'est donnée concernant les transferts transfrontaliers vers les États-Unis ou d'autres juridictions, ce qui est particulièrement pertinent étant donné que Google stocke les données sur ses serveurs américains.
Recommandation — Ajouter une section explicite décrivant les transferts transfrontaliers de données, particulièrement pour Google Analytics. Indiquer clairement que certaines données peuvent être transférées et traitées aux États-Unis, et décrire les mesures de protection (clauses contractuelles types, consentement éclairé, etc.).
-
Pixels marketing chargés après consentement seulement
Google Tag Manager et Google Analytics (qui servent de pixels de suivi et d'outil de remarketing) ont été chargés sans consentement explicite. Sentry (browser.sentry-cdn.com) effectue également des appels de collecte de données sans consentement visible.
Recommandation — Implémenter un banneau de consentement conformément à la Loi 25 qui obtient le consentement explicite avant de charger Google Tag Manager, Google Analytics et tout pixel de remarketing. S'assurer que seuls les scripts essentiels se chargent avant le consentement.
Désignez votre responsable de la protection
Toute entreprise doit nommer un responsable des renseignements personnels. Voici comment le désigner et l'outiller.
Sécurité
-
HTTPS forcé avec redirection et en-tête HSTS
HTTPS est imposé avec un en-tête HSTS présent (strict-transport-security: max-age=31556952), indiquant une période de validité d'un an. La redirection HTTPS est correctement configurée selon les en-têtes observés.
-
Cookies avec attributs Secure et HttpOnly
Parmi les cookies analysés, les cookies sensibles portent les attributs Secure et HttpOnly appropriés. Notamment : server-session-bind, svSession et hs possèdent HttpOnly=true. Le cookie XSRF-TOKEN est intentionnellement sans HttpOnly pour permettre à JavaScript de le lire à titre de protection CSRF, ce qui est une pratique de sécurité acceptable. Les cookies analytiques (_ga, _ga_EQQRY1WS1M) n'ont pas HttpOnly mais constituent des traceurs non sensibles. L'attribut Secure est appliqué de manière cohérente sur les cookies critiques.
-
En-tête Content-Security-Policy présent
Aucun en-tête Content-Security-Policy (CSP) n'est présent dans les en-têtes HTTP reçus. Cet en-tête est important pour prévenir les attaques par injection de contenu (XSS) et renforcer la sécurité globale du site.
Recommandation — Implémenter un en-tête Content-Security-Policy robuste. Exemple : Content-Security-Policy: default-src 'self'; script-src 'self' 'unsafe-inline' https://static.parastorage.com https://www.googletagmanager.com; style-src 'self' 'unsafe-inline'; img-src 'self' data: https:; À adapter selon les besoins spécifiques du site et les services tiers utilisés.
Besoin d'aide pour vous conformer?
Discutons de votre situation. Notre équipe vous oriente vers les bonnes étapes pour devenir conforme rapidement.