Site analysé : www.quebecmaritime.ca

Rapport de conformité Loi 25

Notre outil a analysé automatiquement 28 points de conformité à la Loi 25 du Québec : bannière de consentement, politique de confidentialité, formulaires, traceurs et sécurité.

Rapport généré le 15 septembre 2026 à 14h11 et fourni à titre indicatif seulement. Il ne constitue pas un avis juridique ni un audit formel.

20 /28
? 0 /28
8 /28

Formez votre équipe à la Loi 25

Corrigez votre site, mais aussi les habitudes : nos formations courtes, par rôle, mettent vos employés à niveau en moins de 4 heures.

Consentement et cookies

  • Bannière de consentement présente

    Une bannière de consentement est bien visible en bas de page. Elle comporte le texte « Nous respectons votre vie privée. » suivi d'une description de l'utilisation des cookies pour améliorer l'expérience de navigation et diffuser du contenu personnalisé.

  • Aucun cookie non essentiel avant consentement

    Plusieurs traceurs non essentiels ont été chargés avant le consentement. Cela inclut Google Tag Manager (www.googletagmanager.com), Google Analytics (www.google-analytics.com), Facebook Pixel (connect.facebook.net), DoubleClick/Google Ads (ad.doubleclick.net, googleads.g.doubleclick.net), Pinterest (s.pinimg.com), Crazy Egg (script.crazyegg.com), Quantserve (secure.quantserve.com, rules.quantcount.com, pixel.quantserve.com), Acuity Platform (origin.acuityplatform.com), Stack Adapt (tags.srv.stackadapt.com) et d'autres. La plateforme CookieYes est présente, mais ces traceurs analytiques et marketing se sont chargés de façon préalable au consentement de l'utilisateur.

    Recommandation — Implémenter un système de consentement qui bloque TOUS les scripts non essentiels (analytics, marketing, remarketing, pixels) avant que l'utilisateur n'accepte les catégories correspondantes. Retarder le chargement de Google Tag Manager, Google Analytics, Facebook Pixel, DoubleClick et tous les autres traceurs marketing/analytics jusqu'au consentement explicite. Utiliser une stratégie de chargement conditionnel basée sur les préférences de consentement.

  • Choix granulaire offert (accepter/refuser par catégorie)

    La bannière offre un bouton « Personnaliser » qui permet à l'utilisateur de gérer ses préférences de consentement de manière granulaire. Ce bouton est clairement visible et accessible.

  • Bouton refuser aussi visible que le bouton accepter

    Le bouton « Accepter tout » est présenté en bleu proéminent (couleur primaire), tandis que le bouton « Tout rejeter » est présenté en blanc avec une bordure discrète. Visuellement, le bouton d'acceptation est beaucoup plus visible et attractif que celui de refus.

    Recommandation — Conformément à la Loi 25, les boutons de refus et d'acceptation doivent avoir une visibilité et une proéminence égales. Modifier le contraste et la conception pour que « Tout rejeter » soit aussi visible que « Accepter tout ». Considérez des couleurs de contraste similaire, des tailles identiques et un poids visuel équivalent.

  • Refuser bloque réellement les traceurs

    Aucun mécanisme de blocage visible n'empêche le chargement des traceurs non essentiels en cas de refus du consentement. Les multiples pixels de tracking (DoubleClick, Google Ads, Pinterest, Quantserve, etc.), les scripts analytiques (Google Analytics, Crazy Egg) et les pixels de remarketing continuent de se charger indépendamment du refus de consentement. Les requêtes fetch vers ad.doubleclick.net, googleads.g.doubleclick.net, pagead2.googlesyndication.com et ade.googlesyndication.com démontrent que le consentement n'est pas réellement appliqué.

    Recommandation — Configurer CookieYes (ou la solution de consentement utilisée) pour désactiver complètement les catégories « Marketing » et « Analytics » au refus. Utiliser des attributs de consentement (data-category-* ou gtm_auth/gtm_preview) dans Google Tag Manager pour segmenter les pixels et les événements par catégorie. Tester rigoureusement le refus du consentement pour vérifier qu'aucun pixel de tracking, cookie persistant ou événement analytique n'est envoyé.

  • Préférences modifiables après fermeture de la bannière

    Aucun lien de gestion des cookies n’a été trouvé sur le site.

    Recommandation — Ajouter un lien « Gestion des cookies » ou « Paramètres des cookies » dans le pied de page permettant aux utilisateurs de modifier leurs préférences de consentement après avoir fermé la bannière.

  • Page de politique de cookies liée depuis la bannière

    Aucun lien vers une politique de confidentialité ou de cookies n'est visible dans la bannière de consentement. Le texte mentionne l'utilisation des cookies, mais ne fournit pas de renvoi vers des informations détaillées.

    Recommandation — Ajouter un lien vers la politique de cookies ou de confidentialité directement dans ou à proximité immédiate de la bannière. Cela permet aux utilisateurs d'accéder facilement à des informations détaillées avant de consentir, ce qui est requis par la Loi 25.

  • Pas de mur de cookies bloquant le contenu

    La bannière de consentement n'empêche pas l'accès au contenu principal de la page. L'utilisateur peut voir le reste du site même en présence de la bannière en bas de page.

Passez à l'action sur votre conformité Loi 25

Inscrivez-vous pour démarrer votre programme personnalisé, ou réservez une démo pour discuter de votre situation avec notre équipe.

Politique de confidentialité

  • Politique de confidentialité existante

    Une page de politique de confidentialité est présente sur le site www.quebecmaritime.ca. Elle est accessible dans la section Conditions d'utilisation et confidentialité. Le document fournit des informations détaillées sur la collecte, l'utilisation et la protection des renseignements personnels.

  • RPRP (responsable de la protection) identifié

    Aucun responsable de la protection des renseignements personnels (RPRP) n'est nommé dans la politique de confidentialité. La politique ne désigne pas une personne ou un rôle responsable de la conformité à la Loi 25 du Québec.

    Recommandation — Ajouter une section qui nomme le responsable de la protection des renseignements personnels ou la personne/équipe responsable de la gestion des données personnelles sur le site.

  • Coordonnées du RPRP fournies

    Les coordonnées du responsable de la protection des renseignements personnels ne sont pas fournies. Aucun courriel, téléphone ou adresse n'est mentionné pour contacter cette personne. La politique contient uniquement deux adresses de courriel génériques: [email protected] pour les signalements de contenu inapproprié et [email protected] pour les problèmes de droits d'auteur ou de vie privée.

    Recommandation — Ajouter un section distincte avec les coordonnées complètes (courriel, téléphone et adresse postale) du responsable de la protection des renseignements personnels, séparées des adresses génériques de signalement.

  • Types de renseignements personnels décrits

    La politique décrit précisément les types de renseignements collectés: l'adresse IP, le nom de domaine du fournisseur d'accès Internet, le type de navigateur et de système d'exploitation, la date et l'heure d'accès, les pages visitées, l'adresse du site Web d'origine. Elle mentionne également les données collectées lors des formulaires (courriel, pays, province, code postal, préférences d'intérêts).

  • Finalités de la collecte indiquées

    Les finalités de la collecte sont indiquées pour chaque type de données: les données automatiques sont utilisées pour les statistiques de fréquentation, la sécurité du site et la comptabilisation des visiteurs. Les données de formulaires sont utilisées pour répondre aux demandes, tenir des statistiques sur les visiteurs et envoyer des offres personnalisées.

  • Durées de conservation précisées

    La politique de confidentialité ne précise pas les durées de conservation des renseignements personnels. Aucune mention n'est faite de la période durant laquelle les données sont conservées avant suppression ou anonymisation. Seule la mention que les renseignements sont conservés pour des raisons statistiques est indiquée, sans préciser les délais.

    Recommandation — Ajouter une section détaillant les durées de conservation pour chaque catégorie de renseignements personnels (ex: données de formulaire conservées pendant X mois, données analytiques pendant Y mois). Préciser également les critères pour la suppression ou l'archivage des données.

  • Partage avec des tiers divulgué

    La politique mentionne que Google Analytics est une tierce partie chargée de la production des statistiques de fréquentation et que les données peuvent être communiquées à des tiers en cas de vérifications de sécurité ou enquêtes. Cependant, aucune divulgation complète n'est faite des catégories ou noms spécifiques des autres destinataires (comme les publicités DoubleClick, Smart Ad Server, Facebook, Pinterest, Vimeo, YouTube, etc.). L'analyse des traceurs révèle de nombreux services tiers non mentionnés dans la politique.

    Recommandation — Ajouter une section complète et détaillée énumérant tous les tiers destinataires des données personnelles, en les regroupant par catégorie (analytics, marketing, publicité, réseaux sociaux, etc.). Inclure les noms des services Google (DoubleClick, Ads, Tag Manager), Facebook, AddThis, Smart Ad Server, Crazy Egg et autres traceurs détectés. Fournir des liens vers les politiques de confidentialité de chaque tiers.

  • Droits des utilisateurs expliqués avec procédure

    La politique de confidentialité mentionne que les renseignements sont protégés conformément à la Loi sur l'accès aux documents des organismes publics et sur la protection des renseignements personnels, mais elle n'explique pas clairement les droits spécifiques des utilisateurs en vertu de la Loi 25 du Québec. Aucune procédure n'est détaillée pour exercer les droits d'accès, de rectification, de suppression ou de portabilité des données. Les utilisateurs ne savent pas comment demander l'accès à leurs données ou faire corriger des informations erronées.

    Recommandation — Ajouter une section intitulée 'Vos droits' ou 'Exercer vos droits' qui détaille: 1) Le droit d'accès aux renseignements personnels; 2) Le droit de rectification ou de suppression; 3) Le droit à la portabilité des données; 4) La procédure précise pour soumettre ces demandes (formulaire, adresse courriel, délais de traitement); 5) Les coordonnées de contact pour les réclamations auprès des autorités compétentes.

Une politique de confidentialité conforme

Notre guide vous montre, point par point, ce que doit contenir une politique conforme à la Loi 25 et comment la rédiger.

Formulaires de collecte

  • Case de consentement sur les formulaires

    Le formulaire d'infolettre présent sur le site ne contient pas de case de consentement explicite. Les utilisateurs ne doivent pas cocher une case confirmant leur acceptation de la politique de confidentialité ou du traitement de leurs données avant de s'inscrire. Seule une vérification reCAPTCHA est présente.

    Recommandation — Ajouter une case de consentement obligatoire (non-cochée par défaut) avant le bouton d'envoi du formulaire. Cette case doit explicitement confirmer l'acceptation de la collecte et du traitement des données personnelles selon la politique de confidentialité, en conformité avec la Loi 25 du Québec.

  • Case de consentement non pré-cochée

    Le formulaire d'infolettre ne contient pas de cases de consentement pré-cochées. Bien qu'aucune case de consentement ne soit actuellement présente (voir check_17), les cases à cocher pour les intérêts (Infos générales, Motoneige) ne sont pas pré-sélectionnées, ce qui respecte le principe du consentement explicite.

  • Finalité de la collecte indiquée au point de collecte

    La finalité de la collecte n'est pas indiquée au point de collecte (le formulaire d'infolettre lui-même). Le formulaire ne contient aucun texte explicatif avant ou après le champ de courriel qui indiquerait à quoi serviront les données (ex: 'Vos données seront utilisées pour vous envoyer nos infolettres' ou 'Nous utiliserons votre courriel pour...').

    Recommandation — Ajouter une mention claire de la finalité de la collecte directement dans ou près du formulaire. Par exemple: 'En vous inscrivant, vous acceptez de recevoir nos infolettres et offres promotionnelles selon notre politique de confidentialité' ou un texte similaire qui explique précisément l'utilisation prévue des données.

  • Lien vers la politique près de chaque formulaire

    Le formulaire d'infolettre n'inclut pas de lien vers la politique de confidentialité. Bien que la page contenant le formulaire soit sur le même site, il n'y a pas de référence directe ou de lien hypertexte dans ou à proximité immédiate du formulaire pointant vers la politique de confidentialité.

    Recommandation — Ajouter un lien explicite vers la page de politique de confidentialité à proximité du formulaire d'infolettre, idéalement avant le bouton d'envoi. Exemple: 'En vous inscrivant, vous acceptez notre [politique de confidentialité] et les [conditions d'utilisation]'.

  • Formulaire soumis via HTTPS

    Le formulaire d'infolettre est soumis via HTTPS. L'action du formulaire pointe vers un chemin du site qui utilise le protocole sécurisé. En-têtes HTTP confirmant la présence de Cloudflare avec support HTTPS.

Maîtrisez le consentement explicite

Bannière, formulaires, double opt-in : voyez comment recueillir un consentement valide selon la Loi 25.

Traceurs et transferts

  • Aucun traceur chargé avant consentement

    Plusieurs traceurs analytiques et marketing ont été chargés avant toute interaction de consentement : Google Analytics (www.google-analytics.com), Google Tag Manager (www.googletagmanager.com), Facebook Pixel (connect.facebook.net), DoubleClick (ad.doubleclick.net, 4555520.fls.doubleclick.net, googleads.g.doubleclick.net), Google Ads pixels de remarketing (www.google.com/rmkt/collect/*, www.google.ca/pagead/1p-user-list/*), Crazy Egg (script.crazyegg.com), Quantserve (secure.quantserve.com), Acuity Platform (origin.acuityplatform.com), Stack Adapt (tags.srv.stackadapt.com) et Pinterest (s.pinimg.com). Ces scripts se sont exécutés au chargement initial de la page.

    Recommandation — Différer le chargement de tous les scripts tiers non essentiels jusqu'au consentement de l'utilisateur. Placer les scripts marketeurs, analytiques et de remarketing dans des conteneurs ou des stratégies d'exécution conditionnelle qui attendent le consentement explicite. Vérifier que seuls les scripts essentiels (reCAPTCHA, Cloudflare Turnstile, polices) se chargent immédiatement.

  • Nombre raisonnable de scripts tiers (≤10)

    Il y a 29 domaines tiers non essentiels détectés, ce qui dépasse largement le seuil de 10 scripts. Les domaines incluent : www.google.com, www.googletagmanager.com, ssbsync.smartadserver.com, s7.addthis.com, player.vimeo.com, www.youtube.com, www.googleadservices.com, static.cloudflareinsights.com, s.pinimg.com, connect.facebook.net, ad.doubleclick.net, 4555520.fls.doubleclick.net, googleads.g.doubleclick.net, adservice.google.com, ct.pinterest.com, cdn-cookieyes.com, script.crazyegg.com, www.google-analytics.com, secure.quantserve.com, origin.acuityplatform.com, tags.srv.stackadapt.com, t.us1.dyntrk.com, log.cookieyes.com, rules.quantcount.com, pixel.quantserve.com, e.acuityplatform.com, pixel-ssn.quantserve.com, pagead2.googlesyndication.com et ade.googlesyndication.com.

    Recommandation — Effectuer un audit de chaque intégration tiers et évaluer sa nécessité métier. Éliminer les outils redondants (par exemple, plusieurs solutions de tracking : Google Analytics, Crazy Egg, Quantserve). Consolider les pixels publicitaires et les événements de conversion via Google Tag Manager plutôt que d'utiliser plusieurs fournisseurs indépendants. Envisager des solutions de conformité légère comme Plausible Analytics ou Fathom Analytics pour remplacer Google Analytics.

  • Transferts transfrontaliers divulgués

    La politique de confidentialité ne divulgue pas explicitement les transferts transfrontaliers de données. Bien qu'elle mentionne que Google Analytics traite les données et que certains tiers peuvent recevoir des informations, il n'est pas précisé que ces services sont basés aux États-Unis ou dans d'autres juridictions. L'analyse des traceurs révèle de nombreux services américains (Google, DoubleClick, Facebook, etc.) mais la politique n'en fait pas mention claire concernant les transferts de données vers les États-Unis ou autres pays.

    Recommandation — Ajouter une section détaillée expliquant les transferts transfrontaliers de données, notamment: 1) Confirmation que certaines données sont traitées par des prestataires aux États-Unis; 2) Mention des risques potentiels liés aux transferts transfrontaliers; 3) Description des mesures de protection mises en place (ex: clauses contractuelles types, Privacy Shield si applicable); 4) Stipulation du droit des utilisateurs de refuser ces transferts si possible.

  • Pixels marketing chargés après consentement seulement

    Plusieurs pixels marketing et de remarketing sont présents et chargés sans consentement explicite. Cela inclut : les pixels Google Ads de remarketing (googleads.g.doubleclick.net/pagead/viewthroughconversion/*, www.google.com/rmkt/collect/*, www.google.ca/pagead/1p-user-list/*), les pixels DoubleClick/DFA (ad.doubleclick.net, adservice.google.com, ade.googlesyndication.com), les pixels Pinterest (ct.pinterest.com), les pixels Quantserve (pixel.quantserve.com, pixel-ssn.quantserve.com) et les pixels Stack Adapt (tags.srv.stackadapt.com). Ces pixels collectent des données d'utilisateurs pour le retargeting et la publicité.

    Recommandation — Désactiver complètement tous les pixels de remarketing et de conversion jusqu'à ce que l'utilisateur accepte explicitement la catégorie « Marketing » ou « Publicité ». Utiliser Google Consent Mode v2 pour gérer l'envoi des pixels en fonction du consentement. Implémenter des variables de consentement dans Google Tag Manager qui empêchent le déclenchement des tags publicitaires en cas de refus. Auditer chaque pixel et documenter son utilité métier avant de le maintenir.

Désignez votre responsable de la protection

Toute entreprise doit nommer un responsable des renseignements personnels. Voici comment le désigner et l'outiller.

Sécurité

  • HTTPS forcé avec redirection et en-tête HSTS

    Aucun en-tête strict-transport-security n'est présent dans les en-têtes HTTP. L'absence de cet en-tête signifie que le navigateur n'est pas forcé d'utiliser HTTPS pour les connexions futures au domaine, ce qui expose les utilisateurs aux attaques de type downgrade (HTTPS vers HTTP).

    Recommandation — Ajouter l'en-tête HTTP Strict-Transport-Security avec une directive incluant un délai maximal d'au moins 31 536 000 secondes (1 an) et l'option includeSubDomains. Exemple: Strict-Transport-Security: max-age=31536000; includeSubDomains; preload. Cela forcera les navigateurs à toujours utiliser HTTPS pour accéder au site.

  • Cookies avec attributs Secure et HttpOnly

    Analyse des cookies détectés: Les cookies 'sa-user-id', 'sa-user-id-v2', 'sa-user-id-v3', et 'sa-user-id-v4' du domaine www.quebecmaritime.ca sont marqués comme sécurisés (Secure: true) mais NE POSSÈDENT PAS l'attribut HttpOnly (httpOnly: false). Cela signifie que des scripts JavaScript malveillants pourraient accéder à ces cookies et les exfiltrer, exposant les identifiants utilisateur. Le cookie 'cookieyes-consent' a Secure à true et httpOnly: false, ce qui est aussi une faille. Les cookies YouTube ont correctement HttpOnly: true, mais l'absence de protection sur les cookies du site lui-même est problématique.

    Recommandation — Ajouter l'attribut HttpOnly à tous les cookies stockant des données sensibles (identifiants utilisateur, jetons de session, etc.). Cela empêchera JavaScript d'accéder à ces cookies. Exemple: Set-Cookie: sa-user-id=...; Secure; HttpOnly; SameSite=Strict. Conserver Secure pour garantir la transmission uniquement en HTTPS.

  • En-tête Content-Security-Policy présent

    Aucun en-tête Content-Security-Policy n'est détecté dans les en-têtes HTTP retournés. L'absence de CSP signifie que le site n'a pas de protection contre les attaques par injection de contenu (XSS), les attaques par clickjacking ou le chargement de ressources malveillantes. Cela affaiblit la sécurité globale du site, particulièrement important quand on traite des renseignements personnels.

    Recommandation — Implémenter une politique Content-Security-Policy stricte. Exemple de base: Content-Security-Policy: default-src 'self'; script-src 'self' https://www.googletagmanager.com https://www.google-analytics.com; style-src 'self' 'unsafe-inline' https://fonts.googleapis.com; img-src 'self' https:; font-src 'self' https://fonts.gstatic.com; connect-src 'self' https://www.google-analytics.com. Adapter la politique selon les ressources légitimes du site et augmenter progressivement la restriction.

Besoin d'aide pour vous conformer?

Discutons de votre situation. Notre équipe vous oriente vers les bonnes étapes pour devenir conforme rapidement.