Site analysé : www.unoria.coop
Rapport de conformité Loi 25
Notre outil a analysé automatiquement 28 points de conformité à la Loi 25 du Québec : bannière de consentement, politique de confidentialité, formulaires, traceurs et sécurité.
Rapport généré le 9 septembre 2026 à 15h28 et fourni à titre indicatif seulement. Il ne constitue pas un avis juridique ni un audit formel.
Formez votre équipe à la Loi 25
Corrigez votre site, mais aussi les habitudes : nos formations courtes, par rôle, mettent vos employés à niveau en moins de 4 heures.
Consentement et cookies
-
Bannière de consentement présente
Aucune bannière de consentement, banneau, modal, ou dialogue de gestion des témoins n'est visible sur la page d'accueil. La page affiche uniquement le contenu principal d'Unoria Coopérative sans aucun élément relatif au consentement des utilisateurs concernant les témoins ou la collecte de données.
Recommandation — Implémenter immédiatement une bannière de consentement claire et visible lors du chargement initial de la page. Cette bannière doit s'afficher de manière évidente avant que les témoins ne soient placés ou que les données ne soient collectées. La bannière peut prendre la forme d'une barre, d'un modal centré ou d'une superposition discrète mais bien visible.
-
Aucun cookie non essentiel avant consentement
Le site a chargé Google Tag Manager (www.googletagmanager.com), Google Analytics (www.google-analytics.com), Facebook Pixel (connect.facebook.net) et Dialog Insight (cdn.dialoginsight.com) sans attendre le consentement de l'utilisateur. Ces traceurs marketing et analytiques non essentiels ont été initialisés avant toute interaction avec un formulaire de consentement.
Recommandation — Implémenter un gestionnaire de consentement qui bloque tous les scripts non essentiels jusqu'à ce que l'utilisateur donne son consentement explicite. Utiliser une approche 'consentement d'abord' où Google Tag Manager, Google Analytics et le pixel Facebook ne se chargent que si l'utilisateur accepte.
-
Choix granulaire offert (accepter/refuser par catégorie)
Sans bannière de consentement présente, il est impossible de vérifier la présence d'un bouton « Personnaliser », « Gérer mes préférences » ou toute autre option permettant un choix granulaire des catégories de témoins. Aucun mécanisme de sélection individuelle n'est observable.
Recommandation — Une fois la bannière implémentée, ajouter un bouton « Personnaliser » ou « Gérer mes préférences » qui donne accès à des options de consentement granulaire. L'utilisateur doit pouvoir accepter ou refuser chaque catégorie de témoins séparément (essentiels, analytiques, marketing, etc.).
-
Bouton refuser aussi visible que le bouton accepter
Aucun bouton de refus ou d'acceptation n'est visible sur la page. Par conséquent, il est impossible d'évaluer l'égalité de visibilité et de proéminence entre les deux options.
Recommandation — Lorsque la bannière sera mise en place, s'assurer que le bouton de refus (« Refuser tous » ou « Continuer sans accepter ») soit exactement aussi visible et proéminent que le bouton d'acceptation. Les deux boutons doivent avoir la même taille, un contraste similaire et une position équivalente pour respecter le principe d'égale visibilité exigé par la Loi 25 du Québec.
-
Refuser bloque réellement les traceurs
Plusieurs traceurs marketing et analytiques (Google Analytics, GTM, Facebook Pixel, Dialog Insight) ne possèdent pas de mécanisme visible de révocation de consentement. Il n'y a aucune garantie que refuser le consentement bloquerait réellement ces traceurs puisqu'ils sont déjà chargés et actifs au chargement de la page.
Recommandation — Mettre en place un gestionnaire de consentement robuste qui empêche le chargement initial de ces scripts et qui permet à l'utilisateur de révoquer son consentement à tout moment avec un effet immédiat sur la collecte de données.
-
Préférences modifiables après fermeture de la bannière
Aucun lien de gestion des cookies n’a été trouvé sur le site.
Recommandation — Ajouter un lien « Gestion des cookies » ou « Paramètres des cookies » dans le pied de page permettant aux utilisateurs de modifier leurs préférences de consentement après avoir fermé la bannière.
-
Page de politique de cookies liée depuis la bannière
Aucune bannière de consentement n'est présente, et aucun lien vers une politique de confidentialité ou de cookies n'est visible dans la zone où une telle bannière devrait apparaître. Bien que le site possède probablement une politique de confidentialité accessible ailleurs, elle n'est pas liée à la gestion du consentement au niveau de la bannière.
Recommandation — Ajouter un lien vers la politique de confidentialité ou de gestion des témoins directement dans ou à proximité immédiate de la bannière de consentement. Ce lien doit permettre aux utilisateurs de consulter les détails complets sur l'utilisation des témoins et le traitement des données avant de donner leur consentement.
-
Pas de mur de cookies bloquant le contenu
Aucun cookie wall n'est observable. L'utilisateur peut accéder librement au contenu principal de la page (logo, menu, banneau héros, sections de productions) sans être obligé de consentir à des témoins ou de remplir un formulaire de consentement.
Passez à l'action sur votre conformité Loi 25
Inscrivez-vous pour démarrer votre programme personnalisé, ou réservez une démo pour discuter de votre situation avec notre équipe.
Politique de confidentialité
-
Politique de confidentialité existante
Une page de politique de confidentialité complète et facilement accessible est présente sur le site web. La page est localisée en français canadien et contient l'ensemble des éléments requis par la Loi 25 du Québec.
-
RPRP (responsable de la protection) identifié
Un responsable de la protection des renseignements personnels (RPRP) est nommé dans la politique de confidentialité. Il s'agit de M. Olivier Pastor, chef de la direction. Cette information est mentionnée à deux reprises dans le document.
-
Coordonnées du RPRP fournies
Les coordonnées du RPRP sont fournies. Une adresse courriel complète est disponible : vieprivee@unoria.coop. Cette adresse est mentionnée à plusieurs endroits de la politique pour faciliter la communication.
-
Types de renseignements personnels décrits
Les types de renseignements personnels collectés sont décrits avec précision. La politique énumère : le nom, l'adresse électronique, l'adresse postale, le numéro de téléphone, l'adresse IP et les données de localisation.
-
Finalités de la collecte indiquées
Les finalités de la collecte sont indiquées dans la section « Utilisation des données personnelles ». Quatre finalités principales sont énumérées : fournir les produits ou services demandés, envoyer des communications marketing avec consentement, améliorer le site web et les services, et répondre aux questions ou préoccupations.
-
Durées de conservation précisées
La section « Conservation des données personnelles » mentionne que les informations sont conservées « aussi longtemps que nécessaire » pour atteindre les objectifs de collecte, mais ne fournit aucun délai spécifique ou critère précis. La politique utilise un langage très vague et général sans indiquer de périodes de rétention définies pour chaque catégorie de données.
Recommandation — Préciser les durées de conservation pour chaque type de données collectées. Par exemple : « Les données de compte client sont conservées pendant la durée du service plus trois ans après résiliation. Les données de marketing sont conservées jusqu'au retrait du consentement. Les données de transaction sont conservées selon les exigences légales (généralement sept ans). »
-
Partage avec des tiers divulgué
Le partage avec des tiers est divulgué dans la section « Partage de données personnelles ». La politique indique clairement que les données ne sont partagées que si nécessaire pour fournir les services demandés, pour respecter les obligations légales, ou avec consentement explicite.
-
Droits des utilisateurs expliqués avec procédure
Les droits des utilisateurs sont expliqués dans la section « Vos droits ». La politique mentionne les droits d'accès, de rectification, de suppression et de portabilité des données. Une procédure claire est fournie : les demandes doivent être adressées à vieprivee@unoria.coop. Le droit de retrait du consentement est également spécifié.
Une politique de confidentialité conforme
Notre guide vous montre, point par point, ce que doit contenir une politique conforme à la Loi 25 et comment la rédiger.
Formulaires de collecte
-
Case de consentement sur les formulaires
Le formulaire d'infolettre (collecte d'adresse courriel) ne contient pas de case de consentement explicite. Le formulaire demande simplement le courriel sans mécanisme de consentement vérifiable. Le formulaire de recherche par code postal et le formulaire de recherche générale ne collectent pas de données personnelles sensibles, mais le formulaire d'infolettre qui collecte une adresse courriel manque d'une case de consentement appropriée.
Recommandation — Ajouter une case de consentement explicite (non pré-cochée) au formulaire d'infolettre avec un texte clair tel que : « J'accepte de recevoir des communications marketing et des promotions d'Unoria Coopérative par courriel. » Cette case doit être manuelle et non pré-cochée pour obtenir un consentement véritable.
-
N/A
Case de consentement non pré-cochée
La vérification ne s'applique pas car aucune case de consentement n'est présente sur le formulaire d'infolettre. Cette vérification est conditionnelle à la présence d'une case de consentement.
-
Finalité de la collecte indiquée au point de collecte
La finalité de la collecte n'est pas indiquée au point de collecte du formulaire d'infolettre. Le formulaire demande simplement un courriel sans expliquer à quoi il servira (abonnement à l'infolettre, réception de promotions, etc.). L'objectif n'est pas clairement affiché près du champ de saisie.
Recommandation — Ajouter un texte descriptif claire au formulaire d'infolettre avant ou après le champ de saisie du courriel, tel que : « En soumettant votre adresse courriel, vous acceptez de recevoir notre infolettre contenant des activités, promotions et informations sur nos services. Vous pouvez vous désabonner à tout moment. »
-
Lien vers la politique près de chaque formulaire
Aucun lien vers la politique de confidentialité n'est présent près du formulaire d'infolettre. Le formulaire collecte une adresse courriel (donnée personnelle) sans renvoyer l'utilisateur à la politique ou aux conditions d'utilisation du service.
Recommandation — Ajouter un lien texte vers la politique de confidentialité (« Voir notre politique de confidentialité ») ou mentionner clairement la politique de confidentialité à proximité immédiate du formulaire d'infolettre, de préférence sous la forme d'un lien cliquable.
-
Formulaire soumis via HTTPS
Le site web utilise HTTPS pour tous les formulaires. Les en-têtes HTTP confirment un serveur Apache sécurisé. Le formulaire d'infolettre est soumis via une URL HTTPS (https://www.unoria.coop) et les données transitent par un protocole sécurisé (app.dialoginsight.com également en HTTPS).
Maîtrisez le consentement explicite
Bannière, formulaires, double opt-in : voyez comment recueillir un consentement valide selon la Loi 25.
Traceurs et transferts
-
Aucun traceur chargé avant consentement
Dès le chargement initial de la page, sans aucune interaction de consentement, les traceurs suivants ont été chargés : Google Tag Manager (3 requêtes), Google Analytics (1 requête), Facebook Pixel (3 requêtes), Dialog Insight (2 requêtes) et Google reCAPTCHA (6 requêtes). Cela viole les exigences de la Loi 25 du Québec qui exige un consentement préalable pour la collecte de données personnelles.
Recommandation — Différer le chargement de tous les scripts de suivi non essentiels jusqu'à ce que l'utilisateur ait explicitement consenti. Seuls les scripts essentiels au fonctionnement du site (polices, CSS, reCAPTCHA pour la sécurité si nécessaire) devraient se charger avant le consentement.
-
Nombre raisonnable de scripts tiers (≤10)
Au total, 15 domaines tiers ont été détectés. Parmi ceux-ci, 11 sont non essentiels : www.googletagmanager.com, cdn.dialoginsight.com, maps.google.com, www.google.com, connect.facebook.net, www.google-analytics.com, maps.googleapis.com, analytics.google.com, stats.g.doubleclick.net, www.google.ca et www.gstatic.com. Cela dépasse largement la limite recommandée de 10 scripts tiers non essentiels.
Recommandation — Réduire le nombre de traceurs tiers. Évaluer la pertinence de chaque service : Dialog Insight, Facebook Pixel et Google Analytics peuvent être redondants. Supprimer ou consolider les services de suivi pour respecter les bonnes pratiques de vie privée et de performance.
-
Transferts transfrontaliers divulgués
Les transferts transfrontaliers de données ne sont pas divulgués dans la politique de confidentialité. Or, l'analyse des traceurs révèle des services américains : Google Analytics, Google Tag Manager, Facebook Pixel, et Dialog Insight. La politique ne mentionne pas que les données peuvent être traitées, stockées ou transférées aux États-Unis ou ailleurs, ni les mécanismes de protection (clauses de sauvegarde, consentement spécifique, etc.).
Recommandation — Mettre à jour la politique de confidentialité pour inclure une section explicite sur les transferts transfrontaliers. Spécifier : « Vos données personnelles peuvent être transférées et traitées en dehors du Canada, notamment aux États-Unis, par nos fournisseurs de services tels que Google Analytics, Google Tag Manager, Meta (Facebook) et Dialog Insight. Ces transferts sont encadrés par les mesures de sécurité appropriées. » Clarifier également les mécanismes de protection (clauses standard contractuelles, certifications, etc.).
-
Pixels marketing chargés après consentement seulement
Plusieurs pixels marketing ont été chargés sans consentement explicite : Facebook Pixel (connect.facebook.net, 3 requêtes incluant la configuration des audiences), Google Ads et Double Click (stats.g.doubleclick.net). Ces pixels permettent le remarketing et le suivi comportemental sans consentement préalable.
Recommandation — Bloquer le chargement du Facebook Pixel et des pixels de remarking de Google jusqu'à obtenir le consentement explicite de l'utilisateur pour les activités marketing. Mettre en place une banneau de consentement qui demande l'autorisation avant de charger ces technologies de suivi.
Désignez votre responsable de la protection
Toute entreprise doit nommer un responsable des renseignements personnels. Voici comment le désigner et l'outiller.
Sécurité
-
HTTPS forcé avec redirection et en-tête HSTS
L'en-tête HTTP « strict-transport-security » (HSTS) n'est pas présent dans la réponse du serveur. Bien que le site utilise HTTPS, il n'y a pas de mécanisme pour forcer les navigateurs à refuser les connexions non-HTTPS. Un utilisateur pourrait potentiellement accéder au site via HTTP.
Recommandation — Configurer l'en-tête HSTS sur le serveur Apache. Ajouter l'en-tête : « Strict-Transport-Security: max-age=31536000; includeSubDomains » dans la configuration du serveur pour forcer HTTPS et protéger contre les attaques par rétrogradation.
-
Cookies avec attributs Secure et HttpOnly
Les cookies analysés présentent des lacunes de sécurité importantes. Tous les cookies (« _gid », « _gat_gtag_UA_79031009_1 », « _ga_4ZZZ5KJ9JW », « _ga ») ont l'attribut « secure » défini à false et « httpOnly » défini à false. Le cookie « _fbp » a aussi « secure » à false. Cela signifie que ces cookies peuvent être transmis via HTTP non sécurisé et peuvent être lus par JavaScript, ce qui augmente les risques de vol ou de manipulation.
Recommandation — Configurer tous les cookies pour utiliser les attributs de sécurité appropriés. Tous les cookies devraient avoir : « Secure » défini à true (pour forcer la transmission en HTTPS seulement) et « httpOnly » défini à true (pour empêcher l'accès via JavaScript, sauf exception documentée comme XSRF-TOKEN). Vérifier la configuration de Google Analytics, Facebook Pixel et Dialog Insight pour s'assurer que les cookies tiers respectent également ces standards de sécurité.
-
En-tête Content-Security-Policy présent
Aucun en-tête Content-Security-Policy (CSP) n'est présent dans les en-têtes HTTP de la réponse. L'absence d'une politique CSP signifie qu'il n'y a pas de protection contre les attaques par injection de scripts malveillants (XSS) ou le chargement de ressources non autorisées.
Recommandation — Mettre en place une politique Content-Security-Policy robuste. Exemple : « Content-Security-Policy: default-src 'self'; script-src 'self' 'unsafe-inline' www.googletagmanager.com www.google-analytics.com cdn.dialoginsight.com connect.facebook.net; style-src 'self' 'unsafe-inline' fonts.googleapis.com; font-src fonts.gstatic.com; img-src 'self' data: https:; connect-src 'self' www.google-analytics.com stats.g.doubleclick.net app.dialoginsight.com connect.facebook.net; » Adapter cette politique selon vos besoins spécifiques et tester pour assurer qu'elle ne bloque pas les fonctionnalités essentielles du site.
Besoin d'aide pour vous conformer?
Discutons de votre situation. Notre équipe vous oriente vers les bonnes étapes pour devenir conforme rapidement.