Ley 25 de Quebec

Guia de cumplimiento de la Ley 25 de Quebec

La ley de privacidad modernizada de Quebec introduce requisitos similares al GDPR incluyendo Evaluaciones de Impacto en la Privacidad obligatorias, notificacion de incidentes en 72 horas y transparencia en la toma de decisiones automatizada. Le ayudamos a navegar las tres fases de implementacion.

¿Que es la Ley 25 de Quebec?

La Ley 25 de Quebec (Proyecto de Ley 64) es la Ley para modernizar las disposiciones legislativas en materia de proteccion de la informacion personal. Promulgada en 2021, fortalece significativamente las protecciones de privacidad en Quebec al modificar la Ley sobre la Proteccion de la Informacion Personal en el Sector Privado.

Por que esto importa ahora: Las tres fases de implementacion estan en vigor desde el 22 de septiembre de 2024. Las organizaciones deben cumplir con las EIPs obligatorias, la notificacion de incidentes en 72 horas, la privacidad por defecto y la transparencia en la toma de decisiones automatizada. Las sanciones maximas de CAD $25 millones son ahora aplicables.

Alineada con GDPR

Alcance y sanciones similares a la regulacion de la UE

Notificacion de brechas en 72 horas

Informe obligatorio a la CAI e individuos

Complementa el cumplimiento del GDPR y la CCPA para organizaciones que operan en multiples jurisdicciones.

¿Quien necesita cumplimiento de la Ley 25?

Organizaciones con sede en Quebec

Cualquier organizacion que opere en Quebec recopilando informacion personal

Tratamiento de datos de residentes de Quebec

Organizaciones fuera de Quebec que tratan informacion de residentes de Quebec

Entidades del sector publico

Organismos gubernamentales sujetos a las disposiciones de modernizacion de la Ley 25

Operadores de sistemas de IA

Organizaciones que usan toma de decisiones automatizada que afecta a residentes de Quebec

Encargados del tratamiento de datos

Proveedores de servicios que manejan informacion personal en nombre de entidades de Quebec

Transferencias transfronterizas de datos

Organizaciones que transfieren informacion personal fuera de Quebec

Como VerifyWise apoya el cumplimiento de la Ley 25

Capacidades integrales que abordan las obligaciones de privacidad obligatorias

Evaluaciones de Impacto en la Privacidad (EIP)

Realice EIPs obligatorias para actividades de tratamiento de alto riesgo con cuestionarios estructurados alineados con la orientacion de la CAI. La plataforma documenta necesidad, proporcionalidad, salvaguardas y genera evidencia de cumplimiento para revision regulatoria.

Aborda: Art. 3.3 - Obligaciones de EIP para tratamiento de alto riesgo

Notificacion de incidentes y gestion de brechas

Rastree incidentes de privacidad con flujos de trabajo automatizados de notificacion de 72 horas a la CAI e individuos afectados. La plataforma mantiene cronogramas de incidentes, evaluaciones de impacto y acciones de remediacion requeridas bajo la Ley 25.

Aborda: Art. 3.5-3.8 - Notificacion de incidentes dentro de 72 horas

Transparencia en la toma de decisiones automatizada

Documente los sistemas de IA que toman decisiones exclusivamente a traves de medios automatizados. La plataforma rastrea obligaciones de divulgacion, requisitos de notificacion individual y proporciona flujos de trabajo para la presentacion de observaciones segun lo exige la ley.

Aborda: Art. 12.1 - Transparencia en decisiones automatizadas y derechos individuales

Gobernanza y politicas de privacidad

Establezca estructuras de gobernanza de privacidad con oficiales de privacidad designados, marcos de responsabilidad y gestion de politicas. La plataforma mantiene documentacion de gobernanza y asegura la preparacion de cumplimiento organizacional.

Aborda: Art. 3.1-3.2 - Gobernanza de privacidad y designacion de oficial

Privacidad por diseno y por defecto

Implemente medidas tecnicas y organizativas que aseguren la proteccion de la privacidad desde el diseno del sistema hasta el despliegue. La plataforma rastrea controles de privacidad, practicas de minimizacion de datos y configuraciones de privacidad por defecto.

Aborda: Art. 3.4 - Privacidad por diseno y por defecto

Evaluaciones de transferencias transfronterizas

Evalue la proteccion equivalente para transferencias de informacion personal fuera de Quebec. La plataforma documenta mecanismos de transferencia, evaluaciones de adecuacion y salvaguardas contractuales requeridas para flujos internacionales de datos.

Aborda: Art. 17 - Proteccion equivalente para transferencias fuera de Quebec

Todas las actividades de privacidad se rastrean con marcas de tiempo, propietarios asignados y flujos de trabajo de aprobacion. Esto crea la pista de auditoria que demuestra el cumplimiento sistematico requerido para las investigaciones de la CAI.

Cobertura completa de requisitos de la Ley 25

VerifyWise proporciona herramientas dedicadas para todas las obligaciones principales de la Ley 25

36

Requisitos clave de la Ley 25

36

Requisitos con herramientas dedicadas

100%

Cobertura en todas las categorias

Gobernanza de privacidad8/8

Politicas, responsabilidad, oficial de privacidad, estructura de gobernanza

Derechos individuales12/12

Acceso, portabilidad, supresion, retirada de consentimiento, decisiones automatizadas

Obligaciones de tratamiento10/10

EIPs, privacidad por defecto, salvaguardas de seguridad, limites de retencion

Gestion de incidentes6/6

Notificacion de 72 horas, alertas individuales, informes a la CAI, remediacion

Disenado para el cumplimiento de privacidad de Quebec

Flujos de trabajo de EIP

Plantillas y procesos de Evaluacion de Impacto en la Privacidad alineados con la CAI

Notificacion de 72 horas

Seguimiento automatizado de incidentes y flujos de trabajo de informe a la CAI

Transparencia de decisiones automatizadas

Documentacion de sistemas de IA y herramientas de notificacion individual

Mapeo multi-jurisdiccional

Referencia cruzada con requisitos de GDPR y CCPA

Cronograma de implementacion en tres fases

La Ley 25 entro en vigor gradualmente entre septiembre de 2022 y septiembre de 2024

En vigor
22 de septiembre de 2022

Requisitos iniciales

  • Obligaciones de gobernanza y responsabilidad de privacidad
  • Modificaciones de consentimiento (opt-in para menores)
  • Requisitos de transparencia mejorados
  • Nuevos derechos individuales (portabilidad de datos)
En vigor
22 de septiembre de 2023

Cumplimiento esencial

  • Evaluaciones de Impacto en la Privacidad (EIP) obligatorias
  • Implementacion de privacidad por defecto
  • Notificacion de incidentes (72 horas a la CAI)
  • Requisito de oficial de privacidad designado
Plenamente en vigor
22 de septiembre de 2024

Aplicacion completa

  • Todas las disposiciones de la Ley 25 plenamente en vigor
  • Sanciones maximas ahora aplicables
  • Transparencia completa en toma de decisiones automatizada
  • Todas las protecciones de transferencia transfronteriza activas

Todas las disposiciones estan ahora plenamente en vigor. Las organizaciones deben cumplir con todos los requisitos de la Ley 25 incluyendo EIPs, notificacion de incidentes, privacidad por defecto y transparencia en la toma de decisiones automatizada.

Obligaciones clave de cumplimiento

Requisitos principales que las organizaciones deben implementar bajo la Ley 25

Evaluaciones de Impacto en la Privacidad

Art. 3.3

Las EIPs obligatorias son requeridas para actividades de tratamiento que probablemente creen un riesgo significativo de dano grave a la privacidad. Deben completarse antes de que comience el tratamiento y actualizarse cuando las circunstancias cambien.

Requisitos clave

  • Actividades de tratamiento de alto riesgo
  • Nuevas tecnologias o metodos de tratamiento
  • Seguimiento sistematico a gran escala
  • Categorias de datos sensibles

Notificacion de incidentes

Art. 3.5-3.8

Las organizaciones deben notificar a la CAI e individuos afectados dentro de 72 horas desde que tengan conocimiento de un incidente que involucre informacion personal que presente un riesgo de dano grave.

Requisitos clave

  • Notificacion a la CAI dentro de 72 horas
  • Notificacion directa a individuos afectados
  • Documentacion y registro de incidentes
  • Implementacion de medidas de remediacion

Toma de decisiones automatizada

Art. 12.1

Cuando las decisiones se toman exclusivamente mediante tratamiento automatizado, los individuos deben ser informados y tener derecho a presentar observaciones, obtener intervencion humana e impugnar la decision.

Requisitos clave

  • Informar a los individuos sobre decisiones automatizadas
  • Proporcionar oportunidad de presentar observaciones
  • Permitir intervencion humana a solicitud
  • Explicar los criterios de toma de decisiones

Transparencia y consentimiento

Art. 8-14

Las obligaciones de transparencia mejoradas requieren avisos de privacidad claros. El consentimiento debe ser especifico, expreso y obtenido por separado para diferentes finalidades. Se aplican protecciones especiales a menores.

Requisitos clave

  • Avisos de privacidad claros y sencillos
  • Consentimiento especifico para cada finalidad
  • Consentimiento opt-in requerido para menores
  • Mecanismos de retirada del consentimiento

Hoja de ruta de implementacion de la Ley 25

Un camino practico para lograr el cumplimiento completo

Fase 1Semanas 1-3

Evaluacion de brechas

  • Auditar las practicas actuales de privacidad contra la Ley 25
  • Identificar tratamientos de alto riesgo que requieren EIPs
  • Designar o confirmar oficial de privacidad
  • Documentar mecanismos de consentimiento existentes
Fase 2Semanas 4-8

Base de gobernanza

  • Desarrollar politicas de gobernanza de privacidad
  • Implementar marco de privacidad por diseno
  • Establecer procedimientos de respuesta a incidentes
  • Crear plantillas de avisos de privacidad
Fase 3Semanas 9-14

Cumplimiento operativo

  • Realizar EIPs obligatorias para tratamiento de alto riesgo
  • Implementar flujos de trabajo de notificacion de incidentes de 72 horas
  • Documentar sistemas de toma de decisiones automatizada
  • Evaluar mecanismos de transferencia transfronteriza
Fase 4Continuo

Seguimiento continuo

  • Supervisar el cumplimiento de todas las obligaciones de la Ley 25
  • Actualizar EIPs cuando cambie el tratamiento
  • Mantener preparacion de respuesta a incidentes
  • Formacion y concienciacion periodica en privacidad

Sanciones y aplicacion

La Commission d'acces a l'information du Quebec tiene amplios poderes y sanciones significativas

Sanciones administrativas

Hasta CAD $25 millones o 4% de la facturacion mundial

Lo que sea mayor, por infracciones graves

Ejemplos

  • • Fallo en realizar EIPs obligatorias
  • • Incumplimiento de notificacion de incidentes
  • • Gobernanza de privacidad inadecuada
  • • Infracciones de transferencias transfronterizas

Sanciones penales

Hasta CAD $10 millones o 2% de la facturacion mundial

Por infracciones penales e incumplimiento reiterado

Ejemplos

  • • Obstruccion de investigaciones de la CAI
  • • Informacion falsa o enganosa a la CAI
  • • Infracciones intencionales de privacidad
  • • Fallos reiterados en cumplir ordenes

Autoridad de aplicacion

Commission d'acces a l'information du Quebec (CAI)

Autoridad independiente con poderes de investigacion y aplicacion

Ejemplos

  • • Investigaciones y auditorias de cumplimiento
  • • Ordenes de cesar practicas no conformes
  • • Informes publicos de infracciones
  • • Derivacion a fiscalia para asuntos penales

Autoridad de aplicacion

La Commission d'acces a l'information du Quebec (CAI) es la autoridad de privacidad independiente de Quebec. La CAI tiene poderes para investigar quejas, realizar auditorias, emitir ordenes e imponer sanciones.

Visitar sitio web de la CAI →

Como se compara la Ley 25 con otras leyes de privacidad

Comprender la ley de privacidad de Quebec en el contexto de las regulaciones globales

AspectoLey 25 de QuebecGDPRCCPA
Jurisdiccion
Quebec (Canada)Union Europea + EEECalifornia (EE.UU.)
Estatus legal
Ley provincial (Quebec)Reglamento de la UE (obligatorio)Ley estatal (California)
Aplicabilidad
Datos de residentes de QuebecDatos de residentes de la UEDatos de consumidores de California
Sanciones
Hasta CAD $25M o 4% facturacionHasta 20M EUR o 4% facturacionHasta $7.500 por infraccion intencional
Notificacion de brechas
72 horas a la CAI + individuos72 horas a la DPA + individuosSin plazo obligatorio de notificacion de brechas
Modelo de consentimiento
Opt-in (especialmente menores)Opt-in (consentimiento explicito)Opt-out (derecho a decir no)
Evaluaciones de impacto
EIPs obligatorias para alto riesgoEIPDs obligatorias para alto riesgoSin evaluaciones de impacto obligatorias
Portabilidad de datos
Si (nuevo derecho bajo Ley 25)Si (derecho integral)Derechos de portabilidad limitados
Aplicacion
CAI (Quebec)DPAs nacionalesFiscal General de California + CPPA

Consejo: Las organizaciones que cumplen con elGDPRencontraran familiares los requisitos de la Ley 25. Muchas practicas del GDPR (EIPs, notificacion de brechas, privacidad por diseno) se transfieren directamente a la Ley 25 con ajustes especificos de Quebec.

Discutir cumplimiento multi-jurisdiccional
Plantillas de politicas

Repositorio de politicas de gobernanza de privacidad

Acceda a plantillas de politicas de privacidad listas para usar, alineadas con la Ley 25, el GDPR y los requisitos de la CCPA

Gobernanza de privacidad

  • • Politica de gobernanza de privacidad
  • • Carta del oficial de privacidad
  • • Marco de responsabilidad
  • • Politica de privacidad por diseno
  • • Politica de privacidad de terceros
  • • Programa de formacion en privacidad
  • + 4 politicas mas

Riesgos y evaluacion

  • • Politica de Evaluacion de Impacto en la Privacidad
  • • Plantillas de EIP (alineadas con CAI)
  • • Metodologia de evaluacion de riesgos
  • • Evaluacion de impacto en proteccion de datos
  • • Evaluacion de riesgos de transferencia
  • • Evaluacion de privacidad de proveedores
  • + 5 politicas mas

Incidentes y respuesta

  • • Politica de respuesta a incidentes
  • • Procedimiento de notificacion de 72 horas
  • • Plantilla de evaluacion de brechas
  • • Formulario de notificacion a la CAI
  • • Plantilla de notificacion individual
  • • Documentacion de incidentes
  • + 3 politicas mas

Preguntas frecuentes

Preguntas comunes sobre el cumplimiento de la Ley 25 de Quebec

La Ley 25 es la Ley para modernizar las disposiciones legislativas en materia de proteccion de la informacion personal. Modifica significativamente la Ley sobre la Proteccion de la Informacion Personal en el Sector Privado de Quebec, introduciendo requisitos similares al GDPR. Consulte el texto oficial de la Ley 25.
La Ley 25 se aplica a las organizaciones en Quebec que recopilan, poseen, usan o divulgan informacion personal en el curso de actividades comerciales. Tambien se aplica a organizaciones fuera de Quebec que tratan informacion personal de residentes de Quebec. Esto incluye empresas, organizaciones sin fines de lucro y entidades del sector publico que operan en Quebec.
La Ley 25 tiene una implementacion por fases. La Fase 1 (22 de septiembre de 2022) introdujo obligaciones de gobernanza y transparencia. La Fase 2 (22 de septiembre de 2023) agrego EIPs obligatorias y notificacion de incidentes. La Fase 3 (22 de septiembre de 2024) puso en vigor todas las disposiciones con sanciones completas. Las organizaciones deben cumplir con todos los requisitos aplicables ahora.
Las EIPs son evaluaciones obligatorias requeridas antes de iniciar cualquier actividad de tratamiento que presente un riesgo significativo de dano grave a la privacidad. Esto incluye nuevas tecnologias, tratamiento a gran escala, seguimiento sistematico, tratamiento de datos sensibles y toma de decisiones automatizada. Las EIPs deben documentar necesidad, proporcionalidad, salvaguardas y medidas de mitigacion de riesgos.
Las organizaciones deben notificar a la CAI e individuos afectados dentro de 72 horas cuando tengan conocimiento de un incidente que involucre informacion personal que presente un riesgo de dano grave. Esto incluye brechas de datos, acceso no autorizado, divulgacion accidental o perdida de informacion personal. La notificacion debe incluir la naturaleza del incidente, los datos afectados y las medidas de remediacion.
Cuando las decisiones se toman exclusivamente mediante tratamiento automatizado (incluidos sistemas de IA), la Ley 25 requiere que las organizaciones informen a los individuos, proporcionen la oportunidad de presentar observaciones, ofrezcan intervencion humana a solicitud y expliquen los criterios de toma de decisiones. Esto se aplica a decisiones consecuentes que afectan a individuos como credito, empleo o prestacion de servicios.
Las sanciones administrativas pueden alcanzar CAD $25 millones o el 4% de la facturacion mundial (lo que sea mayor) por infracciones graves. Las sanciones penales de hasta CAD $10 millones o el 2% de la facturacion se aplican a infracciones penales. La Commission d'acces a l'information du Quebec (CAI) tiene amplios poderes de investigacion y aplicacion incluyendo ordenes de cesar practicas no conformes.
Las organizaciones que transfieren informacion personal fuera de Quebec deben asegurar que el destinatario proporcione proteccion equivalente. Esto requiere evaluar las leyes de privacidad de la jurisdiccion, implementar salvaguardas contractuales (como clausulas contractuales tipo) y documentar los mecanismos de transferencia. Los individuos deben ser informados de las transferencias transfronterizas en los avisos de privacidad.
La Ley 25 comparte muchas similitudes con el GDPR incluyendo notificacion obligatoria de brechas, evaluaciones de impacto, privacidad por diseno y derechos de portabilidad de datos. Sin embargo, la Ley 25 se aplica a residentes de Quebec, tiene sanciones denominadas en CAD e incluye disposiciones especificas para el consentimiento de menores. Las organizaciones que cumplen con el GDPR encontraran muchas practicas transferibles.
Si, la Ley 25 requiere que las organizaciones designen una persona responsable del cumplimiento de la privacidad (oficial de privacidad). Esta persona supervisa la gobernanza de privacidad, asegura el cumplimiento de las obligaciones de la Ley 25, gestiona las solicitudes de acceso y sirve como punto de contacto para individuos y la CAI. La informacion de contacto del oficial de privacidad debe publicarse.
La privacidad por diseno requiere integrar protecciones de privacidad en el diseno, desarrollo y despliegue de sistemas desde el inicio. La privacidad por defecto significa que los sistemas deben proporcionar automaticamente el nivel mas alto de proteccion de privacidad sin requerir configuracion del usuario. Esto incluye minimizacion de datos, limitacion de finalidad y salvaguardas tecnicas incorporadas en las operaciones de tratamiento.
La Ley 25 requiere consentimiento expreso para la recopilacion, uso y divulgacion de informacion personal. El consentimiento debe ser especifico, informado y obtenido por separado para diferentes finalidades. Se aplican protecciones especiales a menores (de 14 anos) que requieren consentimiento opt-in. Las organizaciones deben permitir la facil retirada del consentimiento y respetar las solicitudes de retirada con prontitud.
Si, VerifyWise proporciona herramientas integrales de cumplimiento de la Ley 25 incluyendo flujos de trabajo de EIP, seguimiento de notificacion de incidentes, documentacion de toma de decisiones automatizada y gestion de politicas de gobernanza. Nuestra plataforma tambien mapea controles entre el GDPR, la CCPA y la Ley 25 para organizaciones que operan en multiples jurisdicciones.

¿Listo para lograr el cumplimiento de la Ley 25?

Comience su viaje de cumplimiento de privacidad en Quebec con nuestras herramientas integrales de evaluacion e implementacion.

Quebec Law 25 Compliance Guide | Privacy | VerifyWise