Fiches des enjeux sur le projet de loi C-22 (SECU)
Partie 1 : Accès aux données et aux renseignements en temps opportun
Dans cette section
- Partie 1 : Différences notables entre les projets de loi C‑2 et C‑22
- Partie 1 : Principaux risques pour la vie privée
- Partie 1 : Ordre de confirmer la fourniture de services
- Partie 1 : Ordonnance de communication des renseignements relatifs à l’abonné
- Partie 1 : Définition de « renseignements relatifs à l’abonné »
- Partie 1 : Définitions des « renseignements relatifs à l’abonné » dans les projets de loi précédents
- Partie 1 : Demande de communication soumise à un fournisseur étranger de services
- Partie 1 : Nouveau processus d’entraide juridique
- Partie 1 : Délais de contestation d’une ordonnance de communication au titre du Code criminel
- Partie 1 : « Renseignements accessibles au public »
- Partie 1 : L’expression « il est entendu que » doit être assortie de certaines dispositions et mesures de protection
- Partie 1 : Mandat autorisant l’examen de données informatiques
- Partie 1 : Mandat élargi pour un dispositif de localisation ou un enregistreur de données de transmission
Partie 1 : Différences notables entre les projets de loi C‑2 et C‑22
Notes d’allocution
- La partie 1 du projet de loi C‑22 diffère des projets de loi précédents sur plusieurs plans.
- Bon nombre des changements apportés constituent de nettes améliorations qui reflètent certains des commentaires que le gouvernement a reçus concernant le projet de loi C‑2.
- Toutefois, certaines modifications ont soulevé de nouvelles questions en matière de protection de la vie privée, et d’autres risques pour la vie privée ne sont pas encore entièrement pris en compte.
Contexte
- La partie 1 réintroduit les dispositions concernant l’accès légal qui étaient présentes à l’origine dans la partie 14 du projet de loi C‑2, avec plusieurs différences notables qui ont des répercussions pour la vie privée (voir le résumé ci-dessous).
| Projet de loi C‑2 (partie 14) | Projet de loi C‑22 (partie 1) |
|---|---|
| Ordres de fournir des renseignements qui habiliteraient un organisme chargé de l’application de la loi (art. 158, Code criminel, art. 487.0121) et le Service canadien du renseignement de sécurité (SCRS) (art. 185, Loi sur le SCRS, art. 20.21) à ordonner à toute personne ou entité qui fournit des services au public de communiquer divers renseignements sur la nature des services fournis, sur le lieu où ils ont été fournis et sur la période durant laquelle ils ont été fournis, sur la base de soupçons raisonnables et sans autorisation judiciaire préalable. | Ordres de confirmer la fourniture de services qui habiliteraient un organisme chargé de l’application de la loi (art. 5, Code criminel, art. 487.0121) et le SCRS (art. 31, Loi sur le SCRS, art. 20.22) à ordonner à un fournisseur de services de télécommunication (FST) de confirmer s’il fournit ou a fourni des services de télécommunication à un abonné, à un client, à un compte ou à un identifiant donné, sur la base de soupçons raisonnables et également sans autorisation judiciaire. |
| Définition des renseignements relatifs à l’abonné comme étant a) ceux que l’abonné ou le client a fournis à la personne afin de recevoir les services; b) l’identifiant que la personne a attribué à l’abonné au client; c) les renseignements relatifs aux services fournis (art. 157, Code criminel, art. 487.011). | L’alinéa a) a été remplacé par « les renseignements permettant d’identifier l’abonné ou le client ». Les alinéas b) et c) sont restés tels quels (paragr. 4(2), Code criminel, art. 487.011). |
| Demandes de communication soumises à un fournisseur étranger de services permettant à un organisme chargé de l’application de la loi d’obtenir une autorisation du tribunal pour demander qu’un FST étranger communique volontairement certaines données de transmission ou certains renseignements relatifs à l’abonné, sur la base de soupçons raisonnables (art. 160, Code criminel, art. 487.011). | Les entités étrangères visées comprennent maintenant celles qui fournissent « des services à l’aide d’un moyen de télécommunication », ce qui inclut les applications de messagerie comme Signal (art. 7, Code criminel, art. 487.0181). |
| Modification de l’article 487.0195 du Code criminel afin de préciser qu’aucun ordre de fournir des renseignements, aucun mandat ni aucune autre ordonnance n’est nécessaire pour qu’un organisme chargé de l’application de la loi puisse demander à une personne ou à un FST de fournir ou de préserver volontairement des renseignements dont elle a la possession légitime (art. 164). | Une personne ou un FST peut se voir demander de fournir ou de préserver des renseignements de façon volontaire uniquement si aucune règle de droit ne lui interdit de le faire (art. 11, Code criminel, art. 487.0195). |
Partie 1 : Principaux risques pour la vie privée
Notes d’allocution
- La partie 1 du projet de loi C‑22 inclut des améliorations notables par rapport aux projets de loi précédents, mais comporte encore plusieurs risques importants pour la vie privée :
- la définition du terme « renseignements relatifs à l’abonné » est trop large compte tenu de l’exigence requise pour accéder aux dits renseignements (soupçons raisonnables);
- l’éventail de personnes ou d’entités auxquelles on peut demander des renseignements relatifs à l’abonné est trop vaste;
- le contrôle judiciaire des ordonnances et des demandes internationales visant la communication de renseignements relatifs à l’abonné est inadéquat;
- le terme « renseignements accessibles au public » n’est pas défini, ce qui augmente la probabilité qu’il soit interprété au sens large.
- À mon avis, ces enjeux sont suffisamment graves pour justifier des modifications.
Contexte
| No | Risque | Recommandation |
|---|---|---|
| 1 | La définition du terme « renseignements relatifs à l’abonné » (art. 4, Code criminel, art. 487.011) est trop large dans le sens où elle engloberait non seulement des identifiants de base, mais aussi des renseignements potentiellement sensibles au sujet des abonnés, de la nature des services fournis et de la période durant laquelle ils ont été fournis. Comme de tels renseignements pourraient susciter un intérêt accru pour la protection de la vie privée, l’exigence requise pour y accéder n’est peut-être pas assez élevée dans certains cas. |
|
| 2 | Les fournisseurs de services seraient tenus de communiquer « tous » les renseignements relatifs à l’abonné en leur possession qui se rapportent aux renseignements précisés dans l’ordonnance (art. 6, Code criminel, paragr. 487.0142(1); art. 25, formule 5.0052). | Veiller à ce que les juges de paix et les juges aient le pouvoir discrétionnaire de préciser les renseignements relatifs à l’abonné qui doivent être communiqués (plutôt que ce à quoi les renseignements relatifs à l’abonné ont trait). |
| 3 | Un juge de paix ou un juge qui autoriserait une demande visant à obtenir des renseignements relatifs à l’abonné auprès d’une entité étrangère n’aurait pas le pouvoir discrétionnaire d’y inclure des conditions (art. 7, paragr. 487.0181 du Code). | Indiquer qu’une autorisation permettant l’envoi à une entité étrangère d’une demande de communication de renseignements relatifs à l’abonné peut contenir toutes les conditions que le juge de paix ou le juge estime appropriées. |
| 4 | L’absence d’une définition pour le terme « renseignements accessibles au public » (art. 11, paragr. 487.0195(4) du Code criminel) pose le risque d’une interprétation trop large (p. ex. dans le sens où il désignerait des renseignements qui ont été divulgués dans le cadre d’une atteinte à la sécurité des données). | Définir le terme de manière à exclure tout renseignement à l’égard duquel une personne a une attente raisonnable en matière de protection de la vie privée (comme c’est le cas à l’article 2 de la Loi sur le Centre de la sécurité des télécommunications). |
Partie 1 : Ordre de confirmer la fourniture de services
Notes d’allocution
- Le nouvel ordre de confirmer la fourniture de services proposé représente une amélioration importante par rapport à l’ordre de fournir des renseignements qui était prévu dans le projet de loi C‑2.
- En réduisant la portée de ce qui peut être demandé et par qui, le nouveau pouvoir reconnaît les intérêts en matière de protection de la vie privée qui se rattachent à bon nombre des renseignements que les fournisseurs de services recueillent auprès des Canadiennes et des Canadiens et qu’ils détiennent à leur sujet.
- Le délai dont disposent les fournisseurs pour présenter une demande de révision judiciaire reste court, mais, à mon avis, cela est moins préoccupant étant donné la portée réduite du pouvoir.
Contexte
- Le projet de loi C‑2 prévoyait la modification du Code criminel (art. 158, art. 487.0121) et de la Loi sur le SCRS (art .185, art. 20.21) afin de créer un ordre de fournir des renseignements qui aurait habilité les organismes chargés de l’application de la loi et le SCRS à ordonner à toute personne ou entité qui « fournit des services au public » de communiquer divers renseignements sans autorisation judiciaire préalable, sur la base de soupçons raisonnables.
- Un tel ordre aurait, entre autres, permis de demander les renseignements suivants : si la personne fournit ou a fourni des services à un abonné, à un client, à un compte ou à un identifiant donné; si la personne a en sa possession des renseignements relatifs au dit abonné, client, compte ou identifiant; le pays, la province et la municipalité où les services sont ou ont été fournis; la date du début de la fourniture des services ou la période pendant laquelle les services ont été fournis; le nom ou l’identifiant, s’il est connu, de toute autre personne fournissant des services au public qui fournit ou a fourni des services au dit abonné, client, compte ou identifiant ainsi que tous renseignements indiqués au sujet de ces services.
- Une personne qui aurait reçu un tel ordre au titre du Code criminel n’aurait eu que cinq jours à partir de la date à laquelle l’ordre aurait été donné pour soumettre une demande de révision à un juge (art. 158, paragr. 487.0121(7)). Au titre du même pouvoir prévu par la Loi sur le SCRS, une personne qui aurait reçu un ordre de fournir des informations aurait dû demander une révision dans le délai indiqué dans l’ordre (potentiellement seulement 24 heures) ou dans les cinq jours suivant la date à laquelle l’ordre lui aurait été donné, si ce délai avait été plus court (art. 185, article 20.22).
- Le projet de loi C‑22 remplace l’ordre de fournir des renseignements par un ordre de confirmer la fourniture de services beaucoup plus restreint qui ne pourrait être donné qu’aux FST et qui les obligerait seulement à confirmer si oui ou non ils fournissent ou ont fourni des services de télécommunication à un abonné, à un client, à un compte ou à un identifiant (art. 5, Code criminel, art. 487.0121; art. 31, Loi sur le SCRS, art. 20.22).
- De nouveaux paragraphes interdiraient également de donner un ordre de confirmer la fourniture de services dans le cas où la confirmation révélerait des renseignements médicaux ou des renseignements protégés par le secret professionnel de l’avocat ou du notaire (art. 5, paragr. 487.0121(3) du Code criminel; art. 31, paragr. 20.22(2) de la Loi sur le SCRS).
- Les délais pour soumettre une demande de révision sont sensiblement les mêmes, mais le projet de loi C‑22 précise qu’une personne pourrait avoir jusqu’à cinq jours ouvrables suivant la date à laquelle elle reçoit l’ordre (art. 5, paragr. 487.0121(8) du Code criminel, mais possiblement encore seulement 24 heures au titre de la Loi sur le SCRS (art. 31, paragr. 20.22(3)).
Partie 1 : Ordonnance de communication des renseignements relatifs à l’abonné
Notes d’allocution
- La codification d’un processus précis permettant aux organismes chargés de l’application de la loi d’obtenir des renseignements relatifs à un abonné, sous réserve d’un contrôle judiciaire, est une évolution positive étant donné la nature potentiellement sensible de ces données.
- Toutefois, certains aspects de l’ordonnance de communication proposée continuent de soulever d’importantes préoccupations en matière de protection de la vie privée, notamment l’étendue de la définition sous-jacente des renseignements relatifs à l’abonné, l’éventail des personnes qui pourraient être tenues de communiquer ces renseignements et l’étendue des renseignements relatifs à l’abonné qu’elles seraient tenues de communiquer.
Contexte
- Le projet de loi C‑22 ajouterait au Code criminel (art. 6, art. 487.0142) une nouvelle disposition autorisant les agents de la paix et les fonctionnaires publics à demander à un juge ou à un juge de paix d’ordonner à toute « personne fournissant des services au public » de produire « tous » les renseignements relatifs à l’abonné qui sont en sa possession ou à sa disposition et qui « ont trait » aux renseignements précisés dans l’ordonnance, sur la base de soupçons raisonnables.
- Tout comme le projet de loi C‑2, le projet de loi C‑22 réduirait le délai accordé aux personnes qui reçoivent une ordonnance de communication au titre du Code criminel – y compris une ordonnance générale de communication ou une ordonnance de communication visant des renseignements relatifs à l’abonné et des données de transmission, des données de localisation ou des données financières – pour présenter une demande de révision judiciaire. Selon le projet de loi C‑2, le délai serait de cinq jours civils après la date à laquelle l’ordonnance a été rendue, et le projet de loi C‑22 a porté ce délai à dix jours ouvrables après la réception de l’ordonnance (art. 10, Code criminel, paragr. 487.0193(1))Note de bas de page 1.
- D’autres préoccupations liées à la protection de la vie privée se posent :
- La définition proposée du terme « renseignements relatifs à l’abonné » (art. 4, Code criminel, art. 487.011) engloberait non seulement les renseignements de base relatifs à l’abonné (p. ex. son nom, son adresse et son numéro de téléphone), mais aussi de l’information de catégories ouvertes comme « les renseignements permettant d’identifier l’abonné » et « les renseignements relatifs aux services fournis ».
- L’ordonnance de communication pourrait être signifiée à toute « personne fournissant des services au public » (p. ex. FST, fournisseurs de soins de santé, avocats, institutions financières, applications de rencontres) sur la seule base de soupçons raisonnables (art. 6, Code criminel, art. 487.0142)Note de bas de page 2.
- Compte tenu du libellé de la disposition et de la formule connexe 5.0052 (art. 25), une personne qui recevrait une ordonnance serait tenue de communiquer « tous les renseignements relatifs à l’abonné » qui sont en sa possession ou à sa disposition et qui « ont trait » aux renseignements précisés dans l’ordonnance. Par conséquent, bien que le juge de paix ou le juge qui signifie l’ordonnance puisse préciser les renseignements auxquels doivent avoir trait les renseignements relatifs à l’abonné (p. ex. le nom d’une personne, une adresse IP, des données de transmission), il n’aurait pas autrement le pouvoir discrétionnaire de limiter directement les renseignements relatifs à l’abonné qui doivent être communiqués.
Partie 1 : Définition de « renseignements relatifs à l’abonné »
Notes d’allocution
- La définition proposée de « renseignements relatifs à l’abonné » ne se limite pas à ce qui a été qualifié de « renseignements de base relatifs à l’abonné », mais engloberait également des renseignements qui peuvent être plus révélateurs (comme des précisions sur la nature des services fournis et la période pendant laquelle ils l’ont été).
- Selon le service fourni, ces renseignements peuvent être de nature très délicate, soit en eux-mêmes, soit en raison des liens ou des déductions concernant une personne qu’ils pourraient raisonnablement appuyer.
- Les arrêts Spencer et Bykovets de la Cour suprême indiquent que ce type de renseignements pourraient raisonnablement donner lieu à des attentes accrues en matière de protection de la vie privée, mais le projet de loi C‑22 n’exigerait qu’un soupçon raisonnable pour y accéder.
Contexte
- Dans le projet de loi C‑2, le terme « renseignements relatifs à l’abonné » aurait été défini comme suit (art. 157, Code criminel, art. 487.011) :
- les renseignements que l’abonné a fournis au fournisseur afin de recevoir les services (p. ex. ses nom, pseudonyme, adresse, numéro de téléphone et adresse de courriel);
- l’identifiant attribué à l’abonné par le fournisseur (p. ex. des numéros de compte);
- les renseignements relatifs aux services fournis à l’abonné, notamment i) les types de services fournis, ii) la période pendant laquelle les services ont été fournis, iii) les renseignements qui identifient les dispositifs, équipements ou choses utilisés par l’abonné en lien avec les services.
- Le projet de loi C‑22 maintient en grande partie cette définition, mais remplace l’alinéa a) par un libellé dont le sens est potentiellement plus large : « les renseignements permettant d’identifier l’abonné ou le client, notamment ses nom, pseudonyme, adresse, numéro de téléphone et adresse de courriel » (art. 4, Code criminel, art. 487.011).
- Les problèmes éventuels liés à la définition sont amplifiés par les autres dispositions de la partie 1 qui en dépendent. Par exemple, l’ordonnance de communication proposée pour les renseignements relatifs à l’abonné (art. 6, Code criminel, art. 487.0142) pourrait être signifiée à toute « personne fournissant des services au public ». Cela signifie que, du moins dans certains cas, des fournisseurs de services (fournisseurs de soins de santé, avocats, institutions financières, certaines applications et certains services en ligne, etc.) pourraient se voir ordonner de communiquer des renseignements très sensibles sur leurs clients ou leurs abonnés sur la seule base de soupçons raisonnables.
- En revanche, selon le Code criminel (art. 487.014), le critère pour rendre une ordonnance générale de communication sur lequel les organismes chargés de l’application de la loi s’appuient actuellement pour accéder à des renseignements relatifs à un abonné est la croyance raisonnable.
- Les types de renseignements relatifs à l’abonné qui auraient été accessibles au titre des propositions précédentes concernant l’accès légal – notamment les projets de loi C‑74 (2005), C‑47 (2009), C‑52 (2010) et C‑30 (2012) – étaient définis de façon plus étroite (voir la fiche d’enjeu connexe).
Partie 1 : Définitions des « renseignements relatifs à l’abonné » dans les projets de loi précédents
Notes d’allocution
- Contrairement au projet de loi C‑22, les précédents projets de loi concernant l’accès légal avaient tendance à traiter les renseignements relatifs à l’abonné comme un concept beaucoup plus étroit.
- Ces projets de loi portaient généralement sur les renseignements permettant d’identifier un abonné à un service de télécommunications et dressaient habituellement une liste limitée d’identifiants discrets devant être communiqués, comme le nom, l’adresse, le numéro de téléphone et l’adresse IP d’un abonné.
- Le fait de définir ainsi les renseignements relatifs à l’abonné réduirait le risque que des renseignements personnels sensibles soient communiqués, ce qui ferait du soupçon raisonnable un critère plus approprié et défendable.
Contexte
- Dans le projet de loi C‑22, le terme « renseignements relatifs à l’abonné » est défini comme suit (art. 4, Code criminel, art. 487.011) :
- les renseignements permettant d’identifier l’abonné ou le client, notamment ses nom, pseudonyme, adresse, numéro de téléphone et adresse de courriel;
- l’identifiant attribué à l’abonné par le fournisseur (p. ex. des numéros de compte);
- les renseignements relatifs aux services fournis à l’abonné, notamment i) les types de services fournis, ii) la période pendant laquelle les services ont été fournis, iii) les renseignements qui identifient les dispositifs, équipements ou choses utilisés par l’abonné en lien avec les services.
- Au titre du paragraphe 17(1) du projet de loi C‑74 (38-1, 2005), les « renseignements sur les abonnés » désignaient les renseignements concernant les nom et adresse d’un abonné des services de télécommunication fournis par un télécommunicateur et autres identificateurs associés à l’abonné. Aux fins de l’article 17, le gouverneur en conseil aurait eu le pouvoir, par règlement, de préciser les types de renseignements devant être fournis concernant les noms, adresses et autres identificateurs et d’établir les autres identificateurs (sous-alinéas 31(1)e)(i)-(ii)).
- Au titre de l’article 16(1) du projet de loi C‑47 (40-2, 2009) et du projet de loi C‑52 (40-3, 2010), les « renseignements sur les abonnés » désignaient les renseignements qu’un télécommunicateur avait en sa possession ou à sa disposition concernant les nom, adresse, numéro de téléphone et adresse de courriel de tout abonné de ses services de télécommunication et l’adresse de protocole Internet, le numéro d’identification mobile, le numéro de série électronique, l’identificateur du fournisseur de services locaux, le numéro d’identité international d’équipement mobile, le numéro d’identité internationale d’abonné mobile ainsi que le numéro de module d’identité d’abonné de service associés aux services et à l’équipement de l’abonné.
- Au titre de l’article 16(1) du projet de loi C‑30 (41-1, 2012), les « renseignements sur les abonnés » désignaient les renseignements identificateurs qu’un télécommunicateur avait en sa possession ou à sa disposition concernant les nom, adresse, numéro de téléphone et adresse de courriel de tout abonné de ses services de télécommunication et l’adresse de protocole Internet et l’identificateur du fournisseur de services locaux associés aux services et à l’équipement de l’abonné.
Partie 1 : Demande de communication soumise à un fournisseur étranger de services
Notes d’allocution
- Je comprends que plusieurs des modifications proposées dans le projet de loi C‑22 visent à régler des problèmes auxquels les organismes chargés de l’application de la loi peuvent être confrontés lorsqu’ils enquêtent sur des activités criminelles, y compris les défis procéduraux et les délais liés à l’accès aux données privées relevant d’autres administrations.
- Par exemple, le projet de loi C‑22 créerait un nouveau mécanisme permettant aux organismes chargés de l’application de la loi de demander à des entités étrangères de communiquer volontairement des données de transmission et des renseignements relatifs aux abonnés.
- Bien que de telles demandes seraient assujetties à la surveillance judiciaire canadienne, elles soulèvent un certain nombre de considérations en matière de protection de la vie privée en raison de l’étendue de la définition de « renseignements relatifs à l’abonné » donnée dans le projet de loi et du volume potentiel d’échange transfrontalier de données qu’elles faciliteraient.
Contexte
- Tout comme le projet de loi C‑2, le projet de loi C‑22 modifierait le Code criminel pour permettre aux organismes chargés de l’application de la loi d’obtenir une autorisation du tribunal afin de demander à un FST étranger de communiquer volontairement des données de transmission (au sens du Code criminel) ou des renseignements relatifs à l’abonné (au sens du projet de loi), sur la base de soupçons raisonnables (art. 7, art. 487.0181).
- Toutefois, le projet de loi C‑22 élargit les types d’entités étrangères auxquelles de telles demandes peuvent être adressées pour inclure celles qui fournissent « des services à l’aide d’un moyen de télécommunication » ainsi que les FST.
- Étant donné que les entités étrangères qui ne sont présentes ni physiquement ni virtuellement au Canada n’ont pas l’obligation légale de se conformer aux ordonnances de communication rendues au titre du Code criminel, le ministère de la Justice (JUS) soutient que ce nouvel outil « contribuerait à maintenir l’efficacité des enquêtes », étant donné que la procédure d’entraide juridique sur laquelle les organismes canadiens d’application de la loi comptent actuellement peut s’avérer « longue et fastidieuse » (Document d’information de JUS sur le projet de loi C‑22).
- JUS a également indiqué que ces dispositions, ainsi que les modifications apportées à la Loi sur l’entraide juridique en matière criminelle (LEJMC) présentées dans la partie 1, visent à permettre au Canada de ratifier le Deuxième Protocole additionnel à la Convention sur la cybercriminalité, qui a pour but de renforcer la coopération transfrontalière en matière d’application de la loi en matière pénale.
- Ce Deuxième protocole exige, entre autres, que les signataires mettent en œuvre des mesures qui habilitent les autorités compétentes à envoyer une ordonnance directement à un fournisseur de services d’un autre territoire – hors du cadre d’un traité d’entraide juridique – afin d’obtenir des renseignements relatifs à un abonné qu’il a en sa possession ou à sa disposition (art. 7).
- La nouvelle demande de communication à un fournisseur étranger proposée (et les modifications proposées à la LEJMC) ont peut-être aussi pour but de faciliter la conclusion d’une entente canado-américaine au titre de la Clarifying Lawful Overseas Use of Data Act (CLOUD Act) des États-Unis, qui vise à améliorer l’accès des organismes d’application de la loi aux données électroniques stockées à l’étranger par des FST.
Partie 1 : Nouveau processus d’entraide juridique
Notes d’allocution
- Certaines dispositions du projet de loi C‑22 visent à permettre ou à faciliter l’échange transfrontalier de données entre les organismes d’application de la loi canadiens et étrangers, notamment les modifications proposées à la LEJMC.
- Je suis heureux de constater que, dans le cadre du nouveau processus proposé relativement à la LEJMC, les organismes étrangers ne seraient pas autorisés à ordonner aux fournisseurs de services canadiens de communiquer directement des données de transmission ou des renseignements relatifs aux abonnés. Les ordonnances de communication étrangères devraient plutôt être approuvées par le ministre de la Justice et un tribunal canadien.
- Toutefois, le nouveau processus présente certaines lacunes en matière de protection de la vie privée et s’appuie sur la définition trop large qui est donnée dans le projet de loi des renseignements sur les abonnés.
Contexte
- Selon un document d’information de JUS, le processus en vigueur actuellement au titre de la LEJMC « n’est ni efficace ni optimal pour la transmission d’éléments de preuve numériques à faible niveau de confidentialité aux partenaires étrangers du Canada ».
- Tout comme le projet de loi C‑2, le projet de loi C‑22 créerait un nouveau processus au titre de la LEJMC (art. 29, art. 22.07) par lequel un organisme étranger pourrait demander l’approbation du ministre de la Justice pour qu’une autorité compétenteNote de bas de page 3 au Canada demande à un tribunal d’exécuter une ordonnance étrangère qui obligerait une personne au Canada à communiquer des données de transmission ou des renseignements relatifs à un abonné.
- S’il estime qu’une ordonnance rendue par un organisme étranger d’application de la loi répond au critère du Code criminel concernant la signification d’une ordonnance de communication visant des données de transmission et des renseignements relatifs à un abonné (c.-à-d. des motifs raisonnables de soupçonner une infraction), le tribunal peut la rendre exécutoire.
- Comme c’était le cas dans le projet de loi C‑2, le tribunal ne pourrait pas ajouter de conditions à une ordonnance étrangère au moment de la rendre exécutoire. Il n’y a aucune exigence relative à une entente d’échange de renseignements et le ministre de la Justice n’a pas à rendre compte de l’utilisation du nouveau processus.
- Combinés à la nouvelle demande de communication à un fournisseur étranger, les modifications à la LEJMC visent probablement à permettre au Canada de ratifier le Deuxième Protocole additionnel à la Convention sur la cybercriminalité et de conclure d’autres ententes d’échange de données avec des organismes internationaux d’application de la loi.
Partie 1 : Délais de contestation d’une ordonnance de communication au titre du Code criminel
Notes d’allocution
- Selon le Code criminel, les personnes qui reçoivent une ordonnance visant la communication de documents ou de données ont actuellement jusqu’à 30 jours pour signifier leur intention de contester l’ordonnance.
- Le projet de loi C‑2 prévoyait un délai standard de seulement cinq jours après la date à laquelle l’ordonnance a été rendue pour présenter une demande de révision.
- Ce changement aurait diminué la pertinence de la possibilité d’une contestation en rendant celle-ci beaucoup plus difficile dans la pratique.
- Le projet de loi C‑22 atténue dans une certaine mesure cette préoccupation en augmentant le délai proposé à dix jours ouvrables après la date de réception de l’ordonnance.
Contexte
- Selon la version actuelle de l’article 487.0193 du Code criminel, la personne qui reçoit une ordonnance de communication rendue au titre des articles 487.014 à 487.018 peut demander à un juge de paix ou à un juge de la révoquer ou de la modifier, à condition de donner un préavis de son intention de le faire dans les 30 jours suivant la date à laquelle l’ordonnance a été rendue.
- Le projet de loi C‑2 aurait modifié le paragraphe 487.0193(1) de façon à exiger que toute demande de ce type soit présentée avant la date limite précisée dans l’ordonnance de communication, « et au plus tard cinq jours après la date à laquelle l’ordonnance a été rendue » (art. 163).
- Ce délai réduit se serait appliqué aux ordonnances générales de communication (art. 487.014); aux ordonnances de communication de données de transmission (art. 487.016), de données de localisation (art. 487.017) et de données financières (art. 487.018); ainsi qu’à la nouvelle ordonnance de communication proposée des renseignements relatifs à l’abonné (art. 159, art. 487.0142).
- Par contre, dans le projet de loi C‑22, le délai proposé pour contester ces ordonnances de communication a été porté à « au plus tard dix jours ouvrables après la date à laquelle l’ordonnance a été reçue » (art. 10, art. 487.0193(1)).
- Bien que le délai proposé dans le projet de loi C‑22 constitue une nette amélioration par rapport à ce qui était prévu dans le projet de loi C‑2, ce changement par rapport à la norme actuelle (qui laisse aux personnes qui reçoivent une ordonnance jusqu’à 30 jours pour signifier leur intention de demander une révision) rendra tout de même plus difficile la contestation d’une ordonnance.
Partie 1 : « Renseignements accessibles au public »
Notes d’allocution
- La partie 1 modifierait le Code criminel en ajoutant qu’« il est entendu » que les organismes chargés de l’application de la loi peuvent recueillir et utiliser « des renseignements accessibles au public » sans autorisation judiciaire.
- Cependant, dans la pratique, le sens du libellé « accessibles au public » n’est pas toujours clair. Par exemple, est-ce que des renseignements qui peuvent être achetés auprès d’un courtier en données, qui sont publiés dans un forum accessible uniquement sur inscription ou qui ont été volés et divulgués sur le Web clandestin constituent des renseignements accessibles au public?
- À mon avis, même si un individu a choisi de rendre ses renseignements personnels accessibles au public dans certaines circonstances, il ne renonce pas automatiquement à son droit à la vie privée à leur égard de manière plus générale.
- Pour ces raisons, je recommande de modifier le projet de loi afin de préciser que les « renseignements accessibles au public » excluent les renseignements à l’égard desquels une personne a une attente raisonnable en matière de protection de la vie privée.
Contexte
- Tout comme le projet de loi C‑2, le projet de loi C‑22 modifierait le Code criminel en ajoutant qu’« il est entendu » qu’aucun ordre de confirmer la fourniture de services, qu’aucune ordonnance de communication ou qu’aucun mandat n’est nécessaire pour qu’un organisme chargé de l’application de la loi puisse recevoir ou obtenir « des renseignements accessibles au public » et y donner suite (art. 11, paragr. 487.0195(4)). L’expression « accessibles au public » n’est pas définie ni dans le projet de loi ni dans le Code criminel.
- Les règlements pris en vertu de la Loi sur la protection des renseignements personnels et les documents électroniques (LPRPDE) limitent la notion de renseignements personnels auxquels le public a accès à certains renseignements figurant dans des annuaires téléphoniques accessibles au public; dans des répertoires, listages ou avis à caractère professionnel ou d’affaires; dans des registres gouvernementaux; dans des documents juridiques; dans des publications.
- La Loi sur la protection des renseignements personnels (LPRP) ne définit pas le terme « renseignements personnels auxquels le public a accès », mais exclut ces renseignements des restrictions applicables à l’utilisation et à la communication énoncées aux articles 7 et 8 (paragr. 69(2)).
- À l’inverse, aux termes de la Loi sur le Centre de la sécurité des télécommunications, le terme « information accessible au public » ne vise pas « l’information à l’égard de laquelle un Canadien ou une personne se trouvant au Canada a une attente raisonnable en matière de protection de la vie privée » (art. 2). Dans un document sur la réforme de la LPRP paru en 2020, JUS a proposé d’inclure une définition de l’expression « accessibles au public » assortie d’une exclusion identique.
- Dans un document sur la réforme de la LPRP paru en avril 2026, le Secrétariat du Conseil du Trésor a proposé de définir les « données personnelles accessibles au public » comme étant des données « actuellement accessibles au grand public sans frais, sur demande, par abonnement ou par achat » (incluant les données publiées en version imprimée ou en ligne, les données comprises dans les archives publiques et les données publiées dans un forum public). Le terme exclurait toutefois « les données personnelles rendues publiques par accident ou illégalement ».
Partie 1 : L’expression « il est entendu que » doit être assortie de certaines dispositions et mesures de protection
Notes d’allocution
- Les policiers disposent d’un pouvoir conféré par la common law de poser des questions portant sur des éléments qui ne font pas l’objet d’une attente raisonnable en matière de vie privée.
- Comme le projet de loi C‑2, le projet de loi C‑22 confirmerait ce pouvoir en modifiant le Code criminel de manière à clarifier les circonstances dans lesquelles les organismes d’application de la loi peuvent demander à une personne ou à un fournisseur de services de communiquer volontairement des renseignements.
- Toutefois, le projet de loi C‑22 présente une amélioration par rapport au projet de loi précédent en précisant que les organismes d’application de la loi peuvent demander à une personne de leur communiquer volontairement des renseignements seulement si « aucune règle de droit n’interdit à celle-ci […] de communiquer » lesdits renseignements.
- Ce changement devrait faire en sorte que les organisations ne bénéficient pas d’une immunité juridique si elles communiquent volontairement des renseignements personnels d’une façon qui contrevient à la LPRPDE en réponse à une demande d’un organisme d’application de la loi.
Contexte
- Actuellement, le Code criminel prévoit qu’« il est entendu » qu’aucune ordonnance de communication n’est nécessaire pour qu’un agent de la paix ou un fonctionnaire demande à une personne de lui communiquer volontairement un document « qu’aucune règle de droit n’interdit à celle-ci […] de communiquer » et qu’une personne qui communique un document « dans de telles circonstances » bénéficie de l’immunité en matière civile ou pénale pour les actes ainsi accomplis (art. 487.0195).
- Le projet de loi C‑2 aurait modifié cette disposition pour affirmer qu’« il est entendu » qu’aucun ordre de fournir des renseignements n’est nécessaire pour qu’un agent de la paix ou un fonctionnaire puisse demander à un fournisseur de services de fournir volontairement tous renseignements qui pourraient être visés par un ordre de fournir des renseignements, et qu’un fournisseur de services bénéficierait de l’immunité pour les actes ainsi accomplis (art. 164, paragr. 487.0195(1.1) et (2)).
- Puisque les modifications apportées par le projet de loi C‑2 omettaient l’expression « qu’aucune règle de droit n’interdit » du Code criminel, elles auraient fait en sorte que les fournisseurs de services auraient eu l’immunité s’ils avaient volontairement communiqué des renseignements personnels en réponse à une demande d’un organisme d’application de la loi – même si la loi leur interdisait de le faire (p. ex. la LPRPDE).
- Le projet de loi C‑22 a réglé cette question en modifiant plutôt le Code criminel afin de préciser qu’« il est entendu » qu’aucun ordre de confirmer la fourniture de services ni aucune ordonnance de communication n’est nécessaire pour qu’un agent de la paix ou un fonctionnaire demande à un FST ou à une personne de lui fournir volontairement une confirmation, un document ou un renseignement « qu’aucune règle de droit [ne lui] interdit […] » de fournir et qu’un FST ou une personne qui fournit une confirmation, un document ou un renseignement « dans de telles circonstances » bénéficie de l’immunité en matière civile ou pénale pour les actes ainsi accomplis (art. 5, paragr. 487.0121(12); art. 11, paragr. 487.0195(1) et (2)).
- Dans l’arrêt R. c. Spencer, 2014 CSC 43, la Cour a confirmé que les policiers jouissent d’un « pouvoir conféré par la common law […] de poser des questions portant sur des éléments qui ne font pas l’objet d’une attente raisonnable en matière de vie privée » et a déclaré que les dispositions qui, comme l’article 487.0195, commencent par « il demeure entendu que » ou « il est entendu que » n’octroient à la police aucun nouveau pouvoir en matière de fouille ou de perquisition (paragr. 71 et 73).
Partie 1 : Mandat autorisant l’examen de données informatiques
Notes d’allocution
- L’établissement de règles particulières pour l’examen des données informatiques est une évolution positive en ce sens que, comme l’ont reconnu les tribunaux, les perquisitions informatiques diffèrent des autres types de perquisitions sur le plan qualitatif.
- Toutefois, certains aspects des modifications proposées créent un risque en matière de protection de la vie privée. En particulier, il semble qu’un mandat autorisant l’examen de données informatiques pourrait s’appliquer non seulement aux données « qui sont contenues » dans tout ordinateur, mais également aux données « auxquelles il donne accès ».
- Par conséquent, à moins que le juge ou le juge de paix qui le décerne en limite la portée, un mandat autorisant l’examen de données informatiques pourrait autoriser la perquisition approfondie de données hébergées localement et en ligne.
Contexte
- Comme c’était le cas du projet de loi C‑2, le projet de loi C‑22 modifierait les dispositions relatives au mandat de perquisition du Code criminel, de la Loi réglementant certaines drogues et autres substances et de la Loi sur le cannabis afin d’habiliter un juge ou un juge de paix à autoriser l’examen de données informatiques sur la base d’une croyance raisonnable.
- Ces dispositions sont une réponse à l’arrêt R. c. Vu, 2013 c. 60, dans lequel la Cour suprême a conclu que les policiers ne peuvent fouiller un ordinateur saisi dans le cadre de l’exécution d’un mandat de perquisition à moins 1) que le mandat autorise expressément une telle fouille sur la base d’une croyance raisonnable ou 2) qu’un mandat distinct autorisant la fouille soit délivré (paragr. 3, 37, 46-49).
- Bien que le Code criminel prévoie déjà des ordonnances de préservation et de communication relatives aux données informatiques, les dispositions proposées établiraient des règles précises pour les perquisitions informatiques effectuées par application de la disposition existante du Code criminel en matière de mandat de perquisition (art. 487). Elles créeraient également un mandat autorisant précisément l’examen de données informatiques.
- Le projet de loi C‑2 aurait habilité les juges et les juges de paix à assortir un examen de données informatiques des conditions qu’ils auraient estimé « indiquées » (y compris limiter l’examen à une catégorie de données précise et exiger que l’extraction des données soit effectuée par une personne qui ne participe pas autrement à l’enquête).
- Le projet de loi C‑22 prévoit plutôt que l’examen des données informatiques « peut être assorti des conditions que le juge ou le juge de paix estime indiquées pour que l’examen soit raisonnable dans les circonstances » (art. 3, Code criminel, art. 487(2.5)). Les propriétaires de l’ordinateur doivent être avisés de la délivrance du mandat autorisant l’examen (paragr. 487(2.6)-(2.7)).
- Il est important de mentionner qu’ici, tout comme dans le projet de loi C‑2, il semblerait qu’un mandat autorisant l’examen de données informatiques « auxquelles [un] ordinateur donne accès » inclut les données infonuagiques auxquelles un ordinateur relié à Internet donne accès (art. 3, Code criminel, art. 487(2.4)).
- De plus, on ne sait pas si les juges ou les juges de paix qui examinent de telles demandes de mandat disposeraient des renseignements nécessaires pour évaluer les restrictions qui devraient être imposées aux perquisitions informatiques afin d’en limiter la portée et de réduire au minimum les répercussions sur la vie privée.
Partie 1 : Mandat élargi pour un dispositif de localisation ou un enregistreur de données de transmission
Notes d’allocution
- Les modifications énoncées dans la partie 1 qui seraient apportées au Code criminel relativement aux mandats pour un dispositif de localisation ou un enregistreur de données de transmission pourraient entraîner la collecte de données concernant des personnes qui ne font pas l’objet d’une enquête (p. ex. les membres de la famille, les amis ou les associés de cibles légitimes).
- Les modifications permettraient également aux services de police d’obtenir des renseignements connexes relatifs à l’abonné en raison de la large définition de ce terme dans le projet de loi.
- En établissant un processus visant à autoriser plusieurs formes de surveillance dans le cadre d’un seul mandat, ces modifications augmenteraient le caractère potentiellement intrusif des dispositions sous-jacentes du Code criminel.
Contexte
- En vertu du Code criminel, la police peut demander un mandat afin de localiser le lieu ou les déplacements d’une chose (notamment un véhicule) sur la base de soupçons raisonnables (paragr. 492.1(1)) ou encore les déplacements d’une personne (p. ex. au moyen d’une chose qui est habituellement portée ou transportée) sur la base d’une croyance raisonnable (paragr. 492.1(2)).
- La partie 1 du projet de loi C‑22 étendrait la portée du mandat pour un dispositif de localisation afin de permettre à la police d’obtenir des données de localisation qui concernent le lieu « d’une chose similaire » qui est inconnue au moment où le mandat est délivré si le juge de paix ou le juge est convaincu qu’il existe des motifs raisonnables de soupçonner que la personne utilisera, portera ou transportera la chose similaire (art. 19, Code criminel, art. 492.1(2.1)).
- Bien que le juge doive d’abord déterminer qu’il existe des motifs raisonnables de croire qu’un mandat pour un dispositif de localisation des déplacements d’une personne aiderait l’enquête, le mandat élargi pourrait autoriser la collecte de données de localisation relatives à un dispositif secondaire qui n’appartient pas à la cible.
- Le Code criminel permet également à la police de demander un mandat afin d’obtenir des données de transmission (c.-à-d. des données qui concernent les fonctions en matière de télécommunication, mais qui ne révèlent pas la substance, le sens ou l’objet de la communication) au moyen d’un enregistreur de données de transmission sur la base de soupçons raisonnables (art. 492.2).
- La partie 1 du projet de loi C‑22 élargirait également la portée de ce mandat pour permettre à un juge ou à un juge de paix d’autoriser l’obtention des données de transmission qui concernent un moyen de télécommunication similaire qui est inconnu au moment où le mandat est délivré s’il existe des motifs raisonnables de soupçonner que la personne utilisera cet autre moyen de communication (art. 20, paragr. 492.2(1.1)).
- De même, la partie 1 modifierait le mandat pour un enregistreur de données de transmission afin de permettre à un juge ou à un juge de paix d’autoriser l’obtention de certains « renseignements relatifs à l’abonné » – c’est-à-dire ceux qui sont visés à l’alinéa a) de la définition de ce terme dans le projet de loi – auprès d’une personne qui fournit des services au public, à condition qu’ils soient en lien avec les données de transmission dont le mandat autorise l’obtention par les forces de l’ordre (art. 20, paragr. 492.2(5.2)).
Partie 2 : Différences notables entre les projets de loi C‑2 et C‑22
Dans cette section
- Partie 2 : Différences notables entre les projets de loi C‑2 et C‑22
- Partie 2 : Principaux risques pour la vie privée que pose la LSAAI
- Partie 2 : Portée et objectifs de la LSAAI
- Partie 2 : Termes et définitions clés de la LSAAI
- Partie 2 : Prise de règlements et d’arrêtés en vertu de la LSAAI
- Partie 2 : Exigences de conservation des métadonnées en vertu de la LSAAI
- Partie 2 : Traitement des « vulnérabilités systémiques » dans la LSAAI
- Partie 2 : Exigences en matière de confidentialité
- Partie 2 : Transparence et production de rapports
- Partie 2 : Nouveau rôle de surveillance pour le commissaire au renseignement
- Partie 2 : Obligations de prêter assistance en vertu de la LSAAI
Partie 2 : Différences notables entre les projets de loi C‑2 et C‑22
Notes d’allocution
- La Loi sur le soutien en matière d’accès autorisé à de l’information (LSAAI) proposée dans la partie 2 diffère de la version proposée dans le projet de loi C‑2 à plusieurs égards importants.
- Certains changements constituent de nettes améliorations qui reflètent clairement des commentaires reçus par le gouvernement.
- Toutefois, d’autres modifications posent de nouveaux risques en matière de protection de la vie privée, et des risques pour la vie privée qui avaient déjà été soulevés ne sont pas encore entièrement pris en compte.
Contexte
| Projet de loi C‑2 (partie 15) | Projet de loi C‑22 (partie 2) |
|---|---|
| Pouvoir accordé au gouverneur en conseil de prendre des règlements concernant les obligations des fournisseurs de services électroniques « principaux » (art. 194, paragr. 5(2)) |
|
| Pouvoir accordé au ministre de la Sécurité publique de prendre un arrêté imposant des obligations semblables à un fournisseur de services électroniques individuel (art. 194, paragr. 7(1)) |
|
| Aucune définition du terme « vulnérabilité systémique » (art. 194, paragr. 2(1)) | Le terme est maintenant défini comme « [t]oute vulnérabilité dans les protections électroniques d’un service électronique qui crée un risque sérieux qu’une personne puisse accéder à de l’information sécurisée sans en avoir le droit ou l’autorisation » (art. 41, paragr. 2(1)) |
| Règles générales de confidentialité limitant la capacité des fournisseurs de services électroniques à communiquer de l’information liée aux arrêtés ministériels (art. 194, art. 15) | Retrait de l’interdiction de communiquer de l’information relative aux vulnérabilités systémiques |
| Aucune exigence en matière de production de rapports | Exigence pour le ministre de mettre à la disposition du public un rapport sur ses activités dans le cadre de la LSAAI et d’en fournir une version non caviardée au Comité des parlementaires sur la sécurité nationale et le renseignement (CPSNR) et à l’Office de surveillance des activités en matière de sécurité nationale et de renseignement (OSSNR) (art. 41, art. 49) |
Partie 2 : Principaux risques pour la vie privée que pose la LSAAI
Notes d’allocution
- La nouvelle LSAAI comporte des améliorations notables par rapport à la version proposée dans le projet de loi C‑2, mais elle contient encore des risques importants pour la vie privée, en plus d’en créer de nouveaux :
- aucune exigence expresse selon laquelle toute obligation imposée aux fournisseurs de services électroniques doit être nécessaire et proportionnée;
- aucune interdiction expresse empêchant de respecter ou de prendre des règlements et des arrêtés qui entraîneraient une vulnérabilité systémique;
- aucune interdiction expresse empêchant des actions qui pourraient diminuer l’efficacité de méthodes systémiques d’authentification ou de chiffrement;
- aucun mécanisme permettant à un fournisseur de services électroniques de demander un examen par un expert indépendant, avant qu’une capacité ne soit imposée, afin de déterminer si cette capacité entraînerait une vulnérabilité systémique;
- aucune exigence voulant que les règlements et les arrêtés soient assujettis à une période maximale de validité ou à un examen périodique;
- aucun pouvoir permettant aux fournisseurs de services électroniques de communiquer des renseignements aux organismes appropriés pour leur permettre de s’acquitter de leur mandat.
- Même si la LSAAI tente de prévenir les vulnérabilités systémiques, il existe également un risque global qu’une capacité ajoutée sous la direction du gouvernement soit découverte et exploitée par des personnes non autorisées.
Contexte
- Principales recommandations concernant la partie 2 :
- exiger que toute obligation imposée en vertu des paragraphes 5(2) ou 7(1), y compris en ce qui a trait à la conservation des métadonnées, soit nécessaire et proportionnée;
- préciser que les règlements et les arrêtés « ne doivent pas avoir pour effet » d’exiger qu’un fournisseur de services électroniques introduise une vulnérabilité systémique ni d’empêcher un fournisseur de services électroniques de corriger une vulnérabilité systémique;
- modifier la définition de « vulnérabilité systémique » pour inclure toute action qui diminuerait l’efficacité des méthodes systémiques d’authentification ou de chiffrement;
- établir un mécanisme permettant aux fournisseurs de services électroniques de demander (dès le départ) un examen par un expert indépendant afin de déterminer si une capacité donnée entraînerait une vulnérabilité systémique;
- exiger que tous les règlements et arrêtés pris en vertu des paragraphes 5(2) et 7(1) soient assujettis à un examen périodique ou à une période maximale de validité;
- ajouter une exemption aux règles de confidentialité prévues à l’article 15 pour permettre expressément aux fournisseurs de services électroniques de communiquer aux organismes de réglementation appropriés des renseignements relatifs aux arrêtés.
Partie 2 : Portée et objectifs de la LSAAI
Notes d’allocution
- La LSAAI obligerait un éventail exceptionnellement large de fournisseurs de services électroniques à aider le gouvernement en permettant à des autorités légitimes d’accéder à de l’information en vertu du Code criminel et de la Loi sur le SCRS.
- Elle est similaire à des lois des États-Unis, du Royaume-Uni et de l’Australie qui obligent les organisations à intégrer des capacités techniques ou opérationnelles dans leurs systèmes pour permettre ou faciliter l’accès du gouvernement à l’information.
- Bien que la LSAAI prévoie d’importantes mesures de protection, les obligations qu’elle impose pourraient avoir des répercussions importantes sur la vie privée, tant parce qu’elles renforcent les capacités de surveillance des organismes d’application de la loi, du SCRS et des fournisseurs de services électroniques que parce qu’elles compromettent possiblement les mesures de protection existantes des données électroniques.
Contexte
- Comme c’est le cas dans le projet de loi C‑2, la LSAAI exigerait que les fournisseurs de services électroniques qui ont un lien juridictionnel avec le Canada aient les moyens d’aider les personnes autorisées à exercer leurs pouvoirs en vertu du Code criminel ou de la Loi sur le SCRS et de leur permettre d’accéder à de l’information à l’appui d’enquêtes criminelles ou en matière de renseignement.
- À cette fin, la LSAAI permettrait au gouverneur en conseil d’imposer par règlement une série d’obligations aux catégories de fournisseurs de services électroniques « principaux » (paragr. 5(2)), d’une part, et au ministre de la Sécurité publique d’imposer par arrêté des obligations similaires aux fournisseurs de services électroniques individuels (paragr. 7(1)), d’autre part, notamment en ce qui concerne :
- l’élaboration, la mise en œuvre, l’évaluation, la mise à l’essai et le maintien de leurs capacités opérationnelles et techniques;
- l’installation, l’utilisation, le fonctionnement, la gestion, l’évaluation, la mise à l’essai et l’entretien de tout dispositif ou équipement ou de toute autre chose;
- la conservation de catégories de métadonnées – y compris des données de transmission, au sens du Code criminelNote de bas de page 4, à l’exclusion du contenu, de l’historique de navigation Web ou des activités sur les médias sociaux – pour des périodes raisonnables d’au plus un an (nouveauté du projet de loi C‑22).
- Les fournisseurs de services électroniques ne seraient pas tenus de se conformer à une obligation qui entraînerait une « vulnérabilité systémique » (paragr. 5(5) et 7(5)), qui est définie comme « [t]oute vulnérabilité dans les protections électroniques d’un service électronique qui crée un risque sérieux qu’une personne puisse accéder à de l’information sécurisée sans en avoir le droit ou l’autorisation » (paragr. 2(1)).
- Le terme « service électronique » est défini de manière exceptionnellement large comme un service, ou une fonctionnalité d’un service, qui implique de l’information sous toute forme immatérielle, notamment électronique ou numérique. Selon la LSAAI, un fournisseur de services électroniques est une personne qui fournit de tels services à des personnes se trouvant au Canada ou qui exerce des activités commerciales au Canada (paragr. 2(1)). Les catégories de fournisseurs de services électroniques principaux sont établies par règlement (paragr. 5(1)).
Partie 2 : Termes et définitions clés de la LSAAI
Notes d’allocution
- La définition proposée de « vulnérabilité systémique » offre un certain degré de cybersécurité et de protection de la vie privée, mais elle peut être interprétée de diverses manières et n’exclut pas définitivement les actions qui pourraient réduire l’efficacité des méthodes systémiques de chiffrement.
- Je suis également préoccupé par l’étendue de la définition de « fournisseur de services électroniques » : il est difficile d’imaginer aujourd’hui une entreprise qui ne correspond pas à cette définition.
- D’ailleurs, dans son rapport spécial sur l’accès légal aux communications paru en 2025, le CPSNR a recommandé que la loi visant à obliger le maintien d’une capacité d’interception s’applique uniquement aux « fournisseurs de services de communication ».
Contexte
- Le terme vulnérabilité systémique serait défini comme « [t]oute vulnérabilité dans les protections électroniques d’un service électronique qui crée un risque sérieux qu’une personne puisse accéder à de l’information sécurisée sans en avoir le droit ou l’autorisation » (paragr. 2(1)).
- Le terme service électronique serait défini comme « [t]out service – ou fonctionnalité d’un service – qui implique la création, l’enregistrement, le stockage, le traitement, la transmission, la réception, la diffusion ou la mise à disposition d’information sous toute forme immatérielle, notamment électronique ou numérique, par tout moyen technologique – électronique, numérique, magnétique, optique, biométrique, acoustique ou autre – ou par une combinaison de tels moyens » (paragr. 2(1)).
- Le terme fournisseur de services électroniques serait défini comme une « [p]ersonne qui, seule ou au titre de son appartenance à un groupe, fournit des services électroniques, notamment en vue de permettre la communication » et qui « fournit ces services à des personnes se trouvant au Canada » ou qui « exerce tout ou partie de ses activités commerciales au Canada » (paragr. 2(1)).
- Le terme fournisseur principal serait défini comme un fournisseur de services électroniques appartenant à l’une des catégories de fournisseurs de services électroniques figurant à l’annexe (actuellement vide) de la LSAAI, que le gouverneur en conseil serait habilité à modifier par règlement (paragr. 2(1) et 5(1)).
- Le terme métadonnées n’est pas précisément défini, mais il inclurait des « données de transmission, au sens de l’article 487.011 du Code criminel », qui comprennent les données « produites durant la création, la transmission ou la réception d’une communication » et qui indiquent « le type, la direction, la date, l’heure, la durée, le volume, le point d’envoi, la destination ou le point d’arrivée de la communication ».
- En vertu de l’alinéa 47(1)c) de la LSAAI, le gouverneur en conseil aurait le pouvoir de prendre des règlements « concernant le sens à donner à tout terme ou à toute expression » aux fins de l’application de la LSAAI.
- Dans son rapport spécial sur l’accès légal aux communications paru en 2025, le CPSNR a recommandé que le terme « fournisseur de services de communication » soit défini « pour s’assurer d’inclure tout fournisseur de services qui mène des activités au Canada et qui offre des services ou des capacités de communication électronique ». Cette définition est beaucoup plus restreinte que la définition de « fournisseur de services électroniques » contenue dans la LSAAI.
Partie 2 : Prise de règlements et d’arrêtés en vertu de la LSAAI
Notes d’allocution
- La LSAAI exigerait désormais que le gouverneur en conseil, lorsqu’il impose par règlement des obligations aux fournisseurs principaux, tienne compte des mêmes facteurs dont le ministre doit tenir compte lorsqu’il prend des arrêtés en vertu de l’article 7.
- Je suis heureux de constater que le gouvernement a également ajouté les effets possibles sur la protection de la vie privée et la cybersécurité comme facteur et qu’il a accordé au commissaire au renseignement un rôle de surveillance des arrêtés.
- Ensemble, ces changements devraient contribuer à ce que les intérêts en matière de protection de la vie privée soient davantage pris en compte dans la prise de règlements et d’arrêtés.
- Toutefois, je suis préoccupé par l’absence de mesures de protection supplémentaires concernant les pouvoirs de prendre des règlements et des arrêtés, y compris une exigence selon laquelle les obligations imposées en vertu de ces règlements et arrêtés soient nécessaires et proportionnées, et assujetties à une période maximale de validité ou à un examen périodique.
Contexte
- Le paragraphe 5(2) de la LSAAI habiliterait le gouverneur en conseil à imposer par règlement des obligations aux « fournisseurs principaux », tandis que le paragraphe 7(1) habiliterait le ministre de la Sécurité publique à imposer par arrêté des obligations aux fournisseurs de services électroniques individuels.
- Le terme « fournisseur principal » serait défini comme un fournisseur de services électroniques appartenant à l’une des catégories de fournisseurs de services électroniques figurant à l’annexe (actuellement vide) de la LSAAI (paragr. 2(1)).
- En vertu des paragraphes 5(3) et 7(3), le gouverneur en conseil et le ministre devraient tenir compte des facteurs suivants au moment de prendre des règlements et des arrêtés, respectivement :
- les avantages pour l’administration de la justice;
- la mesure dans laquelle le fournisseur peut s’y conformer;
- les frais à engager pour s’y conformer;
- les effets possibles sur les personnes auxquelles le fournisseur fournit des services;
- les effets possibles sur la protection de la vie privée et la cybersécurité (nouveauté du projet de loi C‑22);
- tout autre élément pertinent.
- Au titre du paragraphe 7(2), un arrêté ministériel ne serait valide qu’une fois approuvé par écrit par le commissaire au renseignement, qui devrait prendre en compte le caractère raisonnable des conclusions sur lesquelles repose la décision du ministre de prendre l’arrêté.
- À moins qu’il ne soit révoqué plus tôt, un tel arrêté serait valide « pour la période qui y est précisée » et le ministre disposerait d’une grande latitude pour fixer et prolonger la durée de cette période (articles 10 et 11). La LSAAI ne fixerait aucune durée maximale pour les arrêtés, et les règlements pris en vertu du paragraphe 5(2) ne comporteraient aucune date d’expiration (c.-à-d. aucune disposition de temporarisation). L’approbation du commissaire au renseignement ne serait pas nécessaire pour que le ministre puisse prolonger la période de validité d’un arrêté (paragr. 10(2)).
Partie 2 : Exigences de conservation des métadonnées en vertu de la LSAAI
Notes d’allocution
- Je sais que de nombreuses parties prenantes ont exprimé des préoccupations au sujet des exigences qui peuvent être imposées en vertu de la LSAAI relativement à la conservation des métadonnées.
- D’une part, il existe des exclusions protégeant la vie privée pour le contenu, l’historique de navigation Web et les activités sur les médias sociaux.
- Cependant, les métadonnées elles-mêmes peuvent être très révélatrices, en particulier lorsque leur volume est important, en raison des liens et des déductions concernant les individus qu’elles peuvent raisonnablement soutenir.
- Par exemple, ces dispositions pourraient obliger les fournisseurs de services électroniques à conserver des dossiers détaillés sur les déplacements et associations de millions de Canadiennes et de Canadiens innocents pendant jusqu’à un an, sans surveillance indépendante.
- À mon avis, comme elles ont le potentiel de porter atteinte aux droits fondamentaux d’une personne, les obligations imposées en vertu de la LSAAI – y compris en ce qui concerne les métadonnées – devraient respecter les normes de nécessité et de proportionnalité.
Contexte
- Un nouvel alinéa 5(2)d) habiliterait le gouverneur en conseil à prendre des règlements imposant aux « fournisseurs principaux » (un sous-ensemble de fournisseurs de services électroniques qui seront énumérés dans l’annexe) des obligations concernant la conservation de catégories de métadonnées – y compris des données de transmission, au sens de l’article 487.011 du Code criminel – pour des périodes raisonnables d’au plus un an.
- Un nouveau paragraphe 5(4) préciserait que l’alinéa 5(2)d) ne permet pas la prise de règlements qui obligent les fournisseurs principaux à conserver de l’information qui révélerait a) « le contenu – c’est-à-dire la substance, le sens ou l’objet – d’information transmise dans le cadre de services électroniques », b) « l’historique de navigation Web d’une personne » ou c) « les activités d’une personne sur les médias sociaux ».
- Le paragraphe 7(1) habiliterait le ministre de la Sécurité publique à prendre à l’égard de fournisseurs de services électroniques individuels des arrêtés pouvant comporter des obligations qui pourraient être imposées par règlement.
- Étant donné que les obligations de conservation des métadonnées imposées par l’État limiteraient la disposition habituelle des métadonnées par un fournisseur de services électroniques dans le but de faciliter les enquêtes d’application de la loi et de sécurité nationale, et que la conservation des métadonnées exposerait les individus concernés à des risques accrus en matière de protection de la vie privée, l’imposition de telles obligations peut constituer une « saisie » au sens de l’article 8 de la Charte canadienne des droits et libertés (voir Québec (Procureur général) c. Laroche, 2002 CSC 72, paragr. 50-55).
- L’absence d’exigences de nécessité et de proportionnalité ainsi que de surveillance indépendante peut rendre ces obligations vulnérables sur le plan constitutionnel.
Partie 2 : Traitement des « vulnérabilités systémiques » dans la LSAAI
Notes d’allocution
- La LSAAI reconnaît et cherche à atténuer le risque que les obligations imposées en vertu de celle-ci puissent causer des « vulnérabilités systémiques ».
- Toutefois, à mon avis, les mesures d’atténuation prévues par la LSAAI ne vont pas assez loin :
- la définition n’exclut pas explicitement les actions qui pourraient réduire l’efficacité des méthodes systémiques d’authentification ou de chiffrement;
- il n’est pas strictement interdit de respecter ou de prendre des arrêtés ou des règlements qui entraîneraient une vulnérabilité systémique (c’est-à-dire qu’un fournisseur de services électroniques « n’est pas tenu de [s’y] conformer »).
- Compte tenu du défi que représente l’élaboration d’une définition exhaustive, on pourrait envisager la mise en place d’un mécanisme permettant aux fournisseurs de services électroniques de demander une évaluation indépendante afin de déterminer si une capacité donnée entraînerait une vulnérabilité systémique.
Contexte
- En vertu des paragraphes 5(5) et 7(5) de la LSAAI, un fournisseur de services électroniques « n’est pas tenu de se conformer » à une disposition d’un règlement ou d’un arrêté si cela aurait pour effet de l’obliger à introduire – ou de l’empêcher de corriger – une vulnérabilité systémique liée à son service.
- Le terme « vulnérabilité systémique » serait défini au paragraphe 2(1) comme « [t]oute vulnérabilité dans les protections électroniques d’un service électronique qui crée un risque sérieux qu’une personne puisse accéder à de l’information sécurisée sans en avoir le droit ou l’autorisation ». Certains commentateurs ont souligné que, en raison de l’accent mis sur le « service », il est possible que cette définition ne tienne pas compte des vulnérabilités du matériel, des systèmes d’exploitation ou d’autres architectures sous-jacentes.
- Le paragraphe 317ZG(1) de la Telecommunications Act 1997 de l’Australie prévoit qu’un avis de capacité technique ne doit pas avoir pour effet de demander ou d’imposer à un destinataire de mettre en œuvre ou de créer une vulnérabilité systémique dans une forme de protection électronique, ou de l’empêcher de la corriger.
- Selon la loi australienne, la notion de vulnérabilité systémique comprend toute action qui diminuerait l’efficacité des méthodes systémiques d’authentification ou de chiffrement (paragr. 317ZG(3)).
- De plus, la loi australienne permet aux destinataires d’un avis de capacité technique de déclencher un examen indépendant pour déterminer si l’avis doit être donné, notamment s’il contreviendrait à la disposition de la loi sur la vulnérabilité systémique et s’il est raisonnable et proportionné, réalisable, faisable sur le plan technique et constitue la mesure la moins intrusive possible (art. 317WA).
Partie 2 : Exigences en matière de confidentialité
Notes d’allocution
- Bien qu’un certain degré de confidentialité soit parfois nécessaire pour que les forces de l’ordre et le SCRS puissent faire leur travail efficacement, je crains que les obligations de confidentialité proposées par la LSAAI ne soient trop restrictives.
- Interdire aux fournisseurs de services électroniques d’indiquer qu’ils sont assujettis à un arrêté ministériel et de communiquer le contenu de l’arrêté pourrait nuire à la capacité du Commissariat à la protection de la vie privée de mener une enquête approfondie sur certaines atteintes à la vie privée.
- Par exemple, une telle interdiction pourrait empêcher une organisation d’informer le Commissariat qu’une atteinte à la protection des données résulte de l’exploitation par un auteur malveillant de capacités imposées par arrêté ministériel.
- Pour éviter de tels scénarios, l’article 15 de la LSAAI pourrait être modifié pour permettre aux fournisseurs de services électroniques de communiquer de l’information aux organismes de réglementation appropriés afin que ceux-ci puissent exercer leurs pouvoirs ou s’acquitter de leurs obligations ou de leurs fonctions.
Contexte
- L’article 15 de la LSAAI interdirait à un fournisseur de services électroniques et à toute personne agissant en son nom de communiquer, entre autres, de l’information contenue dans un arrêté pris en vertu du paragraphe 7(1) et le fait que le fournisseur est assujetti à un tel arrêté.
- Cette interdiction pourrait limiter ce que les fournisseurs de services électroniques sont autorisés à communiquer en vertu de l’article 10.1 de la LPRPDE, qui exige que les organisations signalent dès que possible au Commissariat les atteintes à la sécurité ayant trait à des renseignements personnels lorsqu’il est raisonnable de croire que l’atteinte présente un risque réel de préjudice grave à l’endroit d’un individu.
- Au titre de l’Investigatory Powers Act 2016 du Royaume-Uni, il est également interdit au destinataire d’un avis de capacité technique de communiquer l’existence ou le contenu dudit avis sans l’autorisation du ministre de l’Intérieur (paragr. 255(8)).
- Toutefois, bien qu’il soit généralement interdit au destinataire d’un avis de capacité technique donné en vertu de la Telecommunications Act 1997 de communiquer des renseignements connexes (paragr. 317ZF(1)), il peut le faire à des organismes de surveillance, par exemple l’inspecteur général du renseignement et de la sécurité ou le médiateur du Commonwealth (al. 317ZF(2), (3)(f)-(g)).
Partie 2 : Transparence et production de rapports
Notes d’allocution
- Je suis heureux de constater que, dans le cadre du projet de loi C‑22, le gouvernement a ajouté à la LSAAI une exigence de production d’un rapport annuel.
- Le fait d’exiger du ministre de la Sécurité publique qu’il mette chaque année à la disposition du public un rapport de ses activités en vertu de la LSAAI contribuera à favoriser la transparence et la confiance du public, tout comme l’obligation de fournir une version non caviardée du rapport au CPSNR et à l’OSSNR contribuera à favoriser la responsabilité.
- Toutefois, la transparence pourrait être renforcée davantage en exigeant du gouvernement qu’il rende compte chaque année de son utilisation des nouveaux outils d’accès légal au titre de la partie 1 du projet de loi, comme c’est le cas dans les lois sur l’accès légal en vigueur dans d’autres administrations.
Contexte
- Un nouvel article 49 de la LSAAI ajouté dans le cadre du projet de loi C‑22 exigerait du ministre de la Sécurité publique qu’il prépare un rapport annuel contenant les éléments suivants :
- le nombre d’arrêtés pris ainsi que des renseignements sur les catégories de fournisseurs de services électroniques visées par ces arrêtés et les obligations qui y sont prévues;
- le nombre d’arrêtés qui n’ont pas été approuvés par le commissaire au renseignement ainsi que des renseignements sur les catégories de fournisseurs de services électroniques visées par ces arrêtés et les obligations qui y étaient prévues;
- des renseignements sur les ordres de conformité et les mesures de contrôle d’application de la loi;
- le nombre de demandes d’assistance présentées au titre du paragraphe 14(1) et les catégories de personnes à qui de l’assistance a été prêtée;
- toute autre information prévue par règlement.
- Le ministre devrait mettre une version caviardée du rapport à la disposition du public et fournir une version non caviardée au CPSNR et à l’OSSNR (paragr. 49(3) et 49(4)).
- En Australie, les organismes chargés de l’application de la loi et de la sécurité nationale ont de vastes obligations de production de rapports en vertu de plusieurs lois concernant leur utilisation des outils d’accès légal, tels que les mandats d’interception, les mandats pour des dispositifs de surveillance, les mandats et autorisations d’accès aux données et les ordonnances de communication internationales.
- Au Royaume-Uni, le commissaire aux pouvoirs d’enquête est tenu de faire rapport chaque année au Parlement (par l’intermédiaire du premier ministre) sur l’utilisation des outils d’accès légal en vertu de l’Investigatory Powers Act 2016 (art. 234).
- Il est important de noter que, dans son rapport spécial sur l’accès légal aux communications paru en 2025, le CPSNR a indiqué ne pas avoir « observé de données claires et empiriques démontrant les défis importants d’accès légal auxquels les organismes de sécurité et de renseignement du Canada affirment faire face en raison de l’évolution rapide de la technologie » (paragr. 168).
Partie 2 : Nouveau rôle de surveillance pour le commissaire au renseignement
Notes d’allocution
- La création pour le commissaire au renseignement d’un rôle de surveillance des arrêtés ministériels pris en vertu de la LSAAI est l’une des améliorations les plus notables du projet de loi C‑22.
- Il est important de noter que le commissaire au renseignement serait chargé d’évaluer le caractère raisonnable des conclusions sur lesquelles repose la décision du ministre de la Sécurité publique de prendre un arrêté, y compris en ce qui a trait aux effets possibles de celui-ci sur la protection de la vie privée et la cybersécurité.
- Comme le commissaire au renseignement accorde depuis longtemps de l’importance à la protection de la vie privée et au respect de l’article 8 de la Charte, cette nouvelle fonction de surveillance devrait assurer une protection efficace des intérêts des Canadiennes et des Canadiens en matière de vie privée.
- Toutefois, l’ajout d’une exigence selon laquelle toute obligation imposée en vertu de la LSAAI – que ce soit par arrêté ou par règlement – devrait être nécessaire et proportionnée contribuerait à faire en sorte qu’elle soit étroitement adaptée pour réduire au minimum les répercussions sur la vie privée et résister à un contrôle judiciaire en cas de contestation.
Contexte
- En vertu d’un nouveau paragraphe 7(2) de la LSAAI, un arrêté ministériel pris en vertu du paragraphe 7(1) et imposant des obligations aux fournisseurs de services électroniques individuels ne serait « valide » que s’il est approuvé par écrit par le commissaire au renseignement.
- En vertu d’un nouvel article 19.1 ajouté à la Loi sur le commissaire au renseignement, le commissaire au renseignement serait chargé d’examiner le caractère raisonnable des conclusions sur lesquelles repose la décision du ministre de prendre l’arrêté, et ce, pour chacun des facteurs énoncés au paragraphe 7(3) de la LSAAI.
- Comme l’indique l’alinéa 7(3)e) de la LSAAI, « les effets possibles de l’arrêté sur la protection de la vie privée et la cybersécurité » sont l’un des facteurs dont le ministre doit tenir compte au moment de prendre sa décision quant à la prise de l’arrêté.
- Au titre d’un article 22 révisé de la Loi sur le commissaire au renseignement, le rapport annuel du commissaire au renseignement devrait comporter les statistiques relatives aux arrêtés ministériels, approuvés ou non, qui ont été pris en vertu de la LSAAI (art. 45).
- Dans ses précédents rapports annuels, le commissaire au renseignement Simon Noël a souvent réitéré que le rôle du commissaire au renseignement était d’assurer la responsabilisation du gouvernement en veillant à la conciliation des intérêts de sécurité nationale avec le respect de la primauté du droit, de la Charte et du droit à la vie privée des Canadiennes, des Canadiens et des personnes au Canada.
- Lors de la réunion du 7 mai du Comité permanent de la sécurité publique et nationale portant sur le projet de loi C‑22, le juge Noël a recommandé de modifier le paragraphe 7(3) de façon à indiquer que la décision de prendre un arrêté ministériel doit être prise en fonction d’une « norme de raisonnabilité et de proportionnalité » afin d’assurer une mise en équilibre entre les facteurs énoncés au paragraphe 7(3).
Partie 2 : Obligations de prêter assistance en vertu de la LSAAI
Notes d’allocution
- J’appuie les modifications qui ont été apportées à l’article 14 de la LSAAI dans le cadre du projet de loi C‑22.
- Le fait d’imposer des limites quant aux personnes qui peuvent demander et recevoir de l’assistance, d’exiger qu’une demande d’assistance soit présentée par écrit et que l’objet soit précisé et de clarifier que l’évaluation ou la mise à l’essai ne peut avoir pour effet de permettre l’accès à des renseignements personnels sont toutes des améliorations importantes au projet de loi C‑2.
- Le dernier changement, en particulier, contribuerait à éviter que l’article 14 soit utilisé comme un moyen détourné d’accéder à des renseignements personnels.
Contexte
- Selon le projet de loi C‑2, l’article 14 de la LSAAI aurait obligé les fournisseurs de services électroniques, sur demande du ministre de la Sécurité publique, d’un agent de la paix ou d’un employé du SCRS, de la Gendarmerie royale du Canada ou d’une autre force policière, à « prêter toute assistance raisonnable pour permettre l’évaluation ou la mise à l’essai de tout dispositif ou équipement ou de toute autre chose pouvant permettre à la personne autorisée d’accéder à de l’information ».
- Selon le projet de loi C‑22, seul le ministre de la Sécurité publique serait habilité à présenter une demande d’assistance au titre du paragraphe 14(1), et il ne serait possible de prêter assistance qu’aux personnes mentionnées ci-dessus.
- Un nouveau paragraphe 14(3) exigerait qu’une telle demande soit faite par écrit et précise l’objet de l’évaluation ou de la mise à l’essai ainsi que les restrictions et conditions connexes.
- Enfin, un nouveau paragraphe 14(4) prévoirait qu’« [i]l est entendu » que l’évaluation ou la mise à l’essai « ne peut avoir pour effet de permettre l’accès à des renseignements personnels ».
Contexte
Dans cette section
- Consultation du Commissariat par la Sécurité publique au sujet du projet de loi C‑22
- L’importance d’une loi sur l’accès légal
- Rapport spécial du CPSNR sur l’accès légal aux communications (septembre 2025)
- Modifications à la LSAAI recommandées par l’OSSNR
- Mesures de protection en matière de vie privée dans les précédents projets de loi canadiens sur l’accès légal
- Projet de loi C‑22 et article 8 de la Charte canadienne des droits et libertés
- R. c. Spencer (2014)
- R. c. Bykovets (2024)
- Comparateurs internationaux (LSAAI)
- Définition australienne de la « vulnérabilité systémique »
- Avis de capacité technique : Australie
- Contestation des avis de capacité technique : Australie
- Avis de capacité technique : Royaume-Uni
- Contestation des avis de capacité technique : Royaume-Uni
- Différend entre le Royaume-Uni et Apple concernant l’accès du gouvernement aux données chiffrées d’iCloud
- Piratage de grandes entreprises de télécommunications américaines par Salt Typhoon
- Obligations de conservation des données dans la jurisprudence de l’UE
- Deuxième Protocole additionnel à la Convention sur la cybercriminalité (Deuxième Protocole additionnel)
- Clarifying Lawful Overseas Use of Data Act (CLOUD Act) des États-Unis
Consultation du Commissariat par la Sécurité publique au sujet du projet de loi C‑22
Notes d’allocution
- En octobre 2025, j’ai rencontré le ministre de la Sécurité publique, qui m’a alors invité à soumettre une lettre exprimant mes préoccupations au sujet du projet de loi C‑2.
- Des représentants du Commissariat ont ensuite été invités à une réunion de travail de la Sécurité publique pour examiner les modifications proposées à la partie 2 du projet de loi C‑22 (LSAAI).
- Une partie des changements contenus dans le projet de loi C‑22 correspond largement à certains des conseils fournis par le Commissariat. Cependant, en dernière analyse, la plupart des recommandations n’ont pas été suivies.
Contexte
- Le projet de loi C‑2 a été déposé par le ministre de la Sécurité publique en juin 2025. Le Commissariat n’a pas été consulté à l’avance.
- Dans une lettre adressée au ministre en novembre 2025, le Commissariat a proposé une série de modifications pour régler les principaux enjeux posés par le projet de loi concernant, entre autres, la portée, les seuils, les définitions, les délais, les exigences en matière de notification et de rapport ainsi que l’échange de renseignements.
- Le projet de loi C‑22 a été déposé par le ministre en mars 2026. Il comporte des changements qui correspondent à certaines des recommandations du Commissariat relativement au projet de loi C‑2, notamment :
- des changements visant à réduire la portée de l’ancien « ordre de fournir des renseignements »;
- des changements visant à prolonger le délai accordé aux personnes qui reçoivent une ordonnance de communication en vertu du Code criminel pour présenter une demande de révision;
- des changements visant à exiger que le gouverneur en conseil, lorsqu’il prend des règlements en vertu de la LSAAI, tienne compte des mêmes facteurs que ceux dont le ministre doit tenir compte lorsqu’il prend des arrêtés;
- l’ajout des effets possibles sur la protection de la vie privée et la cybersécurité comme facteur dont le gouverneur en conseil et le ministre doivent tenir compte au titre de la LSAAI;
- l’introduction de l’exigence de produire un rapport annuel en vertu de la LSAAI.
- Cependant, bien que les commentaires écrits soumis à la Sécurité publique sur les modifications proposées à la LSAAI aient réitéré et développé plusieurs recommandations du Commissariat, la majorité d’entre elles n’ont pas été mises en œuvre.
- Le ministère de la Justice, qui est responsable des modifications proposées à la partie 1 du projet de loi C‑22 (anciennement la partie 14 du projet de loi C‑2), n’a pas consulté le Commissariat.
L’importance d’une loi sur l’accès légal
Notes d’allocution
- Le gouvernement a fait valoir que le Canada est le seul pays du Groupe des cinq et du G7 à ne pas avoir de régime d’accès légal aux communications et que nous avions du retard à rattraper avant que celui-ci soit encore plus marqué.
- Je mentionne que le Code criminel et la Loi sur le SCRS contiennent déjà un éventail d’outils d’accès légal, y compris des ordonnances de préservation des données, des ordonnances de communication, des dispositions relatives à l’écoute électronique et des pouvoirs pour obliger les entreprises à prêter assistance en vue de l’exécution de telles ordonnances.
- Dans la mesure où les organismes canadiens chargés de l’application de la loi et de la sécurité nationale ont besoin d’outils supplémentaires qui sont disponibles dans d’autres pays, ces outils devraient être adaptés au contexte juridique du Canada, qui comprend les droits consacrés par la Charte.
- Cela signifie que nous devons au moins veiller à ce que ces outils soient soumis à des seuils juridiques appropriés, à des exigences de nécessité et de proportionnalité, ainsi qu’à une surveillance judiciaire adéquate, le cas échéant.
Contexte
- À l’étape de la deuxième lecture du projet de loi C‑22, le ministre de la Justice a déclaré ceci : « Quand je regarde ce qui se passe dans le monde, il me semble clair que le Canada a du retard à rattraper. Tous les autres pays du G7 ont un régime d’accès légal. Tous nos partenaires du Groupe des cinq ont établi un régime similaire, et il est temps que le Canada fasse de même. »
- À l’étape de la deuxième lecture du projet de loi C‑22, le ministre de la Sécurité publique a réitéré que le Canada « est le seul pays du Groupe des cinq et du G7 à ne pas disposer d’un régime officiel d’accès légal. »
- Le Code criminel prévoit des dispositions régissant l’interception des communications (partie VI); les ordres de préservation (art. 487.012); les ordonnances de préservation (art. 487.013); les ordonnances générales de communication (art. 487.014); les ordonnances de communication en vue de retracer une communication donnée (art. 487.015), les ordonnances de communication de données de transmission (art. 487.016), de données de localisation (art. 487.017) et de données financières (art. 487.018); et les ordonnances d’assistance (art. 487.02).
- De même, la Loi sur le SCRS prévoit des dispositions régissant les ordonnances de préservation (art. 20.3); les ordonnances de communication (art. 20.4); l’interception des communications (art. 21); l’obtention d’information, de documents et d’objets (art. 22.21); et les ordonnances d’assistance (art. 22.3).
- Il convient de noter que, dans son rapport spécial sur l’accès légal aux communications paru en 2025, le CPSNR a indiqué ne pas avoir « observé de données claires et empiriques démontrant les défis importants d’accès légal auxquels les organismes de sécurité et de renseignement du Canada affirment faire face en raison de l’évolution rapide de la technologie ».
Rapport spécial du CPSNR sur l’accès légal aux communications (septembre 2025)
Notes d’allocution
- Dans son rapport spécial sur l’accès légal aux communications, le CPSNR reconnaît que le droit à la vie privée est « fondamental pour la société canadienne » et que le gouvernement a l’obligation de protéger ce droit tout en s’acquittant de sa responsabilité d’assurer la sécurité publique et de protéger la sécurité nationale.
- Comme je l’ai souligné lors de ma comparution devant le CPSNR au sujet de ce rapport, vie privée et sécurité ne sont pas incompatibles.
- L’intégration dans le projet de loi C‑22 de ce que le CPSNR considère comme les principes clés, soit la nécessité et la proportionnalité, contribuerait à garantir que ce projet de loi fournisse au gouvernement les outils dont il a besoin pour protéger les Canadiennes et les Canadiens, tout en minimisant les répercussions sur leur vie privée.
Contexte
- Le CPSNR a lancé son examen sur l’accès légal aux communications en août 2022 et a présenté son rapport final au premier ministre Trudeau, alors en fonction, en mars 2025. Une version caviardée a été déposée au Parlement en septembre 2025.
- Parmi les principales conclusions du rapport figuraient les suivantes (p. 62, 75-76) :
- Les organismes de sécurité et de renseignement du Canada ne consignent pas systématiquement la fréquence à laquelle ils font face à des difficultés technologiques dans le cadre d’enquêtes sur la sécurité nationale (par exemple des situations où ils n’auraient pas pu accéder à des communications, car elles étaient chiffrées);
- Il y avait consensus qu’une loi obligeant la création d’un accès exceptionnel ou de portes dérobées sur les plateformes de chiffrement n’était ni nécessaire, ni souhaitée;
- L’inaction du gouvernement quant à la mise en œuvre d’une solution pour donner suite à la décision de la Cour suprême dans l’affaire Spencer nuit à la capacité de répondre aux menaces envers la sécurité nationale;
- Sans une exigence légale générale obligeant les fournisseurs de services de communication (FSC) à conserver des métadonnées pendant une période précise, les données demandées en vertu d’un mandat pourraient ne pas être disponibles;
- L’absence de législation imposant aux FSC de maintenir une capacité d’interception légale entraîne des risques inutiles pour tous les intervenants.
- Parmi les principales recommandations du rapport figuraient les suivantes (p. 77-78) :
- Le gouvernement devrait élaborer et mettre en œuvre une stratégie exhaustive visant à remédier aux défis d’accès légal, qui établit des « principes clés, comme la légitimité, la nécessité et la proportionnalité »;
- Le gouvernement devrait présenter un projet de loi visant à établir de nouveaux pouvoirs permettant la communication de renseignements de base sur les abonnés et examiner un projet de loi concernant la conservation des données;
- Le gouvernement devrait déposer une loi obligeant les FSC à maintenir une capacité d’interception; la législation doit être neutre sur le plan du chiffrement et ne doit pas comporter d’exigence de déchiffrement.
Modifications à la LSAAI recommandées par l’OSSNR
Notes d’allocution
- Je crois comprendre que l’OSSNR a fait part de ses préoccupations quant au fait que, sous sa forme actuelle, la LSAAI ne définit pas clairement le rôle de l’Office.
- Il a donc recommandé des modifications qui obligeraient le ministre de la Sécurité publique à l’informer et à lui fournir des renseignements précis dans certaines circonstances.
- Je suis favorable à ces modifications et à la raison d’être qui les sous-tend, à savoir faciliter l’examen indépendant des mesures prises par le gouvernement au titre de la LSAAI en veillant à ce que l’OSSNR dispose des renseignements nécessaires pour mener à bien sa mission.
Contexte
- La LSAAI prévoit actuellement qu’un arrêté ministériel pris en vertu du paragraphe 7(1) n’est valide que dans le cas où le commissaire au renseignement l’approuve au titre de l’alinéa 20(1)a) de la Loi sur le commissaire au renseignement. Bien que l’OSSNR reçoive une copie de la décision du commissaire au renseignement, le ministre n’est pas tenu de lui fournir une copie des documents à l’appui.
- Par conséquent, l’OSSNR a demandé :
- L’ajout d’un nouveau paragraphe 9(3) qui obligerait le ministre, dans les 30 jours suivant la réception d’une décision du commissaire au renseignement concernant un arrêté pris au titre du paragraphe 7(1), à fournir à l’OSSNR une copie de l’arrêté ainsi que tous les renseignements qui ont été soumis au commissaire au renseignement.
- Conformément au paragraphe 24(1) de la LSAAI, une personne désignée par le ministre peut émettre un ordre de conformité à l’intention d’un FSE si elle a des motifs raisonnables de croire qu’il y a ou qu’il y aura vraisemblablement contravention à une disposition de la LSAAI ou des règlements. Il n’existe aucune obligation de transmettre ces ordres et les renseignements connexes à l’OSSNR.
- Ainsi, afin de lui permettre de mieux évaluer les cas de non-conformité, l’OSSNR a demandé :
- l’ajout du paragraphe 27(3), qui obligerait le ministre à aviser l’OSSNR de tout ordre de conformité et des renseignements connexes dans les 30 jours suivant la fin de la période pendant laquelle un FSE peut demander un examen ministériel de l’ordre;
- l’ajout du paragraphe 27(4), qui obligerait le ministre à aviser l’OSSNR de toute décision qu’il prendrait concernant cet examen dans les 30 jours.
- Contrairement à la LSAAI, le projet de loi C‑8 maintient l’obligation pour le gouvernement d’informer l’OSSNR de certaines décisions prises conformément à la Loi sur les télécommunications (art. 15.22) et à la Loi sur la protection des cybersystèmes essentiels (paragr. 20(5)), dispositions que le Comité permanent de la sécurité publique et nationale a ajoutées au projet de loi C‑26 lors de la dernière législature (44e législature, 1re session).
- Comme le souligne l’OSSNR dans sa lettre d’avril 2026 adressée au Comité permanent de la sécurité publique et nationale, l’article 317MAB de la Telecommunications Act 1997 de l’Australie exige que le Bureau de l’inspecteur général du renseignement et de la sécurité soit avisé dans les sept jours de toute émission d’un avis de capacité technique.
Mesures de protection en matière de vie privée dans les précédents projets de loi canadiens sur l’accès légal
Notes d’allocution
- Les dispositions du projet de loi C‑22 concernant l’accès aux renseignements relatifs à l’abonné diffèrent sensiblement de celles des autres projets de loi sur l’accès légal présentés par les gouvernements précédents au cours des vingt dernières années.
- Il convient notamment de noter que, contrairement aux projets de loi antérieurs, le projet de loi C‑22 ne prévoit pas de limites pour les personnes désignées, d’obligations de conservation des données, de restrictions d’utilisation ni d’exigences en matière d’audit.
- Conjointement avec mes autres recommandations concernant la partie 1, l’ajout de telles mesures de protection au projet de loi C‑22 pourrait renforcer la confiance du public, la transparence et la responsabilité.
Contexte
- Les projets de loi C‑74 (2005), C‑47 (2009), C‑52 (2010) et C‑30 (2012), qui avaient également été présentés pour faciliter l’accès aux renseignements sur les abonnés par les organismes d’application de la loi et de sécurité nationale, comprenaient chacun les mesures de protection suivantes :
- Limites relatives aux personnes désignées : seuls les employés désignés de la GRC, du SCRS, du commissaire de la concurrence et des services de police provinciaux auraient été autorisés à demander des renseignements sur les abonnés (paragr. 17(1) à (5) du projet de loi C‑74; paragr. 16(1) à (5) des projets de loi C‑47, C‑52 et C‑30);
- Obligations de tenue de registres : tout demandeur de renseignements sur les abonnés aurait dû consigner par écrit la mission ou la fonction dans le cadre de laquelle la demande a été formulée, ainsi que la pertinence des renseignements recherchés (paragr. 17(6) du projet de loi C‑74; art. 18 des projets de loi C‑47, C‑52 et C‑30);
- Restrictions d’utilisation : sans le consentement de l’intéressé, tout destinataire de renseignements sur les abonnés n’aurait pas été autorisé à les utiliser à d’autres fins que celles pour lesquelles ils avaient été obtenus ou à des fins compatibles avec celles-ci (art. 19 des projets de loi C‑74, C‑47, C‑52 et C‑30);
- Audits internes obligatoires : la GRC, le SCRS, le commissaire de la concurrence et les services de police provinciaux auraient dû mener des audits internes concernant les obligations en matière de tenue de registres et les restrictions d’utilisation (paragr. 20(1) à (3) des projets de loi C‑74, C‑47, C‑52 et C‑30);
- Pouvoirs liés aux audits pour les organismes de surveillance : le Commissariat à la protection de la vie privée et l’ancien Comité de surveillance des activités de renseignement de sécurité (aujourd’hui l’OSSNR) auraient été habilités à vérifier le respect des obligations proposées en matière de tenue de registres et des restrictions d’utilisation (paragr. 20(4) à (5) des projets de loi C‑74, C‑47, C‑52 et C‑30).
Projet de loi C‑22 et article 8 de la Charte canadienne des droits et libertés
Notes d’allocution
- Certains pouvoirs prévus par le projet de loi C‑22 permettraient aux organismes chargés de l’application de la loi et à d’autres acteurs étatiques d’accéder aux renseignements personnels des Canadiennes et des Canadiens, notamment des renseignements personnels potentiellement sensibles à l’égard desquels une personne a une attente raisonnable en matière de protection de la vie privée.
- Les lois habilitant le gouvernement à recueillir les renseignements personnels des Canadiennes et des Canadiens peuvent mettre en cause le droit constitutionnel à la vie privée garanti par l’article 8 de la Charte.
- Dans de tels cas, il est essentiel de veiller à ce que les pouvoirs du gouvernement soient très précis et assujettis à des seuils rigoureux et à une surveillance appropriée pour qu’ils résistent à l’examen constitutionnel.
- Je crois que certains pouvoirs énoncés dans le projet de loi C‑22 sont assujettis à des seuils trop imprécis, reposent sur des concepts trop larges et ne sont pas assortis d’une surveillance indépendante adéquate.
Contexte
- L’article 8 de la Charte stipule que « [c]hacun a droit à la protection contre les fouilles, les perquisitions ou les saisies abusives ». La décision dans l’affaire Hunter c. Southam Inc., [1984] 2 RCS 145, à la page 159, indique que l’article 8 de la Charte protège le droit à la vie privée; notamment des aspects qui ont trait à la personne, aux lieux et à l’information. (R. c. Tessling, 2004 CSC 67, paragr. 20).
- Une mesure de l’État qui porte atteinte à une « attente raisonnable en matière de vie privée » met en jeu l’article 8 (R. c. Wise, [1992] 1 RCS 527, p. 533). Une attente au respect de la vie privée est raisonnable quand le droit du public de ne pas être importuné par le gouvernement l’emporte sur le droit du gouvernement de s’immiscer dans la vie privée des particuliers afin de réaliser ses fins, notamment d’assurer l’application de la loi (R. c. Bykovets, 2024 CSC 6, paragr. 31, 52-53).
- Il s’agit d’une appréciation normative fondée sur l’ensemble des circonstances. Dans cette évaluation, les tribunaux sont guidés par quatre questions : 1) l’objet de la prétendue fouille ou perquisition; 2) la question de savoir si la partie demanderesse a des intérêts directs dans l’objet de la perquisition; 3) la question de savoir si la partie demanderesse a une attente subjective en matière de vie privée; 4) la question de savoir si l’attente subjective en matière de vie privée est objectivement raisonnable (R. c. Edwards, [1996] 1 RCS 128, paragr. 45; R. c. Tessling, 2004 CSC 67, paragr. 32).
- Plus l’objet de la prétendue fouille se rapproche de renseignements biographiques d’ordre personnel, notamment des renseignements tendant à révéler des détails intimes sur le mode de vie et les choix personnels de l’individu, plus il est probable qu’il y ait eu fouille (R. c. Plant, [1993] 3 RCS 281, p. 293; R. c. Tessling, paragr. 26; R. c. Cole, 2012 c. 53, paragr. 46.
- Une fouille, une perquisition ou une saisie sans mandat est présumée abusive; pour réfuter cette présomption, l’État doit démontrer que la fouille, la perquisition ou la saisie était néanmoins raisonnable parce qu’elle 1) était autorisée par la loi; 2) la loi elle-même est raisonnable; 3) la façon dont la fouille, la perquisition ou la saisie a été effectuée était raisonnable (Hunter c. Southam, [1984] 2 RCS 145, paragr. 161; R. c. Collins, [1987] 1 RCS 265, paragr. 23).
R. c. Spencer (2014)
Notes d’allocution
- La décision de la Cour suprême dans l’affaire Spencer a établi que les renseignements relatifs à l’abonné associés à une adresse IP suscitent une attente raisonnable en matière de vie privée, et qu’une demande de ces renseignements faite par l’État constitue donc une fouille ou une perquisition au titre de l’article 8 de la Charte.
- L’ordonnance de communication de renseignements relatifs à l’abonné prévue aux termes du projet de loi C‑22 s’aligne donc sur la décision rendue dans l’affaire Spencer, en ce sens qu’une autorisation judiciaire préalable serait requise.
- Toutefois, la définition proposée dans le projet de loi pour les « renseignements relatifs à l’abonné » est nettement plus large que celle des renseignements en cause dans l’affaire Spencer.
- Compte tenu de l’étendue de cette définition et de l’éventail tout aussi large de fournisseurs de services qui seraient soumis à l’ordonnance de communication, un tribunal pourrait éventuellement conclure que le seuil des motifs raisonnables de soupçonner proposé dans le projet de loi C‑22 n’est pas nécessairement adéquat dans tous les cas.
Contexte
- Dans l’affaire R. c. Spencer, 2014 CSC 43, la Cour a statué qu’une attente raisonnable en matière de vie privée s’attache aux renseignements relatifs à l’abonné associés à une adresse IP et que, par conséquent, toute demande de ces renseignements par l’État constitue une fouille, une perquisition ou une saisie au sens de l’article 8 de la Charte (paragr. 5-6, 66; R. c. Bykovets, 2024 CSC 6, paragr. 2).
- La Cour a souligné que la communication des renseignements relatifs à l’abonné associés à une adresse IP « permettra souvent d’identifier [c’est-à-dire à établir un lien] l’utilisateur qui mène des activités intimes ou confidentielles en ligne en tenant normalement pour acquis que ces activités demeurent anonymes » (paragr. 66).
- Les renseignements relatifs à l’abonné en cause dans l’affaire Spencer comprenaient « le nom, l’adresse, le numéro de téléphone, le numéro de compte et les renseignements de facturation actuels » d’une personne associée à une adresse IP identifiée par la police (R. c. Spencer, 2011 SKCA 144, paragr. 8).
- En revanche, dans le projet de loi C‑22, le terme « renseignements relatifs à l’abonné » est défini comme suit (art. 4; Code criminel, art. 487.011) :
- les renseignements permettant d’identifier l’abonné, notamment ses nom, pseudonyme, adresse, numéro de téléphone et adresse de courriel;
- les identifiants attribués à l’abonné par le fournisseur (p. ex. les numéros de compte);
- les renseignements relatifs aux services fournis à l’abonné, y compris i) les types de services fournis, ii) la période pendant laquelle les services ont été fournis, et iii) les renseignements permettant d’identifier les appareils, équipements ou objets utilisés par l’abonné dans le cadre de ces services.
- De plus, selon le projet de loi C‑22, toute « personne fournissant des services au public » pourrait être visée par une ordonnance de communication de ces renseignements (art. 6; Code criminel, art. 487.0142).
R. c. Bykovets (2024)
Notes d’allocution
- Dans l’affaire Bykovets, la Cour suprême a statué que les adresses IP sont assorties d’une attente raisonnable au respect de la vie privée, et qu’une demande de l’État en vue d’obtenir ces renseignements constitue une fouille ou perquisition au sens de l’article 8 de la Charte.
- Pour cette raison, la Cour a statué que la police doit obtenir une autorisation judiciaire préalable avant d’obtenir une adresse IP.
- L’ordonnance de communication proposée dans le projet de loi C‑22 concernant les renseignements relatifs à l’abonné (qui incluraient les adresses IP) s’aligne donc sur la décision rendue dans l’affaire Bykovets en ce sens qu’une autorisation judiciaire préalable serait requise.
- Toutefois, à ce jour, la Cour ne s’est pas prononcée directement sur la question de savoir si le critère des motifs raisonnables de soupçonner, seuil proposé dans le projet de loi C‑22, serait suffisant pour obtenir l’accès aux renseignements relatifs à l’abonné.
- Compte tenu de la définition des renseignements relatifs à l’abonné donnée dans le projet de loi C‑22, qui va bien au-delà des adresses IP, ainsi que du large éventail de personnes qui pourraient être contraintes de les communiquer, un tribunal pourrait juger que le critère des motifs raisonnables de soupçonner est insuffisant dans certains cas.
Contexte
- Dans l’affaire R. c. Bykovets, 2024 CSC 6, la Cour a statué, dans une décision très serrée (5 contre 4), que les adresses IP sont assorties d’une attente raisonnable au respect de la vie privée et que, par conséquent, toute demande de ces renseignements par l’État constitue une fouille au sens de l’article 8 de la Charte (paragr. 14).
- Les adresses IP permettent d’identifier l’activité sur Internet et facilitent le transfert de renseignements d’une source à une autre. Il s’agit d’identifiants uniques, indispensables pour accéder à Internet, qui sont attribués à chaque appareil connecté au réseau.
- La Cour a comparé les adresses IP à un « fragment numérique » capable de révéler « la trace du parcours d’un internaute dans le cyberespace » (paragr. 9, 13, 69, 91). La Cour a fait valoir que, dans la mesure où une adresse IP « est susceptible de révéler des renseignements très personnels, même avant que la police n’essaie de relier l’adresse à l’identité [d’un utilisateur] », « l’accès aux adresses IP sans autorisation judiciaire préalable pose de grands risques en matière de vie privée » (paragr. 60).
- Par conséquent, la Cour a statué que la police est tenue d’obtenir une autorisation judiciaire préalable avant de rechercher ou d’obtenir une adresse IP (paragr. 85, 87). Comme l’a écrit la juge Karakatsanis au nom de la majorité : « La surveillance judiciaire en ce qui a trait à une adresse IP est le moyen de réaliser l’objectif de l’art. 8 d’empêcher les atteintes à la vie privée » (paragr. 88).
- Dans des remarques incidentes expliquant que l’obligation pour les policiers d’obtenir une autorisation judiciaire préalable ne constitue pas une lourde mesure d’enquête, la Cour a renvoyé au paragraphe 487.015(1) du Code criminel, qui prévoit une ordonnance de communication visant des données de transmission relatives à une communication déterminée sur le fondement de motifs raisonnables de soupçonner (paragr. 85).
Comparateurs internationaux (LSAAI)
Notes d’allocution
- Certains éléments de la LSAAI ont été conçus en tenant compte des législations d’autres juridictions, dont certaines comportent des mesures de protection de la vie privée qui n’existent pas dans la LSAAI.
- Lorsque le gouvernement importe des outils issus d’autres systèmes et traditions juridiques, ceux-ci doivent être adaptés à notre contexte juridique particulier, qui inclut les droits inscrits dans la Charte.
- En particulier, ces outils doivent respecter le droit fondamental à la vie privée protégé par l’article 8 de la Charte.
- Cela signifie qu’ils doivent être soumis à des seuils juridiques adéquats, à des exigences de nécessité et de proportionnalité, ainsi qu’à une surveillance judiciaire, le cas échéant.
Contexte
- Le gouvernement a reconnu que certains éléments de la LSAAI s’inspiraient de législations comparables au Royaume-Uni et en Australie, notamment le concept et la définition de la « vulnérabilité systémique », qui s’appuient sur des dispositions similaires de la Telecommunications Act 1997 de l’Australie (art. 317B et 317ZG).
- Toutefois, contrairement aux avis de capacité technique prévus par l’Investigatory Powers Act 2016 du Royaume-Uni (paragr. 253(1)) et par la Telecommunications Act 1997 de l’Australie (art. 317V et 317ZAA), la LSAAI n’exigerait pas expressément que les obligations imposées aux FSE soient nécessaires et proportionnées.
- Le Royaume-Uni (Investigatory Powers Act 2016, paragr. 255(5A)-(5B)) et l’Australie (Telecommunications Act 1997, art. 317TA) fixent des durées maximales pendant lesquelles les avis de capacité technique peuvent rester en vigueur; la LSAAI n’imposerait aucune limite de ce type à la durée des règlements ou des ordonnances.
- Il existe, tant au Royaume-Uni (Investigatory Powers Act 2016, art. 257) qu’en Australie (Telecommunications Act 1997, art. 317WA), des procédures permettant au destinataire (ou au destinataire visé) d’un avis de capacité technique de le contester officiellement très tôt, à l’aide d’experts techniques; la LSAAI ne prévoirait aucun recours comparable.
- La législation australienne prévoit un avis rapide (dans un délai de sept jours) aux organismes d’examen après l’émission d’un avis de capacité technique (Telecommunications Act 1997, art. 317TAB); la LSAAI exigerait uniquement que le ministre de la Sécurité publique fournisse à l’OSSNR et au CPSNR un rapport annuel non caviardé à la fin de chaque année civile (art. 49).
- La Communications Assistance for Law Enforcement Act (CALEA) des États-Unis, qui exclut expressément les services de messagerie électronique de son champ d’application, n’autorise pas le gouvernement, lorsqu’il impose des capacités d’interception, à exiger d’une entreprise de télécommunications qu’elle adopte une conception particulière pour ses équipements, installations, services, etc., ni à interdire l’adoption de tout équipement, service, fonctionnalité, etc. par un fournisseur de services de télécommunications ou un fabricant d’équipements (al. 103(b)(1), s.-al. 103(b)(2)(A)). Elle interdit également au gouvernement de contraindre les entreprises de télécommunications à déchiffrer, ou à garantir que le gouvernement puisse déchiffrer, des communications chiffrées de bout en bout (al. 103(b)(3)).
Définition australienne de la « vulnérabilité systémique »
Notes d’allocution
- La définition de la « vulnérabilité systémique » prévue par la LSAAI s’inspire d’une définition similaire, mais considérablement plus technique et détaillée, figurant dans la Telecommunications Act 1997 de l’Australie.
- Contrairement à l’approche australienne, la définition de la LSAAI n’inclut pas explicitement toute activité qui « réduirait l’efficacité des méthodes systémiques d’authentification ou de chiffrement ».
- Cet élargissement de la définition prévue par la LSAAI pourrait contribuer à atténuer les préoccupations concernant la possibilité de création de portes dérobées sur les plateformes de chiffrement.
Contexte
- L’article 317ZG de la Telecommunications Act 1997 de l’Australie prévoit qu’un avis de capacité technique n’a aucun effet dans la mesure où il demande ou impose à un destinataire de mettre en œuvre ou de créer une vulnérabilité systémique dans une forme de protection électronique, ou l’empêche de la corriger.
- Le terme « vulnérabilité systémique » est défini comme une vulnérabilité qui touche toute une catégorie de technologies (art. 317B).
- Toutefois, elle n’inclut pas une vulnérabilité introduite de manière sélective dans une ou plusieurs technologies cibles liées à une personne particulière, à moins que cela soit lié à un acte ou à un élément susceptible de compromettre la sécurité des renseignements détenus par toute autre personne (art. 317B, paragr. 317ZG(4B) et (4C)).
- C’est ce dernier aspect de la définition australienne, à savoir un risque concret que des renseignements autrement sécurisés puissent être consultés par un tiers non autorisé, qui constitue le fondement de la définition proposée par la LSAAI.
- Le fait de mettre en œuvre ou d’intégrer une vulnérabilité systémique dans un système de protection électronique, comme le prévoit l’article 317ZG de la loi australienne, inclut expressément :
- la mise en œuvre ou l’intégration d’une nouvelle capacité de déchiffrement dans un système de protection électronique (paragr. 317ZG(2));
- toute activité susceptible de réduire l’efficacité des méthodes systémiques d’authentification ou de chiffrement (paragr. 317ZG(3)).
- D’une part, la définition australienne a été critiquée pour son caractère confus, imprécis et excessivement complexe. D’autre part, certains estiment qu’elle semble réussir à empêcher les autorités de contraindre les fournisseurs à intégrer des portes dérobées dans leurs plateformes de chiffrement et à introduire des failles de cybersécurité généralisées dans leurs produits. (Peter Davis, « Decrypting Australia’s “Anti-Encryption” Legislation: The Meaning and Effect of the “Systemic Weakness” Limitation », Computer Law & Security Review, vol. 44, 2022.)
Avis de capacité technique : Australie
Notes d’allocution
- L’Australie a adopté une législation comparable à la LSAAI (la Telecommunications Act 1997) qui permet au gouvernement d’imposer des capacités d’accès légal aux fournisseurs de services de télécommunications, aux fabricants d’appareils, aux développeurs de logiciels et à d’autres entités grâce à des avis de capacité technique.
- Toutefois, contrairement aux pouvoirs de réglementation et d’ordonnance prévus par la LSAAI, la loi australienne exige que ces avis soient raisonnables et proportionnés, qu’ils soient valables pour une durée maximale de 12 mois et qu’ils soient rapidement communiqués aux organismes d’examen.
- L’intégration d’exigences similaires dans la LSAAI garantirait une meilleure protection des intérêts des Canadiennes et Canadiens en matière de vie privée et favoriserait la confiance du public ainsi que la responsabilité.
Contexte
- La Telecommunications Act 1997 de l’Australie donne au procureur général le pouvoir d’émettre des avis de capacité technique obligeant les fournisseurs de services de télécommunications, les fabricants d’appareils, les développeurs de logiciels, etc., à mettre en œuvre de nouvelles capacités afin de faciliter l’accès légal aux communications, aux données et aux appareils (art. 317T).
- Le procureur général ne peut émettre un avis de capacité technique qu’avec l’accord du ministre des Communications (art. 317TAAA) et après avoir consulté le destinataire visé (art. 317W).
- Le procureur général doit avoir la certitude qu’un avis de capacité technique est raisonnable et proportionné et que s’y conformer est réalisable et faisable sur le plan technique (art. 317V).
- Pour déterminer si un avis de capacité technique est raisonnable et proportionné, le procureur général doit notamment examiner si les exigences qu’il impose sont nécessaires et tenir compte des attentes légitimes de la population australienne en matière de vie privée et de cybersécurité (art. 317ZAA).
- Tous les avis de capacité technique doivent porter sur des infractions graves définies par le droit pénal australien ou étranger, ou sur des questions de sécurité nationale (paragr. 317T(3)).
- Un avis de capacité technique ne peut être valide pendant plus de 12 mois (art. 317TA).
- En règle générale, l’existence d’un avis de capacité technique, ainsi que son contenu, doivent rester secrets (art. 317ZF). Toutefois, après avoir émis un avis de capacité technique, le procureur général doit en informer sans délai l’inspecteur général du renseignement et de la sécurité ou le médiateur du Commonwealth (art. 317TAB).
- Le ministre de l’Intérieur doit rendre compte chaque année au Parlement des avis de capacité technique émis au cours de l’année (art. 317ZS).
Contestation des avis de capacité technique : Australie
Notes d’allocution
- La législation australienne comparable à la LSAAI intègre divers éléments de protection de la vie privée qui font défaut dans la LSAAI.
- Cela inclut un mécanisme permettant au destinataire potentiel d’un avis de capacité technique de déclencher une évaluation indépendante visant à déterminer si l’avis doit être émis et si la capacité requise serait conforme aux exigences de protection prévues par la loi.
- L’ajout d’un mécanisme équivalent dans la LSAAI pourrait contribuer à résoudre les différends quant à savoir si une certaine capacité créerait un risque pouvant être qualifié de « vulnérabilité systémique » au sens de la LSAAI.
- Une procédure d’examen préalable pourrait s’avérer plus rapide et moins coûteuse que le recours à une instance judiciaire formelle après coup.
Contexte
- Conformément à la Telecommunications Act 1997 de l’Australie, avant qu’un avis de capacité technique puisse être émis, le procureur général doit adresser au destinataire visé un avis de consultation écrit l’invitant à présenter ses observations (art. 317W).
- De même, l’article 8 de la LSAAI exigerait que le ministre de la Sécurité publique consulte les FSE concernés avant qu’une ordonnance ne soit rendue. Toutefois, en Australie, le destinataire d’un avis de consultation peut demander une évaluation visant à déterminer si un avis de capacité technique proposé devrait être émis (paragr. 317WA(1)).
- Dès réception d’une telle demande, le procureur général doit nommer deux évaluateurs :
- une personne disposant d’une habilitation de sécurité et de connaissances suffisantes pour évaluer si un avis de capacité technique proposé contreviendrait à l’article 317ZG (c’est-à-dire la disposition de la loi relative à la vulnérabilité systémique) (paragr. 317WA(4));
- un juge à la retraite ayant au moins cinq ans d’expérience (paragr. 317WA(5)).
- Les évaluateurs doivent alors examiner non seulement si la mesure proposée à l’égard d’un ressortissant d’un pays tiers contreviendrait à l’article 317ZG, mais également si elle est raisonnable et proportionnée, réalisable, faisable sur le plan technique et constitue la mesure la moins intrusive possible (paragr. 317WA(7)).
- Le rapport des évaluateurs doit être communiqué au destinataire visé par l’avis de capacité technique, au procureur général et à l’inspecteur général du renseignement et de la sécurité ou au médiateur du Commonwealth, selon le cas (paragr. 317WA(6)).
- Pour décider s’il y a lieu d’aller de l’avant avec un avis de capacité technique, le procureur général doit tenir compte du rapport des évaluateurs, mais n’y est pas strictement lié (paragr. 317WA(11)).
Avis de capacité technique : Royaume-Uni
Notes d’allocution
- Le Royaume-Uni a adopté une législation comparable à la LSAAI (l’Investigatory Powers Act 2016) qui permet au gouvernement d’imposer des capacités d’accès légal aux exploitants des télécommunications grâce à des avis de capacité technique.
- Toutefois, contrairement aux pouvoirs de réglementation et d’émission d’ordonnances prévus par la LSAAI, la loi britannique exige que les avis de capacité technique soient nécessaires et proportionnés et prévoit qu’ils prennent fin par défaut au bout de deux ans.
- L’intégration d’exigences similaires dans la LSAAI garantirait une meilleure protection des intérêts des Canadiennes et Canadiens en matière de vie privée et favoriserait la confiance du public.
Contexte
- Conformément à l’article 253 de l’Investigatory Powers Act 2016 du Royaume-Uni, le ministre de l’Intérieur peut émettre des avis de capacité technique obligeant les exploitants des télécommunications à fournir et à maintenir toute capacité prévue dans l’Investigatory Powers (Technical Capability) Regulations 2018. Cela comprend, entre autres, les capacités d’interception, les capacités de communication des données dans un format intelligible lorsque cela est raisonnablement possible, et les capacités de suppression des protections électroniques mises en place par l’exploitant des télécommunications ou pour son compte, lorsque cela est raisonnablement possible.
- Selon la définition donnée dans la loi, les exploitants des télécommunications comprennent toute personne qui fournit un service de télécommunications à des personnes au Royaume-Uni ou qui contrôle ou exploite un système de télécommunications situé au Royaume-Uni, contrôlé depuis le Royaume-Uni, ou utilisé par une autre personne pour fournir un service de télécommunications à des personnes au Royaume-Uni (paragr. 261(10)).
- Pour émettre un avis de capacité technique, le ministre de l’Intérieur doit conclure que cela est nécessaire et proportionné, et obtenir l’approbation d’un commissaire judiciaire (un juge en exercice ou à la retraite) (art. 227 à 228 et paragr. 253(1)).
- Le commissaire judiciaire doit examiner les conclusions du secrétaire concernant la nécessité et la proportionnalité (paragr. 254(1)). Si le commissaire judiciaire refuse de donner son accord, le secrétaire peut demander au commissaire aux pouvoirs d’enquête de le faire à sa place (paragr. 254(5)).
- Avant d’émettre un avis de capacité technique, le secrétaire doit consulter le destinataire visé et prendre en compte plusieurs facteurs, notamment les avantages escomptés ainsi que la faisabilité technique et le coût de sa mise en œuvre (paragr. 255(2)-(3)).
- À moins d’être modifié ou renouvelé (ce qui, dans certains cas, nécessite l’approbation d’un commissaire judiciaire), un avis de capacité technique expire après deux ans (paragr. 255(5A)-(5B), art. 256A). Entre-temps, le secrétaire doit examiner régulièrement l’avis de capacité technique afin de s’assurer qu’il demeure nécessaire et proportionné (paragr. 256(2)).
- Le destinataire d’un avis de capacité technique ne doit pas en révéler l’existence ni le contenu sans l’autorisation du secrétaire (paragr. 255(8)).
Contestation des avis de capacité technique : Royaume-Uni
Notes d’allocution
- La législation britannique comparable à la LSAAI (l’Investigatory Powers Act 2016) prévoit une procédure permettant au destinataire d’un avis de capacité technique de le renvoyer au ministre de l’Intérieur britannique pour réexamen.
- La LSAAI ne prévoit en revanche aucun mécanisme comparable permettant à un FSE de contester formellement une obligation en dehors d’un contrôle judiciaire.
- L’ajout d’un mécanisme équivalent dans la LSAAI pourrait contribuer à résoudre les différends quant à savoir si une certaine capacité créerait un risque pouvant être qualifié de « vulnérabilité systémique » au sens de la LSAAI.
- Une procédure d’examen préalable pourrait s’avérer plus rapide et moins coûteuse que le recours à une instance judiciaire formelle après coup.
Contexte
- Conformément à l’Investigatory Powers Act 2016 du Royaume-Uni, le destinataire d’un avis de capacité technique peut renvoyer celui-ci, ou toute partie de celui-ci, au ministre de l’Intérieur pour réexamen (paragr. 257(1)-(2)). Le destinataire n’est pas tenu de s’y conformer tant que le réexamen est en cours (paragr. 257(3)).
- Avant de prendre une décision concernant le réexamen, le ministre doit consulter un comité consultatif technique et un commissaire judiciaire, c’est-à-dire un juge en exercice ou à la retraite (art. 227-228, paragr. 257(5)).
- Le comité consultatif doit être composé, de manière équilibrée, de représentants des services de police et des services de renseignement, ainsi que de représentants des personnes susceptibles de recevoir un avis de capacité technique (art. 245).
- Le comité doit examiner les exigences techniques de l’avis de capacité technique et ses répercussions financières pour le destinataire (paragr. 257(6)), tandis que le commissaire judiciaire doit déterminer si cet avis est proportionné (paragr. 257(7)).
- Le comité et le commissaire judiciaire doivent ensuite communiquer leurs conclusions au destinataire de l’avis de capacité technique ainsi qu’au secrétaire (paragr. 257(8)).
- Le secrétaire doit tenir compte de ces conclusions pour déterminer s’il convient de révoquer l’avis de capacité technique, d’en modifier les effets ou de les confirmer. Ces deux dernières options nécessitent l’approbation du commissaire aux pouvoirs d’enquête, qui doit à son tour examiner les conclusions du secrétaire quant à la nécessité et à la proportionnalité de l’avis de capacité technique (paragr. 257(9)-(10), 258(2)).
- Le destinataire d’un avis de capacité technique peut ensuite déposer une plainte auprès de l’Investigatory Powers Tribunal (tribunal des pouvoirs d’enquête) concernant la délivrance ou la modification d’un tel avis, ou le fait de ne pas l’avoir révoqué (Regulation of Investigatory Powers Act 2000, paragr. 65(4), al. (5)(czj) et s.-al. (5)(czl)(iii)).
- Apple aurait invoqué cette procédure après avoir reçu un avis de capacité technique l’obligeant à développer une fonctionnalité permettant au gouvernement britannique d’accéder aux données chiffrées des utilisateurs d’iCloud.
Différend entre le Royaume-Uni et Apple concernant l’accès du gouvernement aux données chiffrées d’iCloud
Notes d’allocution
- Le différend récent entre le Royaume-Uni et Apple concernant l’accès du gouvernement aux données chiffrées des utilisateurs d’iCloud illustre les risques associés à la définition de la « vulnérabilité systémique » donnée par la LSAAI.
- Le Royaume-Uni aurait émis plusieurs avis de capacité technique visant à contraindre Apple à développer des portes dérobées permettant d’accéder aux données chiffrées des utilisateurs d’iCloud.
- Plutôt que de s’y conformer, Apple a maintenant cessé de proposer au Royaume-Uni sa fonctionnalité de protection avancée des données, qui permet de renforcer la protection de la vie privée.
- Afin d’éviter qu’un tel scénario ne se produise au Canada au détriment de la vie privée des Canadiennes et Canadiens, je recommande de modifier la définition de « vulnérabilité systémique » dans la LSAAI afin de préciser qu’elle inclut toute mesure qui rendrait moins efficaces les méthodes systémiques d’authentification ou de chiffrement.
Contexte
- Le 7 février 2025, le Washington Post a rapporté que le gouvernement britannique avait émis en janvier de cette année-là un avis de capacité technique à l’intention d’Apple, exigeant que cette dernière développe la capacité de fournir au gouvernement britannique l’accès à l’ensemble du contenu que tout utilisateur Apple, partout dans le monde, aurait téléchargé sur le service de stockage en ligne iCloud d’Apple.
- Le 21 février 2025, Apple a annoncé qu’elle abandonnait la fonctionnalité de protection avancée des données au Royaume-Uni, privant ainsi les utilisateurs britanniques de la possibilité de chiffrer de bout en bout leurs sauvegardes, photos, notes, notes vocales et autres données iCloud.
- Le même mois, la directrice du renseignement national américain, Tulsi Gabbard, a qualifié l’avis de capacité technique de violation flagrante de la vie privée des citoyens américains. Le président Trump l’a quant à lui comparé à une pratique dont on entend parler en lien avec la Chine et aurait fait part de ses objections au premier ministre britannique Keir Starmer.
- Le 4 mars 2025, le Financial Times a rapporté qu’Apple avait déposé une plainte auprès de l’Investigatory Powers Tribunal du Royaume-Uni pour contester l’avis de capacité technique (une procédure prévue par les Regulation of Investigatory Powers Act 2000 du Royaume-Uni). L’existence de la plainte d’Apple a été confirmée le 7 avril 2025, lorsque le tribunal a rendu une décision rejetant la demande du ministre de l’Intérieur britannique visant à garder l’affaire secrète.
- Le 19 août 2025, Tulsi Gabbard a annoncé que le Royaume-Uni avait abandonné l’avis de capacité technique. Cependant, le 1er octobre 2025, le Financial Times a rapporté que le gouvernement britannique avait émis un nouvel avis de capacité technique à l’encontre d’Apple en septembre 2025, exigeant l’accès à toutes les données iCloud chiffrées des citoyens britanniques.
Piratage de grandes entreprises de télécommunications américaines par Salt Typhoon
Notes d’allocution
- Les intrusions de Salt Typhoon dans les réseaux de plusieurs grandes entreprises de télécommunications américaines illustrent le danger que les capacités d’accès légal puissent être exploitées par des tiers non autorisés, y compris des auteurs de menaces parrainés par des États.
- Le piratage commis par Salt Typhoon, qui aurait ciblé des systèmes destinés à fournir aux forces de l’ordre et aux agences de renseignement américaines un accès aux communications approuvé par les tribunaux, aurait apparemment permis aux attaquants d’accéder aux appels téléphoniques, aux messages texte et aux relevés d’appels de millions d’Américains.
- Les exigences imposées aux fournisseurs de services électroniques canadiens quant à la mise en œuvre de capacités d’accès légal similaires et à la conservation de quantités potentiellement considérables de métadonnées sensibles pourraient les rendre vulnérables à ce type précis d’attaques.
- Il est donc essentiel que toute obligation imposée aux termes de la LSAAI soit soumise aux critères de nécessité et de proportionnalité.
Contexte
- Au début du mois d’octobre 2024, les médias ont rapporté que des pirates informatiques parrainés par l’État chinois, connus sous le nom de « Salt Typhoon », avaient infiltré des entreprises américaines de télécommunications et de services Internet, notamment AT&T et Verizon.
- Selon des informations rendues publiques, les pirates auraient ciblé des systèmes installés et gérés à la demande des forces de l’ordre et des services de renseignement afin de permettre un accès, autorisé par les tribunaux, aux communications et aux métadonnées, conformément à la Communications Assistance for Law Enforcement Act (mieux connue sous le nom de CALEA).
- Les pirates auraient ainsi pu écouter des conversations téléphoniques, lire des messages texte non chiffrés et voler des données relatives aux appels des clients. Des millions d’Américains pourraient avoir été touchés, y compris des représentants du gouvernement et des politiciens.
- Le Centre canadien pour la cybersécurité a depuis reconnu que Salt Typhoon avait probablement également ciblé des entreprises de télécommunications canadiennes et leurs clients.
- De manière plus générale, le Centre pour la cybersécurité a averti que « [l]es auteurs parrainés par des États hostiles comptent très probablement sur l’accès à des fournisseurs de services de télécommunications (FST) et à des réseaux de télécommunications partout dans le monde comme principales sources de collecte de renseignement étranger. Les FST détiennent du trafic de télécommunications, en plus de recueillir et de conserver de grands volumes de données sur la clientèle qui ont une valeur en matière de renseignement, y compris des données concernant les communications, l’emplacement et les dispositifs. »
Obligations de conservation des données dans la jurisprudence de l’UE
Notes d’allocution
- Au cours des dernières années, les tribunaux européens ont à plusieurs reprises statué contre les lois sur la conservation des données pour des motifs liés à la vie privée.
- Toutefois, ils ont également reconnu que, dans certains cas, ces lois peuvent être compatibles avec le droit à la vie privée, à condition qu’elles prévoient des mesures de protection minimales fondées sur les principes de nécessité et de proportionnalité, notamment des limites strictes quant à la portée et à la durée de la conservation, ainsi que des limites quant à l’objet.
- Les obligations imposées aux termes de la LSAAI, en particulier celles relatives à la conservation des métadonnées, devraient au minimum répondre aux critères de nécessité et de proportionnalité afin de garantir qu’elles respectent les droits à la vie privée des Canadiennes et des Canadiens et qu’elles puissent résister à un examen judiciaire.
Contexte
- Dans l’affaire Digital Rights Ireland (2014), la Cour de justice de l’Union européenne (CJUE) a déclaré la directive sur la conservation des données (2006) invalide en raison de son incompatibilité avec le droit à la vie privée garanti par la Charte des droits fondamentaux de l’Union européenne (paragr. 71). Cette directive exigeait des États membres qu’ils obligent les fournisseurs de services de communications électroniques à conserver diverses catégories de données de trafic et de localisation concernant tous les utilisateurs pendant des périodes allant de six mois à deux ans, aux fins de la lutte contre les « infractions graves ».
- Dans des arrêts ultérieurs interprétant la directive « vie privée et communications électroniques » (directive ePrivacy) de l’Union européenne de 2002 relativement aux lois sur la conservation des données en Suède, au Royaume-Uni, en France, en Irlande et en Allemagne, la CJUE a également conclu que les législations prévoyant la conservation « généralisée et indifférenciée », « de manière systématique et continue », de l’ensemble des données relatives au trafic et des données de localisation de tous les utilisateurs de services de communications électroniques sont incompatibles avec les droits fondamentaux au respect de la vie privée et à la protection des données à caractère personnel (voir les arrêts Tele2 Sverige (2016), paragr. 97 et 134; La Quadrature du Net (2020), paragr. 141 à 143 et 168; Commissioner of the Garda Síochána e.a. (2022), paragr. 67 et 101; SpaceNet AG (2022), paragr. 74, 75 et 132).
- Toutefois, dans ces mêmes arrêts, la CJUE a également jugé que des dispositions législatives peuvent valablement prévoir : la conservation « généralisée et indifférenciée » des données relatives au trafic et des données de localisation pendant des périodes limitées afin de faire face à des menaces graves pour la sécurité nationale; la conservation, pour une durée limitée, des données relatives au trafic et des données de localisation ciblée sur la base de critères « objectifs » (p. ex. une zone géographique donnée); la conservation « généralisée et indifférenciée » des adresses IP pendant des périodes limitées; la conservation « généralisée et indifférenciée » des données permettant d’identifier les utilisateurs de services de communications électroniques (sans limite de durée); ainsi que des ordonnances de conservation rapide des données (« gel rapide » ou « quick freeze »). Dans de tels cas, la conservation doit être encadrée par des « règles claires et précises » et des « garanties minimales », notamment afin que les données soient conservées uniquement aux fins de la « sauvegarde de la sécurité nationale », de la « lutte contre la criminalité grave » ou de la « prévention des menaces graves contre la sécurité publique ».
- La CJUE a également souligné que les obligations de conservation de données imposées par l’État constituent une ingérence dans les droits au respect de la vie privée, indépendamment des restrictions encadrant l’accès ultérieur de l’État à ces données (voir, par exemple, Commissioner of the Garda Síochána e.a., paragr. 46 et 47; La Quadrature du Net, paragr. 115 et 116). De même, un tribunal canadien pourrait conclure que les obligations de conservation de métadonnées imposées en vertu de la LSAAI mettent en jeu le volet relatif aux « fouilles, perquisitions ou saisies » de l’article 8 de la Charte, même si le gouvernement doit obtenir une autorisation judiciaire pour accéder aux données.
Deuxième Protocole additionnel à la Convention sur la cybercriminalité (Deuxième Protocole additionnel)
Notes d’allocution
- Le Deuxième Protocole additionnel à la Convention sur la cybercriminalité est en cours d’élaboration depuis 2017; divers projets ont été transmis aux États membres et aux observateurs afin qu’ils formulent leurs observations.
- L’un de ses objectifs est la création d’un régime permettant aux forces de l’ordre d’un pays de demander des données à caractère personnel directement à une entreprise située dans un autre pays, sans avoir à recourir à la procédure officielle d’entraide juridique ou à obtenir une ordonnance judiciaire dans le pays d’origine de l’entreprise.
- Toutefois, à la lumière des décisions rendues par la Cour suprême du Canada dans les affaires Spencer et Bykovets, il est difficile d’envisager qu’un tel régime soit compatible avec le droit canadien.
- C’est pourquoi je me réjouis de constater que le projet de loi C‑22 exigerait une autorisation judiciaire préalable pour que les forces de l’ordre, tant nationales qu’étrangères, puissent accéder aux renseignements relatifs à l’abonné, nonobstant mes préoccupations quant à la définition de ce terme dans le projet de loi.
Contexte
- Le Canada est l’un des 54 signataires de la Convention de Budapest initiale, ayant signé celle-ci en 2001 et l’ayant ratifiée en 2015. Le Canada a signé le Deuxième Protocole additionnel en juin 2023.
- L’article 7 du Deuxième Protocole additionnel exigerait des Parties qu’elles habilitent les autorités chargées de l’application de la loi ou les autres autorités compétentes relevant de leur juridiction à obtenir directement auprès d’un fournisseur de services situé dans une autre juridiction des renseignements relatifs à l’abonné.
- Dans le mémoire qu’il a présenté au ministère de la Justice en mars 2024 au sujet du Deuxième Protocole additionnel, le Commissariat a recommandé principalement que le Canada envisage de se soustraire à l’application de l’article 7, au motif que celui-ci ne serait vraisemblablement pas compatible avec le droit canadien.
- Les dispositions suivantes du projet de loi C‑22 habiliteraient les organismes d’application de la loi canadiens et étrangers à obtenir l’accès à des renseignements relatifs à l’abonné avec autorisation judiciaire, sur la base de motifs raisonnables de soupçonner :
- art. 6; Code criminel, art. 487.0142 : ordonnance de communication de renseignements relatifs à l’abonné;
- art. 7; Code criminel, art. 487.0181 : demandes adressées à des fournisseurs de services étrangers en vue de la communication volontaire de données de transmission ou de renseignements relatifs à l’abonné;
- paragr. 20(1); Code criminel, paragr. 492.2(5.2) : obtention de renseignements relatifs à l’abonné au moyen d’un mandat relatif à un enregistreur de données de transmission;
- art. 29; LEJMC, art. 22.07 : exécution au Canada d’ordonnances étrangères de communication visant des données de transmission ou des renseignements relatifs à l’abonné.
- L’adoption de ces dispositions faciliterait probablement la ratification du Deuxième Protocole additionnel par le Canada.
Clarifying Lawful Overseas Use of Data Act (CLOUD Act) des États-Unis
Notes d’allocution
- Je crois comprendre que des négociations officielles entre le Canada et les États-Unis en vue d’un accord au titre de la CLOUD Act sont en cours depuis 2022, et que certaines dispositions du projet de loi C‑22 pourraient viser à faciliter la conclusion d’un tel accord.
- J’encouragerais les négociateurs canadiens à garder à l’esprit le principe général selon lequel toute mesure portant atteinte à la vie privée devrait être aussi précise et circonscrite que possible, et limitée à ce qui est nécessaire pour répondre aux problèmes les plus graves et les plus pressants auxquels le gouvernement cherche à s’attaquer.
- Il est également essentiel que tout accord entre le Canada et les États-Unis dans le cadre de la CLOUD Act prévoie des seuils d’enquête adéquats et une surveillance judiciaire.
Contexte
- La CLOUD Act a été promulguée en 2018 afin de faciliter l’accès des organismes américains chargés de l’application de la loi aux preuves numériques stockées à l’extérieur des États-Unis et de réduire les délais liés aux procédures officielles d’entraide judiciaire.
- La CLOUD Act exige des fournisseurs de services américains qu’ils se conforment aux ordonnances rendues au titre de la Stored Communications Act visant à conserver, sauvegarder ou divulguer le contenu d’une communication électronique ou filaire, ainsi que tout enregistrement ou toute autre information relative à un client ou à un abonné se trouvant en leur possession, sous leur garde ou sous leur contrôle, que cette communication, cet enregistrement ou cette autre information se trouve à l’intérieur ou à l’extérieur des États-Unis (al. 103(a)(1); 18 U.S.C. § 2713).
- Les fournisseurs de services américains peuvent également communiquer des renseignements en réponse à une ordonnance émanant d’un gouvernement étranger ayant conclu avec les États-Unis un accord qui répond à certaines exigences et comporte certaines garanties prévues par la CLOUD Act, notamment que le droit interne du gouvernement étranger offre des protections substantielles et procédurales solides en matière de vie privée et de libertés civiles (art. 105; 18 U.S.C. § 2523(b)).
- À ce jour, les États-Unis ont conclu des accords au titre de la CLOUD Act avec deux pays : le Royaume-Uni (en vigueur depuis 2022) et l’Australie (en vigueur depuis 2024).
- La résolution de 2021 de l’Assemblée mondiale pour la protection de la vie privée sur l’accès des gouvernements aux données, la vie privée et l’État de droit (Resolution on Government Access to Data, Privacy and the Rule of Law: Principles for Governmental Access to Personal Data held by the Private Sector for National Security and Public Safety Purposes – en anglais seulement) définit divers principes applicables à l’accès des gouvernements aux données à caractère personnel détenues par le secteur privé à des fins de sécurité nationale et de sécurité publique, notamment la nécessité de respecter les critères de nécessité et de proportionnalité; des mesures de transparence et de rapport; les droits d’accès, de rectification et de suppression; une surveillance indépendante; ainsi que des restrictions quant à l’utilisation des renseignements et à leur communication ultérieure.
- Les dispositions du projet de loi C‑22 régissant les demandes internationales d’ordonnances de communication (art. 7; Code criminel, art. 487.0181) et l’exécution au Canada des ordonnances de communication étrangères (art. 29; LEJMC, art. 22.07) pourraient faciliter la conclusion d’un accord entre le Canada et les États-Unis dans le cadre de la CLOUD Act.
- Date de modification :