Points clés
- Le produit, la sécurité, la confiance et sécurité, et la vie privée doivent partager une même carte de contrôles. Deuxièmement, la spécificité des agents conversationnels. Traiter le clavardage IA comme une classe de services réglementés va plus loin que la plupart des autres administrations.
- Les propositions de réforme de la vie privée et les obligations de sécurité arrivent dans la même fenêtre politique, après la mort du projet de loi C-27 lors de la prorogation.
- Cartographiez les contrôles existants de confiance et sécurité et de vie privée au regard de la protection des enfants, du traitement du contenu préjudiciable, de la transparence (plans de sécurité numérique) et de la conservation des dossiers à des fins de preuve de conformité.
Une commission conçue pour l’échelle, pas pour les lettres aimables
Le projet de loi C-34 ne fait pas dans la subtilité. Déposé sous le titre de Loi sur la sécurité des médias sociaux (Safe Social Media Act), il édicterait une loi sur la sécurité numérique et mettrait sur pied une Commission canadienne de la sécurité numérique. Traitez le projet comme une loi proposée jusqu’à ce qu’il reçoive la sanction royale et entre en vigueur. Suivez son état sur LEGISinfo / parl.ca du Parlement. L’objectif stratégique est familier — réduire les préjudices en ligne, surtout pour les enfants — mais le mécanisme est nouveau. Ce n’est pas du « recommander et espérer » à la LPRPDE. La proposition envisage la surveillance, des audits, des ordonnances de conformité, des ordonnances d’inaccessibilité de contenu et des sanctions administratives pécuniaires (SAP) pouvant atteindre le plus élevé de 10 millions de dollars ou de 3 % du revenu brut mondial. Les volets d’amendes de type criminel vont encore plus haut en cas de mise en accusation.
J’ai assisté à suffisamment de séances d’information « les préjudices en ligne s’en viennent » ces dernières années pour me méfier de l’emballement. Reste que la combinaison de la portée et de l’application diffère des versions antérieures mortes au Feuilleton. Les exploitants de médias sociaux, les services d’agents conversationnels d’IA et les autres services en ligne s’inscrivent dans la même architecture législative. Les agents conversationnels ne sont pas un ajout de dernière minute. Ils forment une catégorie définie, avec des obligations touchant le contenu préjudiciable, l’intervention en situation de crise et les comportements que la loi juge risqués lorsqu’un système simule une relation.
Pourquoi c’est important même si vous n’êtes pas une « plateforme »
Beaucoup d’organisations prétendront être hors champ jusqu’à ce que la réglementation définisse les seuils d’utilisateurs et les services « réglementés ». C’est défendable comme posture juridique. C’est une mauvaise posture opérationnelle. Si vous déployez de l’IA conversationnelle, hébergez du contenu généré par les utilisateurs ou exploitez des services permettant des interactions à grande échelle avec des personnes au Canada, présumez que la Commission s’intéressera tôt ou tard à la façon dont vous concevez, journalisez et gouvernez ces systèmes.
D’un siège de gouvernance, trois éléments ressortent.
Premièrement, la dynamique du super-régulateur. Audits, ordonnances et SAP calculées en pourcentage des revenus changent la conversation interne. Le juridique ne peut plus traiter la sécurité numérique comme une fonction de communication. Le produit, la sécurité, la confiance et sécurité, et la vie privée doivent partager une même carte de contrôles.
Deuxièmement, la spécificité des agents conversationnels. Traiter le clavardage IA comme une classe de services réglementés va plus loin que la plupart des autres administrations. Si vous affinez des modèles pour la compagnie, le coaching ou le soutien ouvert, les mesures de réponse aux crises et de lutte contre la dépendance ne seront pas des valeurs de marque optionnelles. Ce seront des artefacts de conformité.
Troisièmement, le risque d’empilement institutionnel. C-34 ne vit pas seul. Les propositions de réforme de la vie privée et les obligations de sécurité arrivent dans la même fenêtre politique, après la mort du projet de loi C-27 lors de la prorogation. Les conseils d’administration devraient demander qui est responsable de l’interface entre la minimisation des données et la conservation, la journalisation et les contrôles d’âge imposés par la sécurité.
La loi sur la vie privée ne quitte pas les lieux
Les obligations de sécurité numérique s’ajouteront aux obligations existantes en matière de vie privée, sans les remplacer. Les services commerciaux demeurent assujettis à la LPRPDE et au Commissariat à la protection de la vie privée. Les produits destinés au Québec demeurent assujettis à la Loi 25 et à la Commission d’accès à l’information (CAI). Les vérifications d’âge, le traitement des signalements et les longs journaux de sécurité sont des activités de traitement de renseignements personnels. Si les équipes de sécurité inventent une conservation « pour la Commission » sans examen de vie privée, vous échangerez un problème réglementaire contre un autre.
Ce que je ferais ce trimestre
Je n’attendrais pas la sanction royale pour lancer une évaluation d’impact allégée :
- Inventoriez les services qui pourraient ressembler à des médias sociaux, des agents conversationnels ou des services en ligne interactifs au sens du projet.
- Cartographiez les contrôles existants de confiance et sécurité et de vie privée au regard de la protection des enfants, du traitement du contenu préjudiciable, de la transparence (plans de sécurité numérique) et de la conservation des dossiers à des fins de preuve de conformité.
- Testez sous pression le langage d’exposition aux SAP pour le conseil : 10 M$ contre 3 % du revenu mondial, ce n’est pas la même conversation pour une multinationale que pour une jeune pousse canadienne.
- Repérez où les feuilles de route produit entrent déjà en conflit avec les obligations de « sécurité dès la conception » — surtout les fonctionnalités qui accroissent l’engagement des mineurs ou la dépendance affective à l’IA.
- Rédigez une matrice RACI nommant un responsable exécutif unique pour la sécurité numérique et un homologue vie privée doté d’un droit de veto contre la surcollecte.
Ce projet doit encore cheminer au Parlement, et la réglementation fera une bonne partie du travail définitionnel difficile — seuils d’utilisateurs, services désignés, et ce que seront des mesures « adéquates ». Ce n’est pas une raison de l’ignorer. C’est une raison de bâtir dès maintenant des options : portes d’âge modulaires, flux de signalement de contenu clairs, chemins d’escalade pour agents conversationnels, et des preuves que la direction peut produire en audit.
Je nommerais aussi un seul responsable exécutif. Partager la responsabilité entre « le juridique surveille le projet » et « le produit livre quand même », c’est ainsi que les organisations se réveillent non conformes. Le modèle de la Commission récompense ceux qui peuvent produire un plan de sécurité numérique qui correspond au produit réellement en production.
Les preuves que la Commission voudra
Que chaque article survive ou non à l’étude en comité, le schéma de preuve est familier chez les régulateurs qui ont des dents :
- Un inventaire vivant des services et fonctionnalités visés
- Des évaluations documentées des risques de préjudices envers les enfants et d’images intimes
- Des horodatages du signalement à l’action
- Des dossiers de formation des modérateurs et des opérateurs de modèles
- Des conditions fournisseurs pour la modération externalisée et la vérification d’âge
- Des journaux de décision lorsque la sécurité et la vie privée entrent en conflit
Si vous ne pouvez pas les produire en quelques semaines, vous ne pourrez pas les produire sous ordonnance.
Conclusion pratique
Traitez le projet de loi C-34 comme une contrainte de conception proposée pour les produits numériques canadiens, pas seulement comme une histoire de médias sociaux. Confirmez son état sur parl.ca avant d’informer le conseil comme s’il s’agissait déjà d’une loi. Si une Commission de la sécurité numérique peut auditer, ordonner et sanctionner à l’échelle du revenu mondial, les gagnants seront les organisations capables de montrer — preuves à l’appui — comment les décisions de sécurité, de vie privée et de produit s’articulent avant la première demande de renseignements. Commencez l’inventaire maintenant, pendant que le cadrage est encore un exercice de planification plutôt qu’une réponse à une ordonnance. Gardez les sources primaires de vie privée — le Commissariat / la LPRPDE et, le cas échéant, la CAI — dans le même cartable, pour que l’expansion de la sécurité ne devienne pas une surcollecte illicite sous un autre nom.