Points clés
- Je demande aussi aux avocats une note de position lorsqu’un fournisseur étranger à haut risque refuse de reconnaître le droit canadien.
- Documentez aussi votre plan de conflit : si un fournisseur étranger refuse une ordonnance canadienne de suppression, quel est le seuil de rupture, qui fait l’escalade, et quels engagements envers les clients sont rompus?
- Choisissez ce mois-ci votre fournisseur de données étranger le plus risqué et rédigez une note d’exposition extraterritoriale d’une page : données canadiennes touchées, dépendance au moissonnage ou au web public, droits contractuels de suppression, et plan de réponse si un commissaire canadien ordonne des changements.
Les arguments de vie privée transfrontalière avaient autrefois un air sophistiqué. L’entreprise est étrangère. Les serveurs sont étrangers. Le contrat choisit le droit étranger. Les commissaires et les tribunaux canadiens devraient donc rester dans leur couloir.
Ce récit s’effondre en public.
Dans Clearview AI Inc. c. Colombie-Britannique (Information and Privacy Commissioner), 2026 BCCA 67, la Cour d’appel de la Colombie-Britannique a confirmé une directive de conformité contre une entreprise américaine de reconnaissance faciale. L’idée centrale n’a rien d’exotique : lorsqu’une organisation moissonne à grande échelle les images de personnes dans la province, un lien réel et substantiel peut exister. Le théâtre géographique n’efface pas l’autorité locale en matière de vie privée.
Ce résultat en appel s’ajoute à une histoire d’application antérieure que beaucoup d’entre nous utilisent déjà en formation. Les autorités canadiennes de protection de la vie privée ont enquêté conjointement sur Clearview et rejeté l’affirmation désinvolte de l’industrie selon laquelle les photos publiques sont une matière première gratuite pour les systèmes biométriques. Voir les constatations de l’enquête conjointe de 2021. Le chapitre de la BCCA compte parce qu’il renforce l’épine dorsale judiciaire derrière la portée extraterritoriale et le respect des ordonnances.
Le lien réel et substantiel, en termes simples
Les tribunaux se demandent si les faits relient l’activité à la juridiction de façon significative. Moissonner des visages locaux, bâtir des outils d’identification utilisables contre des résidents locaux et ignorer la dynamique locale des mises en demeure ne sont pas des événements internet abstraits. Ce sont des événements locaux de vie privée exécutés par une infrastructure distante.
Je l’explique ainsi aux dirigeants : si la proposition de valeur de votre produit a besoin des gens qui vivent ici, votre périmètre de conformité inclut ici.
Pourquoi « accessible au public » échoue sans cesse comme défense
Le web ouvert ne signifie pas la chasse ouverte. Les lois canadiennes sur la vie privée réglementent généralement la collecte, l’utilisation et la communication de renseignements personnels à des fins commerciales. Publier une photo pour des raisons sociales n’est pas la même chose que l’indexation biométrique industrielle destinée à la vente à des clients. Traiter chaque JPEG public comme un inventaire d’entraînement sans fondement juridique valide, c’est exactement l’état d’esprit que les organismes de réglementation démontent.
Ce point dépasse désormais la reconnaissance faciale. Les débats sur le moissonnage par l’IA générative empruntent la même logique. L’accessibilité publique est un fait d’internet. Ce n’est pas un substitut automatique au consentement. Les orientations et constatations fédérales restent faciles à suivre via le Commissariat à la protection de la vie privée du Canada, et les autorités provinciales poursuivent leur travail coordonné là où les modèles d’affaires franchissent les frontières.
Conséquences opérationnelles pour les organisations canadiennes
Même si vous n’êtes pas Clearview, vous achetez des outils qui en sont de lointains cousins : utilitaires de recherche de personnes, API d’enrichissement, plateformes OSINT, graphes publicitaires et fournisseurs de modèles entraînés sur de vastes corpus web.
Posez des questions d’admission plus exigeantes :
- Quels renseignements personnels canadiens sont recueillis ou inférés?
- Le moissonnage fait-il partie de la chaîne d’approvisionnement des données?
- Le fournisseur peut-il supprimer ou cesser le traitement sur demande?
- Quelles ordonnances de régulateurs le fournisseur respectera-t-il?
- Quel est le chemin d’escalade lorsqu’une autorité canadienne émet des constatations?
Si l’approvisionnement ne peut obtenir de réponses claires, vous importez un conflit extraterritorial dans votre propre régime d’obligation de rendre compte. Sous l’obligation de rendre compte à la LPRPDE, on n’externalise pas la faute aussi facilement que la puissance de calcul. Le principe de responsabilité de la LPRPDE attend toujours des organisations qu’elles répondent de ce que les fournisseurs de services font des renseignements personnels qu’ils traitent pour leur compte.
Ce que j’ai changé dans les examens de risque fournisseurs
J’ai cessé d’accepter « aucun établissement canadien » comme cote de risque à elle seule. Je cote désormais comme facteurs indépendants les « effets sur les renseignements personnels canadiens », les « inférences biométriques ou sensibles », la « dépendance à des sources moissonnées » et les « antécédents de conflit avec les régulateurs ».
Je demande aussi aux avocats une note de position lorsqu’un fournisseur étranger à haut risque refuse de reconnaître le droit canadien. Parfois, l’affaire va quand même de l’avant. Quand c’est le cas, la direction devrait accepter le risque résiduel les yeux ouverts, et non avec un slogan sur la géographie du nuage.
Les programmes destinés au Québec devraient ajouter un autre filtre : la posture du fournisseur survit-elle aux attentes de la Loi 25 en matière de gouvernance, de consentement et de droits? Une page américaine de conditions à cliquer n’est pas un plan de conformité québécois.
Le signal de souveraineté
Les tribunaux et commissaires canadiens tracent un périmètre autour des personnes, pas autour des emplacements de serveurs. Une logique semblable apparaît dans d’autres contextes provinciaux où le contrôle des données, et pas seulement l’adresse physique de l’hébergeur, éclaire l’analyse de la compétence. Pour les équipes produit mondiales, cela signifie que le géorepérage du marketing n’est pas la même chose que le géorepérage de la conformité.
Si votre feuille de route comprend la vision par ordinateur, la résolution d’identité ou l’ingestion de données publiques à grande échelle, Clearview n’est pas un conte biométrique de niche. C’est un avertissement sur les modèles d’affaires qui traitent les résidents canadiens comme des gisements de données non réglementés.
Je mets aussi la pression sur les développeurs internes, pas seulement sur les fournisseurs. Une entreprise canadienne qui moissonne à l’étranger et vend des analyses au pays peut créer le même problème de lien, en sens inverse. Les revues de conception devraient signaler tôt le moissonnage du web public, avant que les poids du modèle ne rendent le recul coûteux. Documentez aussi votre plan de conflit : si un fournisseur étranger refuse une ordonnance canadienne de suppression, quel est le seuil de rupture, qui fait l’escalade, et quels engagements envers les clients sont rompus?
Un langage contractuel qui aide vraiment
Quand je révise les contrats de fournisseurs étrangers à haut risque, je cherche plus qu’une phrase générique de « respect des lois applicables ». Les clauses utiles comprennent :
- Une reconnaissance explicite que des renseignements personnels canadiens peuvent être visés
- Des mécanismes de suppression et de cessation du traitement, avec échéanciers
- La coopération avec les enquêtes des régulateurs canadiens
- Un avis si le fournisseur est visé par des demandes d’accès d’un gouvernement étranger pouvant toucher des données canadiennes
- Des droits d’audit ou d’attestation proportionnels au risque biométrique ou de moissonnage
- Un plan de sortie clair si la poursuite de la relation violerait une ordonnance canadienne
Le papier seul ne sauvera pas un mauvais modèle d’affaires. Mais du papier sans ces points garantit la confusion quand la pression d’application monte.
Conclusion pratique
Choisissez ce mois-ci votre fournisseur de données étranger le plus risqué et rédigez une note d’exposition extraterritoriale d’une page : données canadiennes touchées, dépendance au moissonnage ou au web public, droits contractuels de suppression, et plan de réponse si un commissaire canadien ordonne des changements. Ancrez la note dans les sources primaires — la décision Clearview de la BCCA et le rapport d’enquête conjointe de 2021. Présentez-la au responsable exécutif de cette relation fournisseur. Si personne n’est responsable du risque, vous n’avez pas un contrôle — vous avez un espoir.