Skip to main content
CIPP/CCIPP/CPrivacyCanadaBill C-27

L'application de la vie privée après C-27 : modèles de commission, pouvoirs d'ordonnance et la fusion sécurité

Après C-27, la réforme pousse toujours ordonnances, SAP et modèles de commission — plus une fusion sécurité qui chevauche les préjudices numériques.

Lecture de 5 min
ShareLinkedIn

Points clés

  • Avec lui est parti l’ensemble de la Loi sur la protection de la vie privée des consommateurs que plusieurs d’entre nous avaient déjà arrimé à nos cadres de contrôle : règles de consentement renforcées, machinerie de tribunal et voie vers des conséquences financières significatives.
  • Suivez le Commissariat à la protection de la vie privée du Canada pour les positions officielles et les conclusions sous la loi toujours en vigueur.
  • Le débat en cours : le Canada aura-t-il un régulateur de la vie privée avec de vraies ordonnances et sanctions — et cette fonction restera-t-elle distincte ou fusionnera-t-elle dans un modèle plus large de commission de sécurité numérique?

Après la mort de C-27, le vide s’est rempli d’outils plus tranchants

Le projet de loi C-27 — la Loi de 2022 sur la mise en œuvre de la Charte du numérique — est mort quand le Parlement a été prorogé. Avec lui est parti l’ensemble de la Loi sur la protection de la vie privée des consommateurs que plusieurs d’entre nous avaient déjà arrimé à nos cadres de contrôle : règles de consentement renforcées, machinerie de tribunal et voie vers des conséquences financières significatives.

Je n’ai pas pleuré le projet article par article. J’ai pleuré le retard. Le Canada est resté sur l’application de l’ère LPRPDE pendant que d’autres juridictions normalisaient les pouvoirs d’ordonnance et les amendes fondées sur un pourcentage. La demande récurrente du bureau du commissaire et de la communauté de la vie privée est stable : ordonnances contraignantes, sanctions administratives pécuniaires, audits proactifs, règles plus claires de désidentification et droits individuels de contrôle renforcés. Suivez le Commissariat à la protection de la vie privée du Canada pour les positions officielles et les conclusions sous la loi toujours en vigueur.

Ces thèmes ne sont pas morts avec C-27. Ils réapparaissent dans chaque esquisse sérieuse de réforme que je vois. Suivez les nouveaux numéros de projets de loi sur parl.ca et étiquetez-les comme proposés jusqu’à leur entrée en vigueur.

Ce qu’un « modèle de commission » change

L’ancienne culture canadienne d’application de la vie privée penchait ombudsman : enquêter, rapporter, recommander, persuader. Ce modèle a bâti de l’expertise et de l’éducation publique. Il a sous-performé quand une organisation bien nantie a décidé que le coup réputationnel coûtait moins cher que la refonte.

Un modèle de type commission ou de régulateur renforcé — tel que discuté dans les propositions fédérales émergentes, y compris des notes de recherche sur la restructuration de l’application de la vie privée dans le secteur privé et des concepts de projets de loi connexes parfois discutés avec les dossiers de sécurité numérique — vise une autre boîte à outils :

  • Pouvoir d’ordonnance. Stopper une pratique de collecte. Exiger la suppression. Ordonner un changement aux mesures de protection. Pas « veuillez considérer ».
  • Sanctions administratives pécuniaires. De l’argent qui s’échelonne avec la gravité et, dans les moutures modernes, parfois avec le chiffre d’affaires mondial.
  • Pouvoirs d’audit et d’enquête. Examen proactif, pas seulement de la lutte contre les incendies déclenchée par des plaintes.
  • Divisions spécialisées. Une expertise de la vie privée qui peut encore avancer à vitesse réglementaire.

J’appuie le pouvoir d’ordonnance. J’ai passé trop d’années à voir des « recommandations non contraignantes » classées sous le théâtre de l’amélioration continue.

Le droit en vigueur pendant la refonte des institutions

Tant que la réforme n’est pas adoptée, les programmes commerciaux fonctionnent toujours sous la LPRPDE. Les régimes provinciaux continuent de relever le plancher — surtout la Loi 25 du Québec par l’entremise de la Commission d’accès à l’information (CAI), qui jumelle déjà des droits renforcés à de l’argent sérieux. Les dépositaires de santé de l’Ontario répondent à la LPRPS et au CIPVP. Ne laissez pas la spéculation sur les organigrammes devenir une excuse pour sous-investir dans les régimes qui peuvent déjà enquêter sur vous.

Le débat sur la fusion vie privée + sécurité

C’est ici que je deviens mal à l’aise, et je le dirai franchement.

Les institutions de sécurité numérique — surtout celles envisagées pour les préjudices en ligne et les devoirs des médias sociaux sous des propositions de type cadre C-34 — optimisent la réduction rapide des risques de contenu, la protection des enfants et la responsabilité des plateformes. Les institutions de vie privée optimisent la minimisation, la limitation des finalités et la résistance à la surcollecte. Ces objectifs s’alignent souvent. Ils entrent en collision quand la sécurité veut plus d’identité, plus de journalisation et une conservation plus longue, pendant que la vie privée veut moins des trois.

Si la réforme place la vie privée du secteur privé à l’intérieur ou à côté d’une architecture de commission de sécurité numérique, les équipes de gouvernance doivent planifier pour :

  • Des finalités légales conflictuelles inscrites dans le même édifice.
  • Une enquête couvrant à la fois le « contenu préjudiciable » et le « traitement illicite ».
  • Des pratiques de preuve partagées qui pourraient élargir l’accès aux renseignements personnels au-delà de ce qu’un régulateur purement de vie privée chercherait.
  • Un risque de capture culturelle dans les deux sens — la culture de la sécurité noyant la vie privée, ou le formalisme de la vie privée ralentissant la réduction urgente des préjudices.

L’indépendance n’est pas un slogan. La conception des nominations, le langage du mandat et les cloisons entre les fonctions décideront si les Canadiens obtiennent une protection renforcée ou une super-agence confuse.

Ce que les organisations devraient préparer, peu importe l’organigramme final

Supposez que la prochaine loi fédérale ne restaurera pas le pur mode ombudsman. Construisez comme si :

  1. Une ordonnance peut geler une fonctionnalité de produit.
  2. Une SAP peut suivre des défaillances systémiques de consentement ou de mesures de protection.
  3. Les auditeurs demanderont une obligation de rendre compte démontrable, pas des PDF de politiques.
  4. Les données d’enfants et le profilage à grande échelle seront des aimants d’application.
  5. Le partage d’information entre régulateurs augmentera.

Cela signifie des registres de traitement qui correspondent à la réalité, une analyse de qualité EIVP pour l’IA à haut risque, des contrats de fournisseurs avec des droits d’audit réellement exerçables, et des dossiers d’incidents qui montrent des décisions, pas seulement des billets.

Je cesserais aussi de traiter « nous attendrons le texte final du projet de loi » comme une stratégie. Entre la mort de C-27 et le débat de réforme en cours en 2026, la direction est restée stable même quand les numéros d’articles changent : des ordonnances plus fortes, de l’argent réel, moins de patience pour la conformité papier. Les propositions émergentes de modèle de commission devraient être lues à l’aune de cette base, et non comme une toute nouvelle philosophie d’application.

Un exercice de 30 jours sur la « préparation aux ordonnances »

Choisissez votre activité de traitement à plus haut risque et répondez :

  • Qu’est-ce qu’une ordonnance de cesser la pratique briserait dans les revenus et les opérations?
  • À quelle vitesse pourriez-vous supprimer ou isoler les renseignements personnels sous-jacents?
  • Quels dirigeants peuvent autoriser des gels de produit en dehors des heures?
  • Quelle preuve démontre que vous avez déjà tenté de minimiser et de sécuriser l’activité?

Si les réponses sont vagues, vous n’êtes pas prêt pour un régulateur avec des dents. Vous êtes prêt pour un communiqué de presse.

Mesure concrète à retenir

La mort de C-27 a retardé la modernisation. Elle n’a pas réglé la question institutionnelle. Le débat en cours : le Canada aura-t-il un régulateur de la vie privée avec de vraies ordonnances et sanctions — et cette fonction restera-t-elle distincte ou fusionnera-t-elle dans un modèle plus large de commission de sécurité numérique? Mon parti pris : donnez à la vie privée de vraies dents d’application, et concevez toute institution partagée pour que la minimisation ne perde pas chaque combat contre la collecte motivée par la sécurité. Préparez-vous d’abord aux ordonnances avec les devoirs d’aujourd’hui sous la LPRPDE et les lois provinciales; débattez des organigrammes en parallèle tout en surveillant parl.ca pour les textes de réforme proposés. Si une ordonnance tombait demain sur votre activité de traitement à plus haut risque, pourriez-vous vous conformer en 30 jours sans réécrire l’entreprise de zéro?

Related services

Practical consulting aligned to this article’s focus—program design, controls, and operational delivery.

Browse all services