Points clés
- Le projet de loi C-27 devait être le grand moment de modernisation de la vie privée du secteur privé canadien et la première vraie loi fédérale sur l’IA.
- C-27 était un ensemble : réforme de la vie privée, projet de tribunal et Loi sur l’intelligence artificielle et les données.
- Quand la vie privée et l’IA tenaient dans un seul projet de loi, les organisations confiaient souvent à une seule personne débordée la « responsabilité de C-27 ».
Le projet de loi C-27 devait être le grand moment de modernisation de la vie privée du secteur privé canadien et la première vraie loi fédérale sur l’IA. Puis la prorogation a frappé, le projet de loi est mort, et le pays a reçu une leçon imprévue en risque législatif.
J’ai passé l’essentiel de 2023 et de 2024 à revoir avec les équipes produit et juridiques des libellés de consentement de style LPRPC, des droits d’élimination et des ébauches d’évaluations d’impact de la LIAD. Personne n’aimait l’incertitude. Tout le monde préférait une loi connue à un projet mouvant. Le projet a néanmoins façonné les questionnaires fournisseurs, les mises à jour au conseil et le langage des feuilles de route. Quand le projet de loi C-27 a disparu avec la prorogation de janvier 2025, ces plans n’ont pas disparu. Ils ont simplement perdu leur ancrage législatif.
Ce qui est vraiment mort
C-27 était un ensemble : réforme de la vie privée, projet de tribunal et Loi sur l’intelligence artificielle et les données. Tenir cet ensemble pour acquis était une erreur de gouvernance. Les projets de loi sont des signaux, pas du droit. Les bons programmes utilisent les signaux pour éprouver leurs choix de conception. Les mauvais gèlent la livraison en attendant que le Parlement finisse ses devoirs.
Les répercussions pratiques ont été inégales. Les organisations déjà solides sous la LPRPDE — documentation de l’obligation de rendre compte, limitation des fins, réponse aux incidents — ont moins souffert. Celles qui avaient reporté l’hygiène de base de la confidentialité « jusqu’à l’arrivée de la LPRPC » se sont retrouvées exposées. Je vois encore ce schéma dans les audits aujourd’hui.
Vous pouvez toujours consulter le dossier public du projet de loi sur LEGISinfo et le contexte parlementaire plus large sur parl.ca. Je garde ces liens dans mes documents de formation, parce que les équipes doivent voir la différence entre la page d’un projet de loi et une loi en vigueur sur le site des Lois et règlements de la justice.
Pourquoi la scission est la vraie histoire
Le point stratégique n’est pas seulement que C-27 est mort. C’est que la vie privée et l’IA avancent désormais sur des voies séparées. C’est inconfortable pour les responsables de programme qui aimaient raconter une seule histoire au conseil. C’est aussi plus honnête.
La réforme de la vie privée porte sur les renseignements personnels, la qualité du consentement, les droits des individus, l’élimination, les normes d’anonymisation et les dents de l’application de la loi. La réglementation de l’IA porte sur le risque des systèmes, les décisions automatisées, la transparence, les devoirs de sécurité et les contrôles du cycle de vie des modèles. On peut partager des contrôles entre les deux. On ne devrait pas prétendre qu’il s’agit du même travail.
Quand les deux tenaient dans un seul véhicule politique, un retard dans un domaine retardait l’autre. La scission crée des pressions parallèles. La modernisation de la vie privée peut avancer sans attendre une taxonomie complète de l’IA. La politique de l’IA peut mûrir sans traîner chaque modification de la LPRPDE.
Le droit vivant pendant qu’Ottawa réécrit le scénario
Rien de tout cela ne suspend vos devoirs sous les règles actuelles. Le socle fédéral du secteur privé demeure la LPRPDE, administrée avec les orientations et les conclusions du Commissariat à la protection de la vie privée du Canada. La Loi 25 du Québec est pleinement en vigueur et ressemble déjà davantage au droit moderne de la vie privée que la loi fédérale. Les régimes provinciaux du secteur public et de la santé continuent de s’appliquer. La jurisprudence ne cesse de relever le plancher — surtout autour des identifiants numériques et de la responsabilité des organisations.
Je dis aux dirigeants de cartographier trois couches sur une page : ce qui est obligatoire aujourd’hui, ce que la réforme risque de durcir ensuite, et ce qui relève de la pure spéculation politique. Confondre ces couches, c’est la façon dont les programmes paniquent ou marchent en somnambules.
Ce que je dis maintenant à la direction
D’abord, cessez de présenter la « préparation à C-27 » comme un indicateur unique. Scindez le tableau de bord.
Ensuite, cartographiez les obligations vivantes d’aujourd’hui. La LPRPDE gouverne toujours l’essentiel de l’activité fédérale du secteur privé. Si vous êtes présent au Québec, traitez les attentes de la Commission d’accès à l’information (CAI) comme un plancher de conception, pas comme une annexe régionale facultative.
Troisièmement, traitez la réforme fédérale émergente de la vie privée comme une cible de conception, pas comme un bouton pause. Des droits comme des attentes d’élimination renforcées, des règles d’anonymisation plus claires et le risque de litiges privés vont tous dans le même sens d’une réforme à l’autre. Si votre architecture ne peut déjà pas prendre en charge l’élimination, l’arrimage aux fins et les pistes d’audit, une nouvelle loi ne vous sauvera pas.
Quatrièmement, donnez à l’IA sa propre voie de gouvernance : inventaire des systèmes, supervision humaine des décisions lourdes de conséquences, provenance des données d’entraînement et répartition des responsabilités entre fournisseurs. Attendre le retour d’un projet de loi de type LIAD n’est pas un contrôle.
Le piège culturel
Les équipes adorent les belles histoires législatives. « Quand le projet de loi sera adopté, nous nous conformerons. » Cette phrase a retardé plus de travail pratique que n’importe quel organisme de réglementation que je connaisse. La prorogation a rendu le piège visible. Les calendriers politiques ne sont pas des registres de risques.
Je préfère voir une entreprise de taille moyenne avec un programme vivant de gestion de la vie privée, des plans de réponse aux incidents éprouvés et un court registre de systèmes d’IA qu’une présentation soignée sur un projet de loi mort. Le premier réduit les préjudices réels. La seconde ne fait que réduire l’anxiété des réunions.
Il y a aussi une leçon d’effectifs. Quand la vie privée et l’IA tenaient dans un seul projet de loi, les organisations confiaient souvent à une seule personne débordée la « responsabilité de C-27 ». La scission devrait produire deux responsables nommés qui se rencontrent sur les contrôles partagés — registres de consentement, données d’entraînement des modèles, clauses fournisseurs — sans se fondre dans un vague mandat unique. Les contrôles partagés, très bien. Une responsabilité partagée sans décideur nommé, c’est ainsi que les lacunes se cachent.
J’ai commencé à poser une question brutale en comité de pilotage : si le Parlement ne réintroduit jamais une loi combinée, serons-nous plus en sécurité le trimestre prochain que ce trimestre-ci ? Si la réponse dépend de la sanction royale, le programme est du théâtre.
Comment je reconstruis la feuille de route après la mort d’un projet de loi
Quand un grand projet de loi meurt, j’anime un court atelier « signal contre loi » avec le produit, la sécurité et le juridique. On dresse la liste de chaque contrôle justifié uniquement par le libellé de C-27. Puis on conserve, on réécrit ou on abandonne chaque élément selon le droit d’aujourd’hui et le risque réel.
Gardiens typiques : des preuves de consentement plus solides, l’orchestration de l’élimination, les registres de traitement, les inventaires de systèmes d’IA, la répartition fournisseur de la responsabilité des données d’entraînement. Abandons typiques : attendre un tribunal fédéral avant de consigner correctement les plaintes, ou geler la refonte analytique jusqu’à ce qu’un calendrier parfait d’anonymisation apparaisse dans un futur projet de loi.
Je rafraîchis aussi le langage du conseil. « Nous sommes prêts pour C-27 » est désormais une phrase d’alerte. De meilleures mesures sonnent ordinaires : pourcentage de systèmes avec un responsable de la confidentialité nommé, délai médian de traitement des demandes d’accès et d’élimination, pourcentage de cas d’usage de l’IA avec une revue de risque complétée, et contrats fournisseurs qui précisent si les données clients entraînent des modèles partagés.
Point à retenir
Refondez votre plan de conformité numérique 2026 en deux chantiers avec des responsables, des budgets et des mesures distincts : (1) la maturité du programme de vie privée sous le droit canadien actuel, plus des contrôles prêts pour la réforme, et (2) la gestion des risques des systèmes d’IA, indépendante de tout projet de loi fédéral unique sur l’IA. Revoyez les deux chaque trimestre. Si un contrôle n’a de sens que « quand C-27 reviendra », reconcevez-le pour qu’il crée de la valeur sous les règles d’aujourd’hui. Partez des sources primaires — le projet de loi C-27 sur LEGISinfo, les orientations LPRPDE du Commissariat, et les documents de la CAI du Québec sur la Loi 25 — et non du folklore de présentation sur un projet de loi qui n’est plus au Feuilleton.