Skip to main content
CIPP/CCIPP/CPrivacyCanadaR v Bykovets

R. c. Bykovets : les adresses IP et l'article 8 de la Charte

R. c. Bykovets (2024 CSC 6) : les adresses IP sont protégées par l'art. 8 de la Charte. Cartographiez collecte, conservation et divulgation aux policiers.

Lecture de 5 min
ShareLinkedIn

Points clés

  • Les journaux de sécurité et l’analytique marketing ne devraient pas partager la même politique du « pour toujours » par défaut.
  • La conservation par défaut pour l’analytique marketing non liée à la sécurité se mesure en semaines ou en quelques mois, pas en années, sauf exception écrite.
  • Concluez par une décision de la direction — soit raccourcir la conservation des journaux d’IP non liés à la sécurité, soit accepter formellement le risque avec un responsable documenté.

Certaines décisions en vie privée changent la doctrine sur papier et laissent les opérations intactes. R. c. Bykovets n’en est pas une. Si vous exploitez la journalisation, la fraude, la sécurité ou la réponse aux forces de l’ordre au Canada, cette affaire devrait déjà figurer dans votre bibliothèque de contrôles.

Dans 2024 CSC 6, une majorité de la Cour suprême du Canada a statué que les adresses de protocole Internet attirent une attente raisonnable de vie privée. Elles sont protégées contre les fouilles, les perquisitions et les saisies abusives en vertu de l’article 8 de la Charte. L’État ne peut pas traiter une adresse IP comme un banal détail technique que les intermédiaires peuvent remettre sans véritable examen constitutionnel. Le texte CanLII est aussi utile pour la formation : R. c. Bykovets, 2024 CSC 6.

Pourquoi la Cour a bien compris la technologie

Une adresse IP, prise isolément, peut sembler aride. Combinée aux données d’abonné, aux horodatages et aux journaux de service, elle devient une carte des déplacements numériques d’une personne. Elle peut pointer vers un foyer, un rythme de travail, des recherches médicales à 2 h du matin, des lectures politiques ou l’appareil d’un enfant. La Cour a compris que le pouvoir d’enquête moderne commence souvent par le « petit » identifiant et s’élargit ensuite.

C’est la leçon pratique que je martèle aux équipes d’ingénierie : la sensibilité ne se mesure pas à l’air ennuyeux d’un champ dans un schéma. Elle se mesure à ce que le champ permet une fois apparié.

Ce que cela signifie au-delà de la procédure pénale pure

Bykovets est une affaire de Charte sur le pouvoir de l’État. Les lecteurs du secteur privé haussent parfois les épaules : ce serait seulement pour la police. C’est une lecture étroite du risque.

D’abord, les organisations reçoivent fréquemment des ordonnances de communication, des demandes informelles d’enquêteurs et des appels à la « coopération » de partenaires. Votre norme interne sur le moment de divulguer les journaux d’IP devrait être validée par le juridique, documentée et cohérente. « Ils ont demandé gentiment » n’est pas une politique.

Ensuite, la LPRPDE et les lois provinciales du secteur privé s’intéressent déjà aux renseignements personnels. Un identifiant que la Cour suprême traite comme significatif pour la vie privée est un mauvais candidat au partage désinvolte, à la conservation indéfinie ou à l’utilisation secondaire inexpliquée. L’aperçu de la LPRPDE par le Commissariat reste le bon point de départ fédéral pour les programmes commerciaux.

Troisièmement, les fournisseurs transfrontaliers adorent l’analytique fondée sur l’IP, le géorepérage et les flux de menaces. Si vous exportez librement les journaux, vous multipliez peut-être les points de divulgation sans finalité claire ni limite de conservation.

Les contrôles opérationnels que je recommande

Commencez par un inventaire. Où les IP sont-elles recueillies : serveurs Web, journaux de CDN, applications mobiles, concentrateurs VPN, outils antifraude, pixels marketing, systèmes de données d’appels et plateformes de soutien ?

Définissez les finalités. La surveillance de sécurité et la prévention de la fraude peuvent être légitimes. « On en aura peut-être besoin un jour » ne l’est pas.

Fixez la conservation selon la finalité. Les journaux de sécurité et l’analytique marketing ne devraient pas partager la même politique du « pour toujours » par défaut.

Verrouillez la divulgation. Bâtissez un plan de match pour les demandes des forces de l’ordre et des tiers : réception juridique, données minimales nécessaires, documentation de l’autorisation, et escalade quand la demande est informelle ou trop large.

Formez le personnel de première ligne. La personne qui reçoit la demande en premier est souvent au soutien ou aux opérations de sécurité, pas au bureau de la confidentialité. Il lui faut une règle simple : ne divulguez pas de dossiers liés aux IP sans le plan de match.

Le problème de culture

Les équipes techniques résistent parfois parce que la journalisation des IP ressemble à de l’oxygène — automatique, continue, incontestée. Les équipes de confidentialité surcorrigent parfois et parlent comme si chaque capture de paquets était illégale. Aucun extrême n’aide.

La position adulte est plus étroite : recueillez ce qu’il vous faut, sachez pourquoi il vous le faut, protégez-le, et ne le divulguez que par un canal contrôlé. Bykovets élève la température constitutionnelle autour de ce canal quand l’État est en cause. Les organisations matures élèvent leur discipline interne à la hauteur.

J’ai examiné des dossiers d’incident où des historiques d’IP circulaient par courriel comme de banales feuilles de calcul. Après cette décision, cette habitude paraît négligente. Les tribunaux nous disent que ces miettes comptent. Les organismes de réglementation et les demandeurs emprunteront tôt ou tard la même intuition, même hors du contentieux de la Charte.

Comment cela s’inscrit dans le virage canadien plus large

Le droit canadien de la vie privée passe de principes abstraits à une reconnaissance concrète des identifiants numériques, du pouvoir des plateformes et d’une application réelle. Bykovets côtoie les débats de réforme, des régimes provinciaux comme la Loi 25 du Québec, et des attentes plus dures en matière d’obligation de rendre compte. Le fil commun est simple : si des données peuvent singulariser des personnes ou reconstituer leur vie, traitez-les en conséquence.

Une autre nuance opérationnelle : les adresses IP vivent souvent dans des systèmes appartenant à des équipes qui n’assistent jamais à la formation sur la confidentialité — exploitation réseau, configuration de CDN, pointage antifraude et surveillance du rendement des applications. Si votre processus d’évaluation d’impact sur la vie privée (EIVP) ne revoit que les lancements de produits grand public, vous raterez les collecteurs discrets. Amenez les responsables d’infrastructure dans la même conversation, même si la réunion est courte et technique.

Je recommande aussi une simulation qui commence par une demande brouillonne : un enquêteur écrit à un analyste junior et demande « juste les IP et les horodatages du mois dernier ». Regardez si votre processus tient. La plupart des échecs que je vois ne sont pas philosophiques. Ce sont des improvisations après les heures.

Une mini-norme pratique pour les journaux d’IP

Quand j’aide des équipes à rédiger une courte norme, elle tient généralement en cinq lignes :

  1. Les points de collecte doivent figurer dans la carte de données, pas seulement dans un schéma SIEM.
  2. La conservation par défaut pour l’analytique marketing non liée à la sécurité se mesure en semaines ou en quelques mois, pas en années, sauf exception écrite.
  3. L’accès aux historiques d’IP bruts est fondé sur les rôles; des droits larges à « tout le monde en ingénierie » sont traités comme un incident en attente.
  4. La divulgation à la police, aux partenaires ou aux plaideurs civils suit une seule voie de réception juridique, avec numéros de billet et approbation du conseiller.
  5. Les exportations de journaux vers des fournisseurs exigent une finalité, une évaluation des transferts au besoin, et une clause de suppression ou de restitution.

Rien de tout cela n’exige d’attendre la réforme fédérale de la vie privée. C’est simplement le respect de ce que la Cour suprême a déjà reconnu au sujet des identifiants numériques.

Point à retenir

Ce trimestre, menez une mini-vérification ciblée des adresses IP : cartographiez les points de collecte, justifiez la conservation, mettez à jour les procédures de divulgation aux forces de l’ordre, et briefez les responsables de la sécurité et du marketing sur Bykovets en langage clair à l’aide de la décision de la CSC. Concluez par une décision de la direction — soit raccourcir la conservation des journaux d’IP non liés à la sécurité, soit accepter formellement le risque avec un responsable documenté. Ne laissez pas la valeur par défaut sur le pilote automatique.

Related services

Practical consulting aligned to this article’s focus—program design, controls, and operational delivery.

Browse all services