Publications Retour au bulletin

LE PROJET DE LOI C-36: LA RÉFORME DE LA VIE PRIVÉE AU CANADA ET CE QUE CELA SIGNIFIE POUR VOTRE ORGANISATION

Par Thomas Chagnon et Jing Leng
ROBIC
AVOCATS, AGENTS DE BREVETS ET DE MARQUES DÉPOSÉES

Le 15 juin 2026, le ministre de l’Intelligence artificielle et de l’Innovation numérique a présenté le projet de loi C-36, la Loi édictant la Loi visant à protéger la vie privée et les données des consommateurs, modifiant la Loi sur la protection des renseignements personnels et les documents électroniques et apportant des modifications à d’autres lois[1], qui a fait l’objet d’une première lecture à la Chambre des communes le même jour. S’il est adopté, ce projet de loi aura une incidence majeure sur toute organisation qui recueille, utilise ou communique des renseignements personnels dans le cadre d’activités commerciales.

Le projet de loi C-36 moderniserait considérablement le régime fédéral canadien de protection de la vie privée dans le secteur privé. Il édicterait la Loi visant à protéger la vie privée et les données des consommateurs (LPVPDC), abrogerait la partie 1 de la Loi sur la protection des renseignements personnels et les documents électroniques (LPRPDE) et renommerait les dispositions relatives aux documents électroniques sous le titre de Loi sur les documents électroniques. Contrairement au projet de loi C-27, le projet de loi C-36 ne comporte pas de loi fédérale autonome sur l’intelligence artificielle, mais il prévoit des obligations particulières en matière de vie privée pour les systèmes décisionnels automatisés.

Cet article met en lumière les changements pratiques que le projet de loi C-36 apporterait aux organisations, aux professionnels de la vie privée et aux particuliers si la LPVPDC était adoptée sous sa forme actuelle.

Champ d’application

La LPVPDC s’appliquerait à toute organisation qui recueille, utilise ou communique des renseignements personnels dans le cadre d’activités commerciales.[2] Elle s’appliquerait également aux renseignements personnels des employés ou des candidats à un emploi qu’une organisation recueille, utilise ou communique dans le cadre de l’exploitation d’une entreprise fédérale. Elle ne s’appliquerait pas aux institutions gouvernementales soumises à la Loi sur la protection des renseignements personnels, aux individus agissant uniquement à des fins personnelles ou domestiques, aux organisations traitant des renseignements personnels uniquement à des fins journalistiques, artistiques ou littéraires, aux organisations utilisant des renseignements personnels uniquement pour communiquer avec un individu au sujet de son emploi, de son entreprise ou de sa profession, aux organisations exemptées parce qu’une législation provinciale essentiellement similaire s’applique (cela pourrait signifier que les organisations opérant au Québec, en Alberta et en Colombie-Britannique, qui ont toutes adopté leur propre législation sur la vie privée dans le secteur privé, pourraient être exemptées de la législation fédérale), ou aux renseignements anonymisés.[3]

La définition de « renseignements personnels » continue de viser les renseignements concernant un individu identifiable, mais le projet de loi C-36 y ajoute expressément les renseignements déduits à son sujet.[4] Cette précision est importante pour les organisations qui établissent des profils, formulent des prévisions ou tirent d’autres enseignements grâce à l’analyse de données, notamment les courtiers en données et les entreprises recourant à l’analytique inférentielle. Le projet de loi définit également un « enfant » comme un individu de moins de 18 ans et considère les renseignements personnels concernant un enfant comme étant de caractère sensible, ce qui peut accroître les attentes en matière de conformité pour les services destinés aux enfants.

Une nouvelle autorité de contrôle dotée de pouvoirs administratifs nettement renforcés

Pour la LPVPDC, l’application passerait du modèle actuel de la LPRPDE dirigé par le Commissariat à la protection de la vie privée du Canada (CPVP) à une nouvelle Commission canadienne de la sécurité numérique et de la protection des données (la « Commission »). La Commission administrerait la LPVPDC et serait également responsable de la loi sur la sécurité numérique, créant un régulateur plus intégré pour les questions de confidentialité et de sécurité numérique.[5] Au sein de la Commission, le Gouverneur en Conseil désignerait un commissaire à la protection de la vie privée et des données des consommateurs, et une Section de la vie privée et des données des consommateurs serait créée pour exercer des fonctions relevant de la LPVPDC.[6]

Le commissaire serait habilité à enquêter sur les plaintes, à recourir à des modes de règlement des différends, à conclure des accords de conformité, à émettre des avis de contravention et à mener des vérifications lorsqu’il existe des motifs raisonnables de croire qu’une organisation a contrevenu, contrevient ou est susceptible de contrevenir à la partie 1 de la LPVPDC. La Commission examinerait les avis contestés et pourrait rendre des ordonnances de conformité ou des ordonnances provisoires dans les cas appropriés. Le commissaire et la Commission disposeraient également de pouvoirs procéduraux importants, notamment celui d’exiger la production d’éléments de preuve, d’imposer la conservation de renseignements pertinents, de pénétrer dans des locaux commerciaux et d’examiner des documents.[7] Les décisions de la Commission pourraient être portées en appel devant la Cour fédérale et exécutées au même titre que les ordonnances de cette dernière.[8]

Pour les contraventions énumérées, une pénalité administrative pourrait atteindre 10 000 000 $ ou, si elle est plus élevée, une somme équivalant à 3 % des recettes globales brutes de l’organisation au cours de l’exercice précédant celui pendant lequel la pénalité est infligée.[9] D’autres infractions, notamment le fait de contrevenir sciemment à certaines dispositions ou ordonnances ou d’entraver l’action du commissaire ou de la Commission, pourraient entraîner des amendes allant jusqu’à 25 000 000 $ ou 5 % des recettes globales brutes sur mise en accusation, ou jusqu’à 20 000 000 $ ou 4 % des recettes globales brutes en cas de déclaration de culpabilité par procédure sommaire.[10]

Nouvelles exceptions à la règle du consentement

La LPVPDC maintiendrait le consentement comme fondement principal de la collecte, de l’utilisation ou de la communication de renseignements personnels[11], mais elle réorganiserait et élargirait les cas dans lesquels le consentement n’est pas requis[12]. Les exceptions les plus importantes sur le plan commercial sont sans doute celles relatives aux activités commerciales et aux intérêts légitimes. D’autres exceptions concerneraient, entre autres, les transferts vers des fournisseurs de services, la dépersonnalisation et l’anonymisation, la recherche interne, les transactions commerciales envisagées, certains contextes liés à l’emploi et les communications particulières à des institutions gouvernementales.

L’exception relative aux activités commerciales permettrait à une organisation de recueillir ou d’utiliser des renseignements personnels à l’insu de l’individu concerné et sans son consentement dans le cadre d’activités commerciales prescrites, notamment celles nécessaires à la fourniture d’un produit ou d’un service demandé, à la sécurisation des renseignements, des systèmes ou des réseaux de l’organisation, ou à la protection de la sécurité d’un produit ou d’un service. Cette exception serait assortie de limites: une personne raisonnable devrait pouvoir s’attendre à cette collecte ou à cette utilisation, et les renseignements ne devraient pas être recueillis ou utilisés dans le but d’influencer le comportement ou les décisions de l’individu.

L’exception d’intérêt légitime serait plus large, car elle pourrait s’appliquer à la collecte, à l’utilisation ou à la communication de renseignements personnels à l’insu de l’individu et sans son consentement. Elle ne serait disponible que lorsque l’intérêt légitime de l’organisation l’emporte sur tout effet négatif raisonnablement prévisible sur l’individu, qu’une personne raisonnable s’attendrait à cette collecte, utilisation ou communication, et que les renseignements ne sont pas recueillis, utilisés ou communiqués pour influencer le comportement ou les décisions de l’individu. Avant de se prévaloir de cette exception, l’organisation doit définir et décrire l’intérêt légitime, réaliser une évaluation des facteurs relatifs à la vie privée, prendre des mesures d’atténuation raisonnables, se conformer à toute autre exigence prescrite et conserver des dossiers pouvant être fournis à la Commission sur demande. Bien que le concept ressemble à celui des « intérêts légitimes » du Règlement général sur la protection des données (RGPD) de l’Union européenne, le critère de la LPVPDC n’est pas identique et doit être évalué selon ses propres termes.

Signalement des atteintes aux mesures de sécurité

La LPVPDC imposerait aux organisations de protéger les renseignements personnels à l’aide de mesures de sécurité physiques, organisationnelles et technologiques proportionnées au degré de sensibilité de ces renseignements.[13] Avant de communiquer ou de transférer des renseignements personnels à l’extérieur du Canada, une organisation devrait également procéder à une évaluation des facteurs relatifs à la vie privée et mettre en œuvre des mesures visant à atténuer les risques identifiés, telles que des garanties contractuelles, un code de pratique approuvé, un processus de certification ou d’autres mesures prescrites. Toutes les atteintes aux mesures de sécurité ne devraient pas nécessairement être signalées à la Commission : une déclaration et un avis à l’individu seraient requis lorsqu’il est raisonnable de croire que l’atteinte présente un risque réel de préjudice grave pour l’individu. Le projet de loi considère notamment comme préjudices graves : la lésion corporelle, l’humiliation, le dommage à la réputation ou aux relations, la perte financière, le vol d’identité, l’effet négatif sur le dossier de crédit, le dommage aux biens ou leur perte, et la perte de possibilités d’emploi ou d’occasions d’affaires ou d’activités professionnelles.

Programme de gestion de la protection des renseignements personnels

Chaque organisation demeurerait responsable des renseignements personnels dont elle a le contrôle et devrait désigner une ou plusieurs personnes chargées des questions relatives à ses obligations au titre de la LPVPDC; cette désignation ne déchargerait pas l’organisation de sa responsabilité. Les organisations devraient également mettre en œuvre et maintenir un programme de gestion de la protection des renseignements personnels couvrant, entre autres, la protection des renseignements personnels, les procédures de traitement des plaintes et de demandes d’accès, la formation du personnel ainsi que la documentation expliquant les politiques et pratiques de l’organisation.[14] Ce programme devrait tenir compte du volume et de la sensibilité des renseignements personnels détenus par l’organisation, et la Commission pourrait demander à y avoir accès et recommander des orientations ou des mesures correctives.[15] En outre, les organisations devraient mettre à disposition, dans un langage clair, des informations sur leurs pratiques en matière de protection de la vie privée, y compris des renseignements généraux sur leur utilisation de systèmes décisionnels automatisés susceptibles d’avoir une incidence importante sur les individus.

Nouveau droit d’action privé pour les particuliers

La LPVPDC instaurerait un droit d’action privé prévu par la loi, mais uniquement après la survenance d’un événement déclencheur déterminé. Un individu touché pourrait intenter une action en dommages-intérêts pour perte ou préjudice lorsque, par exemple, le commissaire a conclu qu’une organisation a contrevenu à la loi et que cette conclusion est devenue définitive ou a été confirmée ou modifiée à l’issue d’une procédure de révision ou d’appel, lorsque la Cour fédérale a rendu ou confirmé une décision, lorsque le commissaire a conclu un accord de conformité ne prévoyant pas de dommages-intérêts, ou lorsque l’organisation a été déclarée coupable d’une infraction à la LPVPDC.[16] L’action pourrait être introduite devant la Cour fédérale ou la cour supérieure d’une province et serait soumise à un délai de prescription de deux ans à compter du moment où l’individu prend connaissance de la conclusion, de la décision ou de la condamnation en cause.[17]

Nouveaux droits en matière de mobilité et d’élimination des données

Le projet de loi C-36 ajouterait deux droits individuels concrets : le droit à la mobilité des données et le droit de demander le retrait des renseignements personnels.

Le droit à la mobilité des données obligerait une organisation, à la demande d’un individu, à communiquer à une autre organisation désignée par cet individu les renseignements personnels recueillis auprès de ce dernier, mais uniquement si les deux organisations sont assujetties à un cadre de mobilité des données. Les modalités de ces cadres, notamment les garanties, les paramètres d’interopérabilité et les exceptions, seraient fixées par voie réglementaire.[18]

Le retrait consiste à supprimer de manière définitive et irréversible des renseignements personnels ou à les anonymiser.[19] Sur demande écrite, une organisation serait tenue de retirer les renseignements personnels dont elle a la maîtrise dès que possible si ces renseignements ont été recueillis, utilisés ou communiqués en contravention de la LPVPDC, si l’individu concerné a retiré son consentement en tout ou en partie, ou si ces renseignements ne sont plus nécessaires à la fourniture continue d’un produit ou d’un service demandé par l’individu.[20] Si une organisation procède au retrait de renseignements personnels à la demande d’un individu, elle doit également en aviser les fournisseurs de services concernés et veiller à ce qu’ils procèdent eux aussi au retrait.

Une organisation pourrait refuser une demande de retrait fondée sur le retrait du consentement ou sur des renseignements qui ne sont plus nécessaires, mais uniquement pour des motifs précis[21]: le retrait supprimerait également des renseignements personnels d’un autre individu et leur séparation ne peut se faire sans difficulté excessive; une autre obligation légale ou contractuelle raisonnable empêche le retrait; les renseignements sont nécessaires pour établir une défense juridique ou exercer un autre recours juridique; les renseignements ne concernent pas un enfant et leur retrait porterait indûment atteinte à l’exactitude ou à l’intégrité des renseignements nécessaires à la prestation continue du service; la demande est vexatoire ou entachée de mauvaise foi; ou le retrait aurait un effet négatif indu sur l’organisation qui l’emporterait sur tout effet négatif potentiel sur l’individu résultant de la conservation prolongée des renseignements. Tout refus devrait être notifié par écrit, accompagné d’une motivation et d’informations sur les voies de recours, et les refus fondés sur le dernier motif de mise en balance devraient également être déclarés à la Commission.

Étant donné que le projet de loi C-36 n’en est qu’à l’étape de la première lecture et n’a pas encore été adopté, son contenu définitif et son calendrier demeurent incertains. S’il est adopté, son incidence concrète dépendra fortement des amendements apportés, des règlements d’application, des lignes directrices publiées et de la date d’entrée en vigueur fixée par décret.

N’hésitez pas à contacter les membres de notre groupe sur la protection des données, la vie privée et la cybersécurité si vous avez des questions concernant le projet de loi C-36 ou d’autres questions liées à la vie privée.

[1]  Loi édictant la Loi visant à protéger la vie privée et les données des consommateurs, modifiant la Loi sur la protection des renseignements personnels et les documents électroniques et apportant des modifications à d’autres lois, Projet de loi C-36, première lecture, 15 juin 2026.

[2] Ibid, articles 6(1)-6(3).

[3] Ibid, articles 6(4)-6(5) et 139(2)(b).

[4] Ibid, section 2.

[5] Ibid, articles 76-83; Loi sur la Commission canadienne de la sécurité numérique et de la protection des données, telle que modifiée par le projet de loi C-36.

[6] Ibid, articles 85(1) et 89.

[7] Ibid, articles 121-122.

[8] Ibid, article 129.

[9] Ibid, articles 113-114.

[10]  Ibid, article 145.

[11] Ibid, article 15(1).

[12] Ibid, articles 18-50.

[13] Ibid, articles 56-61

[14] Ibid, articles 9 et 62-63.

[15] Ibid, article 10

[16] Ibid, articles 132(1)-132(3).

[17] Ibid, article 132(4)-132(5).

[18] Ibid, articles 72 et 140.

[19] Ibid, article 2.

[20] Ibid, articles 54(1) et 54(5)..

[21] Ibid, articles 54(2)-54(4).