EnglishFrançais
Canada flag

Canada

Lois canadiennes sur la protection des données : guide de la LPRPDE et des provinces (2026)

Lois canadiennes sur la protection des données : guide de la LPRPDE et des provinces (2026)

Questions fréquentes

La LPRPDE s'applique-t-elle à toutes les entreprises au Canada ?

La LPRPDE s'applique aux organisations du secteur privé qui recueillent, utilisent ou communiquent des renseignements personnels dans le cadre d'une activité commerciale partout au Canada. Toutefois, en Alberta, en Colombie-Britannique et au Québec, des lois provinciales jugées essentiellement similaires à la LPRPDE s'appliquent à la place pour l'activité commerciale intraprovinciale. La LPRPDE continue de s'appliquer aux industries de compétence fédérale (banques, télécommunications, compagnies aériennes) et aux transferts de données transfrontaliers, quelle que soit la province. Dans toutes les autres provinces et tous les autres territoires, la LPRPDE s'applique par défaut.

Que se passe-t-il si mon organisation subit une atteinte à la protection des données au Canada ?

En vertu de la LPRPDE, vous devez évaluer si l'atteinte crée un risque réel de préjudice grave (RRPG). Si tel est le cas, vous devez en faire rapport au Commissariat à la protection de la vie privée dès que possible, aviser directement les personnes touchées, et aviser toute organisation tierce pouvant réduire le risque de préjudice. Vous devez également conserver des registres de tous les incidents de sécurité pendant au moins 24 mois, qu'ils aient ou non déclenché une obligation de rapport. Omettre sciemment de faire rapport ou de tenir des registres peut entraîner des amendes pouvant atteindre 100 000 $ CA par infraction en vertu de l'article 28 de la LPRPDE. Les organisations québécoises ont des obligations parallèles en vertu de la Loi 25.

Comment la Loi 25 du Québec se compare-t-elle au RGPD ?

La Loi 25 du Québec est l'équivalent nord-américain le plus proche du RGPD. Elle exige un consentement explicite préalable pour les témoins de connexion et les technologies de suivi, rend obligatoires les évaluations des facteurs relatifs à la vie privée pour les nouveaux projets et les transferts interprovinciaux de données, prévoit un droit d'action privé avec des dommages-intérêts punitifs minimaux de 1 000 $, et impose des amendes pouvant atteindre 25 millions de dollars canadiens ou 4 % du chiffre d'affaires mondial pour les organisations. Parmi les différences clés figurent les exigences québécoises de divulgation biométrique (préavis de 60 jours à la CAI), les plafonds pénaux individuels de 100 000 $, et l'absence d'un processus formel de certification de délégué à la protection des données comparable à l'article 37 du RGPD.

Les organisations canadiennes peuvent-elles transférer des données personnelles vers d'autres pays ?

Oui. La LPRPDE n'interdit pas les transferts transfrontaliers de données, mais exige des organisations qu'elles garantissent un niveau de protection comparable par des moyens contractuels ou autres. L'organisation qui transfère les données demeure responsable de celles-ci, quel que soit l'endroit où elles sont traitées. La Loi 25 du Québec est plus stricte, exigeant une évaluation des facteurs relatifs à la vie privée avant tout transfert hors de la province. L'Union européenne a reconnu que la LPRPDE offre une protection adéquate, permettant aux données de circuler de l'Union européenne vers les organisations canadiennes assujetties à la LPRPDE sans clauses contractuelles types.

Quel est le statut actuel de la réforme fédérale canadienne de la protection de la vie privée ?

Le projet de loi C-27, qui aurait remplacé la LPRPDE par la Loi sur la protection de la vie privée des consommateurs, est mort au Feuilleton en janvier 2025 lors de la prorogation du Parlement. Le 45e Parlement, sous le premier ministre Carney, devrait présenter une nouvelle loi globale sur la protection de la vie privée, potentiellement assortie de pénalités pouvant atteindre 5 % du chiffre d'affaires brut mondial et d'un cadre de souveraineté des données. Entre-temps, le projet de loi C-15 (Loi n° 1 d'exécution du budget de 2025) a franchi l'étape de la troisième lecture le 26 février 2026, ajoutant un cadre de mobilité des données à la LPRPDE. Aucun texte de remplacement de la LPRPDE n'a été déposé à ce jour.

Qu'a révélé l'enquête sur la protection de la vie privée concernant ChatGPT d'OpenAI ?

Dans les conclusions n° 2026-002 en vertu de la LPRPDE (6 mai 2026), le CPVP et trois organismes de réglementation provinciaux ont conclu qu'OpenAI avait enfreint la LPRPDE et les lois provinciales sur la protection de la vie privée en récoltant des renseignements personnels sur Internet sans consentement valable. Les organismes de réglementation ont jugé que les renseignements « accessibles au public » en ligne ne sont pas exemptés des obligations légales en matière de protection de la vie privée lorsqu'ils sont recueillis pour entraîner une IA. La construction d'un grand modèle de langage peut constituer une « fin appropriée » au sens de l'article 5(3) de la LPRPDE, mais cette conclusion ne l'emporte pas sur l'exigence de consentement. Le CPVP a jugé la plainte résolue de façon conditionnelle ; les commissaires de la Colombie-Britannique et de l'Alberta l'ont jugée non résolue.

Existe-t-il un droit à l'oubli au Canada ?

Le Canada ne dispose pas d'un droit légal explicite à l'effacement équivalent à l'article 17 du RGPD. Toutefois, le principe de limitation de la conservation de la LPRPDE exige des organisations qu'elles détruisent les renseignements personnels qui ne sont plus nécessaires aux fins pour lesquelles ils ont été recueillis. En août 2025, la conclusion du CPVP concernant Google (conclusions n° 2025-002 en vertu de la LPRPDE) a confirmé un droit limité à la désindexation en vertu de la LPRPDE : dans les circonstances où une personne raisonnable jugerait inapproprié qu'un moteur de recherche continue de renvoyer des liens vers des renseignements personnels, une personne peut demander la désindexation. La Loi 25 du Québec prévoit un droit explicite à la désindexation pour le contenu numérique.

La portabilité fédérale des données s'applique-t-elle désormais aux organisations canadiennes ?

Le projet de loi C-15 (Loi n° 1 d'exécution du budget de 2025) a ajouté un cadre de mobilité des données à la LPRPDE et a franchi l'étape de la troisième lecture le 26 février 2026. En vertu de la nouvelle section 1.2, les organisations doivent, à la demande d'une personne, transférer les renseignements personnels de cette personne à une organisation destinataire désignée, pourvu que les deux soient assujetties à un cadre de mobilité des données établi par règlement. L'obligation pratique pour la plupart des organisations dépendra du moment où le gouverneur en conseil fera entrer en vigueur les règlements sous-jacents. La portabilité des données en vertu de la Loi 25 du Québec est en vigueur depuis le 22 septembre 2024.

Qu'est-ce que le test des fins appropriées en vertu de la LPRPDE ?

L'article 5(3) de la LPRPDE exige qu'une organisation ne recueille, n'utilise ou ne communique des renseignements personnels qu'à des fins qu'une personne raisonnable estimerait acceptables dans les circonstances. Ce test est distinct du consentement : même lorsque le consentement est obtenu, la collecte ou l'utilisation à une fin inappropriée enfreint la Loi. Le CPVP a appliqué ce test dans le cadre de l'enquête sur OpenAI en 2026, concluant que si la construction d'un grand modèle de langage pouvait en principe constituer une fin appropriée, les méthodes précises utilisées par OpenAI pour recueillir des renseignements personnels par la récolte et les interactions des utilisateurs ne satisfaisaient pas aux obligations de consentement.

En quoi la PIPA de l'Alberta diffère-t-elle de la LPRPDE ?

La loi sur la protection des renseignements personnels de l'Alberta (LA 2003, ch. P-6.5) est essentiellement similaire à la LPRPDE et la remplace pour les activités intraprovinciales du secteur privé. L'OIPC-AB applique la PIPA de l'Alberta plutôt que le CPVP fédéral. Parmi les principales différences pratiques figurent le fait que l'OIPC-AB peut rendre des ordonnances contraignantes en vertu de la PIPA de l'Alberta (le CPVP fédéral ne peut pas ordonner directement la conformité en vertu de la LPRPDE), et le seuil et la portée de la notification des atteintes de la PIPA de l'Alberta diffèrent légèrement de ceux de la LPRPDE. L'Alberta mène actuellement des consultations de réforme à la suite du rapport de février 2025 du Comité permanent, qui recommandait d'ajouter des pouvoirs de sanction administrative pécuniaire à l'OIPC-AB.

Mises à jour

Vérification indépendante contre les sources primaires citées

Mise à jour majeure : article étoffé, passant d'environ 2 850 à 5 500 mots. Ajout d'une section sur les faits marquants récents en matière d'application (enquête conjointe OpenAI ChatGPT de mai 2026, conclusion de désindexation Google d'août 2025, ordonnance de la CAI sur les données biométriques). Mise à jour du statut du projet de loi C-15 (adopté, sanction royale 2026), la portabilité des données étant désormais en vigueur au niveau fédéral. Développement des perspectives de réforme du 45e Parlement, notamment les priorités du gouvernement Carney et un seuil de pénalité possible de 5 % du chiffre d'affaires. Ajout d'une section sur le test des fins appropriées (LPRPDE, art. 5(3)). Ajout d'une liste de vérification de conformité pour les entreprises. FAQ étoffée de 5 à 10 paires. Mise à jour de la ligne du tableau comparatif relative à la portabilité des données. Correction des pénalités individuelles prévues par la Loi 25 du Québec (plafond administratif de 50 000 $ pour les particuliers ; plafond pénal de 100 000 $ pour les particuliers). Titre et méta-description inchangés, les indicateurs de taux de clics existants demeurant acceptables.

Sources et références

  1. Loi sur la protection des renseignements personnels et les documents électroniques (LPRPDE), LC 2000, ch. 5(laws-lois.justice.gc.ca).gov
  2. Principes relatifs à l'équité dans le traitement de l'information de la LPRPDE, annexe 1(priv.gc.ca).gov
  3. Lignes directrices du CPVP pour l'obtention d'un consentement valable(priv.gc.ca).gov
  4. Loi sur la protection des renseignements personnels, LRC 1985, ch. P-21, texte complet(laws-lois.justice.gc.ca).gov
  5. Aperçu de la Loi sur la protection des renseignements personnels, ministère de la Justice Canada(justice.gc.ca).gov
  6. Loi sur la protection des renseignements personnels dans le secteur privé, RLRQ, ch. P-39.1 (Loi 25 du Québec)(legisquebec.gouv.qc.ca).gov
  7. Commission d'accès à l'information du Québec (CAI)(cai.gouv.qc.ca).gov
  8. Osler, régime d'application de la Loi 25 pour la protection des renseignements personnels au Québec(osler.com)
  9. Osler, la commissaire québécoise à la vie privée fixe une barre élevée pour le traitement des données biométriques(osler.com)
  10. Personal Information Protection Act (PIPA) de l'Alberta, aperçu(alberta.ca).gov
  11. Fiches d'information du CPVP, examen de la PIPA de l'Alberta (septembre 2024)(priv.gc.ca).gov
  12. Personal Information Protection Act (PIPA) de la Colombie-Britannique, texte complet(bclaws.gov.bc.ca).gov
  13. Lois provinciales jugées essentiellement similaires à la LPRPDE, CPVP(priv.gc.ca).gov
  14. Notification obligatoire des atteintes en vertu de la LPRPDE, orientation du CPVP (DORS/2018-64)(priv.gc.ca).gov
  15. Lignes directrices du CPVP sur les transferts transfrontaliers de données(priv.gc.ca).gov
  16. Renouvellement de la décision d'adéquation de la Commission européenne, Canada (15 janvier 2024)(ec.europa.eu).gov
  17. Projet de loi C-27 (44e législature, 1re session), LEGISinfo(parl.ca).gov
  18. Fasken, l'impact numérique de la prorogation : les projets de loi numériques du Canada meurent au Feuilleton (janvier 2025)(fasken.com)
  19. IAPP, ce que 2026 pourrait apporter aux efforts de réforme de la protection de la vie privée du Canada(iapp.org)
  20. Projet de loi C-15 (45e législature, 1re session), Loi n° 1 d'exécution du budget de 2025(parl.ca).gov
  21. Déclaration du CPVP sur le projet de loi C-15 devant le Comité permanent de la Chambre des communes (janvier 2026)(priv.gc.ca).gov
  22. Rapport annuel 2024-2025 du CPVP, donner priorité à la vie privée dans un monde axé sur les données(priv.gc.ca).gov
  23. Conclusions n° 2026-002 en vertu de la LPRPDE, enquête conjointe sur OpenAI OpCo, LLC (mai 2026)(priv.gc.ca).gov
  24. Conclusions n° 2025-002 en vertu de la LPRPDE, moteur de recherche Google et droit à la désindexation (août 2025)(priv.gc.ca).gov
  25. Accord de conformité du CPVP, Agence mondiale antidopage (2026)(priv.gc.ca).gov
  26. Osler, priorités canadiennes de 2026 en matière de protection de la vie privée : souveraineté des données, services bancaires ouverts et IA(osler.com)
Partager :