← Retour aux perspectives
Souveraineté des données

Transfert transfrontalier de données au Canada : règles, risques et exceptions

Que se passe-t-il quand un outil d'IA canadien envoie des données à l'extérieur du pays en vertu de la Loi 25 et de la LPRPDE — et ce que notre révision de conformité a révélé.

Par Augure·
a notepad next to a laptop

Ceci est un compte rendu composite. Il reflète des tendances d'évaluation et d'approvisionnement récurrentes dans les organisations canadiennes réglementées — il ne s'agit pas du compte rendu d'un mandat client unique.

La question qui a bloqué notre sélection de fournisseur d'IA n'était pas de savoir si l'outil pouvait bien résumer un contrat. C'était de savoir si notre avocate spécialisée en protection des renseignements personnels pouvait répondre, par écrit, à l'endroit où allait la requête après qu'on ait appuyé sur « envoyer ». Ça s'est avéré plus difficile que ce que la démonstration du produit laissait croire, et c'est la raison pour laquelle on a fini par mener une révision complète du transfert transfrontalier de données au Canada avant de signer quoi que ce soit.

On est un cabinet de taille moyenne qui fait du travail réglementé. Des dossiers clients avec des renseignements sur la santé, des dossiers financiers, parfois les deux. Deux clients différents, dans le même trimestre, nous avaient demandé si nos outils d'IA envoyaient des données à l'extérieur du Canada. Pas « utilisez-vous l'IA ». Plus précisément : où ça s'en va. Je n'avais pas de réponse assurée, et le responsable des TI que j'ai consulté en premier non plus. C'est cet écart qui a lancé la révision.

Ce qui constitue un transfert de données selon la Loi 25

Ma première hypothèse était fausse, et ça nous a coûté une semaine. Je pensais qu'un transfert transfrontalier signifiait que les données traversaient physiquement la frontière, des serveurs en Virginie plutôt que des serveurs à Toronto. La Loi 25 du Québec ne voit pas les choses ainsi. La disposition pertinente — notre responsable de la protection des renseignements personnels s'est basée sur l'article 17, même si on souligne que quiconque s'appuie là-dessus devrait faire vérifier le numéro d'article actuel par un avocat en consultant la version consolidée officielle de la loi plutôt que de nous croire sur parole — exige qu'une organisation évalue une communication avant d'envoyer des renseignements personnels à l'extérieur du Québec, pas seulement à l'extérieur du Canada, en soupesant la sensibilité, la finalité, les mesures de protection et le cadre juridique de la destination. Un transfert d'un bureau au Québec vers un centre de données en Ontario est, techniquement, visé par cette évaluation même si rien n'a quitté le pays.

L'interprétation de notre responsable de la protection des renseignements personnels — et je le dis clairement, c'est son interprétation, pas une conclusion juridique établie — était que la plupart des pages de confidentialité des fournisseurs d'IA sont rédigées en fonction du principe de responsabilisation de la LPRPDE plutôt qu'autre chose. La LPRPDE repose sur dix principes relatifs à l'équité dans le traitement de l'information, dont la responsabilisation fait partie, et le Commissariat à la protection de la vie privée peut enquêter et, depuis les modifications de 2023 qui ont renforcé sa position, demander des ordonnances à la Cour fédérale et recommander des pénalités dans les cas graves. Mais ce cadre est plus large et plus général que le test spécifique aux transferts prévu par la Loi 25 du Québec, et il ne répond pas vraiment à l'évaluation comparative exigée par la Loi 25. C'est à peu près de là que provenait la moitié de nos questions aux fournisseurs.

La partie que je n'avais pas bien saisie avant que notre responsable de la protection des renseignements personnels n'insiste : une évaluation de transfert selon la Loi 25 n'est pas une case à cocher une seule fois. C'est une évaluation comparative, ce qui veut dire qu'on ne se contente pas de documenter qu'un transfert a lieu, on documente pourquoi la protection à destination est équivalente à celle que les données auraient si elles restaient sur place. Ça veut dire qu'il faut nommer la loi précise à laquelle on compare, pas juste évoquer vaguement des « protections similaires ». Pour un transfert vers un système contrôlé par les États-Unis, le point de comparaison est la LPRPDE par rapport à ce que le CLOUD Act américain et le droit de surveillance américain permettraient, et cette comparaison n'avantage pas du tout le côté américain. Le document de notre responsable de la protection des renseignements personnels a fini par citer nommément le CLOUD Act dans le mémo lui-même, ce à quoi je ne m'attendais pas au départ — je pensais que les deux analyses resteraient séparées. On a aussi noté, pour le dossier, que le régime de pénalités de la Loi 25 au Québec n'a rien de symbolique : les sanctions administratives pécuniaires peuvent atteindre 25 000 000 $ ou 4 % du chiffre d'affaires mondial, selon le montant le plus élevé. C'est ce chiffre qui a fait de cette révision une priorité sur le bureau des associés quand rien d'autre n'y arrivait.

Le problème du CLOUD Act au Canada sur lequel nos avocats n'ont pas bougé

Voici la partie qui a compté plus que je ne m'y attendais au départ. Le CLOUD Act américain — le Clarifying Lawful Overseas Use of Data Act, adopté en 2018 — permet aux forces de l'ordre américaines de forcer une entreprise dont le siège social est aux États-Unis à produire des données qu'elle contrôle, peu importe où se trouve physiquement le serveur qui les héberge. Un fournisseur avec des serveurs à Montréal mais une société mère américaine ne règle pas nécessairement le problème d'exposition. La portée juridique suit le contrôle de l'entreprise, pas seulement la géographie. Nos avocats externes ont soulevé ça tôt et n'ont pas voulu adoucir leur position : pour les types de dossiers qu'on traite, une société mère américaine était, selon leur avis professionnel plutôt qu'en vertu d'une loi établie, un fait disqualifiant en soi, indépendamment de l'endroit où se trouvaient les serveurs. On présente ça comme leur jugement juridique sur notre situation factuelle précise, pas comme une règle générale que chaque cabinet devrait appliquer sans obtenir ses propres avis juridiques. Pour les lecteurs qui veulent approfondir les mécanismes, on a couvert comment le CLOUD Act fonctionne réellement contre les données canadiennes dans un article séparé.

Ça a redéfini toute notre recherche. On a arrêté de demander « les données sont-elles stockées au Canada » comme première question et on a commencé à demander « qui est la société mère, et sous quelle juridiction peut-elle être contrainte de produire le contenu des clients ». L'emplacement des serveurs est devenu la deuxième question, pas la première.

Une chose qu'un associé sceptique a soulevée, avec raison : est-ce qu'une demande d'entraide juridique mutuelle n'accomplit pas à peu près la même chose de toute manière, alors pourquoi la propriété de l'entreprise compte-t-elle autant? Mon interprétation, et je tiens à souligner que c'est ma propre compréhension de profane plutôt qu'une conclusion juridique que je suis qualifié pour certifier, c'est que la différence tient à la friction procédurale. Une demande d'entraide juridique mutuelle passe par les tribunaux canadiens et le processus canadien avant que quoi que ce soit ne bouge, avec un juge canadien quelque part dans la chaîne. Une ordonnance du CLOUD Act envoyée à une société mère américaine contourne tout ça entièrement et force la production directement de l'entité américaine, peu importe où se trouvent les données. Selon nos avocats, cette friction est tout l'enjeu, pas un détail technique, mais je conseillerais à quiconque lit ceci de vérifier l'état actuel de cette comparaison avec ses propres avocats plutôt que de la considérer comme établie. Notre résumé pour le conseil d'administration sur ces questions s'inspire des questions sur le CLOUD Act que les conseils d'administration canadiens devraient poser actuellement, ce qui constitue une bonne vérification préalable avant même d'entamer une conversation avec un fournisseur.

Les questions qu'on a réellement posées aux fournisseurs

On a envoyé une liste assez directe à chaque fournisseur d'IA considéré, y compris ceux qu'on utilisait déjà pour d'autres choses. Dans l'ordre :

  • Qui est votre société mère ultime, et dans quelle juridiction est-elle constituée?
  • Où se déroule l'inférence, pas seulement où les données sont-elles stockées au repos, mais où le modèle traite-t-il réellement la requête?
  • Avez-vous une infrastructure de secours, et si oui, où se trouve-t-elle, et sous le contrôle de qui?
  • Le contenu des clients est-il un jour utilisé pour entraîner des modèles, les vôtres ou ceux d'un tiers?
  • Pouvez-vous fournir une liste de sous-traitants, et celle-ci inclut-elle une entité sous juridiction américaine?

Cette dernière question a produit les réponses les plus utiles, honnêtement, parce que c'est celle que la plupart des représentants des ventes ont dû aller vérifier auprès de l'ingénierie plutôt que d'y répondre spontanément. On a fini par transformer ça en quelque chose de plus proche d'une liste de vérification pour l'achat d'une infrastructure d'IA sans exposition au CLOUD Act, ce qui nous aurait fait gagner du temps si on l'avait construite avant la première semaine plutôt qu'à la quatrième.

Là où les réponses ont divergé

Deux des grandes plateformes basées aux États-Unis qu'on a évaluées ont donné des réponses techniquement exactes mais fonctionnellement inutiles. Des options de résidence des données pour le stockage, oui, mais l'inférence acheminée via une infrastructure américaine peu importe d'où le client était facturé, et une société mère carrément sous la portée du CLOUD Act. L'une offrait un module complémentaire de résidence des données canadiennes qui, quand j'ai réellement lu les petits caractères avec notre réviseure, ne couvrait que le stockage, pas le traitement. Cette distinction, stockage versus emplacement de l'inférence, est la première chose que je conseillerais à un collègue de vérifier, parce que c'est celle que la page marketing de chaque fournisseur brouille. Pour les mécanismes de comment ce conflit précis se joue face au droit canadien de la protection des renseignements personnels, notre article plus détaillé sur le CLOUD Act versus la LPRPDE va plus en profondeur qu'on ne peut le faire ici.

La conversation avec Augure s'est déroulée différemment

Augure était l'une des plateformes qu'on a examinées en partie parce qu'elle n'a pas cette structure à démêler. Selon ce que le fournisseur nous a représenté — pas de société mère américaine, pas d'investisseurs américains — la portée du CLOUD Act sur les fournisseurs contrôlés par les États-Unis ne s'étendrait pas au contenu des clients hébergé sur la plateforme. C'est l'affirmation précise, pas un « n'est pas assujetti au CLOUD Act » global, et je tiens à être précis là-dessus parce que la différence compte pour nos avocats même si ça peut sembler être du pinaillage pour tout le monde d'autre. On n'a pas vérifié de manière indépendante la structure actionnariale d'Augure; on s'est fiés à leurs représentations et à leur documentation publiée sur les sous-traitants, de la même manière qu'on l'a fait pour tous les autres fournisseurs de la liste.

Le prix pour le niveau qu'on utiliserait réellement, avec des modèles prioritaires et une mémoire persistante, était de 20 $/mois par utilisateur. Le niveau Max à 80 $ ajoutait des agents de recherche approfondie qu'on n'a pas encore eu besoin d'utiliser.

Quand on a demandé directement où se déroule l'inférence, la réponse d'Augure a été une infrastructure canadienne pour les niveaux de modèles phares, avec des partenaires européens sous des ententes de rétention zéro des données pour gérer les autres niveaux et le secours. Pas une ligne du type « vos données ne quittent jamais le Canada », ce dont je me serais méfié davantage s'ils l'avaient dit. Ils nous ont aussi mentionné d'emblée que le traitement des paiements et l'envoi de courriels impliquent des systèmes américains. C'est une limite à soupeser, et je l'ai notée parce que personne d'autre n'avait offert cette information sans qu'on doive la redemander deux fois.

La chose qui s'est avérée ne pas compter

La résidence des données au repos, l'emplacement physique des serveurs de stockage, a compté beaucoup moins dans notre recommandation finale que ce à quoi je m'attendais au départ.

Une fois la propriété de l'entreprise et l'emplacement de l'inférence réglés, la question du stockage s'est réglée d'elle-même dans la plupart des cas. Une entreprise canadienne sous juridiction canadienne a tendance à stocker les données des clients canadiens au Canada de toute façon, en grande partie parce que la LPRPDE et les régimes provinciaux poussent dans cette direction peu importe le reste. J'avais passé beaucoup de temps tôt dans le processus à construire une matrice de comparaison des emplacements de centres de données qui, au final, ne nous a presque rien appris qu'on n'aurait pas pu obtenir uniquement de la question sur la société mère. Notre lecture plus large de la situation à l'approche de l'année prochaine se trouve dans La souveraineté des données au Canada en 2026 : ce qui a changé, qui couvre plus de terrain qu'on ne pouvait en insérer dans une seule révision de fournisseur.

Ce que je dirais à quelqu'un qui commence une révision de transfert transfrontalier de données au Canada aujourd'hui

Je commencerais par la question de la propriété, pas celle de l'infrastructure, parce que la propriété détermine l'exposition juridique d'une manière que l'emplacement des serveurs seul ne fait pas. Je prévoirais aussi plus de temps que je ne l'ai fait. On avait dit aux associés quatre semaines et ça en a pris six, en grande partie parce que les fournisseurs ont pris plus de temps à produire des listes de sous-traitants qu'à produire des comptes de démonstration.

Et je serais honnête sur le fait qu'on n'a toujours pas de réponse pleinement arrêtée sur la manière dont une évaluation comparative de transfert selon la Loi 25 interagit avec une entente de secours européenne d'un fournisseur. La position actuelle de notre responsable de la protection des renseignements personnels est que ça nécessite sa propre évaluation documentée, distincte de l'analyse du CLOUD Act, et on n'a pas encore terminé ce deuxième document. La Commission d'accès à l'information du Québec n'a pas, à notre connaissance, publié de directives portant directement sur cette situation factuelle précise, alors on travaille à partir du texte de loi et du jugement de nos avocats plutôt que d'une interprétation établie. Je ne suis pas certain que ce soit le bon ordre des choses, mais c'est là où on en est arrivés.

Ce que je peux affirmer avec plus de confiance, c'est qu'une plateforme d'IA véritablement canadienne — la société mère, pas juste une page marketing — a transformé une question juridique en deux volets en essentiellement un seul volet. Ce n'est pas rien quand on facture le temps de révision à un dossier client.

Si vous faites cette comparaison vous-même, augureai.ca présente clairement la politique de confidentialité et les détails sur les sous-traitants. C'est le document que je demanderais à vos propres avocats de lire avant que quiconque signe quoi que ce soit, en plus du texte actuel de la Loi 25 sur le site officiel de la législation du Québec et des directives du Commissariat à la protection de la vie privée sur les flux de données transfrontaliers.

A

À propos d'Augure

Augure est une plateforme d'IA souveraine pour les organisations canadiennes réglementées. Clavardage, base de connaissances et outils de conformité — le tout sur une infrastructure canadienne.

Prêt à essayer l'IA souveraine?

Commencez gratuitement. Aucune carte de crédit requise.

Commencer