Protection des renseignements personnels et cybersécurité au Canada, aux États-Unis et dans l’Union européenne
Ce bulletin mensuel a été préparé par le groupe Protection des renseignements confidentiels, vie privée et cybersécurité de Fasken pour vous présenter les actualités et les développements récents qui ont attiré notre attention. Si vous avez des questions sur l’un des sujets abordés dans ce bulletin, communiquez avec l’un des membres de ce groupe, qui se fera un plaisir de vous aider.
Canada
Le CPVP publie son orientation sur l’évaluation des tiers fournisseurs de services
Le Commissariat à la protection de la vie privée du Canada (CPVP) a publié une nouvelle orientation à l’intention des organisations assujetties à la Loi sur la protection des renseignements personnels et les documents électroniques (LPRPDE) afin de les aider à évaluer les tiers fournisseurs de services avant de leur confier des renseignements personnels. Il rappelle que les organisations demeurent responsables des renseignements personnels dont elles ont la gestion, y compris lorsque ceux-ci sont recueillis, utilisés, communiqués ou traités par un tiers. Elles devraient donc exercer une diligence raisonnable en matière de protection de la vie privée afin de cerner les risques de non-conformité, de prévoir les protections contractuelles appropriées et de démontrer qu’elles s’acquittent de leurs obligations en matière de responsabilité. Le CPVP recueille les observations sur cette orientation jusqu’au 4 décembre 2026.
Rapport de la CEST sur les enjeux associés aux véhicules connectés
Les véhicules connectés génèrent d’énormes quantités de données, ce qui soulève d’importants enjeux en matière de protection de la vie privée, de cybersécurité et de gouvernance. Une étude de la Commission de l’éthique en science et en technologie (CEST) fait ressortir plusieurs enjeux, dont l’érosion de la vie privée découlant d’une surveillance accrue, la surveillance au travail, les risques liés à la cybersécurité, le profilage à des fins d’assurance, l’accès aux données des véhicules par les services de police et la sécurité nationale. Selon l’étude, le cadre juridique actuel n’est pas entièrement adapté à ces risques, notamment en raison du manque de transparence de l’industrie, des limites des modèles de protection de la vie privée fondés sur le consentement, des difficultés liées à l’application de l’approche minimaliste concernant les données et de l’efficacité limitée des mécanismes de surveillance en place. L’étude préconise donc un encadrement réglementaire plus rigoureux des véhicules connectés et des flux de données connexes.
Le CPVP dépose une demande à la Cour fédérale dans le cadre de son enquête sur le déréférencement par un moteur de recherche
Le CPVP a annoncé avoir déposé un avis de demande auprès de la Cour fédérale dans le cadre de son enquête sur le déréférencement par un moteur de recherche. Cette procédure devrait permettre de trancher d’importantes questions concernant la mesure dans laquelle le droit canadien en matière de protection de la vie privée s’applique aux moteurs de recherche et aux demandes visant à supprimer ou à déréférencer des résultats de recherche contenant des renseignements personnels. Les organisations qui publient ou indexent des renseignements personnels ou qui, par d’autres moyens, permettent de les trouver en ligne, suivront cette affaire de près.
Le CPVP commente le projet de Règlement sur les services bancaires axés sur les consommateurs
Le CPVP a soumis des commentaires à Finances Canada sur le projet de Règlement sur les services bancaires axés sur les consommateurs du gouvernement fédéral. Il appuie les objectifs du cadre proposé, qui vise à permettre aux consommateurs de partager leurs données financières de façon sécuritaire avec les entités de leur choix et à réduire le recours à la capture de données d’écran, mais il recommande de renforcer les mesures de protection de la vie privée, notamment en matière de transparence et d’exceptions au consentement pour les renseignements accessibles au public, et de prévoir des mesures de protection proportionnelles au caractère sensible des renseignements financiers.
Le commissaire à la protection de la vie privée de la C.-B. publie des lignes directrices sur le vol d’identité
Le Bureau du commissaire à l’information et à la protection de la vie privée de la Colombie-Britannique (OIPC) a publié de nouvelles lignes directrices (en anglais seulement) pour aider les organismes publics et les organisations du secteur privé à prévenir les vols d’identité et à intervenir lorsqu’ils surviennent. Cet aide-mémoire souligne que le vol d’identité découle souvent d’un incident de confidentialité et présente des mesures concrètes que les organisations peuvent prendre pour réduire les risques, intervenir rapidement en cas d’incident et soutenir les personnes touchées. Il recommande notamment de mettre en place des mesures de protection appropriées, de se doter d’un protocole d’intervention en cas d’incident et d’évaluer le risque de préjudice. Les organisations devraient également aviser les personnes touchées s’il y a lieu et les aider à prendre des mesures pour se protéger, par exemple en surveillant leurs comptes ou en communiquant avec les institutions concernées.
Le commissaire à la protection de la vie privée de la C.-B. publie des pratiques exemplaires concernant l’utilisation de l’IA
L’OIPC a publié des lignes directrices (en anglais seulement) sur l’utilisation d’outils d’intelligence artificielle (IA), y compris l’IA générative, dans la préparation d’observations ou de plaintes qui lui sont soumises. Il reconnaît que les outils d’IA peuvent aider les personnes à organiser l’information et à rédiger des documents, mais prévient qu’ils peuvent générer du contenu inexact, incomplet ou trompeur. La saisie de renseignements personnels dans ces outils peut également présenter des risques pour la vie privée. L’OIPC encourage les utilisateurs à vérifier le contenu généré par l’IA et à éviter de fournir aux outils d’IA des renseignements personnels confidentiels ou non nécessaires. Ils doivent également veiller à ce que leurs observations demeurent exactes, pertinentes et fondées sur leur propre situation.
Le commissaire à la protection de la vie privée de la C.-B. met à jour ses guides sur les processus prévus par la PIPA et la FIPPA
L’OIPC a mis à jour ses guides sur le traitement des dossiers relevant de la Loi sur la protection des données à caractère personnel (PIPA) (en anglais seulement) et de la Loi sur la liberté d’information et la protection de la vie privée (FIPPA) (en anglais seulement). Les guides actualisés expliquent le cheminement, auprès de l’OIPC, des plaintes, des demandes de révision, des enquêtes, des médiations, des audiences, des demandes de prolongation (en anglais seulement) de délai et des autres étapes procédurales connexes. Ces changements présentent un intérêt particulier pour les organisations et les organismes publics appelés à répondre à des demandes d’accès ou à des plaintes relatives à la protection de la vie privée. Les guides fournissent des précisions sur les exigences procédurales, les délais, le désistement, le réexamen ainsi que les circonstances dans lesquelles le commissaire peut refuser de faire enquête ou de procéder à une révision.
États-Unis
Le Delaware élargit considérablement la portée de sa loi sur la protection de la vie privée
Le 2 septembre 2026, le gouverneur du Delaware a signé le projet de loi HB 380 (en anglais seulement), qui apporte les modifications les plus importantes à la Delaware Personal Data Privacy Act depuis son adoption en 2023. La loi modifiée entrera en vigueur le 1er janvier 2027. Les modifications abaissent considérablement les seuils d’application de la loi, notamment en faisant passer le seuil général de 35 000 à 10 000 consommateurs. Elles instaurent également un nouveau critère d’application : tout tiers qui reçoit des données personnelles d’un responsable du traitement assujetti devient lui-même assujetti à la loi, quel que soit le volume de données reçues.
La Federal Trade Commission s’attaque aux pratiques de personnalisation des prix fondées sur les données personnelles
La Federal Trade Commission (FTC) a publié (en anglais seulement) un projet de politique d’application concernant la « personnalisation des prix », qu’elle décrit comme l’utilisation de données personnelles pour fixer les prix en fonction du montant qu’une entreprise estime qu’un consommateur est prêt à payer. Le projet ne vise pas à interdire cette pratique, mais indique que les entreprises pourraient s’exposer à des mesures d’application en vertu de l’article 5 de la FTC Act si elles n’indiquent pas de façon claire et bien visible que les prix sont personnalisés, les facteurs sur lesquels repose cette personnalisation et les types de données personnelles utilisés. La FTC sollicite les commentaires du public sur le projet de politique jusqu’au 25 septembre 2026.
Le Rhode Island impose des exigences de divulgation concernant les outils d’IA utilisés pour la prise de notes
Le Rhode Island est devenu le premier État américain à imposer des exigences de divulgation et des mécanismes de retrait relativement à l’utilisation de l’IA pour la prise de notes médicales, ce qui témoigne de l’attention croissante accordée à la transparence dans les milieux de soins de santé où l’IA est utilisée. La Loi (en anglais seulement) est entrée en vigueur dès son adoption, le 22 juin 2026, de sorte que tous les fournisseurs et établissements de soins de santé visés doivent s’y conformer depuis cette date.
Union européenne
De nouvelles règles types visent à clarifier la succession des actifs numériques et des données
Alors que les actifs numériques, les comptes en ligne, les données personnelles et d’autres formes de « patrimoine numérique » prennent une importance croissante dans la planification successorale et les litiges en matière de succession, de nouvelles règles types (en anglais seulement) ont été élaborées afin de réduire l’incertitude juridique grandissante dans ce domaine. Le cadre proposé vise à préciser qui peut accéder aux actifs numériques et aux données d’une personne décédée, les gérer et en hériter, tout en protégeant la vie privée, la sécurité et la dignité. Les règles types visent à harmoniser les approches à l’échelle européenne. Si elles étaient intégrées à la législation, elles auraient préséance sur les conditions d’utilisation incompatibles des fournisseurs de services. Elles offriraient ainsi une plus grande certitude aux particuliers, aux héritiers, aux professionnels du droit et aux entreprises technologiques appelés à composer avec des successions numériques.
Le RGPD ne s’applique pas aux données personnelles des personnes décédées
Dans une décision rendue le 17 juin 2026, le Conseil d’État français, la plus haute juridiction administrative du pays, a confirmé que les droits prévus par le Règlement général sur la protection des données (RGPD) ne peuvent être exercés que par la personne concernée. Ces droits s’éteignent généralement à son décès, sauf lorsque des dispositions légales particulières permettent d’entreprendre des démarches liées à l’administration de la succession ou au décès lui-même. L’affaire concernait un homme qui contestait le traitement et la communication, par une compagnie d’assurance, des données de santé de son épouse décédée et qui avait demandé l’intervention de la Commission nationale de l’informatique et des libertés (CNIL). La CNIL avait rejeté la plainte au motif que le RGPD ne s’applique pas aux données personnelles des personnes décédées.
Le Conseil d’État a confirmé cette position, concluant que l’homme ne pouvait pas exercer les droits de sa défunte épouse en matière de protection des données, qu’il n’était pas admissible en tant que « personne concernée » à l’égard des données personnelles de celle-ci et qu’il ne pouvait donc pas poursuivre la plainte devant la CNIL.
Une disposition du Règlement sur la cyberrésilience est en vigueur depuis le 11 septembre 2026
Les fabricants disposent de 24 heures pour signaler, au moyen de la plateforme de déclaration unique (SRP) (en anglais seulement), toute vulnérabilité activement exploitée ou tout incident grave ayant une incidence sur la sécurité des produits comportant des éléments numériques vendus dans l’Union européenne. Cette plateforme est un outil en ligne conçu, exploité et tenu à jour par l’Agence de l’Union européenne pour la cybersécurité (ENISA) pour permettre aux fabricants et, lorsque les dispositions applicables seront en vigueur, aux responsables de logiciels libres de s’acquitter de leurs obligations de signalement prévues par le Règlement sur la cyberrésilience. Ces obligations concernent les vulnérabilités activement exploitées et les incidents graves ayant une incidence sur la sécurité des produits comportant des éléments numériques mis à disposition sur le marché de l’Union européenne.
Pour ne rien manquer!
Le groupe Protection des renseignements confidentiels, vie privée et cybersécurité de Fasken a récemment publié l’article suivant qui pourrait vous intéresser :
Félicitations à notre équipe Fasken!
Nous sommes fiers d’annoncer que 11 avocats et avocates de Fasken figurent dans l’édition 2027 du répertoire Best Lawyers in Canada🅪 pour leur travail dans le domaine de la protection de la vie privée et des données.
Pour voir la liste complète de ces avocats et avocates (en anglais)
Best Lawyers est une publication d’évaluation par les pairs bien établie qui répertorie les meilleurs professionnels du droit dans diverses régions et différents domaines de pratique depuis plus de 30 ans.
Nous sommes aussi fiers de vous informer que Fasken s’est classé au deuxième niveau (Band 2) en protection de la vie privée et des données dans l’édition 2027 du répertoire Chambers Canada.
Sept de nos avocats – Alex Cameron, Daniel Fabiano, Julie Uzan-Naulin, Daanish Samadmoten, Sam Delechantos, Soleïca Monnier et Nareg Froundjian – sont reconnus à titre individuel pour leur travail exceptionnel dans ce domaine.
Pour consulter les palmarès de Chambers Canada (en anglais)
Chambers est un répertoire juridique de premier plan qui classe les cabinets d’avocats et les avocats à la suite de recherches approfondies et selon des commentaires des clients. Il couvre de nombreux domaines de pratique et pays.
À propos du groupe Protection des renseignements confidentiels, vie privée et cybersécurité de Fasken
Notre pratique en protection de la vie privée et en cybersécurité est l’une de celles qui sont établies depuis le plus longtemps dans le marché. Notre équipe nationale de premier plan est composée de plus de 30 avocates et avocats et offre une vaste gamme de services. Qu’il s’agisse de traiter de questions complexes liées à la protection des renseignements personnels et aux incidents de confidentialité ou de fournir des conseils sur le Règlement général sur la protection des données de l’UE et les nouveaux régimes juridiques, nous offrons des conseils juridiques complets et qui bénéficient de la confiance de clients de tous les secteurs. Notre groupe est reconnu comme un chef de file dans son domaine, ayant reçu de nombreuses distinctions, comme le prix « Équipe de protection de la vie privée de l’année » lors des Prix PICCASO, en plus d’avoir été reconnu par les répertoires Chambers Canada, Canadian Legal Lexpert Directory, et Best Lawyers in Canada. Pour de plus amples renseignements, consultez notre site Web.