Comparution de la présidente du Conseil du Trésor au comité permanent de l'accès à l'information, de la protection des renseignements personnels et de l'éthique (ETHI) – Utilisation d'outils permettant d'extraire des données sur des appareils mobiles

Sur cette page

  1. Note de scénario (ETHI)

Rôles et responsabilities

  1. Rôle de la présidente du Conseil du Trésor en matière de pratiques de protection de la vie privée

Questions de l’heure pour le SCT

  1. Le Bureau du Commissariat à la protection de la vie privée du Canada
  2. Réponse du gouvernement au Rapport 7, intitulé « Outils d’enquête sur appareil utilisés par la Gendarmerie royale du Canada et enjeux liés »

Enjeux clés

  1. Utilisation par le gouvernement fédéral d’outils technologiques permettant d’extraire des données sur des appareils mobiles et ordinateurs - Enjeux clés

A. Note de scénario

Comparution du président du Conseil du Trésor et de représentants du Secrétariat du Conseil du Trésor du Canada devant le Comité permanent de l’accès à l’information, de la protection des renseignements personnels et de l’éthique de la Chambre des communes concernant l’étude sur l’utilisation de logiciels espions par les institutions fédérales.

Contexte

Journée de la comparution – Scénario (ETHI)

Les tours se dérouleront comme suit :

Premier tour

Que six minutes soient allouées au premier intervenant de chaque parti comme suit :

Deuxième tour et tours suivants

Cahier d’information

Autres informations pertinentes

1. Le rôle de la présidente du Conseil du Trésor en ce qui concerne les pratiques en matière de protection de la vie privée

Objet

Le rôle de la présidente du Conseil du Trésor en ce qui concerne les pratiques en matière de protection de la vie privée et l’utilisation des technologies de surveillance.

Réponse

Contexte

La présidente du Conseil du Trésor est la ministre désignée pour l’application de la Loi sur l’accès à l’information et de la Loi sur la protection des renseignements personnels dans l’ensemble du gouvernement. Ce rôle inclut notamment de :

Le SCT est chargé d’aider le président du Conseil du Trésor à s’acquitter de ses responsabilités en tant que ministre chargé de l’application de la Loi sur la protection des renseignements personnels.

La Directive sur l’évaluation des facteurs relatifs à la vie privée (la Directive) du SCT définit les exigences auxquelles les ministères doivent se conformer en ce qui concerne l’EFVP de leurs programmes. Cet instrument politique exige que les incidences sur la vie privée soient identifiées, évaluées et résolues de manière appropriée avant la mise en œuvre d’un programme ou d’une activité nouveau ou substantiellement modifié impliquant des renseignements personnels.

Le SCT s’est engagé à mettre à jour la Directive, notamment à rationaliser les EFVP et à rechercher des possibilités d’amélioration de la directive de 2009. Le ministère de la Justice mène également un examen de la Loi sur la protection des renseignements personnels dans le but de la moderniser afin qu’elle réponde aux exigences de l’ère numérique et aux attentes des personnes en matière de protection des renseignements personnels. On a réalisé un important travail d’élaboration de politiques et d’engagement à l’appui de cette initiative.

Une Directive actualisée clarifiera les exigences en matière d’EFVP tout en élargissant le champ d’application de la Directive à un plus grand nombre d’initiatives pour lesquelles une EFVP sera obligatoire. D’une manière générale, la Directive actualisée cherchera à rationaliser et à normaliser le processus d’évaluation afin de permettre aux institutions de soumettre plus facilement des EFVP, tout en exigeant que les EFVP soient effectuées dans un plus grand éventail de circonstances. Les travaux sur ce dossier sont bien avancés et des consultations auront lieu dans les semaines à venir, notamment auprès du CPVP. L’objectif est de publier une Directive actualisée à l’été 2024.

Le 23 mars 2023, la présidente du Conseil du Trésor a déposé la réponse du gouvernement au 7e rapport du Comité permanent de l’accès à l’information, de la protection des renseignements personnels et de l’éthique de la Chambre des communes (ETHI) intitulé « Outils d’enquête sur appareil utilisés par la Gendarmerie royale du Canada et enjeux liés ».Les outils d’enquête sur appareil (ou, plus communément, « logiciels espions » et « espiogiciel ») sont un type de technologie de surveillance. Le rapport de l’ETHI recommande au gouvernement de modifier la Loi sur la protection des renseignements personnels afin d’y inclure une obligation explicite pour les institutions de réaliser des évaluations des facteurs relatifs à la vie privée avant d’utiliser des outils d’enquête sur appareil pour collecter des renseignements personnels. Les travaux en cours du gouvernement pour moderniser la Loi et les mises à jour imminentes de la Directive continueront à répondre à la recommandation de l’ETHI.

2. Le Commissariat à la protection de la vie privée du Canada

Objet

La relation entre le SCT et le commissaire à la protection de la vie privée.

Réponse

Contexte

Le commissaire à la protection de la vie privée veille au respect des droits des Canadiens en matière de protection de la vie privée en vertu de la Loi sur la protection de la vie privée et de la Loi sur la protection des renseignements personnels et les documents électroniques.

Le Commissariat fonctionne selon le modèle d’ombudsman, mais il dispose de pouvoirs d’enquête, notamment celui de convoquer et de faire comparaître, d’exiger la production de preuves et de pénétrer dans tous les locaux occupés par une institution gouvernementale.

Les institutions sont tenues de consulter le CPVP lorsque les initiatives prévues sont liées à la loi sur la protection de la vie privée ou peuvent avoir une incidence sur la vie privée des Canadiens (article 4.2.2 de la Politique sur la protection de la vie privée). Elles doivent également informer le CPVP et le SCT des violations importantes de la vie privée et des EFVP.

Finances

Les dépenses prévues par le CPVP pour 2023-2024 sont de 29,5 millions de dollars, avec 207 équivalents temps plein (ETP) prévus.

La répartition entre la Loi sur la protection des renseignements personnels (secteur public fédéral) et la Loi sur la protection des renseignements personnels et les documents électroniques (secteur privé) n’est pas connue, mais les affectations par domaine de programme en 2023-2024 sont approximativement les suivantes :

Le budget 2023 a alloué 6 millions de dollars sur deux ans pour des enquêtes approfondies sur les atteintes à la vie privée et pour améliorer les taux de réponse aux plaintes, ainsi que 15 millions de dollars pour rendre opérationnels les nouveaux processus associés au projet de loi C-27 de l’Innovation, Sciences et Développement économique Canada (ISDE) - Loi sur la protection de la vie privée des consommateurs.

Rôles

En ce qui concerne la Loi sur la protection des renseignements personnels, le commissaire à la protection de la vie privée :

3. Réponse du gouvernement au septième rapport du Comité permanent de l’accès à l’information, de la protection des renseignements personnels et de l’éthique, intitulé « Outils d’enquête sur appareil utilisés par la Gendarmerie royale du Canada et enjeux liés »

Objet

De novembre à août 2022, le Comité permanent de l’accès à l’information, de la protection des renseignements personnels et de l’éthique (ETHI) de la Chambre des communes a examiné de l’utilisation d’outils d’enquête sur appareils utilisés par la GRC. Le rapport du Comité a été déposé le 23 novembre 2022 et la réponse du gouvernement a été déposée le 23 mars 2023. Les travaux du Comité ETHI sur les outils d’enquête embarqués peuvent être mentionnés dans le cadre de son étude en cours sur l’utilisation par le gouvernement d’outils technologiques capables d’extraire des données personnelles d’appareils mobiles et d’ordinateurs.

Réponse

Contexte

De novembre à août 2022, l’ETHI de la Chambre des communes a étudié les outils d’enquête embarqués par la GRC.

Les outils d’enquête embarqués sont des logiciels qui permettent à un utilisateur de surveiller et de recueillir secrètement les données entrantes, sortantes et stockées sur les appareils. Ils peuvent accorder un accès à distance à pratiquement tout le contenu d’un appareil ciblé en temps réel. Leur utilisation par les enquêteurs fédéraux est assujettie à une autorisation judiciaire, et ne se produit que dans les cas de grande criminalité présumée où il peut être démontré que des options moins intrusives ont été explorées en premier.

Dans le cadre de son étude, le Comité a entendu les témoignages de douze témoins, dont des chercheurs et des experts professionnels, le CPVP, le ministre de la Sécurité publique et des hauts fonctionnaires de la GRC. Les témoignages des témoins ont souligné l’importance de veiller à ce que les lois sur la protection de la vie privée se conforment à l’ère numérique et évaluent adéquatement l’utilisation des nouvelles technologies à risque élevé dans l’application de la loi.

Le 23 novembre 2022, le Comité a présenté son rapport à la Chambre des communes et a demandé une réponse complète du gouvernement. Le rapport comprenait neuf recommandations (énumérées après la rubrique Contexte ci-dessous) visant à améliorer la réglementation de l’utilisation de l’outils d’enquête embarqués par les collectivités de la sécurité et des renseignements et les services de police au Canada, et demandait au gouvernement d’accroître la surveillance et la transparence en renforçant les lois sur la protection de la vie privée dans les secteurs public et privé.

Le 23 mars 2023, le président du Conseil du Trésor a déposé la réponse du gouvernement au rapport d’ETHI. Cette réponse est le résultat d’une collaboration entre les institutions gouvernementales concernées et leurs agences : le SCT; le ministère de la Justice du Canada, le ministère de l’Innovation, des Sciences et du Développement économique du Canada; le ministère de la Sécurité publique du Canada; la GRC; le ministère des Affaires mondiales du Canada et le Bureau du Conseil privé.

La réponse du gouvernement a abordé chacune des recommandations du Comité, en souscrivant de principe avec la majorité et en décrivant les initiatives gouvernementales actuelles avec lesquelles elles sont alignées. Il a souligné qu’un cadre législatif et stratégique solide est déjà en place pour protéger la vie privée des personnes et s’est engagé à s’appuyer sur ces bases pour améliorer la transparence, promouvoir la protection de la vie privée dès la conception et moderniser les lois et les politiques afin de protéger les renseignements personnels d’une manière fiable et respectueuse.

Dans sa réponse, le gouvernement a également reconnu le caractère potentiellement intrusif des outils d’enquête embarqués et a affirmé que leur utilisation par les organismes chargés de l’application des lois au cours des enquêtes criminelles faisait l’objet de mesures strictes. Les outils d’enquête embarqués ne peuvent être utilisés de manière responsable que lorsqu’il peut être démontré que des options moins intrusives ont été explorées en premier et lorsque l’autorisation judiciaire a été demandée et accordée.

Le Comité a recommandé que le gouvernement du Canada :

  1. modifie la Loi sur la protection des renseignements personnels afin d’y inclure une obligation explicite pour les institutions fédérales de faire des évaluations des facteurs relatifs à la vie privée avant d’adopter des outils technologiques à haut risque qui font la collecte de renseignements personnels et de les soumettre au CPVP pour évaluation;
  2. crée une liste de fournisseurs de logiciels espions interdits et qu’il établisse des règles claires en matière de contrôle des exportations de technologies de surveillance;
  3. révise la Partie VI du Code criminel afin de veiller à ce qu’elle soit adaptée à l’ère numérique;
  4. modifie le préambule de la Loi sur la protection des renseignements personnels et de la Loi sur la protection des renseignements personnels et les documents électroniques afin d’indiquer que le droit à la vie privée est un droit fondamental;
  5. rappelle régulièrement aux anciens membres élus ou nommés ou à toute personne ayant déjà travaillé pour une agence de sécurité nationale leurs obligations à vie en vertu de la Loi sur la protection de l’information et obtienne de leur part une reconnaissance de leur compréhension de ces obligations;
  6. accorde au CPVP le pouvoir de faire des recommandations et de rendre des ordonnances, tant dans le secteur public que le secteur privé, lorsqu’il constate des violations des lois dont il est responsable;
  7. modifie la Loi sur la protection des renseignements personnels afin d’inclure le concept de protection de la vie privée dès la conception et une obligation pour les institutions fédérales qui y sont assujetties de respecter cette norme lorsqu’elles développent et utilisent de nouvelles technologies;
  8. mette sur pied un comité consultatif indépendant composé d’intervenants pertinents de la collectivité juridique, du gouvernement, de la police et de la sécurité nationale, de la société civile et des organismes de réglementation pertinents, comme le CPVP, afin d’examiner les nouvelles technologies utilisées par les forces de l’ordre et d’établir des normes nationales concernant leur utilisation;
  9. modifie la Loi sur la protection des renseignements personnels afin d’y inclure des exigences explicites en matière de transparence pour les institutions fédérales, sauf lorsque la confidentialité est nécessaire pour protéger les méthodes utilisées par les autorités d’application de la loi et assurer l’intégrité de leurs enquêtes.

4. Utilisation par le gouvernement fédéral d’outils technologiques permettant d’extraire des données sur des appareils mobiles et ordinateurs - Enjeux clés

Aperçu de la Directive sur l’évaluation des facteurs relatifs à la vie privée

Les administrateurs généraux et administratrices générales sont responsables de l’application de la Loi sur la protection des renseignements personnels ainsi que des exigences politiques du SCT en matière de protection de la vie privée et déterminent si une EFVP est nécessaire ou s’il faut procéder à d’autres évaluations ou procédures formelles.

Dans son rôle de soutien au respect des exigences en matière de protection de la vie privée, le SCT conseille régulièrement les ministères lorsqu’ils ne savent pas si une EFVP est nécessaire.

L’EFVP est un processus d’élaboration de politiques permettant de déterminer, d’évaluer et d’atténuer les risques d’entrave à la vie privée. Elle doit être réalisée avant la mise en place de toute activité ou tout programme nouveau ou substantiellement modifié impliquant des renseignements personnels.

Protection des renseignements personnels et utilisation des données

Le gouvernement du Canada s’est engagé à faire preuve de transparence, à collaborer et à prendre des décisions fondées sur des données probantes.

Le SCT, en étroite collaboration avec le Bureau du Conseil privé et Statistique Canada, dirige la stratégie relative aux données du gouvernement du Canada afin qu’elle suive le rythme de l’évolution du monde qui nous entoure.

La fonction publique fédérale a renouvelé sa stratégie relative aux données afin d’améliorer la gestion des données dans l’ensemble du gouvernement du Canada tout en continuant à assurer l’utilisation responsable des données et la protection des renseignements personnels et organisationnels et de la vie privée.

Alors que le gouvernement du Canada poursuit sa transformation numérique du gouvernement, nous continuerons à veiller à ce que notre approche et nos actions soient guidées par le respect de la vie privée des Canadiens et Canadiennes.

L’utilisation de technologies de surveillance sur les appareils gouvernementaux

Les applications logicielles utilisées par le gouvernement du Canada ne sont pas considérées comme des logiciels espions.

Les logiciels utilisés par le gouvernement du Canada entrent dans la catégorie de la criminalistique numérique.

La criminalistique numérique est l’application de la science à la détermination, à la collecte, à l’examen et à l’analyse de données tout en préservant l’intégrité des renseignements et en maintenant un rigoureux protocole relativement à la possession de données. En général, la réalisation de la criminalistique numérique nécessite un logiciel spécialisé.

Les ministères utilisent généralement ce type de logiciel pour mener des enquêtes internes, par exemple en cas de suspicion de fraude ou de harcèlement au travail de la part de fonctionnaires, conformément aux protocoles internes qui régissent la collecte et le stockage des renseignements personnels afin d’en assurer la protection.

Rôle de la vie privée dans la collecte de données sur la criminalistique numérique

Les ministères qui utilisent des logiciels spécialisés pour extraire des données à partir d’appareils émis par le gouvernement sont soumis à la Loi sur la protection des renseignements personnels et doivent le faire conformément aux protocoles internes qui régissent la collecte et le stockage des renseignements personnels afin d’en assurer la protection.

Les ministères doivent consulter leur bureau de l’AIPRP pour s’assurer de leur conformité et pour déterminer la nécessité d’une EFVP.

Dans certains cas, l’utilisation d’outils de criminalistique numérique s’inscrit dans le cadre des outils d’enquête utilisés dans le cadre de leurs mandats de programmes existants pour mener des enquêtes légales.

Rôles et responsabilités en matière de protection de la vie privée

En tant que ministre désignée en vertu de la Loi sur la protection des renseignements personnels, la présidente du Conseil du Trésor est responsable de son application.

Cela comprend la publication des exigences politiques auxquelles les ministères doivent se conformer. Le SCT est chargé d’aider le président à assumer cette responsabilité.

Les administrateurs généraux et administratrices générales sont responsables de l’application de la Loi, ainsi que des exigences politiques du SCT en matière de protection de la vie privée.

La ministre de la Justice procède actuellement à un examen approfondi de la Loi, y compris des consultations avec des partenaires autochtones.

Le commissaire à la protection de la vie privée fournit des conseils et des renseignements pour les personnes sur la protection des renseignements personnels et veille au respect de la Loi.

Détails de la page

2024-07-19