Institutions — 12 May 2021 (42nd Legislature, 1st Session)

CI 2021-05-12

Quebec — Committees

Institutions — 12 May 2021 (42nd Legislature, 1st Session)

CI 2021-05-12

Quebec — Committees

(Onze heures dix-sept minutes)

Le Président

(M. Bachand) : Bon matin. Ayant constaté le quorum, je

déclare la séance de la Commission des institutions ouverte. Avant de débuter

les travaux de la commission, je vous rappelle que le port du masque de

procédure est obligatoire en tout temps hormis au moment de prendre la parole

durant nos travaux.

La commission est réunie afin de poursuivre l'étude

détaillée du projet de loi n° 64, Loi modernisant des

dispositions législatives en matière de protection des renseignements

personnels.

Avant de débuter, Mme la secrétaire, y a-t-il

des remplacements?

Secrétaire : Oui, M. le Président. M. Birnbaum

(D'Arcy-McGee) est remplacé par M. Barrette (La Pinière); M. Zanetti (Jean-Lesage), par M. Nadeau-Dubois

(Gouin); et Mme Hivon (Joliette), par M. Ouellet

(René-Lévesque).

Le Président (M. Bachand) :

Merci. Je vous rappelle qu'il avait été convenu de suspendre le

titre des amendements

visant à introduire l'article 36.1 proposé par le ministre.

Nous avions également suspendu les articles 78 à 85 inclusivement

et 93 du projet de loi.

Lors de l'ajournement de nos travaux, hier, nous

venions d'adopter l'amendement visant à introduire le nouvel

article 94.1.

Donc, M. le ministre, je vous invite donc à lire l'article 95 du projet de

loi.

M. Caire : Oui. Merci,

M. le Président. Écoutez, j'espère que vous êtes patient, parce que celui-là,

il est assez costaud. Donc, l'article 95 : Cette loi est modifiée par

l'insertion, après l'article 3, de la

section suivante :

«Responsabilités relatives à la protection des

renseignements personnels.

«3.1. Toute

personne qui exploite une entreprise est responsable de la protection des

renseignements personnels qu'elle détient.

«Au sein de l'entreprise, la personne ayant la

plus haute autorité veille à assurer le respect et la mise en oeuvre de la

présente loi. Elle exerce la fonction de responsable de la protection des

renseignements personnels; elle peut déléguer cette fonction par écrit, en tout

ou en partie, à un membre du personnel.

«Le

titre et les coordonnées du responsable de

la protection des renseignements personnels sont publiés sur le site Internet

de l'entreprise ou, si elle n'a pas de site, rendus accessibles par tout autre

moyen approprié.

«3.2. Toute personne qui exploite une entreprise

doit établir et mettre en oeuvre des politiques et des pratiques encadrant [la]

gouvernance à l'égard des renseignements personnels et propres à assurer la

protection de ces renseignements. Celles-ci doivent notamment prévoir

l'encadrement applicable [...] la conservation et [...] la destruction de ces

renseignements, prévoir les rôles et les responsabilités des membres de son

personnel tout au long du cycle de vie de ces renseignements et un processus de

traitement des plaintes relatives à la protection de ceux-ci. Elles doivent également être proportionnées à la

nature et à l'importance des activités de l'entreprise et être

approuvées par [les responsables] de la protection des renseignements

personnels.

«Ces politiques sont publiées sur le site

Internet de l'entreprise ou, si elle n'a pas de site, rendues accessibles par

tout autre moyen approprié.

«3.3. Toute personne qui exploite une entreprise

doit procéder à une évaluation des facteurs relatifs à la vie privée de tout

projet de système d'information ou de prestation électronique de services

impliquant la collecte, l'utilisation, la communication, la conservation ou la

destruction de renseignements personnels.

«Aux fins de

cette évaluation, la personne doit consulter, dès le début du projet, son

responsable de la protection des renseignements personnels.

«La personne doit également s'assurer que ce

projet permet qu'un renseignement personnel informatisé recueilli auprès de la

personne concernée soit communiqué à cette dernière dans un format

technologique structuré et couramment utilisé.

«3.4. Le responsable de la protection des

renseignements personnels peut, à toute étape d'un projet visé à

l'article 3.3, suggérer des mesures de protection des renseignements

personnels applicables à ce projet, telles que :

«1° la nomination

d'une personne chargée de la mise en oeuvre des mesures de protection des

renseignements personnels;

«2° des mesures de protection des renseignements

personnels dans tout document relatif au projet;

«3° une description des responsabilités des participants

au projet en matière de protection des renseignements personnels;

«4° la tenue

d'activités de formation sur la protection des renseignements personnels pour

les participants au projet.

«3.5.

Une personne qui exploite une entreprise et qui a des motifs de croire que

s'est produit un incident de confidentialité impliquant un renseignement

personnel qu'elle détient doit prendre les mesures raisonnables pour diminuer

les risques qu'un préjudice soit causé et éviter que de nouveaux incidents de même

nature ne se produisent.

«Si l'incident

présente un risque qu'un préjudice sérieux soit causé, elle doit, avec

diligence, aviser la Commission d'accès à l'information instituée à

l'article 103 de la

Loi sur l'accès aux documents des organismes publics et

sur la protection des renseignements personnels (chapitre A-2.1). Elle

doit également aviser toute personne dont un

renseignement personnel est concerné par l'incident, à défaut de quoi la

commission peut lui ordonner de le faire. Elle peut également aviser toute personne ou tout organisme susceptible

de diminuer ce risque, en ne lui communiquant que les renseignements

personnels nécessaires à cette fin sans le consentement de la personne

concernée. Dans ce dernier cas, le responsable de la protection des

renseignements personnels doit enregistrer la communication.

«Malgré le

deuxième alinéa, une personne dont un renseignement personnel est concerné

par l'incident n'a pas à être avisée tant que cela serait susceptible

d'entraver une enquête faite par une personne ou un organisme qui, en vertu de

la loi, est chargé de prévenir, détecter ou réprimer le crime ou les

infractions aux lois.

règlement du gouvernement peut déterminer le contenu et les modalités des avis

prévus au présent article.

«3.6. Pour

l'application de la présente loi, on entend par "incident de

confidentialité" :

«1° l'accès non

autorisé par la loi à un renseignement personnel;

«2° l'utilisation non

autorisée par la loi d'un renseignement personnel;

«3° la communication

non autorisée par la loi d'un renseignement personnel;

«4° la perte d'un

renseignement personnel ou toute autre atteinte à la protection d'un tel

renseignement.

«3.7. Lorsqu'elle

évalue le risque qu'un préjudice soit causé à une personne dont un

renseignement personnel est concerné par un

incident de confidentialité, la personne qui exploite une entreprise doit

considérer notamment la sensibilité

du renseignement concerné, les conséquences appréhendées de son utilisation et

la probabilité qu'il soit utilisé à des fins

préjudiciables. Elle doit également consulter son responsable de la protection

des renseignements personnels.

«3.8.

La personne qui exploite une entreprise doit tenir un registre des incidents de

confidentialité. Un règlement du gouvernement peut déterminer la teneur

de ce registre.

«Sur demande de la

commission, une copie de ce registre lui est transmise.»

Donc, M. le

Président, petite explication à tout ça. Donc, l'article introduit les

articles 3.1 à 3.8 à la

Loi sur la protection des renseignements

personnels dans le secteur privé. Cet

article prévoit que toute personne qui

exploite une entreprise est responsable de la protection des renseignements

personnels qu'elle détient. Il prévoit aussi que la personne ayant la plus

haute autorité au sein de l'entreprise veille à y assurer le respect de la loi

et y exerce les fonctions de responsable de l'accès aux documents et celle de

responsable de la protection des renseignements personnels en plus de prévoir

que ces fonctions peuvent être déléguées.

Cet

article prévoit

que toute personne qui exploite une entreprise doit mettre en oeuvre des

politiques et des pratiques encadrant la gouvernance à l'égard des

renseignements personnels et propres à assurer la protection de ces

renseignements en plus de prévoir le contenu de celles-ci. Cet

article prévoit

qu'une personne qui exploite une entreprise doit procéder à une évaluation des

facteurs relatifs à la vie privée de tout projet de système d'information ou de

prestation électronique de services impliquant la collecte, l'utilisation, la

communication, la conservation ou la destruction de renseignements personnels.

Il prévoit également

qu'aux fins de cette évaluation le responsable de la protection des

renseignements personnels, prévu à l'article 3.1 de la loi, doive être

consulté. Il exige enfin que tout nouveau système d'information de prestation

électronique de services permette qu'un renseignement personnel informatique

recueilli auprès de la personne concernée soit communiqué à cette dernière dans

un format technologique structuré et couramment utilisé.

Cet

article prévoit

que le responsable de la protection des renseignements personnels prévu à

l'article 3.1 de la loi peut, à toute étape d'un projet de système

d'information ou de prestation électronique de services, suggérer des mesures

de protection des renseignements personnels applicables à ce projet.

Cet

article prévoit

qu'une personne qui exploite une entreprise et qui a des motifs de croire qu'il

s'est produit un incident de confidentialité impliquant un renseignement

personnel qu'elle détient doive prendre les mesures raisonnables pour diminuer

les risques qu'un préjudice soit causé et éviter que de nouveaux incidents de

même nature ne se produisent. Il prévoit également que, si l'incident présente

un risque qu'un préjudice sérieux soit causé, l'entreprise doit, avec

diligence, aviser le Commission d'accès à l'information ainsi que toute

personne dont le renseignement personnel est concerné par l'incident.

Cet

article définit

ce que l'on entend par un incident de confidentialité. Cet

article prévoit ce

qui doit être considéré par une personne qui exploite une entreprise lorsque

celui-ci évalue le risque qu'un préjudice soit causé à une personne dont un

renseignement personnel est concerné par un incident de confidentialité. Cet

article prévoit qu'une personne qui exploite une entreprise doive tenir un

registre des incidents de confidentialité.

M. le Président, j'ai

aussi des amendements à présenter à cet article. Je ne sais pas, M. le

Président, si vous souhaitez que je les lise maintenant. Je pourrais lire les

amendements en question.

Président (M. Bachand) : Un amendement à la fois.

M. Caire :

Un amendement à la fois. Je vous épargnerai mes talents de chanteur.

Président (M. Bachand) : Mais, juste avant d'aller plus

loin, parce que l'article est très, très, très long, il fait miroir des

dispositions légales, ça fait que je ne sais pas s'il y aurait peut-être une

discussion plus générale avant d'aller à l'amendement. M. le député de

LaFontaine.

M. Tanguay :

Oui. Merci, M. le Président. Juste au niveau de l'organisation de nos travaux,

la dernière fois, cet article-là, quand on l'avait vu dans le contexte des

organismes publics, on l'avait abordé quand même de façon un peu plus

systématique, 3.1, 3.2. Dans le cas-ci, ça serait les... Est-ce que les

amendements du ministre... Parce que je peux voir qu'il y en a un à 3.1. Donc,

je ne sais pas pour mon collègue de Gouin, je ne veux pas l'empêcher de parler, s'il veut parler de façon générale, mais

on pourrait peut-être y aller, là, 3.1, puis y aller de façon systématique

sur ces amendements. Mais peut-être une

question d'abord, puis c'est ce que je faisais avec Sophie, là, on a adopté...

On a eu de grandes discussions à l'époque, qui était l'article 1,

de grandes discussions, puis il y a eu des amendements qui ont été adoptés.

Est-ce que le ministre peut nous confirmer que ces amendements sont... et

reprennent l'entièreté des amendements qui avaient été adoptés précédemment?

M. Caire : Bien,

essentiellement, oui. Parce que, notamment, là, sur les évaluations des

facteurs relatifs à la vie privée, là, on fait un effet miroir par rapport à ce

qu'on a vu au privé. On va aussi moduler, là, quand on parlait de tout projet pour parler de projets qui sont

plus de nature d'une refonte, un nouveau projet ou... Donc,

essentiellement, les amendements

reprennent... Bien, l'article en tant que tel est pas mal un miroir de ce qu'on

a fait au niveau du public.

Le Président (M. Bachand) :

...amendement à 3.1. M. le ministre, s'il vous plaît.

M. Caire : Puis

je suis d'accord, mais en pleine gorgée de café, M. le Président. Donc,

l'article 3.2 de la

Loi sur la

protection des renseignements personnels dans le secteur privé, proposé par

l'article 95 du projet de loi, remplace le deuxième alinéa par

le suivant :

«La personne

qui exploite une entreprise doit rendre accessibles, par un moyen approprié et

en termes simples et clairs, des informations détaillées au sujet des

politiques et des pratiques encadrant sa gouvernance à l'égard des

renseignements personnels.»

Donc, ces

modifications visent à ajuster l'exigence de transparence concernant les règles

de gouvernance à l'égard des renseignements personnels. Une entreprise

devra rendre accessibles, en termes simples et clairs, des informations détaillées au sujet de celle-ci. Ceci facilitera

la compréhension par les citoyens des politiques et des pratiques

adoptées par l'entreprise. Ces modifications laissent également une liberté aux

entreprises de choisir le moyen de diffuser des informations concernant les

règles de gouvernance, par exemple, elles pourraient publier les informations

sur leur site Internet et elles pourraient également offrir des brochures, des

affiches, etc.

Le Président

(M. Bachand) : M. le ministre, peut-être... Vous avez

lu l'amendement à 3.2. Alors donc, il faudrait peut-être...

M. Caire : Est-ce

que j'ai erré, M. le Président?

Le Président

(M. Bachand) : (S'exprime en espagnol). Alors donc,

j'allais dire «in concreto», mais ça, je le laisse, là, au député de LaFontaine.

Donc, c'est tout simplement de, peut-être, de lire 3.1.

M. Caire :

...complètement largué. Je me suis dit bon, bien... Non mais je... 3.1?

Non, non, mais pourquoi? Je n'ai pas d'amendement à 3.1, moi.

M. Caire : Bien,

écoutez, est-ce qu'on peut suspendre quelques instants?

Le Président

(M. Bachand) : Oui, on va suspendre quelques instants.

Merci beaucoup.

(Suspension de la séance à 11 h 29)

Le Président

(M. Bachand) : À l'ordre, s'il vous

plaît! La commission reprend ses travaux. M. le ministre, s'il vous plaît.

M. Caire : Oui. Merci,

M. le Président. Donc, cette pause

salutaire, gracieuseté du gouvernement du Québec, m'a permis de retrouver l'amendement

à l'article 3.1, que je vous lis à l'instant et qui se lit comme

suit :

Remplacer, dans le deuxième alinéa de

l'article 3.1 de la

Loi sur la protection des renseignements personnels

dans le secteur privé, proposé par l'article 95 du projet de loi, «un

membre du personnel» par «toute personne».

Donc, la modification au deuxième alinéa vise à

permettre, en plus de la délégation qui peut être faite à un membre du personnel, d'utiliser les services d'une

personne externe. Cela permettrait, par exemple, à un regroupement d'entreprises de désigner une seule personne

responsable. Cette approche peut permettre l'utilisation des services

d'une personne spécialisée en protection des renseignements personnels. Par

conséquent, les entreprises bénéficieront d'une plus grande souplesse en ce qui

concerne la délégation.

Le Président (M.

Bachand) : Des interventions sur l'amendement? M. le

député de LaFontaine,

s'il vous plaît.

M. Tanguay :

Oui. Je pense que c'est une bonne chose, parce qu'effectivement «souplesse» est

le bon mot, et c'est du cas par cas. Puis, si l'entreprise veut déléguer, bien,

c'est ça, elle va payer une ressource externe. Puis tant mieux s'il y a des spécialisations

qui se développent et des gens qui sont à la fine pointe, entre autres, on le

demande, là : Soyez à la fine pointe. Alors, je n'ai pas de problème. Puis

je pense même que c'était miroir avec ce qu'on avait fait aux organismes

publics, il me semble qu'ils pouvaient aller à l'extérieur.

M. Caire :

Oui. En fait, ce qu'on avait dit, c'est que plusieurs organismes publics

pouvaient...

M. Caire :

Mais c'est-à-dire que c'était une personne qui était interne à l'organisme mais

que plusieurs organismes pouvaient partager cette même...

M. Tanguay :

Ressource.

M. Caire :

...ressource, c'est ça. Mais on avait parlé, à ce moment-là, plus du volet MRC

ou... Parce qu'évidemment, au niveau du gouvernement du Québec, on est dans une

autre dynamique, là.

M. Tanguay :

Mais je pensais qu'on avait eu la conversation... Ils pouvaient aller à

l'extérieur pour...

M. Caire :

Pas pour le responsable des renseignements personnels. C'était pour les...

Comme membres du comité sur la protection des...

M. Tanguay :

Oui, oui, oui, qu'ils pouvaient avoir un spécialiste...

M. Caire :

...là, on pouvait avoir... Mais comme... le responsable des renseignements

personnels dans un organisme public doit être un membre interne à l'organisme.

M. Tanguay :

Je comprends. Moi, je n'ai pas d'autre intervention sur l'amendement.

Président (M. Bachand) : ...M. le député de... M. le

ministre.

M. Caire :

Bien, M. le Président, je veux juste être sûr, là, qu'au niveau de... Juste un

petit signe de tête.

M. Tanguay :

On peut suspendre, peut-être.

M. Caire :

Sur cet amendement-là, est-ce qu'il y avait des enjeux ou est-ce qu'on peut

l'adopter?

Président (M. Bachand) : Mais il y aura toujours

possibilité pour le député de Gouin de revenir avec un sous-amendement. De

toute façon, l'article n'est pas fermé, là, encore, là, donc il n'y a pas...

M. Caire :

O.K. Parfait.

Président (M. Bachand) : S'il y a lieu, là.

M. Caire :

Alors, ça va, M. le Président.

Président (M. Bachand) : C'est beau?

M. Tanguay :

C'est beau.

Président (M. Bachand) : Donc, s'il n'y a pas d'autre

intervention, nous allons procéder à la mise aux voix. Mme la secrétaire, s'il

vous plaît.

La Secrétaire :

Pour, contre, abstention. M. Caire (La Peltrie)?

Secrétaire : Pour les membres du groupe parlementaire formant

le gouvernement, M. Lemieux (Saint-Jean)?

La Secrétaire : Pour les

membres de l'opposition officielle, M. Tanguay (LaFontaine)?

La Secrétaire :

M. Bachand (Richmond)?

Président (M. Bachand) : Abstention. Donc, l'amendement

est adopté. Donc, on revient, tel que discuté plus tôt, sur la

sous-section 3.1. M. le député de LaFontaine.

M. Tanguay :

À 3.1, comme vous dites, M. le Président, on n'est pas forclos. Si, des fois,

il dit : Ah... Là, on passe à 3.2, on pourra revenir, puis tout ça. Parce

que je pense que, pour l'ensemble de l'article, là, on aurait trois jours,

techniquement, de possibles si on voulait faire du temps, mais c'est une idée

qui, depuis 2012, ne m'est jamais passée par l'esprit.

«Toute personne qui

exploite une entreprise est responsable de la protection des renseignements

personnels qu'elle détient.» J'essaie de faire les analogies, mais je le sais,

qu'il faut que j'en prenne puis que j'en laisse, parce que public n'est pas

privé, et vice versa.

Et après on parle de

«au sein de l'entreprise, la personne ayant la plus haute autorité veille à

assurer», ça, je comprends ça. La personne de la plus haute autorité, au sein

du privé, ça, je comprends ça. Et c'est comme ça qu'on commençait l'article 1 du projet de loi n° 64,

l'article 8, pour les publics : «La personne ayant la plus haute

autorité...»

Le petit bout qu'on

met au départ, là, me fait me questionner : «Toute

personne qui exploite une entreprise est responsable de la protection des

renseignements personnels qu'elle détient.» Qui on vise, là, qui ne serait pas

suffisant uniquement en commençant avec le deuxième alinéa, en disant :

Bien, dans le privé, c'est la plus haute autorité qui est responsable?

M. Caire :

Bien, je vais laisser Me Miville-Deschênes compléter ma réponse, mais j'en

comprends que, par exemple, une entreprise qui serait le fait d'un

actionnariat, à ce moment-là, peut-être… Bien, mettons… Je veux dire, je ne veux pas personnaliser mon exemple,

mais on peut penser que l'actionnaire majoritaire dans une entreprise

ou d'un consortium qui a plusieurs entreprises

pourrait être désigné par le premier paragraphe, alors que le deuxième paragraphe viserait

plus le président ou le président-directeur général d'une telle entreprise, là,

de la société, à proprement parler.

M. Tanguay :

…du ministre, M. le Président, je revirerais ça de bord.

Caire : Puis là je

me tourne vers Me Miville-Deschênes puis je ne vois pas de convulsion,

donc j'imagine que je n'ai pas dit de…

M. Tanguay :

...j'en ai, là, je convulse.

M. Caire :

Vous cachez bien ça.

M. Tanguay :

«Exploite», je ne pense pas que l'actionnaire exploite l'entreprise. Je pense, justement,

l'exploitant, c'est la personne qui est les deux pieds sur le… dans la bâtisse

de l'entreprise. «Toute personne qui exploite une entreprise», est-ce qu'on

peut dire qu'on vise les actionnaires?

Mon point, là, je

crois, mais détrompez-moi, qu'il aurait suffi de commencer ici comme on

commençait pour les publics : «Au sein

de l'entreprise, la personne ayant la plus haute autorité veille à assurer le

respect et la mise en oeuvre de la

présente loi.» Là, on dit : «Toute personne qui exploite...» Parce que

je veux savoir, «toute personne qui exploite», je veux… Pourquoi c'est important qu'on se pose la question? Parce que

les gens devront savoir : Ça me vise-tu moi ou pas?

Alors, qui on vise

ici, qu'on nécessite de nommer ici puis que l'on ne ferait pas suffisamment

oeuvre utile avec juste le deuxième alinéa? Je ne suis pas en train de dire que

je propose ça, là...

M. Caire :

Mais, si vous allez au registre des entreprises, celui qui exploite l'entreprise,

c'est celui qui en est le propriétaire au sens du registre des entreprises...

M. Tanguay :

Mais je ne sais pas si, au sens légal…

Caire :

...mais il n'est pas nécessairement le plus haut dirigeant de cette… Tu sais, quelqu'un

peut en avoir plusieurs, des entreprises, là.

M. Tanguay :

C'est qui ça, «toute personne qui exploite»?

M. Miville-Deschênes

(Jean-Philippe) : Bien, en fait...

Président (M. Bachand) : …consentement. On est au début d'une

nouvelle séance. Est-ce qu'il y aurait consentement pour donner la parole à Me Miville-Deschênes?

M. Caire :

Oui, c'est correct.

M. Tanguay : Consentement,

sous réserve de la question.

M. Caire :

Oui, sous réserve de la réponse.

Le Président (M.

Bachand) : O.K. Donc, consentement.

Me Miville-Deschênes, s'il vous plaît.

M. Miville-Deschênes

(Jean-Philippe) : Bien, dans la loi pour le secteur privé, on utilise

l'expression «personne qui exploite une entreprise» pour dire «l'entreprise», dans

le fond. Donc, dans les articles actuels, c'est déjà comme ça, on dit :

La présente loi s'applique à l'égard de toute personne qui communique, utilise

des renseignements à l'occasion de l'exploitation d'une entreprise.

Puis, dans la loi actuelle et dans le projet de loi, quand on parle de «personne

qui exploite une entreprise», dans le fond, on parle de l'entreprise à

titre

d'entité juridique.

M. Tanguay : «Toute

personne», c'est l'entreprise, la personne morale?

M. Miville-Deschênes (Jean-Philippe) :

Oui, c'est ça.

M. Tanguay : O.K. Et ça

exclut «personne physique»?

M. Miville-Deschênes

(Jean-Philippe) : Bien, la personne, ça pourrait être une entreprise

enregistrée, là, mais, on se comprend, si je

suis incorporé, c'est la personne morale. «Toute personne qui exploite une entreprise», c'est l'entité juridique

«entreprise», donc personne morale ou autre type de, comment dire… Ça peut être

une personne seule qui exploite une entreprise aussi, là.

M. Tanguay : O.K. Donc :

«Toute personne qui exploite une entreprise est responsable de la protection

des renseignements personnels qu'elle détient», autrement dit, ça, c'est

l'entité juridique qui va être, dans la très, très grande majorité des cas, une

personne morale qui exploite l'entreprise. Ça va être ABC inc., ça va être

A. D. enr., ça va être avocat, société

en nom collectif à responsabilité limitée. C'est ça qu'on vise, là. Autrement

dit, l'entité juridique «personne morale qui exploite l'entreprise» est

responsable.

M. Miville-Deschênes

(Jean-Philippe) : C'est exactement ça.

M. Tanguay : Autrement

dit, ça veut dire que, moi, si j'ai une fuite de données, bien, je vais pouvoir

poursuivre, évidemment, l'entité juridique, là. C'est ça qu'on vise, là.

M. Miville-Deschênes

(Jean-Philippe) : Exact.

M. Tanguay : Et,

deuxième alinéa, je vais pouvoir aussi peut-être mettre dans le débat, là, la

plus haute autorité, là. Quelle est la responsabilité de la plus haute

autorité? Est-ce qu'on veut ici faire naître une responsabilité personnelle de

la plus haute autorité? Parce que la plus haute autorité, on s'entend, c'est

une personne physique, n'est-ce pas?

M. Miville-Deschênes

(Jean-Philippe) : Oui.

M. Tanguay : Alors,

est-ce qu'on veut faire naître sa responsabilité personnelle, lever le voile

corporatif?

M. Miville-Deschênes

(Jean-Philippe) : Ce n'est pas tant l'objectif. L'objectif, c'est de

lui attribuer des fonctions, notamment de traiter les demandes d'accès aux

renseignements personnels qui sont faites par des personnes. Dans la loi, elle

a une responsabilité de traiter les demandes d'accès puis elle a aussi une

responsabilité générale, là, bien, d'assurer le respect des obligations en

matière de protection des renseignements personnels.

M. Tanguay : Oui, mais

ça n'exclut pas que je peux la poursuivre personnellement.

M. Miville-Deschênes (Jean-Philippe) :

Bien, il va falloir démontrer une faute. Ça ne l'exclut pas, là, mais

l'objectif n'est pas de lever le voile corporatif pour qu'elle soit responsable

en lieu et place de l'entreprise, là.

Le Président (M.

Bachand) : …M. le député de Gouin, s'il vous plaît.

M. Nadeau-Dubois : Avec le

consentement du ministre, juste revenir sur l'amendement qui vient d'être adopté, sur 3.1. Là, on venait changer

«membre du personnel» par «toute personne». Peut-être juste nous expliquer,

est-ce que c'est pour permettre que ça soit sous-traité à d'autres entreprises,

par exemple? Qu'est-ce que ça a comme effet?

M. Caire : C'est

pour permettre, effectivement, que plusieurs entreprises puissent partager une

ressource commune, pour qu'ils puissent

embaucher quelqu'un de l'externe, un spécialiste, par exemple, en matière de

protection des renseignements personnels. Parce qu'il faut comprendre que

toutes les entreprises n'ont pas nécessairement la même taille, donc elles auront… C'est un petit peu

le débat qu'on avait eu, si mon collègue de Gouin se souvient, avec les

municipalités, où on disait : Tu sais, il y a des très petites

municipalités qui pourraient avoir besoin de partager les ressources, compte tenu de leur taille, compte tenu de leur importance

en termes de capacité financière. Donc, ça vise,

oui, à pouvoir partager une ressource et/ou engager cette ressource-là à

l'externe si on n'a pas l'expertise à l'interne.

M. Nadeau-Dubois : Puis ça ne

change en rien les obligations des entreprises?

M. Caire : Pas du

tout, pas du tout.

M. Nadeau-Dubois : Ça n'affecte

pas leur responsabilité légale?

M. Caire :

Pas du tout. En fait, ce qu'on fait, justement, avec le débat qu'on a avec le

député de LaFontaine, c'est d'établir

que l'entreprise est responsable, donc elle peut déléguer la tâche, mais elle

ne peut jamais déléguer sa responsabilité.

M. Nadeau-Dubois : Merci.

Le Président

(M. Bachand) : Autres interventions sur la

sous-section 3.1? Sinon, on pourrait aller peut-être avec l'amendement à

3.2. M. le député de LaFontaine.

M. Tanguay :

Oui. Merci, M. le Président. Est-ce qu'il y avait d'autres amendements à 8, qui

était grosso modo l'équivalent de 3.1? Quand on regarde : «Elle

exerce la fonction de responsable de la protection des renseignements

personnels; elle peut déléguer cette fonction par écrit, en tout ou en partie,

à un membre du personnel», je ne sais pas, on n'avait pas eu d'amendement

là-dessus, hein?

Le Président

(M. Bachand) : M. le député de Gouin.

M. Nadeau-Dubois :

Quand on a examiné l'article un peu correspondant dans la

loi sur le public, on

est venu inscrire, par amendement, ici la notion d'autonomie, en disant

qu'il était souhaitable que la personne responsable des renseignements personnels dans les organismes publics puisse exercer ses

fonctions de manière autonome. Est-ce que ce ne serait pas pertinent, je pose la question, là, de venir faire

apparaître cette notion-là ici aussi dans la

loi sur le privé?

M. Caire : J'ai plus de

difficultés à le faire au niveau du privé pour la simple raison que, là, on est

dans une gestion d'une entreprise privée. Par contre, je pense qu'on peut se

garantir que les choses seront faites du fait de responsabiliser l'entreprise

comme entité juridique, donc quelle sera la façon dont l'entreprise va

interagir avec son responsable. Parce qu'il

faut comprendre que les conséquences, pour une entreprise privée, d'une gestion

chaotique des renseignements

personnels, compte tenu des articles qui vont suivre sur les sanctions

pécuniaires administratives, sanctions pénales

qui sont conséquentes, je pense que tout le monde va être d'accord, seront de

nature à assurer cette autonomie.

Dans le cas du public, bon, on peut imposer des

sanctions, c'est vrai, mais, tu sais, c'est le fonds consolidé qui paie, là.

Donc, je pense qu'il y avait une pertinence à le faire au niveau du public. Je

ne pense pas que ce soit la même chose au niveau du privé quant à l'autonomie.

Je pense que ce qui vient nous garantir d'une

gestion responsable des renseignements personnels va être beaucoup plus les

sanctions que nous allons voter, en tout cas, si tant est que... Évidemment, je

ne peux pas présumer du choix des collègues,

là, mais j'ai cru comprendre que, sur ces enjeux-là, on était pas mal tous à la

même page. Donc, je pense que ça est la...

Donc, il faut s'assurer que l'entreprise est

bien désignée comme responsable, qu'il n'y ait pas d'échappatoire de ce côté-là et que les conséquences soient

conséquentes de ne pas avoir une gestion des renseignements personnels. Après ça, comment l'entreprise va décider de gérer

et d'interagir avec son responsable des renseignements personnels, je ne

pense pas qu'on ait une garantie supplémentaire d'efficacité. Puis on vient se

donner comme un droit de gérance sur une entreprise privée, puis ça, j'ai

peut-être un peu plus de difficultés avec ça, que je n'ai pas avec le public,

pour des raisons assez évidentes, là.

M. Nadeau-Dubois : Autrement

dit, si l'entreprise... s'il y a ingérence dans le travail, par exemple, de la personne qui est responsable des renseignements

personnels puis que ça provoque un incident, bien, ce sera l'entreprise

qui sera responsable, point final.

M. Caire :

L'entreprise va payer. Je veux dire, l'entreprise n'a pas intérêt... compte

tenu des pouvoirs qu'on donne à la CAI,

compte tenu des sanctions encourues qui sont très sévères, l'entreprise n'a pas

intérêt à entraver le travail de son responsable des renseignements

personnels, parce que les conséquences pour l'entreprise seront importantes.

Et je

rappelle aussi qu'on avait mis des critères aussi. Au moment de déterminer les

conséquences, on avait mis des critères sur le fait que, s'il y avait eu

entrave, s'il y a des gestes qui ont été posés qui ont favorisé ça, c'est des

circonstances aggravantes. Donc, je pense qu'on peut aussi aller dans cette

direction-là, mais de dire qu'il doit être autonome...

Écoutez, faites ce que vous voulez avec, puis, s'il ne fait pas son travail, ça

risque d'être à votre détriment.

Le Président (M. Bachand) :

Interventions? Alors donc, on continue. Alors, M. le ministre.

M. Caire :

Oui. Alors, cette fois, c'est la bonne.

L'article 3.2 de la

Loi sur la

protection des renseignements personnels

dans le secteur privé, proposé par l'article 95 du projet de loi, remplacer le

deuxième alinéa par le suivant :

«La personne qui

exploite une entreprise doit rendre accessibles, par un moyen approprié et en

termes simples et clairs, des informations

détaillées au sujet des politiques et des pratiques encadrant sa gouvernance à

l'égard des renseignements personnels.»

Donc, comme j'ai dit,

M. le Président, ça vise à modifier les exigences de transparence concernant

les règles de gouvernance à l'égard

des renseignements personnels. Une entreprise devra les rendre accessibles en termes

simples et clairs... des informations

détaillées au sujet de celle-ci. Ceci facilitera la compréhension par les

citoyens des politiques et des

pratiques adoptées. Mais aussi les modifications laissent également

une liberté aux entreprises de choisir le moyen de diffuser les informations concernant les règles de

gouvernance. Par

exemple, elles pourraient publier les

informations sur leurs sites Internet, mais elles pourraient également décider

d'offrir des brochures, des affiches et tout autre support pour communiquer ces

informations. C'est une souplesse que les entreprises ont...

Président (M. Bachand) : Juste... M. le ministre, parce

que je pense qu'on n'a pas le bon amendement. Alors donc...

Caire :

Bien voyons, toi.

Président (M. Bachand) : Juste... J'essayais de trouver le bon amendement

puis je...

M. Caire :

Bien oui, M. le Président, vous avez bien raison. Ça va bien, mes

affaires, ce matin.

Alors, M. le

Président, je vais vous lire l'amendement qui a été déposé, effectivement. Dans

le deuxième alinéa de l'article 3.2 de la

Loi sur la protection des

renseignements personnels dans le secteur privé, proposé par l'article 95

du projet de loi, remplacer «Ces politiques sont» par «Des informations

détaillées au sujet de ces politiques et de ces pratiques sont, en termes

simples et clairs,».

Donc, M. le

Président, j'ai sensiblement le même commentaire que j'ai fait mais avec un

libellé différent.

Président (M. Bachand) : Merci. Interventions sur l'amendement?

M. le député de LaFontaine.

M. Tanguay :

Oui. Quand on parle... Le ministre pourrait, de façon générale, nous

indiquer... On a vu beaucoup la Commission d'accès à l'information. La Commission

d'accès à l'information, là, question bien, bien, bien de base, là, est-ce

qu'elle va interagir avec les entreprises?

M. Tanguay :

Au même titre, avec la même force qu'elle va le faire avec les organismes?

M. Caire :

Au même titre. Elle a les mêmes pouvoirs, dans le respect de la

loi sur l'accès

à l'information, protection des renseignements personnels et la

loi sur la

protection des renseignements personnels dans le privé. Ces deux lois-là sont

sous sa juridiction.

M. Tanguay : O.K. Et, quand on disait... peut-être

parce qu'on le voit plus loin, là, on parlait... mais ça, c'était pour

le comité, là : «L'organisme doit, dès que possible, aviser la commission

par écrit du

titre [...] coordonnées [...] la

date d'entrée...» Je ne vois pas dans... Donc, sur l'organisme public, on

voyait que la Commission d'accès à l'information avait un rôle, entre

autres, à jouer avec les coordonnées des membres du comité, mais, dans la

responsabilité relative à la protection des renseignements personnels, la

juridiction de la commission, on n'a pas besoin de lui faire jouer un rôle ici quant

à la surveillance des responsabilités relatives à la protection?

M. Caire :

Bien non, d'autant plus qu'elle peut émettre, maintenant, des directives, elle

a un pouvoir de surveillance qui est accru. Donc, au niveau de l'entreprise

privée, la commission a toute latitude, là, pour s'assurer que la loi, elle est

respectée.

M. Tanguay : Et la commission n'a pas… Comme législateurs, on ne voudra pas que

la commission soit informée, le cas échéant, que la plus

haute autorité, je reviens à 3.1, là, a délégué tout ou

partie de ses responsabilités?

La commission n'a pas besoin de tenir de registre à cet effet-là?

M. Caire :

Alors : «[Les titres] et les coordonnées du responsable de [...] protection

des renseignements personnels sont publiés sur le site Internet de l'entreprise

ou, si elle n'a pas de site, rendus accessibles par tout autre moyen...» Donc, il

y a une obligation de rendre publique cette information-là.

Président (M. Bachand) : M. le député

de Gouin.

M. Nadeau-Dubois : Sur l'amendement...

On est bel et bien sur l'amendement?

Président (M. Bachand) : Oui.

M. Nadeau-Dubois : À 3.2?

Le Président

(M. Bachand) : Oui.

M. Nadeau-Dubois : Tous au même

endroit. Je perçois l'intention, qui m'apparaît être bonne, mais je me demande s'il

n'y a pas un enjeu de rédaction. C'est-à-dire, dans la version initiale de

l'article 3.2, on dit... on émet une obligation pour les entreprises de

publier les politiques en question, donc, on peut présumer, dans leur

intégralité. Je perçois, dans l'amendement du ministre, une volonté de dire

qu'il faut que ça soit de l'information qui soit simple, claire, accessible,

pas un PDF qui fait...

M. Caire : 18 pages.

M. Nadeau-Dubois : C'est... Ah!

oui...

M. Caire :

...résumé, là.

M. Nadeau-Dubois : Oui, c'est parce

que moi, j'allais dire 75, 80.

M. Caire : Le

sommaire exécutif fait 18 pages, là.

M. Nadeau-Dubois : Oui, le

sommaire...

la table des matières, 18 pages. Non, mais, plus sérieusement... Et là il

y a un amendement qui vient dire : Mettez des informations détaillées au

sujet de ces politiques et de ces pratiques. Donc, il n'y a plus d'obligation

de divulguer la politique ou les politiques.

M. Caire : Oui,

exact.

M. Nadeau-Dubois : Ça devient

une obligation de donner des informations simples et claires au sujet de la

politique.

Est-ce qu'il n'y aurait pas moyen de remplir les

deux objectifs à la fois? Parce que, là, ça ouvre la porte... puis je suis plutôt persuadé que ce n'est pas

l'intention, là, et on me corrigera, mais que, là, ça permettrait à une

entreprise de dire : On a une politique

qui fait 80 pages. Sur notre site, on va seulement afficher une espèce de

résumé qu'on va rédiger nous-mêmes,

où on va donner les grandes lignes, les grandes informations principales. Et là

on fait peut-être un gain de clarté, on fait peut-être un gain de

concision, mais là on a une perte de transparence parce que la politique au

complet n'est plus disponible, alors qu'il me semble qu'on devrait viser les

deux, tu sais.

Caire : En fait, on

avait aussi un enjeu, parce que c'est des… Puis je ne vous le cache pas, M. le

député, c'est des représentations qu'on nous

a faites, où on a dit : Bien, les politiques de confidentialité, dans

certains cas, pourraient nous amener à révéler des informations, sur la

nature de nos opérations, qui seraient nuisibles à l'entreprise. Alors, c'est pour ça qu'on a choisi… parfait, on a

dit : O.K., bon, si vous le dites, mais on veut des informations

détaillées, à ce moment-là, parce

qu'il faut que les citoyens connaissent la politique de l'entreprise qui les

impacte, il faut que ce soit... Puis je pense que vous l'avez bien

résumé, en termes simples et clairs, donc, on ne veut pas être noyés sous une

tonne de documentation, il faut que le responsable des renseignements

personnels soit connu, qu'on puisse le contacter, qu'on puisse interagir avec

lui, qu'on puisse le questionner.

Donc, je vous dirais que c'est un compromis dans

cette volonté de dire : Parfait, on ne veut pas nuire aux opérations d'une

entreprise en la forçant à révéler des informations qui pourraient être

nuisibles. Mais ce qui est clair, c'est que

le citoyen qui interagit avec l'entreprise doit savoir pourquoi, à quelles fins

on collecte des renseignements personnels,

quels sont ses droits, ses prérogatives, comment il peut interagir quand le

tout ne se passe pas à sa satisfaction. Donc, il y a quand même une

obligation d'informer le citoyen, sans nuire à l'entreprise, et de le faire de

façon compréhensible, là, c'est-à-dire que quelqu'un qui va lire la politique,

effectivement, ne se tape pas 18 pages juste de table des matières. Parce que ça, ça peut être aussi… Quand on veut

cacher une aiguille, on la met dans une botte de foin, là.

M. Nadeau-Dubois : Je

comprends, puis, ça, là-dessus, tu sais, j'en suis, là, de forcer les

entreprises à ne pas noyer le poisson dans des requêtes de consentement ou des

politiques qui sont tellement touffues qu'on…

M. Caire :

Exagérément touffues.

M. Nadeau-Dubois : ...qu'on n'y distingue plus rien, là. Ça, j'en

suis, là. Mais, comme je disais, là, il y a un… tu sais, pour moi, on

n'a pas à faire l'un ou l'autre, on pourrait avoir le même gain d'efficience,

de clarté, de simplicité, de concision et dire : Bien, vous devez aussi

rendre disponible la politique au complet.

Parce que, je

veux dire, les renseignements personnels des gens, on leur demande un… Parce

que tout le pilier… le ministre le sait, là, toute l'économie interne de

ce projet de loi là, un de ses principes fondamentaux, c'est le consentement

éclairé pour qu'on donne des renseignements personnels à une fin spécifique.

Puis là tout l'édifice est construit là-dessus. Pour que

le consentement soit valide, une des conditions, c'est que les gens savent

exactement à quoi ils consentent. Puis ça,

c'est contenu, dans le cas du privé, dans la politique qu'on leur demande, par

la loi, de faire.

Moi, qu'on ait une version abrégée, une version

vulgarisée pour M., Mme Tout-le-monde qui n'a pas le temps ou l'intérêt de lire la politique complète, ça me… tu sais, je

veux bien. Mais là j'ai l'impression qu'il y a un petit recul, ici, par rapport à la première

version de l'article, qui disait : Vous devez… En fait, il y a une

avancée sur un plan, celui de la concision, de la clarté, de la

facilité, et un recul sur un autre, celui de la transparence, où, avant, on

demandait quand même la totalité de la politique, tu sais.

Puis, pour

s'assurer que les consentements donnés soient valides, ça m'apparaît important

que ça reste possible pour les citoyens et citoyennes, quand ils

contractent avec une entreprise, de connaître exactement la politique puis peut-être…

En fait, plutôt convaincu que ce n'est pas tout le monde qui va lire la

politique complète, mais ça, ce n'est pas grave, si, au moins, c'est

possible puis c'est une information qui est accessible. Ce n'est pas la même

chose que de choisir consciemment de ne pas

lire quelque chose qui est disponible plutôt que de ne pas y avoir

accès. Ça fait que moi, je pense que ces politiques-là devraient être

connues. Puis est-ce qu'on peut atteindre les deux objectifs en même temps? Je

pense que ce serait possible.

M. Caire : Bien, je

ne suis pas... on n'est pas tellement loin, M. le député de Gouin et moi. Par

contre, il faut aussi, je pense, tenir

compte des commentaires que les entreprises nous ont faits, en disant : Écoutez,

c'est parce qu'on ne veut pas... ce n'est pas qu'on ne veut pas

divulguer notre politique, c'est qu'on ne veut pas se ramasser à avoir une obligation

légale de divulguer des informations qui pourraient nuire à l'entreprise.

Puis je vous ramène à la discussion qu'on vient

d'avoir, je veux dire, les obligations d'une entreprise en matière de protection des renseignements personnels vont demeurer les mêmes.

Donc, il est de l'intérêt d'une entreprise de bien informer le citoyen,

je le pense, compte tenu des conséquences puis compte tenu du fait que ce

qu'ils peuvent faire avec un renseignement personnel... Puis je nous rappelle

le débat que nous avons eu hier avec le député de La Pinière, là, sur le fait d'avoir des dossiers médicaux

électroniques qui collectaient de l'information à l'insu et des médecins

et des patients. C'est inacceptable. Et le fait qu'une politique le dise ou ne

le dise pas ne changera rien au fait que

c'est inacceptable, que nous ne l'acceptons pas, puis, comme législateurs, je

pense qu'on a le devoir d'empêcher ça.

Donc, la politique, elle vise effectivement à

informer le citoyen, mais elle n'a pas pour objectif de dédouaner

l'entreprise — publique,

privée — de

ses obligations en regard de la loi. Donc, c'est pour ça qu'on a… Puis c'est

pour ça que, bon, on a accepté de dire : O.K., c'est correct, on ne veut

pas nuire aux opérations d'une entreprise, ce n'est pas l'objectif. L'objectif,

c'est qu'il y ait une responsabilisation par rapport à l'utilisation de renseignements

personnels, dans toutes ses facettes, qu'il y ait… qu'on prenne ça au sérieux

puis qu'on n'ait plus l'impression que c'est quelque chose avec lequel ont peut

jouer comme bon nous semble. C'est ça, l'objectif.

M. Nadeau-Dubois : Mais mettons

un exemple, là, d'une politique... d'une disposition dans une politique de confidentialité

ou de gestion des renseignements personnels, qui serait préjudiciable pour une entreprise,

pour ses opérations… J'essaie vraiment

de… parce que j'essaie d'examiner l'argument vraiment

pour ce qu'il est, là, puis voir de quoi est-ce qu'on parle, comme

préjudice. Parce qu'ici, juste… et, en terminant, l'exercice, ici, c'est de

regarder quel est en effet, potentiellement, le préjudice pour l'entreprise,

par rapport à l'intérêt du citoyen, de la citoyenne, de transparence, puis,

pour faire ce rapport-là, bien, j'ai besoin de comprendre c'est quoi, le risque

pour les entreprises.

Caire : Et, avec le

consentement, je… parce que Me Miville-Deschênes, comme vous le voyez,

brûle du désir de s'adresser à nous.

Le Président (M.

Bachand) : Me Miville-Deschênes.

M. Miville-Deschênes

(Jean-Philippe) : Je ne veux pas répondre à la question,

malheureusement, je voulais juste remettre en perspective que l'article qu'on

étudie, 3.2, il vise l'obligation d'avoir un cadre de gouvernance. Les politiques

de confidentialité sont prévues à… excusez-moi, 8.2. C'est-à-dire que, puis je

vais faire la distinction, là, lorsqu'une entreprise collecte des

renseignements, elle doit donner de l'information à la personne. Ça, c'est

prévu à l'article 8 : à quelle fin je les collecte, à qui je vais les

communiquer, le droit d'accès de rectification, est-ce que ça va être

communiqué hors Québec. Donc, il y a des obligations que tu es obligé de

fournir avant la collecte. Puis la politique de confidentialité contient ces

informations-là qui ont un objectif d'information du citoyen, sont prévues à

8.2. Puis, à 8.2, pour l'instant, on dit : La politique de confidentialité

doit être diffusée.

Le cadre de gouvernance, c'est différent parce

que le cadre de gouvernance, c'est de quelle façon, à l'intérieur de

l'entreprise, elle va assurer le respect des obligations de la loi, donc de

quelle façon qu'elle va s'assurer que... exemple, qui a accès au sein de

l'entreprise, qui va avoir accès aux renseignements, de quelle façon on va communiquer pour assurer la sécurité, quelles sont

les mesures de sécurité qui vont s'appliquer, quel type de formation

qu'on va faire. Ça fait que c'est vraiment un encadrement interne à

l'entreprise sur la façon que lui va s'assurer de respecter les exigences puis

de sensibiliser son personnel.

Ça fait que c'est dans ce contexte-là où les

entreprises ont soulevé le fait qu'il y a des parties de ces cadres de gouvernance là en matière de sécurité, comment on

gère les pourriels ou les courriels qui pourraient être malveillants,

qui pourraient créer des risques à la sécurité. Ça fait que c'est deux choses

distinctes, là.

M. Nadeau-Dubois : Donc, c'est

moins…

M. Miville-Deschênes

(Jean-Philippe) : C'est pour ça que je brûlais, là.

M. Nadeau-Dubois :

C'est pour ça que vous brûliez. Parce qu'en effet, là, on vient de déplacer le

débat, là. On n'est plus sur : ça va nous… Ce n'est pas un préjudice… en

tout cas, ce que j'entends, c'est davantage une réponse sur le plan de la

sécurité que sur le plan de : ça va nous faire perdre un avantage avec un

concurrent, on va faire moins d'argent, là. Moi, ce que j'entends, c'est plus…

Caire :

…je faisais référence non plus, par exemple.

M. Nadeau-Dubois :

O.K. Bien, en tout cas, parce que là, ce que j'entends…

M. Caire :

Bien, je l'ai mal… je comprends que je me suis mal exprimé, mais effectivement

c'était préjudiciable pour l'entreprise dans ses opérations.

M. Nadeau-Dubois :

D'un point de vue de sécurité.

M. Caire :

D'un point de vue de sécurité, tout à fait.

M. Nadeau-Dubois :

O.K. J'essaie de me rappeler de la commission parlementaire… Parce qu'on a reçu

des experts en sécurité. Est-ce que c'est des préoccupations qui ont été émises

également par les experts en sécurité qui sont venus nous voir en commission?

M. Caire :

Bien, moi, je n'étais pas à la commission parlementaire, comme vous le savez,

là — je

me permets de souligner ma propre absence — mais c'est, oui, dans les

discussions que j'ai eues suite à la prise en charge de cette

responsabilité-là. C'est des discussions que j'ai eues avec différents

organismes qui représentent, oui, les chambres de commerce, mais qui ont des

intérêts en matière de… bien — des intérêts — qui oeuvrent dans le

domaine de la sécurité, ce qui explique qu'on fait écho à la demande.

M. Nadeau-Dubois :

Je relis le 3.2, là, puis je perçois peut-être un petit hiatus entre

l'explication qu'on me fait et ce que je lis, dans la mesure où on dit :

«Celles-ci — en

parlant des politiques de gouvernance — doivent notamment prévoir

l'encadrement applicable à la conservation et à la destruction de ces

renseignements...» Ça, est-ce que ce n'est pas, par exemple… Puis je continue,

là : «…prévoir les rôles et les responsabilités des membres de son

personnel — bon,

ça, c'est vraiment de la gouvernance, là — tout au long du cycle de vie

de ces renseignements et un processus de traitement des plaintes…»

Il me semble que, quand

on parle de processus de traitement des plaintes, ça peut être intéressant...

pas juste intéressant, là, c'est pertinent pour les citoyens et citoyennes de

savoir, si jamais j'ai un problème avec l'entreprise : voici comment ma

plainte va être gérée. Quand on parle, là, d'encadrement applicable à la

conservation puis à la destruction des renseignements, c'est quand même une

information pertinente pour donner notre consentement.

M. Caire :

Bien, je rappelle quand même au collègue, là…

M. Nadeau-Dubois :

Peut-être qu'on pourrait le dire, que ces informations-là doivent être rendues publiques, sauf si cela met en risque… Tu sais,

peut-être qu'on pourrait l'écrire que, si l'entreprise démontre qu'il y

a un risque à la sécurité… Parce que je comprends qu'il ne faut pas, par

transparence, comme, pointer du doigt les brèches potentielles ou les failles.

Ça, je l'entends. Il y a aussi un droit des citoyens, citoyennes de savoir ce

qui est fait avec leurs données personnelles, notamment sur le plan du

traitement des plaintes, par exemple, là. Ça, c'est quand même pertinent pour

le monde de savoir, s'il y a un problème, qu'est-ce qu'il va arriver.

M. Caire :

Je ne suis pas sûr. Je souligne au collègue, là, que ce qu'on dit, c'est que

«ces politiques»... On remplace «Ces politiques sont» par «Des informations

détaillées au sujet de ces politiques et de ces pratiques sont, en termes simples et clairs», bon, publiées sur le

site Internet, ta, ta, ta. C'est parce que ce que je vois dans la

proposition du collègue... Puis j'entends sa

préoccupation, mais je pense que, dans le libellé, on vient implicitement,

aussi, dire : Écoutez, là, il faut que vous donniez quand même des

détails aux citoyens, puis on entend votre préoccupation de sécurité.

C'est parce que, si

on va sur le chemin de dire : L'entreprise doit démontrer qu'il y a un

enjeu de sécurité, avant de dire si, oui ou non, une politique est publiée ou

non — on

a combien, quoi, 200 et quelques milles entreprises

au Québec — je ne

vois pas comment la Commission d'accès à l'information pourrait répondre

adéquatement à une telle demande, en plus de ses autres charges, là, on

s'entend.

Donc, je pense que le

libellé qu'on a là indique l'intention du législateur de dire : Écoutez,

là, il faut que vous informiez les citoyens

sur ce qui est pertinent, à savoir, avant d'interagir, de donner un

consentement, etc., qui va dans le sens

de... En plus, vous devez l'expliquer de façon très claire, vous devez le

rendre public. On amène quand même, là... par rapport à l'existant, on amène quand même un fardeau important, mais

justifié — entendons-nous,

là, je ne suis pas en train de verser des larmes, là — important

mais justifié, à l'entreprise pour qu'elle informe correctement le citoyen.

Mais, en même temps,

réalistement, tu sais, on ne veut pas... Puis je pense que le collègue de Gouin

a bien exprimé qu'il était d'accord avec le principe qu'une entreprise n'a pas

à exposer ses vulnérabilités ou, en tout cas, à exposer des processus qui

pourraient être nuisibles à ses opérations. Je pense qu'on s'entend là-dessus.

Ce n'est pas un équilibre

qui est simple à trouver, j'en conviens, mais entre... puis ne pas non plus

surcharger la Commission d'accès à

l'information, qui se fera éventuellement taxer de ne pas être assez rapide,

puis l'entreprise va dire :

Bien, écoutez, moi, je veux bien la publier, ma politique, mais je suis en

attente d'une décision de la Commission d'accès à l'information avant de la publier. Puis, bien, là, on ne peut

pas demander à l'entreprise de ne pas continuer ses opérations, le temps que la commission

soit capable d'évaluer si ce qu'elle publie est correct, ou non, ou...

Comprenez-vous?

Je comprends votre préoccupation, M. le député,

je pense que je vous exprime aussi que je suis d'accord. Mais j'essaie de voir

comment on peut trouver un équilibre entre le bon fonctionnement de l'entreprise,

mais son obligation envers le citoyen.

M. Nadeau-Dubois : Bien, si

l'argument, c'est la sécurité, moi, je l'entends, cet argument-là, parce qu'en

effet ce serait complètement contre-productif, par vertu de transparence, de

rendre vulnérables des entreprises et, par extension, les renseignements

personnels que les entreprises détiennent. J'en suis. Mais, admettons, le processus

de traitement des plaintes, là, ce n'est pas de la sécurité, ça.

M. Caire : Non.

Je suis d'accord.

M. Nadeau-Dubois : Tu sais, il

y a-tu... on peut-tu faire... travailler l'article ou envoyer, pardonnez mon

langage familier qui va hérisser les poils des juristes... mais envoyer des

choses à l'article 8? Parce qu'il y a des trucs, à l'article 3.2, ça,

c'est les trucs qu'on ne veut peut-être pas qu'ils soient 100 %

transparents, et il y a des trucs à l'article 8 qui, là, sont des choses

qu'on affirme dans la loi, que les gens doivent connaître. Et moi, j'ai, sous

les yeux, l'article 3.2 et je vois «processus de traitement des plaintes»,

je me dis : Me semble que ça, ce n'est pas dans la catégorie des choses

qui mettent en péril la sécurité des entreprises.

M. Caire : Non.

Je suis d'accord.

M. Nadeau-Dubois : Et ça

m'apparaît plutôt être dans la catégorie des informations pertinentes pour

exprimer un consentement éclairé, c'est-à-dire : Si jamais j'ai un

problème, ça va être quoi, mes recours au sein de l'entreprise. Après ça, il y

a des recours à la commission, là, mais je me demande... Puis je comprends

bien, là, que le principe de 3.2, c'était de dire : Les éléments de gouvernance,

on les met là puis on met les autres éléments à 8. Mais il faut trouver l'équilibre

entre la transparence puis la sécurité.

Puis moi, ce qui me saute aux yeux, là, c'est

que le processus de traitement des plaintes, ça, c'est... je ne vois pas en

quoi on affaiblit la sécurité d'une entreprise. L'entreprise dit : Si jamais

vous avez un problème, voici quel sera le processus, puis là les entreprises,

selon leur taille, auront soit des processus très timides soit des processus

plus structurés, structurants. Il y a même des entreprises qui pourraient avoir

des politiques de compensation, là, tu sais, financières. Je veux dire, je ne

sais pas, les entreprises se gouverneront comme elles veulent. Mais il me

semble que ça, ça fait plus

partie de ce que

les gens doivent savoir, que ce que... ce qui représente des risques pour la

sécurité.

Caire : Bien, oui,

je ne suis pas en désaccord avec le collègue sur le fait qu'un processus de

traitement de plaintes n'est pas quelque chose qui met en péril les... et qu'il

m'apparaît que les informations détaillées devraient effectivement inclure un

processus de traitement de plaintes.

Par contre, le traitement du cycle de vie de la

donnée, ça, ça m'apparaît être effectivement... il y a un potentiel là qui est plus... il y a peut-être

un potentiel là de vulnérabilité sur la façon de traiter. Ça, ça veut dire :

Est-ce qu'on donne des informations sur les systèmes?, ce qui n'est pas

souhaitable. Aussi, les mesures proportionnées à la valeur de la donnée, ça non

plus, je pense qu'il ne faudrait pas aller dans un détail, qu'est-ce qu'on a

mis comme mesure de protection pour qu'on soit proportionnels à la donnée,

c'est quoi, nos politiques en cette matière. Ça aussi, je pense qu'on peut

avoir une marge de discrétion.

Sur le traitement des plaintes, je suis d'accord

avec le collègue. Ceci étant dit, est-ce que le fait qu'on parle des informations détaillées, dans l'amendement... «au sujet de

ces politiques et de ces pratiques sont, en termes simples et clairs»,

est-ce qu'il tombe sous le sens que les politiques de traitement des plaintes

devraient être publiées? C'est parce que moi, je...

M. Nadeau-Dubois : Tu sais,

moi, dans le fond, là... C'est qu'il faut faire aussi, je pense... il faut

rédiger l'article en étant conscients que, oui, la grande majorité des entreprises

vont être de bonne foi, mais qu'il faut prévoir le coup d'entreprises qui diraient : Ah! information claire et

détaillée, on va dire ce qu'on veut dire, puis il y a des trucs,

peut-être, qu'on... Peut-être que ça va être moins clair et moins détaillé sur

d'autres affaires, tu sais, c'est-à-dire, des entreprises qui pourraient, pour

rassurer les consommateurs, dorer la pilule puis présenter les informations qui

sont avantageuses puis qui ne sont peut-être pas fidèles à ce qu'il se passe.

Et donc, tu sais, comment on s'assure que ça soit juste assez contraignant pour

qu'au moins sur les éléments où il n'y a clairement pas de risque de sécurité,

bien, on ait une transparence maximale, tu sais. Parce que je comprends que

l'argument que je fais, il est comme invalidé par la question de la sécurité

sur plusieurs affaires, mais sur...

M. Caire : Pour

ne pas invalider.

M. Nadeau-Dubois : En tout cas,

il est affaibli par l'argument de la sécurité.

M. Caire :

Nuancé, nuancé.

M. Nadeau-Dubois : Mais, sur

d'autres éléments, là, il me semble qu'on peut se dire : Vu qu'il n'y a

pas d'enjeu de sécurité, on ne prend pas de chance, transparence maximale.

M. Caire :

Mais, en même temps, je vous soumets respectueusement qu'au fond c'est dans

l'intérêt de l'entreprise. Puis, ça, pour moi, c'est garant de bien des

choses. C'est dans l'intérêt de l'entreprise, sur les informations qui ne sont

pas hypothécables pour ses opérations, de les rendre publiques. Parce que la

vérité, et vous le savez comme moi, M. le député, là, le responsable de la

protection des renseignements personnels étant affiché publiquement ainsi que ses coordonnées, si on a... cette économie de

clarté qu'on a dans nos politiques de gouvernance va nous faire dépenser du temps en interaction

avec… en tout cas, à mon avis, là, puis je ne vous dis pas que c'est l'argument

massue, là, mais notamment sur le processus des plaintes.

Moi, je veux

dire, je suis insatisfait, tu me donnes le nom et les coordonnées de ton

responsable de la protection des renseignements personnels puis je ne

sais pas trop… je veux me plaindre, mais je ne sais pas trop comment. Bien, je

l'appelle puis je dis : Là, je veux me plaindre. Ça fait que, tu sais, ce

n'est pas dans l'intérêt de l'entreprise, parce qu'au fond ce qu'ils gagnent à

ne pas écrire les choses, ils vont le perdre en téléphones, échanges de

courriels, explications, et autres.

Ce qui ne veut pas dire, ceci étant, que le fait

de le rendre public et de le diffuser va empêcher le responsable en question

d'avoir des clarifications ou des questions, mais ça va peut-être diminuer sa

charge de travail. Puis un document sur internet, ça coûte moins cher qu'un

employé salarié. Donc, si je me mets du point de vue de l'entreprise privée, je

pense que mon intérêt est de fournir, si elles ne sont pas préjudiciables à mes

opérations, bien évidemment... c'est de

fournir le plus d'informations possible aux citoyens. Parce que tout ça va se

traduire en questions à quelqu'un que je paie à l'heure ou à la semaine

puis qui ne fait pas d'autre chose pendant ce temps-là.

Parce qu'il faut comprendre que, pour beaucoup

d'entreprises, le responsable de la protection des renseignements personnels ne

sera potentiellement pas quelqu'un qui va faire ça à temps plein. C'est

probablement une charge qui va être déléguée à quelqu'un qui va avoir toutes

autres tâches connexes, et donc, pendant qu'il fait ça, bien, il ne fait pas

les toutes autres tâches connexes. Donc, moi, je pense qu'on a un intérêt, sauf

dans les grandes entreprises qui auront peut-être suffisamment de volume pour

justifier des gens à temps plein. Mais, dans des plus petites entreprises, j'ai

le sentiment que cette publication-là, de toute façon, va être de nature à

servir les intérêts de l'entreprise et donc aura un intérêt à avoir plus de

détails que moins de détails.

Puis, en fait, je crois tellement à ce que je

vous dis là que ça motive le fait qu'on veut que ce soient des termes simples

et clairs, justement, parce que la crainte, à mon avis, est beaucoup plus qu'on

aille dans beaucoup trop de détails que pas assez de détails.

Le Président (M.

Bachand) : M. le député de Gouin.

M. Nadeau-Dubois : Oui. En même

temps, c'est qu'il y a un aspect préventif, là, au fait de divulguer certaines

informations pour bien informer le consentement, là. Ça fait que, tu sais, il y

a l'intérêt de l'entreprise à, oui, comme, être exemplaire, pour des raisons

qui sont très élémentaires…

M. Caire :

Pécuniaires.

M. Nadeau-Dubois : …et

pécuniaires. Mais il y a aussi la vertu préventive d'être le plus transparent

possible, d'entrée de jeu, pour que le consommateur fasse un choix qui est

éclairé, là. Puis ça, c'est toujours ça qui est

une des conditions du consentement, que… Peut-être suspendre quelques

instants. Je vais proposer un amendement au ministre pour peut-être

faire la part des choses.

Le Président (M.

Bachand) : Consentement pour suspendre?

Alors, on suspend quelques instants. Merci.

(Suspension de la séance à 12 h 24)

Le Président (M.

Bachand) : À l'ordre, s'il vous plaît! La commission

reprend ses travaux. M. le ministre, s'il vous plaît.

M. Caire : Merci,

M. le Président. Donc, suite aux discussions qu'on a eues, le député de Gouin

et moi, je demande le consentement pour retirer l'amendement que j'ai déposé à

3.2.

Le Président (M.

Bachand) : Est-ce qu'il y a consentement?

Des voix : Consentement.

Le Président (M. Bachand) :

Consentement. Merci beaucoup. Et, pour la suite des choses, M. le député de

Gouin, s'il vous plaît.

M. Nadeau-Dubois :

Merci, M. le Président. Donc, je vais déposer un amendement à

l'article 95, donc : Dans le deuxième alinéa de l'article 3.2 de

la

Loi sur la protection des renseignements personnels dans le secteur privé,

proposé par l'article 95 du projet de loi, remplacer «Ces politiques sont»

par «Des informations détaillées au sujet de ces politiques et de ces

pratiques, notamment en ce qui concerne le contenu exigé au premier alinéa,

sont, en termes simples et clairs,». Fin de la citation et de l'amendement.

La réflexion a évolué

quelque peu, M. le Président, au gré des discussions avec le ministre et son

équipe. Dans le fond, ce que je propose ici, c'est qu'on s'assure que les informations

détaillées en question vont couvrir l'ensemble des éléments qui sont mentionnés

au premier alinéa de l'article 3.2, pour ne pas qu'on n'échappe aucun

élément du côté des entreprises quand on publie ces informations-là détaillées.

J'ai toujours les

mêmes préoccupations en ce qui a trait à la communication la plus transparente

possible des éléments du processus de plainte pour obtenir un consentement

éclairé, mais on traitera de cette question-là un peu plus loin, quand on

travaillera sur l'article 8, qui est introduit par l'article 99.

Donc, on va y aller comme ça. Comme ça, je pense qu'on va mieux respecter la

structure interne, ce qui est toujours important. Voilà.

Le Président (M. Bachand) : Interventions sur l'amendement du député de Gouin? S'il n'y a pas d'intervention,

nous allons procéder à sa mise aux voix. Mme la secrétaire, s'il vous plaît.

La Secrétaire :

Pour, contre, abstention. M. Nadeau-Dubois (Gouin)?

M. Nadeau-Dubois :

Pour.

La Secrétaire :

M. Caire (La Peltrie)?

Secrétaire : Pour les

membres du groupe parlementaire

formant le gouvernement, M. Lemieux

(Saint-Jean)?

La Secrétaire :

Pour les membres de l'opposition officielle, M. Tanguay (LaFontaine)?

La Secrétaire :

M. Bachand (Richmond)?

Président (M. Bachand) : Abstention. Donc, l'amendement est

adopté. Donc, on revient rapidement...

bien, vous savez quoi? Compte tenu de l'heure, je suspends les travaux jusqu'à

14 h 30. Merci. Bon lunch.

(Suspension de la séance à

12 h 59)

Président (M. Bachand) : À l'ordre, s'il

vous plaît! La Commission des institutions reprend ses travaux. Nous

poursuivons l'étude détaillée du projet de loi n° 64,

Loi modernisant des dispositions législatives en matière de

protection des renseignements personnels.

Lors de la suspension

de nos travaux cet avant-midi, nous étions rendus à l'étude de

l'article 95 amendé. Interventions? M. le ministre.

M. Caire :

...d'amender, à l'article 95, le 3.2. Et on était à l'étape de savoir s'il

y avait des commentaires, corrigez-moi si je me trompe, de la part de mes collègues

des oppositions suite à l'amendement qu'on avait déposé, bien, que le député de

Gouin a déposé et que nous avions adopté.

M. Caire :

Oui. Donc, on serait sur 3.2 tel qu'amendé.

Le Président (M. Bachand) : Est-ce

qu'il y a des interventions? Sinon,

on peut continuer. M. le député de Gouin.

M. Nadeau-Dubois :

Juste me laisser le temps... Oui, c'est ça, lui, il est comme : Il n'y en

a pas. Juste me laisser le temps de me réorganiser.

Non, je pense qu'on avait fait le tour, en

effet.

Président (M. Bachand) : Parfait. Donc, M. le ministre, peut-être

poursuivre dans l'étude de la section...

M. Caire : Bien,

si les collègues sont à l'aise, moi, je serais à l'étape de l'amendement à

l'article 3.3, M. le Président.

Le Président (M.

Bachand) : Merci. M. le ministre, s'il vous plaît.

M. Caire : D'accord. Alors, il se lit comme suit : À

l'article 3.3 de la

Loi sur la protection des renseignements

personnels dans le secteur privé, proposé par l'article 95 du projet de

loi :

1° insérer, dans le premier alinéa et

après «tout projet», «d'acquisition, de développement [...] de refonte»;

2° ajouter, à la fin, l'alinéa

suivant :

«La réalisation d'une évaluation des facteurs

relatifs à la vie privée en application de la présente loi doit être

proportionnée à la sensibilité des renseignements concernés, à la finalité de

leur utilisation, à leur quantité, à leur répartition et à leur support.»

Donc là, on est vraiment dans le miroir de ce

qu'on a fait au niveau du public. Parce qu'on se souvient, on avait dit qu'une

évaluation relative aux facteurs de la vie privée pour tout projet

informatique, ça devenait exagéré. On l'a accordé au public, cet

aménagement-là, donc on fait la même chose pour le privé.

Et ce qu'on avait dit aussi, ce que je

préconise, en fait, M. le Président, c'est que, cette évaluation-là, il faut

qu'elle soit proportionnée. Je prenais l'exemple de la personne qui va avoir

des contrats de déneigement et qui va avoir un nombre très, très, très limité,

un, de clients et donc, conséquemment, de renseignements personnels à qui on

demanderait de faire une évaluation des facteurs relatifs à la vie privée

exhaustive. Comme si, par exemple, Desjardins allait d'une refonte complète de

son système AccèsD, bien, on comprend que ça ne peut pas... Tu sais, ce n'est

pas les mêmes impacts, ce n'est pas les mêmes enjeux, ça ne peut pas être

traité de la même façon. Donc, M. le Président, c'est dans la même optique que

nous faisons au privé ce que nous avons fait au public.

Le Président (M.

Bachand) : Merci beaucoup. Interventions sur l'amendement? S'il

n'y a pas... M. le député de Gouin.

M. Nadeau-Dubois : Je voulais

juste prendre le temps de lire convenablement. Donc, le ministre dit :

C'est grosso modo un équivalent de ce qu'on a fait au public.

M. Caire : ...ce

n'est pas l'équivalent, M. le député, c'est vraiment miroir de ce qu'on a fait

au public.

M. Nadeau-Dubois : Donc, encore

une fois, bon, on a eu le débat à l'époque, là, c'est sur la distinction entre

les projets qui sont déjà là, on ne veut pas forcer à tout refaire, et les

nouveaux projets.

M. Caire : Puis

c'est un commentaire qu'on a entendu et du public et du privé, là, que, dans sa

forme initiale, on avait peut-être une exigence exagérée, il fallait vraiment

mieux le cibler à quel moment. Parce que l'idée n'est pas de dire : Ne

faites pas d'évaluation des facteurs relatifs à la vie privée, mais

l'idée est de le dire : Faites-le lorsque ce que vous faites a un

impact, c'est-à-dire lorsqu'il y a une modification qui le justifie, d'une

part. Et, d'autre part, cette évaluation-là doit être proportionnelle à ce que

vous avez comme renseignements personnels, là.

Le Président (M.

Bachand) : M. le député de Gouin, ça va?

M. Nadeau-Dubois : Non, c'est

bon, merci, M. le Président.

Président (M. Bachand) : Est-ce qu'il y a d'autres interventions

sur l'amendement? S'il n'y a pas d'autre intervention, nous allons

procéder à sa mise aux voix. Mme la secrétaire, s'il vous plaît.

La Secrétaire : Pour, contre,

abstention. M. Caire (La Peltrie)?

Secrétaire : Pour les membres du groupe parlementaire formant

le gouvernement, M. Lemieux (Saint-Jean)?

La Secrétaire : Pour les

membres de l'opposition officielle, M. Barrette (La Pinière)?

La Secrétaire :

M. Nadeau-Dubois (Gouin)?

M. Nadeau-Dubois : Pour.

Secrétaire : M. Bachand (Richmond)?

Président (M. Bachand) : Abstention. Donc, l'amendement est

adopté. Merci. Donc, on revient sur 3.3, la sous-section, avec l'amendement

qu'on vient d'adopter. M. le député de Gouin, s'il vous plaît.

M. Nadeau-Dubois :

À la fin, on parle de format technologique structuré et couramment utilisé.

Qu'est-ce que ça veut dire?

M. Caire :

Bien, c'est...

M. Nadeau-Dubois :

Non, mais c'est-tu un vocabulaire habituel? Tu sais...

M. Caire :

Non, j'allais faire une blague en disant : C'est pour éliminer les fax,

mais non, en fait, c'est... Excusez-moi, la

tentation était beaucoup trop forte. Bien, c'est de s'assurer que, quand on

communique des renseignements, on le

fait d'une façon où ça peut être utilisé par le citoyen, donc d'y aller...

Justement, on parle de courriel, on va parler de PDF, on va parler de

ces formats-là que tout le monde utilise et qui sont facilement accessibles.

Président (M. Bachand) : ...continuer comme ça, on peut aller à

une autre sous-section aussi, mais, comme je vous dis, l'article 95 est

ouvert, on essaie juste d'y aller d'une façon progressive et organisée. Donc,

est-ce qu'on irait à 3.4... interventions? M. le député de Gouin, oui, s'il

vous plaît.

M. Nadeau-Dubois :

À 3.4, dans le fond, j'essaie de comprendre, on fait... on formule une

obligation pour le responsable de la protection des renseignements personnels à

toute étape d'un projet visé à 3.3. 3.3, maintenant, s'applique seulement pour

les nouveaux projets. Comment est-ce que les deux articles s'articulent les uns

avec les autres? Parce que là on vient d'amender. Dans le dernier alinéa de

3.3, si j'ai bien... non, dans le premier, si j'ai bien compris, on a changé

«tout projet» par «tout nouveau projet».

M. Caire :

C'est les projets...

M. Nadeau-Dubois :

Là, à 3.4, on parle : «à toute étape d'un projet». Donc, est-ce que c'est

seulement les nouveaux ou c'est tous les projets?

M. Caire :

Bien, en fait, c'est les projets tels que l'article...

L'article étant amendé,

on va parler de quand on fait une acquisition, un développement ou une refonte.

Parce que l'idée, c'est de dire qu'en complément aux facteurs relatifs à la vie

privée, donc, vous pouvez aussi... donc, c'est en addition. Le responsable

pourrait aussi dire : Bon, bien, nommez quelqu'un qui est chargé de la protection

des renseignements personnels.

Donc, l'idée, c'est

d'avoir des mesures de protection des renseignements personnels lorsqu'un

projet de système d'information amène cette nécessité-là. Et la discussion

qu'on a eue est à l'effet que ce qui va nécessiter des mesures de protection,

c'est des projets qui amènent un changement dans la nature dont on va les

utiliser, les structurer, etc. C'est pour ça qu'on limite les évaluations des

facteurs relatifs à la vie privée, et, la prérogative de 3.4, on la limite aux

projets d'acquisition, de développement ou de refonte. Parce que, si je fais

une mise à jour d'un système, je passe de la version 2.0 à 2.1, bien... puis

je suis convaincu que le député de Gouin comprend ce que je veux dire, bien,

c'est sûr que là je n'ai pas besoin de faire une évaluation des facteurs à la

vie privée.

Je vous donne un

exemple. On a un produit pour lequel une vulnérabilité a été trouvée, je vais

installer une rustine, qu'on appelle, en bon français, une patch, bien, tu

sais, je ne ferai pas une évaluation des facteurs relatifs à la vie privée.

J'ai une application, il y a une version 3. J'étais à la version 2,

je suis à la version 3, donc on comprend que c'est une version qui est

plus performante, qui amène différentes fonctionnalités supplémentaires, mais,

sur le fond, c'est le même système que j'utilise. Par exemple, au gouvernement

du Québec et dans le déploiement du système SAGIR, il y a différents modules,

donc chaque module amène, lui, par contre, une utilisation particulière. Donc là, on va faire une évaluation des facteurs à

la vie privée, mais, si je prends un système pour lequel je fais une

mise à jour, bien là, c'est le même système, donc je n'ai pas besoin de mesurer

est-ce que... mon système, est-ce qu'il a un impact sur les facteurs relatifs à

la vie privée. Bien non, je n'ai pas changé le système, c'est le même système.

Donc, c'est un peu la

même chose pour les mesures de protection, dans le sens où je ne vais pas

nommer un responsable chargé de la mise en

oeuvre de la protection des renseignements personnels, parce que je vais dans

une version plus évoluée d'un même

produit. C'est un petit peu ça, le principe. Bien, en fait, ce n'est pas un

petit peu ça, c'est ça, le principe.

Président (M. Bachand) : Alors, on continue sur 3.4. M. le

député de La Pinière, s'il vous plaît.

Président (M. Bachand) : Oui, mais on peut changer, là, oui,

3.4, oui.

M. Barrette :

On peut changer, là? Écoutez, c'est une question... c'est une intervention plutôt

qu'une question qui est très,

très simple. Pourquoi,

à 3.4, on parle... on dit «peut»? À 3.4, le quatrième paragraphe, là, pourquoi ce n'est pas «doit»?

M. Barrette : Pour la

formation?

M. Caire : Oui,

bien, parce qu'il faut laisser la possibilité que ce n'est pas nécessaire.

M. Barrette : Ça, je comprends,

mais on pourrait...

Caire :

Alors, si on met «doit», bien là, il n'y a plus cette notion-là pour... le

responsable de la protection des renseignements

personnels n'a plus cette latitude-là de décider : Est-ce que c'est

nécessaire? Est-ce que le contexte le justifie?

M. Barrette : Je comprends...

J'essaie de concilier les expériences récentes qu'on a vécues, déplorables, et

je ne parle pas des activités du ministre mais bien de ce que l'on connaît. Là,

je vais arrêter de les nommer, parce qu'il paraît que, quand je les nomme, ça

les vexe, ça leur fait de la peine, alors je ne nommerai personne, alors, mais

on a vécu des situations déplorables qui ont été rendues publiques.

Caire : Comme quoi?

Caire : Comme quoi?

M. Barrette :

Vous savez, quand je viens, j'amène toujours de l'humour avec moi. Alors, je ne

les nommerai pas, mais je vois que le ministre sait de quoi je parle. Et

il a quand même été, sinon parfaitement, clairement établi... il a quand même

très... pas mal assez clairement établi qu'il y avait un problème de mise à

jour. Alors, il y a deux mises à jour qu'on peut avoir, évidemment, en termes

de protection, une mise à jour technologique et une mise à jour soit de

formation ou soit de gestion, là, qui est un peu la...

M. Caire :

D'habilité, tout à fait.

M. Barrette : Ce sont des

cousins, là, parce qu'on est dans les ressources humaines. Là, d'abord, ça m'amène donc à deux questions. À 3.4, quatrième

paragraphe, un, pourquoi ce n'est pas «doit»? Je comprends l'argument du

ministre, puis il est correct, l'argument du ministre, mais peut-être qu'on

pourrait essayer de le formuler du genre «doit, lorsqu'il y a un changement

significatif». Et, quand on dit «formation sur la protection des renseignements

personnels pour les participants au projet», on parle de théorie, là, ou on

parle de pratique technologique?

M. Caire :

Bien, en fait, on parle de connaissance des obligations qui sont faites. On va

parler, effectivement, disons, dans un contexte où il y a une évaluation

des facteurs relatifs à la vie privée... bien, pas «si», là, mais nous sommes dans un contexte où une évaluation des

facteurs relatifs à la vie privée a été faite. Elle amène des

conclusions, ces conclusions-là devraient être communiquées aux gens qui vont

travailler sur le projet, évidemment. Donc, ça fait

partie des formations qui

pourraient être requises.

Évidemment, on n'est pas... ici, compte tenu du

fait qu'on parle d'un développement de projet, on n'est pas sur l'utilisation,

parce qu'on développe le projet ou on le déploie, donc on n'est pas dans le

contexte d'utilisateur, on est dans le contexte d'un développement d'une

acquisition ou d'une refonte.

M. Barrette : Donc, on est plus

dans la théorie. Je pense que le ministre comprend où je veux aller, là.

M. Caire : Oui,

oui, oui, absolument.

M. Barrette : Ce n'est peut-être

pas à la bonne place, mais je ne l'ai pas vu encore, puis peut-être qu'il y a

des raisons évidentes pour lesquelles je ne l'ai peut-être pas vu, là, si c'est

en quelque part, mais l'obligation de formation, si on ne la retrouve pas là,

on va la retrouver où, dans le privé, dans l'espace... dans le projet de loi?

Parce qu'on s'entend, là...

M. Caire : En

fait, à ma connaissance... Puis je vous le dis, là, en ouvrant une porte, là, d'abord

parce que vous prêchez à un converti...

M. Barrette : Oui, je le sais.

M. Caire :

...celui qui vous parle a demandé à l'Académie de transformation numérique de

produire des formations et suit pas à pas l'avancement des ces formations-là au

niveau de nos employés. Parce que nous savons que, nonobstant les événements

récents, le vol de données par une introduction technologique, par un hackeur,

c'est une minorité par rapport à ce qu'il se fait. La majorité, les pirates

informatiques vont attaquer les individus, vont berner les individus, parce que

c'est...

M. Barrette :

D'où l'importance de la formation.

Caire :

D'où effectivement le besoin de formation, ce que le gouvernement du Québec

fait présentement. Maintenant, Me Miville-Deschênes me corrigera, fidèle à

son habitude, si je me trompe, mais il n'y a pas... ce type d'obligation là

n'est pas prévu à la loi.

M. Barrette :

Bien, ça m'apparaît...

M. Caire :

Oh! oh! oh! Aïe! Je vais peut-être me faire corriger.

M. Barrette :

Oui, bien, alors, justement, c'est tellement un moment de grâce qu'on va le

laisser parler.

M. Caire :

Absolument. De toute façon, ça lui démangeait d'intervenir.

Président (M. Bachand) : Me Miville-Deschênes, s'il vous

plaît.

M. Caire :

Je pense qu'il commence à aimer ça.

M. Barrette :

Prenez votre temps, Me Miville-Deschênes, puis appuyez fort.

M. Caire :

On vous écoute.

M. Miville-Deschênes

(Jean-Philippe) : Non, mais, dans le secteur public, il y a des

obligations. Il y a une obligation, actuellement, dans le règlement sur la

diffusion, une obligation... le sous-ministre ou le dirigeant d'un organisme

public doit veiller à la sensibilisation et à la formation des membres du

personnel...

M. Miville-Deschênes

(Jean-Philippe) : Non, excusez, c'est au public. O.K., parce que le

privé, il n'y en a pas, effectivement.

M. Barrette :

Les événements qu'on a vus étaient...

M. Caire :

Me permettez-vous de le taquiner, M. le député de La Pinière?

M. Barrette :

Mais bien sûr.

M. Caire :

Parce que vous manquez une belle game, là, on parlait des articles sur le

privé.

M. Miville-Deschênes

(Jean-Philippe) : Non, je sais, mais je n'étais pas sûr si...

M. Barrette :

D'ailleurs, d'ailleurs, je me rappelle l'avoir dit.

M. Caire :

Puis, si jamais vous voulez en rajouter un peu, M. le député de La Pinière,

là, gênez-vous pas.

M. Barrette :

Bien, oui, je vais en rajouter. Me Miville-Deschênes, vous êtes un des

rédacteurs de la loi, comment ça que nous n'avez pas pensé à ça?

M. Barrette :

Point d'ordre. Blague à part, on ne devrait pas avoir ça?

M. Caire : ...ce n'est pas prévu d'avoir des obligations de formation

sur ce qu'on pourra appeler la cyberhygiène, là, qui est le nouveau...

M. Barrette :

Oh! nouveau mot.

M. Caire :

Oui, absolument. On essaie d'être créatif, mais parce que...

M. Barrette :

Après, il y a le cybersanitaire.

M. Caire :

Puis je vous dirais que c'est un peu... Parce qu'effectivement on le fait au

public, puis je pense que c'est correct qu'on se l'impose à nous-mêmes, de

l'imposer à l'entreprise privée...

M. Barrette :

Je vais rappeler des souvenirs au ministre, M. le Président. Dans le projet de

loi n° 14, qui était l'initial, c'était ça, oui, je me rappelle avoir fait

une intervention en disant que même... Je me rappelle exactement ce que j'ai

dit, et ce que j'avais dit, c'est : Quand je suis cet environnement-là aux

États-Unis... J'avais raconté que j'avais assisté à une conférence virtuelle où

des grandes entreprises souhaitaient que le gouvernement mette en place des règles parce qu'eux autres mêmes constataient

que... Eux autres, d'abord, les grandes entreprises pas simplement de

TI, les grandes entreprises, c'est ce que j'avais raconté, disaient :

Nous, là, dans le monde économique, là, notre ennemi numéro un, c'est le vol de

données, parce que c'est la perte de confiance du public plus, surtout aux

États-Unis, les poursuites, les coûts, et ainsi de suite.

Et eux autres avaient dit au gouvernement

américain, dans ce colloque-là : Écoutez, légiférez, parce que nous qui

faisons bien les choses, on est pénalisés vis-à-vis ceux qui sont les mauvais

élèves, qui se font hacker, et là ça donne une mauvaise réputation, puis tout

le monde perd là-dedans. L'entreprise, elle-même disait au gouvernement : Légiférez, mettez les règles pour nous forcer à

être bons. Alors, c'est dans cet esprit-là, moi, que j'avais dit ça à l'époque,

puis je le redis encore aujourd'hui. J'ai de la misère à concevoir pourquoi on

est frileux. Là, ce que je constate, c'est qu'on a des... ce que je souhaite au

public, puis on ne le met pas au privé. Bien, pourquoi on ne le met pas au

privé?

Caire : ...va me

faire plaisir, parce que...

Le Président (M.

Bachand) : M. le ministre, parce qu'il y a un vote au salon

bleu, alors donc on va libérer notre ami le député de Gouin.

Alors, on suspend quelques instants. Merci.

(Suspension de la séance à 14 h 54)

Le Président

(M. Bachand) : À l'ordre, s'il vous

plaît! La commission reprend ses travaux.

Alors, on était sur 95, toujours. Alors, M. le

député de La Pinière.

M. Barrette : Oui. Alors, M. le

Président, avant qu'on quitte, je disais au ministre que la situation qui est proposée, je la comprends, là. Je comprends très

bien ce que le ministre veut faire. Et je trouvais qu'il y avait

un débat de faisable parce que, dans ce qui est proposé actuellement, on

a régime qui est un peu... pas deux poids, deux mesures, ce n'est pas le bon

mot, mais on a un régime qui est différent entre le public et le privé. Or, je

comprends que le public, là, c'est important, puis c'est important, mais c'est

tout aussi important du côté du privé. Puis on met en place des règles, actuellement,

au public qui sont plus fortes qu'au privé. Et moi, c'est le débat que je

fais : Pourquoi au privé, on leur leur met des règles moins strictes,

moins contraignantes qu'on le fait pour le public? En passant, M. le Président,

bon, pour ceux qui nous écoutent, ce n'est quand même pas pire, là, c'est

rassurant. Là ils apprennent, ils ont la certitude qu'on est plus sévères au

public qu'au privé. Bonne nouvelle. Mais pourquoi pas au privé?

M. Caire : Bien, en fait, ce que j'expliquais au député de

La Pinière, c'est qu'au public c'est notre entreprise.

Donc, on s'impose des règles de prévention.

On laisse une flexibilité à l'entreprise privée de faire ses choix. Mais, comme

j'expliquais aussi, si l'entreprise privée a plus de latitudes sur ses choix,

elle n'en a pas plus sur les obligations et n'en

a pas plus sur les conséquences de ne pas avoir fait face à ses obligations.

Donc, ce que l'on souhaite faire, c'est, oui, donner une certaine souplesse, bien que, moi, je crois beaucoup,

comme le député de La Pinière, à la formation, j'y crois. J'y crois tellement,

comme je l'ai dit, qu'on se l'impose à nous-mêmes et on est dans ce processus-là.

Je crois que le gouvernement doit toujours avoir en tête : Est-ce que je

suis en... Bien, je veux dire, moi, je ne veux pas gérer l'entreprise privée à

la place de l'entreprise privée. Par contre, les obligations, ça, nous sommes

intraitables. Il y a des obligations

sur la protection des renseignements

personnels et il y a

des conséquences, puis des conséquences qui sont quand même importantes,

là, on le voit plus loin, à ne pas faire face à ses responsabilités.

M. Barrette : Là, M. le

Président, pour que ce soit bien clair, là, dans l'esprit du ministre, là,

c'est une figure qui a un coût qu'il choisit de ne pas imposer à l'entreprise

privée. Ce faisant, pour ne pas l'imposer, il y va par une autre voie qui est

celle de la dissuasion due aux amendes, qui passe par les amendes.

Le Président

(M. Bachand) : M. le ministre.

M. Caire : Oui,

on peut le voir comme ça. Oui, je pense que le député de La Pinière résume

bien.

M. Barrette : Ça fait que là...

Caire : Si vous n'investissez pas en formation et que, de

ce fait, découle un incident et que, de ce fait, il y a — puis

on est tous dans le «si», évidemment, là — il y avait soit des sanctions

pécuniaires ou on serait plus dans le pénal à ce moment-là, j'imagine, là,

bien, l'entreprise pourra se demander s'il n'aurait pas été mieux... s'il n'y

avait pas mieux valu investir en formation, en prévention. Mais oui, on peut le

voir comme ça.

M. Barrette : Bon, ce qui fait que deux philosophies

s'opposent, la mienne et celle du ministre, alors la mienne étant prospective, donc

avant l'événement, et celle du ministre, elle est rétrospective, parce qu'elle

est après le fait.

M. Caire : Bien,

je veux dire...

M. Barrette : C'est deux

philosophies, là.

M. Caire : Oui,

bien, c'est parce que l'intention du législateur est claire sur la protection

des renseignements personnels. Puis ça, là-dessus, moi, je pense qu'on est tous

d'accord. Donc, l'objectif, pour l'entreprise publique, privée, il est clair.

Les moyens pour y parvenir peuvent être différents, mais les conséquences de ne

pas atteindre ces objectifs-là sont les mêmes aussi.

Ce que je dis, c'est juste que, pour l'entreprise

privée, comme il y a une notion de gestion, je pense que le gouvernement ne

doit pas gérer l'entreprise privée, ce que nous pouvons faire avec nos

organismes publics, et donc c'est pour ça que moi, je n'ai pas d'a priori à ce

qu'on mette ces obligations-là de formation pour nos entreprises publiques.

Parce que, moi, comme ministre, puis je suis convaincu que le collègue de La Pinière

est dans la même lignée, là, c'est ce que j'entends de son discours, je préfère

former les employés puis éviter les accidents plutôt que de prendre la chance

qu'il en arrive un puis de subir des conséquences, puis ça, pour moi, c'est

clair.

Maintenant, pour l'entreprise privée, c'est de

la gestion interne. Nous, ce qu'on dit ici, c'est que le responsable pourrait

tenir des activités de formation, il peut le faire dans le contexte, évidemment,

de 3.3, là. Là, je comprends que notre débat de départ, c'est 3.3, parce qu'on

est dans l'utilisation, au sens très large, des technologies, mais ça

s'applique quand même à 3.3. Donc, dans ce contexte-là, ils peuvent le faire,

mais entre pouvoir le faire et l'obliger, moi, je pense qu'il y a un pas à

franchir que je préfère ne pas franchir.

M. Barrette : Écoutez, je vais

préciser, nuancer un peu ma position, que je maintiens. Je peux comprendre le

ministre quand il nous dit que, dans une loi éventuelle, là — elle

est là, on l'étudie, on essaie peut-être de la modifier ou non — on

peut arriver et penser que : Ah! si j'impose ça, là, ça va causer plus de

tort que de bien pour une P et même une M, dans les PME. Bon, maintenant, cet

argument-là tient beaucoup moins la route, à mon sens, pour les grandes

entreprises. Et là peut-être qu'il y aurait possibilité, je ne sais pas si le

ministre serait ouvert à ça, à nuancer ça. Puis là je ne sais pas, là, je n'ai

pas d'amendement de préparé là-dessus, M. le Président, là, on en discute, là,

mais les grandes entreprises, eux autres, là, les banques, les compagnies

d'assurance, et ainsi de suite, là, mais les grandes organisations privées, elles,

on ne devrait pas faire ça?

Parce que, moi, M. le Président, là, par

déformation professionnelle, je suis toujours enclin à regarder la nature

humaine, la nature humaine, elle est faite de même, il y a toujours quelqu'un

qui prend une chance à quelque part, là. En général, les gens, pas toujours,

mais pas en général, souvent il y a des gens qui vont poser des gestes parce qu'ils sont obligés de le faire. Puis, des

fois, s'ils ne sont pas obligés, ils ne le font pas. Alors là, est-ce qu'il y

aurait moyen pour le ministre d'envisager la possibilité d'un

article ou d'un

amendement qui fasse en sorte — puis là je ne le sais pas, on ne va pas

déposer des amendements pour le fun, là — de faire en sorte que les

grandes entreprises, elles, ça soit une obligation?

Caire : Bien, en

fait, le principe que j'évoquais, c'était de dire que je ne souhaitais pas

imposer un moyen que... Puis ça, c'est

indépendamment de la grosseur ou de l'importance en termes de volume d'affaires

de l'entreprise, là, c'est un peu...

Je comprends ce que le député de La Pinière dit, puis c'est vrai que la grande entreprise a

probablement plus de moyens financiers de faire ça, il y a plus d'employés

aussi. À la limite, on pourrait dire : Le prix va être proportionnel, mais

je ne veux pas embarquer dans ce débat-là, parce que je pense que ce n'est pas

ça, l'essence du débat. L'essence du débat, c'est de dire... Puis la vision que

j'en ai est de dire : Écoutez, l'intention du législateur sur les

objectifs à atteindre est claire, et les conséquences sont claires. Si la

responsabilité n'est pas assumée par l'entreprise en fonction de ces

objectifs-là, c'est clair. À partir de là, laissons les entreprises se gérer

elles-mêmes. Donc, on met quand même certains paramètres, là, ce n'est pas...

Ce n'est pas un bar ouvert, là. Mais sur dire : Vous devez former vos

employés, vous devez... J'ai plus d'a priori à faire ça pour une entreprise

privée, parce que, là, on entre dans la gestion de l'entreprise puis, pour moi,

c'est peut-être aller un peu loin. Donc, a priori, je pense que ce que nous

proposons dans le 3.4, c'est cet équilibre-là, je pense, qu'il faut rechercher

comme législateurs.

Le Président

(M. Bachand) : M. le député de La Pinière.

M. Barrette : Bon, je pense

qu'on a fait le tour du sujet, là. Comme j'ai dit, M. le Président, là-dessus,

je ne suis pas d'accord. Puis je pourrais, ad vitam aeternam, déposer des amendements,

là. Je comprends le... Il se défend, le point du ministre, M. le Président. Je

pense que ma position est meilleure, c'est normal, puis le ministre pense que

la sienne l'est. Alors, on va en rester là.

Le Président

(M. Bachand) : Merci. Des interventions? Donc, on

continue. On pourrait aller à 3.5. M. le député de Gouin, s'il vous plaît.

M. Nadeau-Dubois :

C'est un gros morceau, 3.5. Il y a plusieurs éléments dedans, M. le Président.

On va commencer par le début. Premier élément, là, 3.5. «Une personne qui

exploite une entreprise et qui a des motifs de croire que

s'est produit un incident de confidentialité impliquant un renseignement

personnel qu'elle détient doit prendre les mesures raisonnables pour diminuer

les risques qu'un préjudice soit causé et éviter que de nouveaux incidents de

même nature ne se produisent.»

Pourquoi est-ce que

le ministre a fait le choix de ne pas, ici, inscrire de délai? Comment on fait

pour s'assurer que les entreprises agissent rapidement quand ça se produit?

M. Caire :

Bien, en fait, ça... Puis ça, c'est ce qu'on... C'est pas mal miroir de ce

qu'on a fait au public aussi. Puis on avait eu cette conversation-là, et c'est

un peu le même argument, à savoir que, bon, quand on se rend compte qu'il y a

un incident de confidentialité, il y a des mesures à prendre. Il y a une espèce

de séquence. Puis je me souviens même qu'avec le député de Gouin on en était

arrivé à la conclusion qu'il y a des choses qui pouvaient se faire de façon

concomitante, là. On pouvait continuer à éteindre l'incendie puis, de l'autre

main, appeler l'assureur, là. Dans ma mémoire, c'était l'exemple qu'on s'était

donné mutuellement. Puis c'est la même logique qui soutient cet article-là, c'est-à-dire

que, dans la séquence, il est important de s'assurer que la cause du

préjudice... Puis je pense qu'un des bons exemples qu'on peut prendre, c'est

l'exemple qu'on a vécu récemment, où il était impératif de s'assurer que la

fuite soit... que la brèche soit colmatée par tous les moyens nécessaires.

Suite à quoi, là, il y avait quand même des choses à faire. Des... Il fallait

divulguer l'incident. Il faut en parler à la Commission d'accès à l'information.

Il faut que les gens qui en font l'objet soient avisés. Puis je trouve que

l'exemple est bon parce que, pour aviser les gens, encore faut-il savoir qui a

été impacté.

Puis ce n'est pas...

Ce n'est pas toujours... Ce n'est pas toujours... Tu sais, on a une

information, puis on gratte, puis on se rend compte que ça évolue dans le

temps. Alors, le délai, dans le fond, c'est de dire : Bien, écoutez, allez

chercher l'information. Vous avez l'information et après ça, communiquez-la.

Puis la parade pour empêcher que quelqu'un décide d'abuser c'est que la Commission

d'accès à l'information peut forcer cette divulgation-là aux individus qui sont

impactés. Donc, la notion de raisonnabilité dans le temps, bien, il y a

toujours le souffle de la Commission d'accès à l'information dans le cou des

individus, pour dire : Bien là, je veux bien être patient, là, mais, à un

moment donné, il va falloir que vous le fassiez.

M. Nadeau-Dubois :

Oui. Puis on reviendra à la question d'aviser les individus. Ça vient plus

loin. Je vais aussi avoir des questions là-dessus. Mais là, à ce stade-ci,

c'est vraiment, tu sais, les mesures que doivent prendre les entreprises. Comment on fait en sorte qu'elles

soient prises rapidement? Puis c'est intéressant, parce qu'au paragraphe

suivant, là, on dit tout de suite : Si

l'incident représente... «Si l'incident présente un risque — d'un préjudice sérieux — qu'un préjudice sérieux soit causé, elle doit — donc, l'entreprise — avec diligence, aviser la Commission d'accès

à l'information...»

Donc, ici, on vient

mettre quand même un marqueur temporel, celui de la diligence. On ne le fait

pas juste avant, quand vient le temps de prendre les mesures. Pourquoi?

M. Caire :

Bien, en fait, ce que le premier alinéa dit, c'est que vous prenez les mesures

raisonnables pour diminuer les risques qu'un préjudice soit causé et éviter que

de nouveaux incidents de même nature ne se produisent. Donc, on comprend qu'on

est dans l'instantanéité, là. Si vous voulez éviter un préjudice, bien, si vous

tardez vous n'évitez pas le préjudice. Et donc, là, ce à quoi vous vous

exposez, c'est que votre laxisme vous met en contradiction avec le fait que

vous n'avez pas évité le préjudice. Ce que je veux dire, c'est que, si vous

avez accès... Bon, prenons l'exemple très récent. Vous vous apercevez que

quelqu'un de sympathique a réussi à percer vos défenses, il entre dans le système,

il part avec de l'information. Vous vous en rendez compte. Vous ne faites rien,

et, le lendemain, il recommence. Bien là, vous avez eu connaissance d'un

incident de confidentialité et vous n'avez pas pris les mesures raisonnables

pour diminuer les risques qu'un préjudice soit causé et éviter de nouveaux

incidents de même nature. Vous ne l'avez pas fait.

M. Nadeau-Dubois : Je ne suis pas juriste, mais est-ce qu'on pourrait... Est-ce que des gens puis des entreprises ne

pourraient pas plaider oui? Bien, on était en train... On était en train... On

était en train, encore, d'évaluer s'il y a eu un préjudice? Parce que c'est ça

aussi, là, c'est pour diminuer les risques qu'un préjudice soit causé. Donc, est-ce

qu'il n'y a pas, ici, une porte à ce qu'une entreprise fasse valoir que, bien,

ils étaient en train de le faire, ils n'ont pas eu le temps. Puis là ça peut

prendre combien de temps, quelques jours, quelques semaines?

sais, comment on fait pour que le message soit compris par les entreprises,

comme l'exemple que le ministre vient de donner, que,

quand il se produit un incident de confidentialité, on s'attend à ce que, dans

les plus brefs délais, là, de manière quasi immédiate, quand vous vous en

rendez compte, vous agissez maintenant, pas dans une semaine, pas dans deux

semaines? Puis le ministre sait comme moi qu'il y a des cas documentés

d'entreprises... Puis on reviendra plus tard sur la question de la divulgation parce

que ça aussi, il y a des cas documentés d'entreprises qui se rendent compte qu'il

y a un problème, et qui se rendent compte qu'ils sont dans la... dans le

trouble, et qui attendent, et qui... Parce qu'ils savent qu'ils sont dans le

trouble, notamment envers leurs clientèles. Bon, on reviendra à cette partie-là

de l'article quand on y viendra.

Mais,

juste sur le fait d'agir dès qu'on a connaissance des faits, il me semble qu'il y a

des pratiques documentées d'entreprises qui tardent, puis que ça ne

serait pas, ici, inutile de venir installer... de venir faire apparaître une

notion temporelle pour dire aux entreprises, comme le ministre vient lui-même

de le dire : C'est immédiat, là. Vous vous rendez compte qu'il y a un problème.

Ça ne peut pas aller à la semaine d'après, là. Vous agissez maintenant.

Caire : Si je peux

me permettre, c'est parce qu'on a utilisé le même libellé. Puis corrigez-moi si

je me trompe, Me Miville-Deschênes, mais on a le même libellé au niveau du

public. Donc...

M. Nadeau-Dubois :

...l'article dans le public aussi, si finalement on s'entend, là, je veux dire.

M. Caire : Non,

bien non. Non, c'est parce que, pour...

M. Nadeau-Dubois : Ça va

prendre trois minutes de consentement.

M. Caire : Non,

mais, M. le député, c'est parce qu'on dit, bon : «Une personne qui

exploite une entreprise [...] qui a des motifs de croire [qu'il] s'est produit

un incident», donc il faut qu'elle en ait connaissance. Puis ce qui est intéressant,

justement, c'est l'exemple récent, où l'entreprise a appris par un journaliste

qu'elle s'était fait voler des données. Donc, dans ce cas-là, difficile de lui

dire que tu aurais dû prendre des moyens, parce qu'elle n'en a pas eu connaissance.

Et c'est plausible. Il est possible d'être victime d'une attaque informatique

qui se veut discrète et pour laquelle vous n'avez pas connaissance.

Mais partons du principe que vous en avez connaissance.

Bon, qu'elle doit, c'est une obligation de prendre les mesures raisonnables

pour diminuer les risques qu'un préjudice soit causé et éviter de nouveaux

incidents. À partir de là, vous évaluez ce qui s'est passé, vous évaluez les

mesures qui ont été prises et vous êtes, je veux dire, quand même capable

d'évaluer si vous avez fait ce qui est raisonnable. Donc, dans un cas où

l'entreprise jouerait à l'autruche, je doute qu'un tribunal jugerait que c'est

une mesure raisonnable.

M. Nadeau-Dubois : ...est-ce qu'il y a des parallèles dans d'autres

lois, des précédents de ce type d'interprétation là, où, quand il y a

une obligation de prendre certains moyens... Tu sais, dans le fond, moi, ce

que... De la manière dont j'interprète la

réponse du ministre, ce qu'il dit, c'est implicite, la notion est... la notion

de temporel est implicite au fait de

prendre les moyens. Ça fait que ma question pour les juristes serait peut-être : Est-ce qu'il y a une

interprétation qu'on voit dans d'autres lois,

que, dès qu'il y a une obligation de moyens, c'est implicite que ça doit se

faire au moment de la connaissance?

Le Président

(M. Bachand) : Me Miville-Deschênes.

M. Miville-Deschênes

(Jean-Philippe) : Bien là, rapidement, je ne pourrais pas vous nommer

de loi, mais effectivement, comme le ministre l'a dit, quand on dit «les

mesures raisonnables», ça vient teinter le délai. Donc, quand une entreprise doit prendre les mesures raisonnables pour éviter,

bien, pour diminuer le risque, bien là, les mesures raisonnables pour

diminuer un risque en cas d'incident, c'est des mesures rapides, là. Donc, ça

vient qualifier un peu le délai pour... dans

lequel les mesures doivent être prises. Puis, en même temps, est-ce que les

mesures raisonnables pour éviter un

nouveau... pour la deuxième obligation, pour éviter que des nouveaux incidents

de même nature, là, peut-être

que ça va être un peu plus long, parce que prendre le temps, en même temps, de

voir quelle est la faille et de quelle façon qu'on la corrige... Donc,

effectivement, «mesures raisonnables», c'est l'interprétation qu'on en a. Là,

je ne pourrais pas vous nommer de loi mais je pourrais vous revenir avec plus,

si nécessaire, là.

M. Nadeau-Dubois : Donc, c'est

implicite qu'il y a une certaine rapidité, diligence qui est exigée des

entreprises, puis une entreprise qui prendrait un mois à le faire serait en

contradiction avec la loi. Merci.

Le Président

(M. Bachand) : Merci. Autre intervention sur le

bloc 3.5? Allez-y, M. le député de Gouin.

M. Nadeau-Dubois : ...morceau

de 3.5 : «Si l'incident présente un risque qu'un préjudice sérieux soit

causé, elle doit, avec diligence, aviser la

commission...» C'est quoi, ici, la diligence? C'est combien de temps, ici, la

diligence?

M. Caire : Je

vous dirais...

M. Nadeau-Dubois : Parce que

là, là, on est au coeur... Disons que, mes premières interventions...

M. Caire : Bien,

ce qu'on avait, c'était aussi vite qu'il est raisonnable...

M. Nadeau-Dubois : Mes premières interventions étaient plus

préventives, là. Là, ici, là, il y a des cas documentés qu'on connaît

tous, d'entreprises qui ont tardé à divulguer soit au public soit aux forces

policières, et/ou à la CAI...

M. Caire : ...pas

correspondre... qui ne correspondra... qui ne correspondait pas à la notion de

diligence.

M. Nadeau-Dubois : Bien, c'est

quoi? C'est parce qu'elle est polysémique, là?

M. Caire : Bien,

juridiquement, je vais laisser Me Miville-Deschênes.

M. Miville-Deschênes

(Jean-Philippe) : Bien, la

diligence, il y a deux volets, mais c'est le soin et l'empressement

qui sont apportés à l'exécution d'une tâche ou rapidité et efficacité. Donc,

avec diligence, il y a la notion de bien faire

la tâche, le soin, mais la rapidité, l'empressement. Ça vient avec, dans le

fond, avec une notion de... le plus rapidement possible, un peu, là,

sauf qu'il y a les deux aspects.

M. Nadeau-Dubois :

Donc, une institution financière réalise qu'il y a eu fuite de données, et que

ça prend quelques semaines, voire quelques mois, après la connaissance de

l'institution à divulguer que c'est arrivé, on n'est pas dans un cas de

diligence.

Caire :

D'ailleurs, si je peux me permettre, la présidente de la Commission d'accès à

l'information avait clairement indiqué que, si 64 avait été adopté, certaines

situations, et je m'inspirerai du député de La Pinière, je tairai les

noms, mais certaines situations se seraient passées bien autrement, et les

conséquences auraient été très différentes.

M. Nadeau-Dubois :

Puis, mettons, dans... entre «avec diligence» puis «dans les plus brefs

délais», juridiquement, est-ce qu'il y a une différence?

M. Caire :

C'est une bonne question, ça. Ça m'intéresse, la réponse.

Président (M. Bachand) : Me Miville-Deschênes.

M. Miville-Deschênes

(Jean-Philippe) : Oui, oui, la diligence, c'est le plus rapidement

possible, mais il y a aussi la caractéristique de bien faire le travail et le

soin donné à la tâche. Ça fait que c'est juste ça. Je dirais que «le plus rapidement

possible», on exige un délai seulement. Avec «diligence», on exige un délai qui

est grosso modo le même, et c'est pour ça que, dans les lois, on utilise «avec

diligence», et je vais juste donner la définition officielle, là.

Caire :

«Dans les plus brefs délais», tu peux botcher, mais il faut que tu fasses ça

vite.

M. Miville-Deschênes

(Jean-Philippe) : C'est ça, exactement. Un soin ou une efficacité dans

l'exécution de la tâche, ça fait que, c'est ce qu'il y a d'ajouté dans la

diligence par rapport uniquement à une notion de délai.

M. Nadeau-Dubois :

Prochaine question, un peu plus loin, on dit : «Elle doit également aviser

toute personne dont un renseignement personnel est concerné par l'incident, à

défaut de quoi la commission peut lui ordonner de le faire.» Et là il n'y a pas

de marqueur temporel. Il n'y a pas d'obligation de diligence ici. Pourquoi? Puis, encore une fois, là, ce n'est pas de la

science-fiction, il y a des citoyens, des citoyennes au Québec qui ont été victimes de fuite de données

et qui ont été avertis dans des délais qui n'ont aucun sens, aucun sens. Ça

fait que pourquoi, ici, il n'y a pas de diligence, par exemple? On pourrait

juste le réécrire.

M. Caire :

Bien, en fait, encore une fois, on est dans les mêmes libellés que ce qu'on a

fait au public. Bien, l'idée, puis c'est un petit peu ce que je vous expliquais

peut-être un peu prématurément tout à l'heure, c'est qu'une attaque... Vous pouvez être pendant des mois à

investiguer puis à trouver des nouveaux cas. Et donc ça devient un peu

difficile de mettre un marqueur de temps. Mais c'est pour ça que... Non, mais

je... C'est pour ça que la commission doit être saisie. Parce que, dans le fond,

ce que nous ne précisons pas par un marqueur de temps, on vient l'encadrer par

l'action de la commission. Et la commission...

Puis, là-dessus, je

vous dirais que... Là-dessus, je suis assez ferme, puis je vous explique, M. le

député. Là, c'est peut-être plus l'informaticien qui parle, mais vous pouvez,

un an après, découvrir des nouveaux cas. Ce n'est pas impossible. Ce n'est pas

impossible. Donc, je vous donne quoi, comme marqueur? Aussitôt que vous le

savez? Mais c'est comme ça...

Alors, pour moi,

c'est clair que, quand vous avez connaissance des faits, il y a des gestes à

poser. Puis la commission devient l'espèce de chien de garde qui va s'assurer

que c'est fait. Et c'est pour ça qu'on dit : «...la commission peut [...]

ordonner de le faire». Donc, si vous omettez de le faire, bien, la commission

va vous dire de le faire. Et la commission doit avoir en tête en faisant ça

qu'on est dans un contexte, comme le stipule le début de l'article,

là, un «incident qui présente un risque de préjudice sérieux», là. Donc, la commission,

je pense, a la latitude, elle, pour dire : Un

instant, là, il y a des mesures de protection qui...

Puis les cas récents

qu'on a vécus, je vous dirais que, s'il y a une chose qui n'a pas fait défaut,

là, à date, c'est, au moment où les incidents sont connus, la divulgation aux

individus et la protection des individus. S'il y a une chose qui a fait défaut,

c'est la connaissance de l'événement. Puis, là-dessus, on a des critères de

temps.

M. Nadeau-Dubois :

Mais le ministre disait tantôt : On peut découvrir juste un an plus tard qu'il

y a des nouvelles personnes qui sont concernées. Ça, c'est sûr. Puis, à ce

moment-là, on l'avise... On ne peut pas aviser les gens quand on ne le sait

pas, donc on avise les gens au moment où on en prend connaissance. Ça fait que,

si on pense qu'il y a 10 000 personnes qui ont été touchées par un

incident de confidentialité, on avise les 10 000. On se rend compte six mois plus tard que, hé boy! finalement,

c'est 20 000, bien, on informe la dizaine de milliers

supplémentaires. Tu sais... je veux dire, je ne vois pas de problème à demander

aux entreprises... Tu sais, il y a une obligation légale dans la loi pour les

entreprises d'informer avec diligence la commission. Puis ça, c'est clair,

c'est avec diligence.

M. Nadeau-Dubois : Ce n'est

quand même pas fou de ma part de constater que, trois lignes plus loin, quand

il vient le temps d'informer les individus qui sont les victimes, entre

guillemets, de la situation, là, la notion de diligence

disparaît. Il me semble... Puis le ministre dit : Oui, oui, mais, s'ils ne

le font pas, la commission peut les forcer.

Oui, mais là il y a des délais à ça, il faut que la commission

enquête, se rende compte. Ils sont avertis? Non, non. Parfait,

ordonnance.

M. Caire : Non,

non, non. Je...

M. Nadeau-Dubois : Il y a quand

même un minimum de délai pour que la commission s'implique dans le dossier, là,

ce n'est pas instantané, là.

M. Caire : Avec respect, la commission... Aviser les gens

qu'ils sont victimes d'un incident de confidentialité préjudiciable ne

relève pas des résultats, des conclusions de l'enquête de la commission. La

liste des victimes d'une fuite de données,

c'est quelque chose. Donc, à savoir qu'est-ce qui est arrivé avec ça, le niveau de préjudice,

pourquoi c'est arrivé, comment ça c'est passé, qui est responsable, si tant est

qu'il y a quelqu'un qui est responsable, ça, effectivement, il y a une notion

d'enquête.

Mais, oui, et c'est la raison, justement, pour

laquelle il faut aviser la commission avec diligence, parce qu'après ça, la commission peut entrer au dossier

et s'assurer que les personnes qui sont victimes ne sont pas doublement

victimes, donc victimes d'une fuite, et, après ça, victimes d'une négligence ou

de laxisme, ou etc.

M. Nadeau-Dubois : O.K. Je n'ai

peut-être pas choisi le meilleur mot, peut-être qu'«enquête» était trop musclé,

mais c'est-à-dire, la commission est informée d'un incident, là. Quand même,

avant de juger, est-ce que l'entreprise

devrait informer les gens, quand même faire un minimum de vérification, là? Tu

sais, ils ne recevront pas...

M. Caire : Oui,

oui, tout à fait.

M. Nadeau-Dubois : Ça ne sera

pas à l'instant où ils reçoivent le courriel, à l'instant... ils disent à

l'entreprise : Informez les gens. Bon, il y a un délai pour faire les

vérifications de base, d'usage avant de dire : O.K. Oui, là, on est dans un cas où on va demander à

l'entreprise de communiquer parce qu'on constate qu'elle ne l'a pas

fait.

C'est un truc qui a été vécu par des gens au

Québec, c'est une frustration réelle qui a été vécue par bien du monde, de

réaliser qu'ils ont été victimes d'une fuite de données puis de ne pas avoir

été informés en temps et lieu. Là, on vient,

c'est un pas en avant, mettre une obligation d'informer les gens. Puis, s'il y

a une... Si, du même incident, on a une obligation d'informer, avec

diligence, la commission, pour le même incident, là, notre obligation est

qualifiée différemment dans la loi, ça envoie un message, là. Ça envoie un

message, parce qu'on prend la peine de dire, pour la commission :

Faites-le avec diligence. Puis là trois lignes... Tu sais, je me mets dans la

tête de quelqu'un qui doit interpréter cette

loi-là, il dit : O.K., avec la... Il faut informer la commission. Et le législateur nous a dit : Faites-le

avec diligence, puis, quand ils nous disent

d'informer les gens, ah! là ce n'est pas avec diligence. Ça fait que ce n'est pas banal.

Tu sais, on dit toujours... Comment qu'on dit

ça? Le législateur ne parle pas pour rien dire, je pense, une affaire de même, la loi... en tout cas. Puis, à l'inverse aussi, là, on ne

parle pas pas pour ne rien dire, là. Le fait qu'il y ait une absence,

ici, de la notion de diligence, il me semble, ce n'est pas banal. Ça fait que

je ne sais pas...

M. Caire : Je

dois dire que, là, je ne partage pas le point de vue du député de Gouin. Je

pense qu'on s'entend sur beaucoup de choses dans ce projet de loi là, mais,

là-dessus, je ne suis pas d'accord, parce que, comme je l'ai dit... D'abord,

c'est la même formulation qu'au public, et, pour moi, il est clair que les deux

situations doivent être traitées de la même façon parce qu'au fond, qu'on se

fasse voler nos informations personnelles par une entreprise publique ou par

une entreprise privée, du point de vue de celui qui se fait voler ses

renseignements personnels, ça ne change fichtrement rien. Donc, on a le même

libellé.

Et, pour moi,

l'élément qui est très fort là-dedans, c'est que, oui, il faut que la

Commission d'accès à l'information soit au dossier assez rapidement,

très rapidement, d'où la notion de diligence. Et, après ça, il est important

que la commission ait le pouvoir d'imposer le fait que cette divulgation-là se

fasse, mais, à partir de là, moi, j'ai... Puis c'est peut-être là où on a une

petite divergence, puis je ne veux pas que le député de Gouin interprète mal

mes propos. Moi, j'ai confiance au jugement de la commission. Puis je ne dis

pas que le député de Gouin n'a pas confiance à la commission, je pense qu'il a

fait de nombreuses professions de foi envers la commission qui sont très

claires. Mais là-dessus, là, j'aurais tendance...

Parce que c'est des situations qui ont tellement

de variables que c'est pour ça que je pense que ça prend quelqu'un qui est

rapidement au dossier, oui, pour s'assurer justement, à la genèse, que les

intérêts des victimes sont quand même pris en compte, mais, à partir de là, on

lui donne une latitude de décider, là, à quel moment... Parce que, tu sais, ce

qui est raisonnable... Oui, mais c'est quoi qui est raisonnable dans cette

situation-là? Il y a beaucoup de variables qui rentrent en ligne de compte dans

ce genre de situation là. Et, à la limite, ultimement, ce qui me rassure, c'est

qu'elle a le pouvoir, la commission, de dire : Non, là, là, là, vous le

divulguez, vous le faites.

Alors, je ne vois pas de scénario où une

entreprise ne remplirait pas cette obligation-là, parce que ça suggère que la

commission cautionnerait ça, puis ça, c'est un scénario

que je n'entrevois pas, là.

M. Nadeau-Dubois : ...on est

ici dans une question de délai, hein? Il ne s'agit pas de prêter des intentions

à la commission en disant : Si elle ne rappelle pas à l'ordre

l'entreprise, ça va... Non, c'est juste... Sur ce genre d'affaires là, il y a

des pratiques d'entreprises qui prennent trop leur temps pour se protéger. Ça

existe. Ça fait que...

M. Caire :

Oui, je l'entends, mais mon collègue concédera que ces articles-là...

M. Nadeau-Dubois :

...la commission, elle, elle fait du mieux qu'elle peut dans tous les dossiers,

là, puis elle va... Tu sais, si elle juge de

bonne foi que, là, on est dans un cas où les personnes devraient être

informées... Avez-vous informé les

gens? Réponse : Non, on ne l'a pas fait. Faites-le. O.K., on

va le faire. Je veux dire, cette interaction-là prend un certain temps

qui, pendant... Puis ça, c'est des... c'est une période de temps où il y a un

préjudice qui est causé puis les gens ne sont pas au courant. Alors, c'est

juste... Ici, il y a une différence entre deux morceaux du même

article qui

m'apparaît envoyer un mauvais message.

Ça fait que, M. le

Président, on va suspendre quelques instants. Je vais déposer un amendement.

Président (M. Bachand) : ...on va suspendre quelques instants,

merci.

(Suspension de la séance à

15 h 34)

Président (M. Bachand) : À l'ordre, s'il vous plaît! La

commission reprend ses travaux. M. le député de Gouin, s'il vous plaît.

M. Nadeau-Dubois :

Merci, M. le Président. Je vais déposer un amendement à l'article 95.

Donc : Modifier le deuxième alinéa de

l'article 3.5, proposé par l'article 95 du projet de loi, par

l'insertion, après «Elle doit [...] aviser», de «, avec diligence,».

M. le Président, je

pense que c'est une bonne pratique que d'inviter les entreprises à informer

avec diligence les individus qui sont concernés par un incident de

confidentialité. J'ai eu l'occasion de l'expliquer au ministre en détail, mais

c'est important pour moi d'en faire la proposition formelle parce que, je le

répète, puis je m'arrête ensuite, c'est des situations qui ont existé au Québec

dans les dernières années, c'est des pratiques qui existent. Je pense que le législateur doit envoyer un signal

clair que ce n'est pas acceptable puis qu'on souhaite que les

entreprises agissent avec beaucoup plus, justement, de diligence quand vient le

temps d'informer les gens, non seulement la commission, c'est vraiment une

bonne chose, là, mais également les individus concernés, qu'il y a eu fuite de

leurs données personnelles. Voilà.

Président (M. Bachand) : Merci. Interventions? M. le ministre.

M. Caire :

Oui. Bien, M. le Président, je vais réexprimer mon désaccord avec mon collègue

de Gouin sur cette question-là, peut-être, deux éléments, à mon avis,

importants.

Le premier, c'est que

ce libellé-là est le même que nous avons utilisé, et qui semblait convenir à

tout le monde, là, je tiens à le préciser, avec le public. Pour moi, il n'y a

pas de raison. Quand on parle d'incident de confidentialité et de préjudice,

que l'entreprise soit publique ou privée, il faut les traiter de la même façon.

Donc, il n'y a pas de raison d'avoir cet élément-là supplémentaire pour le

privé, parce que l'événement n'est pas plus grave parce que c'est une

entreprise privée, il n'est pas moins grave parce que c'est une entreprise

publique, c'est le même libellé, d'une part. Et, non, je n'ai pas l'intention

de réouvrir les articles qui ont été adoptés.

Et, d'autre part, M.

le Président, puis je vais me r

Document details

CollectionQuebec — Committees
CitationCI 2021-05-12
Typecommittee
Volume / chapterfr travaux-parlementaires commissions ci-42-1 journal-debats CI-210512
Languageen
Formathtml
SourcePROVINCIAL
Identifier072627affe8baef402e059338b3bae90acec7585

Source file is stored in the law ingest library (html).