Public Finance — 25 May 2021 (42nd Legislature, 1st Session)

CFP 2021-05-25

Quebec — Committees

Public Finance — 25 May 2021 (42nd Legislature, 1st Session)

CFP 2021-05-25

Quebec — Committees

(Neuf heures trente minutes)

Le Président (M. Simard) : Alors,

chers collègues, bienvenue à tous. Je constate que nous avons quorum. Je

déclare donc la séance de la Commission des finances publiques ouverte.

Comme vous le savez, nous sommes réunis

virtuellement afin de procéder aux consultations particulières et aux auditions

publiques sur le projet de loi n° 95, Loi modifiant la

Loi sur la

gouvernance et la gestion des ressources informationnelles des organismes

publics et des entreprises du gouvernement et d'autres dispositions

législatives.

Mme la secrétaire, bonjour. Y aurait-il des

remplacements ce matin?

Le Président (M. Simard) : Bien. Alors,

nous allons donc, comme à l'habitude, débuter par nos remarques préliminaires. Et je cède d'emblée la parole au ministre.

Monsieur, nous vous écoutons. Vous disposez de six minutes.

Caire : Merci, M.

le Président. Écoutez, évidemment, un plaisir pour moi d'être ici. Donc, vous

me permettrez, d'entrée de jeu, de saluer

mes collègues de la

partie ministérielle, mon collègue

de La Pinière, mon collègue

de Rosemont pour cette consultation particulière sur le projet de loi n° 95,

M. le Président, projet de loi n° 95 qui est un projet extrêmement important

pour la suite des choses parce qu'il induit un changement de culture

extrêmement important. Et les consultations particulières vont être d'autant

plus intéressantes qu'on va probablement avoir plusieurs points de vue de

plusieurs sources différentes de notre société.

Et il faut toujours garder en tête que

l'objectif du p.l. n° 95 est d'induire un

changement de culture. Il nous amène vers du droit nouveau, il nous amène vers

une philosophie qui ne trouve pas énormément d'écho ailleurs, à savoir qu'on

veut maintenant considérer la donnée comme un actif gouvernemental. Et ça, ça

répond à, je dirais, une nécessité de la transformation numérique, à savoir

concilier la valorisation, l'utilisation de la donnée tout en assurant la

sécurité de la donnée en question.

Et, M. le Président, nous vivons actuellement

dans ce que moi, je qualifierais du pire des deux mondes, à savoir que la

donnée est difficilement accessible et n'est pas valorisée, valorisée au sens

d'utilisée, au sens où, très souvent, le citoyen se transforme en employé de

l'État parce que deux entités gouvernementales sont incapables de se parler, et, ce faisant, on demande à nos

citoyens de répondre à des questions pour lesquelles nous possédons la réponse,

mais, parce que nous ne nous parlons pas, nous forçons le citoyen à nous

communiquer, à de très multiples reprises, les mêmes informations. Donc, une

situation où on ne valorise pas, où on n'utilise pas la donnée, et c'est le

citoyen qui en fait les frais.

Parallèlement à ça, la sécurité, bien, M. le

Président, je veux dire, les événements des derniers jours, voire des dernières années, se passent de commentaires.

Il faut être meilleurs. Il faut rehausser notre capacité, notre expertise,

notre façon de travailler. On ne peut plus aborder la cybersécurité comme nous

l'avons fait dans les dernières années. Et

c'est aujourd'hui une question de réseau, c'est une question d'expertise, c'est

une question d'outils technologiques, c'est une question de procédures,

de façons de faire qui nécessitent qu'on change de façon importante... en fait,

je vous dirais, qu'on soit diamétralement

opposés à ce que nous faisons actuellement dans plusieurs actions du

gouvernement.

C'est très exactement

ce à quoi nous amène le projet de loi n° 95, qui s'inscrit dans une

logique, M. le Président, d'actions

que le gouvernement a posées dans les dernières années, à savoir l'élaboration

d'une politique de cybersécurité, la mise en place du Centre gouvernemental de

cyberdéfense, le déploiement des centres opérationnels de cyberdéfense

pour constituer le réseau gouvernemental de cyberdéfense, des ententes de

collaboration qu'on a avec, notamment, le gouvernement fédéral pour être

capables d'échanger l'expertise, pour être capables d'échanger de

l'information, des outils technologiques, donc cette idée-là d'avoir un réseau

qui est capable de réagir en amont de la menace mais aussi qui est capable de réagir à des attaques réussies, donc de contrer

ces attaques-là, de limiter les dégâts lorsqu'il y en a. Alors, c'est

tout ça, maintenant, qu'il faut considérer, et le projet de loi n° 95 nous

fait faire un pas de plus dans cette direction-là, un pas extrêmement

important, M. le Président.

Le projet de

loi est un projet de loi, essentiellement, d'opérations technologiques, et

c'est dans ce sens-là, M. le Président, qu'il faut l'aborder, que nous

allons l'aborder, évidemment, dans une perspective d'écoute, dans une

perspective de sensibilité par rapport aux commentaires qui nous seront faits,

bien évidemment, M. le Président, parce que,

comme n'importe quel autre projet de loi, celui-là est très certainement

perfectible. Et donc je suis en mode...

et je veux le dire aux collègues, en mode

collaboratif, en mode informatif, en mode disponible, parce que l'objectif ultime, c'est de doter le Québec

d'un État qui est capable d'assumer une transformation numérique au bénéfice

des citoyens et qui

est capable de rehausser sa capacité à protéger les informations, de quelque nature que ce soit, qui lui sont confiées et d'en

assurer la disponibilité, la confidentialité et l'accessibilité.

Donc, M. le Président, très heureux de

participer à ces consultations particulières, et je me mets, à partir de

maintenant, en mode écoute, M. le Président.

Le Président (M. Simard) : Je vous

remercie, M. le ministre. Je cède maintenant la parole au porte-parole de

l'opposition officielle, le député de La Pinière. Cher collègue.

M. Barrette : Pour une période, M.

le Président...

Le Président (M. Simard) : De quatre

minutes.

M. Barrette : Merci, M. le

Président. Alors, à mon tour de saluer et de vous saluer, M. le Président, en

case départ, évidemment. M. le ministre,

salutations à votre équipe et évidemment salutations aux collègues des

oppositions, avec qui nous allons travailler sur ce projet de loi, ainsi

qu'à leurs équipes.

C'est un projet de loi qui est court mais qui

est de très grande envergure. Je pense qu'il y a une disproportion entre l'envergure du projet de loi et sa longueur,

comme ça arrive souvent dans certaines lois. Ce n'est pas quelque chose

de nouveau.

D'entrée de jeu, je pense aussi que c'est un

projet de loi qui est nécessaire. Il est nécessaire, d'une part, parce qu'on

est en 2021. Plus que jamais, on est à l'ère de la gestion de l'information,

et, plus que jamais, il y a lieu d'en tirer le plus d'éléments possible dans

l'intérêt de la société et donc des citoyennes et des citoyens qui la

constituent.

Ayant dit ça, il est très probable qu'il y ait

certaines oppositions dans la réflexion qu'on va tenir, parce qu'évidemment on

sort d'une époque où la donnée personnelle est une donnée qui est souvent vue

comme étant un trésor individuel à ne pas partager, alors que, dans bien des

circonstances, c'est le partage qui est le trésor. C'est de ce partage-là, du

moins dans une organisation qui est celle qu'est un gouvernement, où on peut en

tirer le maximum d'éléments utiles pour la société. Donc, il va y avoir une

collision de concepts, c'est sûr qu'il va y avoir cette collision de concepts

là, et ce sera à nous de s'assurer que les protections soient en place.

Ayant dit ça, évidemment, je ne peux pas faire

autrement, et les gens le soupçonnent en m'écoutant... ne pas faire le lien

avec le projet de loi n° 64. Les deux doivent

s'arrimer. Ça ne peut pas être deux projets parallèles. Ce sont deux projets

qui, d'une certaine manière, de grande manière, sont connectés, dans leur

finalité, même, je dirais. Alors, ils doivent non seulement coexister, mais ils

doivent s'arrimer de la façon la plus précise possible, efficace possible en matière de sécurité. Et je dirais que

ce sera probablement pour moi l'élément principal ou un des éléments

principaux sur lesquels je vais m'attarder.

Je pense qu'il y a... Sémantiquement, dans le

projet de loi et dans nos propos, il faudra bien faire attention, et je le dis

d'entrée de jeu. Évidemment, pour ceux qui nous écoutent, là, valorisation, ça

rime souvent avec commerce. Alors, je ne pense pas que l'État soit ici dans un

mode de valorisation à l'enseigne du commerce. Je ne le pense pas, mais le

ministre pourra me contredire éventuellement, un peu plus tard dans nos... Mais

je pense que, de ce côté-là, il y a une prudence extrême à y avoir de façon à

ce qu'on puisse, de l'autre côté de la médaille, s'assurer que ce dont j'ai

parlé se réalise.

Alors, ce sont les angles, là, parce que j'ai

quatre minutes, et il ne me reste que quelques secondes, ce sont les angles que

je vais aborder, et en terminant, en comprenant bien que, là, il y a une

opportunité tournée vers le futur qui est de tirer le maximum d'effets

bénéfiques de l'utilisation de la donnée tout en évitant, évidemment, d'en

faire un commerce. Alors, M. le Président,

je termine là-dessus. On aura évidemment amplement de temps ultérieurement pour

élargir sur ce fond-là. Merci.

Le Président (M. Simard) :

Bien. Merci à vous, cher collègue. Et je cède maintenant la parole au député de

Rosemont qui dispose d'une période d'une minute.

M. Marissal : Avant de partir

le chronomètre, M. le Président, je voudrais juste vous dire que mon système a lâché trois fois depuis le début de nos travaux.

Je ne sais pas si je suis le seul à vivre ça. Pourtant, je suis dans l'immeuble

du parlement, à mon bureau. Je veux juste vous dire que, si d'aventure un tel

problème devait perdurer, ça va être assez compliqué d'écouter les témoins. Je

vous le dis, là, pour que ce soit su d'entrée de jeu. Avec votre permission, je

vais maintenant commencer ma minute d'intervention.

C'est un projet de loi important. Puis je salue

les collègues rapidement, parce que je n'ai qu'une minute. Évidemment, on le

prend d'un angle positif. Souvenez-vous des Russes, en 1972, qui étaient venus

pour apprendre. Moi, je... Apparemment, ça s'applique encore aux Canadiens de

Montréal, d'ailleurs, aujourd'hui, 50 ans plus tard. Moi, je suis là aussi

pour apprendre, parce qu'on a beaucoup à apprendre dans ce nouveau secteur, et

je suis là pour contribuer aussi.

Cela dit, je vous le dis

tout de suite, un peu comme le député de La Pinière, moi, quand j'entends

«actif», «valorisation», il y a des petites

lumières rouges qui s'allument dans ma tête. Non, je n'entends pas des voix, mais j'ai des alertes rouges dans

ma tête, qui disent : Attention! C'est un actif qui appartient aux

citoyens, et le gouvernement en est le

dépositaire, non pas le propriétaire. Alors, je vais lancer, moi, ma réflexion

sur ce projet de loi là sur cette base-là mais avec beaucoup d'ouverture

d'esprit.

On a déjà fait des projets de loi, là,

n° 14, n° 64, n° 95, non, ce n'est pas les billets chanceux

d'une loterie, c'est des projets de loi qui vont tous dans la même direction,

depuis que le gouvernement est au pouvoir. Mais on a beaucoup de travail à

faire pour s'assurer qu'on préserve cette précieuse richesse que sont nos

données personnelles, mais, je le répète, là, pour que ce soit clair,

j'entreprends ces travaux avec beaucoup d'ouverture d'esprit. Merci.

Président (M. Simard) :

Merci à vous, cher collègue. Alors, d'ici la suspension de nos travaux cet

avant-midi, nous recevrons deux

intervenants. Et nous commençons par M. Steve Waterhouse. Monsieur,

êtes-vous bien avec nous en ce moment?

M. Waterhouse (Steve) : Oui, M. le Président.

Le Président (M. Simard) : Super!

Heureux de vous accueillir. Alors, pour les fins de notre procès-verbal,

auriez-vous l'amabilité de vous présenter à nouveau? Je dis «à nouveau» parce

que, bien sûr, vous êtes un habitué de notre commission.

M. Waterhouse (Steve) :

Certainement, monsieur. Je suis Steve Waterhouse, un ancien officier de

sécurité informatique au ministère de la Défense nationale et chargé de cours

au microprogramme, en maîtrise, à l'Université de Sherbrooke en protection de

l'information, au volet prévention.

Président (M. Simard) :

Merci. Alors, nous vous écoutons. Et vous savez que vous disposez de

10 minutes.

M. Waterhouse (Steve) : Merci, M. le

Président. MM. les élus, merci. C'est une opportunité rêvée de partager ça avec vous alors que le présent projet de loi n° 95 est plus que

nécessaire, il est primordial, comme j'entendais d'entrée de jeu.

Témoins récemment de toutes ces fuites de données, collectivement, nous nous

demandons à quand cesseront ces fuites, comment peut-on les prévenir.

En premier lieu, j'ai pour mon dire, c'est de

réaliser qu'appliquer le principe de sécurité par l'obscurité n'a plus sa place au XXIe siècle. Comme dans tous

les plans de protection et dans n'importe quel contexte, il faut connaître ce que l'on veut protéger et contre quoi.

J'apporte souvent le point que les évaluations de menaces et des risques, les

EMR, sont la base des prises de décision que tous les dirigeants, en fait, à

n'importe quel niveau, pratiquent sur une base régulière.

Le cyberrisque, quant à lui, nécessite une

attention particulière, car il en est suffisant... il en suffit de peu pour créer un événement malheureux de perte de

données, qui en résulte souvent à des vols d'identité ou des demandes de

rançon.

Il est reconnu, dans l'entreprise privée, qu'à

bien des égards la classification d'information est réalisable en sept étapes,

c'est-à-dire réaliser une évaluation des risques liés aux données

sensibles, développer une politique de classification

formalisée, découvrir l'emplacement de vos données, catégoriser les types de

données, identifier et classer ces données, activer les contrôles de prévention

et contrôler et maintenir les mesures.

Sept

étapes appliquées globalement par le Conseil du trésor seraient à être reprises

et travaillées à chacun des ministères, selon moi, afin qu'ils précèdent...

procèdent, pardon, individuellement à leurs propres évaluations selon leurs

missions. À

titre d'exemple, le MAPAQ n'a pas autant de données que le ministère

de la Santé et des Services sociaux à protéger et gérer, mais il doit appliquer

quand même les mêmes règles de marquage d'information en sa possession.

L'administration publique s'est dotée d'une référence de

base pour la classification des actifs informationnels au Québec, en

2016, appelée Guide de catégorisation de l'information ou, son

sobriquet, PR-057, qui, à mon sens, n'est

nullement le format et l'outil pour effectuer efficacement l'exercice de la

classification à proprement dit. De procéder avec une évaluation par la

disponibilité, l'intégrité et la confidentialité de base est un début mais

n'est nullement pratique dans sa mise en

application des quatre niveaux de... de sensibilisation, pardon, des données

adoptés au PR-057, surtout

dans l'identification des données sensibles selon leur évaluation.

Les provinces de l'Ontario, de la Saskatchewan, de la

Colombie-Britannique, de l'Alberta, du Nouveau-Brunswick et du Yukon ont

produit une politique de classification de l'information en inspiration du

modèle du gouvernement fédéral, en

annexe A du présent mémoire, depuis 2017.

Une sorte d'uniformité dans les pratiques de classification facilite le partage

des trucs et astuces entre les provinces et le fédéral. Du moins, il facilite

l'implantation des cadres.

Et récemment les

organisations qui utilisent la suite Microsoft Office 365 peuvent

programmer les niveaux de confidentialité et étiquettes de rétention en

fonction des stratégies et des politiques dédiées. L'idée est d'approcher le

besoin de classifier adéquatement pour que ce soit rapide et efficace tout en

appliquant une forme de prévention de diffusion non

autorisée des données, par la vocation de prévention de pertes de données, en

anglais, le «data loss prevention», vers l'extérieur du gouvernement du Québec.

Il est important d'apporter, dans cette politique, comment

les données seront protégées, en traitement, composées ou modifiées, au

repos, dans l'entreposage, en transit, donc dans la transmission de celles-ci,

et de quelle manière les données physiques et électroniques seront détruites,

en considération de leur niveau de classification, à la fin de leur vie utile.

À

titre d'exemple,

depuis plusieurs années existe un moyen de transmission des courriers

électroniques sécuritaire via une infrastructure à clé publique au ministère de

la Justice du Québec. Cette façon de faire pourrait servir l'ensemble du

gouvernement, voire même avec le citoyen, lorsque le projet d'identité

numérique sera à terme et mature. De cette façon, les informations en transit

demeureraient confidentielles, un risque de fuite de moins, et adresseraient le

besoin de signature numérique tel que mentionné dans les notes explicatives du

présent projet de loi.

Dans ce projet de loi n° 95, il serait approprié

d'adresser comment les contrats devraient exiger la cybersécurité pour

tout développeur, agence qui gère les données citoyennes afin d'éviter les

situations récentes comme avec le portail des garderies 0-5 ans et du portail

Clic Santé. De ces situations, à qui revient la responsabilité de la posture de

sécurité, voire la protection des données

citoyennes de ces contractés? Les policiers pourront-ils prendre les

dépositions des citoyens lorsqu'une plainte ou une divulgation pour

fuite d'information leur est apportée?

Un exemple, comment c'est simple, à

l'annexe B... présente une page, un tableau synthèse pour guider les

contractuels, tout comme les fonctionnaires, à aller dans ce sens. La majorité

des développeurs avec des projets similaires,

ci-haut mentionnés, sinon pas tous, n'ont pas ou très peu de ressources en

cybersécurité et documentent très peu les politiques publiques de

protection des renseignements personnels et protection à la vie privée.

Merci à

nouveau pour cette opportunité d'échange avec vous. Je suis maintenant

disponible à répondre à vos questions.

Le Président (M. Simard) : Merci à

vous, M. Waterhouse. Alors, je cède maintenant la parole au ministre, qui

dispose de 16 min 30 s pour sa période d'échange.

Caire :

Merci, M. le Président. Bien, d'abord, merci beaucoup, M. Waterhouse, de

participer à cet exercice. Vous êtes un expert reconnu dans l'espace

public, donc je pense qu'aujourd'hui les parlementaires vont avoir un grand

bénéfice d'échanger avec vous.

D'entrée de jeu, puis ce n'est pas une question

piège, là, parce que le gouvernement du Québec a sorti un schéma de

catégorisation des données, justement... Parce que moi, je suis à la même

enseigne que vous, je trouve qu'on doit...

en fait, je suis convaincu qu'on doit cesser de catégoriser la donnée par celui

qui l'utilise, parce que sinon une même donnée utilisée par la Santé

devient protégée par tous les régimes de protection, mais, si elle est utilisée

par le Tribunal administratif du logement,

elle devient publique, et tout le monde peut s'en servir tout à fait légalement,

sans contrainte. Donc, c'est un peu schizophrénique comme façon de faire. Et

moi, je dis qu'on est à l'ère où on doit réfléchir et que la catégorisation de

la donnée doit se faire sur la base de sa sensibilité et de sa valeur et non

pas sur la base de celui qui s'en sert.

Maintenant, nous avons déposé à la Commission

des institutions le modèle de catégorisation en sept niveaux, comme vous le

prescrivez. Je ne sais pas si vous avez eu l'occasion de le voir. Et, si oui,

j'aimerais ça avoir vos commentaires là-dessus.

M. Waterhouse (Steve) : M. le

ministre, non, je n'ai pas eu l'occasion de voir et consulter ce document-là. Et

j'ai pourtant cherché publiquement, avec les accès, donc, publics que j'ai,

mais rien n'a transpiré dans ce sens, si jamais il a été publié, ce qui indique

tout bonnement qu'il n'a pas été catégorisé, indexé, là, par les moteurs de

recherche, évidemment.

Mais ça serait très intéressant parce que...

Est-ce que c'est trop d'avoir sept niveaux de classification, alors que

l'ensemble des provinces que j'ai mentionnées tout à l'heure, ils ont adopté

quatre niveaux, tout simplement, pareil

comme dans le PR-057, mais en relation avec le modèle du gouvernement fédéral

de protégé A, B, C et public comme types de niveaux de sécurité?

Caire :

Bien, c'est pour ça que j'aurais été intéressé à avoir vos commentaires

là-dessus. Puis, ceci étant dit, cette commission

parlementaire n'est pas la fin des échanges, donc je serai très heureux d'avoir

vos commentaires là-dessus, effectivement.

Je vais vous amener

peut-être sur un autre sujet, parce que je pense que, sur le mémoire tel que

vous le déposez, je ne peux pas être plus d'accord que ça, là, puis, tu sais,

on va se parler entre convertis, mais j'aimerais vous amener peut-être sur

votre passé dans une organisation chargée de la cybersécurité. Le projet de loi

n° 95, évidemment, va se baser sur la politique de

cybersécurité du gouvernement du Québec. On tend à déployer le réseau. Donc, le

vaisseau amiral est le Centre gouvernemental de cyberdéfense, mais chaque

ministère se dote d'un centre opérationnel de cyberdéfense. Donc, l'idée, c'est

d'avoir un réseau.

Évidemment, et on

nous a fait le commentaire, puis je veux vous entendre là-dessus, la

gouvernance, c'est une gouvernance de type militaire. Parce que la prétention

que j'ai est à savoir que, quand on parle de cyberdéfense, bien, évidemment, on

parle de procédures, on parle... les fameux SOP, là, qu'il faut avoir, on

parle... qu'est-ce qu'il faut mettre en place comme mesures de protection,

comment on doit réagir en amont, en aval d'une attaque, et tout ça. Le

maître-mot, c'est le temps d'intervention. Plus ce temps est court, et plus

l'intervention est efficace. J'aimerais vous entendre

là-dessus. Est-ce que vous êtes plutôt du type : Oui, une gouvernance

militaire ou vous dites : Non, je pense que... Parce que tout à l'heure

vous parliez, là, de chaque ministère et organisme qui devrait catégoriser sa

donnée. Êtes-vous du type plutôt... de dire : Non, il faut laisser chaque

organisation s'occuper de sa sécurité? Comment vous, vous voyez ça, cette

organisation-là?

Waterhouse (Steve) : Bien, M. le ministre, c'est de la musique à mes

oreilles, de la façon que vous l'apportez, parce que je prône dans le même

sens. Et, quand j'ai commencé avec la réseautique en 1994, 1995, les réseaux

s'installaient au sein des différents ministères, au fédéral, et tout était à

bâtir, un peu comme on est à l'étape, présentement... en discussion de cette

commission.

je suis d'avis qu'il faut mettre en place une façon unifiée d'adresser le

cyberrisque. C'est perdant... C'est perdu d'avance, je devrais dire, si tous

les ministères commencent à faire une interprétation du cyberrisque à son

niveau. Il faut qu'ils le fassent, oui, mais en unisson avec la politique

centrale, qui, à ce moment-là, va donner les efforts qui vont tendre à la même

direction. Sans quoi, ce sont tous des maillons faibles qui vont se tenir

ensemble, et ce n'est qu'une question de temps avant qu'ils se fassent

exploiter, comme c'est présentement la situation.

oui, je suis dans le sens que ça devrait être une forme empirique, oui, pour

dire : Avec des procédures, des façons de faire à la militaire, comme on

dirait. Cependant, il faut qu'il y ait un changement profond de culture comme

vous avez dit d'entrée de jeu. S'il n'y a pas cette culture-là de dire que la

menace, elle est omniprésente 24/7, qu'on est sous attaque présentement, au

moment où est-ce qu'on se parle, bien, les gens ne réaliseront pas qu'une

grande fin de semaine de trois jours, bien, ce n'est pas vrai qu'il n'y aura

pas d'attaque. Les belligérants, les factions en opposition le savent très bien,

savent quand est-ce qu'on dort, savent quand est-ce qu'il y a des congés, et ce

sont les moments d'opportunité qu'ils ont pour pouvoir, à ce moment-là, tenter

de pénétrer le système et d'exploiter cette information-là.

Caire :

Merci. Un autre objectif du projet de loi n° 95, qui

est un changement de culture assez profond... Puis j'écoutais les collègues

puis je suis tout à fait d'accord avec eux, de dire : La donnée appartient

aux citoyens, et le gouvernement du Québec en est le dépositaire. Maintenant,

ce n'est pas la réalité législative au Québec. La réalité législative au Québec,

c'est : le citoyen est propriétaire de ses données, mais chaque organisme

qui collecte la donnée en est le détenteur, et en a la responsabilité, et, je

dirais même, n'a pas, de prime abord, la possibilité de le partager. Donc, on essaie d'induire un changement

de culture qui dit : Effectivement, la donnée, elle appartient aux

citoyens. Ça, je pense que, là-dessus, personne ne va avoir de longs débats.

Maintenant, quand

c'est collecté par un organisme qui opère au nom du gouvernement du Québec ou à

l'intérieur du gouvernement du Québec, il

devient donc la responsabilité du gouvernement d'en assurer, oui, la protection

mais aussi la mobilité, la valorisation, ce qui permet à un organisme de

réutiliser la donnée plutôt que de la collecter et donc de surmultiplier les

bases de données, et donc d'éclater complètement les centres, les sites où ces

données-là sont conservées, conservées avec une expertise à géométrie variable,

avec des moyens techniques et matériels à géométrie variable et donc qui

augmentent significativement le risque que ces données-là fassent l'objet d'une

fuite.

Donc, la philosophie

qui est induite par le projet de loi n° 95 est de dire :

On va instituer des sources de données, donc

des organismes qui seront mandatés par le gouvernement pour collecter certains

profils de données qui seront partageables dans le respect des lois. Et

j'écoutais le député de La Pinière tantôt et je ne peux pas être plus

d'accord avec lui que ça, il est clair que nos lois sur les protections des

renseignements personnels doivent être mises au

goût du jour. Ça, c'est le p.l. n° 64, là, mais, le p.l. n° 95, son rôle est de dire, que... dans le respect de ces lois-là, qui

peut avoir accès à quoi et dans quelle forme aussi, parce que, quelquefois, il

n'est pas nécessaire de communiquer un renseignement personnel, on peut

simplement confirmer un état et sans

communiquer le renseignement personnel.

Donc, c'est vraiment

ça, d'avoir des sources de données officielles qui vont s'échanger des

informations lorsque c'est requis par une prestation de services, dans le

respect des lois actuelles, mais surtout en ayant cette capacité-là augmentée

de sécuriser l'information, parce qu'il n'y aura pas surmultiplication des

sites. Donc, ça, c'est la philosophie. J'aimerais ça vous entendre là-dessus,

M. Waterhouse. Comment vous, vous voyez ça? Est-ce que vous voyez des lacunes à

cette façon de faire là, des avantages? Comment vous abordez ça, vous?

M. Waterhouse

(Steve) : Bien, M. le ministre, premièrement, je suis d'accord avec

vous, il faut que ça soit dans le respect du citoyen, parce que, présentement,

le citoyen est échaudé avec les multiples fuites de données internes, au gouvernement du Québec, comme

à l'externe, avec un paquet de compagnies comme on en entend à chaque

semaine. Et le citoyen veut tout simplement s'assurer qu'à chaque soir qu'il se

couche il n'y aura pas, le lendemain matin à la une du journal, une fuite

d'informations qui va, à ce moment-là, lui peser sur les épaules, encore une

fois, pour les prochaines 20, 30, 40, 50 années en amont.

Devant cette

possibilité-là, c'est certain que plus qu'il y a de disparités dans la façon de

gérer la donnée, comme on disait tout à l'heure, avec la classification, bien,

plus il y a de moyens qui ne seront pas mis en place pour protéger adéquatement

la sensibilité de ces données. Prenons, par exemple, lorsqu'il y a des

contrats, comme on parle... on a

parlé récemment, avec les différents fournisseurs, et qu'ils doivent... du

donneur d'ouvrage, exécuter une tâche x, mais qu'il n'y a pas de

supervision quant à la réalisation pour effectuer des vérifications d'usage une

fois le projet complété. Est-ce que ça rencontre toutes les normes et est-ce

que ça respecte aussi la sécurité, l'intégrité et la disponibilité qui est

attendue d'un service gouvernemental? Si ça, c'est toujours absent des contrats

qui sont donnés à l'extérieur, parce que l'expertise est là, il ne faut pas se

le cacher, bien, c'est certain qu'il y a nécessairement un gros potentiel de fuite de données, si ce n'est

pas pour dire de mise à risque des données citoyennes, qu'il soit à

l'extérieur ou à l'interne du gouvernement du Québec.

Caire : Oui, bien, merci beaucoup pour cette réponse-là,

mais je veux quand même vous amener peut-être un petit peu plus loin, parce qu'on est vraiment au niveau de la

configuration de comment on peut s'échanger des données.

Et allons-y sur la

base des contrats dont vous parlez. Est-ce que ces contrats-là nécessitent

implicitement ou explicitement que des données soient collectées? Est-ce que ce

n'est pas la première question qu'on devrait se poser? Parce que

malheureusement, dans le modèle actuel, lorsqu'il y a prestation de services,

le réflexe est de collecter une donnée que l'on possède déjà.

Prenons l'exemple de

Place 0-5 ans. Il n'y avait pas d'information là-dedans qui n'était pas connue

du gouvernement du Québec. Donc, est-ce que cet organisme-là avait besoin de se

faire le collecteur et le dépositaire d'autant

d'informations que le gouvernement possédait déjà? C'est un petit peu dans ce sens-là que je pose ma question,

parce que, si on limite la collecte de données, si on limite le nombre de sites

où une même donnée va se retrouver entreposée, est-ce qu'on ne limite pas du

même coup les risques qui sont inhérents aux fuites de données? C'est un petit

peu ça, le sens de ma question.

M. Waterhouse

(Steve) : Bien, tout à fait, je réponds à la positive de votre question.

Et c'est tout simplement d'établir des moyens techniques par lesquels il y a

entente et collaboration entre le donneur d'ouvrage et l'exécutant. Ça va de

soi. Maintenant, est-ce que les systèmes, à l'intérieur des différents ministères,

qui vont à l'extérieur sont prêts à recevoir une connectivité de l'extérieur de

manière sécurisée permettant justement de puiser ou échanger des données selon

le type d'application?

Mais j'ai pour mon

dire, M. le ministre, que toute application développée à l'externe devrait

revenir à l'intérieur, sur l'infrastructure du gouvernement, pour ainsi assurer

la pleine confidentialité de toutes les données qui seraient utilisées. Ça

serait beaucoup plus sécuritaire, à mon sens, de le pratiquer de cette façon-là

plutôt que de dépendre que l'entité vers laquelle on a demandé une tâche, une

exécution ou un travail x... bien, qu'elle respecte en tous points cette

façon-là. Parce qu'on a épluché plusieurs de ces fournisseurs, et très peu

respectent les fondements de base de la cybersécurité. Parce qu'eux, ils

produisent tout simplement un produit, un logiciel, peu importe l'outil, pour

être, à ce moment-là, disséminé, puis il y en a qui le font de façon très

cavalière. Alors, c'est pour ça que je réitère

que ça devrait être ramené à

l'intérieur du gouvernement pour que ça soit bien pris en charge, supervisé et encadré.

Caire :

Bien, en fait, il y a deux éléments, dans votre réponse, que je voudrais

discuter ou que je voudrais explorer avec vous peut-être de façon plus précise.

Le premier élément, c'est l'accès à l'information. Le deuxième élément, c'est

l'utilisation d'applications.

La politique de

cybersécurité — puis,

bon, on ne se le cachera pas, là, M. Waterhouse, là, que vous avez

collaboré à l'élaboration de la politique de cybersécurité, donc je pense que

vous la connaissez bien — prescrit

effectivement qu'avant de déployer une application ou de mettre en ligne un

site on devrait vérifier l'état de sécurité, le fameux «security by design»,

là, qui est prévu par la politique de cybersécurité. Je ne vous le cache pas

qu'il est actuellement appliqué à géométrie variable, là. Mais ça, c'est effectivement

un des rôles du Centre gouvernemental de cyberdéfense de s'assurer que ça,

c'est fait.

Donc,

ce que vous dites, c'est que, dans le

fond, quand une entreprise

signe une entente avec le gouvernement,

on devrait traiter ces systèmes comme des systèmes à être déployés. Donc, il

faudrait les tester, il faudrait s'assurer qu'ils sont sécuritaires, dans un

premier temps. Ça, c'est ma question... si j'ai bien compris ce que vous dites.

Puis, dans un

deuxième temps, ce que vous dites, ce n'est pas tellement qu'il faut négocier

des paramètres de sécurité avec les

entreprises mais de discuter de paramètres d'accès aux systèmes du

gouvernement, qui, eux, seraient évidemment préjugés sécuritaires.

Est-ce que j'ai bien compris, là, ce que vous nous dites?

M. Waterhouse

(Steve) : Bien, je vais le repréciser. Dans un premier temps, les

exigences du ministère devraient faire, à ce

moment-là, office d'obligation que... L'exécutant devrait se conformer, parce

que le gouvernement apporte, à ce

moment-là, des données qui sont sensibles, sont réputées sensibles, donc plus

sensibles... qu'eux travaillent des données publiques. À ce moment-là,

vous serez d'accord comme moi que c'est d'appliquer toujours les mesures les

plus contraignantes selon la sensibilité qui est à traiter.

Donc, dans un premier

temps, ce serait peut-être d'avoir des systèmes de développement qui seraient

soit parrainés par le gouvernement ou, du moins, rendus sécuritaires, aux

normes du gouvernement, hébergés chez l'exécutant ou à l'intérieur du

gouvernement, reste à définir, mais il reste toujours bien... que le

gouvernement doive avoir son mot à dire sur où le développement, le traitement

de l'information sera fait, et par la suite comment est-ce que cette information-là

doit être interprétée et lue. Donc, si...

Puis,

à l'annexe B, c'est pour ça que je l'apportais, ce petit résumé là qui...

c'est l'agence de transport CATSA, à l'aéroport, que, eux, bien, ils répondent

des normes du gouvernement fédéral et ils ont mis une façon assez simple

de résumer ce qu'ils doivent respecter en termes de traitement d'information,

l'acheminement, l'archivage, etc. Et, si ce genre d'annexe là est apporté, en

exemple, là, vers les exécutants d'un contrat : Bien, voici les exigences

que le gouvernement du Québec s'attend de vous... Et ça, il faut que ce soit

imposé, il ne faut pas que ce soit suggéré, parce que, si c'est suggéré, c'est

clair qu'ils vont en disposer. Ils vont aller le chemin le plus court pour

accomplir la tâche, pour se faire payer rapidement mais...

Caire :

D'où l'idée de le mettre dans les clauses contractuelles.

M. Waterhouse (Steve) :

Définitivement. Puis c'est ça que j'apportais dans les notes d'entrée, parce

que, si ce n'est pas présent, même s'ils le disent haut et fort : Oui,

oui, oui, on est pour les bonnes vertus, on s'attend de toujours protéger la cybersécurité, on sait que c'est important, mais

qu'il n'y a personne qui est impliqué, en termes de métiers de

cybersécurité, dans les organisations, c'est certain que ça va passer à côté,

puis on a des résultats comme on voit dans les journaux.

Caire : O.K. Et,

dans les clauses contractuelles, au fond, ce que vous nous dites, c'est qu'il

serait prescrit qu'on doit respecter les

normes, les standards et les politiques du gouvernement. Donc, vous n'y allez

pas de façon méta, à savoir vous devez avoir telle ou telle application.

Ce que je veux dire, c'est qu'on ne serait pas à l'étape de dire : Pour

faire affaire avec le gouvernement, vous devez utiliser tel ou tel type de

système. On est vraiment, vous le dites, dans un sens plus large.

M. Waterhouse (Steve) : Il faut. Il

faut, parce qu'à ce moment-là, comme on dit en anglais, ça va être

«future-proof», ça va être à l'épreuve du temps. Et, si vous précisez, au

moment précis d'aujourd'hui, une telle méthode,

un tel outil, bien, dans cinq ans,

six ans, si ce n'est pas vous qui êtes encore en poste, votre successeur,

il aura oublié comment ça a été fait, et, à ce moment-là, ça devient une

méthode ou un moyen qui est vétuste et qui n'est plus à jour. Et, à ce

moment-là, ils vont respecter la

norme, c'est écrit noir sur blanc, mais ils vont être en deçà des normes

au moment où est-ce que ce sera utilisé. Ça fait que c'est pour ça que c'est de

le mettre selon les règles en vigueur...

Le Président (M. Simard) : En

conclusion.

M. Waterhouse (Steve) : ...de telle

référence, le plus large possible.

Caire : M. le

Président, est-ce que je comprends que mon temps est expiré?

Le Président (M. Simard) : Tout à

fait. Et vous aviez d'ailleurs 17 min 30 s.

Caire :

16 minutes?

Le Président (M. Simard) : Non, vous

aviez 17 min 30 s parce que M. Waterhouse n'avait pas pris

tout le temps qui lui était imparti, donc nous l'avons réparti dans chacun des groupes

parlementaires. Alors, vous avez écoulé votre temps.

Caire : Alors,

permettez-moi de remercier M. Waterhouse pour cette très intéressante

conversation.

Le Président (M. Simard) : Très

bien. Conséquemment, puisque le député de René-Lévesque ne sera pas présent, du

moins dans le cadre de la première intervention, y aurait-il consentement afin

que nous puissions répartir équitablement entre les deux groupes d'opposition

les 2 min 45 s qui lui étaient allouées?

Caire : Consentement.

Le Président (M. Simard) : Y a-t-il consentement

de tous les collègues?

Des voix : Consentement.

Le Président (M. Simard) : Très

bien. Ce qui ferait que, puisque vous aviez déjà un peu plus de temps que prévu également pour l'opposition, grosso modo, je calcule à vue d'oeil en

regardant mon secrétariat, vous disposeriez, M. le député de La Pinière,

d'environ 13 minutes.

M. Barrette : Ah! 13 minutes?

Président (M. Simard) : Bien

oui. Vous ne pouvez pas dire qu'on n'est pas généreux avec vous ce matin.

M. Barrette : Bien, vous êtes d'une

grande générosité. Je vais le prendre puis j'en suis très heureux. Alors,

allons-y. Alors, bonjour, M. Waterhouse.

M. Waterhouse (Steve) : M. le député.

M. Barrette : Bien, bienvenue, évidemment,

à cette commission-ci. Écoutez, je vais... pour le bénéfice de ceux qui nous écoutent, je vais quand même

établir une chose. Je ne pense pas que ça ait été établi précédemment. Le ministre nous a informés que vous aviez été consulté pour

la rédaction ou, du moins, la réflexion qui a mené à la rédaction du projet

de loi n° 95. C'est exact?

M. Waterhouse (Steve) : Bien, au

même

titre que, présentement, je présente devant vous.

M. Barrette :

Non, non, je comprends, mais c'est parce que c'est important pour les gens qui

nous écoutent de savoir que vous avez participé à la rédaction du projet de

loi. Ce qui ne me dérange pas du tout, là.

Waterhouse (Steve) : Bien,

je n'ai pas participé à la rédaction du projet de loi, M. le député, là, seulement à la politique...

Caire : C'est à la politique

de cybersécurité, M. le député.

Président (M. Simard) : M. le ministre, pour l'instant, la parole ne vous appartient pas. La parole

n'appartient qu'au député de La Pinière. Monsieur, veuillez poursuivre.

M. Barrette : Ce n'est pas grave,

M. Waterhouse. C'est simplement pour établir que vous avez été dans la

game, si vous préférez, là. Je ne veux pas vous prêter ni d'intentions ni de responsabilité.

Ça fait mon affaire que vous... Vous avez été là pendant le processus qui a

mené le ministre à déposer son projet de loi. Parce que, quand je lis votre

mémoire, votre mémoire est quand même critique, de façon significative, de la

situation actuelle.

M. Waterhouse (Steve) : Oui.

M. Barrette : Bon. Vous considérez,

quand je lis votre mémoire, que la situation actuelle en matière de... pas

juste de cybersécurité mais en matière de sécurité au sens global du terme...

qu'elle laisse à désirer. Et ce n'est pas une critique du gouvernement actuel

ni des précédents. C'est l'État qui est de même. L'État est rarement

contemporain dans sa gestion des données. Ça, on va dire ça comme ça. C'est ce

que vous constatez à la grandeur du gouvernement. Donc, il y a lieu d'agir.

M. Waterhouse (Steve) : Oui,

monsieur. C'est le constat aussi de d'autres professionnels de la cybersécurité

en province aussi.

M. Barrette : C'est d'autant plus

intéressant d'avoir ce bout de conversation là qu'on arrive avec un projet...

on a actuellement, comme je l'ai dit dans mon introduction, deux projets

de loi, là, qui traitent de sécurité des données ou de gestion de la donnée. Il

y a le 64, il y a le 95. Manifestement, il était

temps d'agir, parce qu'on n'est pas très, disons, à date dans nos standards de

gestion de la donnée. On s'entend là-dessus.

M. Waterhouse (Steve) : Tout à fait.

M. Barrette : Bon. Un coup que j'ai

dit ça, là, quand j'ai lu votre mémoire, la première réflexion qui m'est venue

à l'esprit est la suivante, puis là je vous demande votre opinion, vous avez vu

le gouvernement, vous avez été consulté pour une

partie de la cybersécurité...

je suis obligé de conclure, à la lecture de votre mémoire, que jamais, au grand

jamais, la loi n° 95, même si elle est adoptée,

par exemple, d'ici trois semaines, ne devrait être mise en application

tant que ce que vous avez évoqué dans votre mémoire n'a pas été corrigé.

M. Waterhouse (Steve) : Bien, c'est

le but de la présente discussion, je crois, M. le député, et j'espère qu'elle

sera considérée, ce que j'apporte, et les autres qui me suivront apporteront

aussi comme réflexions, parce que c'est important, à ce moment-ci, de bien

redresser qu'est-ce qui n'est pas en place et de mettre les jalons qui sont nécessaires à tracer le chemin de demain. Parce

que, présentement, oui, le gouvernement, il est 20 ans en arrière, M. le

député, et, s'il y en a qui ne croient pas ça, bien, désolé, là, je vous

l'apporte en réflexion, parce que le gouvernement du Québec comme d'autres

aspects gouvernementaux à travers le pays n'ont pas suivi l'évolution

technologique, et elle va d'une vitesse à grand V. Et, si personne ne met,

justement, un chemin, des balises avec lesquelles s'aligner pour le futur,

bien, c'est certain, le gouvernement du Québec sera toujours à la remorque des

événements et non pas un leader en avant.

M. Barrette : Donc, je comprends

votre réponse, là. Elle va dans le sens que... dans le même sens que moi, mais

moi, je vais un pas plus loin, là. Le pas plus loin, c'est qu'avant de mettre

des données, 95, là, ce dont on parle aujourd'hui, va mener à, mettons... on va

résumer, là, on va avoir une espèce de hub où la donnée va se retrouver ou, du

moins, va transiger. Ce que vous nous dites, là, et ce que je dis, là, c'est

qu'avant que quoi que ce soit circule dans ce hub-là, là, il va falloir que

tout au complet soit mis en place, complètement et non partiellement. Est-ce

qu'avec ça vous êtes d'accord ou non?

M. Waterhouse (Steve) : Je suis

d'accord, M. le député, parce que, sinon, ça va créer des maillons faibles, et

ils seront un autre élément de risque et de contention.

M. Barrette : Parfait. On

s'entend là-dessus. J'ai bien compris votre mémoire et votre pensée.

Maintenant, quand je lis votre mémoire, et vous

en avez vous-même fait... vous y avez fait référence dans l'échange que vous venez d'avoir avec le ministre,

je comprends que vous avez établi, dans votre mémoire, un maximum. Et

même le fédéral n'est pas au maximum. Est-ce que j'ai bien compris?

Waterhouse (Steve) : M. le député, je ne comprends pas le maximum que

vous référez.

M. Barrette :

Bien, vous avez mis les... Dans la catégorisation, par exemple, là, vous avez

mis un certain nombre de catégories. Sept, de mémoire. Vous avez constaté qu'au

fédéral il y en a quatre. C'est dans ce sens-là. Est-ce que, quand vous, vous

parlez d'un certain nombre de catégories, pour prendre cet exemple-là, il est absolument nécessaire... Est-ce que

le fédéral, ça devient un point de référence qui est un cran en dessous de ce

qu'on devrait faire, ou c'est le maximum

que personne n'atteindra jamais dans le public, ou est-ce qu'à l'inverse, à l'inverse, on se contente d'un minimum?

M. Waterhouse

(Steve) : Oui, je comprends votre question maintenant. Ayant évolué

avec le système fédéral, puis c'est quand même un modèle mature d'une

cinquantaine d'années, il y a trois niveaux qui ne sont pas d'intérêt national

et trois niveaux d'intérêt national. Et ça, cette norme-là, avec laquelle les

autres provinces, je mentionnais, se sont inspirées, d'avoir un minimum, puis

ça, c'est dans l'industrie privée aussi, ça se passe comme ça, quatre niveaux, trois niveaux, c'est pas mal

la norme qui est établie. Ça se veut, à ce moment-là, de vraiment mettre

des catégories minimales pour, à ce moment-là, identifier qu'est-ce qui est

critique de qu'est-ce qui l'est moins pour appliquer les bonnes mesures.

on en met plus pour être capable de vraiment granulariser la classification de

ces données-là en importance et en sensibilité, surtout, bien, peut-être

que ce sera trop onéreux d'en mettre sept versus quatre, trois ou cinq,

peut-être. C'est un exercice qui est à revoir. Et, comme le ministre me le

mentionnait tout à l'heure, le ministre Caire, bien, j'aimerais bien ça voir ce plan de sept catégories, qui serait

intéressant à travailler, mais j'ai pour mon dire que quatre, c'est quand même, à date, une norme, appliquée par

toutes les autres provinces mentionnées plus tôt, qui ferait en sorte

qu'on va faire un travail de fond très intéressant.

M. Barrette :

Est-ce que je dois comprendre que, dans votre esprit, le niveau de sécurité est

équivalent selon le... pour chacun des niveaux et que c'est la

granularisation qui change en passant de quatre à sept?

M. Waterhouse (Steve) : Fort

probablement. Il faudrait que je voie en détail les sept classifications

qui sont énumérées ici, mais, définitivement, il faut qu'il y ait rattaché, à

ce moment-là, importance de la donnée versus niveau 4,

versus niveau 5, 6 et 7, etc., plus quelles sont les mesures à appliquer

pour la protéger, cette donnée-là, en transit, en repos, en destruction.

C'est tout ça qui vient faire en sorte... Plus qu'il y a de niveaux, plus ça

devient complexe à gérer dans le temps. En

mettre quatre, niveaux, à date, c'est très simple à respecter, mais, quand on

parle de sept, bien, à ce moment-là, il va falloir s'équiper pour

travailler plus longuement.

M. Barrette :

Donc, vous, vous liez, et ça, ça a un impact dans toute décision

gouvernementale... vous liez un coût aux niveaux en question. Et plus...

M. Waterhouse

(Steve) : Définitivement.

Barrette : Bon. Et puis là je ne sais pas dans quel ordre, là, vous

les mettez, là. Le plus coûteux, ça doit être 1, j'imagine, ou 7, je ne

le sais pas, là.

M. Waterhouse (Steve) :

Bien, le plus sensible... En fait, l'élément le plus sensible, admettons, les

stratégies du cabinet du premier ministre,

bien, il faut-tu qu'elles soient... présentement, devraient-elles être

classifiées au même

titre que le

rapport d'impôt d'un citoyen? La réponse est non. Donc, comment est-ce qu'on

protège les secrets cabinet, si on peut juste interpréter ça comme ça

pour l'instant, pour l'exemple, et quel moyen de cryptographie on va appliquer?

Quel moyen pour transporter l'information entre deux personnes? Est-ce qu'un

courrier électronique normal est suffisant?

La réponse, c'est non. Bon, bien, avec quels moyens qu'on protège cette

transmission? Et, après coup, c'est

quoi, la durée de vie d'une donnée secret cabinet? Est-ce qu'elle doit être

archivée? Si oui, comment, combien de temps, etc. Il y a toutes des

politiques comme ça. Les sous-politiques doivent être dérivées pour, à ce

moment-là, compléter la désignation de ce

niveau de sécurité. Et, comme vous dites, peut-être, niveau 7, ce serait

le plus important.

après ça, quand on arrive à la donnée publique, bien, la donnée publique, c'est

qu'est-ce qu'on retrouve sur Internet pour tout le monde, mais la donnée

collectée par un ministère au gouvernement, confiée à ce gouvernement-là,

ne devrait certainement pas être de l'information publique. Donc, de cette

perspective, c'est d'identifier comment est-ce que le gouvernement, le ministère protège l'information citoyenne, de

quel niveau, etc. Ça, c'est qu'est-ce qui devrait être relié étroitement

à cette classification.

M. Barrette :

Bien là, je vais vous faire rire, là, mais, pour le citoyen moyen, là, je pense

que sa donnée est plus importante que la stratégie du premier ministre. Avec

tout le respect que je dois au premier ministre, là, je pense que le dommage de

la fuite de la donnée du premier ministre va toucher le premier ministre, alors

que la banque de données, elle, de citoyens, au pluriel, ça m'apparaît plus

dommageable. Je ne pense pas que la donnée stratégique du premier ministre va permettre de voler son

identité et de faire un emprunt, de contracter une hypothèque à son nom, là,

alors que dans d'autres...

M. Waterhouse (Steve) : Non, mais la

perte de stratégie provinciale envers, exemple, des transactions hydroélectriques interprovinciales pourrait

endommager les relations gouvernementales. Ça, pour moi, c'est important.

Barrette : Non, c'est vrai. Je ne vous dis pas que ça n'a pas de

valeur, là. Je vous dis que, pour le citoyen lui-même, là, le citoyen lambda,

là, lui, là, il se considère 7, lui, là, si le 7 est le maximum.

M. Waterhouse

(Steve) : Tout est relatif du point de vue qu'on le regarde, effectivement.

M. Barrette :

O.K. Alors, vous, là, je n'ai pas vu... ou peut-être que j'ai mal lu votre

mémoire, je n'ai pas vu de priorisation dans les niveaux. Est-ce que j'ai mal

M. Waterhouse

(Steve) : Bien, tout est à définir, M. le ministre, parce que... Moi,

je préconise le niveau... le modèle fédéral

qui... Il y a trois niveaux de base d'intérêt non national, A, B et C, C étant

le plus grave, A étant le moins grave

dans son importance, comme d'autres provinces l'ont appliqué de cette

manière-là, alors que le PR-057, bien, lui, il le réfère à niveau 1

à 4, 4 étant le plus grave.

M. Barrette :

O.K. Bien là, vous préférez lequel dans les deux, là?

M. Waterhouse

(Steve) : Je préférerais un modèle aligné sur le modèle fédéral,

sachant sa simplicité et son efficacité, qui

a été prouvée à travers le temps. Mais, à ce moment-là, ça reste à

définir et de le mesurer, de le jauger, là, dans le temps. Mais il faut nécessairement qu'il y en ait une, façon de catégoriser, de

classifier cette information-là, dès que possible.

M. Barrette :

O.K. Quand vous regardez la situation, parce que vous avez quand même fait un

survol de la situation, quand vous regardez l'ensemble de la... je suis-tu

obligé de conclure, puis vous me confirmerez ou non, qu'au bout, à la clé, là,

il y a du personnel en quantité significative, là?

M. Waterhouse

(Steve) : Vous avez été entrecoupé. Pourriez-vous répéter, s'il vous

plaît?

M. Barrette :

J'ai dit : Quand j'écoute... quand je lis votre mémoire et que j'écoute

vos commentaires, je suis obligé de conclure qu'en bout de ligne, pour se

rendre au bon niveau, on a de l'embauche à faire.

M. Waterhouse

(Steve) : Pas autant de l'embauche, M. le ministre, que de former de

manière qualitative les gens soit en place ou à venir à l'intérieur des

enceintes du gouvernement, parce que, nécessairement, ce n'est pas... c'est une

nouvelle science, c'est une nouvelle façon de travailler, et qu'est-ce qui a

été appris voilà 25 ans n'est pas nécessairement à jour pour qu'est-ce

que... le travail est à faire aujourd'hui.

La classification

d'information, la gestion d'information, oui, c'est intemporel, d'une certaine

façon, mais, la façon de le faire moderne, bien, il faut que les gens soient à

jour pour être capables d'apporter les meilleures solutions possible.

M. Barrette :

M. le Président, il me reste combien de temps?

Le Président (M.

Simard) : 40.

Barrette : 40 secondes. O.K. Vous estimez, pour faire cette

transition-là, que ça prendrait combien de temps?

M. Waterhouse (Steve) : Bonne

question. Le moins de temps possible, c'est certain. Mais il faut qu'ils

soient concentrés, les efforts, dès maintenant pour être capable de développer,

justement, une méthodologie qui soit applicable dans les plus brefs délais.

C'est la meilleure réponse que je peux vous générer à ce moment-ci.

M. Barrette :

Oui, mais «ballpark», là. Vous avez été dans des grandes organisations, vous

là, là. Pour arriver, là... «Ballpark», là.

Je ne vous demande pas à la seconde,

au jour, au mois près, là, à la limite, même pas à l'année près. C'est

une transition qui prend combien de temps avant d'être fonctionnelle avant de

partager les données, là?

M. Waterhouse

(Steve) : Est-ce qu'on parle d'une transition en partant de zéro et

créée à partir de rien ou convertir qu'est-ce qui est en place?

M. Barrette :

Non. À partir de ce que vous avez vu à date, là.

M. Waterhouse

(Steve) : Bien, c'est de convertir qu'est-ce qui est déjà en place.

Et, je vous dirais, il faut prendre le temps

qu'il faut. Et est-ce qu'un an... Je pourrais dire... prescrire un an, c'est

certain, mais il faut le faire le plus rapidement possible. J'aimerais

ça que ce soit fait le mois prochain.

Le Président (M.

Simard) : Très bien. Alors, cher collègue, malheureusement, nous

devons arrêter ici.

Barrette : Merci, M. Waterhouse.

M. Waterhouse

(Steve) : Bienvenue, monsieur.

Président (M. Simard) : Merci à vous également, cher collègue. Je cède

maintenant la parole au député de Rosemont, qui dispose d'environ

4 min 10 s.

M. Marissal :

Merci, M. le Président. Merci au PQ de m'avoir donné ces quelques secondes. Je

vais franchir le cap des quatre minutes. M. Waterhouse, je vais commencer

là où a commencé mon collègue de La Pinière mais avec une question

beaucoup plus pointue. Avez-vous été rémunéré pour avoir participé à

l'élaboration de la politique de cybersécurité du gouvernement?

M. Waterhouse

(Steve) : Aucunement. Même pas le stationnement de payé, aucun café.

M. Marissal :

O.K. Très bien. Vous comprenez la question. Si c'est bon pour vous, c'est bon

pour nous de le savoir, parce que, de la façon dont ça avait été dit, on aurait

pu penser que vous aviez été mis à contribution, ce qui, évidemment, changerait

votre rôle ici. Alors, je suis heureux de l'entendre. Et merci de votre

contribution bénévole.

Quand on regarde la

liste des témoins, vous en êtes le premier, et c'est bien, je pense que vous

deviez figurer pas mal au top de la liste, au-dessus de la liste, devrais-je

dire, de tous les partis ici représentés. On reconnaît votre expertise. Mais moi, je m'étonne, en regardant la

liste, de un, de voir qu'elle est plutôt courte. On a neuf ou 10 groupes

à ce jour, alors que le ministre, paradoxalement, parle de droit nouveau, de

territoire à défricher, de révolution, puis là on va «wraper» ça, on va fermer

ça en quelques jours, deux jours, là, de témoins. Je trouve ça paradoxal.

J'aimerais ça vous entendre là-dessus.

Et ce que je trouve

particulièrement paradoxal, c'est qu'il n'y a pas de collecteur de données de

l'État dans la liste qui a été retenue par le gouvernement. Je pense, par

exemple, à la RAMQ, là, qui est probablement... et Revenu Québec, qui sont les

deux plus gros collecteurs de données. Serait-il utile de les entendre?

M. Waterhouse

(Steve) : Bien, les entendre pour... Eux, ce sont des exécutants dans

l'accumulation des données, puis ils vont

dire : Bien, nous, on regarde vers le haut, on attend que les politiques

descendent pour être capables d'exécuter leur mission. Je ne sais pas

qu'est-ce qu'ils auraient apporté de plus, à part d'élaborer ou d'énumérer un

constat d'où ils en sont et où ils veulent aller, peut-être. Ça, c'est comme ça

que j'entends qu'ils auraient pu contribuer et donner un état de la situation

dans laquelle ils baignent, manquant de ressources, manquant peut-être de

stratégie. Ça, c'est la façon que j'aurais pu voir leurs apports.

Mais, les autres

professionnels qui sont manquants à l'appel, c'est peut-être parce qu'ils sont

justement submergés de travail, tellement qu'il y en a à faire. Ils n'ont

peut-être pas entendu l'appel au moment opportun. Il y a plein de facteurs

comme ça qui expliquent mal pourquoi qu'il n'y a pas plus d'appelés ici aujourd'hui.

M. Marissal :

Mais on est d'accord pour dire que ces deux entités-là, là, que je nomme, par

exemple, là, RAMQ, puis c'est à dessein que je le fais, là, il y a eu des

débats là-dessus déjà, et Revenu Québec, vont devoir, au premier chef,

participer, là, à ce qu'on est en train de faire là.

M. Waterhouse

(Steve) : Bien, moi, je les vois juste comme des exécutants. Une fois

que la politique sera dessinée et la stratégie

sera adoptée et descendue, ça ne doit pas devenir un débat mais bien une

exécution en partance de la stratégie globale, et qu'ils puissent à ce

moment-là arrimer leurs procédures en fonction de cette stratégie-là, sans quoi ça va devenir une boucle sans fin, et,

comme le député de Lotbinière le mentionnait tout à l'heure, l'échéancier

ne sera jamais atteint parce que ce sera toujours en termes de poursuite de

discussions et de remises en question de tout ce qui devrait être fait.

Alors, j'ai pour mon

dire, M. le député, il faut que ce soit, à un moment donné, avec des décisions.

Et, comme disait le ministre Caire tout à l'heure, oui, il faut que ce soit à

la militaire, à un moment donné, il faut que ce soit directif, sans quoi ça va

toujours être à recommencer.

M. Marissal :

Je crois que vous vouliez dire le député de La Pinière, si je ne m'abuse.

M. Waterhouse

(Steve) : La Pinière. J'ai dit... La Pinière, excusez.

M. Marissal :

La Pinière. Ce n'est pas grave. On se confond souvent. Il y en a 125, puis

ça se ressemble parfois un peu, dans l'orthographe à tout le moins.

Vous avez dit tout à

l'heure, puis je pense que votre constat est partagé, là : Le gouvernement

du Québec est 20 ans en arrière. Moi, je suis un gars prudent dans la vie,

là, puis je ne hais pas ça, faire ça par étapes, puis je me dis : Ne serait-il pas préférable de

rattraper le retard, du moins en grande partie, avant de se relancer dans une

nouvelle révolution où on parle de valorisation de données, où on ouvre

toutes sortes de nouvelles avenues?

M. Waterhouse

(Steve) : Tout dépend, M. le ministre... M. le député, pardon, de

quelle façon on le voit, parce que moi, j'ai... De la façon que le projet de

loi n° 95 va apporter, c'est vraiment d'actualiser qu'est-ce qui a été fait par le passé puis de le mettre au goût

moderne. Moi, c'est de la façon que je l'ai compris. C'est comme faire faillite

puis de repartir. Donc, qu'est-ce qui

a été fait par le passé, aussi chambranlant que c'est, comme je le décris, pour

dire que le gouvernement est en retard de 20 ans...

Le Président (M. Simard) : Très

bien.

Waterhouse (Steve) : ...en sorte que ça va...

Le Président

(M. Simard) : Très bien.

M. Marissal :

Merci, M. Waterhouse.

Waterhouse (Steve) : Merci.

Président (M. Simard) : Alors, merci. Merci beaucoup, M. le

député de Rosemont. M. Waterhouse, merci pour votre intervention et

votre contribution à nos travaux.

Sur ce, nous allons

suspendre quelques instants, le temps de faire place à nos prochains invités.

(Suspension de la séance à

10 h 27)

Le Président (M.

Simard) : Donc, chers collègues, nous sommes en mesure de reprendre

nos travaux. Et nous sommes en compagnie des

représentants de la Commission

d'accès à l'information du Québec.

Madame, monsieur, soyez les bienvenus. Pour les fins de nos procès-verbaux,

auriez-vous l'amabilité de vous présenter, s'il vous plaît?

Poitras (Diane) : Alors, bonjour. Je suis Diane Poitras. Je

suis présidente de la Commission d'accès à l'information. Et je suis

accompagnée de Me Jean-Sébastien Desmeules, secrétaire général et

directeur des affaires juridiques à la commission.

Président (M. Simard) :

Bienvenue. Vous savez que vous disposez de 10 minutes pour votre

présentation.

Poitras (Diane) : Merci, M. le Président.

Alors, d'abord, bonjour à tous et merci pour cette invitation à prendre part

aux présentes consultations particulières au sujet du projet de loi n° 95.

C'est un projet de

loi qui vise plusieurs objectifs, et il s'inscrit dans la foulée de plusieurs

autres initiatives et doit donc être analysé en tenant du compte de celles-ci,

et je parle entre autres, évidemment, du projet de loi n° 64, qui

propose une réforme des lois sur la protection des renseignements personnels.

La commission ne commentera que les dispositions du projet de loi qui ont un

impact sur la protection des renseignements personnels compte tenu, notamment,

du temps qui lui est imparti et des conséquences importantes de ce qui est

proposé sur les renseignements

personnels et la vie privée des citoyens et citoyennes du Québec.

Avant d'aborder ces

conséquences, la commission tient à souligner que la transformation numérique

de l'administration publique peut et doit s'effectuer dans le respect des

principes de protection des renseignements personnels — la

Stratégie de transformation numérique gouvernementale insistait d'ailleurs sur

le respect de ces principes — et, de l'avis de la commission, le projet

de loi s'écarte de cet engagement. En effet, le très vaste régime d'exception

qui est proposé par le

chapitre II.4 du projet de loi aurait pour effet de

remplacer, à toutes fins pratiques, le régime général de la

Loi sur l'accès

pour les renseignements personnels numériques. Et je m'explique.

Pour bien comprendre

les conséquences du projet de loi, il est utile de rappeler brièvement ce

qu'est la protection des renseignements personnels puis de prendre la mesure de

la portée des modifications proposées à la

Loi sur la gouvernance et la gestion

des ressources informationnelles.

Alors, commençons par

la protection des renseignements personnels. À

titre de composante du droit à

la vie privée, qui est protégé par la

charte, la protection des

renseignements personnels, ça

comprend un ensemble de principes qui visent à donner au citoyen le

contrôle sur ses informations, principalement par le biais du consentement. Ces

principes vont bien au-delà des seuls enjeux relatifs à la confidentialité ou à

la sécurité de l'information. En résumé, ils prévoient qu'il faut limiter la

collecte, l'utilisation, la communication et la conservation des renseignements

personnels à ce qui est nécessaire. Ce sont à ces principes et au principe du

consentement que certaines dispositions du projet de loi dérogent ou permettent

au gouvernement de déroger par simple décret en prévoyant des exceptions qui ne

sont pas suffisamment circonscrites, à notre avis, ni encadrées par des mesures

suffisamment robustes.

La portée de la

LGGRI, maintenant, bien, il faut se rappeler que c'est une loi qui s'applique à

un très grand nombre d'organismes publics : les ministères, les organismes gouvernementaux, les organismes scolaires et établissements d'enseignement

supérieur, de santé et de services sociaux. En fait, les municipalités et, pour

certaines obligations, les entreprises de l'État sont pratiquement les seuls organismes

publics à en être exclus. Quant aux renseignements qui sont visés par le projet

de loi, ce serait toute donnée numérique gouvernementale détenue par ces organismes.

Ça inclut les renseignements personnels de

toute nature comme les renseignements d'identité, de santé, financiers, fiscaux,

scolaires, sociaux, policiers, pour ne donner que ces exemples.

Enfin, tel que libellé dans le projet de loi,

les fins administratives ou de services publics, là, qui conditionnent les

principes de mobilité et de valorisation de ces données, que nous verrons dans quelques

instants, englobent la presque totalité des activités d'un organisme public. Il

est difficile d'identifier quelles activités ne feraient pas

partie de l'une ou

l'autre des fins décrites au projet de loi.

Alors,

ces précisions permettent de bien saisir toute la portée du projet de loi. Ce qui est proposé est susceptible, à notre avis, de s'appliquer

dans la très grande majorité des situations impliquant des renseignements personnels

numériques détenus par la plupart des organismes publics assujettis à la

Loi sur l'accès. C'est pourquoi la commission croit que ce régime d'exception

au principe de protection des renseignements personnels deviendrait vraisemblablement

la norme. Voyons maintenant quelles exceptions sont proposées par le projet de loi.

D'abord, il pose comme principe que toutes les

données numériques détenues par les organismes publics sont un actif informationnel

stratégique du patrimoine numérique gouvernemental et dont la mobilité, la

valorisation à des fins administratives et de

services publics sont d'intérêt gouvernemental. L'application de ce principe

aux renseignements personnels se

concilie difficilement avec le fait que les citoyens confient leurs

renseignements aux organismes publics dans un contexte et à une fin

spécifiques. Ils ne renoncent pas pour autant à la propriété de leurs

renseignements ni à exercer tout contrôle

sur ceux-ci, surtout que, souvent, ils n'ont pas le choix de les transmettre

aux organismes publics.

Cet élément central du projet de loi va donc à l'encontre

d'un des principes fondamentaux de la protection des renseignements personnels,

soit celui de permettre à l'individu d'exercer le contrôle sur ses

renseignements. Or, le projet de loi

permettrait au gouvernement d'utiliser ou de communiquer des renseignements

personnels numériques à des fins

auxquelles les citoyens n'ont pas consenti et dont ils n'ont pas été informés.

Ces exceptions seraient déterminées par cinq décrets du gouvernement.

Deuxièmement, lorsqu'elles impliquent des

renseignements personnels, la mobilité et la valorisation des données

numériques sont évidemment susceptibles d'aller à l'encontre des principes de

limitation de la collecte, d'utilisation et de la communication des

renseignements personnels. Plus précisément, le projet de loi permettrait au

gouvernement, par décret, d'autoriser la collecte, la communication et

l'utilisation de renseignements personnels pour une finalité différente de

celle à laquelle les citoyens ont consenti, et sans tenir suffisamment compte

du respect de leur vie privée. Il

permettrait aussi de concentrer au sein d'un même organisme public des

renseignements personnels parfois très sensibles, avec les risques que cela

comporte, comme l'actualité tend malheureusement à le démontrer.

La commission comprend très bien que l'un des

objectifs du projet de loi est d'instaurer un nouveau cadre de gestion des

données numériques gouvernementales qui réduirait les silos entre les

organismes publics, et ce, afin de favoriser l'efficacité de l'administration

publique et la prestation de services des citoyens. Toutefois, elle considère

que ces objectifs peuvent être atteints sans porter atteinte de façon aussi

importante aux principes fondamentaux visant à protéger les renseignements

personnels.

La commission croit aussi que l'adoption de ce

volet du projet de loi minerait certains efforts actuels pour rehausser la protection des renseignements

personnels dans le cadre de la réforme qui est prévue par le projet de loi n° 64. C'est

pourquoi la commission recommande de revoir l'approche proposée par le projet

de loi n° 95, du moins pour les renseignements personnels.

La modification du régime général de la

Loi sur

l'accès permettrait d'intégrer les objectifs poursuivis tout en s'assurant de

la cohérence de ces modifications avec la réforme en cours et du respect des

principes de protection des renseignements personnels. Cette avenue permettrait

aussi d'éviter de créer un régime législatif distinct du régime général de

protection des renseignements personnels et de multiplier les lois qui

prescrivent des exceptions au régime général.

L'application simultanée de plusieurs lois et de

nombreux décrets occasionnerait, à notre avis, d'importantes difficultés

d'interprétation, pour les organismes publics, qui peuvent être évitées. Il en

serait de même pour les citoyens, qui sont les premiers concernés par les

impacts du projet de loi et les risques de ne plus être en mesure de connaître

à quelles fins leurs renseignements personnels pourront ultimement être

utilisés ou communiqués.

La commission convient que des modifications

législatives sont requises pour adapter le cadre juridique actuel au nouvel environnement numérique.

Toutefois, ces modifications et d'éventuelles exceptions au régime général

et prépondérant prévu par la

Loi sur l'accès doivent se trouver dans cette loi,

qui a un statut quasi constitutionnel, soulignons-le ou rappelons-le. Aussi,

ces exceptions doivent être spécifiques et limitées à ce qui est légitime et

nécessaire. Elles doivent aussi être encadrées par des mesures de contrôle

adéquates.

L'étude du projet de loi n° 64 est

justement l'occasion d'effectuer ces changements. Dans son mémoire, la

commission formule des recommandations visant à guider cet exercice. Elle est

disponible pour y collaborer afin de prévoir comment faciliter l'innovation,

l'efficacité gouvernementale et l'amélioration des services aux citoyens mais

dans le respect des principes de protection des renseignements personnels.

L'innovation et la transformation numérique

peuvent aussi être une occasion d'améliorer le contrôle des citoyens sur leurs renseignements. Elles ont

permis le développement de plusieurs techniques permettant l'utilisation de

renseignements personnels sans qu'il soit possible d'identifier les personnes

qu'ils concernent. Ces développements devraient aussi être pris en compte dans

l'évaluation de la nécessité de prévoir des exceptions aussi étendues.

Je vous remercie de votre attention. Il me fera

plaisir d'échanger avec vous au cours des prochaines minutes.

Président (M. Simard) :

Merci à vous, Mme la présidente. Et je cède maintenant la parole à M. le

ministre.

Caire : Merci, M.

le Président. Bonjour, Me Poitras. Comment allez-vous?

Mme Poitras (Diane) :

Ça va bien, merci. Et vous?

Caire : Bien oui!

Merci, merci. Bien, d'abord, merci d'avoir pris le temps de regarder le projet

de loi. Merci de vos commentaires. Je suis convaincu que ça va alimenter notre

réflexion.

Vous avez amené, par

contre, des éléments sur lesquels je souhaite peut-être revenir. Vous parlez

d'un régime d'exception. Or, la loi n° 95 ne prévoit aucune exception,

prévoit le respect intégral de toutes les règles, lois et directives qui

existent. Donc, comment vous en arrivez à la conclusion que 95 présente un

régime d'exception?

Mme Poitras (Diane) :

Merci pour cette question. En fait, peut-être qu'il faut nuancer. Elle ne

prévoit pas de dérogation. Elle ne dit pas : Ça s'applique malgré la Loi

sur l'accès, mais, en prévoyant des possibilités d'utiliser, de communiquer ou

de recueillir des renseignements dans des situations autres que celles qui sont

prévues dans la

Loi sur l'accès, et sans le

consentement de la personne concernée, on prévoit un régime d'exception au

principe de limitation de la collecte, de l'utilisation et de la

communication des renseignements personnels.

Caire : Mais il y a

des lois qui prévoient ça. En fait, ça m'étonne, parce que même 64 prévoit

qu'on peut communiquer un renseignement personnel sans le consentement si les fins

sont compatibles, si c'est manifestement dans l'intérêt de la personne. Et on

arrive avec 95, qui dit : Nous allons intégralement respecter ces

dispositions-là.

Les décrets vont venir préciser. Puis, vous

l'avez mentionné, là, un décret ne peut pas être plus permissif qu'une loi. Il

doit nécessairement être plus sévère. Donc, encore là, je vous avoue, puis je

ne suis pas tout seul, là, j'ai de la

difficulté à suivre comment vous en arrivez à la conclusion que ça, c'est un

régime d'exception, s'il y a

obligation du respect du cadre législatif et réglementaire intégral. Je

ne comprends pas, là.

Mme Poitras (Diane) :

Je vais prendre un exemple concret. Il n'y a rien comme un exemple concret pour

essayer de comprendre. Comme vous le

soulignez, dans la

Loi sur l'accès,

on limite les situations. Le principe de base, pour l'utilisation, on va

prendre un exemple en utilisation de renseignements, la loi dit : Comme

organisme public, tu peux utiliser les renseignements que toi, tu as recueillis

aux fins pour lesquelles tu les as recueillis puis que tu as déclarées au

citoyen quand tu les as recueillis. On dit... Il y a une exception, dans la Loi

sur l'accès, qui dit : On peut l'utiliser

à des fins compatibles. Vous l'avez souligné. La loi n° 95

vient de donner toute une autre série d'exceptions, qui sont prévues au

chapitre II.4, qui sont les fins administratives ou de services publics.

Tout ça, ce sont des nouvelles exceptions qui permettent et à l'organisme qui a

recueilli et qui détient les renseignements de les utiliser, et à tout autre

organisme public de les utiliser à ces fins-là dans la mesure où c'est prévu

dans un décret.

Caire : Mais...

Parce que, là, je me fais le porte-parole d'une vingtaine de juristes, là, qui

ont collaboré à ce... dont le SAIRID, et qui ne voient pas ce régime

d'exception là non plus, parce qu'il est clair que soit on respecte la loi,

soit on demande le consentement dans la prestation de services.

Mais à mon tour peut-être de donner un exemple

où on va demander à un citoyen qui inscrit son fils à l'école d'aller chercher

un certificat de naissance qu'on va amener à l'école, que l'école va valider,

que l'école va retourner au Directeur de

l'état civil pour faire valider si le certificat de naissance qui a été

présenté est le bon. Bien, ce que la loi dit, c'est : Bon, bien, écoutez, parlez-vous, là, puis laissez le

citoyen en dehors de ça. C'est un peu ça qui est la finalité de...

Est-ce que vous voyez là un régime d'exception?

C'est un peu ça, dans le fond, l'idée du projet

de loi, c'est de dire que, si j'ai déjà la réponse, je valide auprès de

l'organisme détenteur si la loi me permet d'avoir accès à cette information-là,

parce que la loi prévoit que j'ai... Puis

vous l'avez dit, hein, souvent, les organismes vont collecter auprès du

citoyen, parce que, dans la Loi d'accès actuelle, il est prévu que, si je collecte une information

personnelle dans le cadre d'une mission qui m'est donnée par la loi, j'y ai

accès, donc on respecte intégralement cette

façon de faire là, et, si vous n'y avez pas accès, bien, vous devrez obtenir le

consentement du citoyen. C'est un peu ce que 12.10 dit. Donc, encore là, j'ai

un peu de difficulté à voir en quoi c'est une exception par rapport à ce qu'on

fait déjà.

Poitras (Diane) : En fait,

le consentement ne se retrouve nulle part dans le projet de loi n° 95.

Toutes les communications, les utilisations qui sont prévues, c'est indiqué

qu'elles peuvent se faire sans le consentement du citoyen.

Si l'intention était de dire... Dans l'exemple

pratique que vous donnez, c'est très simple, lors du premier contact avec le

citoyen, dire : Acceptez-vous, là? On va s'occuper de valider tout ça

plutôt que de vous retourner puis vous faire faire les démarches à notre place.

Il n'y a aucun problème. Ça, ce serait correct. Mais, si on respecte, si vous me dites : Les principes... on a

l'intention de respecter les principes de la loi, pourquoi alors prévoir le

chapitre II.4 du projet de loi

n° 95? Parce qu'il permet de faire des choses que la

Loi sur l'accès ne

permet pas. Sinon, on n'a pas besoin du

chapitre II.4 et de toute

la

section sur les renseignements personnels.

Nous, ce qu'on vous dit, c'est : C'est

clair qu'il y a des situations où on peut faciliter la vie du citoyen, etc., limiter les démarches que lui a à faire, alors

qu'on a déjà l'information. La commission n'est pas contre ça, pas du tout.

Ce qu'elle dit, c'est : Prenons le chemin de la

Loi sur l'accès. On est en

train de la réformer. C'est le temps de briser les silos que vous voulez faire

pour atteindre les objectifs que vous poursuivez par 95. Mais le chemin qui est

choisi, c'est des exceptions beaucoup trop larges, pas suffisamment

circonscrites et pas suffisamment encadrées.

Caire : O.K. Puis

en même temps... Bien, en fait, écoutez, je respecte hautement votre opinion.

Ceci étant, nous n'y voyons pas d'exception, dans le sens où il y a un

engagement et une obligation, 12.10, de respecter les lois, les directives et

les règlements intégralement.

Mais tout à l'heure vous disiez : De toute

façon, les organismes vont aller collecter l'information auprès du citoyen. Ça, c'est l'état actuel des choses. C'est

pour ça, tout à l'heure, M. Waterhouse nous a dit que cette

multiplication-là des sites où on conservait des données, des renseignements

personnels multipliait dans les mêmes proportions les

risques. Vous semblez dire le contraire, à savoir que, si on y va du côté des

sources de données, c'est ça qui multiplie les risques. Comment vous conciliez

votre interprétation de la sécurité des renseignements, qui est assez

contradictoire avec celle que M. Waterhouse vient de nous donner, qui lui

dit plutôt : Non, au contraire, allez-y vers les sources de données parce

que c'est ça qui va vous offrir une meilleure sécurité de l'information?

Mme Poitras (Diane) :

Si on... Peut-être qu'on s'est mal compris. On n'est pas contre le fait,

notamment, d'instaurer des... Si une des

façons d'atteindre l'objectif est d'instaurer des sources officielles de

données — je

m'excuse, je ne me souviens pas exactement du terme, là, mais vous savez

sûrement à quoi je réfère...

Caire : Oui,

c'était ça.

Mme Poitras (Diane) :

...c'est ça — et

que cette source pourra être la source qui alimente certains autres organismes

dans certaines circonstances, qui seraient définies dans la loi, par contre, ou

avec le consentement du citoyen, ce n'est

pas une... on dit juste : Attention, est-ce que cette source doit

nécessairement concentrer un grand nombre de renseignements de santé, fiscaux, sociaux, policiers, etc.? Il n'y a

pas de balise à cette possibilité de concentration là dans la loi

actuelle.

Alors, on n'est pas contre le principe. Ce qu'on

vous dit, c'est que ça devrait être dans la

Loi sur l'accès puis ça devrait

être davantage balisé que ce que propose le projet de loi n° 95.

Caire : Oui, sauf

que là... Puis, comme j'ai les deux chapeaux, la Loi d'accès se veut

technologiquement neutre, donc je ne suis pas convaincu que je vous suis

là-dessus, puis la loi n° 95, elle, est une loi

essentiellement technologique. Donc, vous ne pensez pas que ces deux lois-là

doivent effectivement être en concordance.

Moi, je vous suis sur le fait qu'effectivement

95 doit s'appuyer sur les... ce que la Loi d'accès... ou la

loi sur la

protection des renseignements personnels prescrit, mais elle doit, la Loi

d'accès, rester technologiquement neutre, alors

que le projet de loi n° 95, lui, est essentiellement, pour ne pas dire

exclusivement, un projet de loi technologique, là. J'essaie de vous

suivre dans le raisonnement. Aidez-moi.

Mme Poitras (Diane) :

Il y a moyen que les principes qu'on veut intégrer... La

Loi sur l'accès, c'est

une loi de principes, avec des exceptions. Je suis convaincue qu'il y a moyen

d'intégrer ces principes-là de façon neutre, technologiquement, dans la

Loi sur

l'accès.

Puis, comme je disais, ça va nous faire plaisir

de s'asseoir avec vos juristes puis ça va me faire plaisir aussi de s'asseoir avec les juristes pour voir comment

ça se fait qu'eux arrivent à la conclusion que ce n'est pas une exception aux principes de la

Loi sur l'accès. Moi, j'aimerais

bien comprendre comment ils arrivent à ce raisonnement-là parce que...

Pour revenir sur ce point-là, tu sais, dans la

Loi sur l'accès, on dit : Une des exceptions, c'est, si la loi prévoit

autrement qu'on peut utiliser ou communiquer des renseignements, c'est correct,

puis là, bien, c'est dans la loi n° 95 que vous venez d'établir un paquet d'exceptions.

Ça fait que c'est sûr que vous respectez la

Loi sur l'accès, vous ne lui

dérogez pas, mais vous créez des exceptions

au principe de limitation de la collecte, d'utilisation et de communication

des renseignements, par contre.

Caire : Écoutez, je

suis convaincu que vous allez avoir des heures de plaisir de discussion avec

les gens du SAIRID, Me Poitras. Je vais

vous laisser billeveser entre juristes. Le modeste informaticien que je suis va

se limiter aux technologies.

Bien, le

principe de 95, puis je suis content qu'on aborde cet aspect-là,

Me Poitras, le principe de 95, le principe d'une source de données,

c'est, au contraire, de concentrer une donnée spécifique. On s'entend que le

réseau de la santé collecte beaucoup trop d'informations par

rapport à ce qui est propre à la

Santé, versus ce que l'État civil possède, versus ce que l'Éducation

possède, versus ce que Revenu possède.

L'idée de la source de données est d'avoir des

sources de données qui sont spécifiques à la mission de la source et de

s'assurer d'avoir une intégrité dans l'information. Parce qu'actuellement, au gouvernement

du Québec, il y a probablement entre 250 et 300 versions différentes de

Diane Poitras, ce qui est, du point de vue de l'intégrité de l'information,

ingérable. La multiplication des sources de données rend notre organisation

vulnérable aux fuites. Et, bon, on a fait référence aux événements récents. Alors,

l'idée de la source de données, elle est... Ça, et d'avoir un gestionnaire de

données au centre de ça, c'est de dire que, si un organisme a besoin d'une information,

il doit vérifier à l'interne si cette information-là, elle est accessible, un;

deux, le gestionnaire doit vérifier si, aux termes de la loi, l'organisme en a

besoin dans l'exécution de sa mission; et, trois, il doit lui communiquer, dans

la version la plus humble possible, qui ne permet pas d'identifier la personne,

si tant est que c'est nécessaire.

Puis je vous ai... j'ai vu, dans votre mémoire,

vous parliez de dépersonnalisation, puis je veux être très clair, parce que la

loi n° 95 n'aborde pas cette situation-là sous

l'angle de la dépersonnalisation mais bien sous l'angle du plus petit dénominateur commun. Je vous donne un exemple.

Si un gouvernement met en place un nouveau programme qui

a un critère d'âge dans l'admissibilité, bien, l'organisme qui administre le programme pourrait, à l'État

civil, s'assurer que le critère d'admissibilité est rencontré, ce qui ne

veut pas dire que je vais vous transférer ou vous donner accès à la date de

naissance. Je vais simplement vous confirmer que le critère d'âge est

rencontré.

Donc, pour

moi, cette façon de faire là, au contraire, là, de ce que j'entends de

votre part, limite la transmission d'informations et de renseignements

personnels au plus petit dénominateur

commun, et donc en assure, à mon avis, puis je veux vous entendre là-dessus, là,

en assure une plus grande confidentialité. Parce que vous parlez de donner accès à des renseignements personnels sans le consentement,

et moi, je dis : Au contraire, un, on respecte les lois et, deux, on a l'obligation d'aller au plus

petit dénominateur commun, donc d'en transférer le moins possible. Donc, est-ce que... je ne sais pas, est-ce que ce

que je vous dis là vous amène dans une zone différente par rapport à 95 ou il y

a quelque chose que moi, je n'ai pas vu?

Mme Poitras (Diane) :

En fait, je vous dirais, pour le dire simplement, quand je vous écoute, puis

que vous me dites : Bien, ce qu'on veut

faire, c'est ça, avec ces limites-là, puis ça va bien protéger

les renseignements, ce n'est pas ce que je retrouve et ce

que nous retrouvons dans le projet de loi. Ces limites que vous donnez...

Puis l'exemple

que vous venez de donner, ce n'est pas dans le projet de loi. Ce que le projet

de loi permettrait, c'est que l'État civil communique tout ce qu'il peut avec

le réseau de la santé, que le réseau de la santé pourrait communiquer tous les renseignements au réseau

scolaire, que Revenu Québec pourrait communiquer tous les renseignements puis qu'on pourrait, avec

ça, les utiliser à toutes fins et les communiquer dans toutes situations que le

gouvernement déciderait par décret. Et c'est cette étendue du régime, de

possibles exceptions, qu'on ne trouve pas nécessaire pour atteindre vos

finalités.

Bien, quand je vous entends, puis je vous

écoute, puis vous me donnez des situations précises, moi, je ne retrouve pas

ces balises-là dans le projet de loi n° 95. Et, si c'est ça, l'intention,

c'est pour ça que je vous dis : Ça va nous faire plaisir de s'asseoir avec

votre équipe pour essayer de les mettre dans la

Loi sur l'accès, plutôt que le

projet de loi n° 95, pour atteindre les objectifs dans la protection de la

vie privée en respectant la vie privée des citoyens.

Caire :

Bien, encore là, je... comme ministre responsable de l'Accès à l'information et

de la Protection des renseignements personnels, j'ai aussi une

préoccupation de garder le projet de loi n° 64 technologiquement neutre,

mais je vous entends, Me Poitras, là, sachez que je vous entends.

Mais en fait... Bien, en fait, ce que je vous

explique, il est dans la loi, là. Je vous avoue qu'en même temps que je vous écoute j'essaie de retrouver l'article

qui l'adresse spécifiquement, puis vous comprendrez que ma condition ne me permet pas de faire deux choses en même

temps. En fait, c'est 12.14 qui dit : «Lorsque de telles données peuvent

être utilisées ou communiquées sous une

forme ne permettant pas d'identifier directement la personne concernée, elles

doivent être utilisées ou communiquées sous cette forme.»

Et c'est à dessein qu'on n'utilise pas

l'expression de «dépersonnalisation», parce que la dépersonnalisation, dans

l'univers technologique, amène une définition qui est claire de ce qui doit

être fait versus l'anonymisation. Donc,

c'est pour cette raison-là qu'on parle d'identifier la personne, et parce qu'on

est dans un principe où on fait une obligation technologique d'aller au

plus petit dénominateur commun. Mais je vous rappelle, respectueusement, que le

projet de loi n° 95 est un projet de loi essentiellement technologique.

Donc, c'est sûr que ces concepts-là sont

peut-être plus, comment je... On sait qu'on s'en va vers du droit nouveau, on sait qu'on s'en va vers des concepts

qui sont nouveaux, mais l'idée est vraiment, de ce que je vous dis, là, de dire que... Autant pour le Service québécois

d'identité numérique, d'ailleurs, ou avec le portefeuille d'identité numérique,

on souhaite cesser de fournir beaucoup trop d'informations par rapport à ce qui

est requis, souvent. Bien, c'est le même principe.

Le Président (M. Simard) : Merci, M.

le ministre.

Le Président (M. Simard) : Bien oui,

déjà.

Caire : Bien, on va

se reparler, Me Poitras, de toute façon. On va se reparler.

Le Président (M. Simard) : Bien oui.

Alors, je cède maintenant la parole au député de La Pinière.

Caire : Aïe! Merci

beaucoup, Me Poitras. Sincèrement, merci beaucoup.

Le Président (M. Simard) : Alors, je

cède la parole au député de La Pinière pour 11 min 20 s.

Barrette : Ah!

11 min 20 s. C'est bon. Alors, bonjour, Me Poitras,

M. Desmeules. Est-ce que c'est Me Desmeules ou c'est

M. Desmeules?

M. Desmeules (Jean-Sébastien) :

C'est Me Desmeules, oui.

Barrette :

Me Desmeules. Bon, alors, bienvenue à cette commission, à mon tour. Bon, écoutez,

j'ai comme envie d'y aller plus dans la philosophie de la chose que dans

le détail, tant du mémoire que du projet de loi.

Me Poitras, je pense que vous étiez là dans

la législature précédente, puis on avait regardé nous-mêmes des choses qui vont

dans... ou qui auraient été, si les projets de loi avaient été de l'avant ou

même déposés, dans le sens de 95. Je ne fais pas une profession de foi de 95,

là, ce n'est pas ça, mon idée, mais je veux...

Je vous ai

écoutés, tous les deux, là, le ministre et vous, Me Poitras, et je suis toujours

surpris de voir à quel point on arrive à vouloir la même chose puis ne

pas avoir le même outil pour le faire, et ça... Mais ça me rassure, parce que, la Commission d'accès à l'information, ce n'est pas une

critique, mais, il y a des, des, des années, là, genre à la fin des

années 90, début des années 2000, ce dont on parle aujourd'hui aurait

été une impossibilité, vu de l'angle de la Commission d'accès à l'information.

Là, aujourd'hui, il y

a une ouverture, puis c'est comme si, le véhicule, du moins, si je comprends,

là, votre intervention, Me Poitras, le véhicule, vous ne le trouvez pas

bon. Mais je comprends, là, que vous voyez aujourd'hui une utilité d'avoir une

plus grande liberté de circulation de l'information à l'intérieur de l'État.

Ça, là, est-ce qu'on peut dire ça?

Mme Poitras (Diane) : Oui, dans certaines limites et avec un

encadrement, des espèces de garde-fous adéquats. Et c'est la voie qu'a

choisie l'Ontario et c'est la voie qu'est en train de choisir aussi le gouvernement

fédéral, qui, les deux, ont modifié la

loi-cadre, l'équivalent de la

Loi sur l'accès. Et donc on est convaincus que

c'est possible de le faire.

Puis ce n'est pas

juste une question de dire : On veut que ce soit dans la

Loi sur l'accès,

ce n'est pas ça, c'est que c'est cette loi-là, qui est prépondérante puis qui a

un statut quasi constitutionnel, qui établit les limites et le cadre dans

lequel on peut justement faire ces choses-là.

M. Barrette :

Mais, moi, c'est là que je ne comprends pas, là. Quand le ministre donne

l'exemple du certificat de naissance, là,

pour moi, c'est une évidence. Alors, en quoi ça, ça a besoin d'un cadre

juridique spécifique? Parce que, quand je vous écoute, Me Poitras,

là... Puis là ne pensez pas que je fais... prends la défense de 95, c'est juste que c'est le genre de chose que moi-même, je

souhaitais faire précédemment, dans mes fonctions précédentes, que je ne pouvais pas parce que la loi l'empêchait. La

loi d'accès à l'information, telle qu'elle est écrite actuellement, là...

Je le disais en

introduction, vous n'avez peut-être pas entendu, mais la donnée, là, c'est un

univers en soi. C'est un trésor, il est dans un coffre-fort puis il ne peut pas

aller nulle part. Alors, le certificat de naissance, là, c'est un trésor, il

est dans un coffre-fort, un coffret de sécurité dans une banque, puis, le faire

sortir de là parce qu'on en a de besoin pour une attestation, pour une autre

affaire gouvernementale, on ne peut pas le faire. 95 veut faire ça.

Je ne le vois pas, le

moyen, moi. Je ne suis pas au fait, là, de ce que fait l'Ontario, là, mais ça

ne veut pas dire que... (panne de son) ...qui

a raison, ça ne veut pas dire que l'Ontario a raison, là. Il doit bien y avoir

moyen de moyenner.

Moi, j'allais même

plus loin, là. Vous savez, sur la question des déterminants de la santé, là,

l'État, qui doit mettre en place des

conditions qui favorisent la santé, doit, par définition, mettre en commun des

données socioéconomiques, démographiques, géographiques et de santé à

court, moyen et long terme. Il ne peut pas le faire. Il peut le faire dans le

cadre d'un programme de recherche avec une demande spécifique, et patati, et

patata, mais il y a un frein.

Alors, entre la

circulation et la disponibilité, entre organismes, d'un certificat de

naissance, il y a quelque chose de beaucoup plus élaboré, à l'autre extrême que

sont les déterminants de santé, pour... Vu sous l'angle de l'État qui veut

améliorer le sort des citoyens, il est où, le chemin? Je ne l'entends pas.

Vous, vous dites... 95, vous ne voyez pas ce

qu'il faut là-dedans pour le faire. Moi, je vous écoute, puis je ne vous fais

aucun reproche, mais je ne vois pas, moi, votre chemin. Expliquez-moi

votre chemin.

Poitras (Diane) : Bon, dans la

Loi sur l'accès, il y a des

principes puis il y a des exceptions. Alors, les... ce qu'il faut faire, c'est

bonifier les exceptions à la

Loi sur l'accès qui limitent la circulation ou les

utilisations des renseignements personnels

pour qu'ils reflètent ce désir d'améliorer les services aux citoyens dans une

ère numérique et d'utiliser des renseignements à certaines occasions.

Puis effectivement, les deux exemples que vous donnez, le certificat de

naissance puis tous les renseignements de santé, avec d'autres déterminants de

santé, on comprend que le niveau de sensibilité n'est pas le même. Mais il y a

moyen, dans cette loi-là... Elle sert à ça, la réforme.

Les réformes en

cours, actuelles des lois qui protègent les renseignements personnels dans le

secteur public vont pratiquement toutes dans le sens d'ouvrir pour permettre

ces choses-là, mais il faut poser des limites et il faut que les situations soient clairement définies par

la loi, et non qu'on prévoie une loi, à côté, qui permette des possibilités

d'exceptions très larges, et que c'est le gouvernement, par décret, qui va

fixer dans quelles situations et à quelles conditions ça va pouvoir se

réaliser.

Et, pour le

certificat de naissance, actuellement, moi, je pense qu'on n'a ni besoin

d'aucune modification à la

Loi sur l'accès ou à... même, à la... On n'a pas

besoin du projet de loi n° 95. On pourrait simplement

dire au citoyen : Tu acceptes-tu que j'aille vérifier ton certificat de

naissance moi-même, que j'aille l'obtenir avec ton consentement? Puis, je veux dire, ça pourrait se faire dans le

respect des règles actuelles, ce qui n'est pas le cas, par exemple, de tous

les renseignements de santé, là, aussi à

cause des cadres spécifiques qui peuvent exister dans ce domaine-là. Bien, moi,

je le vois, la voie pour y arriver, là.

M. Barrette :

O.K. Alors, est-ce que cette voie-là... Bien, vous la voyez, mais là je ne l'ai

pas vue dans ce que vous dites. Vous dites que vous la voyez. Vous êtes

juriste, là. Vous êtes à la CAI. Vous devez voir des choses qu'on ne voit pas. Sans ça, il y a un problème.

Mais là vous ne voyez pas la possibilité, dans le cadre de 95, d'y inscrire les

limitations que vous souhaitez. Parce que 95, ça va plus loin que les non-exceptions

que vous y voyez, là. 95, il y a toute une question de gouvernance de la

sécurité, une gouvernance de la gestion de l'information, une gouvernance qui va dans le détail de la vie de l'information,

et ça, ça a une valeur en soi, en ce qui me concerne. Vous ne voyez pas

la possibilité, à la place, d'inscrire dans 95 ce que vous recherchez.

Mme Poitras (Diane) : En fait, on pourrait garder le... On ne dit pas

qu'il ne faut pas aller de l'avant avec 95...

M. Barrette : Je n'ai pas compris

Poitras (Diane) : Ce qu'on dit, c'est que, pour le volet

protection des renseignements personnels, mettez ces exceptions-là dans la Loi

sur l'accès, qui vont pouvoir bénéficier du cadre général de la loi, avec tout

ce que ça implique et des protections que ça peut impliquer, et limitons-les un

peu, parce que, pour l'instant, on les trouve beaucoup trop vastes.

Puis on trouve que donner un pouvoir

discrétionnaire au gouvernement de déterminer par décret dans quelles

circonstances, et quelles règles vont s'appliquer, et à quels renseignements...

Il faut que ce soit... Il faut que la loi fixe le cadre. Il faut se rappeler

que ces situations-là, c'est quand même une exception au droit fondamental à la

vie privée, là. On est... Oui, on peut permettre des exceptions légitimes, mais

elles doivent être précises dans la loi et proportionnelles à l'objectif qu'on

veut atteindre. Et c'est ça qu'on ne retrouve pas dans le projet de loi

n° 95 pour le volet protection des renseignements personnels.

M. Barrette : O.K. Et, pour vous, à

la Commission d'accès à l'information, là, la vie de la donnée à l'intérieur

d'une entité qu'est le gouvernement, que ça se promène dans cette bulle-là, là,

c'est un univers dans lequel il faut proscrire une circulation libre.

Mme Poitras (Diane) :

Je n'ai pas dit «proscrire». Encadrer. Ce n'est pas pareil. La loi actuelle

prévoit déjà des situations où ça peut être fait et encadre ces situations-là.

Est-ce qu'elles doivent être bonifiées à la lumière des objectifs qu'on poursuit

puis de l'ère du numérique? Oui, la commission est bien d'accord avec ça, mais

on pense qu'on va beaucoup trop loin avec 95 et que ce n'est pas le

véhicule approprié.

Ça serait très complexe d'interpréter. Moi,

j'essaie de me mettre dans la peau d'un organisme public ou même nous, comme commission, déterminer si tel

renseignement peut être utilisé par tel organisme, dans telle circonstance.

Il va falloir regarder la

Loi sur l'accès, le projet de loi n° 95, la

LGGRI, les décrets qui sont adoptés, le secret professionnel et, s'il y a des

organismes impliqués qu'il y a des lois particulières, comme le domaine de la

santé ou des renseignements fiscaux, il va falloir regarder ces lois-là aussi

et la

loi sur la transformation numérique parce qu'il y a un lien qui est fait

aussi, là. Alors, ça va être très, très, très complexe.

M. Barrette : Oui, par définition,

parce que, dans votre situation, veux veux pas, votre angle est un angle qui

freine. Dans la bulle de l'État, moi, j'insiste là-dessus, là, dans la bulle

qu'est l'État, vous amenez un frein puis vous trouvez que 95 est trop

libre.

Poitras (Diane) : Oui, parce

que le droit au respect de la vie privée puis la protection des renseignements

personnels, ce n'est pas juste la confidentialité ou la sécurité de

l'information, c'est aussi, en quelque sorte, limiter les situations où on se

communique et on utilise des renseignements entre organismes. Et c'est ce

bout-là que, si on ouvre les valves puis on

dit : Bien, dans toutes les situations que le gouvernement va décider, par

décret, de faire, ce sera correct, on vient de vider de son sens ces

principes de la loi. On ne dit pas que ce n'est pas possible. On dit qu'il faut

qu'ils soient prévus dans la loi.

M. Barrette : Juste par curiosité,

parce qu'il me reste quelques secondes, vraiment, là, quand ça a été rédigé, ce

projet de loi là, ça n'a pas été fait de façon conjointe avec vous?

Mme Poitras (Diane) :

Le projet de loi n° 95? Non. On l'a vu quand il a été rendu public.

M. Barrette : ...O.K. C'est bon. Là,

il ne me reste plus de temps, hein, M. le Président?

Président (M. Simard) : Non,

malheureusement, cher collègue. Alors, nous allons maintenant céder la parole

au député de Rosemont, qui dispose, quant à lui, de 2 min 50 s.

M. Marissal : Merci, M. le

Président. Me Poitras, Me Desmeules, merci d'être là. Je trouvais

votre mémoire particulièrement clair, et la discussion que vous avez eue par la

suite avec le ministre m'a complètement embrouillé.

Je comprends qu'un cadre réglementaire peut être

malléable, là, mais là je pense qu'on essaie de sculpter de l'eau, tellement

c'est liquide, que vous n'allez pas du tout dans la même direction ni l'un ni

l'autre. Quoique vous disiez tous les deux

vouloir vous rendre au même objectif, vous ne me semblez pas suivre du tout la même

voie. Je dirais même qu'il y en a un qui va à l'est, l'autre à

l'ouest... ou nord ou sud, là, prenez ça comme vous voulez, là, mais vous êtes

assez écartelés dans la façon de le faire. J'ai du mal à comprendre qu'on

puisse arriver à ce point décalés. Puis je ne dis pas que vous avez tort, hein,

Mme Poitras... Me Poitras, je ne suis pas en train de dire ça, je ne suis

pas en train de dire que le ministre a tort, mais je suis quand même assez perplexe

devant la disparité de vos opinions, puisqu'on parle ici, quand même, d'un projet

de loi majeur.

Ce que je crois comprendre de ce que vous dites,

par contre, c'est qu'on met la charrue devant les boeufs, parce qu'en fait ce qu'il faudrait faire, c'est

réformer complètement la loi-cadre de la CAI. Est-ce que, ça, je comprends

ce bout-là correctement?

Mme Poitras (Diane) :

Et elle est en train de se faire, la réforme. Et on ne veut pas dire, là :

On rebrasse les cartes, puis on efface tout,

puis on réécrit. Il y a moyen d'inclure. Il y a déjà des exceptions à

l'utilisation, à la communication dans la loi. Il s'agit simplement de

les bonifier et d'intégrer, comme c'était prévu au départ.

On prévoyait le

gestionnaire de renseignements personnels, je comprends ici que ce serait la

source de données, ou on y ferait référence

si on la maintient dans le projet de loi n° 95, qui est plus large que les

renseignements personnels, on

comprend ça, mais il y a vraiment moyen, de façon pas si compliquée que ça,

d'intégrer ce qu'on veut faire dans la

Loi sur l'accès, dans le contexte

de la réforme actuelle.

Marissal : Vous avez dit tout à l'heure que, par décret, le

gouvernement pourrait utiliser des renseignements personnels pour autre

chose que le but initial. Je pense que vous alliez donner des exemples sonnants

et trébuchants tout à l'heure. Pouvez-vous

nous en donner un ou deux, là, pour qu'on comprenne bien de quoi il s'agit?

Puisque nous devons rester dans le contexte de la collecte minimum et du

consentement.

Mme Poitras (Diane) :

Bien, en fait, le projet de loi n° 95 permettrait au gouvernement de

décider d'utiliser des données de santé, des données fiscales, des données de

toutes... policières, à toutes fins qu'il déterminerait, du moment que ça

correspond à l'une des fins, là, qui est énumérée dans le

chapitre II.4,

les fins administratives ou de services

publics. Et elles sont libellées en termes tellement larges que ça pourrait

être pour n'importe quoi. Et c'est ça, c'est...

On va trop loin. On comprend qu'il n'y a possiblement aucune mauvaise

intention, mais on ne peut pas accepter que le gouvernement nous

dise : Faites-nous confiance, on ne fera jamais ça.

Le Président (M. Simard) : Très

bien.

Mme Poitras (Diane) :

Il faut que ce soit établi clairement dans la loi.

M. Marissal : Je vous remercie,

Me Poitras. Merci.

Le Président (M. Simard) : Je cède

maintenant la parole au député de René-Lévesque.

M. Ouellet : Merci. À mon tour de

vous saluer, Me Poitras et Me Desmeules. Quelques questions en

rafale. Est-ce que, selon vous, ce projet de

loi là va mieux respecter le consentement du citoyen ou est-ce qu'il va faire

plutôt le contraire?

Mme Poitras (Diane) :

Il permet de l'écarter complètement.

M. Ouellet : Est-ce que le projet de

loi donne au gouvernement le pouvoir d'utiliser ou de communiquer des

renseignements personnels de citoyens, donc, sans leur consentement?

Mme Poitras (Diane) :

Oui.

Ouellet : Est-ce que ce

projet de loi peut techniquement établir des normes de protection de

renseignements administratifs plus strictes que pour des renseignements

personnels?

Mme Poitras (Diane) :

Oui, il pourrait.

M. Ouellet : Est-ce que le

gouvernement se donne le pouvoir d'exiger de la CAI, un organisme indépendant,

l'adoption de pratiques particulières quant à la gestion de ses systèmes ou de

ses données numériques?

Mme Poitras (Diane) :

On parle de règles de gouvernance, et la définition qui en est faite est assez

limitée.

Ouellet : D'accord. À cet

égard, est-ce qu'il devrait rendre des comptes au gouvernement ou au Parlement?

Mme Poitras (Diane) :

On parle de faire rapport de comment ça a été utilisé à la fin, à la CAI, et,

de façon transparente, je pense, de le publier, mais on est après coup, là.

C'est... On a déjà... On s'est donné le pouvoir de déterminer d'autres

utilisations et d'autres communications. On rend juste compte après de ce qu'on

a fait.

M. Ouellet : Donc, en résumé, suite

aux échanges que vous avez eus avec le ministre, je comprends bien qu'on semble

tous s'entendre sur une finalité, une mobilité de la donnée, mais le moyen qui

est proposé dans le 95 ne vous plaît pas et devrait plutôt être utilisé à

l'intérieur du projet de loi n° 64, qui, je le rappelle, est encore à

l'étude. Donc, c'est ce que vous nous dites : Comme parlementaires,

aujourd'hui, prenez une

partie de 95, allez le mettre dans 64 pour bonifier la

loi-cadre, qui va améliorer surtout la compréhension mais surtout sa mise en

application.

Mme Poitras (Diane) :

Oui, et restreignez un peu ce qui est dans 95, permettre... Et c'est très

étendu et c'est... Les situations où on peut utiliser ou communiquer des

renseignements sont beaucoup trop étendues, et les mesures de contrôle ne sont

pas suffisantes. Et on ne devrait pas permettre au gouvernement, par décret, de

décider de ces finalités-là.

M. Ouellet : D'accord. M. le

Président, je pense que j'ai terminé.

Le Président (M.

Simard) : Il vous restait 30 secondes, cher collègue.

M. Ouellet : Ah! bien, écoutez,

merci beaucoup. Je pense que le briefing technique qui vient d'être envoyé à tous

les collègues sera approprié, considérant qu'il y avait une

partie de cette

loi, Mme Poitras et M. Desmeules, que je n'avais pas vue, suite à

votre mémoire. Donc, ce serait important pour nous, comme le collègue de Rosemont,

de bien comprendre la portée de tout ça et de trouver le véhicule adéquat.

Merci.

Le Président (M. Simard) : Merci à

vous, cher collègue.

Alors,

Mme Poitras, Mme la présidente, M. Desmeules, de la Commission d'accès à l'information du Québec,

merci pour la qualité de votre contribution à nos travaux.

Ceci étant

dit, compte tenu de l'heure, nous allons suspendre jusqu'après les affaires

courantes. Alors, à bientôt.

(Suspension de la séance à 11 h 24)

Le Président (M. Simard) :

Bien. Alors, chers amis, rebienvenue à la Commission des finances publiques.

Comme vous le savez, nous sommes réunis de manière virtuelle afin de poursuivre

les consultations particulières et auditions publiques sur le projet de loi

n° 95, Loi modifiant la

Loi sur la gouvernance et la gestion des

ressources informationnelles des organismes publics et des entreprises du

gouvernement et d'autres dispositions législatives.

Alors, cet après-midi,

nous entendrons la Commission de l'éthique en science et en technologie,

le Pr Sébastien Gambs, le

Pr Benoît Dupont ainsi que le Fonds de recherche du Québec. Et

nous commençons par la Commission de l'éthique en science et en technologie.

M. Bergeron, soyez le bienvenu parmi nous.

M. Bergeron (Michel) : Merci,

M. le Président.

Président (M. Simard) : Pour les fins de nos travaux, auriez-vous

l'amabilité de vous présenter ainsi que de signifier, bien sûr, la

présence des personnes qui vous accompagnent?

M. Bergeron

(Michel) : Certainement.

Merci beaucoup. Alors, mon nom est Michel Bergeron. Je suis consultant en éthique et en conduite responsable en recherche

et aussi président du comité de travail sur l'accès aux données de la Commission de l'éthique en science et technologie. Alors, cet après-midi, je suis

accompagné par M. Dominic Cliche, qui est conseiller en éthique

aussi à la commission.

Le Président (M. Simard) : Très

bien. Alors, vous disposez d'une période de 10 minutes.

M. Bergeron

(Michel) : Merci. Donc, pour

faire court, au lieu de parler de la Commission

de l'éthique en science et en technologie,

nous utiliserons l'acronyme CEST, ce qui sera plus facile pour nous au niveau

de la présentation.

Donc, juste pour vous situer un petit peu, la

CEST est un organisme du gouvernement du Québec qui est placé sous la

responsabilité du ministre de l'Économie et de l'Innovation.

Alors, la commission fête cette année son

20e anniversaire d'existence. Elle est composée de 13 membres, dont

un président, tous nommés par le gouvernement.

La mission de la CEST est de conseiller le

gouvernement sur toute question relative aux enjeux éthiques liés à la science et à la technologie ainsi que de

susciter une réflexion sur des enjeux éthiques qui devraient être intégrés dans

les démarches entourant la transformation numérique de l'administration

publique de manière à réduire les risques de nature éthique et à maximiser les

bénéfices attendus par l'utilisation des données au sein de l'administration

publique ainsi qu'à proposer des outils

pertinents. Dominic reviendra tout à

l'heure sur les questions

que se pose la CEST, entre autres en ce qui a trait aux divisions des

efforts relatifs à la révision législative et à plusieurs projets de loi

distincts. Tantôt... Alors, il reviendra sur ces éléments-là.

Essentiellement, le cadre d'analyse éthique de

la CEST est centré sur l'exigence de confiance de la population envers l'État.

Donc, les principaux enjeux éthiques que nous avons considérés sont le respect

de la vie privée, telle qu'elle

s'exerce par le consentement manifeste, libre, éclairé, donné à des fins

spécifiques et en continu, le principe démocratique et l'enjeu de la

confiance, tels qu'ils s'expriment par la transparence, en particulier lors

d'initiatives d'information et de communication axées sur l'explicabilité

favorisant la compréhension des citoyens, sur le bien commun, la responsabilité

et sur les impacts de changements de culture que de telles modifications

impliquent, ce qui générera assurément son lot de tensions avec les repères

normatifs et les pratiques actuelles.

En ce qui concerne la CEST, le projet de loi

soulève quelques questions ou quelques risques d'ordre éthique. Premièrement,

le projet de loi est en continuité directe avec la Loi favorisant la transformation

numérique de l'administration publique. Cette dernière nous est toujours

apparue comme une solution temporaire pour permettre la mise en oeuvre de

projets en ressources informationnelles en attente de révisions à apporter aux

lois la protection des renseignements personnels. À notre avis, l'adoption du

projet de loi n° 95 ou du projet de loi n° 64, modernisant des dispositions

législatives en matière de protection des renseignements personnels, devrait

entraîner l'abrogation de la Loi favorisant la transformation numérique de

l'administration publique.

Le projet de loi est

très ambitieux et annonce plusieurs travaux importants à venir. Par exemple, le

régime de patrimoine numérique gouvernemental introduit un nouveau concept et

annonce un changement de culture dont la portée devra être analysée en lien

avec ce que l'on considère comme le bien commun.

Le projet de loi,

conséquemment, énonce un régime particulier de gestion de l'ensemble des

données, sur support numérique, détenues par les ministères, organismes publics

et entreprises du gouvernement. Ces données peuvent

être utilisées, de manière pratique, à toute fin jugée pertinente par le

gouvernement, qu'il y ait utilisation unique ou utilisation secondaire

de ces données. Ce concept s'écarte de l'idée que les citoyens confient des

données à l'administration publique, cette dernière en étant fiduciaire plutôt

que propriétaire.

Nous concevons toutefois

que l'État ait un intérêt légitime dans la mobilité et l'utilisation de

plusieurs données, incluant des données à caractère sensible, en passant outre

le consentement, mais cela doit se faire dans un contexte où l'encadrement est

suffisant et où les personnes concernées sont bien informées des pratiques en

vigueur. Cette relation fiduciaire place la confiance au centre de la relation

entre l'administration publique et les citoyens.

Dans

un contexte où la confiance du public est à la fois essentielle et précaire,

les mécanismes de responsabilisation et

de transparence doivent être au plus tôt renforcés. La Loi favorisant la

transformation numérique de l'administration

publique énonce d'ailleurs à son premier

article que, et je cite, «les

pouvoirs conférés par la présente loi doivent être exercés de manière à respecter le droit à la vie privée et le principe

de transparence ainsi qu'à promouvoir la confiance du public». Fin de la

citation. De tels principes interprétatifs pourraient d'ailleurs être ajoutés

au projet de loi.

Nous jugeons par

ailleurs que le projet de loi ne renforce pas suffisamment les mécanismes de

reddition de comptes et de transparence. À

titre d'exemple, une disposition

devrait prévoir la divulgation proactive des plans de transformation numérique

et de tout autre plan, stratégie, politique pertinent dans une perspective

d'accessibilité et d'appropriation de

l'information par les citoyens, et il en va de même pour les utilisations

précises prévues des données, entre autres, qui seront déterminées par

décret et devraient être présentées de manière accessible et compréhensible aux

citoyens, par exemple sur une plateforme de divulgation proactive en ligne.

Nous

notons les responsabilités concentrées chez un petit nombre d'acteurs et nous

recommandons que l'unité administrative

spécialisée en sécurité de l'information soit complétée par la mise en place de

ressources pour l'analyse des enjeux éthiques selon une perspective

globale.

Plus précisément,

nous recommandons que des ressources éthiques soient identifiées pour compléter

ce qui est prévu en sécurité de

l'information et que certaines responsabilités, telles que celle d'établir un

modèle de classification de sécurité des données numériques

gouvernementales en fonction de leur nature, de leurs caractéristiques et de

leur utilisation et des règles qui les régissent... que ce soit intégré au

niveau des dimensions éthiques.

Je céderais

maintenant la parole à Dominic pour poursuivre.

M. Cliche

(Dominic) : Bonjour à tous. Merci beaucoup. Donc, en comparaison avec,

donc, la Loi favorisant la transformation numérique de l'administration

publique, là, qu'on voit comme la précurseure du projet de loi n° 95, donc, il est apprécié, de notre côté, là, que soit

proposée une définition des fins administratives et de services publics, donc

une certaine clarification des finalités qui peuvent être poursuivies.

Cependant, la

définition est excessivement inclusive et ouvre à des utilisations potentielles

très diverses. En soi, ce n'est pas

nécessairement un problème, mais ça implique quand même un renforcement, a

fortiori, là, des mesures de transparence et de responsabilité.

Mais, en termes d'utilisations

diverses, par exemple, le projet de loi semble s'appliquer, donc, autant à des projets qui permettraient à un citoyen

de ne fournir qu'une seule fois certaines informations identificatoires

simultanément à plusieurs organismes, donc qui est un exemple qu'on

entend souvent, mais on sent, en tout cas, dans tout ce qui est ouvert, qu'il y a aussi la possibilité de se rendre à des projets qui impliquent, ultimement,

là, des systèmes intelligents et qui concernent l'entraînement d'algorithmes apprenant, par exemple, à partir des données de l'administration publique. Évidemment, dans ces cas-là, des

enjeux spécifiques seraient soulevés et devraient être abordés.

est aussi apprécié que certaines balises soient énoncées, dont l'interdiction

de la vente ou de toute aliénation des

données. Dans le contexte, cependant, des balises plus substantielles et robustes

seraient nécessaires. Par

exemple, le projet de loi

pourrait recentrer la définition des fins administratives et de services

publics en énonçant, pour la mobilité et la valorisation des données, certains objectifs

jugés légitimes qui seraient assez spécifiques et qui veulent être poursuivis

par le gouvernement.

Ça peut être

difficile de spécifier très, très justement, spécifiquement les objectifs.

Donc, le projet de loi pourrait aussi, par la négative, proscrire certaines

fins ou utilisations des données qui pourraient être préjudiciables. Mais

encore, le projet de loi pourrait énoncer certaines fins ou utilisations qui,

sans les interdire, hein, seraient considérées plus sensibles et

nécessiteraient alors de prévoir des mesures spécifiques pour réduire les

risques de préjudice. On peut penser, par exemple, que ce serait en raison de

la répercussion sur les citoyens, donc des fins, par exemple, telles que la vérification

de l'admissibilité ou l'allocation de ressources dans certains services en éducation,

santé et services sociaux, par exemple, qui sont plus délicats.

Le projet de loi a

pour effet de créer un régime normatif distinct pour la mobilité et la valorisation

des données gouvernementales, et, pour ça, la CEST... Donc, la CEST craint que

le projet de loi permette en fait aux organismes

publics de se soustraire à des dispositions, qui sont néanmoins pertinentes, qui seraient incluses, actuellement, donc, à la

Loi sur l'accès ou

qui seront vraisemblablement incluses, là, lors de l'adoption du projet de loi n° 64.

Donc, par exemple, donc,

ce projet de loi, qui est présentement à l'étude par la Commission des

institutions, représente, en fait, une mise

à jour importante du cadre normatif au regard de l'avènement du

numérique et de l'intelligence

artificielle. Donc, pensons notamment aux dispositions relatives à la prise de

décision fondée entièrement sur un traitement automatisé des données ou celles

relatives au profilage.

Donc, il serait inquiétant, en fait, que plusieurs

projets gouvernementaux puissent se soustraire à ces mises à jour, donc, a

fortiori dans le cadre d'un projet de ressources informationnelles qui

s'intègre justement dans cette révolution numérique là à laquelle répond

partiellement le projet de loi n° 64.

Donc, un arrimage beaucoup plus robuste serait à

prévoir, là, sinon une intégration de certaines dispositions ou une

prépondérance de certaines dispositions du projet de loi n° 64

sur les projets qui seraient adoptés par décret dans le cadre de la loi qui

découlerait, donc, du projet de loi n° 95.

Pour conclure rapidement, si j'ai encore juste

une seconde, un exemple, peut-être, là, d'un élément où une autre question

demeure aussi, où des éléments seraient à préciser. Lorsqu'on parle de la réalisation

d'une évaluation des facteurs relatifs à la

vie privée, transmission à la Commission

d'accès à l'information de cette évaluation-là,

lorsque des données visées

contiennent des renseignements

personnels, il y a plusieurs questions,

en fait, qui sont soulevées...

Le Président (M. Simard) : En

conclusion.

M. Cliche (Dominic) : Oui, je

conclus. Donc, il y a plusieurs questions qui demeurent, il y a plusieurs

flous, notamment la question à savoir qui détermine si les risques

résiduels sont acceptables, comment, est-ce qu'il y aura une grille qui permet d'harmoniser ces

pratiques-là dans l'ensemble de l'administration publique. Donc, c'est le genre

de questions aussi qui suscitent des inquiétudes du côté de la commission.

Merci.

Président (M. Simard) : Merci beaucoup, M. Cliche. Alors, nous

serions en mesure d'entreprendre la période d'échange. Je cède la parole à M. le ministre, qui dispose de

16 min 30 s. M. le ministre, votre micro me semble fermé.

Caire : Ça ne sera

pas long, M. le Président. Alors, merci beaucoup à M. Bergeron, merci à

M. Cliche. Merci de l'intervention.

Bien, d'entrée de jeu, différents éléments que

vous avez apportés que je trouve intéressants. Et, M. Bergeron, j'ai envie de commencer par une question, parce

que vous avez parlé de la catégorisation des données du volet éthique. Qu'est-ce qui... Dans le cadre que le gouvernement

utilise actuellement et qui a été rendu public, sur la catégorisation

des données, qu'est-ce qu'il manque là-dedans, selon vous, au niveau éthique?

M. Bergeron (Michel) : Bien, au

niveau éthique, quand on regarde la définition qui est dans le projet de loi,

de «données gouvernementales», cette définition est assez large. La

cat

Document details

CollectionQuebec — Committees
CitationCFP 2021-05-25
Typecommittee
Volume / chapterfr travaux-parlementaires commissions cfp-42-1 journal-debats CFP-210525
Languageen
Formathtml
SourcePROVINCIAL
Identifier938760d21443327484a1543d8a577125fa46092d

Source file is stored in the law ingest library (html).