Public Finance — 29 January 2025 (43rd Legislature, 1st Session)

CFP 2025-01-29

Quebec — Committees

Public Finance — 29 January 2025 (43rd Legislature, 1st Session)

CFP 2025-01-29

Quebec — Committees

Journal des débats de la Commission des finances publiques - Assemblée nationale du Québec

sur les médias sociaux, Facebook, X, Youtube

Députés

La présidente

Les députés depuis 1764

Coordonnées des députés

La fonction de député

Fonctions parlementaires des députés

Composition des commissions

Indemnités et allocations

Cercle des femmes parlementaires

Cercle des jeunes parlementaires

Cercle des ex-parlementaires de l’Assemblée nationale du Québec

Fondation Jean-Charles-Bonenfant

Fondation des parlementaires québécois Cultures à partager

Travaux parlementaires

Calendrier hebdomadaire des travaux

Journal des débats

Index du Journal des débats

Règlement et autres règles de procédure de l'Assemblée nationale

Propos non parlementaires

Assister aux travaux

Travaux de l'Assemblée

Toutes les séances

Documents déposés

Projets de loi

Cheminement des projets de loi

Registre des votes

Travaux des commissions

Liste des commissions

Mandats en cours

Documents déposés

Rapports et documents de réflexion

Exprimez votre opinion!

Pétitions

Signer une pétition électronique

Consulter une pétition présentée à l'Assemblée

Lancer une pétition

Suivre le cheminement d'une pétition

Consultations publiques

Comment participer à une consultation

Liste des consultations publiques

Commenter un sujet à l'étude

Présenter un projet de loi d'intérêt privé

Vidéo

En direct et webdiffusions à venir

Archives des travaux et activités parlementaires

Travaux de l'Assemblée

Travaux des commissions

Activités de presse

Activités spéciales et institutionnelles

Députés

Le Canal de l'Assemblée

Émissions et capsules promotionnelles

Espace jeunesse

Commander un extrait

Calendrier

Ouvrir

En direct

Calendrier détaillé

_date_du_jour

Aujourd'hui

_heure_en_cours

En cours

Activités du jour

Exposition(

s) Drapeau(

x) sur l'hôtel du Parlement

L'utilisation du calendrier requiert que Javascript soit activé dans votre navigateur.

Pour plus de renseignements

L'ABC de l'Assemblée

Visiteurs

Restaurants

Actualités et salle de presse

Bibliothèque

Publications

Éducation

Diplomatie

Histoire

Accueil > Travaux parlementaires > Travaux des commissions > Journal des débats de la Commission des finances publiques

Travaux parlementaires

Journal des débats

Index du Journal des débats

Travaux de l'Assemblée

Registre des votes

Travaux des commissions

Administration publique

Agriculture, pêcheries, énergie et ressources naturelles

Aménagement du territoire

Assemblée nationale

Culture et éducation

Économie et travail

Finances publiques

Institutions

Relations avec les citoyens

Santé et services sociaux

Transports et environnement

Mandats en cours

Rapports et documents de réflexion

Cheminement des projets de loi

Projets de loi

Documents déposés

Dépôts du jour

Calendrier hebdomadaire des travaux

Mots clés

Type de documents

Tous les documents

Documents déposés

Feuilletons et préavis

Journaux des débats

Mémoires

Procès-verbaux de l'Assemblée

Projets de loi

Rapports et documents de consultation des commissions

Type de travaux

Travaux de l'Assemblée et des commissions

Travaux de l'Assemblée

Travaux des commissions

Commission de la culture et de l’éducation

Commission de la santé et des services sociaux

Commission de l'administration publique

Commission de l'agriculture, des pêcheries, de l'énergie et des ressources naturelles

Commission de l'aménagement du territoire

Commission de l'Assemblée nationale

Commission de l'économie et du travail

Commission des finances publiques

Commission des institutions

Commission des relations avec les citoyens

Commission des transports et de l'environnement

Sous-commission de la réforme parlementaire

Période

De</b> et <b>À</b> sont remplis, le résultat se situe entre les dates indiquées.<br/>

Si seul le champ <b>De</b> est rempli, le résultat se situe entre la date indiquée jusqu’à aujourd’hui.<br/>

Si seul le champ <b>À</b> est rempli, le résultat se situe avant la date indiquée.

" class="champsDate choisirDate BulleInfo PeriodeFin" />

La date de début doit précéder la date de fin.

Session

Toutes les sessions

Session en cours - 43e législature, 3e session (5 mai 2026 - )

43e législature, 2e session (30 septembre 2025 - 8 avril 2026)

43e législature, 1re session (29 novembre 2022 - 10 septembre 2025)

42e législature, 2e session (19 octobre 2021 - 28 août 2022)

42e législature, 1re session (27 novembre 2018 - 13 octobre 2021)

41e législature, 1re session (20 mai 2014 - 23 août 2018)

40e législature, 1re session (30 octobre 2012 - 5 mars 2014)

39e législature, 2e session (23 février 2011 - 1 août 2012)

39e législature, 1re session (13 janvier 2009 - 22 février 2011)

38e législature, 1re session (8 mai 2007 - 5 novembre 2008)

37e législature, 2e session (14 mars 2006 - 21 février 2007)

37e législature, 1re session (4 juin 2003 - 10 mars 2006)

36e législature, 2e session (22 mars 2001 - 12 mars 2003)

36e législature, 1re session (2 mars 1999 - 9 mars 2001)

35e législature, 2e session (25 mars 1996 - 21 octobre 1998)

35e législature, 1re session (29 novembre 1994 - 13 mars 1996)

34e législature, 3e session (17 mars 1994 - 17 juin 1994)

34e législature, 2e session (19 mars 1992 - 10 mars 1994)

34e législature, 1re session (28 novembre 1989 - 18 mars 1992)

33e législature, 2e session (8 mars 1988 - 9 août 1989)

33e législature, 1re session (16 décembre 1985 - 8 mars 1988)

32e législature, 5e session (16 octobre 1984 - 10 octobre 1985)

32e législature, 4e session (23 mars 1983 - 20 juin 1984)

32e législature, 3e session (9 novembre 1981 - 10 mars 1983)

32e législature, 2e session (30 septembre 1981 - 2 octobre 1981)

32e législature, 1re session (19 mai 1981 - 18 juin 1981)

31e législature, 6e session (5 novembre 1980 - 12 mars 1981)

31e législature, 5e session (24 octobre 1980 - 24 octobre 1980)

31e législature, 4e session (6 mars 1979 - 18 juin 1980)

31e législature, 3e session (21 février 1978 - 20 février 1979)

31e législature, 2e session (8 mars 1977 - 22 décembre 1977)

31e législature, 1re session (14 décembre 1976 - 23 décembre 1976)

30e législature, 4e session (16 mars 1976 - 18 octobre 1976)

30e législature, 3e session (18 mars 1975 - 19 décembre 1975)

30e législature, 2e session (14 mars 1974 - 28 décembre 1974)

30e législature, 1re session (22 novembre 1973 - 22 décembre 1973)

29e législature, 4e session (15 mars 1973 - 25 septembre 1973)

29e législature, 3e session (7 mars 1972 - 14 mars 1973)

29e législature, 2e session (23 février 1971 - 24 décembre 1971)

29e législature, 1re session (9 juin 1970 - 19 décembre 1970)

28e législature, 5e session (24 février 1970 - 12 mars 1970)

28e législature, 4e session (25 février 1969 - 23 décembre 1969)

28e législature, 3e session (20 février 1968 - 18 décembre 1968)

28e législature, 2e session (20 octobre 1967 - 20 octobre 1967)

28e législature, 1re session (1 décembre 1966 - 12 août 1967)

27e législature, 6e session (25 janvier 1966 - 18 avril 1966)

27e législature, 5e session (22 octobre 1965 - 23 octobre 1965)

27e législature, 4e session (21 janvier 1965 - 6 août 1965)

27e législature, 3e session (14 janvier 1964 - 31 juillet 1964)

27e législature, 2e session (21 août 1963 - 23 août 1963)

27e législature, 1re session (15 janvier 1963 - 11 juillet 1963)

26e législature, 2e session (10 novembre 1960 - 10 juin 1961)

26e législature, 1re session (20 septembre 1960 - 22 septembre 1960)

25e législature, 4e session (18 novembre 1959 - 18 mars 1960)

25e législature, 3e session (19 novembre 1958 - 5 mars 1959)

25e législature, 2e session (13 novembre 1957 - 21 février 1958)

25e législature, 1re session (14 novembre 1956 - 21 février 1957)

24e législature, 4e session (16 novembre 1955 - 23 février 1956)

20e législature, 1re session (7 octobre 1936 - 12 novembre 1936)

18e législature, 2e session (10 janvier 1933 - 13 avril 1933)

18e législature, 1re session (3 novembre 1931 - 19 février 1932)

17e législature, 2e session (8 janvier 1929 - 4 avril 1929)

16e législature, 4e session (11 janvier 1927 - 1 avril 1927)

16e législature, 3e session (7 janvier 1926 - 24 mars 1926)

16e législature, 1re session (17 décembre 1923 - 15 mars 1924)

15e législature, 4e session (24 octobre 1922 - 29 décembre 1922)

15e législature, 3e session (10 janvier 1922 - 21 mars 1922)

15e législature, 2e session (11 janvier 1921 - 19 mars 1921)

15e législature, 1re session (10 décembre 1919 - 14 février 1920)

14e législature, 3e session (21 janvier 1919 - 17 mars 1919)

14e législature, 2e session (4 décembre 1917 - 9 février 1918)

14e législature, 1re session (7 novembre 1916 - 22 décembre 1916)

13e législature, 4e session (11 janvier 1916 - 16 mars 1916)

13e législature, 3e session (7 janvier 1915 - 5 mars 1915)

13e législature, 2e session (11 novembre 1913 - 19 février 1914)

13e législature, 1re session (5 novembre 1912 - 21 décembre 1912)

12e législature, 4e session (9 janvier 1912 - 3 avril 1912)

12e législature, 3e session (10 janvier 1911 - 24 mars 1911)

12e législature, 2e session (15 mars 1910 - 4 juin 1910)

12e législature, 1re session (2 mars 1909 - 29 mai 1909)

11e législature, 4e session (3 mars 1908 - 25 avril 1908)

Partager

Diagramme de l'Assemblée

En direct sur le Web

Journal des débats de la Commission des finances publiques

Version préliminaire

Retour à la liste des séances du Journal des débats

43 e législature, 1 re session

(29 novembre 2022 au 10 septembre 2025)

Cette version du Journal des débats est une version préliminaire : elle peut donc contenir des erreurs. La version définitive du Journal, en texte continu avec table des matières, est publiée dans un délai moyen de 2 ans suivant la date de la séance.

Pour en savoir plus sur le Journal des débats et ses différentes versions

mercredi 29 janvier 2025

Vol. 47 N° 63

Consultations particulières et auditions publiques sur le projet de loi n° 82, Loi concernant l’identité numérique nationale et modifiant d’autres dispositions

Aller directement au contenu du Journal des débats

Heures

11 h

11 h 30

12 h

12 h 30

15 h

15 h 30

16 h

16 h 30

17 h

17 h 30

18 h

Journal des débats

11 h (version non révisée)

(Onze heures vingt-neuf minutes)

Le Président (M. Simard) : Alors,

chers amis, bienvenue à toutes et à tous. Je constate que nous avons un quorum.

Comme vous le savez, la Commission des finances publiques est aujourd'hui

réunie afin de poursuivre les consultations particulières et les auditions

publiques sur le projet de loi n° 82, Loi concernant l'identité numérique

nationale. M. le secrétaire, bonjour. Y a-t-il des remplacements?

Le Secrétaire : Merci, M. le

Président. Mme... M. Beauchemin (Marguerite-Bourgeoys) est remplacé par Mme Caron

(La Pinière); M. Morin (Acadie) est remplacé par Mme Setlakwe (Mont-Royal—Outremont);

et Mme Zaga Mendez (Verdun) est remplacée par M. Bouazzi (Maurice-Richard).

• (11 h 30) •

Le Président (M. Simard) : Alors,

bienvenue à nos nouveaux collègues. Donc, nous débutons nos échanges ce matin

en ayant l'honneur de recevoir la Commission de l'éthique en science et en

technologie. Alors, M., soyez... M. le Président, soyez le bienvenu parmi

nous...

M. Bégin (Luc) : Merci

beaucoup.

Le Président (M. Simard) : ...et

peut-être d'abord l'amabilité de vous présenter.

M. Bégin (Luc) : Très bien.

Merci beaucoup. Donc, je me nomme Luc Bégin, président de la Commission de l'éthique

en science et en technologie. Pour éviter la confusion dans ma présentation, en

parlant de «la commission», je dirai «la CEST», qui est l'acronyme donc de

notre commission, pour qu'on ne puisse pas confondre avec la présente

commission. Voilà.

Alors, d'abord, bien, je vous remercie

énormément pour l'invitation à venir m'adresser à vous. La Commission de l'éthique

en science et en technologie est un organisme du gouvernement du Québec qui est

placé sous la responsabilité de la ministre de l'Économie, de l'Innovation et

de l'Énergie...

M. Bégin (Luc) : ...elle est composée

de 13 membres, dont un président, qui sont tous nommés par le gouvernement. La

mission de la CEST est, pour l'essentiel, de conseiller la ministre et le

gouvernement sur toute question relative aux enjeux éthiques liés à la science

et la technologie, et de susciter la réflexion sur ces enjeux éthiques. On

comprendra donc que c'est sous l'angle de l'éthique que nous avons abordé le

présent projet de loi.

Je tiens à préciser tout d'abord que nos

commentaires ont été préparés par le secrétariat de la CEST et par son

président, donc, moi-même, et qu'ils n'ont pas fait l'objet d'une résolution

lors d'une réunion officielle de ses membres. Je mentionne, d'entrée de jeu,

que la CEST accueille favorablement la volonté d'assurer la sécurité des

renseignements personnels détenus par le gouvernement, de simplifier les

démarches d'authentification pour les citoyennes et citoyens et de favoriser

l'efficience et l'efficacité des services gouvernementaux. Elle souligne

toutefois certains enjeux qui sont liés à la forme actuelle du projet de loi et

à sa mise en œuvre, qui pourraient éventuellement avoir un impact négatif sur

la relation de confiance entre les citoyennes et citoyens et les instances

gouvernementales.

La commission identifie essentiellement

cinq catégories d'enjeux que je vais résumer brièvement et qui se voient

davantage élaborées dans le mémoire que nous avons déposé. Je dirai que, dans

plusieurs cas, nos commentaires et questions sont formulés en raison d'une

absence ou d'une insuffisance de précision et d'information sur des sujets qui

nous apparaissent pourtant sensibles au plan éthique et qui, encore une fois,

pourraient avoir un impact sur la confiance du public envers la gestion et les

usages de l'identité numérique.

Tout d'abord, des enjeux de transparence

et de démocratie. On constate que sur de nombreuses questions relatives,

notamment, à la mise en œuvre du registre, une grande discrétion est laissée au

ministre qui serait appelé à déterminer ces éléments manquants par voie de

règlement. C'est le cas pour la détermination des renseignements à apparaître

au registre, pour les fonctionnalités du registre, pour les modalités de tenue

du registre, les normes de qualité, de protection des données et les

caractéristiques biométriques utilisables, les règles relatives à

l'identification et authentification des personnes et, de façon plus large,

toutes autres mesures jugées nécessaires à l'application du

chapitre de la loi

qui est visée. Évidemment, cela assure de la souplesse, ce qui peut être tout à

fait bienvenu, mais ça écarte, en même temps, d'éventuels examens futurs,

transparents et élargis qui seraient susceptibles de rassurer la population sur

certains choix faits, ne serait-ce que parce que cela permettrait de rendre

publiques les raisons des choix qui paraîtraient, dès lors, forcément moins

arbitraires. Surtout, de tels examens permettraient de diminuer les risques de

spéculation ou de désinformation sur les usages à venir du registre.

Le fait d'avoir écarté l'exigence

d'approbation des règles de gouvernance des renseignements personnels du MCN

par la Commission d'accès à l'information ajoute, à notre avis, à cette

difficulté. On se prive en effet d'un mécanisme de prévention apte, en

certaines occasions, à éteindre des risques de mésinformation et de

désinformation. Le projet de loi ne permet pas non plus de savoir quel type de

modèle de gestion des données est priorisé et les informations qu'on peut

trouver sur le Service québécois d'identité numérique sont peu nombreuses quant

aux choix qui sont faits et, encore moins, quant à leur justification.

Deuxième point, la question de

l'interdiction du profilage. On accueille favorablement l'inclusion d'une

interdiction claire du profilage des personnes, mais, à notre avis, cette

définition devrait être plus large que strictement individuelle, le profilage

pouvant aussi avoir une dimension sociale. On s'en explique dans le mémoire.

Troisième point, les attestations

numériques et la traçabilité des transactions. Il est question, dans le projet

de loi, des interactions, dans la collectivité, qui seront permises par

l'identité numérique. Or, s'il est prévu qu'un organisme public ne pourra pas

exiger le recours à l'identité numérique pour offrir des services à la

population, qu'en sera-t-il du privé? Aucune balise ou précision n'est

indiquée. Pourtant, l'obligation ou même de forts incitatifs à l'effet de

s'identifier par le biais de l'identité numérique pour avoir accès à certains

services privés, par exemple, des services bancaires, pourraient exercer une

pression indue sur...

Haut de la page

11 h 30 (version non révisé

e) M. Bégin (Luc) : ...pour

les usagers et les usagères et mener dans un contexte de fracture numérique à

certaines iniquités. Qu'en sera-t-il par ailleurs, de la durée de conservation

des données et de la traçabilité des transactions effectuées à l'aide d'une

attestation numérique? Cela pose également des enjeux de protection de la vie

privée. Nous considérons également que, compte tenu de la nature sensible des

données et de la nécessité de préserver la confiance de la population, il

serait important qu'il y ait un engagement à ce que le système québécois d'identité

numérique ne permette pas de faire le suivi des activités des personnes à

travers l'archivage de leurs transactions.

Quatrième point l'autonomie des organismes

publics et la souveraineté numérique. Ce point est le suivant concernent plus

spécifiquement des enjeux éthiques relatifs à la mise en œuvre du projet de

loi. Nous rappelons tout d'abord l'importance d'assurer l'autonomie maximale

des organismes publics par rapport au secteur privé dans le domaine des

technologies de l'information. Au-delà de l'efficacité et de la qualité des

services offerts, il en va de l'imputabilité des organismes publics et de la

nécessité de diminuer, autant que faire se peut, la dépendance et la

vulnérabilité qui l'accompagnent vis-à-vis des entreprises privées. Il s'agit d'un

dossier particulièrement sensible en raison de la nature des informations qui

seront colligées.

La question de la souveraineté numérique

nous apparaît également cruciale. Où seront hébergées les données et par

quelles entreprises? Dans le contexte actuel, la population pourra-t-elle avoir

tout à fait confiance en la sécurité de leurs données si les contrats de

services d'infonuagique qui sont octroyés à des entreprises qui sont assujetties

à des lois étrangères?

Cinquième et dernier point, la littératie

numérique et l'accès aux services gouvernementaux. Comme cela a déjà été

mentionné, il est prévu qu'un organisme public ne pourra pas exiger le recours

à l'identité numérique. Cette disposition est essentielle en raison du fait que

certains facteurs comme la fracture numérique ou une faible connaissance des

enjeux liés aux données font qu'il est difficile d'attendre de chaque personne

qu'elle soit en mesure d'avoir recours par elle-même aux attestations

numériques gouvernementales. Le gouvernement devra néanmoins s'assurer que l'interdiction

d'exiger le recours à l'identité numérique pour l'obtention de services publics

soit bel et bien respectée, que des mécanismes à cet effet soient mis en place

et que la disponibilité d'attestations numériques ne conduise pas certains

ministères ou organismes à diminuer ou délaisser des solutions alternatives. Il

en va là aussi d'une question d'équité et d'égal accès aux prestations de l'État.

En conclusion, je rappelle que la CEST

accueille favorablement la volonté d'assurer la sécurité des renseignements

personnels détenus par le gouvernement et la volonté de simplification des

démarches d'authentification par les citoyennes et citoyens. Nous soumettons

néanmoins, en tout respect, que le projet de loi actuel est perfectible et qu'il

vaut d'être revu en certains endroits, à la lumière particulièrement de ce qui

pourrait contribuer à mieux assurer la confiance de la population tout en

contribuant à garantir l'atteinte de ces objectifs. Merci.

Le Président (M. Simard) :

Alors, merci à vous, M. Bégin. Et je cède maintenant la parole à M. le

ministre.

• (11 h 40) •

Caire

: Merci,

M. le Président. Merci, M. Bégin. Merci pour votre contribution. D'entrée

de jeu, je voudrais revenir sur un élément que vous avez abordé, qui est... En

fait, puis vous l'avez... Je pense que vous l'avez bien campé, là, cette espèce

de recherche qu'on a entre l'encadrement législatif, notamment au niveau du registre

d'identité, et le pouvoir réglementaire. Vous semblez dire que le pouvoir

réglementaire est trop... est trop large. Puis, évidemment, quand on a rédigé

le projet de loi, on s'est posé la question. Mais en même temps, on est dans un

domaine, les technologies de l'information, et vous le savez, vous le savez

comme moi, qui bouge tellement vite. Où est-ce que vous traceriez la ligne

entre la nécessaire souplesse que le gouvernement doit avoir pour s'adapter

rapidement aux changements technologiques et l'encadrement législatif qui

amènerait selon vous des garanties et donc qui amènerait aussi une augmentation

de la confiance des citoyens envers le service d'identité...

M. Caire : ...numérique

national.

M. Bégin (Luc) : Très bien.

C'est évidemment... Merci beaucoup, M. le ministre. C'est évidemment une ligne

qui est délicate à tracer clairement. On comprend très bien que les évolutions

technologiques peuvent être importantes. Ce qui, dans le libellé actuel du

projet de loi, fait... nous fait quand même nous poser beaucoup de questions.

Bon, il y a plusieurs, quand même beaucoup d'éléments qui sont prévus à être

définis par voie de règlement. Et, lorsqu'on place ça sous l'angle de la

confiance de la population, le risque, le risque, pour nous, c'est qu'on donne

prise, on donne prise à de la mésinformation, de la désinformation également,

parce qu'il sera toujours loisible pour des gens et des groupes de dire :

Ah! Bon, c'est déterminé de façon arbitraire, c'est déterminé de telle sorte

que, finalement... Et qu'est-ce qu'il y a derrière ça? Clairement, je ne suis

pas à dire que je n'endosse cette position, en aucune façon, hein, puis que ce

soit bien clair. Sauf que, pour nous, dans la perspective qu'on met de l'avant,

on doit, avec un projet de loi comme celui-là, se blinder autant que possible.

Ça ne pourra jamais être parfait, mais se blinder autant que possible contre

ces risques, finalement, de prise que pourraient avoir des individus et des

groupes pour remettre en cause la légitimité et le bien-fondé des décisions qui

sont prises.

M. Caire : Je comprends, puis

c'est intéressant, ce que vous dites, parce qu'on parle de désinformation.

Puis, écoutez, là, j'ai entendu que ce projet-là visait à centraliser toutes

les données dans un fichier, ce qui est inexact, puis donc ce que vous dites,

ça fait écho, parce qu'on le perçoit déjà, là, mais, en même temps... Puis, sur

la base de la confiance, ne pensez-vous pas que le gouvernement doit justement

avoir cette capacité-là à évoluer rapidement? Parce que la confiance, c'est

basé sur plusieurs choses. Premièrement, bon, la sécurité, évidemment, il faut

que le citoyen ait le sentiment qu'il est en sécurité quand il transige dans

l'univers numérique, mais aussi la capacité du gouvernement à s'adapter. Alors,

souvent, on reproche au gouvernement d'utiliser des technologies qui sont du

passé, qui sont désuètes, qui tiennent avec la broche puis de l'espoir, là, si

je peux me permettre. Donc, je me permets, M. Bégin, de reposer ma question

dans ce contexte-là : À quel moment on va trop loin? Puis est-ce que ce

que vous dites, ce ne serait peut-être pas mieux contré par une meilleure

information que par une loi qui est plus rigide, par exemple? Je ne sais pas,

je pose la question.

M. Bégin (Luc) : Oui. Bon,

c'est sûr que l'information est fondamentale. Vouloir s'en remettre aussi à de

l'information a posteriori, uniquement aux mécanismes d'information, une fois

les décisions prises, c'est quand même un peu limité comme impact. Bon, je

dirai, au point de départ, en ce moment, un citoyen qui souhaite s'informer sur

les choix qui ont été faits jusqu'à maintenant pour le service québécois

d'identité numérique, quelqu'un voulant s'informer des choix et encore plus

voulant s'informer des raisons des choix qui ont été faits, aurait énormément

de difficultés à trouver ces informations. Or, un des bons mécanismes,

justement, pour la désescalade de cette... de ces risques de désinformation, et

autres, c'est qu'il y ait des explications. Non seulement les choix sont

présentés, mais les raisons de ces choix sont mises de l'avant également. Et

ça, c'est quelque chose qui me semble absolument essentiel, qui, pour l'instant

du moins, est difficile à repérer. Et difficile... c'est difficile d'y avoir

accès.

Et j'ajouterais aussi également, lorsqu'on

parle des mécanismes, lorsqu'on regarde un peu ce qu'il en est, là où tracer la

ligne, certainement vis-à-vis certaines... certaines questions qui sont prévues

comme étant par règlement maintenant, notamment la détermination des renseignements

à apparaître. On voit dans le projet de loi une série de renseignements à

apparaître, mais avec la possibilité d'en ajouter. S'il y en a qui sont

ajoutés, ça peut quand même devenir drôlement important de pouvoir en débattre

publiquement, ou encore que le mécanisme qui existait et qui a été... qui a été

enlevé, c'est-à-dire que ça doive être... que les règles de gouvernance doivent

être approuvées par la Commission d'accès à l'information, pour nous, c'était

justement un mécanisme qui faisait en sorte, puisque c'est un organisme

indépendant et spécialisé... v'est un mécanisme qui faisait en sorte aussi

d'ajouter...

M. Bégin (Luc) : ...à la

confiance éventuelle de la population.

M. Caire : Oui. Mais

j'aimerais ça... Puis, sur le retrait de l'approbation de la Commission d'accès

à l'information, on a quand même des bons... des bons débats là-dessus, là. Je

vous dirais qu'entre la théorie du projet de loi puis l'expérience qu'on en a

vécu, là, c'étaient... c'étaient deux univers parallèles. Puis, ceci étant dit,

la commission a quand même encore beaucoup de pouvoirs : pouvoir de

surveillance, pouvoir de contrainte, pouvoir d'injonction, etc.

Mais je veux revenir sur communiquer

l'information, parce qu'hier on a discuté avec la Ligue des droits et libertés,

puis eux disent : Écoutez, là, il n'y a pas eu suffisamment de débats

publics qui ont été tenus sur ça, mais moi, je répondais à ça : Écoutez,

on a eu la loi 95 qui a amené quand même des débats, des consultations

particulières, on a eu la loi 25 qui a amené des débats, des consultations

particulières, on a eu la création du ministère, même chose. Aujourd'hui et à

toutes les fois, ces groupes-là sont... sont invités.

Selon vous... parce que c'est toujours

facile dire : Ça prend un débat public, mais comment le fait-on, ce débat

public là? Comment on fait pour permettre à la population de participer?

Comment on se... on se permet à nous-mêmes d'informer la population, mais sans

par ailleurs qu'on s'embarque dans des discussions qui vont nous prendre des

années avant d'aller de l'avant avec quoi que ce soit? Vous comprenez ce que je

veux dire? Alors, il ne faut pas aller trop vite, mais il faut avancer un jour.

Ça fait que comment on concilie tout ça?

M. Bégin (Luc) : Il est

certain que les commissions parlementaires sont un lieu, je dirais, privilégié

du débat public. On sait en même temps, malheureusement, que c'est loin d'être

la majorité de la population qui s'intéresse aux travaux des commissions

parlementaires. Et je pourrais même dire qu'en milieu universitaire la majorité

des étudiants en ignorent l'existence. Alors, même si c'est un véhicule

privilégié de ce débat, très clairement, parce qu'on y accueille des

spécialistes et les... bon, les gens des différents partis peuvent échanger sereinement

sur ces questions, on ne peut pas considérer que ce soit suffisant.

Est-ce qu'il faut, par ailleurs, lancer de

grandes consultations publiques? Je comprends bien qu'il vient un temps où il

faut agir très... très certainement, d'où l'importance, me semble-t-il,

d'insister énormément sur au moins des instruments de communication et non

uniquement a posteriori, mais des instruments de communication sur : Nous

en sommes à cette étape, nous regardons ces alternatives, nous faisons ceci en

ce moment, de sorte d'animer un peu ou au moins préparer peut-être davantage la

population à ce que ça représentera.

Notamment, quand je vois, par exemple,

dans la... ce qu'on constate aussi, bon, par voie de règlement, la question des

caractéristiques biométriques utilisables, ce n'est pas quelque chose qui

risque de passer comme lettre à la poste, hein, pour l'ensemble des gens une

fois qu'ils verront qu'on va procéder de cette façon. C'est peut-être

préférable de préparer le terrain et de préparer le terrain en montrant bien

les avantages, par exemple, et les inconvénients des différentes approches.

Donc, c'est peut-être davantage de ce côté-là ou de cette manière, il peut y en

avoir d'autres, évidemment, mais pas uniquement a posteriori, une fois les

décisions prises et que le... excusez l'expression anglaise, le package est

déjà prêt.

M. Caire : Je vais vous

amener sur un autre sujet, parce que, là, mon temps file.

Le Président (M. Simard) : Et

un collègue aurait souhaité intervenir également.

M. Caire : Oh!

Le Président (M. Simard) : Le

député d'Orford.

M. Bélanger : ...

M. Caire : Non, non, non.

Vas-y, vas-y, vas-y.

Le Président (M. Simard) : Je

vous en prie, cher collègue.

M. Bélanger : ...de temps, M.

le Président?

Le Président (M. Simard) : Six

minutes 30.

M. Bélanger : Six minutes.

Peut-être, je ne prendrai pas les six minutes, mais moi, je... Merci, M. Bégin,

pour votre présentation. Moi, j'étais curieux un peu, vous parliez de souveraineté

numérique, puis là je serais tenté de m'imaginer des données, uniquement au

niveau des données, mais les... on sait que les données... les données

circulent, qu'elles circulent, parfois elles peuvent être stockées dans un...

dans un centre de données qui peut être situé au Québec ou ailleurs dans le

monde, mais, pour s'y rendre, ces données-là parcourent des infrastructures de

connectivité qui se retrouvent à l'échelle planétaire, et puis la propriété de

ces infrastructures-là, la propriété de ces centres de données là, quel type de

données, je voudrais comprendre un petit peu mieux ce que vous entendez par

souveraineté numérique. Est-ce que ça a trait uniquement aux données ou ça

inclut les infrastructures? Et que suggérez-vous?

• (11 h 50) •

M. Bégin (Luc) : Il y a

là-dedans des questions, vous comprendez, qui sont...

M. Bégin (Luc) : ...techniques

pour lesquelles je ne serais pas le plus qualifié pour en parler. Mais

lorsqu'on parle de la souveraineté numérique, essentiellement, c'est quelles

sont effectivement les entreprises qui sont propriétaires, par exemple, des

centres de données ou des, donc, des infrastructures et de la circulation, ou

qui ont un accès ou pourraient avoir un accès aux données en question. On sait

à l'heure actuelle, par exemple, que, parmi les entreprises qui ont le plus de

contrats gouvernementaux en matière d'infranuagique de ce type et de centres de

données, c'est Microsoft et c'est la division d'Amazon aussi, AWS. Microsoft

beaucoup plus, mais AWS est quand même très présente et pour le gouvernement

provincial et pour le gouvernement fédéral. On parle de deux entreprises

états-uniennes. Bien sûr, il y a des lois, il y a des contrats, il y a des

ententes qui ont été réglées entre les pays, notamment, le CLOUD Act en 2018 -

je ne suis pas un juriste spécialiste - mais, bon, qui vient régler les

relations.

Je mentionne quand même que, dans des

situations de contexte... dans des contextes de tensions éventuelles entre des

États, il est excessivement difficile de prévoir ce qui peut être fait.

Lorsque... Et si nos données, qui sont clairement ce qu'il y a de plus

sensible, sont logées et sont sous... donc, un accès à des entreprises qui ne

sont pas des entreprises nationales.

M. Bélanger : Vous suggérez

toutes les données ou certains types de données? Je ne sais pas, par exemple,

s'il y a des données sensibles puis il y a un groupe de chercheurs qui décident

de développer une application en intelligence artificielle en utilisant ces

données-là, peut-être qu'elles pourraient être stockées dans un endroit à

proximité d'où sont les chercheurs, et, à ce moment-là, avoir un contrôle

absolu sur ces données-là, qu'elles ne vont pas transiter dans, je ne sais pas,

dans un réseau de fibre mondiale. Mais il y a des données qui sont parfois,

peut-être, difficilement utilisables parce qu'elles peuvent être... elles

peuvent avoir une clé de sécurité ou codée, puis, comme vous avez dit, il y a

le Cloud Act.

Je m'interroge parce que, comme ce réseau

d'infrastructures là est planétaire, pour arriver puis s'imaginer développer un

réseau plus souverain, on parle de milliards et de milliards en termes

d'investissements. Ça fait que je voudrais mieux comprendre, là, la

recommandation ou l'interrogation que vous avez au niveau de cette

souveraineté-là, numérique.

M. Bégin (Luc) : L'interrogation,

je peux difficilement aller plus loin que là où je suis allé, là, en ce moment,

parce qu'il y a des éléments techniques que je ne contrôle pas suffisamment, je

m'en excuse, mais, sinon, au moins de porter à l'attention que c'est une

question qui peut être une question qui mérite une attention. Et à voir

maintenant jusqu'où, quel type de... comment les infrastructures sont

impliquées et à quel point, je comprends bien, mais je pense qu'il y a quand

même là une question légitime, dans le contexte actuel, particulièrement.

Le Président (M. Simard) : Très

bien. Mme la députée de Fabre.

M. Caire : Moi, je vais y

aller, M. le Président.

Le Président (M. Simard) : M.

le ministre, je vous en prie.

M. Caire : Parce vous avez

parlé de profilage et vous nous dites :

La définition est trop large.

Est-ce que vous ne pensez pas, au contraire, que c'est un avantage? Parce que,

si on arrive avec des définitions précises, il n'y a pas un risque, justement,

qu'on en échappe, des formes de profilage, parce qu'elles ne seront pas dans le

descriptif de la loi et donc ne seront pas couvertes par la loi? Donc, avoir

une définition qui est très large, ça inclut toute forme de profilage. Je

m'interrogeais un peu, là, sur ce commentaire-là, honnêtement.

M. Bégin (Luc) : Je devrais

revenir au libellé exact du projet de loi, mais on parle bien de profilage des

personnes, ce qui, pour moi, n'est pas la définition la plus large qu'on

pourrait envisager. C'est-à-dire, on pourrait interdire toute forme de

profilage de quelque nature que ce soit, et là, à ce moment-là, me semble-t-il,

nous aurions une définition... une définition plus large qui permettrait

d'interdire aussi des formes de... ce qui s'appelle parfois de profilage

social, où on peut recourir à des ensembles de données anonymisées, et donc ce

n'est pas du profilage des personnes, mais recourir à un assemblage de données

anonymisées qui seraient tirées...

M. Bégin (Luc) : ...du

registre pour établir, par exemple, un profil par quartier, par région et ainsi

de suite. Et là peuvent s'opérer des formes de profilage pour des fins, par

exemple, de politique de sécurité publique ou autre. Simplement...

M. Caire : Si je peux me

permettre, M. le Président, là, je veux être bien... Vous excluez, j'imagine,

de ce commentaire-là, la recherche.

M. Bégin (Luc) : La

recherche, c'est autre chose. Je pense qu'il faudrait regarder ça

attentivement.

M. Caire : O.K. La

réponse est oui.

M. Bégin (Luc) : Oui.

Le Président (M. Simard) : O.K.

Très bien. Alors, nous pourrons poursuivre. Et je cède la parole à la députée

de Mont-Royal—Outremont qui dispose de neuf... à peu près

10 minutes

Mme Setlakwe : Merci.

Ah! C'est 10?

Le Président (M. Simard) : À

peu près.

Mme Setlakwe : Merci, M.

le Président. Merci beaucoup, M. Bégin, pour votre mémoire, pour votre

présentation, mais j'aimerais qu'on la boucle sur la question du profilage,

s'il vous plaît. On comprend très bien, là, le... Vous comprenez, notre

exercice, nous, c'est de s'assurer de mieux protéger, et d'avoir une définition

qui soit adéquate. Mais juste peut-être finir votre idée sur la question de...

de l'utilisation, oui, de l'utilisation de données qui sont anonymisées pour

des fins d'établir des genres de profils par quartier qui pourraient peut-être

est utiles pour des fins de recherche. En tout cas, juste peut-être finir

votre... votre énoncé à ce sujet-là, s'il vous plaît.

M. Bégin (Luc) : Ici,

pour des fins de recherche, c'est peut-être utile, mais on ne l'a pas regardé

sous cet angle-là, alors, dans le cadre de l'analyse du projet de loi. Donc, je

préfère ne pas m'avancer sur ce volet. Par contre, établir ce type de...

d'ensembles de données anonymisées de manière, par exemple, à optimiser des

politiques de sécurité publique, c'est... ça peut être autre chose. Ça veut

dire que ça nous permet ou que ça permet, par exemple, des identifications de

groupes de telle sorte que ça peut... pourrait mener à des risques de

stigmatisation. Je pense qu'il faut faire très attention avec ce que l'on se

permet de faire avec ce type de données, non seulement au plan des individus,

mais aussi au plan des groupes, nonobstant la question de la recherche.

Et la question de la recherche elle-même a

besoin d'être balisée, là. Très clairement, ça ne peut pas non plus être

n'importe quoi. Je pense que c'est absolument essentiel et ça vient avec ces

questions-là. Ça vient avec aussi la question de la traçabilité des

transactions. On n'a pas vraiment d'information à l'heure actuelle sur cette

question. Quelle sera la durée de conservation des données? Des données que,

par exemple, des citoyens vont retirer, celles qui ont été retirées ou

modifiées, est-ce qu'elles demeurent dans le registre et est-ce qu'elle demeure

un certain temps? Combien de temps? Quel type aussi de traçabilité des

transactions sera faite à l'aide de l'attestation numérique? On considère qu'il

ne devrait pas en être fait. Mais vous voyez, il y a plusieurs de ces questions

qui sont quand même des questions importantes, qui ne sont pas précisées dans

le projet de loi et qui, forcément, lorsque viendra le moment de mettre en

œuvre, hein, l'identité numérique, ce sont des questions qui vont surgir et qui

vont surgir rapidement.

Mme Setlakwe : Merci.

Puis là je vous ramène à une question peut-être d'ordre plus général, puisqu'on

est allé dans le détail et votre mémoire, plusieurs enjeux qui sont extrêmement

pertinents, qui vont enrichir notre réflexion et nos discussions durant l'étude

détaillée. Mais moi, puis je ne veux pas vous mettre des mots dans la bouche,

mais moi, je vous entends puis je vous lis, vous n'êtes pas contre, vous n'êtes

pas contre le projet, vous n'êtes pas contre l'idée d'une identité numérique

nationale.

M. Bégin (Luc) : Pas du

tout, au contraire.

Mme Setlakwe : Vous

soulevez des enjeux. Est-ce que... Quel est l'angle mort principal? Puis, à

vous entendre, il semblerait que ce n'est pas tant dans le projet de loi, dans

le libellé, mais c'est plutôt dans la, je vais y aller de façon générale, dans

la communication, dans la façon dont on communique avec la population, avant,

pendant, après. Et vous avez même parlé de prévention. Est-ce que je vous...

Est-ce que je vous interprète bien? Est-ce que c'est là qu'il faut mettre

beaucoup d'énergie pour assurer une adhésion maximale?

• (12 heures) •

M. Bégin (Luc) : Vous

m'interprétez bien. Tout d'abord, on est parfaitement en accord avec l'idée de

mettre en place l'identité numérique nationale, très clairement. Mais oui, on

parle de prévention et on en parle... On a beaucoup regardé sous l'angle de la

confiance de la population, sous l'angle des risques qu'il peut y avoir au fait

de procéder, pour certaines questions très sensibles, par règlement plutôt

qu'autrement, sur les risques que ça représente que la population se...

Haut de la page

12 h (version non révisé

e) M. Bégin (Luc) : ...où,

finalement, face à quelque chose qui est déterminé, mais pour lequel les

justifications n'ont pas été clairement présentées et énoncées. Ce n'est pas

juste d'informer. L'information est absolument essentielle, mais c'est

davantage que d'informer des choix, c'est d'informer préalablement aussi des

étapes, par exemple. Où en sommes-nous? Vers quoi allons-nous et pourquoi nous

retenons ces options plutôt que telles autres? Si on retient... bon, si on

retient des caractéristiques biométriques, il y a beaucoup de questions autour

de ça qui doivent être regardées très, très, très sérieusement et qui ont

besoin, à ce moment-là aussi... pour lesquelles la population va avoir besoin d'être

rassurée. Le fait qu'on centralise les données, il y a des raisons à ça, ça

doit être expliqué. Je comprends que c'est expliqué en commission

parlementaire. C'est essentiel, mais ça doit l'être davantage que ça.

Mme Setlakwe : Merci. Est-ce

que vous diriez qu'on a déjà... Parce que, là, on est en train de... Il y a un

projet de loi qui a été déposé depuis déjà deux mois, je dirais, puis qu'il y a

toute une réflexion en amont de la part du gouvernement. Mais moi, je n'ai pas

entendu, concurremment au dépôt du projet de loi, une présentation du ministre,

du gouvernement à la population. Est-ce qu'il y a déjà, selon vous, un retard,

puis qu'il faudrait rattraper pour justement assurer une adhésion maximale,

puis une... puis bâtir la confiance et l'acceptabilité sociale de la part de la

population?

M. Bégin (Luc) : Bon, vous

comprendrez que je ne suis pas un spécialiste en communication. Donc, quelle

est la meilleure stratégie à utiliser? Bien, il m'apparaît assez clair qu'on a

tout intérêt, le gouvernement a tout intérêt à ce que la population soit progressivement

et assez rapidement mise dans le coup de ce qui s'en vient, parce que c'est

quelque chose s'habituer à ça, mais aussi, encore une fois, pour bloquer les

risques de désinformation autour de ça, on doit préparer le terrain.

Mme Setlakwe : Je vous

entends, vous êtes... vous êtes très clair. Merci. Et j'en ai peut-être une

dernière avant de céder la parole à ma collègue. On a eu hier, en commission

parlementaire, des gens qui sont venus nous parler de... du recours à la

sous-traitance, du fait qu'à l'interne il y a un manque d'expertise au sein du

ministère, au sein du gouvernement. C'est un enjeu dont on parle, dont on

entend parler depuis longtemps. Est-ce que... vous l'abordez, là, dans votre...

dans votre mémoire. Quel est votre niveau d'inquiétude par rapport à... par

rapport à ça?

M. Bégin (Luc) : Niveau d'inquiétude.

Mon premier, d'abord, c'est : Peut-on savoir où sera l'implication du

secteur... du secteur privé? Est-ce que c'est dans le développement du système,

dans la maintenance du système, dans les opérations du système? Il y a des

enjeux qui sont différents de part et d'autre. Et, bon, très clairement pour

moi, la question de... cette question d'être le plus possible... Évidemment, on

comprend bien qu'il y a des... il y a des contraintes, mais qu'il y ait la plus

grande autonomie possible des organismes publics par rapport au secteur privé,

dans ce domaine, ça nous apparait assez essentiel en termes de garantie de la

protection des données, en termes de vulnérabilité aussi, ne serait-ce que par

rapport aux coûts que ça peut représenter, parce que la dépendance fait en

sorte aussi qu'on arrive mal ensuite à contrôler les coûts qui suivra une fois

le train mis en marche. Une fois que le besoin est établi et que le service est

établi, on risque de perdre un peu de contrôle de ce côté-là. Donc, plus il y a

d'autonomie des organismes publics, me semble-t-il, mieux c'est, et plus c'est

rassurant.

Mme Setlakwe : Merci.

Mme Caron : Merci. Alors, en

page deux de votre mémoire, vous faites référence au... à un besoin de

précision dans les articles... à l'article six du projet de loi, là où on dit :

«Tout autre renseignement que détermine le gouvernement, toute autre

fonctionnalité déterminée par règlement du ministre.» Est-ce que vous, vous

avez des éléments à nous proposer pour préciser ces libellés-là, ou est-ce que

vous... vous supprimeriez complètement le «tout autre renseignement ou toute

autre fonctionnalité», dans le projet de loi?

M. Bégin (Luc) : J'aurais

tendance à recommander, effectivement, de supprimer ce «tout autre

renseignement et toute autre fonctionnalité».

Mme Caron : D'accord, merci.

Je vais revenir rapidement sur la question du profilage. Vous... on devrait

dire que toute forme...

Mme Caron : ...forme de

profilage de quelque nature que ce soit est interdite. Et vous proposez aussi

d'interdire non seulement au ministre... c'est-à-dire de... oui, c'est ça, non

seulement au ministre, mais au gouvernement de faire toute forme de profilage.

Est-ce que vous iriez jusqu'à parler non seulement des personnes physiques,

mais aussi des personnes morales dans le... pour interdire le profilage?

M. Bégin (Luc) : Lorsqu'on

parle de profilage ici, c'est dans le contexte, donc, de ce projet de loi qui

concerne l'identité numérique. Donc, ce sont uniquement autour de... c'est

uniquement autour de la question de ces données que nous avons abordé la

question du profilage.

Mme Caron : D'accord. Merci.

Ensuite, hier, des groupes nous ont parlé de... on a tous été surpris, de...

d'identité numérique pour des objets connectés, alors, dans l'Internet des

objets. Ça nous a tous fait réagir parce que, là, on parle d'une ampleur encore

plus... plus grande, étant donné la quantité d'objets connectés qu'on peut

avoir même dans nos maisons et puis... Est-ce que... Est-ce que c'est... c'est

quelque chose qui vous a... que vous avez envisagé ou si, comme nous... je vous

surprends, comme nous on l'a été hier, en parlant de... d'identité numérique

aux objets connectés?

M. Bégin (Luc) : Bon,

clairement, nous n'avons pas eu de réflexion sur une possible identité

numérique des objets connectés, donc je préfère m'abstenir.

Mme Caron : D'accord. Et la

question de la littératie numérique et de l'accès aux services gouvernementaux,

que vous avez soulevée à la fin du mémoire, c'est aussi une question qui me...

qui m'interpelle beaucoup. Dans les... Et vous mettez bien, là, en lumière la

fracture numérique. Est-ce que vous avez des propositions plus précises sur des

solutions alternatives ou des façons de s'assurer que les solutions

alternatives... c'est-à-dire que les services puissent quand même être offerts

à toutes les personnes qui sont, par exemple, analphabètes fonctionnelles, qui

ont des handicaps physiques qui ne leur permettent pas de... d'utiliser

l'informatique, de celles qui n'ont pas les moyens d'utiliser l'informatique ou

qui doivent même passer par des organismes communautaires pour réussir à avoir

certains services, par exemple au Tribunal administratif du logement, est-ce

que vous aviez des propositions à ce niveau-là?

M. Bégin (Luc) : Bien, en

fait, non. On est demeurés au niveau un peu plus général de cette équité à

maintenir et de l'égal accès aux prestations de l'État. Les exemples que vous

donnez sont des exemples, justement, de mécanismes ou de dispositifs qu'on met

en place pour soutenir, pour aider certains groupes, certains individus...

Le Président (M. Simard) : Très

bien.

M. Bégin (Luc) : ...disposant

moins de cette littératie numérique.

Le Président (M. Simard) : Très

bien. Merci beaucoup.

M. Bégin (Luc) : C'est le

genre, justement, de ce qui doit être préservé...

Le Président (M. Simard) : Merci,

M. Bégin. Alors, cher collègue de Maurice-Richard, vous disposez de quatre

minutes huit secondes.

M. Bouazzi : Merci, M. le

Président. Merci beaucoup, M. Bégin, d'être parmi nous. Bien, je vais faire un

peu de millage sur la question d'élargir la définition du profilage. Vous dites

que le profilage ne devrait pas se... la définition qui est prise dans le

projet de loi ne devrait pas s'arrêter aux personnes pour pouvoir ratisser plus

large. Hier, on a reçu... Et puis... Et puis je veux faire un lien avec votre

premier paragraphe dans votre... votre première

section dans votre mémoire sur

la question de la confiance et des... la transparence des enjeux démocratiques.

Hier, on a reçu la ligue qui disait : Bien, en fait, il faudrait juste

utiliser les données pour une seule raison, c'est répondre à la question de

l'identité numérique. Et, à ce moment-là, ça réglerait non seulement les

questions de profilage large, pas large et puis d'autres... d'autres dérives

qu'on pourrait imaginer, qui ne sont pas du profilage. Est-ce que vous pensez

qu'une telle proposition viendrait justement répondre aux deux premiers points,

la question de la transparence, la démocratie et la question du profilage?

• (12 h 10) •

M. Bégin (Luc) : Il faudrait

que je voie plus clairement la proposition, là, qui a été faite, là, que je la...

je prenne le temps d'y penser davantage. Ce qui nous apparaît assez certain,

c'est que l'utilisation des données du registre devrait être limitée à des fins

qui sont clairement énoncées, clairement précisées au point de départ, sans

laisser d'ouverture à des fonctionnalités différentes ou... sinon à pouvoir en

débattre et à pouvoir présenter les justifications à l'appui. Ça, pour moi...

M. Bégin (Luc) : ...ça

m'apparaît un élément de précaution. Un élément de précaution, dans le

contexte, je pense que c'est important.

Puis la question... Bien, oui, la question

du profilage, moi, je... Je suis tout à fait en accord par exemple avec la...

la proposition de la Commission d'accès à l'information à cet effet qu'on doit

interdire tout simplement d'effectuer du profilage, tout, mais de manière

large, sans se limiter à «profilage des personnes», parce que «profilage des

personnes» laisse une ouverture à autre chose, et c'est, semble-t-il, ces types

d'ouverture qu'on doit refermer.

M. Bouazzi : O.K. J'irais...

Sur votre dernier point, sur la question de la littératie numérique, vous

apportez un point très important qui consiste à dire que dans le public, si on

dit qu'on va... qu'utiliser l'identité numérique n'est pas obligatoire, que les

ministères doivent continuer à offrir des services, etc., vous dites :

Mais il ne faut pas non plus prendre ça comme excuse pour, en fin de compte,

diminuer les services et, de facto... ou rendre l'identité... Mais ce n'est

pas... Là, je rephrase, là, ce n'est pas ça que vous dites exactement, mais...

Ou rendre, du coup, l'identité obligatoire, parce qu'en fait ça serait la

meilleure façon d'avoir les services. Et vous apportez un deuxième point, que

vous êtes le premier à apporter, c'est de dire : Mais, si le privé utilise

la... l'identité numérique, qu'est-ce qui oblige le privé à offrir des services

aux personnes, justement, qui ne font pas appel à cette identité numérique là?

M. Bégin (Luc) : Bon.

Écoutez, sur cette question-là, c'est vraiment une interrogation que nous avons

ici à l'effet que : Est-ce que le privé sera aussi, d'une manière ou d'une

autre, limité quant aux... à ses... aux exigences de recourir à l'identité

numérique pour obtenir certains services? Mais je pense vraiment

particulièrement aux services bancaires, mais pas uniquement. On peut penser

assurances, on peut penser à d'autres grands groupes qui peuvent, hein, à la

limite, se passer, hein, de certaines clientèles.

M. Bouazzi : Exact.

Le Président (M. Simard) : Très

bien.

M. Bégin (Luc) : Voilà.

Le Président (M. Simard) : Voilà.

Merci beaucoup. Alors, chers collègues, cela met fin à cette première

présentation. M. Bégin, un énorme merci pour votre précieuse présence parmi

nous ce matin.

Alors, nous allons, compte tenu de

l'heure, suspendre nos travaux momentanément.

(Suspension de la séance à 12 h 13)

(Reprise à 12 h 18)

Le Président (M. Simard) : Alors,

chers collègues, nous sommes en mesure de reprendre nos travaux et nous sommes

en présence de M. Waterhouse, expert en cybersécurité. M., soyez le bienvenu,

mais, avant de vous concéder la parole, il me faut obtenir de votre part, chers

collègues, un consentement afin de pouvoir poursuivre nos travaux au-delà de

l'heure initialement prévue.

Des voix : Consentement.

Le Président (M. Simard) : J'ai

ce consentement, unanime, d'ailleurs. Merci. M. Waterhouse, vous êtes vraiment

un habitué, là, vous savez que vous disposez de 10 minutes, et nous sommes

à votre écoute.

M. Waterhouse (Steve) : M. le

Président, merci. Membres du comité, merci de me recevoir. Le projet de loi

n° 82, comme vous le savez, précisera certains aspects du projet

d'identité numérique pour les citoyens du Québec. C'est dans un esprit

d'interopérabilité qu'il est nécessaire que soit considérée une approche

universelle, tant dans l'offre de services en matière de cybersécurité

qu'envers les ministères et organismes, mais aussi envers l'identité numérique.

L'Estonie en est un cas qui représente

bien cette approche recherchée. Pays balte d'une population comparable à la

ville de Montréal, a débuté l'aventure dans sa transformation numérique vers

1994, soit au début de leur indépendance de l'U.R.S.S., et ont mis des cartes à

puce pour l'ensemble de la population en circulation en 2002, ouvrant la

possibilité à la signature numérique et le vote en ligne. Au cours des années

suivantes, par l'évolution des technologies, ce pays n'a cessé constamment

d'améliorer son service pour se trouver aujourd'hui avec la réputation de la

société qui a la meilleure pratique d'identité numérique, où ses citoyens sont

en mesure de voter et effectuer des transactions bancaires, valider des

mariages et des divorces et des transactions immobilières.

En 2014, le cadre de travail IDAS a été

sanctionné en Europe afin de donner une base nécessaire de cette

interopérabilité recherchée en Europe. Maintenant, en 2024, la version deux de

ce cadre de travail, IDAS 2.0, facilitera l'usage de l'identité numérique

en Europe, tant dans ses... dans les entreprises privées, qu'avec les

interactions des services gouvernementaux et autres services publics.

• (12 h 20) •

Cette merveilleuse aventure me rappelle

les premières années d'implantation de la carte à puce au sein du ministère de

la Défense nationale au début des années 2000, qui avait pour but premier

de chiffrer les courriers électroniques échangés jusqu'à un niveau protégé B,

authentification lors de la... connectivité, pardon, à distance RPV ou VPN,

signature numérique à valeur légale de documents échangés, pour nommer ceux-ci.

Ces systèmes d'infrastructure à clé publique, ou en anglais qu'on appelle PKI,

sont toujours en fonction au sein du ministère de la Défense.

Au Canada, le travail de préparation s'est

fait depuis plus de 10 ans au gouvernement fédéral, mais aussi dans

l'environnement privé, notamment par le Conseil canadien de l'identification et

de l'authentification numérique, le CCIAN, ou en anglais qu'on appelle le

DIACC, et a mis en œuvre... la mise en œuvre du cadre de confiance...

M. Waterhouse (Steve) : ...confiance

pancanadien, que j'en ai cité un exemple, en

annexe B, mis en confiance les

parties prenantes de notre société rendant possible qu'un identifiant du Québec

sera reconnu à courte échéance ailleurs dans le pays et dans l'avenir rapproché

avec les commerçants majeurs, ce qu'en Europe a été mis en place il y a

maintenant 15 ans.

Le Singapour... donner un autre exemple,

depuis l'adoption d'une identité numérique nationale en 2003, facilite

maintenant l'usage de son identité numérique à plus de 700 commerçants et

services gouvernementaux dans ce pays.

Nous sommes très en retard sur

l'implantation de ce moyen, mais comment rattraper le temps perdu, alors que...

Quant au Canada, il y a... il y aura mise en commun, pardon, de ce genre de

projet collectif parmi 10 provinces et trois territoires, alors que l'Union

européenne compte 27 pays ou gouvernances... est réalité fonctionnelle, donc

confirme à nouveau que nous sommes un petit peu en retard dans le programme.

Tout comme la majorité des concitoyens, je

ne veux pas d'un usage dystopique de l'identité numérique ici, au Québec. Ces

préoccupations sont les mêmes partout autour du monde, alors que les abus

d'accès à l'information ont été dénombrés à multiples reprises. Puis on en lit,

des nouvelles malheureuses comme ça, à chaque semaine dans mon domaine. Comme

l'étude en 2023 de Comparitech, des 35 pays qui ont opté pour l'usage de

l'identité numérique sur des téléphones dits intelligents, six seulement ne

collectent pas des données à l'insu des citoyens. Et, s'il n'y a pas de

démonstration ou de validation franche présentée aux citoyens, l'adoption de

ces moyens numériques, aussi prometteurs qu'ils soient, seront voués à l'échec.

Un survol de ces préoccupations courantes est rapporté à l'annexe A. Je crois

que l'utilité dans... Je crois, je dis bien, en l'utilité de l'identité

numérique, principalement dans la prévention de la fraude par l'identité,

aidant les victimes de fuites d'identité, ce qui inclut pas mal tout le monde

dans la population ici, au Québec, d'ailleurs, on le sait pourquoi. Mais, pour

y arriver, le travail de gagner confiance des citoyens demeure à mon sens

l'enjeu numéro un avant d'aller plus loin.

Merci à nouveau de cette opportunité

d'échanger, et je suis prêt à répondre à vos questions.

Le Président (M. Simard) : Très

bien. Merci, M. Waterhouse. Et je cède la parole au ministre.

M. Caire : Merci, M. le

Président. Je vais partager ce temps de parole avec ma collègue de Fabre et mon

collègue d'Orford, mais je vais commencer.

M. Waterhouse, vous nous parlez, là, vous

venez d'en parler, là, du Conseil canadien de l'identification et de

l'authentification, qui est une organisation avec laquelle on collabore

comme... comme vous le savez. Maintenant, j'attire votre attention sur le fait

que d'adopter le... un cadre canadien pose problème. Je vous donne un exemple

très simple. Vous n'êtes pas sans savoir que le Québec veut rendre disponible

un portefeuille d'identité numérique. Nous avons choisi de développer notre

propre outil sur la base de logiciels libres, au nom de la transparence et

justement du fait qu'on... les citoyens doivent avoir confiance et doivent

pouvoir savoir ce qu'on fait avec les renseignements, les attestations qui y

seront incluses. Je prends l'exemple de l'Alberta. L'Alberta a fait le choix

d'aller du côté de Apple. C'est un...

Alors, comment on pourrait réconcilier ces

choix-là, qui sont diamétralement opposés? Vous comprendrez que moi, je n'ai

rien contre Apple, ceci étant dit, mais, je veux dire, c'est une technologie

fermée. On ne sait pas ce qui se passe là-dedans. C'est du code compilé. On ne

peut pas savoir justement comment la... les informations qu'on va... qu'on va

inclure dans ce portefeuille-là sont gérées par l'entreprise. On entend

quelquefois qu'il y a collecte d'information qui se fait par... alors que ce

que nous... le produit qu'on offre, on ne veut pas ça. On veut que les citoyens

puissent savoir exactement ce qui se passe. Donc, comment, à l'intérieur d'un

cadre canadien, on pourrait réconcilier des visions aussi diamétralement

opposées de comment on va gérer les services numériques envers nos citoyens?

M. Waterhouse (Steve) : M. le

ministre, premièrement, je suis bien d'accord avec votre approche de dire :

Travailler le logiciel libre va à long terme sauver beaucoup de dollars et

assurer quand même une continuité, puisqu'un logiciel libre fait en sorte qu'il

n'y aura pas de licence, de droit d'auteur et surtout d'appropriation par une

compagnie spécialisée, que, si elle ferme ou elle est transférée... Puis

j'entendais hier l'exemple avec VMWare, bien, c'est exactement ça. C'est devenu

Broadcom. Broadcom ont décidé, eux autres, de faire autrement avec les prix de

leurs produits, et c'est rendu un produit quasi inabordable.

De cette approche, ce que l'Alberta a

fait, par contre, par contre, ils l'ont fait depuis 2014 et ils ont... ils sont

en avance vraiment sur la façon de l'amener, l'utilisation de l'identité

numérique avec le citoyen dans la consommation des services publics, ce qui

donne l'avantage que le citoyen rapidement a travaillé. Maintenant, est-ce

qu'ils peuvent faire un chemin inverse et aller vers le logiciel libre demain,

délaisser l'architecture actuelle? Possiblement, mais avec un certain coût, et

ça va prendre, évidemment, du temps, une rééducation de ceux et celles qui se

sont habitués avec qu'est-ce qu'il y a...

M. Waterhouse (Steve) : ...alors,

ce n'est pas méchant de le faire, le cheminement avec le logiciel libre, mais

c'est juste qu'à un moment donné il faut décider... on emboite le pas, puis,

comme on dit en bon jargon, on embraye en deuxième pour que ça avance plus

vite, parce que sinon le retard va se poursuivre puisqu'on attend toujours la

meilleure des façons de faire. Il faut tout simplement juste mettre de l'avant

une vitesse plus grande pour donner un produit version 1.0, pour ne pas dire

version alpha, beta par la suite, et après coup, bien, on va pouvoir évoluer

avec quelque chose de mieux.

M. Caire : Puis je veux aller

dans le même sens, un peu, sur l'interopérabilité, parce que vous en faites une

recommandation, puis soit... ceci étant dit, je suis tout à fait d'accord. Et

vous n'êtes pas sans savoir qu'on a signé une entente avec la

Colombie-Britannique sur l'interopérabilité de nos systèmes d'identité

numérique respective. Vous y étiez même à ce moment-là. Vous avez été un témoin

privilégié de ça. Ceci étant dit, je vais prendre, par exemple, le cas de

l'Ontario. L'Ontario a décidé de se retirer de ces projets d'identité numérique

pour des raisons qui appartiennent au gouvernement de l'Ontario. Donc, dans ce

contexte-là, viser une interopérabilité pancanadienne, est-ce que ça ne devient

pas un peu, justement, dystopique?

M. Waterhouse (Steve) : Pas

de la façon que je vois l'évolution du cadre de confiance pancanadien qui...

Ils ont tous fait le travail de fond présentement, ils les ont faits... à ce

moment-là, ils ont rattaché, puis je le décris bien à l'annexe B, comment

est-ce qu'ils ont, à ce moment-là... ce cadre de confiance est en... mis en

mesure de parler avec toutes les parties prenantes qui sont intéressées avec

cette façon de faire de l'identité numérique partout au pays, qui... Encore là,

on peut appeler ça, excusez... l'épine dorsale, ou «back bone», en anglais

qu'on l'appelle, pour être en mesure d'aller s'y greffer.

Ça fait que, si on ne fait juste le

regarder comme étant un beau projet social, «fine», c'est un projet social qui

a bien terminé, mais c'est au-delà de tout ça, parce qu'ils le font, le travail

de fond, qui permet au Québec, après ça, d'aller dire : Aie! On va se

connecter avec vous, on va se rallier avec vous, puis après ça, on va faire à

ce moment-là... la portabilité, on va la faciliter. Eux la facilitent, par

contre, à travers le pays, pour qu'encore une fois l'identité d'un Québécois

d'ici, bien, à travers le pays, soit reconnue ailleurs. Ça fait que je ne crois

pas que ça devient dystopique de dire que ce consortium-là, qu'avec un

paquet... les gens participent en termes de certification de toutes... de

compagnies qui font certainement, eux-mêmes, le travail d'identification et

d'authentification. Ça fait qu'on a beaucoup de... vérificateurs à l'œuvre. On

fait le travail de fond pour être en mesure de certifier que ces compagnies-là

ne sont pas justement avec un troisième agenda, et, par la suite, il y aura

d'autres suivis qui seront faits. Mais c'est... Moi, comme ça, ça me rassure

que ce n'est pas un projet à la dystopique.

M. Caire : Je vais céder la

parole à ma collègue de Fabre, M. le Président.

Le Président (M. Simard) : Mme

la députée de Fabre.

Mme Abou-Khalil : Merci, M.

le Président. Bonjour, chers collègues. Très contente de pouvoir échanger avec

vous, M. Waterhouse. Moi, j'ai une question par rapport à un échange qu'on a eu

hier par rapport au blockchain. On a discuté avec un groupe qui voulait qu'on

se penche vers ça, mais les informations sensibles, nos données personnelles,

nos données médicales ne doivent pas être stockées directement sur un

blockchain pour plusieurs raisons de sécurité, etc. On va jaser, vous allez me

corriger, vous êtes le spécialiste en tout ça.

Alors, la première raison, pourquoi ce

n'est pas bien de stocker nos données sur le blockchain, nos données sensibles,

pour l'immutabilité. On ne peut pas changer les données qui sont stockées dans

le blockchain, apparemment, ni changer... qui causerait un problème avec le

GDPR. Et évidemment, aussi, on ne peut pas changer les données qui sont là.

Alors, toutes les erreurs qui ont été commises vont rester là pour très

longtemps. Peut-être, vous allez me dire qu'au lieu de stocker les données

sensibles, on pourra stocker un «hash», qui est une empreinte numérique, pour

ceux qui ne connaissent pas c'est quoi, de nos données sensibles dans le

blockchain. Alors, cela pourra garantir l'intégrité et l'authenticité de nos

données. Selon vous, votre opinion là-dessus, c'est quoi?

• (12 h 30) •

M. Waterhouse (Steve) : Mais,

pour nous, le blockchain, nous, ce qu'on dit, on «store» de l'information...

Mme Abou-Khalil : Oui, le

stockage.

M. Waterhouse (Steve) : ...comment

vous y accéder, vous?

Mme Abou-Khalil : Non. Moi,

je vous demande, est-ce que c'est vrai que les données qui sont stockées dans

le blockchain...

M. Waterhouse (Steve) : Bien,

je ne connais pas d'entrepôts de... par blockchain. Ce n'est pas un entreposage

de données, c'est un mécanisme qui garantit l'intégrité de l'information qui

est confiée à un système, quel qu'il soit, que ce soit l'infonuagique

gouvernemental, Amazon, peu importe lequel. Donc, quand on veut confier une

information... et, nommément, sûrement, vous pensez, en parlant de ça, au

portefeuille numérique de monnaies virtuelles, bien, ces monnaies virtuelles

là, la seule façon qui garantit la confidentialité, bien, c'est la manière

cachée d'aller... de créer un compte puis de l'entretenir. La blockchain va

assurer l'intégrité des transactions financières décentralisées partout sur

l'Internet et tous les autres environnements. Alors, quand je reprends votre

vision de dire : Est-ce qu'on peut intégrer un blockchain dans de la...

Haut de la page

12 h 30 (version non révisé

e) M. Waterhouse (Steve) : ...de

l'information. La réponse, c'est oui, on garantit son intégrité. Processus

électoral en seriat, pour moi, une première, place où qu'on pourrait s'en

servir. Fantastique! Données médicales, c'est certain, on ne veut pas changer

trois pilules pour 30, ce ne serait peut-être pas bien vu pour le patient.

Alors, ça, c'est des mécanismes qui vont garantir que ces valeurs-là ne seront

pas modifiées. Et, s'ils le sont, bien, il y a une chaîne qu'on va voir, donc,

d'audit, avec lequel on peut déterminer qui qui l'a fait de qui qui ne l'a pas

fait. Ça, pour moi, ça parle.

Maintenant, pour être en mesure de dire :

Est-ce qu'on doit s'en servir ou pas?, ça repose sur une évaluation du risque,

une évaluation... le processus complet d'évaluation des menaces et des risques.

Et de comprendre : c'est-tu utile à faire, ce travail-là, envers cette

donnée-là. Donc, des données de localisation de terrain, est-ce que c'est

nécessaire d'appliquer le blockchain ou pas? Je ne crois pas, mais avec les

deux exemples que j'ai donnés précédemment, ça a sa place.

Mme Abou-Khalil : D'accord,

mais on est d'accord qu'on ne peut pas faire du stockage là-dessus. J'ai une

autre question. Est-ce que je peux aller de l'avant où je passe la parole?

Le Président (M. Simard) : Absolument.

Absolument, Mme.

Mme Abou-Khalil : Moi, j'ai

juste aussi une autre question de curiosité, j'aimerais avoir votre opinion.

Hier, aussi on a eu un groupe qui nous parlait d'Internet of things, puis on

sait très bien le travail colossal que ça peut engendrer éventuellement si

jamais on va de l'avant avec ça, ça fait que... On sait très bien que chaque

appareil a une identité, le yoyo ID, qui peut se rattacher à un certificat et

que ces certificats peuvent être stockés et avoir... obtenir accès comme

identité. Alors, selon vous... Mais on est plusieurs à avoir «Internet of

things devices», ça peut être la montre, ça peut être le cellulaire, ça peut

être l'ordinateur, etc. Alors, d'après vous, est-ce que c'est une bonne idée d'aller

vers ça ou pas?

M. Waterhouse (Steve) : Ça

dépend comment vous voulez investir en termes de quantité de personnes et d'argent

pour en faire la gestion par la suite.

Mme Abou-Khalil : ...on parle

de la même chose, alors ça prend un travail colossal.

M. Waterhouse (Steve) : Oui,

mais, par contre, ce que je dois être un peu en désaccord avec mes collègues,

hier, de l'IMC2, c'est... On ne peut pas acheter un appareil qui va avoir de

façon innée un certificat à l'intérieur de cet appareil-là qu'on dit IoT,

Internet des objets, et que, ces appareils-là, on peut demander aux fabricants :

Pourriez-vous nous en intégrez quelques-uns? Parfait. Ils l'intègrent demain

matin, parce qu'ils sont gentils, on le reçoit ici, mettons, dans l'organisation.

Maintenant, comment est-ce que je gère à l'intérieur de l'organisation pour m'assurer

que c'est un appareil qui est autorisé? Il existe d'autres techniques

actuellement. Puis on n'a pas besoin d'avoir une infrastructure à clé publique,

parce que ça prend ça en arrière pour être en mesure de gérer ces certificats,

pour être capable des émettre, de rencontrer : Les obligations, elles

sont-tu encore valides?, de les révoquer, si nécessaire. Par la suite, si,

exemple, on dit qu'un certificat n'est plus bon, mettons, exemple, la carte à

puce d'un téléphone cellulaire, carte SIM, c'en est un certificat électronique,

donc, qui est capable de révoquer le certificat d'une carte SIM? Bien, la

compagnie de téléphonie cellulaire. Ils en font, la gestion, pour nous.

Alors, on... Est-ce qu'on veut créer un

système parallèle pour recréer un autre certificat par-dessus ça alors qu'ils

utilisent déjà un premier? C'est là qu'il faut étudier la question puis

comprendre tous les identifiants à l'œuvre. Puis les premières méthodes que je

vous parle, en réseau, bien, il est facile de juste prendre l'identité MAC,

donc l'identité de 48 bits d'un appareil électronique quel qu'il soit, ou

bien son adresse de sa carte réseau, que ce soit une carte réseau wifi ou Bluetooth

qui est utilisé ou même NFC. Alors, ça, c'est des... d'autres moyens, d'autres

identifiants qu'on peut gérer actuellement qui... qui prend beaucoup moins de

ressources que de créer une infrastructure à clé publique complète.

Mme Abou-Khalil : Parfait.

Merci beaucoup.

Le Président (M. Simard) : M.

le député d'Orford, il vous reste cinq minutes 15 secondes.

M. Bélanger : Merci, M. le

Président. M. Waterhouse, c'est toujours intéressant de vous suivre. Vous

parliez de l'Estonie, mais l'Estonie ont eu, évidemment, la malchance ou la

chance de pouvoir mettre en place une identité numérique ou... et des

infrastructures à partir d'une feuille blanche. Depuis une décennie, je les

suis. C'est vraiment intéressant. Même, moi-même, je peux avoir une identité

numérique, je peux créer une entreprise à distance. C'est vraiment... c'est

vraiment intéressant. Mais je suis quand même curieux au niveau des

infrastructures requises pour, justement, ces données-là avec le réseau actuel

qu'on a, un réseau de fibre mondial, avec de plus en plus des données qui vont

circuler pas uniquement sur une infrastructure terrestre, mais sur une

infrastructure satellitaire. J'aimerais avoir votre opinion. Puis, peut-être,

qu'est-ce qu'on fait au niveau de données plus sensibles qui peuvent être,

elles, mieux contrôlées à proximité de... qu'on fasse de l'intelligence

artificielle ou d'autres choses, à proximité des chercheurs qui vont l'utiliser

et les autres données? Moi, ça m'inquiète un peu à ce niveau-là, je vous

dirais, là, avec ce qui se passe dans le sud... dans le sud du Canada. Qu'est-ce

qu'on devrait faire au niveau de... au niveau d'approches et stratégies en

termes d'infrastructures pour le stockage mais aussi pour la circulation de ces

données-là?

M. Waterhouse (Steve) : Premièrement,

vos préoccupations au sud sont quoi? Parce que vous en avez une multitude, de

données, déjà, qui sont déjà au sud, puis vous en...

M. Waterhouse (Steve) : ...doutez

même pas. Ça fait que, déjà là, la préoccupation, elle est peut-être adressée

déjà, mais je vais y répondre en détail.

Premièrement, il y a trois états à une

donnée : en transit, en repos et en traitement. Où est-ce qu'on va être

capables d'appliquer une sécurité à toute épreuve? Bien, certainement, dans

le... dans le transport, vous le faites à tous les jours, ce qu'on appelle le

protocole SSL/TLS. Vous consultez une page Web, c'est sécurisé. Et, au niveau

de la sécurité de l'information, le gouvernement fédéral, qui est l'autorité

technique au pays, le CST, bien, ils ont réputé que SSL/TLS, comme protocole de

sécurité de transport, est égal à du chiffrement du matériel protégé B. Dans

l'évaluation de préjudice sur de l'information, dont le cadre a été adopté le

26 décembre dernier, auquel j'ai contribué, j'ai été bien fier de ça, pour

amener une compatibilité fédérale-provinciale facile, bien, quand qu'on arrive,

on dit qu'on a de l'information plus sensible : Ah oui? Quelle est

votre... votre mesure de préjudice, si vous avez une information plus sensible,

versus un autre contexte? Bien là, ça dépend, parce que vous devez utiliser

d'autres moyens pour être en mesure de ne pas exposer l'information qui est

plus sensible que votre cadre normal. Et, si c'est le cas, bien, procurez-vous

les matériaux nécessaires pour le faire.

Donc, on revient avec votre approche de

l'identité, qui est transposée à travers le monde. Présentement, si on prend

encore cet exemple-là de classification d'information jusqu'à un niveau protégé

B, c'est un préjudice... c'est une information qui peut causer un préjudice

grave à un individu ou à une organisation, si jamais elle est dévoilée à une

personne qui n'en a pas rapport. Donc présentement, l'identité répond à ce critère-là,

SSL/TLS, pour le transport, ça marche, c'est accepté, commercialement parlant,

pour tout le monde sur la planète. Ça va bien. C'est adressé. Satellitaire,

même affaire. Autrement dit, chiffrement, à la base, va être transmis, va être

retransmis par satellite, peu importe sa destination.

Jusqu'à présent, on vit notre Internet, on

vit notre information, on la consomme à... sur une base quotidienne de cette

manière, et c'est correct jusqu'à présent. Maintenant, demain matin,

post-quantique approche et méthode mathématique, d'être capables de décoder

rapidement en temps réel ces mécanismes-là, ce n'est pas loin que ça s'en

vient. Donc, il faut penser post-quantique, comment on va protéger

l'information.

Il y a déjà quatre méthodes, trois

signatures numériques, une méthode de chiffrement, S Kyber, pour le nommer, qui

est en fonction. Et vous donner un exemple, Chrome, le produit Chrome, de

l'environnement Google, bien, ils l'ont intégré, eux, ça fait maintenant un an

et quelques mois, pour être en mesure que ce soit capable de chiffrer

l'information, de la même façon, je vous dis, que vous consultez une page Web,

actuellement. Mais, l'affaire, c'est qu'il n'y a aucun site Web qui a intégré

les librairies pour être capable d'activer ce chiffrement-là.

Donc la technologie, commercialement, elle

est disponible. Et ça va être la prochaine étape, à sécuriser cette

information-là une coche supérieure à qu'est-ce qu'on a déjà, pour rencontrer

les craintes qu'une interception peut à ce moment-là servir à d'autres fins.

Mais, jusqu'à présent, si on voudrait grimper le chiffrement supérieur, bien,

il faudrait le faire à travers des moyens de tunnels virtuels, les VPN, en

sorte, où le chiffrement est encore supérieur dans l'échange d'information.

M. Bélanger : Bien, je

voyais, peut-être... c'est au niveau de la redondance parce que... pas

nécessairement un niveau de sécurité supérieur. Mais, en termes de redondance,

c'est des liens physiques. Dans certains cas, c'est des liens physiques, dans

certains cas, c'est des liens sans fil, mais, si on parle d'une fibre

transocéanique, ou ça, et qu'un pays techniquement pourrait décider de stopper,

là, au niveau d'une circulation de données, qu'elle soit codée, chiffrée,

sécurisée, etc., elle ne circulera plus. Et je ne sais pas moi, si on a des

véhicules intelligents qui circulent, des trains, des choses, des objets qui

utilisent des données, bien...

Des voix : ...

M. Bélanger : Je vais le

laisser répondre.

Le Président (M. Simard) : En

conclusion.

M. Waterhouse (Steve) : De

votre réponse, ça s'appelle d'avoir des processus décentralisés. Donc, en cas

de panne, puis j'en ai vécu une, cette semaine, avec les grands vents, panne

électrique dans ma région, la tour à cellulaire tombe.

Le Président (M. Simard) : Très

bien.

M. Waterhouse (Steve) : Et,

quand il y a une pannée électrique, présentement, le compteur part...

Le Président (M. Simard) :

Malheureusement... laisser tomber, pour l'instant, on laisse la parole à la

députée de Mont-Royal-Outremont.

Mme Setlakwe : Merci, M. le

Président. La députée de Mont-Royal-Outremont va laisser M. Waterhouse

compléter sa réponse.

Le Président (M. Simard) : O.K.,

vous pouvez la remonter, maintenant.

• (12 h 40) •

M. Waterhouse (Steve) : Mme

la députée, je serai bref. Donc, s'il y a une panne électrique, maintenant, la

téléphonie moderne fait en sorte que, dans le poteau il y a un amplificateur,

puis la batterie dure 6 heures. Alors, mon compteur est reparti, mais quand

l'électricité... après ça... me servir du cellulaire, qui est, légalement,

supposé être mon back-up, autrement dit, mon moyen de communication alternatif,

il n'était plus là. Puis la compagnie de téléphonie cellulaire, il a fallu que

je les appelle pour les avertir : Aïe! Ta tour est tombée. Ils ne savaient

même pas eux-mêmes, ils ne l'avaient même pas déclaré, nulle part.

Donc, on a un gros problème que les

télécommunicateurs ne sont pas tout à fait au fait, des fois, comment ça se

passe? Mais, si on a une approche décentralisée, qui n'a aucune dépendance vers

des services centraux, en cas de panne, ça va fonctionner pareil. C'est comme

ça, présentement, les voitures automatiques, autoguidées, vont se développer,

et, si on développe une identité numérique, il faudra qu'elles soient autonomes

si jamais il n'y a pas de communications centralisées. Mais, à un moment donné,

il faut qu'il y ait une synchronisation pour garantir que l'authenticité de

l'identité est toujours là.

Le Président (M. Simard) : Alors,

chère collègue.

Mme Setlakwe : Merci. Merci

pour votre mémoire. Merci pour votre présence, votre présentation. Il est

clair, là, de vos propos, de votre

sommaire exécutif dans votre mémoire que

vous...

Mme Setlakwe : ..ou vous

êtes... vous êtes en accord et en fait, vous souhaitez ardemment qu'on rattrape

le temps perdu, qu'on rattrape le retard puis que le Québec et le Canada se

mettent... se mettent à jour et puissent se comparer favorablement avec

d'autres juridictions qui sont déjà rendues beaucoup plus loin que nous. Je

vous interprète bien?

M. Waterhouse (Steve) : Vous

m'interprétez bien, puis c'est quasiment rendu une question justement de

sécurité économique, là.

Mme Setlakwe : O.K. Puis je

comprends. Oui, juste élaborer un petit peu là-dessus, la question de la

sécurité économique.

M. Waterhouse (Steve) : Bien,

si vous prenez l'Europe et si l'Europe devient pleinement fonctionnelle, comme

ça l'est présentement dans l'échange de services, et ça devient qu'il demande

et exige une validation d'une identité numérique pour être capable d'échanger,

puis là, vous, comme touriste, vous apparaissez en Europe, bien, vous allez

devoir peut-être passer par une ligne à part, vous faire faire une identité

temporaire de visiteur, alors que le reste des citoyens, eux, se sert de

l'identité numérique. Je le vois dans cet extrême-là. Je ne crois pas qu'ils

commencent à dire : Les touristes, allez vous faire faire une carte

temporaire, ça va être un embourbement administratif épouvantable.

Mme Setlakwe : Merci. Votre

mémoire fait état de quand même une liste d'enjeux dont on doit tenir compte

pour que ça fonctionne bien, pour qu'on puisse gagner... c'est surtout l'enjeu

numéro, gagner la confiance du public, l'adhésion, etc., mais j'ai une question

avant d'aller plus loin dans chacun des enjeux que vous avez mis de l'avant,

est-ce que vous diriez qu'avec l'état actuel, là, de nos infrastructures,

l'expertise qu'on a à l'interne, le recours à la sous-traitance, etc., notre

culture numérique, nos lois de protection des données, est-ce qu'actuellement

on a les conditions gagnantes? Est-ce qu'elles sont réunies pour que ce

projet-là fonctionne?

M. Waterhouse (Steve) : Je

vous dirais que les conditions gagnantes ne sont pas toutes rassemblées, parce

que tout le monde a une vision différente du but à atteindre et c'est ça qui

ralentit les travaux. C'est ça qui ralentit l'ardeur de bien des intervenants

là-dedans. Puis tant que tout le monde va tirer son épingle du jeu, juste pour

être capable de satisfaire son agenda personnel, sans que ce soit un personnel,

personnel, bien, ça n'ira pas nulle part. Ce que je crois, c'est la façon qu'on

peut témoigner qu'il y a eu des retards, contrairement à d'autres provinces,

d'autres juridictions qui eux ont dit : Parfait, on y va «all in» et on

avance. Et ça, ça veut dire d'arrêter de regarder juste dans l'immédiat, dans

la bulle... il faut faire affaire, à un moment donné, avec des intervenants

extérieurs, qu'ils ont l'expertise, qu'ils l'ont appliquée ailleurs. Et si ce

n'est, comme récemment, bien, d'aller voir des pays étrangers, de les inviter

ici, puis de faire une collaboration puis de dire : Donne-moi donc les

leçons apprises, là, pour ne pas qu'on se plante nous autres aussi plus... et

qu'on réalise plus vite ce projet-là.

Ça, là, ça vaut cher, de cette

interopérabilité-là. Ça ne veut pas dire faire le tour du monde, là, mais ça

veut dire de parler avec ces gens-là. Puis ils en ont écrit de la

documentation, je ne vous l'apprends pas, c'est sur Internet. J'en ai mis

quelques exemples dans le mémoire, mais ça... c'est là qu'il faut arrêter de

dire : On va être capable de tout faire, mais il faut le faire... il faut

avancer plus vite pour que, justement, ça ne s'embourbe pas. Puis, à un moment

donné, ça va tomber dans l'oubliette.

Mme Setlakwe : Et quel est...

Merci. Quel est... selon vous, quels conseils, là, vous... avez-vous à nous

donner pour qu'on puisse gagner la confiance de la population? Parce que, si la

population n'embarque pas, ça ne fonctionnera pas.

M. Waterhouse (Steve) : Bien,

c'est premièrement d'en parler. M. et Mme Tout-le-Monde, je me fais poser des

questions fréquemment quand je rencontre les gens sur la rue, là. Oui, des

fois, ça m'arrive de sortir, d'aller me promener sur la rue, puis les gens, des

fois ils m'en parlent. Il dit : Qu'est-ce que t'en penses ou qu'est-ce que

c'est? Je ne comprends pas. Puis moi, je ne me servirais pas de ça, parce que

je ne comprends rien. Bien, c'est justement, ce n'est pas expliqué. Ici, on est

des initiés, on est capable d'en lire, on travaille le projet, mais la personne

moyenne ne sait pas, parce qu'il n'y a personne qui leur parle. La Commission

d'accès à l'information, c'est la semaine la protection des données personnelles,

ils ont fait trois publications ces médias sociaux. Ils «failent» à leur le

job. Autrement dit «failer», ça veut dire qu'ils manquent à leur travail, à

leur devoir d'informer la population sur la protection du renseignement

personnel.

Le commissaire de... le Commissariat à la

protection de la vie privée du Canada, même affaire. Ils utilisent des moyens

gratuits pour faire de l'information à la population qui ne sont même pas

abonnés à ces médiums-là. Donc, il faudrait investir une couple de dollars et

aller faire soit des émissions documentaires, participer à des émissions

populaires, que ce soit Tout le monde en parle, ou les autres, puis d'apporter

le sujet «front en center», comme on dit en anglais, donc en avant plan, puis

dire : Messieurs dames, voici le gouvernement, où il s'en va. Voici

comment ça va vous avantager la vie. Puis on a besoin de votre collaboration.

Il faut les amener dans le projet, parce que sinon ils vont juste être peinards

puis ils vont dire : Ce n'est pas à l'heure, ça, là, tu m'as dit que

c'était fait dans trois mois, ce n'est pas encore arrivé, puis qu'il n'y a pas

de mise à jour qui est faite, bien, ils vont dire : Vous nous dites encore

une histoire, c'est un bateau, puis le bateau est en train de prendre... virer

dans le bord, là

Mme Setlakwe : Donc,

clairement, le gouvernement a un rôle à jouer très important, là.

M. Waterhouse (Steve) : Tous

les députés, tous les élus ont un rôle à jouer, parce que ça va même jusqu'à

l'élu dans son comté. Quand est-ce qu'il va faire un dialogue populaire puis de

dire : Messieurs dames, je vais vous informer, moi, comme député, c'est

quoi ce projet de société là? Personne ne la fait à... n'importe où, fédération

ou provinciale.

Mme Setlakwe : Merci.

Revenons à votre... à votre mémoire. Donc, l'enjeu numéro un... Bien, pas

numéro un, mais le premier enjeu qui est énoncé, c'est au niveau de

l'infrastructure. Ça nous prend des réseaux robustes, capables de gérer une

forte demande, etc., protéger les données. Dans l'élément B, vous dites :

Ils doivent également s'assurer que les cartes d'identité numériques

fonctionnent avec les outils existants afin que les utilisateurs puissent...

Mme Setlakwe : ...passer

aux solutions numériques. Les systèmes existants peuvent compliquer les choses.

Est-ce que vous pouvez élaborer un peu sur cet élément-là?

M. Waterhouse (Steve) : Bien

là, on parle, on peut parler vraiment de mettre le mot désuétude en travers de

tout ça. On peut parler que, comme l'Estonie a vécu une panne technologique

avec ses cartes à puce en 2017 par une vulnérabilité des chiffrements sur les

cartes à puce, et ils ont été capables à distance envers des... Ça, ça

représentait un bug envers 17 millions de cartes distribuées en Europe.

Puis à distance, bien, ils ont été capables de régler 90 % de ces

cartes-là en changement de chiffrement et en faisant des mises à jour à

distance. Fantastique. Bien ça, il faut l'anticiper lorsqu'on dit qu'on veut

développer et mettre une application d'identité numérique. Là, on parlait de

mettre une identité sur un téléphone intelligent, c'est parfait, mais quand on

dit l'acceptation sociale, il y a environ 20 % de la population qui n'ont

pas, et n'auront pas, et ne voudront pas un téléphone intelligent gérer leur

identité numérique, alors, c'est quoi l'alternative? On reste avec les vieilles

cartes traditionnelles? Bien là, à ce moment-là, on s'expose à dire :

Bien, c'est correct, mais pourquoi qu'on va dans l'identité numérique? On va

garder les vieilles cartes, puis ça marche, puis on n'a pas besoin de dépenser

plus d'argent.

Alors, s'il faut aller dans l'identité

numérique, il faut avoir un plan. Si on a un plan de dire : Aïe, on va

signer des autorisations, on va signer des documents, voter avec ça,

éventuellement, bien, O.K. Mais là, il faut le faire. Puis il faut dire... Puis

c'est là mon plan de dire, expliquer à la population, ultimement, ça va servir

à quoi. Là, les gens vont embarquer. Mais après ça, technologiquement parlant,

il faut juste prendre... faire un choix. On parlait de logiciel libre tout à

l'heure. Il faut faire un choix que dans l'avenir, puis en informatique, on

sait un peu que dans 10 ans, c'est très loin. Mais il faut garantir que

dans 10 ans, c'est un projet de long terme, que ça va fonctionner encore.

C'est pour ça que je vous faisais

l'exemple de l'identité numérique, l'infrastructure... publique à la défense

nationale que ça a été mis en place en 1999, puis on est en 2024, puis c'est

toujours la même infrastructure qui fonctionne très bien. Ça fait que c'est

quoi qui a fonctionné? C'est la vision de dire la carte à puce, le moyen

physique à utiliser, bien, lui est encore fiable. Ça marche. Donc, il faut

aller cibler qu'est-ce qui va dire... qui va aider à long terme.

Mme Setlakwe : Avez-vous

une... Merci. Avez-vous une idée, là, dans l'état actuel des choses et votre

expérience, combien de temps ça va prendre à déployer ce projet-là?

M. Waterhouse (Steve) : Aucune

idée. Les dés... On peut lancer les dés comme c'est là. On va avoir quelque

chose qui va nous être projeté. Cependant, les travaux se poursuivent. C'est

l'information qu'on peut se dire, que ça fonctionne avec, mais je ne sais pas

l'état actuel, contrairement à ce que j'ai su dans le passé.

Mme Setlakwe : Merci.

Parlez-nous un peu de cybersécurité. Évidemment, c'est... c'est critique, c'est

crucial et c'est le deuxième point, là, dans les enjeux qui sont mentionnés. On

dirait que j'entends aussi dans vos propos, il ne faut pas... il ne faut pas...

il ne faut pas se faire peur, il ne faut pas avoir peur de cette

technologie-là. Mais est-ce que vous pensez que... qu'on est prêts, qu'on est

capables de déployer ça, puis de se protéger? Parce que, oui, ça va devenir une

cible de... une cible d'attaque importante.

M. Waterhouse (Steve) : Il

manque de littératie numérique partout. Quand on dit partout, un jeune qui

commence à l'école, on lui impose souvent d'utiliser un moyen électronique pour

apprendre. Ce moyen-là électronique, par la force des choses, un enseignant

plus brillant des fois que d'autres, ou forcé d'apprendre les fins de semaine

c'est quoi son rôle de technologue à travers de tout ça... Les enseignants, ils

ont quand même beaucoup de charges d'enseignement. Puis là il faut leur amener

ça par-dessus : Explique aux jeunes comment utiliser l'outil. C'est-tu à

l'école de le faire? Ma réponse, c'est oui, mais il faudrait former les... les

professeurs, donc les enseignants à ce qu'ils aient cette connaissance-là et

qu'ils puissent l'enseigner à leur tour.

Maintenant, plus loin, si on regarde dans

les 20, 30 dernières années, quand on arrive sur le marché du travail,

c'est marqué : Exigence, connaître la suite Microsoft Office, juste pour

donner cet exemple-là. Qui sait comment bien utiliser la suite Office? Quelqu'un

va aller cliquer : ouvrir l'application. Oui, il est capable de l'ouvrir.

Mais j'ai déjà vu des statistiques qui me disent environ 10 % à 15 %

des gens se servent de ces suites bureautiques parce que personne ne fait un

cours avancé pour être capable de prendre toutes les fonctionnalités. Ça fait

qu'on s'en sert que du minimum. On pourrait prendre au pire Notetab dans

Windows, et ça serait le minimum pour faire du traitement de texte parce qu'on

n'a pas besoin des autres fonctionnalités dans Word, parce qu'on peut faire

quelque chose de très grand.

Cependant, si on revient à l'identité

numérique, plus qu'on éduque les gens à comprendre c'est quoi un appareil

électronique, c'est quoi l'Internet des objets, c'est quoi l'Internet, parce

qu'encore en 2025, si je parle de mot de passe, de mot de passe fort, mot de

passe faible... «password», ce n'est pas bon à utiliser, 1-2-3-4-5-6-7-8, ce

n'est plus bon à utiliser. Je parle encore de ces éléments-là sur une base

régulière. Et c'est ça, je parle de la littératie numérique qui est absente,

que les gens ne voient pas l'utilité de changer ces vieilles habitudes là.

• (12 h 50) •

Mme Setlakwe : Merci. La

culture numérique, la question de la fracture numérique, je pense que ma

collègue va l'aborder, mais j'en aurais une dernière. Vous avez aussi

mentionné, puis c'est une évidence, là, la robustesse, la qualité des lois sur

la protection des données. C'est au centre de nos préoccupations. Quelle est

votre appréciation, là, du régime québécois en la matière?

M. Waterhouse (Steve) : Le

régime? Lequel régime québécois?

Mme Setlakwe : De

protection des données. Parce que vous dites, bon, évidemment, ça prend une

législation qui est robuste.

M. Waterhouse

(Steve) :

Oui.

Mme Setlakwe : Ça nous

prend... Vous parlez de règles...

Mme Setlakwe : ...en matière

de confidentialité qui protège les droits des personnes, rend les identifiants

numériques plus fiables. À mon sens, la loi québécoise est quand même robuste.

Est-ce que vous avez des commentaires, des... vous souhaitez élaborer?

M. Waterhouse (Steve) : Bien,

elle va être robuste tant et aussi longtemps que les gestionnaires ou les gens

qui sont impliqués dans sa protection font les bonnes évaluations de préjudice

envers... cette information-là. Parce que c'est une chose de créer un document,

puis de le libeller puis dire : Ah! ça, c'est de l'information qui est

très sensible, il faut faire attention... O.K., il faut faire attention

comment? Quand vous laissez sur un «drive» qui est commercialement disponible,

que vous ne savez pas trop qui qui y a accès et, après ça, comment vous le

transmettez... Donc il y a toute cette évaluation-là de préjudice à faire, à

mettre en place. Le... de classification de l'information vient aider à faire

cet exercice-là pour, après ça, avoir les bons outils pour être en mesure de

transmettre cette information.

Alors, ça, c'est un travail qui n'est pas

évident, qui est à... relaté dans le projet de loi no 95 un petit peu, mais qui

fait en sorte qu'il faut que les gens, les professionnels à la gestion, et la

documentation, et surtout la classification d'information y travaillent pour

donner quelque chose qui va être beaucoup plus fort.

Le Président (M. Simard) : Malheureusement,

il vous reste seulement 10 secondes, chère collègue.

Mme Caron : Bon. Bien, je ne

peux pas poser une question et avoir une réponse en 10 secondes. Je vais vous

remercier pour vos...

M. Waterhouse (Steve) : Je

peux dire oui ou non.

Le Président (M. Simard) : Très

bien. Cher collègue de Maurice-Richard.

M. Bouazzi : Merci, M. le

Président. Désolé de m'être absenté. Figurez-vous que j'ai réussi à avoir un

rendez-vous chez le médecin. C'est une victoire de la journée. Oui, absolument.

Je les prends où elles arrivent, ces victoires, n'est-ce pas?

Et je suis très content que vous soyez là

pour échanger. Les questions de sécurité ont été souvent abordées depuis le...

enfin, depuis hier, en fait, et toute l'idée de dire : Bien, si on

centralise toutes les données à un endroit, bien, ça devient un endroit qui va

être attaqué de facto par toutes sortes de cyberattaquants qui... étant donné

que les données, là, ont de la valeur. C'est quoi, les erreurs que vous, vous

avez vues dans l'industrie, qu'il ne faudrait pas qu'on fasse, là?

M. Waterhouse (Steve) : Bien,

pour avoir une mauvaise conception... De dire qu'un endroit va être une cible,

c'est une fausse croyance, ça, c'est une légende urbaine, parce que les

tactiques que prennent les pirates pour être en mesure de faire l'évaluation où

est le maillon faible dans une chaîne de sécurité, bien, c'est des constantes

vérifications, des... qui sont appliquées 24 heures, 365 jours par année, et

qui vont aller déceler un protocole ou une vulnérabilité dans une place. Et que

vous dites : On décentralise l'information, on la met en six localités,

comme ça on ne se fera jamais avoir... Bien, les six localités peuvent être

vérifiées en même temps. Et, si une de ces six-là... Puis je vous montre, je

vous donne un exemple très réaliste : la semaine dernière, cinq fabricants

internationaux de cybersécurité, les produits avaient des failles très

importantes, et, très rapidement, il fallait qu'elles soient corrigées pour

empêcher qu'il y ait un accès non autorisé à l'intérieur des organisations qui

avaient ces produits-là. Puis je parle de grands manufacturiers.

Alors, si vous dites qu'on fait une

variation puis on met toutes sortes de manufacturiers, bien, présentement, tout

le monde travaille avec ce problème-là. Il faut qu'ils aient une meilleure

approche de prévention et appliquer la meilleure pratique. Encore là, je

reviens à dire d'appliquer l'évaluation de... risque, connaître les menaces et

surtout circonscrire les vulnérabilités le plus rapidement possible. Parce que,

bien souvent, dans les organisations complexes, les grandes organisations comme

le gouvernement, ce n'est pas rare de voir que, des fois, ça peut prendre un

cycle de plusieurs mois à appliquer un correctif sur des vulnérabilités. Donc,

il faut réduire ce cycle-là et. À ce moment-là, la méthode de travail va aussi

influencer sur la rapidité.

M. Bouazzi : ...vous dites,

c'est : Mettons à jour, soyons conscients des bons protocoles de sécurité,

mais le fait qu'on centralise toutes les données dans un... toutes ces

données-là, qui sont, évidemment, des données personnelles avant tout, là,

n'est pas le plus gros problème. Le plus gros problème, c'est de sécuriser

autour.

M. Waterhouse (Steve) : Et

aussi, j'aurais rajouté à votre affirmation : Il faut être en mesure aussi

d'anticiper. Et ça, c'est une valeur qui... je trouve, sur le marché, très rare

que... il n'y a pas d'anticipation de la menace ou de dire : On a

appliqué, on a... ils ont pris le formulaire, ils ont dit : On a tout

fait, on est conforme selon la recette qui nous a été prescrite. C'est faux de

travailler comme ça. Il faut aller au-delà de ce papier-là et dire qu'est-ce

que là... comment l'ennemi fonctionne. Puis je pense dans cette façon-là. Oui,

avec un certain «mindset» militaire, c'est un défaut que j'ai, mais c'est de

cette façon-là que, présentement, sur Internet, le combat a lieu. Et on est

dans une guerre de l'information, si vous ne le savez pas, et, de cette

manière, bien, il faut adopter des tactiques similaires à ce que l'attaquant va

faire, dont il faut anticiper comment l'attaquant va réagir ou anticiper...

comment venir nous importuner.

M. Bouazzi : Est-ce que vous

pensez que le ministère doit se doter de plus de ressources spécialisées en

sécurité pour pouvoir tout simplement mener à bien un tel projet en fonction

de...

M. Waterhouse (Steve) : Le

ministère, comme tout organisme privé ou public, doit avoir, oui, les

meilleures personnes pour intervenir dans ce domaine spécialisé, mais...

M. Waterhouse (Steve) : ...surtout

pas être gêné de faire appel à l'extérieur, aller chercher la collaboration,

tout comme en mai 2021, qu'il a été signé un protocole de réciprocité entre le

CST et le MCN pour être en mesure de faciliter cet échange d'informations là,

mais il faut que soit reconduite cette entente-là pour faciliter et dire aux

dirigeants, les nouveaux qui sont en place : Aïe! il faut s'en parler, il

faut se donner de l'information. Il ne faut pas qu'il y ait de barrière

politique par rapport à ça, parce que sinon, c'est certain qu'on passe à

travers un manque d'opportunités de savoir qu'est-ce qui se passe.

Le Président (M. Simard) : Alors,

voilà qui met un terme à cette présentation. M. Waterhouse, ce fut à nouveau

très captivant. Merci pour votre présence parmi nous ce matin.

Alors, sur ce, nous allons suspendre nos

travaux, et nous le... nous nous donnons rendez-vous à 15 heures.

(Suspension de la séance à 12 h 57)

Haut de la page

15 h (version non révisée)

(Reprise à 15 h 04)

Le Président (M. Simard) : Alors,

chers amis, nous sommes de retour afin de poursuivre nos travaux. Comme vous le

savez, la Commission des finances publiques est réunie afin de procéder aux

consultations particulières et aux auditions publiques concernant le projet de

loi n° 82, loi portant sur l'identité numérique nationale.

Nous poursuivons donc nos consultations

cet après-midi et nous avons l'honneur de recevoir le Pr Sébastien Gambs, qui

est titulaire de la Chaire de recherche du Canada... d'une chaire de recherche

du Canada de l'UQAM. Alors, M., soyez le bienvenu parmi nous.

M. Gambs (Sébastien) : Merci,

merci beaucoup pour l'invitation.

Le Président (M. Simard) : Et

vous disposez de 10 minutes, afin de faire votre présentation.

M. Gambs (Sébastien) : Parfait.

Donc, pour me présenter rapidement, en plus d'être dans une chaire du Canada,

juste pour vous mentionner que je suis professeur à l'UQAM, je travaille

principalement en protection de la vie privée, cybersécurité et je suis aussi

membre du pôle de cybersécurité de la l'Obvia, donc j'avais contribué au

mémoire que vous avez reçu hier, mais je n'ai pas... Je n'ai pas écrit un

deuxième mémoire, mais je vais revenir sur certains des éléments qui étaient

abordés dans ce mémoire-là. En particulier, je vais mentionner d'abord que je

suis tout à fait favorable à la mise en place d'une identité numérique. En

particulier, les avantages principaux que je vois en termes de sécurité, c'est

la réduction des fraudes à l'identité et la facilité d'accès aux services

gouvernementaux. Par contre, étant un chercheur en vie privée, je pense qu'il y

a plusieurs enjeux importants à prendre en compte pour réussir cette identité

numérique, en particulier les renseignements personnels, la protection des

renseignements personnels. Et je vais revenir sur ces éléments-là dans mon

allocution.

D'abord, une des choses qui est

importante, c'est qu'on parle d'identité numérique, en fait, c'est un terme qui

est très large, et qu'on veut l'implémenter... En particulier, avec une de mes

étudiantes, on a étudié les architectures et les technologies qui existent pour

la mettre en place, et il y en a certaines qui peuvent servir à créer un

service de... un système de surveillance généralisée et il y en a d'autres qui

sont beaucoup plus...

M. Gambs (Sébastien) : ...de

la vie privée. Donc, je dirais le diable est dans les détails. En particulier,

il y a certaines architectures qui demandent, à chaque fois que j'utilise mon

identité numérique, qu'une trace laissée dans un registre central, alors qu'il

y a d'autres architectures, je pense que ça a peut être été évoqué dans

d'autres allocutions, qu'on appelle autosouveraines, où là j'ai un contrôle

beaucoup plus fin sur mon identité numérique, sur l'information que je choisis

de révéler et aussi sur les données d'usage générées. Donc, il faut vraiment

regarder qu'est-ce qui va être proposé dans les détails techniques sur la forme

d'architecture et le contrôle des citoyens.

Il y a aussi des technologies matures qui

pourraient être mises en place comme des accréditations anonymes. Je pense que

ça avait été mentionné par la Commission d'accès à l'information. Donc

essentiellement quand, dans le projet de loi, on parle d'attestation numérique

gouvernementale, il existe plein de manières de l'implémenter. Certaines

manières permettraient de, par exemple, prouver une propriété liée à son

identité, comme par exemple si je vais à la SAQ et que je dois prouver que j'ai

plus de 18 ans, je pourrais simplement prouver cette information sans

avoir besoin de révéler toutes mes informations d'identité, comme mon nom,

prénom, mon âge ou d'autres informations.

Donc, c'est ça la transparence, et là

aussi, je pense que c'est revenu, c'est vraiment l'ingrédient clé, en

particulier pour permettre à des experts en cybersécurité et en vie privée

d'aller regarder, dans les protocoles et dans l'architecture qui est proposée,

quels sont les risques sous-jacents. Il y a des études récentes en 2023 qui

montrent, par exemple, que pour le protocole OAuth, qui est utilisé dans certains

systèmes d'identité numériques dans le monde, bien, il y a même des façons,

dont la manière dont on configure. Dans certains cas, il va collecter plus de

données qui sont nécessaires.

Donc, je dirais que pour être capable de

faire un audit de vraiment sur le risque de vie privée, il faudrait vraiment

avoir un détail des protocoles et de l'architecture qui est envisagée à la fois

pour permettre... Je pense qu'on est plusieurs chercheurs au Québec et on

serait très content de faire une rétroaction des... des suggestions sur les

risques qu'on voit en termes de vie privée et sécurité, mais aussi pour faire

l'exercice de l'analyse des facteurs d'impact sur la vie privée qui est... je

pense, va être nécessaire pour un... un projet de cette envergure et pouvoir ensuite

analyser les enjeux dans cette analyse-là et éventuellement la rendre publique

pour renforcer la confiance des citoyens. Vraiment, le détail des informations

qui vont être échangées entre les différents acteurs est vraiment une

information clé.

Et il y a des provinces comme, par

exemple, la Colombie-Britannique, qui a été une des pionnières en identité

numérique où un des reproches qui a été fait, c'est que la solution d'identité

numérique a été imposée par le haut, sans débat public. Et en fait, à l'heure

actuelle, elle est très peu utilisée en Colombie-Britannique. En particulier,

un rapport a bien étudié cet aspect-là. C'était surtout parce qu'il n'y a pas

eu de débat public et de transparence. Donc, même si la solution existe depuis

un moment, il y a très peu d'utilisations par le public. Donc, à l'heure

actuelle, par exemple, je n'ai pas trouvé vraiment de détails techniques sur

l'architecture des protocoles. Je serais très content si jamais vous me pointez

vers ce type d'information.

Un autre enjeu qui est important, c'est

les données qui vont être collectées et utilisées par le système, mais aussi

générées. Les données d'usage, par exemple, sont très importantes. Donc, par

exemple, si à chaque fois que je vais utiliser mon identité numérique qu'une

trace laissée avec l'action que j'ai faite, bien, on peut imaginer que ces

données-là puissent être utilisées, peut-être dans le futur, contre les

citoyens. Donc, même si à l'heure actuelle on a des garde-fous, on peut

imaginer qu'au fur et à mesure des changements de gouvernement, une fois que

cette information à large échelle est collectée et centralisée, il y a des

risques.

Il suffit de prendre exemple aux

États-Unis où, par exemple, suite à l'interdiction de l'avortement dans

certains États, on se retrouve à des situations où la police demande à avoir

accès à des données qui ont été collectées par différents acteurs. Donc, s'il y

avait des systèmes d'identité numérique dans ces États-là, la police essayerait

de voir, par exemple, est-ce que quelqu'un est sorti de l'État pour se faire

avorter illégalement, ou on peut imaginer, avec Trump qui vient d'arriver, que

si une personne va suivre un traitement hormonal, ça peut aussi, on est devant

prouver son identité lorsqu'elle va dans un centre hospitalier. Il y a des

enjeux à ce niveau-là.

• (15 h 10) •

Donc, je pense que ce qui est important,

c'est de vraiment délimiter les finalités envisagées avec l'identité numérique

et les données nécessaires qui vont servir à servir cette finalité, et aussi de

minimiser, donc éviter de centraliser ces données-là. Donc je note que le

projet de loi actuel interdit le profilage. Mais ce terme parfois peut être

compris de manière restreinte. C'est, par exemple, est-ce que d'autres

utilisations, comme l'intégration dans un système d'intelligence artificielle

ou éventuellement la monétisation de ces données-là va être quelque chose qui

va être interdit? Je pense que ce serait intéressant de le mentionner vraiment

clairement dans le projet ou, en tout cas... de vraiment clarifier les

finalités.

L'enjeu des données biométriques est aussi

très important. C'est des données qui sont très sensibles liées à une personne.

Donc, est-ce qu'on envisage d'utiliser des données biométriques dans l'identité

numérique? Quelles sont les données qui vont être utilisées? Est-ce que ça va

être, par exemple, de la reconnaissance faciale? Est-ce que ça va être d'autres

types de données? Je pense qu'un débat public sur l'usage de ces données est

important. Et enfin, au niveau de l'utilisateur, une étape importante pour la

transparence, c'est est-ce qu'on va lui permettre d'avoir une interface qui lui

très facilement de savoir quelles données ont été collectées donc quel usage.

Donc, est-ce que je peux aller, en tant que citoyen, voir sur un profil quand

j'ai été utiliser mon identité numérique dans tel contexte...

M. Gambs (Sébastien) : ...dans

tel contexte, voilà les données qui ont été enregistrées. La trace que je l'ai

utilisé, bien, cette donnée-là va être gardée 90 jours, ou est-ce qu'elle

est gardée à vie? Et est-ce que je peux éventuellement demander à rectifier des

informations qui sont non critiques? Donc, évidemment, je ne vais pas changer

mon âge ou ma date de naissance, mais, si jamais une information a été

collectée dans un cadre, est-ce que je peux demander à l'effacer si elle est

non nécessaire? Et enfin, sur le stockage, je note qu'il y a une démarche qui

est vraiment faite d'essayer de garder la souveraineté sur les données, ce qui

est vraiment important. Donc, est-ce que vraiment ça va être clair que les

infrastructures américaines, comme AWS ou Microsoft, qui sont soumis au Cloud

Act, ne seront pas utilisées et que ce sera plutôt des infrastructures qui

seront dans... localement au Québec puis au Canada? Donc, on sait que la

législation en place pourrait s'appliquer beaucoup plus facilement. Donc, je

pense que de vraiment expliciter ça, ou peut-être que c'est déjà... encore plus

le clarifier, ce serait important. Et aussi quel va être le rôle des compagnies

privées? Est-ce qu'elles vont servir à développer les solutions techniques

d'identité numérique? Est-ce qu'elles vont être responsables pour le stockage?

Quel va être leur rôle et responsabilité par rapport à la sécurisation de ces

données? Je pense que ce serait aussi des points à clarifier. Voilà, c'étaient

les points principaux que je voulais soulever.

Le Président (M. Simard) : Bien.

Merci beaucoup, cher professeur. M. le ministre, à vous la parole, et vous

disposez d'environ 16 minutes.

M. Caire : Oui, merci, M. le

Président. Bien, écoutez, je comprends que, plutôt que de vous poser des

questions, je vais répondre aux vôtres. Vous avez beaucoup, Pr Gambs, beaucoup

de bonnes questions. Ça va me faire plaisir d'apporter les précisions aux

questionnements que vous soulevez. D'abord, sur les choix technologiques...

Puis je trouve ça intéressant que vous nous référiez à la Colombie-Britannique,

parce que le Québec est... a signé une entente d'interopérabilité avec la

Colombie-Britannique. Et, en fait, ce qui est demandé dans cette entente-là,

c'est deux choses, d'une part, d'utiliser des protocoles qui sont effectivement

interopérables dans les identités et de déployer sur le territoire un réseau de

registres distribués, la fameuse chaîne de blocs dont on a parlé abondamment

ici.

Parce que l'identité numérique québécoise

est basée et sera basée, d'une part, sur des technologies ouvertes, donc

développées avec du logiciel libre. Donc, je pense que ça, ça répond peut-être

à une première interrogation que vous aviez, professeur Gambs, à savoir que le

logiciel libre permet justement d'avoir accès au code source et de voir le

fonctionnement interne du système, là, même s'il y a des garde-fous qui doivent

être préservés pour des raisons évidentes. Et la chaîne de blocs qui assure une

traçabilité de l'information, comme on nous le soulignait ici, qui fait en

sorte que cette... ces informations-là ne peuvent pas être altérées. Donc, ça,

c'est l'autre élément.

Et il faut comprendre que, quand on

utilise l'identité numérique, on reçoit une confirmation, mais on ne reçoit pas

d'information, à savoir si moi, je cherche à m'identifier, m'authentifier, je

suis Éric Caire, je fournis les informations nécessaires, et le tiers de

confiance va valider que ces informations-là sont correctes, sans qu'il y ait

de transmission d'informations. Donc, pour en revenir à ce que vous parliez,

si, d'aventure, par exemple, l'entreprise privée voulait utiliser l'identité

numérique, elle recevrait confirmation que l'individu qui se présente et qui

démontre son identité sur son... sur son appareil, bien, que cette... que cette

identité-là, elle est valide. Après ça, bien, restera évidemment à s'assurer de

l'identité par les personnes qui en font la requête.

Sur... Mais là, je vais peut-être vous en

poser une, question, parce que vous amenez la question de la biométrie. Puis je

sais que c'est un sujet qui est sensible. Et j'ai dit : Et il y aura

consultation publique, mais vous, comme spécialiste de la vie privée, et...

Puis je vais contextualiser ma question, parce que vous avez dit :

L'identité numérique nationale est une bonne chose pour éviter les fraudes,

mais, pour éviter les fraudes, plus on va dans des niveaux de confiance élevés

dans l'identité numérique, plus on est capable d'éviter la fraude ou

l'usurpation d'identité. Et la biométrie est identifiée comme un des moyens

d'aller vers des niveaux plus élevés de confiance.

Vous, comme spécialiste, où est-ce que

vous tracez la ligne entre l'utilisation de la biométrie, dans une perspective

d'une identification et d'une authentification quasi sans faille, parce qu'on

comprend que le risque zéro n'existe pas, et les dangers de dérives pour la vie

privée? Parce qu'on le fait, grâce à notre carte d'assurance maladie, on le

fait avec notre permis de conduire par ce qu'on pourrait appeler de la

comparaison faciale. Est-ce qu'il y a une possibilité de faire...

M. Caire : ...faire la même

chose de façon électronique, donc sur nos appareils, mais en ne franchissant

pas cette ligne-là où on pourrait en arriver à une atteinte à la vie privée,

selon vous?

M. Gambs (Sébastien) : La

meilleure façon d'utiliser la biométrie respectueuse de la vie privée, ce

serait d'avoir un stockage qui est vraiment sur l'appareil de la personne, de

son... par exemple, de ses données biométriques, et d'éviter d'utiliser un

système centralisé.

Donc, pour donner un exemple, à l'heure

actuelle, si vous avez un iPhone, on peut utiliser la reconnaissance de visage

pour déverrouiller l'iPhone, mais Apple maintient ne pas avoir de base

centralisée. Donc, essentiellement, quand on va configurer son téléphone, on va

enregistrer son visage dans le téléphone, il va être stocké localement, et,

quand on va vouloir le déverrouiller, on peut combiner, par exemple, un code ou

simplement la reconnaissance faciale. Et, dans les systèmes d'identité, par

exemple, souvent dans les passeports, il y a certains pays qui ont fait le

choix d'éviter de... quand une personne va demander un passeport, de ne pas

avoir une base centralisée où on a le visage de la personne, mais de

l'enregistrer dans la puce sécurisée de son passeport. Quand la personne passe

la frontière, elle montre ses documents d'identité, qui sont à la fois des

informations signées, mais il y a aussi une validation qui est faite

localement : est-ce que la photo qu'on vient de prendre maintenant matche

la photo qui est dans le passeport?

Donc, si on devait utiliser la biométrie

et si on voulait essayer vraiment d'utiliser les meilleures pratiques en termes

de vie privée, ce qu'il faudrait éviter, c'est une base centralisée, mais

plutôt aller vers une solution où les gens auraient, dans un appareil de

confiance, juste leur... biométrique.

M. Caire : C'est un peu... si

je ne me trompe pas, Pr Gambs, c'est un peu ce que Desjardins fait, par

exemple, parce que moi, je sais que j'utilise la reconnaissance faciale pour

accéder à mes informations bancaires. Et donc vous, ce que vous dites,

c'est : Il n'y a pas de stockage central, c'est sur l'appareil. Puis là

j'imagine qu'on utilise le système d'Apple dans ce cas-ci, mais, si je voulais

m'émanciper de ça, je ferais comment? Parce qu'admettons que je ne veux pas...

Puis ça, ça répond peut-être à une de vos questions : Quel sera le rôle de

l'entreprise privée? Comme vous le savez, le Québec a fait le choix de

développer ses propres outils, justement parce qu'on n'a aucune idée de...

compte tenu d'une technologie propriétaire comme, par exemple, le portefeuille

numérique d'Apple ou son système de reconnaissance faciale, la vérité, c'est

que je n'ai pas la possibilité de voir comment fonctionne... comment ça

fonctionne à l'interne et qu'est-ce qui est fait avec. Et vous dites :

Apple affirme ne pas faire de stockage de données biométriques. On fait un acte

de foi, parce que la vérité c'est qu'avec le fonctionnement de l'appareil, on

ne sait pas si, effectivement, c'est le cas, mais bon... j'imagine qu'une

compagnie comme Apple ne prendrait pas le risque de mentir sur quelque chose

comme ça, mais, bref. Donc, nous, le choix qu'on fait, c'est de développer nos

outils, justement par souci de transparence puis par souci de s'assurer que

l'identité numérique qui... l'identité tout court, qui est une mission

régalienne de l'État, reste à l'État. Si je veux m'émanciper de cette technologie-là,

comment je le... comment je procède?

M. Gambs (Sébastien) : Donc,

juste pour mentionner je donnais l'exemple d'Apple, mais je ne conseille pas du

tout d'aller vers Apple, mais, essentiellement, l'idée qu'ils ont implémentée,

on pourrait l'implémenter dans une solution «open source» ou qui serait

développée par l'État québécois. Donc, l'idée de garder localement la donnée

biométrique, c'est une idée qu'Apple met en avant mais qui pourrait être

reprise par n'importe quel gouvernement qui voudrait développer sa propre

solution d'identité...

M. Caire : ...par le

gouvernement et utilisable sur, évidemment, des appareils dont on n'est pas

les... O.K., je comprends. Je comprends. Là, vous avez... puis ça, c'est

peut-être un élément sur lequel on n'a pas insisté beaucoup, mais c'est que ça

m'apparaît être important, vous dites que vous êtes favorable à l'identité

numérique nationale parce que ça permet d'éviter la fraude. J'aimerais ça, vous

entendre un peu plus là-dessus, parce qu'on a fait beaucoup, puis c'est

correct, là, on a fait beaucoup état des différents dangers potentiels que

pouvait représenter l'identité numérique nationale, puis, comme je vous dis,

c'est tout à fait correct de se poser ces questions-là, mais on parle rarement

des avantages d'aller dans cette direction-là. Et je pense que vous amenez...

puis avec l'expertise que vous avez, vous amenez un point qui est essentiel au

niveau de la fraude... En quoi, selon vous, une identité numérique nationale

pourrait nous aider à prévenir la fraude?

• (15 h 20) •

M. Gambs (Sébastien) : Quand

je disais fraude, j'avais en tête surtout l'usurpation d'identité. Donc, ce qui

pour moi est clair, c'est que la promesse... les deux promesses principales,

c'est que, déjà, on a un plus haut niveau de confiance dans la validation

d'identité. Donc, dans le cas où les données circulent suite à une fuite de

données, par exemple, le fait d'av

Document details

CollectionQuebec — Committees
CitationCFP 2025-01-29
Typecommittee
Volume / chapterfr travaux-parlementaires commissions cfp-43-1 journal-debats CFP-250129
Languageen
Formathtml
SourcePROVINCIAL
Identifierfda43d668238d3f1559ac80df932719ed6827a70

Source file is stored in the law ingest library (html).