Public Finance — 29 January 2025 (43rd Legislature, 1st Session)
CFP 2025-01-29
Quebec — Committees
Journal des débats de la Commission des finances publiques - Assemblée nationale du Québec
sur les médias sociaux, Facebook, X, Youtube
Députés
La présidente
Les députés depuis 1764
Coordonnées des députés
La fonction de député
Fonctions parlementaires des députés
Composition des commissions
Indemnités et allocations
Cercle des femmes parlementaires
Cercle des jeunes parlementaires
Cercle des ex-parlementaires de l’Assemblée nationale du Québec
Fondation Jean-Charles-Bonenfant
Fondation des parlementaires québécois Cultures à partager
Travaux parlementaires
Calendrier hebdomadaire des travaux
Journal des débats
Index du Journal des débats
Règlement et autres règles de procédure de l'Assemblée nationale
Propos non parlementaires
Assister aux travaux
Travaux de l'Assemblée
Toutes les séances
Documents déposés
Projets de loi
Cheminement des projets de loi
Registre des votes
Travaux des commissions
Liste des commissions
Mandats en cours
Documents déposés
Rapports et documents de réflexion
Exprimez votre opinion!
Pétitions
Signer une pétition électronique
Consulter une pétition présentée à l'Assemblée
Lancer une pétition
Suivre le cheminement d'une pétition
Consultations publiques
Comment participer à une consultation
Liste des consultations publiques
Commenter un sujet à l'étude
Présenter un projet de loi d'intérêt privé
Vidéo
En direct et webdiffusions à venir
Archives des travaux et activités parlementaires
Travaux de l'Assemblée
Travaux des commissions
Activités de presse
Activités spéciales et institutionnelles
Députés
Le Canal de l'Assemblée
Émissions et capsules promotionnelles
Espace jeunesse
Commander un extrait
Calendrier
Ouvrir
En direct
Calendrier détaillé
_date_du_jour
Aujourd'hui
_heure_en_cours
En cours
Activités du jour
Exposition(
s) Drapeau(
x) sur l'hôtel du Parlement
L'utilisation du calendrier requiert que Javascript soit activé dans votre navigateur.
Pour plus de renseignements
L'ABC de l'Assemblée
Visiteurs
Restaurants
Actualités et salle de presse
Bibliothèque
Publications
Éducation
Diplomatie
Histoire
Accueil > Travaux parlementaires > Travaux des commissions > Journal des débats de la Commission des finances publiques
Travaux parlementaires
Journal des débats
Index du Journal des débats
Travaux de l'Assemblée
Registre des votes
Travaux des commissions
Administration publique
Agriculture, pêcheries, énergie et ressources naturelles
Aménagement du territoire
Assemblée nationale
Culture et éducation
Économie et travail
Finances publiques
Institutions
Relations avec les citoyens
Santé et services sociaux
Transports et environnement
Mandats en cours
Rapports et documents de réflexion
Cheminement des projets de loi
Projets de loi
Documents déposés
Dépôts du jour
Calendrier hebdomadaire des travaux
Mots clés
Type de documents
Tous les documents
Documents déposés
Feuilletons et préavis
Journaux des débats
Mémoires
Procès-verbaux de l'Assemblée
Projets de loi
Rapports et documents de consultation des commissions
Type de travaux
Travaux de l'Assemblée et des commissions
Travaux de l'Assemblée
Travaux des commissions
Commission de la culture et de l’éducation
Commission de la santé et des services sociaux
Commission de l'administration publique
Commission de l'agriculture, des pêcheries, de l'énergie et des ressources naturelles
Commission de l'aménagement du territoire
Commission de l'Assemblée nationale
Commission de l'économie et du travail
Commission des finances publiques
Commission des institutions
Commission des relations avec les citoyens
Commission des transports et de l'environnement
Sous-commission de la réforme parlementaire
Période
De</b> et <b>À</b> sont remplis, le résultat se situe entre les dates indiquées.<br/>
Si seul le champ <b>De</b> est rempli, le résultat se situe entre la date indiquée jusqu’à aujourd’hui.<br/>
Si seul le champ <b>À</b> est rempli, le résultat se situe avant la date indiquée.
" class="champsDate choisirDate BulleInfo PeriodeFin" />
La date de début doit précéder la date de fin.
Session
Toutes les sessions
Session en cours - 43e législature, 3e session (5 mai 2026 - )
43e législature, 2e session (30 septembre 2025 - 8 avril 2026)
43e législature, 1re session (29 novembre 2022 - 10 septembre 2025)
42e législature, 2e session (19 octobre 2021 - 28 août 2022)
42e législature, 1re session (27 novembre 2018 - 13 octobre 2021)
41e législature, 1re session (20 mai 2014 - 23 août 2018)
40e législature, 1re session (30 octobre 2012 - 5 mars 2014)
39e législature, 2e session (23 février 2011 - 1 août 2012)
39e législature, 1re session (13 janvier 2009 - 22 février 2011)
38e législature, 1re session (8 mai 2007 - 5 novembre 2008)
37e législature, 2e session (14 mars 2006 - 21 février 2007)
37e législature, 1re session (4 juin 2003 - 10 mars 2006)
36e législature, 2e session (22 mars 2001 - 12 mars 2003)
36e législature, 1re session (2 mars 1999 - 9 mars 2001)
35e législature, 2e session (25 mars 1996 - 21 octobre 1998)
35e législature, 1re session (29 novembre 1994 - 13 mars 1996)
34e législature, 3e session (17 mars 1994 - 17 juin 1994)
34e législature, 2e session (19 mars 1992 - 10 mars 1994)
34e législature, 1re session (28 novembre 1989 - 18 mars 1992)
33e législature, 2e session (8 mars 1988 - 9 août 1989)
33e législature, 1re session (16 décembre 1985 - 8 mars 1988)
32e législature, 5e session (16 octobre 1984 - 10 octobre 1985)
32e législature, 4e session (23 mars 1983 - 20 juin 1984)
32e législature, 3e session (9 novembre 1981 - 10 mars 1983)
32e législature, 2e session (30 septembre 1981 - 2 octobre 1981)
32e législature, 1re session (19 mai 1981 - 18 juin 1981)
31e législature, 6e session (5 novembre 1980 - 12 mars 1981)
31e législature, 5e session (24 octobre 1980 - 24 octobre 1980)
31e législature, 4e session (6 mars 1979 - 18 juin 1980)
31e législature, 3e session (21 février 1978 - 20 février 1979)
31e législature, 2e session (8 mars 1977 - 22 décembre 1977)
31e législature, 1re session (14 décembre 1976 - 23 décembre 1976)
30e législature, 4e session (16 mars 1976 - 18 octobre 1976)
30e législature, 3e session (18 mars 1975 - 19 décembre 1975)
30e législature, 2e session (14 mars 1974 - 28 décembre 1974)
30e législature, 1re session (22 novembre 1973 - 22 décembre 1973)
29e législature, 4e session (15 mars 1973 - 25 septembre 1973)
29e législature, 3e session (7 mars 1972 - 14 mars 1973)
29e législature, 2e session (23 février 1971 - 24 décembre 1971)
29e législature, 1re session (9 juin 1970 - 19 décembre 1970)
28e législature, 5e session (24 février 1970 - 12 mars 1970)
28e législature, 4e session (25 février 1969 - 23 décembre 1969)
28e législature, 3e session (20 février 1968 - 18 décembre 1968)
28e législature, 2e session (20 octobre 1967 - 20 octobre 1967)
28e législature, 1re session (1 décembre 1966 - 12 août 1967)
27e législature, 6e session (25 janvier 1966 - 18 avril 1966)
27e législature, 5e session (22 octobre 1965 - 23 octobre 1965)
27e législature, 4e session (21 janvier 1965 - 6 août 1965)
27e législature, 3e session (14 janvier 1964 - 31 juillet 1964)
27e législature, 2e session (21 août 1963 - 23 août 1963)
27e législature, 1re session (15 janvier 1963 - 11 juillet 1963)
26e législature, 2e session (10 novembre 1960 - 10 juin 1961)
26e législature, 1re session (20 septembre 1960 - 22 septembre 1960)
25e législature, 4e session (18 novembre 1959 - 18 mars 1960)
25e législature, 3e session (19 novembre 1958 - 5 mars 1959)
25e législature, 2e session (13 novembre 1957 - 21 février 1958)
25e législature, 1re session (14 novembre 1956 - 21 février 1957)
24e législature, 4e session (16 novembre 1955 - 23 février 1956)
20e législature, 1re session (7 octobre 1936 - 12 novembre 1936)
18e législature, 2e session (10 janvier 1933 - 13 avril 1933)
18e législature, 1re session (3 novembre 1931 - 19 février 1932)
17e législature, 2e session (8 janvier 1929 - 4 avril 1929)
16e législature, 4e session (11 janvier 1927 - 1 avril 1927)
16e législature, 3e session (7 janvier 1926 - 24 mars 1926)
16e législature, 1re session (17 décembre 1923 - 15 mars 1924)
15e législature, 4e session (24 octobre 1922 - 29 décembre 1922)
15e législature, 3e session (10 janvier 1922 - 21 mars 1922)
15e législature, 2e session (11 janvier 1921 - 19 mars 1921)
15e législature, 1re session (10 décembre 1919 - 14 février 1920)
14e législature, 3e session (21 janvier 1919 - 17 mars 1919)
14e législature, 2e session (4 décembre 1917 - 9 février 1918)
14e législature, 1re session (7 novembre 1916 - 22 décembre 1916)
13e législature, 4e session (11 janvier 1916 - 16 mars 1916)
13e législature, 3e session (7 janvier 1915 - 5 mars 1915)
13e législature, 2e session (11 novembre 1913 - 19 février 1914)
13e législature, 1re session (5 novembre 1912 - 21 décembre 1912)
12e législature, 4e session (9 janvier 1912 - 3 avril 1912)
12e législature, 3e session (10 janvier 1911 - 24 mars 1911)
12e législature, 2e session (15 mars 1910 - 4 juin 1910)
12e législature, 1re session (2 mars 1909 - 29 mai 1909)
11e législature, 4e session (3 mars 1908 - 25 avril 1908)
Partager
Diagramme de l'Assemblée
En direct sur le Web
Journal des débats de la Commission des finances publiques
Version préliminaire
Retour à la liste des séances du Journal des débats
43 e législature, 1 re session
(29 novembre 2022 au 10 septembre 2025)
Cette version du Journal des débats est une version préliminaire : elle peut donc contenir des erreurs. La version définitive du Journal, en texte continu avec table des matières, est publiée dans un délai moyen de 2 ans suivant la date de la séance.
Pour en savoir plus sur le Journal des débats et ses différentes versions
mercredi 29 janvier 2025
Vol. 47 N° 63
Consultations particulières et auditions publiques sur le projet de loi n° 82, Loi concernant l’identité numérique nationale et modifiant d’autres dispositions
Aller directement au contenu du Journal des débats
Heures
11 h
11 h 30
12 h
12 h 30
15 h
15 h 30
16 h
16 h 30
17 h
17 h 30
18 h
Journal des débats
11 h (version non révisée)
(Onze heures vingt-neuf minutes)
Le Président (M. Simard) : Alors,
chers amis, bienvenue à toutes et à tous. Je constate que nous avons un quorum.
Comme vous le savez, la Commission des finances publiques est aujourd'hui
réunie afin de poursuivre les consultations particulières et les auditions
publiques sur le projet de loi n° 82, Loi concernant l'identité numérique
nationale. M. le secrétaire, bonjour. Y a-t-il des remplacements?
Le Secrétaire : Merci, M. le
Président. Mme... M. Beauchemin (Marguerite-Bourgeoys) est remplacé par Mme Caron
(La Pinière); M. Morin (Acadie) est remplacé par Mme Setlakwe (Mont-Royal—Outremont);
et Mme Zaga Mendez (Verdun) est remplacée par M. Bouazzi (Maurice-Richard).
• (11 h 30) •
Le Président (M. Simard) : Alors,
bienvenue à nos nouveaux collègues. Donc, nous débutons nos échanges ce matin
en ayant l'honneur de recevoir la Commission de l'éthique en science et en
technologie. Alors, M., soyez... M. le Président, soyez le bienvenu parmi
nous...
M. Bégin (Luc) : Merci
beaucoup.
Le Président (M. Simard) : ...et
peut-être d'abord l'amabilité de vous présenter.
M. Bégin (Luc) : Très bien.
Merci beaucoup. Donc, je me nomme Luc Bégin, président de la Commission de l'éthique
en science et en technologie. Pour éviter la confusion dans ma présentation, en
parlant de «la commission», je dirai «la CEST», qui est l'acronyme donc de
notre commission, pour qu'on ne puisse pas confondre avec la présente
commission. Voilà.
Alors, d'abord, bien, je vous remercie
énormément pour l'invitation à venir m'adresser à vous. La Commission de l'éthique
en science et en technologie est un organisme du gouvernement du Québec qui est
placé sous la responsabilité de la ministre de l'Économie, de l'Innovation et
de l'Énergie...
M. Bégin (Luc) : ...elle est composée
de 13 membres, dont un président, qui sont tous nommés par le gouvernement. La
mission de la CEST est, pour l'essentiel, de conseiller la ministre et le
gouvernement sur toute question relative aux enjeux éthiques liés à la science
et la technologie, et de susciter la réflexion sur ces enjeux éthiques. On
comprendra donc que c'est sous l'angle de l'éthique que nous avons abordé le
présent projet de loi.
Je tiens à préciser tout d'abord que nos
commentaires ont été préparés par le secrétariat de la CEST et par son
président, donc, moi-même, et qu'ils n'ont pas fait l'objet d'une résolution
lors d'une réunion officielle de ses membres. Je mentionne, d'entrée de jeu,
que la CEST accueille favorablement la volonté d'assurer la sécurité des
renseignements personnels détenus par le gouvernement, de simplifier les
démarches d'authentification pour les citoyennes et citoyens et de favoriser
l'efficience et l'efficacité des services gouvernementaux. Elle souligne
toutefois certains enjeux qui sont liés à la forme actuelle du projet de loi et
à sa mise en œuvre, qui pourraient éventuellement avoir un impact négatif sur
la relation de confiance entre les citoyennes et citoyens et les instances
gouvernementales.
La commission identifie essentiellement
cinq catégories d'enjeux que je vais résumer brièvement et qui se voient
davantage élaborées dans le mémoire que nous avons déposé. Je dirai que, dans
plusieurs cas, nos commentaires et questions sont formulés en raison d'une
absence ou d'une insuffisance de précision et d'information sur des sujets qui
nous apparaissent pourtant sensibles au plan éthique et qui, encore une fois,
pourraient avoir un impact sur la confiance du public envers la gestion et les
usages de l'identité numérique.
Tout d'abord, des enjeux de transparence
et de démocratie. On constate que sur de nombreuses questions relatives,
notamment, à la mise en œuvre du registre, une grande discrétion est laissée au
ministre qui serait appelé à déterminer ces éléments manquants par voie de
règlement. C'est le cas pour la détermination des renseignements à apparaître
au registre, pour les fonctionnalités du registre, pour les modalités de tenue
du registre, les normes de qualité, de protection des données et les
caractéristiques biométriques utilisables, les règles relatives à
l'identification et authentification des personnes et, de façon plus large,
toutes autres mesures jugées nécessaires à l'application du
chapitre de la loi
qui est visée. Évidemment, cela assure de la souplesse, ce qui peut être tout à
fait bienvenu, mais ça écarte, en même temps, d'éventuels examens futurs,
transparents et élargis qui seraient susceptibles de rassurer la population sur
certains choix faits, ne serait-ce que parce que cela permettrait de rendre
publiques les raisons des choix qui paraîtraient, dès lors, forcément moins
arbitraires. Surtout, de tels examens permettraient de diminuer les risques de
spéculation ou de désinformation sur les usages à venir du registre.
Le fait d'avoir écarté l'exigence
d'approbation des règles de gouvernance des renseignements personnels du MCN
par la Commission d'accès à l'information ajoute, à notre avis, à cette
difficulté. On se prive en effet d'un mécanisme de prévention apte, en
certaines occasions, à éteindre des risques de mésinformation et de
désinformation. Le projet de loi ne permet pas non plus de savoir quel type de
modèle de gestion des données est priorisé et les informations qu'on peut
trouver sur le Service québécois d'identité numérique sont peu nombreuses quant
aux choix qui sont faits et, encore moins, quant à leur justification.
Deuxième point, la question de
l'interdiction du profilage. On accueille favorablement l'inclusion d'une
interdiction claire du profilage des personnes, mais, à notre avis, cette
définition devrait être plus large que strictement individuelle, le profilage
pouvant aussi avoir une dimension sociale. On s'en explique dans le mémoire.
Troisième point, les attestations
numériques et la traçabilité des transactions. Il est question, dans le projet
de loi, des interactions, dans la collectivité, qui seront permises par
l'identité numérique. Or, s'il est prévu qu'un organisme public ne pourra pas
exiger le recours à l'identité numérique pour offrir des services à la
population, qu'en sera-t-il du privé? Aucune balise ou précision n'est
indiquée. Pourtant, l'obligation ou même de forts incitatifs à l'effet de
s'identifier par le biais de l'identité numérique pour avoir accès à certains
services privés, par exemple, des services bancaires, pourraient exercer une
pression indue sur...
Haut de la page
11 h 30 (version non révisé
e) M. Bégin (Luc) : ...pour
les usagers et les usagères et mener dans un contexte de fracture numérique à
certaines iniquités. Qu'en sera-t-il par ailleurs, de la durée de conservation
des données et de la traçabilité des transactions effectuées à l'aide d'une
attestation numérique? Cela pose également des enjeux de protection de la vie
privée. Nous considérons également que, compte tenu de la nature sensible des
données et de la nécessité de préserver la confiance de la population, il
serait important qu'il y ait un engagement à ce que le système québécois d'identité
numérique ne permette pas de faire le suivi des activités des personnes à
travers l'archivage de leurs transactions.
Quatrième point l'autonomie des organismes
publics et la souveraineté numérique. Ce point est le suivant concernent plus
spécifiquement des enjeux éthiques relatifs à la mise en œuvre du projet de
loi. Nous rappelons tout d'abord l'importance d'assurer l'autonomie maximale
des organismes publics par rapport au secteur privé dans le domaine des
technologies de l'information. Au-delà de l'efficacité et de la qualité des
services offerts, il en va de l'imputabilité des organismes publics et de la
nécessité de diminuer, autant que faire se peut, la dépendance et la
vulnérabilité qui l'accompagnent vis-à-vis des entreprises privées. Il s'agit d'un
dossier particulièrement sensible en raison de la nature des informations qui
seront colligées.
La question de la souveraineté numérique
nous apparaît également cruciale. Où seront hébergées les données et par
quelles entreprises? Dans le contexte actuel, la population pourra-t-elle avoir
tout à fait confiance en la sécurité de leurs données si les contrats de
services d'infonuagique qui sont octroyés à des entreprises qui sont assujetties
à des lois étrangères?
Cinquième et dernier point, la littératie
numérique et l'accès aux services gouvernementaux. Comme cela a déjà été
mentionné, il est prévu qu'un organisme public ne pourra pas exiger le recours
à l'identité numérique. Cette disposition est essentielle en raison du fait que
certains facteurs comme la fracture numérique ou une faible connaissance des
enjeux liés aux données font qu'il est difficile d'attendre de chaque personne
qu'elle soit en mesure d'avoir recours par elle-même aux attestations
numériques gouvernementales. Le gouvernement devra néanmoins s'assurer que l'interdiction
d'exiger le recours à l'identité numérique pour l'obtention de services publics
soit bel et bien respectée, que des mécanismes à cet effet soient mis en place
et que la disponibilité d'attestations numériques ne conduise pas certains
ministères ou organismes à diminuer ou délaisser des solutions alternatives. Il
en va là aussi d'une question d'équité et d'égal accès aux prestations de l'État.
En conclusion, je rappelle que la CEST
accueille favorablement la volonté d'assurer la sécurité des renseignements
personnels détenus par le gouvernement et la volonté de simplification des
démarches d'authentification par les citoyennes et citoyens. Nous soumettons
néanmoins, en tout respect, que le projet de loi actuel est perfectible et qu'il
vaut d'être revu en certains endroits, à la lumière particulièrement de ce qui
pourrait contribuer à mieux assurer la confiance de la population tout en
contribuant à garantir l'atteinte de ces objectifs. Merci.
Le Président (M. Simard) :
Alors, merci à vous, M. Bégin. Et je cède maintenant la parole à M. le
ministre.
• (11 h 40) •
Caire
: Merci,
M. le Président. Merci, M. Bégin. Merci pour votre contribution. D'entrée
de jeu, je voudrais revenir sur un élément que vous avez abordé, qui est... En
fait, puis vous l'avez... Je pense que vous l'avez bien campé, là, cette espèce
de recherche qu'on a entre l'encadrement législatif, notamment au niveau du registre
d'identité, et le pouvoir réglementaire. Vous semblez dire que le pouvoir
réglementaire est trop... est trop large. Puis, évidemment, quand on a rédigé
le projet de loi, on s'est posé la question. Mais en même temps, on est dans un
domaine, les technologies de l'information, et vous le savez, vous le savez
comme moi, qui bouge tellement vite. Où est-ce que vous traceriez la ligne
entre la nécessaire souplesse que le gouvernement doit avoir pour s'adapter
rapidement aux changements technologiques et l'encadrement législatif qui
amènerait selon vous des garanties et donc qui amènerait aussi une augmentation
de la confiance des citoyens envers le service d'identité...
M. Caire : ...numérique
national.
M. Bégin (Luc) : Très bien.
C'est évidemment... Merci beaucoup, M. le ministre. C'est évidemment une ligne
qui est délicate à tracer clairement. On comprend très bien que les évolutions
technologiques peuvent être importantes. Ce qui, dans le libellé actuel du
projet de loi, fait... nous fait quand même nous poser beaucoup de questions.
Bon, il y a plusieurs, quand même beaucoup d'éléments qui sont prévus à être
définis par voie de règlement. Et, lorsqu'on place ça sous l'angle de la
confiance de la population, le risque, le risque, pour nous, c'est qu'on donne
prise, on donne prise à de la mésinformation, de la désinformation également,
parce qu'il sera toujours loisible pour des gens et des groupes de dire :
Ah! Bon, c'est déterminé de façon arbitraire, c'est déterminé de telle sorte
que, finalement... Et qu'est-ce qu'il y a derrière ça? Clairement, je ne suis
pas à dire que je n'endosse cette position, en aucune façon, hein, puis que ce
soit bien clair. Sauf que, pour nous, dans la perspective qu'on met de l'avant,
on doit, avec un projet de loi comme celui-là, se blinder autant que possible.
Ça ne pourra jamais être parfait, mais se blinder autant que possible contre
ces risques, finalement, de prise que pourraient avoir des individus et des
groupes pour remettre en cause la légitimité et le bien-fondé des décisions qui
sont prises.
M. Caire : Je comprends, puis
c'est intéressant, ce que vous dites, parce qu'on parle de désinformation.
Puis, écoutez, là, j'ai entendu que ce projet-là visait à centraliser toutes
les données dans un fichier, ce qui est inexact, puis donc ce que vous dites,
ça fait écho, parce qu'on le perçoit déjà, là, mais, en même temps... Puis, sur
la base de la confiance, ne pensez-vous pas que le gouvernement doit justement
avoir cette capacité-là à évoluer rapidement? Parce que la confiance, c'est
basé sur plusieurs choses. Premièrement, bon, la sécurité, évidemment, il faut
que le citoyen ait le sentiment qu'il est en sécurité quand il transige dans
l'univers numérique, mais aussi la capacité du gouvernement à s'adapter. Alors,
souvent, on reproche au gouvernement d'utiliser des technologies qui sont du
passé, qui sont désuètes, qui tiennent avec la broche puis de l'espoir, là, si
je peux me permettre. Donc, je me permets, M. Bégin, de reposer ma question
dans ce contexte-là : À quel moment on va trop loin? Puis est-ce que ce
que vous dites, ce ne serait peut-être pas mieux contré par une meilleure
information que par une loi qui est plus rigide, par exemple? Je ne sais pas,
je pose la question.
M. Bégin (Luc) : Oui. Bon,
c'est sûr que l'information est fondamentale. Vouloir s'en remettre aussi à de
l'information a posteriori, uniquement aux mécanismes d'information, une fois
les décisions prises, c'est quand même un peu limité comme impact. Bon, je
dirai, au point de départ, en ce moment, un citoyen qui souhaite s'informer sur
les choix qui ont été faits jusqu'à maintenant pour le service québécois
d'identité numérique, quelqu'un voulant s'informer des choix et encore plus
voulant s'informer des raisons des choix qui ont été faits, aurait énormément
de difficultés à trouver ces informations. Or, un des bons mécanismes,
justement, pour la désescalade de cette... de ces risques de désinformation, et
autres, c'est qu'il y ait des explications. Non seulement les choix sont
présentés, mais les raisons de ces choix sont mises de l'avant également. Et
ça, c'est quelque chose qui me semble absolument essentiel, qui, pour l'instant
du moins, est difficile à repérer. Et difficile... c'est difficile d'y avoir
accès.
Et j'ajouterais aussi également, lorsqu'on
parle des mécanismes, lorsqu'on regarde un peu ce qu'il en est, là où tracer la
ligne, certainement vis-à-vis certaines... certaines questions qui sont prévues
comme étant par règlement maintenant, notamment la détermination des renseignements
à apparaître. On voit dans le projet de loi une série de renseignements à
apparaître, mais avec la possibilité d'en ajouter. S'il y en a qui sont
ajoutés, ça peut quand même devenir drôlement important de pouvoir en débattre
publiquement, ou encore que le mécanisme qui existait et qui a été... qui a été
enlevé, c'est-à-dire que ça doive être... que les règles de gouvernance doivent
être approuvées par la Commission d'accès à l'information, pour nous, c'était
justement un mécanisme qui faisait en sorte, puisque c'est un organisme
indépendant et spécialisé... v'est un mécanisme qui faisait en sorte aussi
d'ajouter...
M. Bégin (Luc) : ...à la
confiance éventuelle de la population.
M. Caire : Oui. Mais
j'aimerais ça... Puis, sur le retrait de l'approbation de la Commission d'accès
à l'information, on a quand même des bons... des bons débats là-dessus, là. Je
vous dirais qu'entre la théorie du projet de loi puis l'expérience qu'on en a
vécu, là, c'étaient... c'étaient deux univers parallèles. Puis, ceci étant dit,
la commission a quand même encore beaucoup de pouvoirs : pouvoir de
surveillance, pouvoir de contrainte, pouvoir d'injonction, etc.
Mais je veux revenir sur communiquer
l'information, parce qu'hier on a discuté avec la Ligue des droits et libertés,
puis eux disent : Écoutez, là, il n'y a pas eu suffisamment de débats
publics qui ont été tenus sur ça, mais moi, je répondais à ça : Écoutez,
on a eu la loi 95 qui a amené quand même des débats, des consultations
particulières, on a eu la loi 25 qui a amené des débats, des consultations
particulières, on a eu la création du ministère, même chose. Aujourd'hui et à
toutes les fois, ces groupes-là sont... sont invités.
Selon vous... parce que c'est toujours
facile dire : Ça prend un débat public, mais comment le fait-on, ce débat
public là? Comment on fait pour permettre à la population de participer?
Comment on se... on se permet à nous-mêmes d'informer la population, mais sans
par ailleurs qu'on s'embarque dans des discussions qui vont nous prendre des
années avant d'aller de l'avant avec quoi que ce soit? Vous comprenez ce que je
veux dire? Alors, il ne faut pas aller trop vite, mais il faut avancer un jour.
Ça fait que comment on concilie tout ça?
M. Bégin (Luc) : Il est
certain que les commissions parlementaires sont un lieu, je dirais, privilégié
du débat public. On sait en même temps, malheureusement, que c'est loin d'être
la majorité de la population qui s'intéresse aux travaux des commissions
parlementaires. Et je pourrais même dire qu'en milieu universitaire la majorité
des étudiants en ignorent l'existence. Alors, même si c'est un véhicule
privilégié de ce débat, très clairement, parce qu'on y accueille des
spécialistes et les... bon, les gens des différents partis peuvent échanger sereinement
sur ces questions, on ne peut pas considérer que ce soit suffisant.
Est-ce qu'il faut, par ailleurs, lancer de
grandes consultations publiques? Je comprends bien qu'il vient un temps où il
faut agir très... très certainement, d'où l'importance, me semble-t-il,
d'insister énormément sur au moins des instruments de communication et non
uniquement a posteriori, mais des instruments de communication sur : Nous
en sommes à cette étape, nous regardons ces alternatives, nous faisons ceci en
ce moment, de sorte d'animer un peu ou au moins préparer peut-être davantage la
population à ce que ça représentera.
Notamment, quand je vois, par exemple,
dans la... ce qu'on constate aussi, bon, par voie de règlement, la question des
caractéristiques biométriques utilisables, ce n'est pas quelque chose qui
risque de passer comme lettre à la poste, hein, pour l'ensemble des gens une
fois qu'ils verront qu'on va procéder de cette façon. C'est peut-être
préférable de préparer le terrain et de préparer le terrain en montrant bien
les avantages, par exemple, et les inconvénients des différentes approches.
Donc, c'est peut-être davantage de ce côté-là ou de cette manière, il peut y en
avoir d'autres, évidemment, mais pas uniquement a posteriori, une fois les
décisions prises et que le... excusez l'expression anglaise, le package est
déjà prêt.
M. Caire : Je vais vous
amener sur un autre sujet, parce que, là, mon temps file.
Le Président (M. Simard) : Et
un collègue aurait souhaité intervenir également.
M. Caire : Oh!
Le Président (M. Simard) : Le
député d'Orford.
M. Bélanger : ...
M. Caire : Non, non, non.
Vas-y, vas-y, vas-y.
Le Président (M. Simard) : Je
vous en prie, cher collègue.
M. Bélanger : ...de temps, M.
le Président?
Le Président (M. Simard) : Six
minutes 30.
M. Bélanger : Six minutes.
Peut-être, je ne prendrai pas les six minutes, mais moi, je... Merci, M. Bégin,
pour votre présentation. Moi, j'étais curieux un peu, vous parliez de souveraineté
numérique, puis là je serais tenté de m'imaginer des données, uniquement au
niveau des données, mais les... on sait que les données... les données
circulent, qu'elles circulent, parfois elles peuvent être stockées dans un...
dans un centre de données qui peut être situé au Québec ou ailleurs dans le
monde, mais, pour s'y rendre, ces données-là parcourent des infrastructures de
connectivité qui se retrouvent à l'échelle planétaire, et puis la propriété de
ces infrastructures-là, la propriété de ces centres de données là, quel type de
données, je voudrais comprendre un petit peu mieux ce que vous entendez par
souveraineté numérique. Est-ce que ça a trait uniquement aux données ou ça
inclut les infrastructures? Et que suggérez-vous?
• (11 h 50) •
M. Bégin (Luc) : Il y a
là-dedans des questions, vous comprendez, qui sont...
M. Bégin (Luc) : ...techniques
pour lesquelles je ne serais pas le plus qualifié pour en parler. Mais
lorsqu'on parle de la souveraineté numérique, essentiellement, c'est quelles
sont effectivement les entreprises qui sont propriétaires, par exemple, des
centres de données ou des, donc, des infrastructures et de la circulation, ou
qui ont un accès ou pourraient avoir un accès aux données en question. On sait
à l'heure actuelle, par exemple, que, parmi les entreprises qui ont le plus de
contrats gouvernementaux en matière d'infranuagique de ce type et de centres de
données, c'est Microsoft et c'est la division d'Amazon aussi, AWS. Microsoft
beaucoup plus, mais AWS est quand même très présente et pour le gouvernement
provincial et pour le gouvernement fédéral. On parle de deux entreprises
états-uniennes. Bien sûr, il y a des lois, il y a des contrats, il y a des
ententes qui ont été réglées entre les pays, notamment, le CLOUD Act en 2018 -
je ne suis pas un juriste spécialiste - mais, bon, qui vient régler les
relations.
Je mentionne quand même que, dans des
situations de contexte... dans des contextes de tensions éventuelles entre des
États, il est excessivement difficile de prévoir ce qui peut être fait.
Lorsque... Et si nos données, qui sont clairement ce qu'il y a de plus
sensible, sont logées et sont sous... donc, un accès à des entreprises qui ne
sont pas des entreprises nationales.
M. Bélanger : Vous suggérez
toutes les données ou certains types de données? Je ne sais pas, par exemple,
s'il y a des données sensibles puis il y a un groupe de chercheurs qui décident
de développer une application en intelligence artificielle en utilisant ces
données-là, peut-être qu'elles pourraient être stockées dans un endroit à
proximité d'où sont les chercheurs, et, à ce moment-là, avoir un contrôle
absolu sur ces données-là, qu'elles ne vont pas transiter dans, je ne sais pas,
dans un réseau de fibre mondiale. Mais il y a des données qui sont parfois,
peut-être, difficilement utilisables parce qu'elles peuvent être... elles
peuvent avoir une clé de sécurité ou codée, puis, comme vous avez dit, il y a
le Cloud Act.
Je m'interroge parce que, comme ce réseau
d'infrastructures là est planétaire, pour arriver puis s'imaginer développer un
réseau plus souverain, on parle de milliards et de milliards en termes
d'investissements. Ça fait que je voudrais mieux comprendre, là, la
recommandation ou l'interrogation que vous avez au niveau de cette
souveraineté-là, numérique.
M. Bégin (Luc) : L'interrogation,
je peux difficilement aller plus loin que là où je suis allé, là, en ce moment,
parce qu'il y a des éléments techniques que je ne contrôle pas suffisamment, je
m'en excuse, mais, sinon, au moins de porter à l'attention que c'est une
question qui peut être une question qui mérite une attention. Et à voir
maintenant jusqu'où, quel type de... comment les infrastructures sont
impliquées et à quel point, je comprends bien, mais je pense qu'il y a quand
même là une question légitime, dans le contexte actuel, particulièrement.
Le Président (M. Simard) : Très
bien. Mme la députée de Fabre.
M. Caire : Moi, je vais y
aller, M. le Président.
Le Président (M. Simard) : M.
le ministre, je vous en prie.
M. Caire : Parce vous avez
parlé de profilage et vous nous dites :
La définition est trop large.
Est-ce que vous ne pensez pas, au contraire, que c'est un avantage? Parce que,
si on arrive avec des définitions précises, il n'y a pas un risque, justement,
qu'on en échappe, des formes de profilage, parce qu'elles ne seront pas dans le
descriptif de la loi et donc ne seront pas couvertes par la loi? Donc, avoir
une définition qui est très large, ça inclut toute forme de profilage. Je
m'interrogeais un peu, là, sur ce commentaire-là, honnêtement.
M. Bégin (Luc) : Je devrais
revenir au libellé exact du projet de loi, mais on parle bien de profilage des
personnes, ce qui, pour moi, n'est pas la définition la plus large qu'on
pourrait envisager. C'est-à-dire, on pourrait interdire toute forme de
profilage de quelque nature que ce soit, et là, à ce moment-là, me semble-t-il,
nous aurions une définition... une définition plus large qui permettrait
d'interdire aussi des formes de... ce qui s'appelle parfois de profilage
social, où on peut recourir à des ensembles de données anonymisées, et donc ce
n'est pas du profilage des personnes, mais recourir à un assemblage de données
anonymisées qui seraient tirées...
M. Bégin (Luc) : ...du
registre pour établir, par exemple, un profil par quartier, par région et ainsi
de suite. Et là peuvent s'opérer des formes de profilage pour des fins, par
exemple, de politique de sécurité publique ou autre. Simplement...
M. Caire : Si je peux me
permettre, M. le Président, là, je veux être bien... Vous excluez, j'imagine,
de ce commentaire-là, la recherche.
M. Bégin (Luc) : La
recherche, c'est autre chose. Je pense qu'il faudrait regarder ça
attentivement.
M. Caire : O.K. La
réponse est oui.
M. Bégin (Luc) : Oui.
Le Président (M. Simard) : O.K.
Très bien. Alors, nous pourrons poursuivre. Et je cède la parole à la députée
de Mont-Royal—Outremont qui dispose de neuf... à peu près
10 minutes
Mme Setlakwe : Merci.
Ah! C'est 10?
Le Président (M. Simard) : À
peu près.
Mme Setlakwe : Merci, M.
le Président. Merci beaucoup, M. Bégin, pour votre mémoire, pour votre
présentation, mais j'aimerais qu'on la boucle sur la question du profilage,
s'il vous plaît. On comprend très bien, là, le... Vous comprenez, notre
exercice, nous, c'est de s'assurer de mieux protéger, et d'avoir une définition
qui soit adéquate. Mais juste peut-être finir votre idée sur la question de...
de l'utilisation, oui, de l'utilisation de données qui sont anonymisées pour
des fins d'établir des genres de profils par quartier qui pourraient peut-être
est utiles pour des fins de recherche. En tout cas, juste peut-être finir
votre... votre énoncé à ce sujet-là, s'il vous plaît.
M. Bégin (Luc) : Ici,
pour des fins de recherche, c'est peut-être utile, mais on ne l'a pas regardé
sous cet angle-là, alors, dans le cadre de l'analyse du projet de loi. Donc, je
préfère ne pas m'avancer sur ce volet. Par contre, établir ce type de...
d'ensembles de données anonymisées de manière, par exemple, à optimiser des
politiques de sécurité publique, c'est... ça peut être autre chose. Ça veut
dire que ça nous permet ou que ça permet, par exemple, des identifications de
groupes de telle sorte que ça peut... pourrait mener à des risques de
stigmatisation. Je pense qu'il faut faire très attention avec ce que l'on se
permet de faire avec ce type de données, non seulement au plan des individus,
mais aussi au plan des groupes, nonobstant la question de la recherche.
Et la question de la recherche elle-même a
besoin d'être balisée, là. Très clairement, ça ne peut pas non plus être
n'importe quoi. Je pense que c'est absolument essentiel et ça vient avec ces
questions-là. Ça vient avec aussi la question de la traçabilité des
transactions. On n'a pas vraiment d'information à l'heure actuelle sur cette
question. Quelle sera la durée de conservation des données? Des données que,
par exemple, des citoyens vont retirer, celles qui ont été retirées ou
modifiées, est-ce qu'elles demeurent dans le registre et est-ce qu'elle demeure
un certain temps? Combien de temps? Quel type aussi de traçabilité des
transactions sera faite à l'aide de l'attestation numérique? On considère qu'il
ne devrait pas en être fait. Mais vous voyez, il y a plusieurs de ces questions
qui sont quand même des questions importantes, qui ne sont pas précisées dans
le projet de loi et qui, forcément, lorsque viendra le moment de mettre en
œuvre, hein, l'identité numérique, ce sont des questions qui vont surgir et qui
vont surgir rapidement.
Mme Setlakwe : Merci.
Puis là je vous ramène à une question peut-être d'ordre plus général, puisqu'on
est allé dans le détail et votre mémoire, plusieurs enjeux qui sont extrêmement
pertinents, qui vont enrichir notre réflexion et nos discussions durant l'étude
détaillée. Mais moi, puis je ne veux pas vous mettre des mots dans la bouche,
mais moi, je vous entends puis je vous lis, vous n'êtes pas contre, vous n'êtes
pas contre le projet, vous n'êtes pas contre l'idée d'une identité numérique
nationale.
M. Bégin (Luc) : Pas du
tout, au contraire.
Mme Setlakwe : Vous
soulevez des enjeux. Est-ce que... Quel est l'angle mort principal? Puis, à
vous entendre, il semblerait que ce n'est pas tant dans le projet de loi, dans
le libellé, mais c'est plutôt dans la, je vais y aller de façon générale, dans
la communication, dans la façon dont on communique avec la population, avant,
pendant, après. Et vous avez même parlé de prévention. Est-ce que je vous...
Est-ce que je vous interprète bien? Est-ce que c'est là qu'il faut mettre
beaucoup d'énergie pour assurer une adhésion maximale?
• (12 heures) •
M. Bégin (Luc) : Vous
m'interprétez bien. Tout d'abord, on est parfaitement en accord avec l'idée de
mettre en place l'identité numérique nationale, très clairement. Mais oui, on
parle de prévention et on en parle... On a beaucoup regardé sous l'angle de la
confiance de la population, sous l'angle des risques qu'il peut y avoir au fait
de procéder, pour certaines questions très sensibles, par règlement plutôt
qu'autrement, sur les risques que ça représente que la population se...
Haut de la page
12 h (version non révisé
e) M. Bégin (Luc) : ...où,
finalement, face à quelque chose qui est déterminé, mais pour lequel les
justifications n'ont pas été clairement présentées et énoncées. Ce n'est pas
juste d'informer. L'information est absolument essentielle, mais c'est
davantage que d'informer des choix, c'est d'informer préalablement aussi des
étapes, par exemple. Où en sommes-nous? Vers quoi allons-nous et pourquoi nous
retenons ces options plutôt que telles autres? Si on retient... bon, si on
retient des caractéristiques biométriques, il y a beaucoup de questions autour
de ça qui doivent être regardées très, très, très sérieusement et qui ont
besoin, à ce moment-là aussi... pour lesquelles la population va avoir besoin d'être
rassurée. Le fait qu'on centralise les données, il y a des raisons à ça, ça
doit être expliqué. Je comprends que c'est expliqué en commission
parlementaire. C'est essentiel, mais ça doit l'être davantage que ça.
Mme Setlakwe : Merci. Est-ce
que vous diriez qu'on a déjà... Parce que, là, on est en train de... Il y a un
projet de loi qui a été déposé depuis déjà deux mois, je dirais, puis qu'il y a
toute une réflexion en amont de la part du gouvernement. Mais moi, je n'ai pas
entendu, concurremment au dépôt du projet de loi, une présentation du ministre,
du gouvernement à la population. Est-ce qu'il y a déjà, selon vous, un retard,
puis qu'il faudrait rattraper pour justement assurer une adhésion maximale,
puis une... puis bâtir la confiance et l'acceptabilité sociale de la part de la
population?
M. Bégin (Luc) : Bon, vous
comprendrez que je ne suis pas un spécialiste en communication. Donc, quelle
est la meilleure stratégie à utiliser? Bien, il m'apparaît assez clair qu'on a
tout intérêt, le gouvernement a tout intérêt à ce que la population soit progressivement
et assez rapidement mise dans le coup de ce qui s'en vient, parce que c'est
quelque chose s'habituer à ça, mais aussi, encore une fois, pour bloquer les
risques de désinformation autour de ça, on doit préparer le terrain.
Mme Setlakwe : Je vous
entends, vous êtes... vous êtes très clair. Merci. Et j'en ai peut-être une
dernière avant de céder la parole à ma collègue. On a eu hier, en commission
parlementaire, des gens qui sont venus nous parler de... du recours à la
sous-traitance, du fait qu'à l'interne il y a un manque d'expertise au sein du
ministère, au sein du gouvernement. C'est un enjeu dont on parle, dont on
entend parler depuis longtemps. Est-ce que... vous l'abordez, là, dans votre...
dans votre mémoire. Quel est votre niveau d'inquiétude par rapport à... par
rapport à ça?
M. Bégin (Luc) : Niveau d'inquiétude.
Mon premier, d'abord, c'est : Peut-on savoir où sera l'implication du
secteur... du secteur privé? Est-ce que c'est dans le développement du système,
dans la maintenance du système, dans les opérations du système? Il y a des
enjeux qui sont différents de part et d'autre. Et, bon, très clairement pour
moi, la question de... cette question d'être le plus possible... Évidemment, on
comprend bien qu'il y a des... il y a des contraintes, mais qu'il y ait la plus
grande autonomie possible des organismes publics par rapport au secteur privé,
dans ce domaine, ça nous apparait assez essentiel en termes de garantie de la
protection des données, en termes de vulnérabilité aussi, ne serait-ce que par
rapport aux coûts que ça peut représenter, parce que la dépendance fait en
sorte aussi qu'on arrive mal ensuite à contrôler les coûts qui suivra une fois
le train mis en marche. Une fois que le besoin est établi et que le service est
établi, on risque de perdre un peu de contrôle de ce côté-là. Donc, plus il y a
d'autonomie des organismes publics, me semble-t-il, mieux c'est, et plus c'est
rassurant.
Mme Setlakwe : Merci.
Mme Caron : Merci. Alors, en
page deux de votre mémoire, vous faites référence au... à un besoin de
précision dans les articles... à l'article six du projet de loi, là où on dit :
«Tout autre renseignement que détermine le gouvernement, toute autre
fonctionnalité déterminée par règlement du ministre.» Est-ce que vous, vous
avez des éléments à nous proposer pour préciser ces libellés-là, ou est-ce que
vous... vous supprimeriez complètement le «tout autre renseignement ou toute
autre fonctionnalité», dans le projet de loi?
M. Bégin (Luc) : J'aurais
tendance à recommander, effectivement, de supprimer ce «tout autre
renseignement et toute autre fonctionnalité».
Mme Caron : D'accord, merci.
Je vais revenir rapidement sur la question du profilage. Vous... on devrait
dire que toute forme...
Mme Caron : ...forme de
profilage de quelque nature que ce soit est interdite. Et vous proposez aussi
d'interdire non seulement au ministre... c'est-à-dire de... oui, c'est ça, non
seulement au ministre, mais au gouvernement de faire toute forme de profilage.
Est-ce que vous iriez jusqu'à parler non seulement des personnes physiques,
mais aussi des personnes morales dans le... pour interdire le profilage?
M. Bégin (Luc) : Lorsqu'on
parle de profilage ici, c'est dans le contexte, donc, de ce projet de loi qui
concerne l'identité numérique. Donc, ce sont uniquement autour de... c'est
uniquement autour de la question de ces données que nous avons abordé la
question du profilage.
Mme Caron : D'accord. Merci.
Ensuite, hier, des groupes nous ont parlé de... on a tous été surpris, de...
d'identité numérique pour des objets connectés, alors, dans l'Internet des
objets. Ça nous a tous fait réagir parce que, là, on parle d'une ampleur encore
plus... plus grande, étant donné la quantité d'objets connectés qu'on peut
avoir même dans nos maisons et puis... Est-ce que... Est-ce que c'est... c'est
quelque chose qui vous a... que vous avez envisagé ou si, comme nous... je vous
surprends, comme nous on l'a été hier, en parlant de... d'identité numérique
aux objets connectés?
M. Bégin (Luc) : Bon,
clairement, nous n'avons pas eu de réflexion sur une possible identité
numérique des objets connectés, donc je préfère m'abstenir.
Mme Caron : D'accord. Et la
question de la littératie numérique et de l'accès aux services gouvernementaux,
que vous avez soulevée à la fin du mémoire, c'est aussi une question qui me...
qui m'interpelle beaucoup. Dans les... Et vous mettez bien, là, en lumière la
fracture numérique. Est-ce que vous avez des propositions plus précises sur des
solutions alternatives ou des façons de s'assurer que les solutions
alternatives... c'est-à-dire que les services puissent quand même être offerts
à toutes les personnes qui sont, par exemple, analphabètes fonctionnelles, qui
ont des handicaps physiques qui ne leur permettent pas de... d'utiliser
l'informatique, de celles qui n'ont pas les moyens d'utiliser l'informatique ou
qui doivent même passer par des organismes communautaires pour réussir à avoir
certains services, par exemple au Tribunal administratif du logement, est-ce
que vous aviez des propositions à ce niveau-là?
M. Bégin (Luc) : Bien, en
fait, non. On est demeurés au niveau un peu plus général de cette équité à
maintenir et de l'égal accès aux prestations de l'État. Les exemples que vous
donnez sont des exemples, justement, de mécanismes ou de dispositifs qu'on met
en place pour soutenir, pour aider certains groupes, certains individus...
Le Président (M. Simard) : Très
bien.
M. Bégin (Luc) : ...disposant
moins de cette littératie numérique.
Le Président (M. Simard) : Très
bien. Merci beaucoup.
M. Bégin (Luc) : C'est le
genre, justement, de ce qui doit être préservé...
Le Président (M. Simard) : Merci,
M. Bégin. Alors, cher collègue de Maurice-Richard, vous disposez de quatre
minutes huit secondes.
M. Bouazzi : Merci, M. le
Président. Merci beaucoup, M. Bégin, d'être parmi nous. Bien, je vais faire un
peu de millage sur la question d'élargir la définition du profilage. Vous dites
que le profilage ne devrait pas se... la définition qui est prise dans le
projet de loi ne devrait pas s'arrêter aux personnes pour pouvoir ratisser plus
large. Hier, on a reçu... Et puis... Et puis je veux faire un lien avec votre
premier paragraphe dans votre... votre première
section dans votre mémoire sur
la question de la confiance et des... la transparence des enjeux démocratiques.
Hier, on a reçu la ligue qui disait : Bien, en fait, il faudrait juste
utiliser les données pour une seule raison, c'est répondre à la question de
l'identité numérique. Et, à ce moment-là, ça réglerait non seulement les
questions de profilage large, pas large et puis d'autres... d'autres dérives
qu'on pourrait imaginer, qui ne sont pas du profilage. Est-ce que vous pensez
qu'une telle proposition viendrait justement répondre aux deux premiers points,
la question de la transparence, la démocratie et la question du profilage?
• (12 h 10) •
M. Bégin (Luc) : Il faudrait
que je voie plus clairement la proposition, là, qui a été faite, là, que je la...
je prenne le temps d'y penser davantage. Ce qui nous apparaît assez certain,
c'est que l'utilisation des données du registre devrait être limitée à des fins
qui sont clairement énoncées, clairement précisées au point de départ, sans
laisser d'ouverture à des fonctionnalités différentes ou... sinon à pouvoir en
débattre et à pouvoir présenter les justifications à l'appui. Ça, pour moi...
M. Bégin (Luc) : ...ça
m'apparaît un élément de précaution. Un élément de précaution, dans le
contexte, je pense que c'est important.
Puis la question... Bien, oui, la question
du profilage, moi, je... Je suis tout à fait en accord par exemple avec la...
la proposition de la Commission d'accès à l'information à cet effet qu'on doit
interdire tout simplement d'effectuer du profilage, tout, mais de manière
large, sans se limiter à «profilage des personnes», parce que «profilage des
personnes» laisse une ouverture à autre chose, et c'est, semble-t-il, ces types
d'ouverture qu'on doit refermer.
M. Bouazzi : O.K. J'irais...
Sur votre dernier point, sur la question de la littératie numérique, vous
apportez un point très important qui consiste à dire que dans le public, si on
dit qu'on va... qu'utiliser l'identité numérique n'est pas obligatoire, que les
ministères doivent continuer à offrir des services, etc., vous dites :
Mais il ne faut pas non plus prendre ça comme excuse pour, en fin de compte,
diminuer les services et, de facto... ou rendre l'identité... Mais ce n'est
pas... Là, je rephrase, là, ce n'est pas ça que vous dites exactement, mais...
Ou rendre, du coup, l'identité obligatoire, parce qu'en fait ça serait la
meilleure façon d'avoir les services. Et vous apportez un deuxième point, que
vous êtes le premier à apporter, c'est de dire : Mais, si le privé utilise
la... l'identité numérique, qu'est-ce qui oblige le privé à offrir des services
aux personnes, justement, qui ne font pas appel à cette identité numérique là?
M. Bégin (Luc) : Bon.
Écoutez, sur cette question-là, c'est vraiment une interrogation que nous avons
ici à l'effet que : Est-ce que le privé sera aussi, d'une manière ou d'une
autre, limité quant aux... à ses... aux exigences de recourir à l'identité
numérique pour obtenir certains services? Mais je pense vraiment
particulièrement aux services bancaires, mais pas uniquement. On peut penser
assurances, on peut penser à d'autres grands groupes qui peuvent, hein, à la
limite, se passer, hein, de certaines clientèles.
M. Bouazzi : Exact.
Le Président (M. Simard) : Très
bien.
M. Bégin (Luc) : Voilà.
Le Président (M. Simard) : Voilà.
Merci beaucoup. Alors, chers collègues, cela met fin à cette première
présentation. M. Bégin, un énorme merci pour votre précieuse présence parmi
nous ce matin.
Alors, nous allons, compte tenu de
l'heure, suspendre nos travaux momentanément.
(Suspension de la séance à 12 h 13)
(Reprise à 12 h 18)
Le Président (M. Simard) : Alors,
chers collègues, nous sommes en mesure de reprendre nos travaux et nous sommes
en présence de M. Waterhouse, expert en cybersécurité. M., soyez le bienvenu,
mais, avant de vous concéder la parole, il me faut obtenir de votre part, chers
collègues, un consentement afin de pouvoir poursuivre nos travaux au-delà de
l'heure initialement prévue.
Des voix : Consentement.
Le Président (M. Simard) : J'ai
ce consentement, unanime, d'ailleurs. Merci. M. Waterhouse, vous êtes vraiment
un habitué, là, vous savez que vous disposez de 10 minutes, et nous sommes
à votre écoute.
M. Waterhouse (Steve) : M. le
Président, merci. Membres du comité, merci de me recevoir. Le projet de loi
n° 82, comme vous le savez, précisera certains aspects du projet
d'identité numérique pour les citoyens du Québec. C'est dans un esprit
d'interopérabilité qu'il est nécessaire que soit considérée une approche
universelle, tant dans l'offre de services en matière de cybersécurité
qu'envers les ministères et organismes, mais aussi envers l'identité numérique.
L'Estonie en est un cas qui représente
bien cette approche recherchée. Pays balte d'une population comparable à la
ville de Montréal, a débuté l'aventure dans sa transformation numérique vers
1994, soit au début de leur indépendance de l'U.R.S.S., et ont mis des cartes à
puce pour l'ensemble de la population en circulation en 2002, ouvrant la
possibilité à la signature numérique et le vote en ligne. Au cours des années
suivantes, par l'évolution des technologies, ce pays n'a cessé constamment
d'améliorer son service pour se trouver aujourd'hui avec la réputation de la
société qui a la meilleure pratique d'identité numérique, où ses citoyens sont
en mesure de voter et effectuer des transactions bancaires, valider des
mariages et des divorces et des transactions immobilières.
En 2014, le cadre de travail IDAS a été
sanctionné en Europe afin de donner une base nécessaire de cette
interopérabilité recherchée en Europe. Maintenant, en 2024, la version deux de
ce cadre de travail, IDAS 2.0, facilitera l'usage de l'identité numérique
en Europe, tant dans ses... dans les entreprises privées, qu'avec les
interactions des services gouvernementaux et autres services publics.
• (12 h 20) •
Cette merveilleuse aventure me rappelle
les premières années d'implantation de la carte à puce au sein du ministère de
la Défense nationale au début des années 2000, qui avait pour but premier
de chiffrer les courriers électroniques échangés jusqu'à un niveau protégé B,
authentification lors de la... connectivité, pardon, à distance RPV ou VPN,
signature numérique à valeur légale de documents échangés, pour nommer ceux-ci.
Ces systèmes d'infrastructure à clé publique, ou en anglais qu'on appelle PKI,
sont toujours en fonction au sein du ministère de la Défense.
Au Canada, le travail de préparation s'est
fait depuis plus de 10 ans au gouvernement fédéral, mais aussi dans
l'environnement privé, notamment par le Conseil canadien de l'identification et
de l'authentification numérique, le CCIAN, ou en anglais qu'on appelle le
DIACC, et a mis en œuvre... la mise en œuvre du cadre de confiance...
M. Waterhouse (Steve) : ...confiance
pancanadien, que j'en ai cité un exemple, en
annexe B, mis en confiance les
parties prenantes de notre société rendant possible qu'un identifiant du Québec
sera reconnu à courte échéance ailleurs dans le pays et dans l'avenir rapproché
avec les commerçants majeurs, ce qu'en Europe a été mis en place il y a
maintenant 15 ans.
Le Singapour... donner un autre exemple,
depuis l'adoption d'une identité numérique nationale en 2003, facilite
maintenant l'usage de son identité numérique à plus de 700 commerçants et
services gouvernementaux dans ce pays.
Nous sommes très en retard sur
l'implantation de ce moyen, mais comment rattraper le temps perdu, alors que...
Quant au Canada, il y a... il y aura mise en commun, pardon, de ce genre de
projet collectif parmi 10 provinces et trois territoires, alors que l'Union
européenne compte 27 pays ou gouvernances... est réalité fonctionnelle, donc
confirme à nouveau que nous sommes un petit peu en retard dans le programme.
Tout comme la majorité des concitoyens, je
ne veux pas d'un usage dystopique de l'identité numérique ici, au Québec. Ces
préoccupations sont les mêmes partout autour du monde, alors que les abus
d'accès à l'information ont été dénombrés à multiples reprises. Puis on en lit,
des nouvelles malheureuses comme ça, à chaque semaine dans mon domaine. Comme
l'étude en 2023 de Comparitech, des 35 pays qui ont opté pour l'usage de
l'identité numérique sur des téléphones dits intelligents, six seulement ne
collectent pas des données à l'insu des citoyens. Et, s'il n'y a pas de
démonstration ou de validation franche présentée aux citoyens, l'adoption de
ces moyens numériques, aussi prometteurs qu'ils soient, seront voués à l'échec.
Un survol de ces préoccupations courantes est rapporté à l'annexe A. Je crois
que l'utilité dans... Je crois, je dis bien, en l'utilité de l'identité
numérique, principalement dans la prévention de la fraude par l'identité,
aidant les victimes de fuites d'identité, ce qui inclut pas mal tout le monde
dans la population ici, au Québec, d'ailleurs, on le sait pourquoi. Mais, pour
y arriver, le travail de gagner confiance des citoyens demeure à mon sens
l'enjeu numéro un avant d'aller plus loin.
Merci à nouveau de cette opportunité
d'échanger, et je suis prêt à répondre à vos questions.
Le Président (M. Simard) : Très
bien. Merci, M. Waterhouse. Et je cède la parole au ministre.
M. Caire : Merci, M. le
Président. Je vais partager ce temps de parole avec ma collègue de Fabre et mon
collègue d'Orford, mais je vais commencer.
M. Waterhouse, vous nous parlez, là, vous
venez d'en parler, là, du Conseil canadien de l'identification et de
l'authentification, qui est une organisation avec laquelle on collabore
comme... comme vous le savez. Maintenant, j'attire votre attention sur le fait
que d'adopter le... un cadre canadien pose problème. Je vous donne un exemple
très simple. Vous n'êtes pas sans savoir que le Québec veut rendre disponible
un portefeuille d'identité numérique. Nous avons choisi de développer notre
propre outil sur la base de logiciels libres, au nom de la transparence et
justement du fait qu'on... les citoyens doivent avoir confiance et doivent
pouvoir savoir ce qu'on fait avec les renseignements, les attestations qui y
seront incluses. Je prends l'exemple de l'Alberta. L'Alberta a fait le choix
d'aller du côté de Apple. C'est un...
Alors, comment on pourrait réconcilier ces
choix-là, qui sont diamétralement opposés? Vous comprendrez que moi, je n'ai
rien contre Apple, ceci étant dit, mais, je veux dire, c'est une technologie
fermée. On ne sait pas ce qui se passe là-dedans. C'est du code compilé. On ne
peut pas savoir justement comment la... les informations qu'on va... qu'on va
inclure dans ce portefeuille-là sont gérées par l'entreprise. On entend
quelquefois qu'il y a collecte d'information qui se fait par... alors que ce
que nous... le produit qu'on offre, on ne veut pas ça. On veut que les citoyens
puissent savoir exactement ce qui se passe. Donc, comment, à l'intérieur d'un
cadre canadien, on pourrait réconcilier des visions aussi diamétralement
opposées de comment on va gérer les services numériques envers nos citoyens?
M. Waterhouse (Steve) : M. le
ministre, premièrement, je suis bien d'accord avec votre approche de dire :
Travailler le logiciel libre va à long terme sauver beaucoup de dollars et
assurer quand même une continuité, puisqu'un logiciel libre fait en sorte qu'il
n'y aura pas de licence, de droit d'auteur et surtout d'appropriation par une
compagnie spécialisée, que, si elle ferme ou elle est transférée... Puis
j'entendais hier l'exemple avec VMWare, bien, c'est exactement ça. C'est devenu
Broadcom. Broadcom ont décidé, eux autres, de faire autrement avec les prix de
leurs produits, et c'est rendu un produit quasi inabordable.
De cette approche, ce que l'Alberta a
fait, par contre, par contre, ils l'ont fait depuis 2014 et ils ont... ils sont
en avance vraiment sur la façon de l'amener, l'utilisation de l'identité
numérique avec le citoyen dans la consommation des services publics, ce qui
donne l'avantage que le citoyen rapidement a travaillé. Maintenant, est-ce
qu'ils peuvent faire un chemin inverse et aller vers le logiciel libre demain,
délaisser l'architecture actuelle? Possiblement, mais avec un certain coût, et
ça va prendre, évidemment, du temps, une rééducation de ceux et celles qui se
sont habitués avec qu'est-ce qu'il y a...
M. Waterhouse (Steve) : ...alors,
ce n'est pas méchant de le faire, le cheminement avec le logiciel libre, mais
c'est juste qu'à un moment donné il faut décider... on emboite le pas, puis,
comme on dit en bon jargon, on embraye en deuxième pour que ça avance plus
vite, parce que sinon le retard va se poursuivre puisqu'on attend toujours la
meilleure des façons de faire. Il faut tout simplement juste mettre de l'avant
une vitesse plus grande pour donner un produit version 1.0, pour ne pas dire
version alpha, beta par la suite, et après coup, bien, on va pouvoir évoluer
avec quelque chose de mieux.
M. Caire : Puis je veux aller
dans le même sens, un peu, sur l'interopérabilité, parce que vous en faites une
recommandation, puis soit... ceci étant dit, je suis tout à fait d'accord. Et
vous n'êtes pas sans savoir qu'on a signé une entente avec la
Colombie-Britannique sur l'interopérabilité de nos systèmes d'identité
numérique respective. Vous y étiez même à ce moment-là. Vous avez été un témoin
privilégié de ça. Ceci étant dit, je vais prendre, par exemple, le cas de
l'Ontario. L'Ontario a décidé de se retirer de ces projets d'identité numérique
pour des raisons qui appartiennent au gouvernement de l'Ontario. Donc, dans ce
contexte-là, viser une interopérabilité pancanadienne, est-ce que ça ne devient
pas un peu, justement, dystopique?
M. Waterhouse (Steve) : Pas
de la façon que je vois l'évolution du cadre de confiance pancanadien qui...
Ils ont tous fait le travail de fond présentement, ils les ont faits... à ce
moment-là, ils ont rattaché, puis je le décris bien à l'annexe B, comment
est-ce qu'ils ont, à ce moment-là... ce cadre de confiance est en... mis en
mesure de parler avec toutes les parties prenantes qui sont intéressées avec
cette façon de faire de l'identité numérique partout au pays, qui... Encore là,
on peut appeler ça, excusez... l'épine dorsale, ou «back bone», en anglais
qu'on l'appelle, pour être en mesure d'aller s'y greffer.
Ça fait que, si on ne fait juste le
regarder comme étant un beau projet social, «fine», c'est un projet social qui
a bien terminé, mais c'est au-delà de tout ça, parce qu'ils le font, le travail
de fond, qui permet au Québec, après ça, d'aller dire : Aie! On va se
connecter avec vous, on va se rallier avec vous, puis après ça, on va faire à
ce moment-là... la portabilité, on va la faciliter. Eux la facilitent, par
contre, à travers le pays, pour qu'encore une fois l'identité d'un Québécois
d'ici, bien, à travers le pays, soit reconnue ailleurs. Ça fait que je ne crois
pas que ça devient dystopique de dire que ce consortium-là, qu'avec un
paquet... les gens participent en termes de certification de toutes... de
compagnies qui font certainement, eux-mêmes, le travail d'identification et
d'authentification. Ça fait qu'on a beaucoup de... vérificateurs à l'œuvre. On
fait le travail de fond pour être en mesure de certifier que ces compagnies-là
ne sont pas justement avec un troisième agenda, et, par la suite, il y aura
d'autres suivis qui seront faits. Mais c'est... Moi, comme ça, ça me rassure
que ce n'est pas un projet à la dystopique.
M. Caire : Je vais céder la
parole à ma collègue de Fabre, M. le Président.
Le Président (M. Simard) : Mme
la députée de Fabre.
Mme Abou-Khalil : Merci, M.
le Président. Bonjour, chers collègues. Très contente de pouvoir échanger avec
vous, M. Waterhouse. Moi, j'ai une question par rapport à un échange qu'on a eu
hier par rapport au blockchain. On a discuté avec un groupe qui voulait qu'on
se penche vers ça, mais les informations sensibles, nos données personnelles,
nos données médicales ne doivent pas être stockées directement sur un
blockchain pour plusieurs raisons de sécurité, etc. On va jaser, vous allez me
corriger, vous êtes le spécialiste en tout ça.
Alors, la première raison, pourquoi ce
n'est pas bien de stocker nos données sur le blockchain, nos données sensibles,
pour l'immutabilité. On ne peut pas changer les données qui sont stockées dans
le blockchain, apparemment, ni changer... qui causerait un problème avec le
GDPR. Et évidemment, aussi, on ne peut pas changer les données qui sont là.
Alors, toutes les erreurs qui ont été commises vont rester là pour très
longtemps. Peut-être, vous allez me dire qu'au lieu de stocker les données
sensibles, on pourra stocker un «hash», qui est une empreinte numérique, pour
ceux qui ne connaissent pas c'est quoi, de nos données sensibles dans le
blockchain. Alors, cela pourra garantir l'intégrité et l'authenticité de nos
données. Selon vous, votre opinion là-dessus, c'est quoi?
• (12 h 30) •
M. Waterhouse (Steve) : Mais,
pour nous, le blockchain, nous, ce qu'on dit, on «store» de l'information...
Mme Abou-Khalil : Oui, le
stockage.
M. Waterhouse (Steve) : ...comment
vous y accéder, vous?
Mme Abou-Khalil : Non. Moi,
je vous demande, est-ce que c'est vrai que les données qui sont stockées dans
le blockchain...
M. Waterhouse (Steve) : Bien,
je ne connais pas d'entrepôts de... par blockchain. Ce n'est pas un entreposage
de données, c'est un mécanisme qui garantit l'intégrité de l'information qui
est confiée à un système, quel qu'il soit, que ce soit l'infonuagique
gouvernemental, Amazon, peu importe lequel. Donc, quand on veut confier une
information... et, nommément, sûrement, vous pensez, en parlant de ça, au
portefeuille numérique de monnaies virtuelles, bien, ces monnaies virtuelles
là, la seule façon qui garantit la confidentialité, bien, c'est la manière
cachée d'aller... de créer un compte puis de l'entretenir. La blockchain va
assurer l'intégrité des transactions financières décentralisées partout sur
l'Internet et tous les autres environnements. Alors, quand je reprends votre
vision de dire : Est-ce qu'on peut intégrer un blockchain dans de la...
Haut de la page
12 h 30 (version non révisé
e) M. Waterhouse (Steve) : ...de
l'information. La réponse, c'est oui, on garantit son intégrité. Processus
électoral en seriat, pour moi, une première, place où qu'on pourrait s'en
servir. Fantastique! Données médicales, c'est certain, on ne veut pas changer
trois pilules pour 30, ce ne serait peut-être pas bien vu pour le patient.
Alors, ça, c'est des mécanismes qui vont garantir que ces valeurs-là ne seront
pas modifiées. Et, s'ils le sont, bien, il y a une chaîne qu'on va voir, donc,
d'audit, avec lequel on peut déterminer qui qui l'a fait de qui qui ne l'a pas
fait. Ça, pour moi, ça parle.
Maintenant, pour être en mesure de dire :
Est-ce qu'on doit s'en servir ou pas?, ça repose sur une évaluation du risque,
une évaluation... le processus complet d'évaluation des menaces et des risques.
Et de comprendre : c'est-tu utile à faire, ce travail-là, envers cette
donnée-là. Donc, des données de localisation de terrain, est-ce que c'est
nécessaire d'appliquer le blockchain ou pas? Je ne crois pas, mais avec les
deux exemples que j'ai donnés précédemment, ça a sa place.
Mme Abou-Khalil : D'accord,
mais on est d'accord qu'on ne peut pas faire du stockage là-dessus. J'ai une
autre question. Est-ce que je peux aller de l'avant où je passe la parole?
Le Président (M. Simard) : Absolument.
Absolument, Mme.
Mme Abou-Khalil : Moi, j'ai
juste aussi une autre question de curiosité, j'aimerais avoir votre opinion.
Hier, aussi on a eu un groupe qui nous parlait d'Internet of things, puis on
sait très bien le travail colossal que ça peut engendrer éventuellement si
jamais on va de l'avant avec ça, ça fait que... On sait très bien que chaque
appareil a une identité, le yoyo ID, qui peut se rattacher à un certificat et
que ces certificats peuvent être stockés et avoir... obtenir accès comme
identité. Alors, selon vous... Mais on est plusieurs à avoir «Internet of
things devices», ça peut être la montre, ça peut être le cellulaire, ça peut
être l'ordinateur, etc. Alors, d'après vous, est-ce que c'est une bonne idée d'aller
vers ça ou pas?
M. Waterhouse (Steve) : Ça
dépend comment vous voulez investir en termes de quantité de personnes et d'argent
pour en faire la gestion par la suite.
Mme Abou-Khalil : ...on parle
de la même chose, alors ça prend un travail colossal.
M. Waterhouse (Steve) : Oui,
mais, par contre, ce que je dois être un peu en désaccord avec mes collègues,
hier, de l'IMC2, c'est... On ne peut pas acheter un appareil qui va avoir de
façon innée un certificat à l'intérieur de cet appareil-là qu'on dit IoT,
Internet des objets, et que, ces appareils-là, on peut demander aux fabricants :
Pourriez-vous nous en intégrez quelques-uns? Parfait. Ils l'intègrent demain
matin, parce qu'ils sont gentils, on le reçoit ici, mettons, dans l'organisation.
Maintenant, comment est-ce que je gère à l'intérieur de l'organisation pour m'assurer
que c'est un appareil qui est autorisé? Il existe d'autres techniques
actuellement. Puis on n'a pas besoin d'avoir une infrastructure à clé publique,
parce que ça prend ça en arrière pour être en mesure de gérer ces certificats,
pour être capable des émettre, de rencontrer : Les obligations, elles
sont-tu encore valides?, de les révoquer, si nécessaire. Par la suite, si,
exemple, on dit qu'un certificat n'est plus bon, mettons, exemple, la carte à
puce d'un téléphone cellulaire, carte SIM, c'en est un certificat électronique,
donc, qui est capable de révoquer le certificat d'une carte SIM? Bien, la
compagnie de téléphonie cellulaire. Ils en font, la gestion, pour nous.
Alors, on... Est-ce qu'on veut créer un
système parallèle pour recréer un autre certificat par-dessus ça alors qu'ils
utilisent déjà un premier? C'est là qu'il faut étudier la question puis
comprendre tous les identifiants à l'œuvre. Puis les premières méthodes que je
vous parle, en réseau, bien, il est facile de juste prendre l'identité MAC,
donc l'identité de 48 bits d'un appareil électronique quel qu'il soit, ou
bien son adresse de sa carte réseau, que ce soit une carte réseau wifi ou Bluetooth
qui est utilisé ou même NFC. Alors, ça, c'est des... d'autres moyens, d'autres
identifiants qu'on peut gérer actuellement qui... qui prend beaucoup moins de
ressources que de créer une infrastructure à clé publique complète.
Mme Abou-Khalil : Parfait.
Merci beaucoup.
Le Président (M. Simard) : M.
le député d'Orford, il vous reste cinq minutes 15 secondes.
M. Bélanger : Merci, M. le
Président. M. Waterhouse, c'est toujours intéressant de vous suivre. Vous
parliez de l'Estonie, mais l'Estonie ont eu, évidemment, la malchance ou la
chance de pouvoir mettre en place une identité numérique ou... et des
infrastructures à partir d'une feuille blanche. Depuis une décennie, je les
suis. C'est vraiment intéressant. Même, moi-même, je peux avoir une identité
numérique, je peux créer une entreprise à distance. C'est vraiment... c'est
vraiment intéressant. Mais je suis quand même curieux au niveau des
infrastructures requises pour, justement, ces données-là avec le réseau actuel
qu'on a, un réseau de fibre mondial, avec de plus en plus des données qui vont
circuler pas uniquement sur une infrastructure terrestre, mais sur une
infrastructure satellitaire. J'aimerais avoir votre opinion. Puis, peut-être,
qu'est-ce qu'on fait au niveau de données plus sensibles qui peuvent être,
elles, mieux contrôlées à proximité de... qu'on fasse de l'intelligence
artificielle ou d'autres choses, à proximité des chercheurs qui vont l'utiliser
et les autres données? Moi, ça m'inquiète un peu à ce niveau-là, je vous
dirais, là, avec ce qui se passe dans le sud... dans le sud du Canada. Qu'est-ce
qu'on devrait faire au niveau de... au niveau d'approches et stratégies en
termes d'infrastructures pour le stockage mais aussi pour la circulation de ces
données-là?
M. Waterhouse (Steve) : Premièrement,
vos préoccupations au sud sont quoi? Parce que vous en avez une multitude, de
données, déjà, qui sont déjà au sud, puis vous en...
M. Waterhouse (Steve) : ...doutez
même pas. Ça fait que, déjà là, la préoccupation, elle est peut-être adressée
déjà, mais je vais y répondre en détail.
Premièrement, il y a trois états à une
donnée : en transit, en repos et en traitement. Où est-ce qu'on va être
capables d'appliquer une sécurité à toute épreuve? Bien, certainement, dans
le... dans le transport, vous le faites à tous les jours, ce qu'on appelle le
protocole SSL/TLS. Vous consultez une page Web, c'est sécurisé. Et, au niveau
de la sécurité de l'information, le gouvernement fédéral, qui est l'autorité
technique au pays, le CST, bien, ils ont réputé que SSL/TLS, comme protocole de
sécurité de transport, est égal à du chiffrement du matériel protégé B. Dans
l'évaluation de préjudice sur de l'information, dont le cadre a été adopté le
26 décembre dernier, auquel j'ai contribué, j'ai été bien fier de ça, pour
amener une compatibilité fédérale-provinciale facile, bien, quand qu'on arrive,
on dit qu'on a de l'information plus sensible : Ah oui? Quelle est
votre... votre mesure de préjudice, si vous avez une information plus sensible,
versus un autre contexte? Bien là, ça dépend, parce que vous devez utiliser
d'autres moyens pour être en mesure de ne pas exposer l'information qui est
plus sensible que votre cadre normal. Et, si c'est le cas, bien, procurez-vous
les matériaux nécessaires pour le faire.
Donc, on revient avec votre approche de
l'identité, qui est transposée à travers le monde. Présentement, si on prend
encore cet exemple-là de classification d'information jusqu'à un niveau protégé
B, c'est un préjudice... c'est une information qui peut causer un préjudice
grave à un individu ou à une organisation, si jamais elle est dévoilée à une
personne qui n'en a pas rapport. Donc présentement, l'identité répond à ce critère-là,
SSL/TLS, pour le transport, ça marche, c'est accepté, commercialement parlant,
pour tout le monde sur la planète. Ça va bien. C'est adressé. Satellitaire,
même affaire. Autrement dit, chiffrement, à la base, va être transmis, va être
retransmis par satellite, peu importe sa destination.
Jusqu'à présent, on vit notre Internet, on
vit notre information, on la consomme à... sur une base quotidienne de cette
manière, et c'est correct jusqu'à présent. Maintenant, demain matin,
post-quantique approche et méthode mathématique, d'être capables de décoder
rapidement en temps réel ces mécanismes-là, ce n'est pas loin que ça s'en
vient. Donc, il faut penser post-quantique, comment on va protéger
l'information.
Il y a déjà quatre méthodes, trois
signatures numériques, une méthode de chiffrement, S Kyber, pour le nommer, qui
est en fonction. Et vous donner un exemple, Chrome, le produit Chrome, de
l'environnement Google, bien, ils l'ont intégré, eux, ça fait maintenant un an
et quelques mois, pour être en mesure que ce soit capable de chiffrer
l'information, de la même façon, je vous dis, que vous consultez une page Web,
actuellement. Mais, l'affaire, c'est qu'il n'y a aucun site Web qui a intégré
les librairies pour être capable d'activer ce chiffrement-là.
Donc la technologie, commercialement, elle
est disponible. Et ça va être la prochaine étape, à sécuriser cette
information-là une coche supérieure à qu'est-ce qu'on a déjà, pour rencontrer
les craintes qu'une interception peut à ce moment-là servir à d'autres fins.
Mais, jusqu'à présent, si on voudrait grimper le chiffrement supérieur, bien,
il faudrait le faire à travers des moyens de tunnels virtuels, les VPN, en
sorte, où le chiffrement est encore supérieur dans l'échange d'information.
M. Bélanger : Bien, je
voyais, peut-être... c'est au niveau de la redondance parce que... pas
nécessairement un niveau de sécurité supérieur. Mais, en termes de redondance,
c'est des liens physiques. Dans certains cas, c'est des liens physiques, dans
certains cas, c'est des liens sans fil, mais, si on parle d'une fibre
transocéanique, ou ça, et qu'un pays techniquement pourrait décider de stopper,
là, au niveau d'une circulation de données, qu'elle soit codée, chiffrée,
sécurisée, etc., elle ne circulera plus. Et je ne sais pas moi, si on a des
véhicules intelligents qui circulent, des trains, des choses, des objets qui
utilisent des données, bien...
Des voix : ...
M. Bélanger : Je vais le
laisser répondre.
Le Président (M. Simard) : En
conclusion.
M. Waterhouse (Steve) : De
votre réponse, ça s'appelle d'avoir des processus décentralisés. Donc, en cas
de panne, puis j'en ai vécu une, cette semaine, avec les grands vents, panne
électrique dans ma région, la tour à cellulaire tombe.
Le Président (M. Simard) : Très
bien.
M. Waterhouse (Steve) : Et,
quand il y a une pannée électrique, présentement, le compteur part...
Le Président (M. Simard) :
Malheureusement... laisser tomber, pour l'instant, on laisse la parole à la
députée de Mont-Royal-Outremont.
Mme Setlakwe : Merci, M. le
Président. La députée de Mont-Royal-Outremont va laisser M. Waterhouse
compléter sa réponse.
Le Président (M. Simard) : O.K.,
vous pouvez la remonter, maintenant.
• (12 h 40) •
M. Waterhouse (Steve) : Mme
la députée, je serai bref. Donc, s'il y a une panne électrique, maintenant, la
téléphonie moderne fait en sorte que, dans le poteau il y a un amplificateur,
puis la batterie dure 6 heures. Alors, mon compteur est reparti, mais quand
l'électricité... après ça... me servir du cellulaire, qui est, légalement,
supposé être mon back-up, autrement dit, mon moyen de communication alternatif,
il n'était plus là. Puis la compagnie de téléphonie cellulaire, il a fallu que
je les appelle pour les avertir : Aïe! Ta tour est tombée. Ils ne savaient
même pas eux-mêmes, ils ne l'avaient même pas déclaré, nulle part.
Donc, on a un gros problème que les
télécommunicateurs ne sont pas tout à fait au fait, des fois, comment ça se
passe? Mais, si on a une approche décentralisée, qui n'a aucune dépendance vers
des services centraux, en cas de panne, ça va fonctionner pareil. C'est comme
ça, présentement, les voitures automatiques, autoguidées, vont se développer,
et, si on développe une identité numérique, il faudra qu'elles soient autonomes
si jamais il n'y a pas de communications centralisées. Mais, à un moment donné,
il faut qu'il y ait une synchronisation pour garantir que l'authenticité de
l'identité est toujours là.
Le Président (M. Simard) : Alors,
chère collègue.
Mme Setlakwe : Merci. Merci
pour votre mémoire. Merci pour votre présence, votre présentation. Il est
clair, là, de vos propos, de votre
sommaire exécutif dans votre mémoire que
vous...
Mme Setlakwe : ..ou vous
êtes... vous êtes en accord et en fait, vous souhaitez ardemment qu'on rattrape
le temps perdu, qu'on rattrape le retard puis que le Québec et le Canada se
mettent... se mettent à jour et puissent se comparer favorablement avec
d'autres juridictions qui sont déjà rendues beaucoup plus loin que nous. Je
vous interprète bien?
M. Waterhouse (Steve) : Vous
m'interprétez bien, puis c'est quasiment rendu une question justement de
sécurité économique, là.
Mme Setlakwe : O.K. Puis je
comprends. Oui, juste élaborer un petit peu là-dessus, la question de la
sécurité économique.
M. Waterhouse (Steve) : Bien,
si vous prenez l'Europe et si l'Europe devient pleinement fonctionnelle, comme
ça l'est présentement dans l'échange de services, et ça devient qu'il demande
et exige une validation d'une identité numérique pour être capable d'échanger,
puis là, vous, comme touriste, vous apparaissez en Europe, bien, vous allez
devoir peut-être passer par une ligne à part, vous faire faire une identité
temporaire de visiteur, alors que le reste des citoyens, eux, se sert de
l'identité numérique. Je le vois dans cet extrême-là. Je ne crois pas qu'ils
commencent à dire : Les touristes, allez vous faire faire une carte
temporaire, ça va être un embourbement administratif épouvantable.
Mme Setlakwe : Merci. Votre
mémoire fait état de quand même une liste d'enjeux dont on doit tenir compte
pour que ça fonctionne bien, pour qu'on puisse gagner... c'est surtout l'enjeu
numéro, gagner la confiance du public, l'adhésion, etc., mais j'ai une question
avant d'aller plus loin dans chacun des enjeux que vous avez mis de l'avant,
est-ce que vous diriez qu'avec l'état actuel, là, de nos infrastructures,
l'expertise qu'on a à l'interne, le recours à la sous-traitance, etc., notre
culture numérique, nos lois de protection des données, est-ce qu'actuellement
on a les conditions gagnantes? Est-ce qu'elles sont réunies pour que ce
projet-là fonctionne?
M. Waterhouse (Steve) : Je
vous dirais que les conditions gagnantes ne sont pas toutes rassemblées, parce
que tout le monde a une vision différente du but à atteindre et c'est ça qui
ralentit les travaux. C'est ça qui ralentit l'ardeur de bien des intervenants
là-dedans. Puis tant que tout le monde va tirer son épingle du jeu, juste pour
être capable de satisfaire son agenda personnel, sans que ce soit un personnel,
personnel, bien, ça n'ira pas nulle part. Ce que je crois, c'est la façon qu'on
peut témoigner qu'il y a eu des retards, contrairement à d'autres provinces,
d'autres juridictions qui eux ont dit : Parfait, on y va «all in» et on
avance. Et ça, ça veut dire d'arrêter de regarder juste dans l'immédiat, dans
la bulle... il faut faire affaire, à un moment donné, avec des intervenants
extérieurs, qu'ils ont l'expertise, qu'ils l'ont appliquée ailleurs. Et si ce
n'est, comme récemment, bien, d'aller voir des pays étrangers, de les inviter
ici, puis de faire une collaboration puis de dire : Donne-moi donc les
leçons apprises, là, pour ne pas qu'on se plante nous autres aussi plus... et
qu'on réalise plus vite ce projet-là.
Ça, là, ça vaut cher, de cette
interopérabilité-là. Ça ne veut pas dire faire le tour du monde, là, mais ça
veut dire de parler avec ces gens-là. Puis ils en ont écrit de la
documentation, je ne vous l'apprends pas, c'est sur Internet. J'en ai mis
quelques exemples dans le mémoire, mais ça... c'est là qu'il faut arrêter de
dire : On va être capable de tout faire, mais il faut le faire... il faut
avancer plus vite pour que, justement, ça ne s'embourbe pas. Puis, à un moment
donné, ça va tomber dans l'oubliette.
Mme Setlakwe : Et quel est...
Merci. Quel est... selon vous, quels conseils, là, vous... avez-vous à nous
donner pour qu'on puisse gagner la confiance de la population? Parce que, si la
population n'embarque pas, ça ne fonctionnera pas.
M. Waterhouse (Steve) : Bien,
c'est premièrement d'en parler. M. et Mme Tout-le-Monde, je me fais poser des
questions fréquemment quand je rencontre les gens sur la rue, là. Oui, des
fois, ça m'arrive de sortir, d'aller me promener sur la rue, puis les gens, des
fois ils m'en parlent. Il dit : Qu'est-ce que t'en penses ou qu'est-ce que
c'est? Je ne comprends pas. Puis moi, je ne me servirais pas de ça, parce que
je ne comprends rien. Bien, c'est justement, ce n'est pas expliqué. Ici, on est
des initiés, on est capable d'en lire, on travaille le projet, mais la personne
moyenne ne sait pas, parce qu'il n'y a personne qui leur parle. La Commission
d'accès à l'information, c'est la semaine la protection des données personnelles,
ils ont fait trois publications ces médias sociaux. Ils «failent» à leur le
job. Autrement dit «failer», ça veut dire qu'ils manquent à leur travail, à
leur devoir d'informer la population sur la protection du renseignement
personnel.
Le commissaire de... le Commissariat à la
protection de la vie privée du Canada, même affaire. Ils utilisent des moyens
gratuits pour faire de l'information à la population qui ne sont même pas
abonnés à ces médiums-là. Donc, il faudrait investir une couple de dollars et
aller faire soit des émissions documentaires, participer à des émissions
populaires, que ce soit Tout le monde en parle, ou les autres, puis d'apporter
le sujet «front en center», comme on dit en anglais, donc en avant plan, puis
dire : Messieurs dames, voici le gouvernement, où il s'en va. Voici
comment ça va vous avantager la vie. Puis on a besoin de votre collaboration.
Il faut les amener dans le projet, parce que sinon ils vont juste être peinards
puis ils vont dire : Ce n'est pas à l'heure, ça, là, tu m'as dit que
c'était fait dans trois mois, ce n'est pas encore arrivé, puis qu'il n'y a pas
de mise à jour qui est faite, bien, ils vont dire : Vous nous dites encore
une histoire, c'est un bateau, puis le bateau est en train de prendre... virer
dans le bord, là
Mme Setlakwe : Donc,
clairement, le gouvernement a un rôle à jouer très important, là.
M. Waterhouse (Steve) : Tous
les députés, tous les élus ont un rôle à jouer, parce que ça va même jusqu'à
l'élu dans son comté. Quand est-ce qu'il va faire un dialogue populaire puis de
dire : Messieurs dames, je vais vous informer, moi, comme député, c'est
quoi ce projet de société là? Personne ne la fait à... n'importe où, fédération
ou provinciale.
Mme Setlakwe : Merci.
Revenons à votre... à votre mémoire. Donc, l'enjeu numéro un... Bien, pas
numéro un, mais le premier enjeu qui est énoncé, c'est au niveau de
l'infrastructure. Ça nous prend des réseaux robustes, capables de gérer une
forte demande, etc., protéger les données. Dans l'élément B, vous dites :
Ils doivent également s'assurer que les cartes d'identité numériques
fonctionnent avec les outils existants afin que les utilisateurs puissent...
Mme Setlakwe : ...passer
aux solutions numériques. Les systèmes existants peuvent compliquer les choses.
Est-ce que vous pouvez élaborer un peu sur cet élément-là?
M. Waterhouse (Steve) : Bien
là, on parle, on peut parler vraiment de mettre le mot désuétude en travers de
tout ça. On peut parler que, comme l'Estonie a vécu une panne technologique
avec ses cartes à puce en 2017 par une vulnérabilité des chiffrements sur les
cartes à puce, et ils ont été capables à distance envers des... Ça, ça
représentait un bug envers 17 millions de cartes distribuées en Europe.
Puis à distance, bien, ils ont été capables de régler 90 % de ces
cartes-là en changement de chiffrement et en faisant des mises à jour à
distance. Fantastique. Bien ça, il faut l'anticiper lorsqu'on dit qu'on veut
développer et mettre une application d'identité numérique. Là, on parlait de
mettre une identité sur un téléphone intelligent, c'est parfait, mais quand on
dit l'acceptation sociale, il y a environ 20 % de la population qui n'ont
pas, et n'auront pas, et ne voudront pas un téléphone intelligent gérer leur
identité numérique, alors, c'est quoi l'alternative? On reste avec les vieilles
cartes traditionnelles? Bien là, à ce moment-là, on s'expose à dire :
Bien, c'est correct, mais pourquoi qu'on va dans l'identité numérique? On va
garder les vieilles cartes, puis ça marche, puis on n'a pas besoin de dépenser
plus d'argent.
Alors, s'il faut aller dans l'identité
numérique, il faut avoir un plan. Si on a un plan de dire : Aïe, on va
signer des autorisations, on va signer des documents, voter avec ça,
éventuellement, bien, O.K. Mais là, il faut le faire. Puis il faut dire... Puis
c'est là mon plan de dire, expliquer à la population, ultimement, ça va servir
à quoi. Là, les gens vont embarquer. Mais après ça, technologiquement parlant,
il faut juste prendre... faire un choix. On parlait de logiciel libre tout à
l'heure. Il faut faire un choix que dans l'avenir, puis en informatique, on
sait un peu que dans 10 ans, c'est très loin. Mais il faut garantir que
dans 10 ans, c'est un projet de long terme, que ça va fonctionner encore.
C'est pour ça que je vous faisais
l'exemple de l'identité numérique, l'infrastructure... publique à la défense
nationale que ça a été mis en place en 1999, puis on est en 2024, puis c'est
toujours la même infrastructure qui fonctionne très bien. Ça fait que c'est
quoi qui a fonctionné? C'est la vision de dire la carte à puce, le moyen
physique à utiliser, bien, lui est encore fiable. Ça marche. Donc, il faut
aller cibler qu'est-ce qui va dire... qui va aider à long terme.
Mme Setlakwe : Avez-vous
une... Merci. Avez-vous une idée, là, dans l'état actuel des choses et votre
expérience, combien de temps ça va prendre à déployer ce projet-là?
M. Waterhouse (Steve) : Aucune
idée. Les dés... On peut lancer les dés comme c'est là. On va avoir quelque
chose qui va nous être projeté. Cependant, les travaux se poursuivent. C'est
l'information qu'on peut se dire, que ça fonctionne avec, mais je ne sais pas
l'état actuel, contrairement à ce que j'ai su dans le passé.
Mme Setlakwe : Merci.
Parlez-nous un peu de cybersécurité. Évidemment, c'est... c'est critique, c'est
crucial et c'est le deuxième point, là, dans les enjeux qui sont mentionnés. On
dirait que j'entends aussi dans vos propos, il ne faut pas... il ne faut pas...
il ne faut pas se faire peur, il ne faut pas avoir peur de cette
technologie-là. Mais est-ce que vous pensez que... qu'on est prêts, qu'on est
capables de déployer ça, puis de se protéger? Parce que, oui, ça va devenir une
cible de... une cible d'attaque importante.
M. Waterhouse (Steve) : Il
manque de littératie numérique partout. Quand on dit partout, un jeune qui
commence à l'école, on lui impose souvent d'utiliser un moyen électronique pour
apprendre. Ce moyen-là électronique, par la force des choses, un enseignant
plus brillant des fois que d'autres, ou forcé d'apprendre les fins de semaine
c'est quoi son rôle de technologue à travers de tout ça... Les enseignants, ils
ont quand même beaucoup de charges d'enseignement. Puis là il faut leur amener
ça par-dessus : Explique aux jeunes comment utiliser l'outil. C'est-tu à
l'école de le faire? Ma réponse, c'est oui, mais il faudrait former les... les
professeurs, donc les enseignants à ce qu'ils aient cette connaissance-là et
qu'ils puissent l'enseigner à leur tour.
Maintenant, plus loin, si on regarde dans
les 20, 30 dernières années, quand on arrive sur le marché du travail,
c'est marqué : Exigence, connaître la suite Microsoft Office, juste pour
donner cet exemple-là. Qui sait comment bien utiliser la suite Office? Quelqu'un
va aller cliquer : ouvrir l'application. Oui, il est capable de l'ouvrir.
Mais j'ai déjà vu des statistiques qui me disent environ 10 % à 15 %
des gens se servent de ces suites bureautiques parce que personne ne fait un
cours avancé pour être capable de prendre toutes les fonctionnalités. Ça fait
qu'on s'en sert que du minimum. On pourrait prendre au pire Notetab dans
Windows, et ça serait le minimum pour faire du traitement de texte parce qu'on
n'a pas besoin des autres fonctionnalités dans Word, parce qu'on peut faire
quelque chose de très grand.
Cependant, si on revient à l'identité
numérique, plus qu'on éduque les gens à comprendre c'est quoi un appareil
électronique, c'est quoi l'Internet des objets, c'est quoi l'Internet, parce
qu'encore en 2025, si je parle de mot de passe, de mot de passe fort, mot de
passe faible... «password», ce n'est pas bon à utiliser, 1-2-3-4-5-6-7-8, ce
n'est plus bon à utiliser. Je parle encore de ces éléments-là sur une base
régulière. Et c'est ça, je parle de la littératie numérique qui est absente,
que les gens ne voient pas l'utilité de changer ces vieilles habitudes là.
• (12 h 50) •
Mme Setlakwe : Merci. La
culture numérique, la question de la fracture numérique, je pense que ma
collègue va l'aborder, mais j'en aurais une dernière. Vous avez aussi
mentionné, puis c'est une évidence, là, la robustesse, la qualité des lois sur
la protection des données. C'est au centre de nos préoccupations. Quelle est
votre appréciation, là, du régime québécois en la matière?
M. Waterhouse (Steve) : Le
régime? Lequel régime québécois?
Mme Setlakwe : De
protection des données. Parce que vous dites, bon, évidemment, ça prend une
législation qui est robuste.
M. Waterhouse
(Steve) :
Oui.
Mme Setlakwe : Ça nous
prend... Vous parlez de règles...
Mme Setlakwe : ...en matière
de confidentialité qui protège les droits des personnes, rend les identifiants
numériques plus fiables. À mon sens, la loi québécoise est quand même robuste.
Est-ce que vous avez des commentaires, des... vous souhaitez élaborer?
M. Waterhouse (Steve) : Bien,
elle va être robuste tant et aussi longtemps que les gestionnaires ou les gens
qui sont impliqués dans sa protection font les bonnes évaluations de préjudice
envers... cette information-là. Parce que c'est une chose de créer un document,
puis de le libeller puis dire : Ah! ça, c'est de l'information qui est
très sensible, il faut faire attention... O.K., il faut faire attention
comment? Quand vous laissez sur un «drive» qui est commercialement disponible,
que vous ne savez pas trop qui qui y a accès et, après ça, comment vous le
transmettez... Donc il y a toute cette évaluation-là de préjudice à faire, à
mettre en place. Le... de classification de l'information vient aider à faire
cet exercice-là pour, après ça, avoir les bons outils pour être en mesure de
transmettre cette information.
Alors, ça, c'est un travail qui n'est pas
évident, qui est à... relaté dans le projet de loi no 95 un petit peu, mais qui
fait en sorte qu'il faut que les gens, les professionnels à la gestion, et la
documentation, et surtout la classification d'information y travaillent pour
donner quelque chose qui va être beaucoup plus fort.
Le Président (M. Simard) : Malheureusement,
il vous reste seulement 10 secondes, chère collègue.
Mme Caron : Bon. Bien, je ne
peux pas poser une question et avoir une réponse en 10 secondes. Je vais vous
remercier pour vos...
M. Waterhouse (Steve) : Je
peux dire oui ou non.
Le Président (M. Simard) : Très
bien. Cher collègue de Maurice-Richard.
M. Bouazzi : Merci, M. le
Président. Désolé de m'être absenté. Figurez-vous que j'ai réussi à avoir un
rendez-vous chez le médecin. C'est une victoire de la journée. Oui, absolument.
Je les prends où elles arrivent, ces victoires, n'est-ce pas?
Et je suis très content que vous soyez là
pour échanger. Les questions de sécurité ont été souvent abordées depuis le...
enfin, depuis hier, en fait, et toute l'idée de dire : Bien, si on
centralise toutes les données à un endroit, bien, ça devient un endroit qui va
être attaqué de facto par toutes sortes de cyberattaquants qui... étant donné
que les données, là, ont de la valeur. C'est quoi, les erreurs que vous, vous
avez vues dans l'industrie, qu'il ne faudrait pas qu'on fasse, là?
M. Waterhouse (Steve) : Bien,
pour avoir une mauvaise conception... De dire qu'un endroit va être une cible,
c'est une fausse croyance, ça, c'est une légende urbaine, parce que les
tactiques que prennent les pirates pour être en mesure de faire l'évaluation où
est le maillon faible dans une chaîne de sécurité, bien, c'est des constantes
vérifications, des... qui sont appliquées 24 heures, 365 jours par année, et
qui vont aller déceler un protocole ou une vulnérabilité dans une place. Et que
vous dites : On décentralise l'information, on la met en six localités,
comme ça on ne se fera jamais avoir... Bien, les six localités peuvent être
vérifiées en même temps. Et, si une de ces six-là... Puis je vous montre, je
vous donne un exemple très réaliste : la semaine dernière, cinq fabricants
internationaux de cybersécurité, les produits avaient des failles très
importantes, et, très rapidement, il fallait qu'elles soient corrigées pour
empêcher qu'il y ait un accès non autorisé à l'intérieur des organisations qui
avaient ces produits-là. Puis je parle de grands manufacturiers.
Alors, si vous dites qu'on fait une
variation puis on met toutes sortes de manufacturiers, bien, présentement, tout
le monde travaille avec ce problème-là. Il faut qu'ils aient une meilleure
approche de prévention et appliquer la meilleure pratique. Encore là, je
reviens à dire d'appliquer l'évaluation de... risque, connaître les menaces et
surtout circonscrire les vulnérabilités le plus rapidement possible. Parce que,
bien souvent, dans les organisations complexes, les grandes organisations comme
le gouvernement, ce n'est pas rare de voir que, des fois, ça peut prendre un
cycle de plusieurs mois à appliquer un correctif sur des vulnérabilités. Donc,
il faut réduire ce cycle-là et. À ce moment-là, la méthode de travail va aussi
influencer sur la rapidité.
M. Bouazzi : ...vous dites,
c'est : Mettons à jour, soyons conscients des bons protocoles de sécurité,
mais le fait qu'on centralise toutes les données dans un... toutes ces
données-là, qui sont, évidemment, des données personnelles avant tout, là,
n'est pas le plus gros problème. Le plus gros problème, c'est de sécuriser
autour.
M. Waterhouse (Steve) : Et
aussi, j'aurais rajouté à votre affirmation : Il faut être en mesure aussi
d'anticiper. Et ça, c'est une valeur qui... je trouve, sur le marché, très rare
que... il n'y a pas d'anticipation de la menace ou de dire : On a
appliqué, on a... ils ont pris le formulaire, ils ont dit : On a tout
fait, on est conforme selon la recette qui nous a été prescrite. C'est faux de
travailler comme ça. Il faut aller au-delà de ce papier-là et dire qu'est-ce
que là... comment l'ennemi fonctionne. Puis je pense dans cette façon-là. Oui,
avec un certain «mindset» militaire, c'est un défaut que j'ai, mais c'est de
cette façon-là que, présentement, sur Internet, le combat a lieu. Et on est
dans une guerre de l'information, si vous ne le savez pas, et, de cette
manière, bien, il faut adopter des tactiques similaires à ce que l'attaquant va
faire, dont il faut anticiper comment l'attaquant va réagir ou anticiper...
comment venir nous importuner.
M. Bouazzi : Est-ce que vous
pensez que le ministère doit se doter de plus de ressources spécialisées en
sécurité pour pouvoir tout simplement mener à bien un tel projet en fonction
de...
M. Waterhouse (Steve) : Le
ministère, comme tout organisme privé ou public, doit avoir, oui, les
meilleures personnes pour intervenir dans ce domaine spécialisé, mais...
M. Waterhouse (Steve) : ...surtout
pas être gêné de faire appel à l'extérieur, aller chercher la collaboration,
tout comme en mai 2021, qu'il a été signé un protocole de réciprocité entre le
CST et le MCN pour être en mesure de faciliter cet échange d'informations là,
mais il faut que soit reconduite cette entente-là pour faciliter et dire aux
dirigeants, les nouveaux qui sont en place : Aïe! il faut s'en parler, il
faut se donner de l'information. Il ne faut pas qu'il y ait de barrière
politique par rapport à ça, parce que sinon, c'est certain qu'on passe à
travers un manque d'opportunités de savoir qu'est-ce qui se passe.
Le Président (M. Simard) : Alors,
voilà qui met un terme à cette présentation. M. Waterhouse, ce fut à nouveau
très captivant. Merci pour votre présence parmi nous ce matin.
Alors, sur ce, nous allons suspendre nos
travaux, et nous le... nous nous donnons rendez-vous à 15 heures.
(Suspension de la séance à 12 h 57)
Haut de la page
15 h (version non révisée)
(Reprise à 15 h 04)
Le Président (M. Simard) : Alors,
chers amis, nous sommes de retour afin de poursuivre nos travaux. Comme vous le
savez, la Commission des finances publiques est réunie afin de procéder aux
consultations particulières et aux auditions publiques concernant le projet de
loi n° 82, loi portant sur l'identité numérique nationale.
Nous poursuivons donc nos consultations
cet après-midi et nous avons l'honneur de recevoir le Pr Sébastien Gambs, qui
est titulaire de la Chaire de recherche du Canada... d'une chaire de recherche
du Canada de l'UQAM. Alors, M., soyez le bienvenu parmi nous.
M. Gambs (Sébastien) : Merci,
merci beaucoup pour l'invitation.
Le Président (M. Simard) : Et
vous disposez de 10 minutes, afin de faire votre présentation.
M. Gambs (Sébastien) : Parfait.
Donc, pour me présenter rapidement, en plus d'être dans une chaire du Canada,
juste pour vous mentionner que je suis professeur à l'UQAM, je travaille
principalement en protection de la vie privée, cybersécurité et je suis aussi
membre du pôle de cybersécurité de la l'Obvia, donc j'avais contribué au
mémoire que vous avez reçu hier, mais je n'ai pas... Je n'ai pas écrit un
deuxième mémoire, mais je vais revenir sur certains des éléments qui étaient
abordés dans ce mémoire-là. En particulier, je vais mentionner d'abord que je
suis tout à fait favorable à la mise en place d'une identité numérique. En
particulier, les avantages principaux que je vois en termes de sécurité, c'est
la réduction des fraudes à l'identité et la facilité d'accès aux services
gouvernementaux. Par contre, étant un chercheur en vie privée, je pense qu'il y
a plusieurs enjeux importants à prendre en compte pour réussir cette identité
numérique, en particulier les renseignements personnels, la protection des
renseignements personnels. Et je vais revenir sur ces éléments-là dans mon
allocution.
D'abord, une des choses qui est
importante, c'est qu'on parle d'identité numérique, en fait, c'est un terme qui
est très large, et qu'on veut l'implémenter... En particulier, avec une de mes
étudiantes, on a étudié les architectures et les technologies qui existent pour
la mettre en place, et il y en a certaines qui peuvent servir à créer un
service de... un système de surveillance généralisée et il y en a d'autres qui
sont beaucoup plus...
M. Gambs (Sébastien) : ...de
la vie privée. Donc, je dirais le diable est dans les détails. En particulier,
il y a certaines architectures qui demandent, à chaque fois que j'utilise mon
identité numérique, qu'une trace laissée dans un registre central, alors qu'il
y a d'autres architectures, je pense que ça a peut être été évoqué dans
d'autres allocutions, qu'on appelle autosouveraines, où là j'ai un contrôle
beaucoup plus fin sur mon identité numérique, sur l'information que je choisis
de révéler et aussi sur les données d'usage générées. Donc, il faut vraiment
regarder qu'est-ce qui va être proposé dans les détails techniques sur la forme
d'architecture et le contrôle des citoyens.
Il y a aussi des technologies matures qui
pourraient être mises en place comme des accréditations anonymes. Je pense que
ça avait été mentionné par la Commission d'accès à l'information. Donc
essentiellement quand, dans le projet de loi, on parle d'attestation numérique
gouvernementale, il existe plein de manières de l'implémenter. Certaines
manières permettraient de, par exemple, prouver une propriété liée à son
identité, comme par exemple si je vais à la SAQ et que je dois prouver que j'ai
plus de 18 ans, je pourrais simplement prouver cette information sans
avoir besoin de révéler toutes mes informations d'identité, comme mon nom,
prénom, mon âge ou d'autres informations.
Donc, c'est ça la transparence, et là
aussi, je pense que c'est revenu, c'est vraiment l'ingrédient clé, en
particulier pour permettre à des experts en cybersécurité et en vie privée
d'aller regarder, dans les protocoles et dans l'architecture qui est proposée,
quels sont les risques sous-jacents. Il y a des études récentes en 2023 qui
montrent, par exemple, que pour le protocole OAuth, qui est utilisé dans certains
systèmes d'identité numériques dans le monde, bien, il y a même des façons,
dont la manière dont on configure. Dans certains cas, il va collecter plus de
données qui sont nécessaires.
Donc, je dirais que pour être capable de
faire un audit de vraiment sur le risque de vie privée, il faudrait vraiment
avoir un détail des protocoles et de l'architecture qui est envisagée à la fois
pour permettre... Je pense qu'on est plusieurs chercheurs au Québec et on
serait très content de faire une rétroaction des... des suggestions sur les
risques qu'on voit en termes de vie privée et sécurité, mais aussi pour faire
l'exercice de l'analyse des facteurs d'impact sur la vie privée qui est... je
pense, va être nécessaire pour un... un projet de cette envergure et pouvoir ensuite
analyser les enjeux dans cette analyse-là et éventuellement la rendre publique
pour renforcer la confiance des citoyens. Vraiment, le détail des informations
qui vont être échangées entre les différents acteurs est vraiment une
information clé.
Et il y a des provinces comme, par
exemple, la Colombie-Britannique, qui a été une des pionnières en identité
numérique où un des reproches qui a été fait, c'est que la solution d'identité
numérique a été imposée par le haut, sans débat public. Et en fait, à l'heure
actuelle, elle est très peu utilisée en Colombie-Britannique. En particulier,
un rapport a bien étudié cet aspect-là. C'était surtout parce qu'il n'y a pas
eu de débat public et de transparence. Donc, même si la solution existe depuis
un moment, il y a très peu d'utilisations par le public. Donc, à l'heure
actuelle, par exemple, je n'ai pas trouvé vraiment de détails techniques sur
l'architecture des protocoles. Je serais très content si jamais vous me pointez
vers ce type d'information.
Un autre enjeu qui est important, c'est
les données qui vont être collectées et utilisées par le système, mais aussi
générées. Les données d'usage, par exemple, sont très importantes. Donc, par
exemple, si à chaque fois que je vais utiliser mon identité numérique qu'une
trace laissée avec l'action que j'ai faite, bien, on peut imaginer que ces
données-là puissent être utilisées, peut-être dans le futur, contre les
citoyens. Donc, même si à l'heure actuelle on a des garde-fous, on peut
imaginer qu'au fur et à mesure des changements de gouvernement, une fois que
cette information à large échelle est collectée et centralisée, il y a des
risques.
Il suffit de prendre exemple aux
États-Unis où, par exemple, suite à l'interdiction de l'avortement dans
certains États, on se retrouve à des situations où la police demande à avoir
accès à des données qui ont été collectées par différents acteurs. Donc, s'il y
avait des systèmes d'identité numérique dans ces États-là, la police essayerait
de voir, par exemple, est-ce que quelqu'un est sorti de l'État pour se faire
avorter illégalement, ou on peut imaginer, avec Trump qui vient d'arriver, que
si une personne va suivre un traitement hormonal, ça peut aussi, on est devant
prouver son identité lorsqu'elle va dans un centre hospitalier. Il y a des
enjeux à ce niveau-là.
• (15 h 10) •
Donc, je pense que ce qui est important,
c'est de vraiment délimiter les finalités envisagées avec l'identité numérique
et les données nécessaires qui vont servir à servir cette finalité, et aussi de
minimiser, donc éviter de centraliser ces données-là. Donc je note que le
projet de loi actuel interdit le profilage. Mais ce terme parfois peut être
compris de manière restreinte. C'est, par exemple, est-ce que d'autres
utilisations, comme l'intégration dans un système d'intelligence artificielle
ou éventuellement la monétisation de ces données-là va être quelque chose qui
va être interdit? Je pense que ce serait intéressant de le mentionner vraiment
clairement dans le projet ou, en tout cas... de vraiment clarifier les
finalités.
L'enjeu des données biométriques est aussi
très important. C'est des données qui sont très sensibles liées à une personne.
Donc, est-ce qu'on envisage d'utiliser des données biométriques dans l'identité
numérique? Quelles sont les données qui vont être utilisées? Est-ce que ça va
être, par exemple, de la reconnaissance faciale? Est-ce que ça va être d'autres
types de données? Je pense qu'un débat public sur l'usage de ces données est
important. Et enfin, au niveau de l'utilisateur, une étape importante pour la
transparence, c'est est-ce qu'on va lui permettre d'avoir une interface qui lui
très facilement de savoir quelles données ont été collectées donc quel usage.
Donc, est-ce que je peux aller, en tant que citoyen, voir sur un profil quand
j'ai été utiliser mon identité numérique dans tel contexte...
M. Gambs (Sébastien) : ...dans
tel contexte, voilà les données qui ont été enregistrées. La trace que je l'ai
utilisé, bien, cette donnée-là va être gardée 90 jours, ou est-ce qu'elle
est gardée à vie? Et est-ce que je peux éventuellement demander à rectifier des
informations qui sont non critiques? Donc, évidemment, je ne vais pas changer
mon âge ou ma date de naissance, mais, si jamais une information a été
collectée dans un cadre, est-ce que je peux demander à l'effacer si elle est
non nécessaire? Et enfin, sur le stockage, je note qu'il y a une démarche qui
est vraiment faite d'essayer de garder la souveraineté sur les données, ce qui
est vraiment important. Donc, est-ce que vraiment ça va être clair que les
infrastructures américaines, comme AWS ou Microsoft, qui sont soumis au Cloud
Act, ne seront pas utilisées et que ce sera plutôt des infrastructures qui
seront dans... localement au Québec puis au Canada? Donc, on sait que la
législation en place pourrait s'appliquer beaucoup plus facilement. Donc, je
pense que de vraiment expliciter ça, ou peut-être que c'est déjà... encore plus
le clarifier, ce serait important. Et aussi quel va être le rôle des compagnies
privées? Est-ce qu'elles vont servir à développer les solutions techniques
d'identité numérique? Est-ce qu'elles vont être responsables pour le stockage?
Quel va être leur rôle et responsabilité par rapport à la sécurisation de ces
données? Je pense que ce serait aussi des points à clarifier. Voilà, c'étaient
les points principaux que je voulais soulever.
Le Président (M. Simard) : Bien.
Merci beaucoup, cher professeur. M. le ministre, à vous la parole, et vous
disposez d'environ 16 minutes.
M. Caire : Oui, merci, M. le
Président. Bien, écoutez, je comprends que, plutôt que de vous poser des
questions, je vais répondre aux vôtres. Vous avez beaucoup, Pr Gambs, beaucoup
de bonnes questions. Ça va me faire plaisir d'apporter les précisions aux
questionnements que vous soulevez. D'abord, sur les choix technologiques...
Puis je trouve ça intéressant que vous nous référiez à la Colombie-Britannique,
parce que le Québec est... a signé une entente d'interopérabilité avec la
Colombie-Britannique. Et, en fait, ce qui est demandé dans cette entente-là,
c'est deux choses, d'une part, d'utiliser des protocoles qui sont effectivement
interopérables dans les identités et de déployer sur le territoire un réseau de
registres distribués, la fameuse chaîne de blocs dont on a parlé abondamment
ici.
Parce que l'identité numérique québécoise
est basée et sera basée, d'une part, sur des technologies ouvertes, donc
développées avec du logiciel libre. Donc, je pense que ça, ça répond peut-être
à une première interrogation que vous aviez, professeur Gambs, à savoir que le
logiciel libre permet justement d'avoir accès au code source et de voir le
fonctionnement interne du système, là, même s'il y a des garde-fous qui doivent
être préservés pour des raisons évidentes. Et la chaîne de blocs qui assure une
traçabilité de l'information, comme on nous le soulignait ici, qui fait en
sorte que cette... ces informations-là ne peuvent pas être altérées. Donc, ça,
c'est l'autre élément.
Et il faut comprendre que, quand on
utilise l'identité numérique, on reçoit une confirmation, mais on ne reçoit pas
d'information, à savoir si moi, je cherche à m'identifier, m'authentifier, je
suis Éric Caire, je fournis les informations nécessaires, et le tiers de
confiance va valider que ces informations-là sont correctes, sans qu'il y ait
de transmission d'informations. Donc, pour en revenir à ce que vous parliez,
si, d'aventure, par exemple, l'entreprise privée voulait utiliser l'identité
numérique, elle recevrait confirmation que l'individu qui se présente et qui
démontre son identité sur son... sur son appareil, bien, que cette... que cette
identité-là, elle est valide. Après ça, bien, restera évidemment à s'assurer de
l'identité par les personnes qui en font la requête.
Sur... Mais là, je vais peut-être vous en
poser une, question, parce que vous amenez la question de la biométrie. Puis je
sais que c'est un sujet qui est sensible. Et j'ai dit : Et il y aura
consultation publique, mais vous, comme spécialiste de la vie privée, et...
Puis je vais contextualiser ma question, parce que vous avez dit :
L'identité numérique nationale est une bonne chose pour éviter les fraudes,
mais, pour éviter les fraudes, plus on va dans des niveaux de confiance élevés
dans l'identité numérique, plus on est capable d'éviter la fraude ou
l'usurpation d'identité. Et la biométrie est identifiée comme un des moyens
d'aller vers des niveaux plus élevés de confiance.
Vous, comme spécialiste, où est-ce que
vous tracez la ligne entre l'utilisation de la biométrie, dans une perspective
d'une identification et d'une authentification quasi sans faille, parce qu'on
comprend que le risque zéro n'existe pas, et les dangers de dérives pour la vie
privée? Parce qu'on le fait, grâce à notre carte d'assurance maladie, on le
fait avec notre permis de conduire par ce qu'on pourrait appeler de la
comparaison faciale. Est-ce qu'il y a une possibilité de faire...
M. Caire : ...faire la même
chose de façon électronique, donc sur nos appareils, mais en ne franchissant
pas cette ligne-là où on pourrait en arriver à une atteinte à la vie privée,
selon vous?
M. Gambs (Sébastien) : La
meilleure façon d'utiliser la biométrie respectueuse de la vie privée, ce
serait d'avoir un stockage qui est vraiment sur l'appareil de la personne, de
son... par exemple, de ses données biométriques, et d'éviter d'utiliser un
système centralisé.
Donc, pour donner un exemple, à l'heure
actuelle, si vous avez un iPhone, on peut utiliser la reconnaissance de visage
pour déverrouiller l'iPhone, mais Apple maintient ne pas avoir de base
centralisée. Donc, essentiellement, quand on va configurer son téléphone, on va
enregistrer son visage dans le téléphone, il va être stocké localement, et,
quand on va vouloir le déverrouiller, on peut combiner, par exemple, un code ou
simplement la reconnaissance faciale. Et, dans les systèmes d'identité, par
exemple, souvent dans les passeports, il y a certains pays qui ont fait le
choix d'éviter de... quand une personne va demander un passeport, de ne pas
avoir une base centralisée où on a le visage de la personne, mais de
l'enregistrer dans la puce sécurisée de son passeport. Quand la personne passe
la frontière, elle montre ses documents d'identité, qui sont à la fois des
informations signées, mais il y a aussi une validation qui est faite
localement : est-ce que la photo qu'on vient de prendre maintenant matche
la photo qui est dans le passeport?
Donc, si on devait utiliser la biométrie
et si on voulait essayer vraiment d'utiliser les meilleures pratiques en termes
de vie privée, ce qu'il faudrait éviter, c'est une base centralisée, mais
plutôt aller vers une solution où les gens auraient, dans un appareil de
confiance, juste leur... biométrique.
M. Caire : C'est un peu... si
je ne me trompe pas, Pr Gambs, c'est un peu ce que Desjardins fait, par
exemple, parce que moi, je sais que j'utilise la reconnaissance faciale pour
accéder à mes informations bancaires. Et donc vous, ce que vous dites,
c'est : Il n'y a pas de stockage central, c'est sur l'appareil. Puis là
j'imagine qu'on utilise le système d'Apple dans ce cas-ci, mais, si je voulais
m'émanciper de ça, je ferais comment? Parce qu'admettons que je ne veux pas...
Puis ça, ça répond peut-être à une de vos questions : Quel sera le rôle de
l'entreprise privée? Comme vous le savez, le Québec a fait le choix de
développer ses propres outils, justement parce qu'on n'a aucune idée de...
compte tenu d'une technologie propriétaire comme, par exemple, le portefeuille
numérique d'Apple ou son système de reconnaissance faciale, la vérité, c'est
que je n'ai pas la possibilité de voir comment fonctionne... comment ça
fonctionne à l'interne et qu'est-ce qui est fait avec. Et vous dites :
Apple affirme ne pas faire de stockage de données biométriques. On fait un acte
de foi, parce que la vérité c'est qu'avec le fonctionnement de l'appareil, on
ne sait pas si, effectivement, c'est le cas, mais bon... j'imagine qu'une
compagnie comme Apple ne prendrait pas le risque de mentir sur quelque chose
comme ça, mais, bref. Donc, nous, le choix qu'on fait, c'est de développer nos
outils, justement par souci de transparence puis par souci de s'assurer que
l'identité numérique qui... l'identité tout court, qui est une mission
régalienne de l'État, reste à l'État. Si je veux m'émanciper de cette technologie-là,
comment je le... comment je procède?
M. Gambs (Sébastien) : Donc,
juste pour mentionner je donnais l'exemple d'Apple, mais je ne conseille pas du
tout d'aller vers Apple, mais, essentiellement, l'idée qu'ils ont implémentée,
on pourrait l'implémenter dans une solution «open source» ou qui serait
développée par l'État québécois. Donc, l'idée de garder localement la donnée
biométrique, c'est une idée qu'Apple met en avant mais qui pourrait être
reprise par n'importe quel gouvernement qui voudrait développer sa propre
solution d'identité...
M. Caire : ...par le
gouvernement et utilisable sur, évidemment, des appareils dont on n'est pas
les... O.K., je comprends. Je comprends. Là, vous avez... puis ça, c'est
peut-être un élément sur lequel on n'a pas insisté beaucoup, mais c'est que ça
m'apparaît être important, vous dites que vous êtes favorable à l'identité
numérique nationale parce que ça permet d'éviter la fraude. J'aimerais ça, vous
entendre un peu plus là-dessus, parce qu'on a fait beaucoup, puis c'est
correct, là, on a fait beaucoup état des différents dangers potentiels que
pouvait représenter l'identité numérique nationale, puis, comme je vous dis,
c'est tout à fait correct de se poser ces questions-là, mais on parle rarement
des avantages d'aller dans cette direction-là. Et je pense que vous amenez...
puis avec l'expertise que vous avez, vous amenez un point qui est essentiel au
niveau de la fraude... En quoi, selon vous, une identité numérique nationale
pourrait nous aider à prévenir la fraude?
• (15 h 20) •
M. Gambs (Sébastien) : Quand
je disais fraude, j'avais en tête surtout l'usurpation d'identité. Donc, ce qui
pour moi est clair, c'est que la promesse... les deux promesses principales,
c'est que, déjà, on a un plus haut niveau de confiance dans la validation
d'identité. Donc, dans le cas où les données circulent suite à une fuite de
données, par exemple, le fait d'av