OpenAI et Privacy by Design : des lois similaires, des approches différentes
Par Sabrina Roy, Avocate et Alexander J. Shapiro, Avocat
Le 6 mai 2026, le Commissariat à la protection de la vie privée du Canada (« CPVP »), la Commission d’accès à l’information du Québec (« CAI »), le Commissariat à l’information et à la protection de la vie privée de la Colombie-Britannique et le Commissariat à l’information et à la protection de la vie privée de l’Alberta (collectivement, les « Commissaires ») publiaient leur rapport d’enquête conjoint sur OpenAI OpCo, LLC (« OpenAI »)[1]. Cette enquête – l’une des premières analyses pancanadiennes sur la régulation des renseignements personnels dans l’entraînement et le fonctionnement d’une IA générative – portait sur ChatGPT et les modèles GPT-3.5 et GPT-4. Les Commissaires ont également examiné les nouvelles mesures qu’OpenAI leur a présentées en réponse au rapport préliminaire. Leur analyse porte notamment sur le caractère approprié des fins poursuivies par OpenAI et sur les conditions dans lesquelles l’entreprise pouvait recueillir, utiliser et communiquer des renseignements personnels.
L’analyse de la validité du consentement obtenu par OpenAI (enjeu 2) est divisée par les Commissaires selon la provenance des renseignements et la nature du traitement, tel qu’illustré par le tableau ci-dessous. Cette structure influence l’application des trois critères qui déterminent la forme de consentement requise, soit la sensibilité des renseignements, les attentes raisonnables des personnes et les risques résiduels de préjudice pour la vie privée[2].
| Enjeu | Source des renseignements | Traitement analysé |
| Enjeu 2A | Sites Web accessibles au public et ensembles de données sous licence | Pré-entraînement: Collecte et utilisation aux fins d’entraînement des modèles |
| Enjeu 2B | Interactions des utilisateurs avec ChatGPT, notamment leurs conversations et leurs requêtes | Affinage: Collecte et utilisation aux fins d’entraînement ou d’amélioration des modèles |
| Enjeu 2C | Renseignements provenant des sources examinées sous les enjeux 2A et 2B | Communication de renseignements personnels, notamment dans les réponses produites par ChatGPT |
Cette structure met en évidence deux observations complémentaires qui ont guidé notre analyse. D’abord, les mesures de protection intégrées dès la conception, y compris celles qui assurent par défaut le plus haut niveau de confidentialité sans intervention de l’utilisateur, peuvent à la fois constituer une obligation autonome et influencer l’application des critères déterminant la forme de consentement requise. Ensuite, leur effet juridique n’est pas uniforme au Canada dans la mesure où des lois, bien que reconnues comme « essentiellement similaires », peuvent conduire les Commissaires à des conclusions divergentes.
1. Observations tirées de l’enquête OpenAI
a. Les différents rôles du Privacy by Design dans l’analyse du consentement
Dans l’évaluation par le CPVP des obligations de consentement d’OpenAI liées à l’entraînement de modèles d’IA, un concept semble sous-tendre plusieurs aspects de son analyse : le « privacy by design ». Plus particulièrement, des considérations y étant associées sont apparues à plusieurs étapes de l’analyse, notamment lors de l’évaluation du caractère sensible des renseignements personnels utilisés pour entraîner les modèles ou du risque résiduel de préjudice grave découlant de cette utilisation.
Par exemple, lorsqu’il a évalué la forme de consentement appropriée dans le contexte de l’enjeu 2A, le CPVP a estimé qu’en l’absence de mesures d’atténuation visant précisément à détecter et à masquer certains renseignements lors de la phase de pré-entraînement de GPT-3.5 et GPT-4, les ensembles de données comprenaient forcément des renseignements sensibles. Bien qu’OpenAI ait mis en place certains filtres pour ces anciens modèles, ceux-ci demeuraient limités, car ils ne visaient que des catégories restreintes de sites et n’excluaient ni les médias sociaux ni les sites susceptibles de contenir de l’information sur des groupes vulnérables. Comme ces mesures n’étaient pas suffisantes pour réduire la présence de renseignements personnels dans les ensembles de données d’entraînement, et que cette utilisation dépassait les attentes raisonnables des individus à l’époque, le CPVP a conclu que le recours au consentement implicite pour l’entraînement des modèles n’était pas justifié[3].
Le CPVP a ensuite appliqué la même logique sous-jacente lorsqu’il a évalué des mesures d’atténuation plus récentes appliquées aux nouveaux modèles. En réponse au rapport préliminaire, OpenAI a développé un nouvel outil permettant de détecter et de masquer certains renseignements personnels avant leur intégration aux données d’entraînement[4]. Selon l’analyse du CPVP, cet outil, combiné à d’autres mesures d’atténuation[5], peut réduire la probabilité que des renseignements sensibles soient intégrés sous une forme identifiable aux ensembles de données d’entraînement ainsi que le risque résiduel associé à leur entraînement. Ainsi, les mesures associées au privacy by design peuvent influencer l’appréciation des critères déterminant la forme de consentement requise. Combinée à l’évolution des attentes raisonnables des personnes concernées[6], cette réduction a amené le CPVP à considérer que le consentement implicite pourrait être suffisant dans le contexte de l’enjeu 2A.
La CAI adopte une approche particulière du privacy by design, c’est-à-dire la protection de la vie privée par défaut, qui porte sur la configuration initiale des paramètres. Contrairement à la loi fédérale[7], la loi québécoise[8] prévoit expressément, à son article 9.1, que les paramètres de confidentialité doivent assurer, sans intervention de l’utilisateur, « le plus haut niveau de confidentialité ». La CAI considère cette obligation comme un corollaire de la notion de « protection de la vie privée dès la conception »[9] et l’interprète de manière robuste dans son évaluation des pratiques de consentement d’OpenAI relatives à l’entraînement de modèles à partir des interactions des utilisateurs. Dans ses conclusions relatives à l’enjeu2B, la CAI a déterminé qu’OpenAI devait désactiver par défaut l’utilisation des interactions des utilisateurs à des fins d’entraînement, puisque les activités de l’entreprise étaient assujetties à l’article 9.1 de la LPRPSP[10].
Cette conclusion est notable puisque la LPRPSP, sauf exception, n’exige généralement pas le consentement pour la collecte de renseignements personnels, mais plutôt pour leur utilisation ou leur communication[11]. En pratique, l’interprétation que fait la CAI de la notion de « protection de la vie privée par défaut » suggère que, lorsque cette obligation s’applique, les organisations peuvent être tenues de structurer certaines activités de collecte selon un modèle « opt-in », produisant un résultat qui ressemble étroitement aux exigences de « consentement exprès à la collecte » que l’on retrouve dans d’autres lois canadiennes en matière de protection des renseignements personnels.
Pour les organisations assujetties à la fois à la LPRPDE et à la LPRPSP, auxquelles s’appliquent les exigences québécoises de « protection de la vie privée par défaut », cette notion peut constituer une exigence de facto de consentement exprès. Autrement dit, même lorsqu’un consentement implicite pourrait, par ailleurs, être jugé acceptable selon l’approche fondée sur le risque retenue par le CPVP (notamment lorsque de solides mesures d’atténuation réduisent le risque résiduel), le régime québécois peut néanmoins imposer un modèle « opt-in » qui produit, en pratique, un résultat comparable à une exigence de consentement exprès.
Ces observations montrent que le privacy by design peut jouer plusieurs rôles dans l’analyse de la conformité. Dans certains régimes, les mesures qui y sont associées influencent l’évaluation de critères tels que la sensibilité des renseignements ou le risque résiduel. Dans d’autres cas, l’une de ses manifestations, à savoir la protection de la vie privée par défaut, constitue une obligation distincte qui ne peut être satisfaite que par la mise en œuvre de mesures de privacy by design. Par conséquent, l’identification du régime juridique applicable revêt une importance majeure.
b. Des lois « essentiellement similaires », mais des conclusions différentes
Ces différences donnent une portée concrète à la détermination du régime applicable, qui se trouve au cœur d’une contestation désormais familière dans les enquêtes conjointes fédérales et britanno-colombiennes. Dans plusieurs dossiers, les organisations visées ont soutenu que l’application de la LPRPDE devait, en raison de l’al. 3(2)c) de la Personal Information Protection Act de la Colombie-Britannique[12], exclure celle de la loi provinciale. Les commissaires rejettent toutefois cet argument de manière constante, estimant que les deux régimes sont complémentaires et que la participation du CPVP n’écarte pas, à elle seule, la compétence provinciale[13].
Ce débat s’articule notamment autour de la LPRPDE et des lois provinciales reconnues comme « essentiellement similaires ». Le mécanisme fédéral d’exemption permet à une loi provinciale offrant une protection globalement équivalente de s’appliquer, pour certaines activités intraprovinciales, à la place de la partie 1 de la LPRPDE. Avec l’al. 3(2)c) de la PIPA-BC, il contribue à répartir les champs d’application des régimes fédéral et provincial et à en limiter le chevauchement[14].
C’est ici que l’expression « essentiellement similaire » peut prêter à confusion, puisqu’elle suggère une forte ressemblance entre les régimes. Cette reconnaissance repose sur une appréciation globale du niveau de protection offert. Il s’agit donc d’un seuil, et non d’un plafond : une province peut adopter des règles plus exigeantes sur certains enjeux tout en maintenant un régime globalement comparable à celui de la LPRPDE[15].
Cette souplesse semble, par ailleurs, avoir été voulue dès la conception du régime. Adoptée en 2000 dans le contexte du commerce électronique émergent, la LPRPDE a été articulée avec les lois provinciales afin de distinguer les activités intraprovinciales des flux interprovinciaux ou internationaux. Les premières devaient généralement relever de la loi provinciale essentiellement similaire, tandis que les seconds demeuraient assujettis à la LPRPDE. Cette architecture reposait toutefois, en quelque sorte, sur la capacité à distinguer les différentes dimensions territoriales d’une activité[16].
Cette logique devient pourtant moins intuitive dans l’économie numérique actuelle. Les renseignements franchissaient déjà les frontières provinciales en 2000, mais les technologies contemporaines ont transformé l’échelle des activités de traitement. Certaines plateformes et systèmes d’intelligence artificielle recueillent désormais des renseignements sur un grand nombre de personnes situées dans plusieurs territoires, puis les combinent et les réutilisent au sein d’un service ou d’un modèle commun. Une même pratique peut ainsi entretenir simultanément des liens avec plusieurs provinces ou pays, sans que ses différentes dimensions territoriales correspondent à des opérations qu’il serait possible d’isoler clairement[17]. L’enjeu porte donc, en plus de devoir identifier le régime applicable, sur la conciliation de plusieurs rattachements à une pratique qui se laisse difficilement compartimenter[18].
Cette pluralité constituerait surtout un casse-tête administratif si les régimes imposaient les mêmes critères et conduisaient aux mêmes résultats. L’enquête OpenAI montre toutefois qu’une même pratique peut être examinée simultanément sous plusieurs lois sans que les autorités arrivent à la même conclusion. Pour l’entraînement de futurs modèles à partir de renseignements provenant de sites accessibles au public, le CPVP considère que le consentement implicite pourrait devenir acceptable si les risques pour la vie privée sont atténués de manière importante[19]. Les commissaires de la Colombie-Britannique et de l’Alberta concluent plutôt que ces mesures ne permettent pas de satisfaire aux conditions précises du consentement implicite, réputé ou obtenu au moyen d’un avis prévues par leurs lois[20]. Le Québec emprunte une autre voie et conclut à la non-conformité en raison de son architecture législative particulière[21].
On comprend alors mieux pourquoi l’al. 3(2)c) continue d’être soulevé malgré les rejets répétés des commissaires. À notre avis, la contestation ne vise pas seulement à réduire le nombre d’autorités participant à l’enquête. Lorsqu’une pratique ne peut raisonnablement être différenciée selon le territoire, les organisations présentes partout au Canada peuvent être amenées, par prudence, à organiser leurs pratiques afin de respecter le régime applicable le plus contraignant.
Deux besoins se dégagent donc: adapter le droit aux nouvelles technologies et mieux harmoniser les régimes qui leur sont applicables. L’interprétation dynamique des lois existantes – conformément au principe de la neutralité technologique[22] – permet de répondre au premier, mais ne constitue qu’une réponse partielle et ne remplace pas la modernisation dont le commissaire a rappelé la nécessité au terme de l’enquête OpenAI[23]. Elle ne fait pas non plus disparaître les différences substantielles entre la loi fédérale et les lois provinciales.
2. Le projet de loi C-36 face aux divergences entre les régimes
L’enquête OpenAI met en lumière deux enseignements qui se recoupent. Premièrement, les mesures de « privacy by design » peuvent influencer l’appréciation des critères qui déterminent la forme du consentement requise par la LPRPDE, mais constituent, au Québec, une obligation autonome énoncée à l’article 9.1 de la LPRPSP. Deuxièmement, des lois reconnues comme « essentiellement similaires » peuvent, appliquées à un même traitement intégré et transfrontalier, imposer des conditions différentes et conduire à des conclusions divergentes, sans que l’interprétation dynamique des textes existants suffise nécessairement à combler ces écarts.
Ces observations gagneraient peut-être à être revisitées à la lumière du projet de loi C-36 (« C-36 ») [24], proposé par le gouvernement fédéral, qui remplacerait la partie 1 de la LPRPDE. Bien qu’il accorde au gouverneur en conseil un pouvoir semblable à celui que prévoit actuellement la LPRPDE, soit celui de reconnaître qu’une loi provinciale est « essentiellement semblable » et de fixer par règlement les critères applicables à cette reconnaissance, reste à savoir si les décrets pris sous le régime de la LPRPDE seront simplement reconduits ou si les lois provinciales devront satisfaire à un seuil différent sous le nouveau régime fédéral[25].
Cette question revêt également une portée concrète : lorsqu’une pratique ne peut être aisément compartimentée par juridiction, l’obligation québécoise prévue à l’article 9.1 de la LPRPSP peut amener une organisation assujettie à la fois à cette loi et aux autres lois canadiennes à retenir, pour l’ensemble de ses activités, la conception la plus exigeante du « privacy by design ». Autrement dit, bien que les Commissaires semblent rechercher une harmonisation des régimes canadiens, le standard fédéral servant de référence pour la reconnaissance des lois « essentiellement similaires » pourrait en pratique céder sa place au régime offrant le niveau de protection le plus élevé.
Par ailleurs, C-36 réimporterait les pouvoirs de collaboration déjà prévus par la LPRPDE, permettant à la nouvelle Commission canadienne de la sécurité numérique et de la protection des données de coordonner ses activités avec les autres autorités provinciales et d’élaborer, avec elles, des lignes directrices, des contrats-type et d’autres outils communs[26]. La reprise expresse de ces pouvoirs pourrait être perçue comme le signe d’une volonté de préserver l’harmonisation qu’illustre la lecture conjointe de la PIPA-BC et de la LPRPDE, et de favoriser la compatibilité future des régimes canadiens de la protection de la vie privée. Que l’harmonisation emprunte finalement cette voie ou cède plutôt à l’attrait plus discret du standard le plus strict, cela vaudra la peine d’être suivi à mesure que C-36 chemine au Parlement.
[1] COMMISSARIAT À LA PROTECTION DE LA VIE PRIVÉE DU CANADA, Enquête conjointe sur OpenAI OpCo, LLC menée par le Commissariat à la protection de la vie privée du Canada, la Commission d’accès à l’information du Québec, le Commissariat à l’information et à la protection de la vie privée de la Colombie-Britannique et le Commissariat à l’information et à la protection de la vie privée de l’Alberta, 6 mai 2026, en ligne: https://www.priv.gc.ca/fr/mesures-et-decisions-prises-par-le-commissariat/enquetes/enquetes-visant-les-entreprises/2026/lprpde-2026-002/#fn177-rf.
[2] COMMISSARIAT A LA PROTECTION DE LA VIE PRIVÉE DU CANADA, COMMISSARIAT A L’INFORMATION ET A LA PROTECTION DE LA VIE PRIVÉE DE L’ALBERTA et COMMISSARIAT A L’INFORMATION ET A LA PROTECTION DE LA VIE PRIVÉE DE LA COLOMBIE-BRITANNIQUE, Lignes directrices pour l’obtention d’un consentement valable, août 2025, en ligne : https://www.priv.gc.ca/fr/sujets-lies-a-la-protection-de-la-vie-privee/protection-des-renseignements-personnels-pour-les-entreprises/traitement-adequat-des-renseignements-personnels/collecte-de-renseignements-personnels/consentement/gl_omc_201805/. Selon ces lignes directrices, un consentement exprès est généralement requis lorsque les renseignements sont sensibles, que le traitement ne répond pas aux attentes raisonnables de l’intéressé ou qu’il crée un risque résiduel important de préjudice grave.
Voir aussi : Op. cit. note 1, par. 120-121; Banque Royale du Canada c. Trang, 2016 CSC 50, par. 23 à 39 (critère des renseignements sensibles) et 43 à 45 (critère des attentes raisonnables).
[3] Op. cit. note 1, par. 133-135: Les filtres appliqués ne permettaient notamment pas de détecter et de masquer systématiquement les renseignements permettant d’identifier des particuliers. Le CPVP a donc conclu que les ensembles de données de GPT-3.5 et GPT-4 comprenaient forcément des renseignements sensibles, notamment des renseignements financiers ou médicaux, des renseignements concernant les croyances religieuses ou politiques et des renseignements relatifs aux enfants.
[4] Op. cit. note 1, par. 108-110 et 159: Selon OpenAI, cet outil tient compte du contexte afin de détecter et de masquer différents renseignements permettant d’identifier une personne, notamment les noms et les numéros de téléphone, avant leur utilisation aux fins d’entraînement. Après ajustement sur un ensemble de référence, il aurait atteint un taux de rappel de 98 à 99 %, avec un taux de faux positifs de 3 à 6 %.
[5] Op. cit. note 1, par. 545 et Annexe A : Ces mesures comprenaient notamment l’entraînement du modèle à refuser de communiquer des renseignements personnels ou sensibles, même lorsqu’ils sont accessibles au public, ainsi que d’autres mécanismes techniques visant à réduire les risques résiduels associés aux réponses générées.
[6] Op. cit. note 1, par. 172-174 : Dans son évaluation des attentes raisonnables, le CPVP tient notamment compte de l’évolution du contexte social et technologique depuis le lancement de ChatGPT en novembre 2022, notamment de l’utilisation croissante des grands modèles de langage, de leur adoption par les consommateurs et de leur intégration aux moteurs de recherche. S’appuyant sur une interprétation dynamique de la loi, il estime que les individus sont maintenant plus susceptibles de s’attendre à ce que des renseignements accessibles au public soient utilisés pour entraîner de futurs modèles.
[7] Loi sur la protection des renseignements personnels et les documents électroniques, L.C. 1985, c. 5 (« LPRDPE »).
[8] Loi sur la protection des renseignements personnels dans le secteur privé, RLRQ, c. P-39.1 (« LPRPSP »).
[9] Op. cit. note 1, par. 342.
[10] Op. cit. note 1, par. 325-375 : L’article 9.1 exige que les paramètres assurent le plus haut niveau de confidentialité « sans aucune intervention » de la personne concernée. Puisque l’utilisation des données obtenues durant les clavardages aux fins d’entraînement demeurait activée par défaut et nécessitait une intervention de l’utilisateur pour être désactivée, la CAI a jugé que les paramètres n’assuraient pas le plus haut niveau de confidentialité.
[11] Voir notamment les art. 8, 12 et 13 de la LPRPSP.
[12] Personal Information Protection Act, SBC 2003, c. 63 (« PIPA-BC »).
[13] Op. cit. note 1, par. 34-40. Voir aussi COMMISSARIAT À LA PROTECTION DE LA VIE PRIVÉE DU CANADA, Enquête conjointe sur TikTok Pte. Ltd. menée par le Commissariat à la protection de la vie privée du Canada, la Commission d’accès à l’information du Québec, le Commissariat à l’information et à la protection de la vie privée de la Colombie-Britannique et le Commissariat à l’information et à la protection de la vie privée de l’Alberta, 23 septembre 2025, en ligne: https://www.priv.gc.ca/fr/mesures-et-decisions-prises-par-le-commissariat/enquetes/enquetes-visant-les-entreprises/2025/lprpde-2025-003/#fn23-rf, par. 20 à 24; COMMISSARIAT À LA PROTECTION DE LA VIE PRIVÉE DU CANADA, Enquête conjointe du Commissariat à la protection de la vie privée du Canada et du Bureau du Commissaire à l’information et à la protection de la vie privée de la Colombie-Britannique au sujet de Facebook, Inc., 25 avril 2019, en ligne : https://www.oipc.bc.ca/documents/investigation-reports/2184, par. 43-47.
Voir aussi Clearview AI Inc. v. British Columbia (Information and Privacy Commissioner), 2026 BCCA 67, par. 54 à 60 et 108, où la Cour d’appel de la Colombie-Britannique a par ailleurs confirmé la compétence du commissaire à l’égard d’une entreprise étrangère dont les activités présentaient un lien réel et substantiel avec la province. Elle a précisé que la multiplicité des régimes pour un même traitement de données est une « caractéristique, et non un défaut » du droit moderne et que l’application du test de compétence n’est pas un « jeu à somme nulle » et a reconnu que l’intervention de plusieurs régulateurs relativement à une activité transfrontalière peut constituer « une caractéristique, et non un défaut » de la réglementation moderne.
[14] Ibid. ; Décret d’exclusion visant des organisations de la province de la Colombie-Britannique, DORS/2004-220, al.1.
[15] Voir, entre autres : Industrie Canada, Processus de détermination du caractère « essentiellement similaire » d’une loi provinciale par le gouverneur en conseil, dans COMMISSARIAT À LA PROTECTION DE LA VIE PRIVÉE DU CANADA, Rapport annuel au Parlement 2024-2025 concernant la Loi sur la protection des renseignements personnels et la Loi sur la protection des renseignements personnels et les documents électroniques, Rapport annuel au Parlement 2024-2025, en ligne : https://www.priv.gc.ca/media/6607/rapport-annuel-2024-25.pdf. À l’Annexe 3 du rapport, le CPVP se réfère à la publication d’Industrie Canada (maintenant Innovation, Sciences et Développement économique du Canada) pour décrire les critères utilisés pour décider si une loi provinciale peut être considérée comme « essentiellement similaire ». Tel que le décrit la politique, elle devra (1) fournir un mécanisme de protection compatible et équivalent à celui de la LPRPDE, (2) incorporer les dix principes de l’annexe 1 de la LPRPDE, (3) prévoir un mécanisme indépendant de surveillance et de recours doté de pouvoirs d’enquête et (4) limiter la collecte, l’utilisation et la communication des renseignements personnels à des fins appropriées et légitimes.
[16] COMMISSARIAT À LA PROTECTION DE LA VIE PRIVÉE DU CANADA, Extrait du Canada Gazette sur les critères « essentiellement similaires, 22 septembre 2001, en ligne: https://www.priv.gc.ca/fr/protection-de-la-vie-privee-et-transparence-au-commissariat/divulgation-proactive/cpvp-parl-bp/ab_20240924/extraits_cg_20240924/. Voir également Industrie Canada, Processus de détermination du caractère « essentiellement similaire » d’une loi provinciale, Gazette du Canada, partie I, 22 septembre 2001; Décret d’exclusion visant des organisations de la province de la Colombie-Britannique, DORS/2004-220, art. 1. Ces sources établissent la répartition entre les activités intraprovinciales exemptées et celles qui demeurent assujetties à la loi fédérale. L’intention derrière le concept de « loi essentiellement similaire » est d’assurer une couverture transparente de la protection de la vie privée tout en respectant le partage constitutionnel des compétences entre le fédéral (trafic et commerce) et les provinces (propriété et droits civils). L’idée selon laquelle cette architecture reposait sur la possibilité de répartir les différentes dimensions d’une activité constitue notre interprétation de ce mécanisme.
[17] Clearview AI Inc. v. British Columbia (Information and Privacy Commissioner), préc., note 13.
[18] Op. cit. note 1, par. 48 et Figure 1 : Tel que l’illustre la figure 1, plus de 99 % des données de préentraînement provenaient de sources accessibles au public, que celles-ci représentaient des billions de mots et qu’OpenAI avait recueilli des renseignements personnels concernant des millions de personnes au Canada. Les commissaires ont également relevé que les activités d’OpenAI impliquaient la transmission de renseignements entre le Canada et les États-Unis et présentaient des liens avec plusieurs provinces.
[19] Id., par. 174-177.
[20] Id., par 181-186.
[21] Id., par. 187-274.
[22] Telus Communications Inc. c. Fédération canadienne des municipalités, 2025 CSC 15, par. 36 et 155 ; Op. cit. note 1, par. 49. Le principe de l’« interprétation dynamique » a été récemment réaffirmé par la Cour suprême du Canada dans l’arrêt Telus. Selon ce principe, une loi ne doit pas être interprétée comme étant « figée dans le temps », mais doit plutôt « évoluer avec la technologie » conformément à l’intention du législateur. Dans le contexte de l’enquête sur OpenAI, les commissaires ont invoqué cette doctrine pour confirmer que les lois actuelles sur la protection de la vie privée sont « neutres sur le plan technologique » et s’appliquent pleinement à l’intelligence artificielle générative, même si cette technologie n’existait pas lors de l’adoption de la LPRPDE en 2000.
[23] COMMISSARIAT À LA PROTECTION DE LA VIE PRIVÉE DU CANADA, Déclaration du Commissaire à la protection de la vie privée du Canada concernant l’enquête conjointe sur le service ChatGPT d’OpenAI, mai 2026, en ligne : https://www.priv.gc.ca/fr/nouvelles-du-commissariat/discours-et-declarations/2026/s-d_260506/.
« Cette enquête renforce encore plus la nécessité de moderniser les lois canadiennes sur la protection des renseignements personnels à l’ère numérique. Alors que l’intelligence artificielle est de plus en plus intégrée dans les applications utilisées à des fins personnelles et professionnelles, et bien que les lois actuellement en vigueur s’appliquent à l’IA, des lois modernisées contribueraient à favoriser encore plus le déploiement sécuritaire des nouvelles technologies afin de protéger le droit fondamental à la vie privée des Canadiennes et des Canadiens. »
[24] Loi édictant la Loi sur la protection de la vie privée et des données des consommateurs, modifiant la Loi sur la protection des renseignements personnels et les documents électroniques et apportant des modifications à d’autres lois, projet de loi nº C-36, (1re lecture – 15 juin 2026), 1ère sess., 45e lég. (Can.). Le projet de loi C-36 n’en était qu’à l’étape de la première lecture au moment de la rédaction.
[25] Id., al. 139(2)b) et par. 139(3). Un pouvoir analogue figure actuellement à l’al. 26(2)b) de la LPRPDE.
[26] Id., art. 81. Les pouvoirs fédéraux de collaboration figuraient déjà à l’art. 23 de la LPRPDE.


Commentaires (0)
L’équipe du Blogue vous encourage à partager avec nous et nos lecteurs vos commentaires et impressions afin d’alimenter les discussions sur le Blogue. Par ailleurs, prenez note du fait qu’aucun commentaire ne sera publié avant d’avoir été approuvé par un modérateur et que l’équipe du Blogue se réserve l’entière discrétion de ne pas publier tout commentaire jugé inapproprié.