Skip to Content
logo
Partager cette page

Lois sur la protection des renseignements personnels : Faire des affaires au Canada 2026


22 septembre 2026Publication

Ce chapitre fait partie de notre guide Faire des affaires au Canada, qui vise à aider les investisseurs internationaux à mieux comprendre les considérations juridiques, réglementaires et stratégiques qui influent sur les décisions d’investissement, l’exécution des transactions et le succès à long terme au Canada.


Lois sur la protection des renseignements personnels

Toutes les entreprises au Canada sont assujetties aux lois qui régissent la collecte, l’utilisation et la communication de renseignements personnels dans le cours des activités commerciales et, dans certains territoires, dans le cadre de la gestion des employés. Les « renseignements personnels » sont généralement des renseignements concernant une personne identifiable. La collecte, l’utilisation et la communication de renseignements personnels par des entreprises et entités du secteur privé dans les provinces de la Colombie-Britannique, de l’Alberta et du Québec sont régies par la législation édictée par chacune de ces provinces, tandis qu’une loi fédérale sur la protection des renseignements personnels applicable au secteur privé régit la collecte, l’utilisation et la communication des renseignements personnels dans le reste du Canada.

Ces régimes législatifs reposent généralement tous sur les dix principes suivants qui régissent la collecte, l’utilisation et la communication des renseignements personnels :

  • la responsabilité;
  • la détermination des fins;
  • le consentement;
  • la limitation de la collecte;
  • la limitation de l’utilisation, de la communication et de la conservation;
  • l’exactitude;
  • les mesures de sécurité;
  • la transparence;
  • l’accès aux renseignements personnels;
  • la possibilité de porter plainte.

En plus de leurs lois générales sur la protection des renseignements personnels applicables au secteur privé, les provinces de l’Alberta, du Manitoba, de la Nouvelle-Écosse, du Nouveau-Brunswick, de Terre-Neuve-et-Labrador, de l’Ontario, du Québec et de la Saskatchewan ont également adopté des lois afin de protéger expressément les renseignements personnels sur la santé. Par exemple, la Loi de 2004 sur la protection des renseignements personnels sur la santé (Ontario) établit des règles à l’égard de la collecte, de l’utilisation et de la communication de renseignements personnels sur la santé par des dépositaires de renseignements sur la santé en Ontario.

Loi fédérale sur la protection des renseignements personnels applicable au secteur privé — LPRPDE

Au niveau fédéral, la Loi sur la protection des renseignements personnels et les documents électroniques (LPRPDE) régit la collecte, l’utilisation et la communication de renseignements personnels dans les provinces et dans les territoires qui n’ont pas adopté de législation essentiellement similaire en matière de protection des renseignements personnels, de même que dans le cadre d’activités commerciales interprovinciales et internationales. La LPRPDE s’applique à tous les établissements, entreprises et commerces réglementés par le gouvernement fédéral, peu importe la province dans laquelle ils exercent des activités. Cela inclut notamment les banques, les compagnies aériennes, les prestataires de services de télécommunications et d’autres organisations du ressort fédéral.

À moins que certaines exceptions ne s’appliquent, la connaissance et le consentement d’une personne sont nécessaires pour recueillir, utiliser ou communiquer ses renseignements personnels. Le consentement explicite peut être nécessaire en ce qui a trait à des renseignements personnels plus sensibles (p. ex., des renseignements médicaux ou financiers), alors que le consentement implicite peut être suffisant pour des renseignements personnels non sensibles (p. ex., l’adresse postale). Le consentement de l’intéressé n’est valable que s’il est raisonnable de s’attendre à ce que la personne visée par les activités de l’organisation comprenne la nature, les fins et les conséquences de la collecte, de l’utilisation ou de la communication des renseignements personnels auxquelles elle a consenti. Des exceptions à l’exigence de consentement, notamment la communication de renseignements personnels dans le cadre de certaines opérations commerciales, sont prévues par la loi.

Les Lignes directrices pour l’obtention d’un consentement valable (les Lignes directrices) du Commissariat à la protection de la vie privée (le CPVP) précisent que le fait de ne pas obtenir un consentement valable peut conduire une entreprise à perdre sa capacité à gérer les renseignements personnels nécessaires à son fonctionnement. Afin d’obtenir un consentement valable, les entreprises sont invitées à : i) s’assurer que leur politique de protection des renseignements personnels est rédigée en langage clair; ii) utiliser des avis juste-à-temps sur leur site Web comme complément à la version longue de la politique de confidentialité; iii) rédiger un résumé des principaux points à mettre au début de la politique en matière de protection des renseignements personnels; iv) utiliser des outils interactifs dans la présentation de l’information concernant la protection des renseignements personnels.

Lois provinciales sur la protection des renseignements personnels

L’Alberta, la Colombie-Britannique et le Québec ont adopté leurs propres lois sur la protection des renseignements personnels applicable au secteur privé pouvant s’appliquer à la place de la LPRPDE aux pratiques d’entreprises et d’entités situées dans ces provinces en matière de protection des renseignements personnels des consommateurs ainsi que des salariés. Ces lois sont, en substance, jugées de manière similaire à la LPRPDE. La partie suivante donnera donc une vue d’ensemble du régime de protection des renseignements personnels du Québec, en se concentrant uniquement sur cette province parce qu’elle établit certaines des exigences les plus strictes applicables au Canada. En d’autres termes, se conformer au régime de protection des renseignements personnels du Québec permet d’être en conformité substantielle avec les autres régimes de protection des renseignements personnels du pays.

Québec

La Loi sur la protection des renseignements personnels dans le secteur privé (la Loi québécoise) s’applique à la collecte, à l’utilisation ou à la communication de renseignements personnels sur le territoire de la province par « toute personne qui exploite une entreprise ». La Loi québécoise comprend plusieurs exigences qui sont uniques au Canada et substantiellement plus strictes que celles prévues par la LPRPDE et d’autres lois provinciales sur le secteur privé, notamment :

Évaluation des facteurs relatifs à la vie privée

Les organisations doivent procéder à une évaluation des facteurs relatifs à la vie privée (l’EFVP) de tout projet d’acquisition, de développement et de refonte de système d’information ou de prestation électronique de services impliquant des renseignements personnels. Cette exigence s’applique de manière large et précoce dans le cycle de vie du projet et ne se limite pas aux cas d’utilisation à haut risque.

Avant de communiquer des renseignements personnels à l’extérieur du Québec, les organisations doivent procéder à une EFVP afin d’évaluer précisément si les renseignements recevront une protection adéquate dans l’État de destination, en tenant compte, entre autres facteurs, de la sensibilité des renseignements, de la finalité de leur utilisation, des mesures de protection applicables, y compris celles de nature contractuelle, ainsi que du régime juridique de l’État de destination. Les communications transfrontalières doivent également être régies par des ententes écrites traitant de ces mesures de protection.

Confidentialité par défaut

Le Québec a mis en place un régime de confidentialité par défaut (« désactivation par défaut »). Lorsqu’un produit ou service technologique offert au public dispose de paramètres de confidentialité, ceux-ci doivent offrir par défaut le plus haut niveau de confidentialité, sans aucune intervention de l’utilisateur de ce produit ou service. En pratique, les fonctionnalités optionnelles ou invasives pour la vie privée doivent être désactivées à moins que l’utilisateur n’y adhère de manière affirmative. Veuillez noter que les témoins de connexion sont exclus de ce régime.

Par ailleurs, toute personne recueillant des renseignements personnels en ayant recours à une technologie comprenant des fonctions d’identification, de localisation ou de profilage doit informer au préalable la personne concernée de ces fonctions ainsi que des moyens offerts pour les activer. L’interprétation dominante est que, puisque la législation parle d’« activer » de telles fonctions, elles doivent être mises à disposition par défaut en état « désactivé », de sorte que la personne concernée doit choisir de manière affirmative de les activer. Contrairement au régime de confidentialité par défaut décrit ci-dessus, cette exigence s’étend aux témoins de connexion.

Anonymisation

Le Québec impose une norme élevée pour l’anonymisation. Les renseignements personnels sont considérés comme anonymisés uniquement lorsqu’il est, en tout temps, raisonnablement de prévoir dans les circonstances qu’ils ne permettent plus, de façon irréversible, d’identifier directement ou indirectement la personne concernée. De plus, l’anonymisation est assujettie à des obligations continues de gouvernance, incluant des méthodes et critères documentés, des analyses périodiques des risques de réidentification, la tenue de registres et une réévaluation au fil du temps pour garantir que les renseignements demeurent anonymisés tout au long de leur cycle de vie.

Renseignements de nature biométrique

Les caractéristiques et mesures biométriques sont expressément considérées comme des renseignements personnels sensibles, ce qui entraîne des obligations accrues en matière de protection et de consentement explicite. De plus, la Loi concernant le cadre juridique des technologies de l’information du Québec impose des obligations strictes aux organisations qui utilisent des caractéristiques et mesures biométriques pour identifier ou authentifier des personnes physiques ou qui mettent en place des banques de caractéristiques et mesures biométriques, y compris l’obligation d’avis préalablement la Commission d’accès à l’information (CAI). La CAI peut rendre des ordonnances générales relatives à la création, à l’utilisation, à la conservation ou à la destruction de telles banques, y compris ordonner des mesures de suspension ou d’interdiction de la mise en service de telles banques.

Portabilité des données

Les personnes concernées ont le droit de demander que leurs renseignements personnels informatisés leur soient communiqués, ou à une autre organisation, dans un format technologique structuré et couramment utilisé, lorsque cette communication est techniquement réalisable.

Prise de décisions automatisée

La Loi québécoise impose certaines obligations en matière de transparence lorsque des renseignements personnels sont utilisés pour prendre une décision fondée exclusivement sur un traitement automatisé. Les personnes concernées doivent être informées du recours à un procédé de prise de décisions automatisée, des renseignements personnels utilisés, et de leur droit de faire corriger ces renseignements. À la demande de la personne concernée, les organisations doivent également expliquer les facteurs et paramètres ayant conduit à la décision et permettre à la personne de soumettre des observations à une personne capable de réexaminer la décision.

Principales tendances des lois canadiennes sur la protection des renseignements personnels

Avis des atteintes à la protection des renseignements personnels et tenue de registres

Les organisations assujetties à la LPRPDE ont des obligations en matière de déclaration, d’avis et de conservation de registres pour toute atteinte aux mesures de sécurité. Une atteinte aux mesures de sécurité peut être définie au sens large comme : « [la] communication non autorisée ou [la] perte de renseignements personnels, ou [un] accès non autorisé à ceux-ci, par suite d’une atteinte aux mesures de sécurité d’une organisation ». Les obligations de déclaration et d’avis sont déclenchées par la présence d’un risque réel de préjudice grave (RRPG) à l’endroit de l’intéressé. Le RRPG a également une définition générale qui comprend : « la lésion corporelle, l’humiliation, le dommage à la réputation ou aux relations, la perte financière, le vol d’identité, l’effet négatif sur le dossier de crédit, le dommage aux biens ou leur perte, et la perte de possibilités d’emploi ou d’occasions d’affaires ou d’activités professionnelles ». Les éléments servant à établir si une atteinte aux mesures de sécurité présente un RRPG incluent le degré de sensibilité des renseignements personnels en cause, ainsi que la probabilité que les renseignements personnels aient été mal utilisés ou soient en train ou sur le point de l’être.

Le rapport d’atteinte doit être soumis au CPVP « le plus tôt possible après que l’organisation a conclu qu’il y a eu atteinte ». Le même critère s’applique pour remettre aux intéressés des avis concernant les atteintes qui visent leurs renseignements personnels, sauf si la loi le prévoit autrement.

L’avis doit être manifeste et contenir une information suffisante pour aider les intéressés touchés à atténuer les risques de préjudice. On peut trouver de l’information sur les renseignements à inclure dans les rapports écrits soumis au CPVP et les avis aux intéressés dans le Règlement sur les atteintes aux mesures de sécurité. Par ailleurs, qu’il y ait un RRPG ou non, une organisation doit conserver un registre de toute atteinte aux mesures de sécurité pendant 24 mois après la date à laquelle elle conclut qu’il y a eu une atteinte. Pendant cette période, les organisations doivent accéder en tout temps aux demandes d’accès au registre du CPVP. De plus, l’organisation qui subit une atteinte devra aviser toute autre organisation ou toute institution gouvernementale si elle croit que celle-ci peut être en mesure de réduire le risque de préjudice pouvant résulter de l’atteinte.

La Loi québécoise et la Personal Information Protection Act de l’Alberta (la Loi de l’Alberta) comportent également des exigences de conformité en matière de violation de la vie privée. Au Québec, les organisations doivent informer à la fois la CAI et les personnes concernées de toute atteinte (appelée dans la loi québécoise un « incident de confidentialité ») présentant un risque de préjudice grave, et doivent tenir un registre de toutes les atteintes pendant une période de cinq ans. Ces obligations sont essentiellement similaires à celles prévues à la LPRPDE, mais le Québec applique une norme de conservation des registres plus élevée (cinq ans plutôt que deux). En Alberta, les organisations sont tenues d’aviser l’Office of the Information and Privacy Commissioner of Alberta en cas d’atteinte si le seuil du RRPG est atteint (comme avec la LPRPDE), mais l’avis à la personne concernée n’est requis que si et quand il est ordonné par le commissaire. En pratique, cependant, de nombreuses organisations choisissent d’aviser proactivement les personnes concernées en même temps que le commissaire. Contrairement au Québec et à la LPRPDE, l’Alberta n’impose pas d’exigence générale de tenue de registre des atteintes.

Protection des renseignements personnels des enfants

La protection des renseignements personnels des enfants est devenue une priorité au Canada, les commissaires à la protection de la vie privée et les législateurs soulignant que les enfants méritent une protection accrue en raison de leur vulnérabilité dans les environnements numériques. Bien que le Canada ne dispose pas d’une loi distincte sur la protection des renseignements personnels des enfants, les lois sur la protection des renseignements personnels existantes sont de plus en plus interprétées et appliquées sous l’angle de la protection des enfants.

En vertu de la LPRPDE, le consentement doit être valable, et les commissaires s’attendent à ce que les organisations tiennent compte de l’âge et de la capacité de la personne concernée lors de l’évaluation de l’obtention d’un consentement valable, le consentement parental étant généralement requis pour les jeunes enfants.

Dans les différents territoires et provinces, les mesures prises en matière d’application de la loi et les orientations données par la réglementation reflètent une attention croissante portée à la conception adaptée à l’âge, aux dispositifs efficaces de contrôle de l’âge, aux limites imposées au profilage et à la publicité ciblée destinée aux enfants, ainsi qu’à un examen plus strict des services et plateformes numériques susceptibles d’être accessibles aux mineurs. En pratique, les organisations exerçant des activités au Canada sont de plus en plus tenues de considérer les données des enfants comme intrinsèquement sensibles et d’intégrer des mesures de protection dès la conception lorsqu’elles offrent des services destinés aux enfants ou susceptibles d’être utilisés par eux.

Lignes directrices pour les entreprises

Que la LPRPDE ou une loi provinciale similaire constitue le régime de protection des renseignements personnels applicable, les priorités immédiates pour la plupart des sociétés qui établissent une entreprise au Canada devraient être les suivantes :

  • définir une stratégie documentée d’observation des lois sur la protection des renseignements personnels qui précise les normes à respecter eu égard au régime législatif applicable;
  • adopter une politique en matière de protection des renseignements personnels externe et interne et des pratiques de gestion des renseignements personnels pour s’assurer de respecter les lois sur la protection des renseignements personnels applicables;
  • désigner une personne qui sera responsable d’administrer et de superviser les pratiques de gestion des renseignements personnels de la société et qui apportera tous les changements nécessaires en vertu de la loi applicable;
  • passer en revue les pratiques actuelles de la société en matière de gestion des renseignements personnels à l’extérieur du Canada et les pratiques proposées en matière de gestion des renseignements à l’intérieur du Canada, notamment déterminer la nature des renseignements personnels recueillis, l’endroit où ils sont recueillis, les consentements à obtenir et les fins auxquelles les renseignements personnels sont recueillis, l’endroit où ils sont conservés, la façon dont ils sont utilisés et à quel moment et à qui ils sont communiqués, et la manière dont les pratiques actuelles de la société en matière de gestion des renseignements personnels peuvent devoir être modifiées quant à la collecte, à l’utilisation et à la communication des renseignements personnels au Canada;
  • examiner l’infrastructure de gestion des données de la société pour s’assurer qu’elle est suffisamment souple et robuste pour permettre la mise en œuvre des politiques relatives à la protection des renseignements personnels et des pratiques de gestion des données de la société;
  • insérer les consentements obligatoires dans les contrats, les formulaires (y compris les formulaires Web) et les autres documents qui sont utilisés lors de la collecte de renseignements personnels auprès de personnes (clients et employés);
  • examiner les ententes pour garantir, en ce qui concerne les contrats conclus avec des tiers auxquels des renseignements personnels seront communiqués (ou lorsque le tiers aura accès aux renseignements personnels), que le tiers s’engage à respecter les modalités contractuelles appropriées, notamment préciser la propriété des données et veiller à ce que le tiers fournisse des mesures de protection adéquates des renseignements; s’assurer que les renseignements personnels seront utilisés aux seules fins pour lesquelles ils ont été communiqués au tiers; veiller à ce que le tiers cesse d’utiliser (ou retourne ou détruise) les renseignements personnels sur demande; et prévoir l’indemnisation par le tiers quant à tout manquement à ces modalités.
  • effectuer des évaluations des facteurs relatifs à la vie privée pour examiner correctement les risques pour les renseignements personnels en lien avec de nouveaux projets et des transferts transfrontaliers de renseignements;
  • adopter un plan d’intervention en cas d’atteinte à la protection des renseignements qui indique clairement les personnes-ressources internes et les conseillers externes à contacter. Un tel plan permettra d’éviter les erreurs et d’obtenir du soutien immédiat en cas d’incident. Une organisation doit être en mesure de déceler rapidement une atteinte à la protection des renseignements personnels, de procéder immédiatement à l’exécution du plan d’intervention, d’isoler les systèmes touchés, d’évaluer les dommages et de corriger la situation.

Ces premières étapes peuvent nécessiter plusieurs mois, selon la taille et la maturité de la société.

Cas d’inobservation

Le défaut de se conformer aux lois sur la protection des renseignements personnels peut mener à des plaintes devant le commissaire à la protection de la vie privée compétent, à des ordonnances et à des amendes. Une entreprise dont les pratiques en matière de protection des renseignements personnels sont déficientes peut faire l’objet de mauvaise presse en raison du défaut de se conformer aux lois sur la protection des renseignements personnels.

LPRPDE

La LPRPDE ne confère pas au CPVP des pouvoirs de délivrer des ordonnances ou d’imposer des sanctions administratives pécuniaires. Une mesure d’exécution de sa part est principalement motivée par la réception d’une plainte et vise la prise de mesures correctives, au moyen d’enquêtes, de conclusions publiques et, au besoin, de demandes auprès de la Cour fédérale. Certaines infractions légales (y compris les manquements à signaler ou à enregistrer les atteintes aux mesures de sécurité) peuvent entraîner des amendes pénales pouvant atteindre 100 000 $ CA par infraction, mais les sanctions pécuniaires sont relativement limitées par rapport à ce que prévoit le régime du Québec.

Québec

Au Québec, la CAI dispose de larges pouvoirs d’enquête et de prise d’ordonnances, y compris la capacité d’exiger des mesures correctives pour assurer le respect de la Loi québécoise. En cas de non-respect de la Loi québécoise, la CAI pourra aussi imposer une sanction administrative pécuniaire (une SAP) pouvant aller jusqu’à 10 M$ ou jusqu’au montant correspondant à 2 % du chiffre d’affaires mondial de l’exercice financier précédent si ce dernier montant est plus élevé. La CAI peut également intenter des poursuites pénales éventuellement assorties d’amendes pouvant aller jusqu’à 25 M$ ou jusqu’au montant correspondant à 4 % du chiffre d’affaires mondial de l’exercice financier précédent si ce dernier montant est plus élevé. En cas de récidive, les amendes peuvent être doublées. Le Cadre général d’application des sanctions administratives pécuniaires de la CAI établit les amendes initiales pour différents niveaux de manquement, ce qui permet de classer la gravité du manquement en quatre catégories : mineur, modéré, grave et très grave.

Alberta et Colombie-Britannique

Les lois sur la protection des renseignements personnels dans le secteur privé de l’Alberta et de la Colombie-Britannique ne prévoient pas de régimes de sanctions administratives pécuniaires. Au lieu de cela, les commissaires provinciaux peuvent enquêter sur les plaintes et émettre des ordonnances de conformité contraignantes. Le non-respect de la législation ou d’une ordonnance peut constituer une infraction et entraîner des amendes imposées par le tribunal, généralement jusqu’à 100 000 $ CA pour les organisations.

Étant donné la complexité des lois sur la protection des renseignements personnels et les différences entre les diverses lois qui peuvent s’appliquer à une société ou à une unité d’exploitation particulière, il peut être difficile pour une entreprise de s’assurer de sa conformité avec les lois sur la protection des renseignements personnels à tous les échelons, en particulier s’il s’agit d’une entreprise active à l’échelle internationale.

Il est important de noter que les exceptions à l’exigence de consentement en cas de situation d’urgence peuvent varier selon les lois canadiennes sur la protection des renseignements personnels et peuvent être assorties de certaines conditions. En général, la personne concernée doit, si possible, être avisée de la communication avant celle-ci ou sans délai après. En outre, ces autorisations législatives ne s’appliquent pas toujours aux opérations commerciales « normales ». Les sociétés sont donc invitées à tenir compte des lois applicables avant de mettre en œuvre les autorisations législatives qui prévoient des exemptions à l’obligation d’obtenir le consentement pour la collecte, l’utilisation et la communication de renseignements personnels. 


Pour avoir un portrait complet des principales questions liées à l’investissement, à la réglementation et à certains secteurs clés, lisez le guide Faire des affaires au Canada dans son intégralité.

Prenez connaissance des derniers changements apportés aux lois sur la protection des renseignements personnels. Lisez nos plus récentes perspectives.


Obtenez le guide Faire des affaires au Canada

Accédez au guide Faire des affaires au Canada dans son intégralité en format PDF. Cette ressource complète présente les principaux éléments juridiques, réglementaires et sectoriels applicables pour faciliter les investissements, les transactions et les activités sur le marché canadien.

Téléchargez le guide
Obtenez le guide Faire des affaires au Canada

Personnes