Skip to Content
logo
Partager cette page

Technologies de l’information : Faire des affaires au Canada 2026


22 septembre 2026Publication

Ce chapitre fait partie de notre guide Faire des affaires au Canada, qui vise à aider les investisseurs internationaux à mieux comprendre les considérations juridiques, réglementaires et stratégiques qui influent sur les décisions d’investissement, l’exécution des transactions et le succès à long terme au Canada.


Contrôle des exportations de technologie

Au Canada, le contrôle des exportations de technologie est un mandat du gouvernement fédéral. L’exportation de certains équipements et logiciels et de certaines technologies peut être contrôlée dans le cadre de la Loi sur les licences d’exportation et d’importation (LLEI). Ces contrôles ne s’appliquent pas uniquement aux envois physiques, mais également aux transferts immatériels effectués notamment dans le cadre de prestations de services ou de formations, de téléversements vers des serveurs, de téléchargements depuis des serveurs ou d’accès à des serveurs depuis l’étranger, d’autres transferts de fichiers électroniques, de courriels, de télécopies, de conversations téléphoniques, de téléconférences et d’entretiens individuels. De surcroît, des restrictions à l’exportation ou au transfert de certains logiciels et de certaines marchandises et technologies sont imposées en vertu des lois sur les sanctions, notamment la Loi sur les Nations Unies et la Loi sur les mesures économiques spéciales. Il peut arriver que les sanctions économiques fassent double emploi avec les contrôles à l’exportation, mais elles s’appliquent généralement de manière plus large, y compris dans des circonstances où il n’y a pas d’exportation ou de transfert de marchandises, de logiciels ou de technologies soumis à des restrictions à partir du Canada.

Établie sous le régime de la LLEI, la Liste des marchandises et technologies d’exportation contrôlée (LMTEC) énumère les marchandises, les logiciels et les technologies, y compris les produits de haute technologie, qui ne peuvent être exportés ou autrement transférés à partir du Canada par des moyens matériels ou immatériels sans l’obtention préalable d’une licence d’exportation, sous réserve d’exemptions pour certains pays de destination. La LMTEC ne vise pas des produits en particulier; elle établit plutôt un ensemble de spécifications techniques qui sont pour la plupart neutres sur le plan technologique et qui constituent des descriptions fonctionnelles. Actuellement, la LMTEC contient des contrôles relatifs aux articles dotés d’une fonctionnalité cryptographique, aux logiciels d’intrusion, aux outils permettant de déjouer, d’affaiblir ou de contourner la sécurité de l’information, et aux outils de surveillance permettant aux forces de l’ordre de contrôler ou d’analyser le contenu des communications ou des métadonnées. En 2024, le Canada a élargi la portée de la LMTEC pour y ajouter des contrôles relatifs à certaines technologies et à certains équipements d’informatique quantique et de semi-conducteurs. Les logiciels généralement accessibles au public ne font habituellement pas l’objet de restrictions. Les logiciels et autres éléments qui comportent des fonctions de sécurité cryptographique sont, en règle générale, assujettis aux contrôles des exportations, sous réserve de certaines exceptions limitées concernant le marché de masse et le domaine public, à moins que la cryptographie n’utilise des longueurs de clés très courtes. De plus, toute technologie d’origine américaine qui doit être transférée vers une destination autre que les États-Unis est assujettie aux contrôles des exportations.

Protection du consommateur — Conventions électroniques

Plusieurs mesures législatives ont conféré une plus grande certitude juridique au commerce électronique. En Ontario, par exemple, la Loi de 2002 sur la protection du consommateur (LPC) comprend des dispositions relatives au commerce électronique, une méthode utilisée par un grand nombre de consommateurs canadiens pour acheter et vendre des biens et des services, bien qu’elles s’appliquent généralement aussi en dehors du cadre du commerce électronique. Voir le chapitre Fabrication et vente de produits – Protection du consommateur.

Les fournisseurs sont réputés garantir, par exemple, que les services fournis aux termes d’une convention de consommation sont de « qualité raisonnablement acceptable ». La LPC étend également les garanties implicites prévues sous le régime de la Loi sur la vente d’objets aux marchandises fournies par location ou échange. Une autre disposition importante invalide toute exigence dans un contrat de consommation obligeant à soumettre les litiges à l’arbitrage, clause que certains commerçants utilisent pour tenter d’éviter un scénario de recours collectif. En outre, la LPC exige du commerçant qu’il divulgue et rend « accessible » au consommateur, avant la conclusion d’une convention électronique, une liste assez longue de renseignements « clairs, compréhensibles et bien en évidence ». Le commerçant doit également donner au consommateur la possibilité expresse d’accepter ou de refuser la convention électronique et d’en corriger les erreurs immédiatement avant de la conclure, et il doit remettre une copie de ladite convention électronique au consommateur dans les 15 jours suivant la conclusion de cette convention. Enfin, la LPC prévoit des règles relativement aux cartes prépayées, comme les cartes-cadeaux, qui constituent un segment de plus en plus important de l’économie axée sur la consommation, particulièrement en ligne. Ces règles prévoient diverses exigences et limites pour les émetteurs, par exemple la question de savoir si une carte-cadeau peut avoir une date d’expiration ou si l’émetteur peut imputer des frais au consommateur. Des dispositions semblables réglementant les conventions électroniques et les cartes prépayées ont été adoptées dans la majorité des provinces canadiennes.

Soulignons que les lois sur la protection du consommateur ne cessent d’évoluer et que les entreprises doivent être conscientes de l’évolution de la situation en ce qui a trait à cette protection au Canada. En Ontario, la Loi de 2023 sur la protection du consommateur a été adoptée, mais n’est pas encore entrée en vigueur, de sorte que le régime actuel de l’Ontario applicable aux conventions électroniques et aux cartes prépayées demeure celui prévu à la Loi de 2002 sur la protection du consommateur.

Lois sur la preuve

La plupart des provinces et territoires du Canada ont édicté des règles de preuve qui portent expressément sur les documents électroniques. Ces lois exigent en général, en ce qui concerne les documents électroniques, l’application de la règle de la meilleure preuve en démontrant l’intégrité du système d’archivage électronique qui a servi à enregistrer ou à mettre en mémoire les documents. Ces dispositions permettent également de conclure à l’intégrité du système d’archivage électronique en s’appuyant sur la preuve que le dispositif électronique sous-jacent fonctionnait correctement. Bref, ces modifications législatives soutiennent l’admissibilité des documents électroniques, tout en permettant à une partie de contester la fiabilité du système ou du réseau informatique qui a servi à produire les documents.

À l’ère numérique, l’observation stricte et littérale des règles régissant la communication préalable, comme la Règle 30 des Règles de procédure civile de l’Ontario, se révélerait souvent fort onéreuse, trop compliquée à appliquer et, dans une grande mesure, inutile pour les parties à un litige. C’est pourquoi les juges canadiens privilégient de plus en plus l’observation des lignes directrices en matière d’administration de la preuve électronique par les parties à un litige. Ces lignes directrices peuvent notamment exiger que les parties à un litige examinent les questions relatives à l’administration de la preuve électronique et, entre autres choses, qu’elles circonscrivent la portée de l’administration de la preuve électronique afin de respecter la Règle 30.

Lois sur le commerce électronique

Les provinces canadiennes ont adopté des lois sur le commerce électronique qui traitent d’un grand nombre de questions soulevées par la conduite d’activités commerciales par voie électronique, comme celle de savoir si l’utilisation de messages électroniques ne contrevient pas aux règles relatives à la forme écrite des documents juridiques. À titre d’exemple, la Loi de 2000 sur le commerce électronique de l’Ontario prévoit que l’obligation juridique selon laquelle un document doit se présenter par écrit est satisfaite par un document qui se présente sous forme électronique – comme un courriel – pourvu qu’il soit accessible de manière à être utilisable pour consultation ultérieure. Les lois provinciales sur le commerce électronique prévoient également que l’apposition d’une signature électronique est suffisante pour respecter toute exigence légale selon laquelle un document doit être signé. La définition de « signature électronique » est très large et comprend tous les renseignements électroniques qu’une personne crée ou utilise pour signer un document et qui se trouvent dans le document ou qui sont joints ou associés à celui-ci. La Loi sur la protection des renseignements personnels et les documents électroniques (LPRPDE) fédérale est un peu plus étroite et insiste sur les « signatures électroniques sécurisées », ce que le gouvernement considère actuellement comme étant essentiellement un processus d’authentification fondé sur un système cryptographique à clé publique.

En plus des règles relatives à la signature et aux documents écrits, la plupart des lois provinciales sur le commerce électronique prévoient qu’une offre, l’acceptation d’une offre ou toute autre question liée à la formation ou à l’effet d’un contrat peut être exprimée au moyen de renseignements électroniques ou par un geste posé dans l’intention de produire une communication électronique, comme toucher l’icône appropriée ou un autre endroit sur un écran d’ordinateur ou cliquer sur l’un ou l’autre, ou même parler. Ces règles sont utiles parce qu’elles confirment que les contrats conclus sur Internet ne seront pas inexécutoires du seul fait qu’ils se présentent sous forme électronique. Il existe au Canada une jurisprudence qui appuie le caractère exécutoire des consentements au moyen d’un simple clic sur un bouton. Le caractère exécutoire est cependant moins certain lorsque l’utilisateur n’est pas obligé de cliquer sur un bouton où il est expressément écrit « J’accepte », mais qu’il est plutôt dit, par exemple, que l’utilisation du site Web signifie que l’utilisateur en accepte les conditions.

Loi anti-pourriel

La Loi canadienne anti-pourriel (LCAP) est largement considérée comme l’une des lois anti-pourriel les plus strictes au monde. Cette loi met en œuvre un large éventail d’exigences visant à réduire les pourriels, l’usurpation d’identité, l’hameçonnage et l’utilisation de logiciels espions. Contrairement à la loi américaine CAN-SPAM Act qui permet aux entreprises d’envoyer des messages électroniques commerciaux sans le consentement préalable de leurs destinataires, pourvu qu’ils contiennent un mécanisme d’exclusion valide, la LCAP exige des entreprises qu’elles obtiennent un consentement valide avant même l’envoi du premier message électronique commercial aux destinataires prévus. Les infractions à la LCAP peuvent donner lieu à des sanctions administratives pécuniaires maximales de 1 M$ CA dans le cas de particuliers et de 10 M$ CA dans le cas de tout autre contrevenant. Depuis l’entrée en vigueur de la LCAP, l’organisme chargé de la faire respecter, soit le Conseil de la radiodiffusion et des télécommunications canadiennes (CRTC), a reçu de nombreuses plaintes de Canadiens; toutefois, il n’a rendu jusqu’à présent que peu de décisions relativement à son application. Notamment, dans un cas au moins, le CRTC a attribué à un particulier la responsabilité, aux termes de la LCAP, d’infractions commises par une société. En avril 2019, le CRTC a imposé une sanction administrative pécuniaire de 100 000 $ à un administrateur d’une société en lien avec l’envoi de courriels commerciaux à des destinataires au Canada. Pour en arriver à cette décision, le CRTC a évalué la capacité de payer de l’administrateur, son expérience en matière de plateformes de diffusion par courriel, ainsi que l’importance de cette méthode de marketing pour son entreprise. Le CRTC a insisté sur le fait que le but de la sanction était de favoriser le respect de la LCAP et a imposé l’amende de 100 000 $ afin de s’assurer que cet administrateur en particulier se conforme à la LCAP dans toute entreprise future.

Logiciels anti-espions et témoins de connexion

En vertu de l’art. 8 de la LCAP, les entreprises doivent normalement obtenir le consentement de l’utilisateur si elles utilisent des programmes qui installent des logiciels ou d’autres programmes sur son système informatique. La LCAP prévoit qu’une demande de consentement exprès doit indiquer la raison pour laquelle le consentement est demandé et la fonction du programme informatique, le nom de l’entité qui demande le consentement ainsi que l’adresse postale et le numéro de téléphone ou l’adresse électronique de cette entité. Toutefois, pour certains types de programmes tels que les témoins de connexion, le consentement exprès pour enregistrer des renseignements concernant des utilisateurs est réputé avoir déjà été obtenu sans en faire la demande, pour autant que le comportement de l’utilisateur permette raisonnablement de penser qu’il a consenti à l’installation du programme. À titre d’exemple, le consentement n’est pas présumé avoir été obtenu pour l’installation de témoins de connexion dans le système informatique d’un utilisateur si ce dernier désactive les témoins dans son navigateur.

En vertu de la loi modifiée du Québec sur la protection des renseignements personnels, les personnes qui utilisent des technologies permettant d’identifier ou de localiser une personne ou d’établir son profil doivent d’abord informer cette personne de l’utilisation de ces technologies et des moyens disponibles pour activer les fonctions permettant de l’identifier, de la localiser ou d’établir son profil. De plus, les paramètres de confidentialité de cette technologie doivent offrir par défaut le plus haut degré de confidentialité, sauf que cette règle par défaut ne s’applique pas aux paramètres de confidentialité des témoins du navigateur.

Diffamation sur Internet

La diffamation sur Internet est le fait de publier des renseignements portant atteinte à la réputation d’autrui au moyen d’un système informatique, sans excuse légitime. Dans des décisions récentes rendues par des tribunaux canadiens, d’importants dommages pécuniaires ont été accordés à des demandeurs victimes de diffamation par des défendeurs qui envoyaient des courriels diffamatoires et qui affichaient en ligne d’autres propos de même nature au sujet des demandeurs. La diffamation sur Internet peut prendre diverses formes. En février 2021, la Cour supérieure de justice de l’Ontario a même accordé une réparation novatrice pour le « délit de harcèlement sur Internet » (tort of internet harassment ), devenant ainsi la première cour de common law en dehors des États-Unis à le faire.

L’affaire concernait la dissémination d’accusations fallacieuses et préjudiciables affichées en ligne par le défendeur au sujet du demandeur. Comme la Cour a conclu que les délits précédemment reconnus, tels que la diffamation, l’intrusion dans l’intimité (atteinte à la vie privée) et l’infliction intentionnelle de souffrance psychologique, n’étaient pas adaptés aux faits de l’espèce, elle a donc reconnu le délit de harcèlement sur Internet.

De plus en plus, la jurisprudence en matière de diffamation sur Internet tend à diminuer la responsabilité potentielle des hôtes de forums de discussion en ligne. En règle générale, un hôte Internet sera traité comme un non-éditeur (instrument passif) jusqu’à ce qu’un demandeur potentiel notifie qu’il a été victime de diffamation sur le site de l’hôte. Si l’hôte ne retire pas le contenu après la notification, le tribunal peut décider que l’hôte est responsable par omission.

Compétence

Dans les domaines du droit criminel, du droit quasi criminel et de la réglementation, les tribunaux et organismes de réglementation canadiens semblent peu hésiter à exercer leur compétence sur une conduite liée à Internet émanant de l’étranger qu’ils jugent nuisible à l’intérêt public, à condition qu’il y ait un lien réel et substantiel entre la compétence du tribunal ou de l’organisme de réglementation et les faits relatifs à la conduite.

Les organisations doivent se montrer transparentes quant à leurs pratiques de gestion des renseignements personnels. Ainsi, elles doivent notamment aviser les clients de la possibilité que leurs renseignements personnels soient envoyés dans un autre territoire pour y être traités et que les tribunaux, les forces de l’ordre et les autorités chargées de la sécurité nationale de cet autre territoire puissent y accéder. De plus, les transferts de renseignements personnels hors du Québec (y compris vers une autre province) entraînent des obligations supplémentaires, telles que l’évaluation des facteurs liés au respect de la vie privée avant le transfert.

Droit criminel et rançongiciels

En général, le gouvernement canadien a fait des avancées utiles dans la lutte aux délits informatiques en apportant continuellement, depuis 20 ans, des modifications au Code criminel du Canada pour suivre le rythme des auteurs de délits informatiques. Les technologies et les pratiques technologiques et commerciales liées à Internet et à l’informatique soulèvent toutefois un grand nombre de nouvelles questions sur ces modifications et les anciennes dispositions du Code criminel du Canada qui font ressortir le défi que représente notamment l’application de lois pénales nationales à un environnement technologique de plus en plus planétaire. Alors que les technologies ne cessent d’évoluer, l’applicabilité du Code criminel du Canada à l’égard de certains comportements préjudiciables demeure incertaine.

Le Centre canadien pour la cybersécurité joue un rôle de premier plan dans la réponse du gouvernement en matière de cybersécurité et considère les rançongiciels comme l’une des formes les plus courantes de cyberattaques au Canada. Les rançongiciels sont des logiciels malveillants utilisés par les cybercriminels pour infecter un appareil et bloquer l’accès à ses fichiers et données en échange d’une rançon. Une fois qu’un ordinateur ou un réseau est infecté par un rançongiciel, le logiciel est capable de restreindre l’accès au système ou de chiffrer les données qu’il contient.

L’idée selon laquelle les cyberattaques utilisent des rançongiciels en ciblant uniquement des « entreprises qui gèrent des données » (businesses of data ) est erronée. Toutes les sociétés conservent des données dans leurs systèmes et les cybercriminels ont commencé à cibler également les entreprises qui ne spécialisent pas dans la gestion de données. Par conséquent, il est important de gérer adéquatement le risque posé par les rançongiciels en prenant les mesures de précaution appropriées avant qu’un incident ne se produise. Les entreprises peuvent agir de manière proactive en établissant un solide cadre de cybersécurité composé de ressources organisationnelles qui sont en mesure d’évaluer et d’atténuer les risques liés à la cybersécurité tels que les rançongiciels. Une bonne gestion des risques passe également par l’élaboration de plans d’intervention en matière de cybersécurité en cas d’attaque par un rançongiciel. Le plan doit aborder des questions particulières comme la décision de payer ou non la rançon et la détermination du moment où il pourrait être nécessaire de faire appel à des avocats et à des experts-conseils externes.

Intelligence artificielle (IA)

L’IA est en train de transformer la façon dont les affaires sont menées au Canada et dans le reste du monde. L’IA englobe un large éventail de technologies, allant des robots conversationnels et des outils de prise de décisions aux logiciels qui génèrent des documents entiers, des images et d’autres contenus. Même si les gouvernements provinciaux et fédéral étudient la possibilité d’adopter une réglementation sur l’IA ou sont en train d’en élaborer une, le Canada ne dispose toujours pas d’une loi fédérale complète sur l’IA dans le secteur privé en vigueur. Le Québec a des exigences de transparence concernant les décisions automatisées en vigueur, et l’Ontario a une exigence précise en matière d’information relative à l’IA pour certaines annonces publiques de postes.

Le gouvernement fédéral a proposé la Loi sur l’intelligence artificielle et les données (LIAD) dans le cadre du projet de loi C-27, mais ce projet de loi n’a pas été adopté. Il n’existe actuellement aucune loi fédérale complète sur l’IA en vigueur pour le secteur privé au Canada. Les lois généralement applicables existantes, dont la LPRPDE lorsque des renseignements personnels sont en jeu, continuent de s’appliquer. L’exigence du Québec de divulguer certains renseignements en lien avec des décisions fondées exclusivement sur le traitement automatisé des renseignements personnels d’un particulier demeure en vigueur. L’Ontario exige également désormais la divulgation, dans les annonces publiques de postes, de l’utilisation de l’IA pour filtrer, évaluer ou sélectionner les candidats, sous réserve des règles relatives au seuil d’emploi et à la portée des annonces énoncées dans le règlement. 


Pour avoir un portrait complet des principales questions liées à l’investissement, à la réglementation et à certains secteurs clés, lisez le guide Faire des affaires au Canada dans son intégralité.

Suivez l’évolution du droit des technologies de l’information : abonnez-vous au blogue TechLex.


Obtenez le guide Faire des affaires au Canada

Accédez au guide Faire des affaires au Canada dans son intégralité en format PDF. Cette ressource complète présente les principaux éléments juridiques, réglementaires et sectoriels applicables pour faciliter les investissements, les transactions et les activités sur le marché canadien.

Téléchargez le guide
Obtenez le guide Faire des affaires au Canada

Personnes