Le Citizen Lab, le groupe de recherche basé à l'Université de Toronto, a publié une soumission analysant le projet de loi C-22, la Loi sur l'accès légal. Son titre, « (Un)forced Errors », annonce le message central : l'expansion proposée des lois de surveillance comporte des problèmes que les législateurs peuvent encore corriger. Pour quiconque suit le débat sur le projet de loi C-22 du Canada sur l'accès légal et le chiffrement, cette soumission constitue une voix technique et juridique importante à suivre.

Cet article résume ce que le document source dit au sujet du projet de loi et de l'analyse du Citizen Lab. Le résumé de la soumission est bref, nous nous en tenons donc aux questions qu'il nomme et ne renvoyons à d'autres éléments de contexte publics que lorsqu'ils sont clairement attribués.

Ce que le projet de loi C-22 exigerait

Selon le Citizen Lab, le projet de loi C-22 instaurerait de vastes obligations de surveillance et des réformes au Canada. Le texte du projet de loi, lu pour la première fois au Parlement le 12 mars 2026, décrit son objectif comme étant de garantir que les fournisseurs de services électroniques peuvent faciliter l'exercice des pouvoirs permettant d'accéder à l'information. En termes simples, les entreprises qui transportent ou stockent des communications pourraient être tenues d'intégrer la capacité d'aider la police et les agences de sécurité à exécuter des demandes d'accès.

La première préoccupation du Citizen Lab est la portée très large du projet de loi. Des obligations qui atteignent de nombreux types de fournisseurs de services peuvent affecter bien plus que les grandes entreprises de télécommunications et de technologie que l'on imagine habituellement. Plus la définition est large, plus de services, grands et petits, pourraient y être assujettis.

Les préoccupations constitutionnelles et relatives aux droits de la personne du Citizen Lab

La soumission met en évidence deux grandes catégories de risques au-delà de la technologie elle-même.

Risques constitutionnels et relatifs aux droits de la personne. Le Citizen Lab affirme que le projet de loi pose des risques importants dans ces domaines. La protection des Canadiens contre les fouilles, perquisitions et saisies déraisonnables, ainsi que leurs droits à la vie privée et à l'expression, sont le type de principes en jeu chaque fois que les pouvoirs d'accès s'élargissent.

Déficits de transparence et de responsabilité. La soumission souligne également des lacunes dans la manière dont ces pouvoirs seraient surveillés et signalés. L'autorité de surveillance tend à être la plus défendable lorsqu'il existe des limites claires, un examen indépendant et une communication publique permettant aux citoyens de comprendre comment ces pouvoirs sont utilisés. Lorsque ces éléments sont faibles, il est difficile pour le public, les tribunaux ou le Parlement de vérifier si les pouvoirs sont utilisés de manière proportionnée.

Le Citizen Lab est connu pour ses enquêtes sur la surveillance numérique, son cadrage a donc du poids. Il traite ces questions comme des problèmes structurels dans la conception du projet de loi plutôt que comme des questions de ton ou d'intention.

Pourquoi le chiffrement et les outils de confidentialité sont en jeu

La soumission nomme également des dangers pour le chiffrement. Le chiffrement fonctionne parce que seules les parties visées peuvent lire un message ou un fichier. Toute exigence qui force un fournisseur à maintenir un moyen d'accès pour des tiers soulève la question de savoir si ce moyen d'accès peut être limité à un usage autorisé. Les chercheurs en sécurité soutiennent depuis longtemps que cela ne peut être garanti, car une faiblesse conçue pour une partie peut être découverte par d'autres.

D'autres articles sur le projet de loi montrent à quel point le débat est devenu vaste. Des reportages publics de mai 2026 ont décrit Apple affirmant que le projet de loi pourrait mettre en danger les données personnelles des utilisateurs, et l'Electronic Frontier Foundation l'a décrit comme une menace pour le chiffrement. La page du gouvernement du Canada sur l'accès légal indique que le projet de loi comprend des garanties permettant aux fournisseurs de refuser de mettre en œuvre une obligation de capacité technique si celle-ci crée une faiblesse systémique. Savoir si ces garanties sont suffisamment solides est exactement le type de question à laquelle l'analyse du Citizen Lab contribue.

C'est là que les VPN et les services de messagerie sécurisée entrent en jeu. Ces outils existent pour protéger la confidentialité des communications. Si les obligations les atteignent, ou atteignent l'infrastructure dont ils dépendent, les promesses de confidentialité qu'ils font pourraient être affectées. Le résumé source ne détaille pas comment un VPN spécifique serait traité, les lecteurs devraient donc éviter de présumer un résultat particulier. Le point est que la portée du projet de loi et ses implications pour le chiffrement font de ces outils une partie pertinente de la conversation.

Ce que cela signifie pour vous

Le projet de loi C-22 n'est pas devenu une loi établie dans les documents que nous avons examinés, et le texte final pourrait changer. Pour les utilisateurs ordinaires au Canada, rien ne change dans vos outils actuels à cause d'une soumission. Mais le débat influence les services auxquels vous pourriez faire confiance à l'avenir.

  • Les affirmations en matière de chiffrement méritent un examen attentif. La messagerie chiffrée de bout en bout et les VPN ne sont protecteurs que dans la mesure de leur conception et de l'environnement juridique dans lequel ils opèrent.
  • La juridiction compte. Le lieu d'établissement d'un fournisseur, et les lois qui peuvent l'obliger, façonnent ce qu'il peut promettre.
  • Les affirmations d'absence de journaux nécessitent des preuves. Un fournisseur qui ne conserve pas de données ne peut pas remettre ce qu'il n'a pas, mais cela doit être vérifié, pas simplement déclaré.

Ce que les Canadiens et les utilisateurs de VPN devraient surveiller ensuite

Gardez un œil sur la manière dont le Parlement traite les amendements, en particulier autour de la définition des fournisseurs couverts, des limites aux obligations de capacité technique, et des mécanismes de surveillance et de notification que le Citizen Lab dit faire défaut. Les soumissions de la société civile, de l'industrie et des organismes juridiques façonneront probablement le débat, il vaut donc la peine de les lire directement.

Points clés à retenir

Suivez l'avancement du projet de loi et lisez les documents primaires plutôt que de vous fier aux résumés. Lors du choix d'un fournisseur de confidentialité, recherchez une preuve indépendante de ses affirmations. Un audit de sécurité VPN est une évaluation indépendante du code, de l'infrastructure et des affirmations de confidentialité d'un fournisseur par des experts tiers, et c'est l'un des meilleurs moyens de vérifier si une promesse d'absence de journaux tient. Alors que le débat sur le projet de loi C-22 du Canada sur l'accès légal et le chiffrement se poursuit, les utilisateurs informés sont les mieux placés pour juger quels outils et quelles lois protègent réellement leur vie privée.