top of page
  • Bluesky--Streamline-Simple-Icons(1)
  • LinkedIn
  • Twitter

Nouveau rapport sur la dérive des conditions de protection de la vie privée

7 oct. 2026

Rana blog.png

Le commissaire à l'information et à la protection de la vie privée de l'Ontario (CIPVP) a publié notre rapport Beyond the Initial Agreement: How Privacy Drift Affects Modern Third-Party Contracting. Le rapport examine comment les conditions de confidentialité des services infonuagiques et de l’intelligence artificielle (IA) évoluent après leur adoption par les institutions du secteur parapublic de l’Ontario, en s’appuyant sur des cas pratiques provenant de grandes entreprises d’IA.


Nous appelons ce phénomène la dérive des conditions de protection de la vie privée. Les fournisseurs encadrent leurs services par plusieurs documents liés entre eux : contrats-cadres, conditions relatives aux produits, politiques de confidentialité, addenda sur le traitement des données et conditions propres à chaque service. Ils peuvent modifier chacun de ces documents selon leur propre calendrier, souvent sans renégociation ni préavis. Un fournisseur peut par exemple ajouter une fonction d'IA, changer de sous-traitant ou élargir ses droits sur les données générées autour du service. L'évaluation de l'impact sur la vie privée (EIVP) de l'institution peut alors être dépassée peu après sa réalisation.


La dérive atteint aussi les institutions lorsque des membres du personnel utilisent des outils d'IA grand public ou des comptes personnels. Les conditions de ces outils sont souvent plus permissives et moins stables que celles des services institutionnels. Nos recherches antérieures ont d'ailleurs relevé 119 modifications aux conditions d'utilisation et aux politiques de confidentialité grand public de quatre grands fournisseurs d'IA, en 12 mois et dans un seul territoire.


Les réformes ontariennes récentes renforcent les obligations des institutions publiques, sans en imposer d'équivalentes aux fournisseurs. Aucune des lois ou lignes directrices canadiennes que nous avons examinées n'offre de cadre complet contre cette dérive. Nous proposons six éléments d'un cadre législatif pour y remédier. Ce cadre obligerait notamment les fournisseurs à tenir un registre à jour des documents qui régissent chaque service et de leurs versions successives. Il limiterait aussi les modifications unilatérales qui accroissent les risques pour la vie privée. Nous concluons que les institutions doivent revoir régulièrement les conditions de leurs services infonuagiques et d'IA tant qu'elles les utilisent.


Merci à Gareth Spanglett, Joanna Thomai et Rejhan Takur N Doobay, qui ont rédigé le rapport, ainsi qu'aux étudiantes qui ont participé à la recherche : Fumi Shibutani, Orian Israelson, Weijia Bi, Kate Winiarz et Clara Mustata. Nous remercions également le CIPVP de son soutien.


Consultez le rapport.

Documents
bottom of page