une main qui tient une guitare

Article

Loi visant à protéger la vie privée et les données des consommateurs (projet de loi C-36) : Le guide de BLG

Le 15 juin 2026, le gouvernement fédéral a déposé le projet de loi C-36 intitulé Loi édictant la Loi visant à protéger la vie privée et les données des consommateurs (LPVPDC). Advenant son adoption, cette loi tant attendue constituerait la plus importante réforme du régime fédéral de protection de la confidentialité dans le secteur privé depuis plus de deux décennies.

Elle remplacerait les dispositions relatives à la protection de la vie privée de la Loi sur la protection des renseignements personnels et les documents électroniques (LPRPDE) par un cadre modernisé et renforcé instaurant de nouveaux droits individuels, de nouvelles règles de consentement, de nouveaux pouvoirs de contrainte ainsi qu’un nouvel organe de réglementation chargé de veiller à la conformité du secteur privé en matière de confidentialité : la Commission canadienne de la sécurité numérique et de la protection des données.

La LPVPDC s’inscrit dans la politique numérique globale du gouvernement fédéral, en complément de la stratégie nationale « L’IA pour tous » et de la Loi sur les médias sociaux sécuritaires (projet de loi C-34). Avec ce guide, BLG souhaite aider les organisations à se préparer aux possibles changements en expliquant la législation proposée et en la comparant avec la LPRPDE, la Loi sur la protection des renseignements personnels dans le secteur privé du Québec et le RGPD; un tableau synthèse pratique éclaire tout spécialement les différences entre le projet de loi C-36 et la législation québécoise.

Nous mettrons à jour ce guide au fil de la progression du projet de loi C-36 dans le processus législatif.

Contenu du guide

  • Mesures coercitives : création de la Commission de la sécurité numérique et de la protection des données; sanctions administratives pécuniaires pouvant aller jusqu’à 10 M$ ou 3 % des recettes mondiales d’une entité fautive; amendes pouvant atteindre 25 M$ ou 5 % de ces mêmes revenus pour les actes criminels.
  • Responsabilité et gouvernance : obligations relatives aux programmes de gestion de la confidentialité; rôle des agents et agentes de protection de la vie privée; exigences de conservation de la documentation.
  • Consentement : nouvelles exceptions et exigences de validité.
  • Nouveaux droits individuels : droit à la suppression des données, cadre de mobilité des données; droit à l’explication des décisions automatisées.
  • Enfants : normes renforcées concernant les renseignements personnels des mineurs.
  • Intelligence artificielle : règles entourant la dépersonnalisation et l’anonymisation; exigences de transparence quant à l’utilisation de systèmes décisionnels automatisés.
  • Externalisation et transferts transfrontaliers : nouvelles contraintes imposées directement aux prestataires de services; obligation d’effectuer une EFVP lors de transferts transfrontaliers.
  • Mesures de sécurité et interventions en cas d’incident.
  • Conservation et suppression des données.

L’équipe de rédaction tient à remercier Marianne Bellavance, stagiaire, pour sa contribution à ce guide.

Key Contacts