Introduction Dans une décision importante pour les droits à la vie privée numérique au Canada, la Cour d'appel de la Colombie-Britannique a rejeté un appel de Clearview AI Inc., confirmant que la législation provinciale sur la protection de la vie privée s'applique aux entreprises technologiques étrangères qui recueillent les données des Britanno-Colombiens. La décision dans l'affaire Clearview AI Inc. c. British Columbia (Information and Privacy Commissioner), 2026 BCCA 67, renforce l'autorité du Commissaire à l'information et à la protection de la vie privée (le Commissaire) pour réglementer la manière dont les renseignements personnels sont moissonnés sur Internet, même lorsque l'entreprise n'a aucune présence physique dans la province. Ce jugement aborde des questions fondamentales concernant la portée du droit provincial à l'ère numérique, plus précisément en ce qui concerne la Personal Information Protection Act (la Loi ou LPRP). ## Contexte de l'affaire et faits Clearview AI Inc. est une entreprise technologique basée aux États-Unis qui exploite un moteur de recherche pour la reconnaissance faciale. Comme le détaille le jugement, le logiciel de Clearview moissonne (extrait) des visages humains et les métadonnées associées à partir de sites Web accessibles au public comme YouTube, Facebook et Instagram. En 2017, l'entreprise avait amassé une base de données de trois milliards d'images faciales, qui est passée à 30 milliards en 2023. Clearview commercialisait ses services principalement auprès des organismes d'application de la loi, leur permettant de télécharger une photo d'une personne d'intérêt et de recevoir des images correspondantes provenant du Web. À la suite d'une enquête conjointe des commissaires à la protection de la vie privée du Canada, le Commissaire de la C.-B. a ordonné à Clearview de cesser d'offrir ses services en C.-B., d'arrêter de recueillir des images de résidents de la C.-B. et de supprimer les données existantes. Clearview a demandé un contrôle judiciaire, arguant que la LPRP ne s'appliquait pas à ses opérations en tant qu'entité américaine et que, même si c'était le cas, les renseignements étaient accessibles au public et exemptés des exigences de consentement. La Cour suprême de la Colombie-Britannique a rejeté la demande, menant à cet appel. ## La contestation de la compétence La question centrale en appel était de savoir si la LPRP est constitutionnellement applicable à Clearview. L'entreprise a soutenu qu'elle manquait de lien suffisant avec la Colombie-Britannique, car ses opérations étaient menées entièrement hors du Canada et qu'elle était indifférente à la localisation des individus dont elle moissonnait les données. La Cour d'appel a rejeté cet argument, appliquant le test du « lien réel et substantiel » établi dans l'arrêt Unifund Assurance Co. c. Insurance Corp. of British Columbia. Rédigeant pour la Cour, le juge Iyer a déterminé qu'un lien virtuel est suffisant pour fonder la compétence. La Cour a noté que le modèle d'affaires de Clearview repose sur un ensemble de données mondial qui inclut inévitablement des Britanno-Colombiens. En récoltant activement des données de résidents de la C.-B. pour constituer sa base de données commerciale, Clearview a établi un lien suffisant avec la province. La Cour a souligné qu'Internet ne crée pas une zone de non-droit où les entités étrangères peuvent ignorer les protections locales de la vie privée. ## L'argument des données « accessibles au public » Un aspect critique de la défense de Clearview était l'affirmation selon laquelle les images étaient moissonnées sur des sites Web publics et tombaient donc sous le coup de l'exception « accessible au public » de la LPRP. L'article 12(1)(e) de la LPRP permet la collecte sans consentement si l'information est disponible auprès d'une source prescrite. La Cour a confirmé l'interprétation stricte du Règlement sur la LPRP par le Commissaire. Le règlement énumère des sources spécifiques telles que les magazines, les livres et les journaux. La Cour a raisonné que les plateformes de médias sociaux sont distinctes de ces publications traditionnelles. Alors qu'un journal est créé par des auteurs, le contenu des médias sociaux est généré par des utilisateurs qui conservent une mesure de contrôle et un intérêt de confidentialité sur leurs images. Par conséquent, la Cour a conclu que le moissonnage de masse de données biométriques sur les médias sociaux ne se qualifie pas pour l'exemption relative aux données accessibles au public. ## Analyse de l'objectif raisonnable En vertu de la LPRP, les organisations ne peuvent recueillir, utiliser ou divulguer des renseignements personnels qu'à des fins qu'une personne raisonnable considérerait comme appropriées. Clearview a soutenu que son objectif — aider l'application de la loi — était raisonnable. La Cour n'était pas d'accord, appuyant la conclusion du Commissaire selon laquelle l'identification et la surveillance de masse des individus par une entité privée constituent une atteinte déraisonnable à la vie privée. La décision a souligné que les avantages potentiels pour l'application de la loi ne l'emportaient pas sur le préjudice important causé à la vie privée et à l'autonomie des individus. La nature aveugle de la collecte, se produisant à l'insu et sans le consentement des sujets, rendait l'objectif déraisonnable en vertu de la loi. ## Implications pour le droit de la C.-B. et du Canada Cette décision a de profondes implications pour la confidentialité des données à l'échelle internationale. Elle confirme que les entreprises étrangères ne peuvent se soustraire aux lois canadiennes sur la protection de la vie privée simplement en localisant leurs serveurs et leurs bureaux à l'étranger. Si les activités numériques d'une organisation ont un impact significatif sur les droits à la vie privée des Britanno-Colombiens, les tribunaux et les régulateurs locaux affirmeront leur compétence. De plus, le jugement clarifie les limites de l'exception relative aux données « accessibles au public ». Les entreprises ne peuvent pas présumer que parce que l'information est accessible en ligne, elle est libre d'exploitation commerciale. La distinction établie entre les publications traditionnelles et le contenu généré par les utilisateurs sur les médias sociaux crée un précédent qui protège l'empreinte numérique des individus contre la récolte non autorisée. ## Conseils pratiques pour les organisations Pour les entreprises opérant dans l'espace numérique, cette affaire sert d'avertissement vital concernant la conformité des données: 1. La compétence est large: Ne présumez pas qu'une absence de présence physique dispense votre organisation des lois provinciales sur la protection de la vie privée. Si vous traitez les données de résidents, vous devez probablement vous conformer aux lois locales.

  • Public ne signifie pas: Examinez vos pratiques de moissonnage de données. L'information trouvée sur les médias sociaux ou les sites Web publics n'est pas automatiquement exemptée des exigences de consentement.
  • Test du caractère raisonnable: Effectuez des évaluations des facteurs relatifs à la vie privée (EFVP) pour vous assurer que votre collecte de renseignements personnels répond au test de la personne raisonnable. L'utilité commerciale ne valide pas automatiquement les intrusions dans la vie privée.
  • Ordonnances de réparation: Soyez conscient que les régulateurs ont le pouvoir d'ordonner la suppression de données et la cessation d'activités commerciales, et que les tribunaux sont disposés à faire respecter ces ordonnances de manière large, y compris les exigences de meilleurs efforts pour supprimer les données. Ce jugement renforce le fait qu'en Colombie-Britannique, le droit à la vie privée est traité comme quasi constitutionnel, et les tribunaux interpréteront la législation de manière large pour protéger ce droit contre les menaces technologiques en évolution.