Le Québec peut-il être souverain si ses citoyens ne peuvent plus refuser de partager leurs données? Sylvie Bergeron, de Connexion-U, s’inquiète de leur capacité à défendre leurs droits quand ces données circulent au-delà des frontières.
Depuis 2022, nos recherches sur la transformation numérique nous ramènent à une question simple: pouvons-nous encore dire non?
Au départ, elle concernait surtout les renseignements personnels et le consentement. Lorsqu’un citoyen doit consentir à la collecte ou à l’utilisation de renseignements pour obtenir un service dont il a besoin, quelle est la valeur réelle de son consentement?
En 2024, une deuxième question s’est imposée. Même lorsqu’un citoyen conserve théoriquement le droit de refuser, peut-il réellement faire autrement si les guichets, les comptoirs, les services humains et l’utilisation de l’argent comptant diminuent? L’alternative est la condition matérielle du choix.
En 2026, nos recherches nous conduisent vers une question plus fondamentale: que devient la souveraineté du citoyen lorsque des systèmes conçus séparément deviennent capables de communiquer entre eux? Et un État peut-il conserver sa souveraineté s’il ne peut plus garantir celle de ses citoyens à travers les architectures numériques auxquelles il se connecte?
Deux souverainetés distinctes
Le gouvernement du Québec définit la souveraineté numérique comme sa capacité à contrôler et à protéger ses infrastructures numériques, ses technologies et ses données contre les influences étrangères, notamment en réduisant sa dépendance envers des entreprises étrangères.
Mais Québec distingue cette souveraineté de la souveraineté nationale: la première concerne les technologies, les systèmes et les données; la seconde, les lois, les décisions politiques et le pouvoir d’un pays.
Sur papier, la distinction est claire. Dans une architecture numérique interopérable, elle mérite cependant d’être interrogée.
Les technologies peuvent désormais authentifier une personne, vérifier un renseignement ou une autorisation et permettre à différents systèmes d’utiliser une information vérifiée. Et surtout, ces systèmes deviennent capables de communiquer entre eux.
Lorsque les briques s’assemblent
Par «brique», nous entendons chacune des composantes d’une architecture numérique qui remplit une fonction: identité numérique, banque de données, authentification, attestation, système de paiement, service gouvernemental, bancaire, institutionnel, organisationnel ou infrastructure d’échange de renseignements.
Une brique peut être encadrée et protégée dans sa propre fonction. Le problème change lorsque plusieurs briques deviennent capables de communiquer et d’agir ensemble.
Cette évolution est déjà au cœur des travaux sur l’identité numérique. Le Cadre de confiance pancanadien du Digital ID and Authentication Council of Canada (DIACC) vise notamment l’interopérabilité des capacités d’identité numérique des secteurs public et privé.
Le DIACC décrit cette interopérabilité comme permettant à des systèmes d’échanger et d’utiliser des renseignements d’identité à travers des frontières organisationnelles, régionales et nationales.
À lire aussi: Six projets de loi rapprochent le Canada de la dictature numérique
L’interopérabilité n’entraîne pas, à elle seule, une perte de souveraineté. Mais elle introduit une réalité nouvelle: la frontière technique d’un système peut ne plus correspondre à la frontière politique et juridique du Québec.
Qui protège le citoyen?
Au Québec, des lois encadrent la collecte, l’utilisation et la communication des renseignements personnels. Ces protections ne disparaissent pas simplement lorsqu’un système communique avec l’extérieur. Mais les différences entre les cadres juridiques internationaux constituent elles-mêmes, selon l’énoncé québécois de souveraineté numérique, un enjeu pour la protection de la vie privée.
L’interopérabilité soulève alors une autre question. Que se passe-t-il lorsque nos renseignements deviennent utilisables par plusieurs systèmes capables de communiquer entre eux — au Québec, ailleurs au Canada ou à l’étranger?
À mesure que les systèmes s’interconnectent, la décision peut s’éloigner du citoyen. Une information peut provenir du Québec, une vérification être effectuée ailleurs, une norme avoir été élaborée dans un autre cadre et une infrastructure dépendre d’un fournisseur étranger. Plusieurs lois peuvent alors entrer en jeu.
Le citoyen, lui, reste au Québec. Mais est-il toujours protégé de la même manière par les lois québécoises lorsque la conséquence qui le touche résulte d’un assemblage qui dépasse les frontières du Québec?
À lire aussi: Identité numérique: un chaos numérique et législatif en vue
Le problème n’est plus seulement de savoir où se trouve un renseignement, mais qui peut l’utiliser, avec quels autres renseignements, selon quelles règles, pour produire quelle conséquence — et sous l’autorité de quelles lois.
Nos lois protègent nos briques. Mais lorsque des briques québécoises, canadiennes ou étrangères deviennent interopérables, quel droit québécois suit le citoyen à travers tout l’assemblage et protège la conséquence finale?
C’est ce que nous désignons comme une absence de protection transversale.
Le droit qui manque
Nos recherches ont ainsi fait apparaître un problème qui n’était pas présent au début de nos travaux: comment protéger les droits du citoyen lorsque les systèmes eux-mêmes traversent les frontières institutionnelles et juridiques?
Dans les cadres examinés jusqu’ici, Connexion-U n’a trouvé aucune protection transversale équivalente qui accompagne le citoyen de bout en bout lorsque plusieurs briques interopérables interviennent dans une même conséquence.
C’est pourquoi nous posons la question d’un droit transversal. Il ne remplacerait pas la Loi 25 ni les protections existantes.
Ce droit viserait plutôt à faire en sorte qu’elles puissent suivre le citoyen à travers l’assemblage: savoir quels renseignements sont utilisés, pourquoi, par qui, quelle condition est appliquée, qui l’a autorisée, pouvoir contester la conséquence et conserver, lorsque la loi le permet, une véritable possibilité de refus et de sortie.
Si les systèmes peuvent traverser les frontières, les droits du citoyen doivent pouvoir les traverser eux aussi.
De l’État au citoyen
Protéger les infrastructures de l’État et protéger la souveraineté du citoyen ne sont pas nécessairement la même chose.
Si le Québec ne peut protéger ses citoyens contre une ingérence numérique ou contre des conditions qui échappent à sa capacité de contrôle, que reste-t-il concrètement de sa souveraineté?
À lire aussi: Identité numérique: la nécessité du chaos
Et si le citoyen ne peut plus savoir qui décide, ni refuser, faire autrement, sortir du système ou obtenir un recours, une question encore plus fondamentale apparaît: la souveraineté nationale peut-elle être réelle lorsque le citoyen perd progressivement la souveraineté sur sa propre vie?
Connexion-U alerte: où est la protection transversale que les cadres examinés jusqu’ici ne semblent toujours pas définir, et qui protégerait le citoyen non seulement à l’intérieur de chaque brique, mais à travers leur assemblage?
Connexion-U mobilise actuellement les citoyens pour que des protections et des contre-pouvoirs soient mis en place avant que l’assemblage des systèmes ne fasse disparaître ces choix.













