Projet de loi C-22 au Canada : ce que l'accès légal exige des VPN, et qui a dit qu'il partirait

Projet de loi C-22 au Canada : ce que l'accès légal exige des VPN, et qui a dit qu'il partirait

09 oct., 2026 · Le VPN Research Team

Le Canada est à une chambre d’une loi que cinq entreprises de la protection de la vie privée ont publiquement dit préférer quitter le pays plutôt que de lui obéir. Le projet de loi C-22, la Loi sur l’accès légal (2026), de son titre intégral « Loi concernant l’accès légal », a été adopté par la Chambre des communes le 18 juin et se trouvait en deuxième lecture au Sénat au 8 octobre. La dernière entreprise à chercher la sortie est aussi la plus symbolique : Psiphon, l’outil anticensure torontois né du Citizen Lab de l’Université de Toronto, sert environ 20 millions de personnes par mois selon son propre décompte, et il a dit au Globe and Mail le 4 octobre qu’il a commencé à préparer des plans de départ.

La plupart des articles sur C-22 arrivent une menace de départ à la fois. Ce qu’ils montrent rarement, c’est la machine à laquelle ces entreprises réagissent. Cette page fait donc trois choses : elle énonce exactement ce que chaque moitié du texte permet à l’État canadien d’exiger, elle tient un registre daté de chaque fournisseur qui a dit qu’il partirait, et elle répond à la question que les lecteurs se posent vraiment, celle de savoir ce que tout cela change pour une personne au Canada qui utilise un VPN ou une messagerie chiffrée.

Une phrase porte toute l’analyse : le projet de loi C-22, ce sont deux lois dans une même enveloppe, une question étroite posée sans mandat à l’avant, et à l’arrière un pouvoir d’ordonner à n’importe quel service en ligne, en secret, de se reconstruire pour que l’accès autorisé devienne possible.

Qu'est-ce que le projet de loi C-22 et où en est-il au Parlement ?

Le ministre de la Sécurité publique Gary Anandasangaree a déposé C-22 le 12 mars 2026, après que sa substance a été détachée du projet de loi omnibus de 2025 sur les frontières. Le comité de la sécurité publique de la Chambre a entendu 106 témoins et reçu 61 mémoires entre le 5 mai et le 17 juin. Puis vint la compression : rapport du comité, étape du rapport et troisième lecture sont tous tombés le 18 juin, sous une motion gouvernementale qui a limité les débats et bloqué tout nouvel amendement, la dernière séance du comité s’étirant au-delà de minuit. Radio-Canada a raconté l’adoption et le détail des amendements.

Le Sénat a reçu le texte le même jour et débat de la deuxième lecture depuis. Au 8 octobre, il n’avait pas encore été renvoyé à un comité sénatorial, ce qui signifie que l’étude détaillée de la chambre haute, l’étape où les témoins reviennent et où les amendements s’écrivent, reste à venir. C’est dans cette fenêtre que cette page est écrite.

Que peuvent exiger la police et le SCRS sans mandat avec la partie 1 ?

Le pouvoir phare de la partie 1 est le nouvel article 487.0121 du Code criminel, la demande de confirmation de service. Un agent de la paix ou un fonctionnaire public qui a des motifs raisonnables de soupçonner une infraction peut exiger qu’un fournisseur de services de télécommunication confirme « s’il fournit ou a fourni des services de télécommunication » à un abonné, un compte ou un identifiant nommé. Aucun juge ne la signe. Le fournisseur dispose d’au moins 24 heures, peut demander à un juge de la révoquer dans les cinq jours ouvrables, risque une amende pouvant atteindre 5 000 $ s’il refuse sans excuse légitime, et peut être soumis au silence jusqu’à un an.

Lisez-la de façon étroite, car elle l’est : la réponse exigée est oui ou non. Qui est l’abonné, quels services il a achetés, quand, sur quels appareils, tout cela exige toujours une ordonnance de communication délivrée par un tribunal, même si C-22 fixe le seuil de cette ordonnance aux motifs raisonnables de soupçonner, le standard le plus bas de la boîte à outils. Un autre pouvoir nouveau permet à un juge d’autoriser des demandes de renseignements d’abonné et de données de transmission adressées directement à des fournisseurs étrangers.

La version dont personne ne parle est celle du SCRS. Le nouvel article 20.22 de la Loi sur le SCRS donne au service de renseignement le même pouvoir de demande sans aucun seuil de soupçon énoncé et avec une condition de non-divulgation sans limite de durée. La défense du gouvernement, dans son Énoncé concernant la Charte, est que la demande ne révèle que des « renseignements de base » et aucun contenu de communication, et que le soupçon raisonnable protège contre la pêche aux renseignements. Le Commissaire à la protection de la vie privée du Canada, devant le comité en mai, a jugé la demande plus étroitement ciblée que les tentatives passées, puis a réclamé six amendements, dont une définition fermée des renseignements d’abonné et une exigence de nécessité et de proportionnalité.

Que pourrait-on ordonner de construire à un VPN ou à une messagerie avec la partie 2 ?

La partie 2 édicte une loi nouvelle, la Supporting Authorized Access to Information Act, la loi sur le soutien de l’accès autorisé aux renseignements, et c’est à elle que l’industrie réagit. Sa portée tient à une définition : un fournisseur de services électroniques est quiconque fournit un service électronique « à des personnes se trouvant au Canada » ou fait des affaires au Canada. Un fournisseur de VPN avec des utilisateurs canadiens est couvert. Une messagerie aussi, un service de courriel aussi, et une société étrangère sans bureau canadien également.

Pour les catégories de fournisseurs que le cabinet désignera plus tard comme fournisseurs essentiels, des règlements peuvent exiger de bâtir, de tester et d’entretenir des « capacités opérationnelles et techniques » permettant à une personne autorisée d’accéder à l’information, et peuvent imposer de conserver des catégories de métadonnées jusqu’à six mois. Pour tous les autres, il y a l’article 7 : le ministre peut ordonner à n’importe quel fournisseur de services électroniques, essentiel ou non, de faire tout ce que ces règlements pourraient exiger. L’ordre doit être approuvé par le commissaire au renseignement, un organe de contrôle, pas un tribunal. Il est soustrait à la Loi sur les textes réglementaires, donc jamais publié. Et l’article 14 interdit au fournisseur de révéler l’existence de l’ordre, sous peine d’amendes pouvant atteindre 100 000 $ pour les personnes physiques et 500 000 $ pour les entreprises. Les sanctions administratives atteignent 250 000 $ par violation, comptées par jour. La seule soupape de transparence est un rapport annuel qui doit indiquer combien d’ordres ministériels ont été pris. Pour une explication en français du mécanisme, Radio-Canada a décortiqué la porte dérobée et le volet métadonnées.

L’analyse de Citizen Lab, écrite avec l’Association canadienne des libertés civiles, conclut que la partie 2 est irrécupérable et devrait être retirée, et que son mécanisme de conservation indiscriminée des métadonnées est « presque certainement inconstitutionnel », en citant sur le point technique l’avertissement de l’EFF selon lequel « il n’existe pas de porte dérobée de sécurité réservée aux gentils ». L’Association du Barreau canadien a invoqué la Charte : les deux parties risquent de violer la protection de l’article 8 contre les fouilles, les perquisitions et les saisies abusives.

Le projet de loi C-22 au Canada : ce que l'accès légal exige des VPN et des messageries privées

Quels fournisseurs ont dit qu'ils quitteraient le Canada ?

Le registre daté, entreprise par entreprise. Chaque entrée renvoie à la déclaration ou au média qui porte la citation directe ; aucun fournisseur n’a publiquement promis de rester et de se conformer.

FournisseurCe qu'il a ditQuand
Windscribe (Toronto)Déménagerait « son siège et ses impôts ailleurs » plutôt que de changer le fonctionnement de son service ; en septembre, son PDG Yegor Sak a qualifié C-22 d'« intenable » pour les entreprises technologiques au Canada14 mai 2026
Signal« Si nous sommes un jour forcés de choisir entre trahir les personnes qui comptent sur nous et quitter un marché, nous partirons » (Udbhav Tiwari, vice-président Stratégie et Affaires mondiales)Mai à juin 2026
NordVPNEnvisagerait « toutes les options viables, y compris limiter ou, au besoin, retirer notre présence de la juridiction canadienne »15 mai 2026
Proton VPNRefusera de se conformer plutôt que de partir : se plier à des ordres de surveillance étrangers hors du cadre légal suisse « est une infraction pénale. Cela n'arrivera pas. » (David Peterson, directeur général)22 mai 2026
DuckDuckGo« Nous pouvons confirmer que nous retirerions notre service VPN » du Canada4 juin 2026
Tailscale (Toronto)A évoqué une restructuration de ses activités internationales hors du Canada ; cosignataire de la lettre de l'industrie de septembreJuin et septembre 2026
Psiphon (Toronto)Prépare des plans de départ si C-22 est adopté tel quel : « Ce n'est pas de l'accès légal. C'est une vulnérabilité publiée. » (Kenzie Elsworthy, vice-présidente)4 octobre 2026

Trois de ces entreprises ont leur siège à Toronto, et le cas de Psiphon porte une torsion supplémentaire : le gouvernement fédéral lui a versé environ 600 000 $ de financement en 2026, l’année même où son projet de loi phare pousse l’entreprise vers la porte. L’argument open source de Psiphon est le plus tranchant du dossier sur le plan technique : « On ne peut pas construire une porte dérobée secrète dans du code open source. Chaque ligne que nous livrons est publique. »

Autour du registre se tient un front plus large. Apple, Google et Meta ont tous mis le comité en garde au sujet du chiffrement ; une lettre commune de 14 organisations de la société civile et de 15 universitaires et juristes a exigé le retrait pur et simple, qualifiant le texte de « l’invasion la plus vaste des droits à la vie privée des Canadiens de l’histoire moderne » ; et en septembre, 23 entreprises et associations professionnelles, dont Coinbase Canada, ont écrit aux ministres qu’« une porte dérobée pour la police est une porte dérobée pour tout le monde ». Le porte-parole du gouvernement a répondu directement à l’histoire Psiphon : un cadre d’accès légal « ne rend pas, à lui seul, impossible l’exploitation d’un service sécurisé et respectueux de la vie privée au Canada ». Les trois grands opérateurs canadiens, qui porteraient les demandes de la partie 1, n’ont rien dit en public.

C-22 interdit-il les VPN ou casse-t-il votre chiffrement ?

Ni l’un ni l’autre, et la version honnête de chaque réponse mérite d’être détaillée.

Sur l’usage du VPN : chaque obligation du texte tombe sur une entreprise. Aucune clause ne crée d’infraction pour la personne qui se connecte à travers un VPN, au Canada ou depuis le Canada. Les 22 % d’internautes canadiens qui ont déclaré au sondage 2026 du CIRA utiliser un VPN pour protéger leurs données personnelles se réveilleraient le lendemain de la sanction royale sans avoir commis la moindre infraction. Là où C-22 touche l’utilisateur de VPN, c’est indirectement : du côté du fournisseur. Une société de VPN qui dessert des Canadiens est un fournisseur de services électroniques au sens de la partie 2, ce qui veut dire qu’elle peut recevoir l’ordre, secret, de bâtir des capacités d’accès, exactement le scénario que Psiphon, NordVPN et Windscribe mettent en balance. Ce qu’un VPN change ou ne change pas sous la partie 1 est tout aussi mécanique : votre fournisseur d’accès peut toujours être sommé de confirmer que vous êtes son client, parce que ce fait se trouve dans une base de facturation, pas dans votre trafic.

Sur le chiffrement : la Chambre a ajouté le paragraphe 2(4), selon lequel aucune obligation ne contraint un fournisseur à déchiffrer des renseignements « chiffrés par une personne à qui le fournisseur de services électroniques fournit des services ». Puis vient le « sauf si » : sauf si le fournisseur a fourni le chiffrement et détient les clés. Les architectures de bout en bout où les utilisateurs détiennent les clés restent hors de portée sur le papier ; le chiffrement géré par le fournisseur, c’est-à-dire la plupart du stockage en nuage et bien des messageries, reste exigible. Le bouclier jumeau, celui qui interdit d’ordonner l’introduction d’une « vulnérabilité systémique », a été réécrit en comité et exclut désormais les risques limités aux personnes visées par un mandat. Une faiblesse construite pour les seules cibles n’est, par définition, pas systémique. Savoir si une faiblesse peut jamais rester confinée à ses cibles est précisément ce que conteste la communauté de la sécurité, et l’assurance du ministre selon laquelle le texte « n’a jamais été conçu pour percer le chiffrement » est l’affirmation que ces amendements ont été écrits pour soutenir.

Comment C-22 se compare-t-il au Royaume-Uni et à l'Australie ?

La défense standard du gouvernement est que les alliés ont déjà ces outils. La comparaison est réelle, et elle coupe dans les deux sens.

Canada : C-22 (SAAIA)Royaume-Uni : Investigatory Powers Act 2016Australie : TOLA 2018
Qui approuve un ordre de capacitéLe commissaire au renseignement (organe de contrôle)Un Judicial Commissioner, le « double lock »L'Attorney-General pour les avis de capacité
Qui peut être viséTout « fournisseur de services électroniques » desservant des personnes au CanadaOpérateurs de télécommunications et postaux, y compris à l'étrangerLes « designated communications providers », y compris étrangers
Formulation sur le chiffrementPas de déchiffrement forcé du chiffrement appliqué par l'utilisateur, sauf si le fournisseur détient les clésEnvisage expressément le retrait de la « protection électronique » appliquée par l'opérateurInterdiction légale de la « faiblesse systémique » forcée, définie dans la loi
SecretOrdres non publiés, divulgation punie jusqu'à 500 000 $Avis secrets ; le gouvernement ne confirme ni ne démentAvis secrets, avec statistiques annuelles publiées
Conservation des métadonnéesJusqu'à 6 mois par règlementJusqu'à 12 mois2 ans (régime distinct de 2015)

La colonne britannique n’a rien d’hypothétique. Un avis de capacité technique rapporté contre Apple a conduit l’entreprise à retirer la Protection avancée des données pour les utilisateurs britanniques en février 2025 ; Apple a déposé un nouveau recours devant le Tribunal contre un ordre réécrit en juillet 2026, et les utilisateurs britanniques ne peuvent toujours pas activer la fonction. Voilà à quoi ressemble une menace de départ quand elle cesse d’être une menace. Le dossier australien pointe dans l’autre sens : dans la première année de TOLA, les agences ont utilisé 7 demandes d’assistance volontaire et zéro avis de capacité obligatoire, et l’examinateur indépendant du régime a recommandé de confier les approbations à un organe judiciaire, la garantie qui manque à C-22. Dans l’UE, aucun instrument en vigueur n’impose d’obligations de capacité de ce type aux VPN ou aux messageries ; la bataille sur le balayage des messages privés se poursuit en trilogue, comme nous l’avons documenté dans notre référence sur Chat Control.

Le Canada a-t-il déjà essayé ?

Sept fois en deux décennies : le juriste canadien de la vie privée David Fraser recense cinq tentatives antérieures, en 2005, 2009, 2011, 2012 et 2013, avant les dispositions d’accès légal enfouies dans le projet de loi frontalier de 2025, puis C-22. Celle dont les Canadiens se souviennent est le C-30 de 2012, mort après que le ministre de la Sécurité publique a dit à la Chambre que les critiques pouvaient « se ranger de notre côté ou du côté des pédopornographes » ; le gouvernement a retiré le texte dans l’année et abandonné avec lui l’accès sans mandat aux renseignements d’abonné. Le seul survivant, C-13, n’est passé en 2014 que parce qu’il avait été rédigé sans ces pouvoirs. C-22 est la première tentative depuis lors de ramener les deux moitiés à la fois, la question sans mandat et l’obligation de capacité, et la première à viser avec cette obligation chaque fournisseur de services électroniques plutôt que les seuls opérateurs de télécommunications.

Et maintenant ?

La deuxième lecture au Sénat se conclut par un renvoi en comité ; l’étude en comité ramène les témoins ; la troisième lecture et les éventuels amendements renvoient le texte à la Chambre. Le leader du gouvernement à la Chambre, Steven MacKinnon, a dit en juin que le Sénat s’en saisirait à son retour à l’automne ; avec une deuxième lecture encore ouverte à la mi-octobre et une étude en comité à venir, décembre 2026 ressemble à la fenêtre réaliste la plus proche pour la sanction royale, et un glissement en 2027 est plausible. Les points de pression à surveiller sont ceux que le dossier montre déjà : si le Sénat inscrit les six amendements du Commissaire à la protection de la vie privée dans la partie 1, si la définition de la vulnérabilité systémique reçoit un plancher légal comme celui que l’Australie s’est donné, et si l’une des sept entreprises du registre passe de la déclaration à l’acte avant le vote.

Pour la carte plus large que ce texte rejoint, notre registre des pays qui ordonnent aux fournisseurs de VPN de bloquer des sites suit la moitié des obligations des fournisseurs portée par le droit d’auteur, et notre guide pays par pays de la légalité des VPN cartographie où l’usage lui-même est restreint. Pour ce que le droit prévoit au Canada aujourd’hui, commencez par notre page Canada : utiliser un VPN y est légal, et ce projet de loi, quoi qu’il advienne de lui, ne change pas cela.

À propos de l'auteur

Service actualités de Le VPN

Le VPN Research Team est le service actualités du blog Le VPN. L'équipe suit, au moment où ils se produisent, les coupures d'Internet, la censure, les nouvelles lois sur la vie privée et les incidents de cybersécurité, puis en tire des articles clairs et appuyés sur des sources. Chaque article est construit à partir de sources primaires, vérifié par rapport à ces sources et relu selon les règles éditoriales de Le VPN avant publication.

Articles par Le VPN Research Team →

FAQ : le projet de loi C-22, l'accès légal et les VPN au Canada

Économisez 50% avec l'offre 12 mois

Sécurisez votre connexion internet avec notre service VPN premium. Navigation rapide, fiable et privée dans le monde entier.

Choisir un plan

Garantie satisfait ou remboursé 30 jours

VTNV Solutions Limited. © 2026 Le VPN. Tous droits réservés. Sitemap