Chiffrement : le projet de loi C-22 du Canada sous un feu nourri de critiques
« Bon chance »
Illustration : Flock
Le 09 octobre à 10h25
Le gouvernement canadien rêve lui aussi de sa loi forçant les éditeurs à faciliter l’accès aux données nécessaires aux forces de l’ordre. Ce projet, estampillé C-22 et nommé « Lawful Access Act », attend son examen devant le Sénat canadien. Mais la fondation Signal prévient : en cas de passage du texte, le service de messagerie quittera le Canada.
Chiffrement : le projet de loi C-22 du Canada sous un feu nourri de critiques
« Bon chance »
Illustration : Flock
Le gouvernement canadien rêve lui aussi de sa loi forçant les éditeurs à faciliter l’accès aux données nécessaires aux forces de l’ordre. Ce projet, estampillé C-22 et nommé « Lawful Access Act », attend son examen devant le Sénat canadien. Mais la fondation Signal prévient : en cas de passage du texte, le service de messagerie quittera le Canada.
Droit
Droit
8 min
Le projet de loi C-22 a été déposé le 12 mars 2026 et se veut une version plus détaillée des parties 14 et 15 de projet C-2 sur la sécurité des frontières, qui date, lui, de juin 2025. Cette « loi de 2026 sur l’accès légal » comporte deux volets. Dans le premier, le Code criminel et plusieurs lois connexes sont modifiés pour encadrer l’accès des forces de l’ordre aux renseignements détenus par les fournisseurs. Dans le second, elle oblige ces mêmes fournisseurs à faciliter les demandes d’accès. En mai, de nombreux acteurs du numérique s’étaient dressés contre le projet.
Si le texte refait parler de lui, c’est que son examen va probablement se terminer très bientôt, débouchant sur un nouveau passage devant le Sénat canadien. Celui-ci renverrait alors le projet de loi devant la Chambre des communes (qui l’avait elle-même adopté le 18 juin), dans une version amendée ou non, la Chambre pouvant s’opposer alors à ces amendements.
Avant le premier vote par la Chambre en juin, le gouvernement avait modifié le texte pour ajouter une protection explicite sur le chiffrement de bout en bout et pour réduire la durée de conservation des données d’un an à six mois. Il s’agissait alors de tenir compte des critiques formulées plus tôt dans l’année. Ces critiques sont pourtant toujours là : elles fustigent des termes trop flous et un texte qui pourrait aisément être mal utilisé, avec le spectre de portes dérobées obligatoires.
Dans cette situation tendue, la fondation Signal vient de braquer à nouveau les projecteurs sur le projet C-22. Elle prévient encore : si ce texte passe, sa messagerie sécurisée fermera au Canada. Elle n’est pas la seule à attaquer, Mozilla y allant de son propre billet.
Pluie de critiques
Pour Udbhav Tiwari, vice-président de la stratégie et des affaires mondiales chez Signal, les amendements introduits par le gouvernement avant le vote du 18 juin à la Chambre des communes ne vont pas assez loin pour protéger le chiffrement de bout en bout. L’un des amendements précisait notamment qu’une entreprise ou organisation ne possédant pas la clé de chiffrement n’aurait pas à déchiffrer les informations qu’elle détient.
Selon Signal, cette définition est trop restrictive : « Il est vital que l’idée de chiffrement dans la loi soit largement étendue au-delà du simple déchiffrement avec une clé, car c’est une construction très réduite de ce qu’est le chiffrement », a prévenu Udbhav Tiwari le 6 octobre, lors d’une table ronde à Ottawa organisée par l’Internet Society, rapporte The Globe and Mail.
Le vice-président dit craindre qu’en l’état de sa formulation, le projet de loi n’entraine une compromission du chiffrement, car Signal pourrait être sollicité pour inclure des mécanismes de récupération de données périphériques, autrement dit les métadonnées. Les données que possède Signal – numéros de téléphone, informations de dernière connexion et date d’inscription – pourraient être complétées par d’autres, dont les contacts entre numéros (qui a contacté qui).
« Pour nous, c’est un problème suffisamment sérieux pour qu’il casse fondamentalement Signal », a indiqué Udbhav Tiwari. Signal prévient donc : si le texte passe en l’état, la fondation n’aura d’autre choix que de retirer son service du Canada, car il n’est pas question de « créer une version beaucoup plus faible de notre produit qui collecte toutes ces métadonnées ».
Mozilla, dans un billet publié le 8 octobre, rejoint l’analyse de Signal : si la loi « est adoptée sous sa forme actuelle, les entreprises pourraient être invitées à introduire des vulnérabilités, à créer des portes dérobées, à contourner, affaiblir ou à défaire le chiffrement, à accéder aux données avant le chiffrement ou à déchiffrer des données chiffrées pour donner accès aux forces de l’ordre. Les fournisseurs de services pourraient également être contraints de conserver et d’accéder à des données qu’ils ont délibérément choisi de ne pas collecter ».
Mozilla rappelle un point martelé depuis longtemps par les défenseurs de la vie privée et l’ensemble de la sphère de la cybersécurité : « il n’existe aucun moyen sûr de créer un accès exceptionnel à des données chiffrées que seul l’acteur visé peut utiliser. Un mécanisme d’accès créé pour les forces de l’ordre peut également être découvert, exploité ou abusé par des acteurs potentiellement malveillants ».
Portée extraterritoriale et imbroglios en perspective
Le projet de loi C-22 est une initiative nationale, mais elle aurait une portée extraterritoriale. Le cas rappelle celui du Royaume-Uni face à Apple : nos voisins d’outre-Manche exigeaient d’Apple qu’elle offre un accès à des informations protégées par le chiffrement de bout en bout. La firme américaine avait manœuvré pour temporiser, jusqu’à ce que la Maison-Blanche s’en mêle. Londres avait fini par reculer.
-
Mardi 19 août 2025 à 12h03 19/08/2025 12h03
L’affaire Apple était elle-même identique dans ses implications à celle qui avait opposé l’entreprise au FBI il y a plus de dix ans. Un iPhone avait été saisi sur le corps d’un terroriste après la tuerie de San Bernardino et le Bureau exigeait d’Apple qu’elle perce dans ses propres défenses pour accéder aux informations. Apple avait fait valoir qu’une telle fragilité serait tôt ou tard exploitée par un acteur malveillant, même si c’est finalement l’argument financier qui avait prévalu : accéder à la requête du FBI engendrerait une perte de chiffre d’affaires à cause de l’accent mis par Apple sur la sécurité et la confidentialité de ses produits.
Le projet canadien comporte cette dimension. Si Ottawa veut imposer des mécanismes dans les messageries sécurisées, celles-ci ne pourraient les limiter au seul Canada. Une application comme Signal s’appuie sur le même protocole sur l’ensemble de la planète. Un argument que la fondation a d’ailleurs répété chaque fois qu’un pays a travaillé sur ce type de législation – Royaume-Uni, Suède, Union européenne, France, etc. –, menaçant systématiquement de quitter le marché concerné. Jusqu’à présent, aucune de ces lois n’est passée en l’état, les textes ayant toujours été édulcorés, abandonnés ou laissés inappliqués.
Pour le Canada, la situation est complexe. Les tensions avec Washington sont vives, Ottawa opère un rapprochement significatif avec l’Union européenne, mais veut dans le même temps un accord CLOUD Act avec les États-Unis. Ce type d’accord permet à un pays allié des États-Unis d’obtenir des informations d’entreprises américaines, sans passer par la coopération judiciaire. Or, dans une lettre datant du 16 juillet, le sénateur américain Ron Wyden (habitué des questions numériques), demandait officiellement au gouvernement de Donald Trump de protéger les entreprises et citoyens américains contre le projet canadien. Il suggérait d’utiliser les négociations pour introduire une limite franche.
Pour le Canada, il s’agit de rattraper son retard sur l’arsenal législatif de ses alliés des Five Eyes (États-Unis, Royaume-Uni, Nouvelle-Zélande et Australie). Le pays pourrait toutefois se retrouver avec un texte partiellement inapplicable. Une situation qui illustre une nouvelle fois les tensions autour du chiffrement de bout en bout. Un sujet délicat et insoluble, la même technologie protégeant à la fois les communications les plus confidentielles (gouvernements, entreprises…) et celles des criminels. En France, le rapport Boudié vient d’ailleurs d’en illustrer toute la complexité.
Commentaires (0)
Abonnez-vous pour prendre part au débat
Déjà abonné ou lecteur ? Se connecter
Cet article est en accès libre, mais il est le produit d'une rédaction qui ne travaille que pour ses lecteurs, sur un média sans pub et sans tracker. Soutenez le journalisme tech de qualité en vous abonnant.
Accédez en illimité aux articles d'un média expert
Profitez d'au moins 1 To de stockage pour vos sauvegardes
Intégrez la communauté et prenez part aux débats
Partagez des articles premium à vos contacts
Abonnez-vousSignaler un commentaire
Voulez-vous vraiment signaler ce commentaire ?