Ghiles Helli Avocat

Ghiles Helli Avocat

Bureau

  • Montréal

Téléphone

514 397-2108

Courriel

ghelli@lavery.ca

Admission au barreau

  • Québec, 2022

Langues

  • Anglais
  • Arabe
  • Français

Profil

Avocat

Ghiles Helli est membre de notre équipe en Droit des affaires. Il détient un baccalauréat en droit de l’Université de Montréal, ainsi qu’une maîtrise en droit des affaires avec une concentration en droit des technologies. Avant d’entreprendre ses études juridiques, Ghiles a complété un baccalauréat en biochimie avec une spécialisation en médecine moléculaire en 2015.

Ghiles a occupé le poste de Conseiller politique au sein du cabinet du ministre délégué à la Transformation numérique gouvernementale du Québec entre 2019 et 2021. Il était notamment responsable des dossiers de cybersécurité, d’intelligence artificielle, d’identité numérique, et de protection des renseignements personnels.

Formation

  • LLM, Université de Montréal, 2022
  • LLB, Université de Montréal, 2020
  • B. (Sc.), Université de Montréal, 2015

Conseils et associations

  • Comité consultatif ministériel en cybersécurité
  • Comité consultatif ministériel en intelligence artificielle
  1. Projet de loi C-8 : un nouveau cadre fédéral de cybersécurité pour les télécommunications et les cybersystèmes essentiels

    Le projet de loi C-8 a reçu la sanction royale le 15 juin 2026et mérite une attention particulière. Il marque un changement de rythme en cybersécurité : il donne à l’État fédéral des moyens pour intervenir rapidement lorsqu’une menace est identifiée. De plus, il impose pour certains acteurs, une logique de conformité avec des attentes plus élevées et des sanctions réelles en cas de manquement. Le texte de loi s’articule autour de deux axes. D’une part, il muscle la Loi sur les télécommunications en habilitant le gouverneur en conseil et le ministre de l’Industrie à imposer des mesures concrètes par décret ou arrêté. D’autre part, il crée la Loi sur la protection des cybersystèmes essentiels (la « LPCSE »), visant des services et systèmes critiques. Par ces modifications législatives, la cybersécurité sort du sous-sol : elle devient un enjeu de gouvernance et de conformité. Avec l’adoption de cette loi, les choix technologiques, la gestion des fournisseurs et la réponse aux incidents de cybersécurité devront être plus robustes, mieux encadrés et dûment documentés. Nous sommes d’avis que les organisations qui se préparent maintenant (gouvernance, preuves, plans d’intervention) seront plus agiles et plus crédibles auprès de leurs clients et partenaires. Une distinction importante s’impose toutefois d’entrée de jeu : les modifications de la Loi sur les télécommunications prévues à la Partie 1 sont désormais en vigueur, tandis que l’entrée en vigueur de la LPCSE prévue à la Partie 2 dépendra d’un ou de plusieurs décrets. À ce jour, l’annexe 2 de la LPCSE, qui doit identifier les catégories d’exploitants désignés et leur organisme réglementaire correspondant, demeure vide. À retenir en un coup d’œil - Le projet de loi C-8 introduit : (i) un pouvoir d’ordonnance en télécommunications (décrets/arrêtés); (ii) un cadre de programme obligatoire pour certains cybersystèmes essentiels (LPCSE), sous réserve de son entrée en vigueur et des désignations à venir;  et (iii) une mise en application renforcée (renseignements, vérifications, SAP, infractions). Partie 1 de la loi — Télécommunications : la sécurité devient un levier d’action Le projet de loi C-8 inscrit explicitement la sécurité dans la politique canadienne de télécommunication en ajoutant l’objectif de « promouvoir la sécurité du système canadien de télécommunication ». Il fournit l’assise législative à des interventions désormais conçues pour être directes, rapides et exécutoires. Un élément important de la loi, à la fois pour son application et pour circonscrire la nature des menaces visées, est la précision selon laquelle « l’ingérence, la manipulation, la perturbation ou la dégradation » en ce qui concerne un système de télécommunication s’entend notamment d’actes de nature technique qui entravent le fonctionnement de ce système, mais ne vise pas les effets « de l’expression licite d’opinions, de la persuasion ou du débat politique ». Le texte ménage ainsi expressément un espace pour la liberté d’expression et le débat public licite. La Partie 1 de la loi comporte une mécanique d’application à deux niveaux : les décrets et les arrêtés ministériels (relevant du ministre de l’Industrie). Le décret Le gouverneur en conseil peut agir par décret s’il a des motifs raisonnables de croire que la mesure est nécessaire pour sécuriser le système face à une menace, et qu’elle est raisonnable eu égard à cette menace. Concrètement, le décret peut : interdire aux fournisseurs de services de télécommunication (« FST ») d’utiliser, dans leurs réseaux/installations (ou en lien avec ceux-ci), les produits et services fournis par une personne précisée; ordonner le retrait de produits fournis par une personne précisée. Le projet de loi C-8 impose une contrainte de proportionnalité : la portée et la teneur doivent être nécessaires et raisonnables eu égard à la gravité de la menace. Le décret prime sur des décisions/arrêtés/autorisations incompatibles, y compris sous la Loi sur la radiocommunication. D’autre part, l’État n’assume pas le coût économique : aucune indemnité n’est payable pour les pertes financières attribuables au décret. Il s’agit, en quelque sorte, de l’artillerie lourde de la loi. Le décret peut également comporter une interdiction de divulguer son existence ou tout ou partie de son contenu. Avant d’inclure une telle interdiction, le gouverneur en conseil doit notamment tenir compte de la mesure dans laquelle la divulgation pourrait compromettre l’objectif du décret, de la nécessité de cette interdiction compte tenu de la nature de la menace, de la possibilité d’en limiter la portée, de son effet sur la transparence et la responsabilisation du gouvernement du Canada, ainsi que des observations des FST touchés. Avant de prendre le décret, le gouverneur en conseil doit aussi considérer l’effet de la mesure sur les activités des FST visés, ses répercussions financières, son effet sur la fourniture des services de télécommunication au Canada — y compris sur la confidentialité et la sécurité des télécommunications — ainsi que ses répercussions potentielles sur la protection de la vie privée des Canadiens. L’arrêté Le ministre de l’Industrie peut imposer, par arrêté, des mesures très opérationnelles lorsqu’elles sont nécessaires et raisonnables eu égard à la menace. L’arrêté peut notamment : interdire l’utilisation de produits/services précis, ordonner des retraits, imposer des conditions d’utilisation et de fourniture de services; encadrer des ententes de service ou y mettre fin; exiger des processus d’examen des réseaux/installations et de projets d’approvisionnement; imposer des plans de sécurité, des évaluations de vulnérabilités et des mesures d’atténuation; imposer la mise en œuvre de normes; exiger un système d’appoint; interdire à des FST de fournir des services à une personne précisée; ordonner la suspension, pour une période donnée, de la fourniture de services à une personne précisée; interdire certaines mises à niveau; ordonner aux FST de faire ou de s’abstenir de faire toute chose précisée, sous réserve des limites prévues par la loi. Comme pour le décret, le ministre doit tenir compte des impacts opérationnels et financiers, de l’effet sur la fourniture des services, y compris sur la confidentialité et la sécurité des télécommunications, et des répercussions potentielles sur la vie privée des Canadiens. Le ministre ne peut ordonner ni l’interception d’une communication privée ou radiotéléphonique, ni le décodage d’une communication privée chiffrée. Enfin, l’arrêté est, lui aussi, assorti d’une règle d’absence d’indemnité. La loi prévoit aussi une limite particulière : la suspension de la fourniture de services à un individu ne peut être ordonnée que si l’arrêté est nécessaire pour sécuriser le système canadien de télécommunication face à une menace de nature technique précisée dans l’arrêté. Comme le décret, l’arrêté peut comporter une interdiction de divulgation. Avant d’inclure une telle interdiction, le ministre doit tenir compte de facteurs comparables, dont l’effet de la non-divulgation sur les principes de transparence et de responsabilisation du gouvernement du Canada. Particularités sur la publication des décrets et des arrêtés En principe, les décrets et arrêtés doivent être publiés dans la Gazette du Canada dans les 90 jours suivant leur prise, mais l’autorité peut ordonner l’absence de publication dans le texte même. De plus, l’inclusion par renvoi favorise l’intégration de documents techniques évolutifs. On peut donc s’attendre à l’adoption par un tel mécanisme de normes techniques internationales. Collecte de renseignements par le ministre Le projet de loi C-8 prévoit que le ministre peut exiger la communication de renseignements s’il a des motifs raisonnables de croire, d’une part, qu’il est raisonnable qu’ils soient fournis eu égard à la gravité de la menace et, d’autre part, qu’ils sont nécessaires. Toutefois un cadre de confidentialité est mis en place pour les informations transmises, notamment lorsqu’il s’agit de secrets industriels ou de renseignements financiers, commerciaux, scientifiques ou techniques. Les renseignements personnels et les renseignements dépersonnalisés sont aussi visés par des mesures de protection. Le texte prévoit aussi l’échange de renseignements entre diverses autorités fédérales, ainsi qu’avec les provinces, des États étrangers ou certaines organisations internationales dans le cadre d’accords écrits. Lorsqu’il s’agit de renseignements personnels ou dépersonnalisés, leur portée et leur teneur doivent être raisonnables eu égard à la gravité de la menace. La loi prévoit en outre leur retrait lorsqu’ils ne sont plus nécessaires. Il faut aussi noter que les renseignements personnels et les renseignements dépersonnalisés sont réputés être des renseignements confidentiels pour l’application de la Partie 1, même s’ils n’ont pas été expressément désignés comme tels. Partie 2 de la loi – Loi sur la protection des cybersystèmes essentiels (LPCSE) : Une précision est essentielle : cette partie de la loi n’entrera en vigueur qu’à la date ou aux dates fixées par décret. En outre, l’assujettissement effectif dépendra de futures désignations, puisque l’annexe 2 est actuellement vide. Le cadre est donc adopté, mais son déclenchement opérationnel reste à venir. Concepts clés : ce que la loi vise réellement La LPCSE vise des cybersystèmes essentiels au sens strict du texte, c’est-à-dire des cybersystèmes dont la compromission, en ce qui touche la confidentialité, l’intégrité ou la disponibilité, pourrait menacer la continuité ou la sécurité d’un service critique ou d’un système critique. La définition de « cybersystème » est volontairement large. En pratique, la loi ne se limite donc pas à un « réseau » au sens classique : elle peut englober des plateformes, environnements infonuagiques, systèmes de contrôle, services numériques, et actifs techniques interconnectés, dès lors que leur compromission pourrait affecter un service ou système critique. La version sanctionnée ajoute aussi une définition de la « vérification interne », soit un examen indépendant et objectif effectué conformément à des directives reconnues à l’échelle internationale sur les pratiques professionnelles en matière de vérification interne. Cela renforce l’idée que la conformité attendue dépasse la seule adoption de politiques internes et suppose, au besoin, des mécanismes structurés d’assurance. Désignations : comment une organisation devient assujettie L’exploitant « désigné » qui contrôle, exploite ou possède un cybersystème essentiel est tenu de se conformer aux dispositions de la LPCSE et de ses règlements concernant ce cybersystème. Sur quoi repose cette désignation? D’abord, les « services critiques » et « systèmes critiques » sont ceux énumérés à l’Annexe 1, soit : services de télécommunication, systèmes de pipelines et de lignes électriques interprovinciaux ou internationaux, systèmes d’énergie nucléaire, systèmes de transport relevant de la compétence législative du Parlement, systèmes bancaires, systèmes de compensations et de règlements. Par décret, on peut ajouter, modifier ou retrancher des éléments de cette annexe dans le champ de compétence visé par la loi. Ensuite, la loi prévoit une annexe actuellement vide, qui permet d’établir des catégories d’exploitants et l’organisme correspondants à ces services ou systèmes critiques. En pratique, l’assujettissement dépend à la fois du service/système critique visé (Annexe 1) et de la catégorie d’exploitant dans laquelle l’organisation est classée (Annexe 2). Programme de cybersécurité : l’obligation structurante Le cœur de la LPCSE est l’obligation de bâtir un programme de cybersécurité. Après sa désignation par une modification de l’Annexe 2, un exploitant doit établir, dans les 90 jours, un programme relatif à ses cybersystèmes essentiels. Ce programme doit inclure des mesures, conformément aux règlements, pour identifier et gérer les risques organisationnels (incluant la chaîne d’approvisionnement et l’utilisation de produits et services de tiers), protéger les cybersystèmes essentiels, détecter les incidents et minimiser leurs conséquences, ainsi que toute mesure prévue par règlement. Le programme n’est donc pas une simple politique : il doit couvrir l’ensemble du cycle de gestion du risque et se prêter à une lecture « de conformité ». Cela forcera les organismes et entreprises à réagir rapidement lors d’une telle désignation. La loi impose aussi une mécanique de supervision : dès que le programme est établi, l’exploitant doit en aviser par écrit l’organisme réglementaire compétent. La loi exige aussi la mise à jour périodique de tout tel programme. Enfin, des obligations de notification existent lorsque surviennent des changements structurants (propriété/contrôle, chaîne d’approvisionnement, utilisation de tiers, etc.). Cette cadence transforme la cybersécurité en obligation de gouvernance et de maintenance, pas en projet ponctuel. Chaîne d’approvisionnement et tiers : de l’évaluation à l’atténuation La LPCSE insiste explicitement sur la chaîne d’approvisionnement. Une fois les risques liés à la chaîne d’approvisionnement et aux tiers identifiés dans le programme (art. 9(1)a)), l’exploitant désigné est tenu de les atténuer (art. 15). Le verbe est important : il ne suffit pas de « constater » ou de « surveiller »; la loi impose une démarche active d’atténuation, qui devra être démontrable. Le Centre de la sécurité des télécommunications (le « CST ») peut élaborer des lignes directrices sur l’atténuation des risques associés aux chaînes d’approvisionnement et à l’utilisation de produits et services de tiers, en s’appuyant sur des cadres internationalement reconnus. Le régulateur compétent peut aussi transmettre au CST des renseignements, y compris confidentiels, concernant le programme ou les mesures prises, afin que le CST fournisse avis, conseils et services selon son mandat. Pour les organisations, cela annonce une convergence entre exigences réglementaires et attentes techniques : la gestion des fournisseurs, des accès, des mises à jour, des dépendances logicielles et des sous-traitants devient un volet « cœur » de la conformité. Signalement des incidents : une obligation de vitesse et de coordination La LPCSE crée une obligation de déclaration des incidents de cybersécurité au CST. Tout exploitant désigné doit déclarer, dans les délais réglementaires qui ne peuvent dépasser 72 heures, tout incident de cybersécurité concernant un de ses cybersystèmes essentiels. La définition d’« incident de cybersécurité » couvre un incident (acte, omission ou situation) qui nuit ou peut nuire à la continuité ou la sécurité d’un service/système critique, ou à la confidentialité, l’intégrité ou la disponibilité du cybersystème essentiel. Après la déclaration au CST, l’exploitant doit, sans délai, aviser l’organisme réglementaire compétent et lui remettre une copie du rapport d’incident. Le texte précise que ces obligations n’ont pas pour effet de diminuer les obligations issues de la Loi sur la protection des renseignements personnels et les documents électroniques. Directives de cybersécurité : l’outil d’intervention obligatoire La LPCSE prévoit un instrument particulièrement intrusif : les directives de cybersécurité. Par décret, on peut donner des directives enjoignant à un exploitant désigné (individuellement ou par catégorie) de se conformer à toute mesure prévue dans les directives afin de protéger un cybersystème essentiel, mais seulement s’il a des motifs raisonnables de croire que les directives sont nécessaires. Avant de prendre le décret, le gouvernement doit considérer les impacts opérationnels, la sécurité publique, la protection de la vie privée, les impacts financiers, ainsi que les impacts sur la fourniture des services/systèmes critiques. La portée et la teneur doivent être raisonnables eu égard à l’objectif de protection, et l’exploitant visé est tenu de s’y conformer. La loi prévoit aussi deux limites explicites : le gouverneur en conseil ne peut ordonner ni le décodage d’une communication privée chiffrée, ni l’interception d’une communication privée ou radiotéléphonique. Par ailleurs, un « garde-fou » lié à la connaissance est mis en place : un exploitant ne peut être reconnu coupable d’y avoir contrevenu sauf si la directive avait été portée à sa connaissance ou si des mesures raisonnables avaient été prises pour l’en informer. Mais il sera important pour un exploitant de ne pas ignorer les avis reçus, même si ceux-ci sont parfois d’apparence bénigne. L’exploitant visé ne pourra pas communiquer l’existence ou le contenu d’une directive sauf dans la mesure nécessaire pour s’y conformer. Cette contrainte a un effet pratique important : elle impose une gestion du « besoin de savoir » (need-to-know basis) interne et vis-à-vis des fournisseurs, sous-traitants, assureurs et autres partenaires. Renseignements : confidentialité, échanges et retrait des renseignements personnels La LPCSE met en place un régime complet d’échange de renseignements, notamment pour soutenir l’établissement et l’évolution des directives. Pour les fins liées à l’établissement, la modification ou la révocation d’une directive, certaines autorités peuvent recueillir et communiquer des renseignements, y compris confidentiels, entre elles. La loi encadre aussi la communication et l’utilisation des renseignements confidentiels et prévoit des exceptions, notamment lorsque la communication est légalement exigée ou nécessaire à la protection des services / systèmes / cybersystèmes essentiels. Une conformité « prouvable » La LPCSE impose une tenue de documents couvrant la mise en œuvre du programme, les incidents déclarés, les mesures d’atténuation relatives aux tiers, l’exécution des directives et toute autre question prévue par règlement. Ces documents doivent être conservés au Canada, selon les modalités prévues par règlement ou, à défaut, par l’organisme réglementaire compétent. Cette exigence est centrale : elle transforme la conformité en obligation de preuve. Le régime prévoit des pouvoirs étendus de vérification et d’exécution, exercés selon le secteur par différentes autorités (surintendant, ministre de l’Industrie via inspecteurs, Banque du Canada, Commission canadienne de sûreté nucléaire, Régie canadienne de l’énergie, ministre des Transports). Les dispositions d’accès aux lieux, d’examen de cybersystèmes, de reproduction et de saisie temporaire de documents/systèmes sont détaillées dans la LPCSE. Des mécanismes d’ordres de vérification interne et d’ordres de conformité existent selon les autorités. La loi interdit l’entrave et les renseignements faux ou trompeurs, ce qui renforce l’importance de la qualité des informations remises. La version sanctionnée ajoute aussi une protection expresse : la LPCSE n’a pas pour effet de porter atteinte au secret professionnel de l’avocat ou du notaire. Attentions aux sanctions! Il y a lieu de noter que des sanctions administratives substantielles sont prévues dans la loi, de même que des infractions pénales (y inclus l’emprisonnement). Les dirigeants et administrateurs peuvent être considérés comme coauteurs d’une violation ou d’une infraction, selon le cas. Les violations continues peuvent être comptées jour par jour. Pour la Partie 2 de la loi, les sanctions administratives peuvent atteindre 500 000 $ pour un individu, et 15 000 000 $ dans les autres cas. Certaines contraventions constituent en outre des infractions pénales punissables, dans certains cas, soit par procédure sommaire, soit par mise en accusation. Selon la nature du manquement et s’il s’agit d’un particulier, l’emprisonnement peut être possible. Comment nous pouvons vous accompagner dans la mise en œuvre du projet de loi C-8 Nous pouvons notamment vous assister à l’égard des éléments suivants : Positionnement réglementaire  Cartographier votre exposition (télécoms, services/systèmes critiques; désignation actuelle ou anticipée) et établir une feuille de route réaliste, priorisée par risques. Réponse aux mesures imposées  Accompagner la réception, l’analyse et l’exécution de décrets, arrêtés ou directives. Conformité  Bâtir ou consolider la gouvernance, la tenue de documents et les processus internes (demandes de renseignements, vérifications/inspections, traçabilité des décisions). Tiers et approvisionnement  revoir et négocier les contrats et exigences de sécurité (notification d’incident, coopération, audit, sous-traitance, correctifs, retrait/substitution) et documenter les mesures d’atténuation. Incidents et application Accompagner la réponse aux incidents (qualification, notifications, préservation des preuves) et gérer le risque de SAP et d’exposition pénale, y compris pour les dirigeants et administrateurs. Conclusion En pratique, les organisations potentiellement visées ont intérêt à se préparer dès maintenant, même si la Partie 2 de la loi n’est pas encore en vigueur. La portée concrète du régime dépendra de l’entrée en vigueur de la LPCSE, de l’adoption des règlements d’application et de l’ajout, à l’annexe 2, des catégories d’exploitants visés et de leur organisme réglementaire correspondant. D’ici là, les organisations qui structurent dès maintenant leur gouvernance, leur documentation et leur gestion des tiers seront mieux placées pour s’adapter rapidement lorsque les obligations sectorielles seront précisées.

    Lire la suite
  2. Dans les coulisses du sport : là où les données ne prennent jamais de pause

    L’Agence mondiale antidopage en sait quelque chose. Victime d’une fuite de données en 2016, elle a illustré de manière éclatante que même les institutions sportives les plus en vue ne sont pas à l’abri des cyber incidents. Ce constat est désormais repris noir sur blanc par les autorités : dans un bulletin publié en 2024, le Centre canadien pour la cybersécurité prévient que l’ensemble de l’écosystème sportif, (spectateurs, athlètes, organisations et représentants gouvernementaux liés aux événements sportifs) fait l’objet de campagnes de cyberattaques ciblées.  Au programme, notamment : extorsion par compromission de courriels professionnels; rançongiciels; hameçonnage; sites malveillants; empoisonnement des moteurs de recherche. Or, lorsque survient un incident et qu’une déclaration aux autorités s’impose, il est bien souvent trop tard pour instaurer une gouvernance solide et faire preuve de diligence raisonnable. À l’heure actuelle, les compétitions sportives produisent un torrent de données. La quantité est effarante, leur nature quasi orwellienne. Les partisans et athlètes peuvent le constater dans les tableaux qui suivent Collecte sur les athlètes  Ligues Types de renseignements recueillis NFL Données de performance et de suivi (statistiques, position/mouvement, vitesse, statistiques liées aux passes, courses et réceptions) Données médicales/santé (examens, blessures, protocoles commotions) Données de dépistage (substances) Données disciplinaires/enquêtes Données professionnelles/contractuelles Déplacements/logistique/sécurité LNH Données de performance/suivi Données médicales/santé (examens, blessures, protocoles commotions) Données de dépistage (substances) Données disciplinaires/enquêtes Données professionnelles/contractuelles Déplacements/logistique/sécurité MLB Données de performance et de suivi Données médicales/santé (examens, blessures, protocoles commotions) Données de dépistage (substances) Données disciplinaires/enquêtes Données professionnelles/contractuelles Déplacements/logistique/sécurité   Collecte de renseignements sur les clients (en ligne)  Ligues Types de renseignements recueillis NFL Renseignements fournis par la personne  Identifiants: nom, courriel, adresse postale, téléphone, date de naissance; identifiants uniques (nom d’utilisateur, mot de passe, SSN et autres identifiants gouvernementaux si requis, p. ex. pour des prix). Données démographiques et autres catégories protégées: genre, race, ethnicité, orientation sexuelle. Informations financières et commerciales: données de paiement, historique d’achats. Géolocalisation en temps réel (y compris précise). Préférences de communication et de marketing. Équipe favorite et inférences sur vos préférences. Informations audio/électroniques/visuelles (p. ex., photos fournies). Données biométriques (si vous optez pour l’authentification biométrique au stade; avec consentement et avis supplémentaire si requis). Informations sur vos contacts (nom, courriel) que vous partagez; si autorisé, accès à vos contacts, calendriers et photos. Requêtes de recherche. Contenus publiés (commentaires, forums). Informations professionnelles et d’emploi. Informations d’éducation. Informations pouvant être de santé (p. ex., sièges accessibles). Correspondance, renonciations/acceptations et autres informations envoyées. Collecte automatique  Identifiants et techniques d’appareil/réseau: IP, MAC, identifiants publicitaires, type d’appareil, navigateur/OS. Activités d’utilisation: pages vues, liens cliqués, parcours, données d’usage de l’application. Suivi et courriels: témoins/pixels/ balises, interactions avec courriels (ouvertures/clics). Médias sociaux (si liés): données reçues selon vos paramètres et la politique de la plateforme. Journaux et trafic: logs serveur, trafic sur le WiFi des stades Captation visuelle/sonore: CCTV et prises d’images/vidéos lors d’événements. LNH Renseignements fournis par la personne Identifiants et coordonnées (nom, courriel, téléphone, adresse, date de naissance), Informations commerciales (paiement, achats/services), Données démographiques (langue, âge, genre, race/ethnicité, composition et revenu du ménage), Préférences (club/joueurs favoris), Photos/vidéos, Contenus/retours (commentaires, sondages), Coordonnées d’amis Données de candidature (CV, références, vérifications permises). Collecte automatique Activité et interactions (contenus vus, enchères/achats, temps passé, témoins/balises), modalités d’accès (navigateur, OS, adresse IP, historique de navigation avant/après), Informations et identifiants d’appareil (type, identifiants uniques, contenus locaux si autorisés), Localisation (GPS/Bluetooth/WiFi, cellules), Inférences sur les préférences; Éléments commerciaux liés aux transactions (p. ex., horodatage). Collecte auprès de tiers Clubs membres (billetterie, identifiants, journaux d’usage); Fanatics/NHL Shop & Auctions (nom, courriel, articles achetés; statistiques d’engagement marketing); Autres partenaires commerciaux, sources publiques/commerciales (courtiers de données); Réseaux sociaux connectés (selon les paramètres et la politique de la plateforme). Club de la LNH * Coordonnées : nom, courriel, adresse postale, sexe, date de naissance, téléphone (p. ex., achat/transfert de billet, création de compte, demandes, concours/promo). Données démographiques et préférences (groupe d’âge, race, genre; événements/produits préférés, p. ex., sondages). Données de santé liées à des besoins d’accessibilité. Vidéo surveillance dans les salles (sécurité; partage limité selon la loi). Analyses anonymes d’achalandage et comptage d’appareils (caméras/technos; WiFi); statistiques pouvant être partagées avec des partenaires. Analytique Web (Google Analytics) dépersonnalisée; option de désactivation. Publicité/remarketing en ligne (Google, Facebook, LinkedIn, etc.) via témoins; mécanismes de retrait (paramètres plateformes; DAAC). Géolocalisation via applications (si activée). Médias sociaux : données de profil et interactions autorisées; Données techniques (IP, navigateur, OS, résolution, localisation, langue, provenance, mots-clés, pages vues, données saisies, annonces vues), identifiants (IDFA, AAID), infos de connexion (opérateur, FAI, WiFi); possibilité de reconnaître un appareil). MLB Renseignements fournis par la personne Identifiants et coordonnées: nom complet, adresse courriel, adresse postale, numéros de téléphone, date de naissance. Sécurité et authentification: mot de passe. Paiements : données de paiement. Données démographiques: caractéristiques démographiques. Contenus et enregistrements: enregistrements vocaux, enregistrements audiovisuels. Préférences et intérêts: informations sur vos intérêts et préférences. Données liées à des activités/événements : renseignements demandés pour une activité ou un événement (p. ex., contact d’urgence). Renseignements personnels sensibles: au sens des lois applicables (p. ex., origine raciale ou ethnique; informations de santé comme handicap ou allergies). Collecte automatique  Données techniques et d’utilisation: adresses IP, données d’appareil, données d’utilisation. Localisation et contacts : données de localisation; contacts enregistrés sur votre appareil mobile. Collecte auprès de tiers Données provenant de tiers/intégrations : informations fournies par d’autres entreprises si la personne connecte leurs services. *Cette collecte se fait sur les utilisateurs du site Web, les personnes qui visitent les salles, les personnes qui postulent à un emploi ou participent à un concours, les personnes qui soumettent des projets.    Structure des ligues Pour comprendre qui fait quoi en matière de protection des renseignements personnels, il faut d’abord regarder comment les ligues sportives sont organisées. Dans la plupart des cas, elles prennent la forme d’organismes sans but lucratif ou de sociétés par actions. Autour de cette structure se construit tout un cadre de règles qui définit à la fois la gouvernance et le modèle d’affaires. On y retrouve : D’abord les statuts et règlements généraux, qui encadrent la gouvernance, l’admission des clubs, le droit de vote, les pouvoirs du commissaire ou du conseil; S’ajoutent les règlements sportifs et de compétition, qui traitent notamment de l’éligibilité, du calendrier, des transferts, du repêchage, des plafonds salariaux ou des mécanismes de contrôle des coûts; Les ligues adoptent également des politiques d’intégrité et de sécurité contre le dopage, les paris et la manipulation, le harcèlement et les abus, ainsi que des conventions commerciales portant, entre autres, sur la diffusion, les commandites, la billetterie et l’exploitation des données. Dans certains cas, ce cadre est complété par des conventions collectives avec les associations de joueurs et des mécanismes formels de règlement des différends. Dans cet environnement, la ligue joue un rôle central. Elle dispose généralement du pouvoir : d’adopter, d’interpréter et de modifier ses règles; d’admettre de nouveaux clubs; de gérer les projets d’expansion et de relocalisation et les changements de contrôle; et d’imposer des sanctions comme des amendes, des retraits de points, des suspensions ou des exclusions. Elle centralise aussi les droits commerciaux stratégiques, les droits médias, les marques de commerce et les données et met en place des politiques de partage des revenus destinées à maintenir un certain équilibre concurrentiel entre les équipes. Rôles en matière de renseignements personnels Le club Dans la relation quotidienne avec l’athlète ou le client, le club est généralement le point de contact principal. C’est lui qui signe les contrats avec les joueurs, vend les billets, gère les abonnements, exploite la boutique en ligne et les programmes de fidélité. Concrètement, c’est souvent le club qui recueille les renseignements personnels, qui explique à quoi ils servent, qui décide des renseignements qu’il est nécessaire de recueillir et qui met en place les mesures de sécurité et de gestion des incidents. Le club doit donc être en mesure d’informer clairement l’athlète ou le client au moment de la collecte sur les finalités de la collecte, les moyens par lesquels s’effectue la collecte, les catégories de renseignements recueillis, les destinataires de ces renseignements et les droits dont ils bénéficient. Il doit limiter la collecte à ce qui est nécessaire et s’assurer de l’exactitude des renseignements, obtenir un consentement valide, manifeste, libre, éclairé et explicite pour les renseignements sensibles comme les données de santé ou biométriques, mettre en place des mesures de sécurité adaptées aux risques, gérer et déclarer les incidents de confidentialité susceptibles de causer un préjudice sérieux, répondre aux demandes d’accès et de rectification et encadrer rigoureusement la communication de renseignements à ses prestataires de services ou ses mandataires. Aux yeux des athlètes et des clients, le club est souvent perçu comme le véritable « détenteur » de leurs données. La Ligue Le rôle de la ligue en matière de renseignements personnels est plus difficile à saisir parce qu’il varie selon les activités. Lorsque la ligue collecte directement des renseignements auprès des personnes, par exemple via une application officielle, une plateforme de diffusion ou un site transactionnel pour ses propres fins, elle doit assumer des responsabilités comparables à celles d’un club. C’est ce que fait, par exemple, MLB Advanced Media, qui se définit comme « responsable de traitement » à l’égard des données de ses clients. Mais dans bien des cas, la ligue agit plutôt en coulisse. À certains égards, elle joue un rôle de mandataire des clubs, en négociant et en signant des contrats technologiques, des conventions de télédiffusion ou d’autres ententes commerciales qui seront déployés au niveau des clubs. À d’autres égards, elle agit comme prestataire de services, en offrant des plateformes technologiques centralisées, des systèmes de billetterie, des infrastructures de données ou des services administratifs partagés. En droit québécois, ces deux rôles – mandataire et prestataire de services – sont traités sous la même logique : le club peut transmettre à la ligue les renseignements nécessaires à l’exécution du mandat ou du contrat de service, sans avoir à redemander le consentement de chaque personne, à condition qu’une entente écrite impose des mesures claires de protection de la confidentialité, limite l’utilisation aux seules fins du mandat ou du service et encadre la conservation des données. La ligue doit aussi aviser rapidement le responsable de la protection des renseignements personnels du club de toute violation ou tentative de violation de la confidentialité et lui permettre d’effectuer des vérifications. Par ailleurs, les clubs et la ligue peuvent toujours choisir de fonder certains échanges d’information sur le consentement explicite des athlètes ou des clients. Encore faut-il que ce consentement soit réellement manifeste, libre, éclairé, donné pour des fins spécifiques et présenté de manière distincte lorsqu’il est demandé par écrit. Conclusion Même si l’analyse porte souvent sur les ligues professionnelles, la même logique s’applique aux organisations sportives amateurs ou non professionnelles. Dans tous les cas, la relation entre la ligue, le club et l’athlète ou le client doit être clairement encadrée sous l’angle de la vie privée. Les organisations sportives ont intérêt à cartographier les flux de renseignements personnels, à harmoniser les messages d’information donnés aux personnes concernées, à se doter d’une entente type encadrant la communication de renseignements entre les clubs et la ligue, à prévoir des mécanismes simples d’accès et de rectification, et à former les intervenants clés. Intégrer ces éléments dans les statuts, règlements et ententes des clubs et de la ligue permet à la fois de réduire les risques et de renforcer la confiance des athlètes, des parents, des partisans et des partenaires commerciaux. Reste une question de fond, toutefois : compte tenu du critère légal de nécessité pour des fins sérieuses et légitimes, la masse de renseignements aujourd’hui collectés dans l’écosystème sportif est-elle vraiment justifiée ? C’est là un débat stratégique que les organisations sportives ne pourront pas éviter.  

    Lire la suite
  3. Webinaire : Maîtrisez les enjeux juridiques des contenus générés par les utilisateurs (CGU)  

    Nous vous invitons à participer à notre webinaire « Maîtrisez les enjeux juridiques des contenus générés par les utilisateurs (CGU) » où Sylvain Pierrard et Ghiles Helli partageront leurs précieuses perspectives sur les meilleures pratiques et stratégies à adopter. France Camille De Mers, accompagnera cette discussion en tant que modératrice, assurant un échange riche et dynamique.  Ensemble, nous explorerons comment encadrer efficacement le CGU, en abordant les questions de propriété intellectuelle et les enjeux de la protection des renseignements personnels, tout en illustrant ces concepts par des exemples concrets pour enrichir nos échanges.  L’encadrement juridique des CGU est essentiel pour protéger les entreprises et les utilisateurs générateur de contenu dans le monde numérique actuel.  Il permet de définir les droits et obligations de chacun, garantissant ainsi la transparence et la confiance dans les interactions et la publicité en ligne. Cet encadrement couvre notamment des aspects tels que l'utilisation du contenu protégé par des droits de propriété intellectuelle et la conformité aux lois applicables en matière de protection des renseignements personnels Comprendre les impacts juridiques du recours aux CGU est crucial pour naviguer efficacement dans cet environnement en évolution.  Quand: 26 novembre 2025, 10 h à 11 h Afin de recevoir votre attestation de présence de formation continue, nous vous prions d’utiliser votre adresse courriel professionnelle pour votre inscription et d'assister à l'entièreté du webinaire. M'inscrire

    Lire la suite
  4. Anonymiser des données : pas aussi simple qu’il n’y paraît

    Les angles morts à vérifier lors de l’anonymisation des données L’anonymisation est devenue une étape essentielle pour valoriser des jeux de données à des fins d’innovation, notamment en intelligence artificielle. À défaut d’un processus d’anonymisation mené selon les règles de l’art, les entreprises peuvent s’exposer à des sanctions financières, à des recours judiciaires et à un risque réputationnel accru et, par le fait même, à des répercussions potentiellement majeures sur leurs activités. Processus d’anonymisation Ce qu’en dit la loi La Loi sur la protection des renseignements personnels dans le secteur privé (la « Loi sur le privé ») et laLoi sur l’accès aux documents des organismes publics et sur la protection des renseignements personnels (« Loi sur l’accès ») prévoient qu’un renseignement concernant une personne physique est anonymisé lorsqu’il ne permet plus, de façon irréversible, d’identifier directement ou indirectement cette personne. Puisqu’un renseignement anonymisé ne constitue plus alors un renseignement personnel, cette distinction revêt une importance capitale. Or, mis à part ces critères, les deux lois ne détaillent pas le processus d’anonymisation. Pour pallier cette lacune, le gouvernement a adopté le Règlement sur l’anonymisation des renseignements personnels (le « Règlement »), dont l’objet est de définir les critères du processus d’anonymisation et de fixer un cadre qui s’appuie sur des normes élevées de protection de la vie privée. Ce que les entreprises doivent savoir avant d’amorcer un processus d’anonymisation Suivant le Règlement, avant d’amorcer un processus d’anonymisation, l’entreprise ou l’organisme désirant anonymiser des renseignements doit définir les fins « sérieuses et légitimes » auxquelles ceux-ci sont destinés. Ces fins doivent demeurer conformes, selon le cas, à la Loi sur le privé ou à la Loi sur l’accès, et toute nouvelle finalité doit être soumise à la même exigence. Par ailleurs, le processus doit se dérouler sous la supervision d’une personne compétente en la matière, apte à sélectionner et à appliquer les techniques appropriées. Cette supervision vise à garantir non seulement la mise en œuvre adéquate des méthodes retenues, mais aussi à assurer la validation continue des choix technologiques et des mesures de sécurité. 4 étapes clés du processus d’anonymisation des renseignements   DépersonnalisationDans un premier temps, il est nécessaire d’entreprendre une dépersonnalisation. Cette opération consiste à retirer ou à remplacer tout renseignement personnel permettant l’identification directe (tels le nom, l’adresse ou le numéro de téléphone) par des pseudonymes. Il importe toutefois de bien prévoir les interactions entre les différents ensembles de données, afin de réduire au maximum les risques de retrouver des renseignements qui permettraient de reconnaître une personne. Analyse préliminaire des risques de réidentificationUne analyse préliminaire des risques de réidentification doit ensuite être menée. Cette deuxième étape repose notamment sur le critère d’individualisation (impossibilité d’isoler une personne), le critère de corrélation (impossibilité de faire le lien entre plusieurs ensembles de données relatifs à une même personne) et le critère d’inférence (impossibilité de déduire des renseignements personnels à partir d’autres informations disponibles). Les outils d’anonymisation les plus couramment utilisés sont l’agrégation, la suppression, la généralisation et la perturbation. Par ailleurs, des mesures de protection adéquates, comme un chiffrement de haut niveau et des contrôles d’accès restrictifs, doivent être prévues afin minimiser la probabilité de réidentification. Approfondissement de l’analyse préliminaire des risques de réidentificationUne fois les deux premières étapes franchies, une analyse approfondie des risques de réidentification doit être effectuée. Force est de reconnaître qu’aucun risque ne peut être nul. Toutefois, ce risque doit être maintenu aussi faible que possible, en prenant en considération la sensibilité des renseignements, la disponibilité d’autres données publiques et la complexité nécessaire pour tenter une réidentification. Afin de maintenir ce très faible niveau de risque, une évaluation périodique doit être effectuée en tenant compte des progrès technologiques susceptibles de faciliter la réidentification. Consignation d’une description des renseignements anonymisésEnfin, il est essentiel de consigner dans un registre une description des renseignements anonymisés, les fins pour lesquelles ils sont utilisés, les techniques employées et les mesures de sécurité prises, ainsi que les dates des analyses ou des mises à jour effectuées. Cette consignation renforce la transparence et sert à démontrer que l’entreprise ou l’organisme désirant anonymiser des renseignements s’acquitte de ses obligations légales.

    Lire la suite
  1. Lavery accompagne Agendrix dans l’obtention de deux certifications ISO en matière de sécurité et de confidentialité des données

    Le 6 février 2023, Agendrix, une entreprise qui opère un logiciel de gestion du personnel, a annoncé avoir obtenu la certification de deux normes de sécurité et de confidentialité des données reconnues mondialement, soit ISO/CEI 27001:2013 et ISO/IEC 27701:2019. Elle devient l’un des premiers fournisseurs de logiciel de gestion du personnel et des horaires de travail au Canada à obtenir ces certifications. L’entreprise prend les devants pour tout ce qui touche la sécurité et la confidentialité des données traitées par ses applications web et mobile. La norme ISO/CEI 27001:2013 vise à améliorer les systèmes de sécurité de l’information, ce qui signifie pour les clients d’Agendrix que ses produits sont conformes aux plus hauts standards de sécurité de l’information. La norme ISO/IEC 27701:2019 encadre la gestion et le traitement des renseignements personnels et des données sensibles. La certification confirme qu’Agendrix adopte les meilleures pratiques en la matière et se conforme aux lois applicables. Une équipe Lavery composée de Eric Lavallée, Dave Bouchard, Ghiles Helli et Catherine Voyer ont accompagné Agendrix dans l’obtention de ces deux certifications. Plus spécifiquement, nos professionnels ont accompagné Agendrix dans la révision de leur contrat-type avec leurs clients, ainsi que dans la mise en place de politiques et de divers documents internes essentiels à la gestion des renseignements personnels et à la sécurité de l’information. Fondée en 2015, l’entreprise sherbrookoise Agendrix compte plus de 150 000 utilisateurs dans quelque 13 000 milieux de travail. Agendrix est un logiciel de gestion du personnel et se positionne comme leader au Québec en matière de gestion des horaires de travail auprès des PME. Agendrix a pour mission de centrer la gestion sur l'humain en développant un logiciel qui simplifie la vie des employés de première ligne. L’entreprise emploie aujourd’hui plus de 45 employés.

    Lire la suite
  2. Lavery embauche six nouveaux avocat.e.s

    Lavery est heureux d'annoncer que six avocat.e.s récemment assermenté.e.s se joignent au cabinet après y avoir complété leurs stages. Chanel CalabroChanel  est membre du groupe Droit des affaires et exerce principalement en financement d'entreprise, en fusions et acquisitions et en droit des sociétés. « Lavery est au cœur du développement des entreprises québécoises. C'est pour moi l'opportunité de travailler avec des professionnels inspirants, dans un environnement de travail qui encourage le développement et l'initiative. Il me fait très plaisir d'exercer une pratique qui m'offre l'opportunité de mettre à profit mes expériences passées et d'ainsi pouvoir offrir une valeur ajoutée à nos clients. » Simon Gagné-CarrierSimon se joint à notre groupe de Droit du travail et de l'emploi. Il exerce également en Droit municipal. Il s'est joint à l'équipe de Lavery en tant qu'étudiant en 2022. Il a complété son baccalauréat en droit civil régime coopératif ainsi qu'une maîtrise en administration des affaires à l'Université de Sherbrooke. « Les professionnels qui composent le cabinet et qui m'ont accompagné sont portés sur de belles et importantes valeurs telles que le mentorat, le développement professionnel et la collaboration entre collègues. C'est environnement idéal pour un jeune avocat. » Ghiles HelliGhiles se joint à notre groupe Droit des affaires. Il exerce dans notre équipe de fusions acquissions. Il accompagne nos associés dans le cadre de conseils aux clients concernant les impacts juridiques de l'implantation de nouvelles technologies et en cybersécurité. « J'ai choisi de faire mon stage chez Lavery en raison de leur expertise en droit des technologies et en droit des fusions et acquisition : mes deux passions juridiques. C'est également une belle opportunité pour moi de poursuivre mon développement professionnel avec un encadrement idéal. » Kabrina PéronKabrina se joint à notre groupe du Droit du travail et de l'emploi. Elle s'est jointe à l'équipe de Lavery en tant qu'étudiante à l'hiver 2021. « Au cours de mon expérience chez Lavery, j'ai eu l'opportunité de collaborer avec des professionnels passionnés et compétents sur différents dossiers, mais qui se sont surtout investis à assurer mon développement professionnel. C'est un accompagnement idéal en début de carrière » Daphné Pomerleau-NormandinDaphné se joint à notre groupe Litige et règlement des différends et axe sa pratique en litige commercial et civil. « Me joindre à Lavery, c'est intégrer un environnement qui conjugue parfaitement l'autonomie et l'esprit d'équipe. » Jean-Vincent Prévost-Bérubé Jean-Vincent se joint à notre groupe de Droit des affaires et exerce principalement en droit transactionnel et en droit commercial. Il s'est joint à l'équipe de Lavery pour son stage du Barreau à l'hiver 2022. « La collaboration et l'unicité des membres du cabinet font définitivement sa force. Lavery était pour moi le choix d'un cabinet, mais surtout d'une équipe. J'apprécie de pouvoir collaborer sur des dossiers stimulants et la confiance qui nous est rapidement accordée dans la gestion de ces derniers. »

    Lire la suite