Cybersécurité

Vue d’ensemble

Consulter notre livre blanc sur quoi faire avant, pendant et après un cyberincident

La cybersécurité est plus que jamais un enjeu auquel les organisations doivent prêter une attention particulière, quels que soient leur taille et leur secteur d’activité.

L’augmentation des attaques informatiques et des coûts associés aux fuites de données sont largement documentés. De même, la mobilité de l’information dans un contexte de télétravail, le recours au stockage infonuagique, l’automatisation des procédés, ainsi que la connectivité accrue des systèmes organisationnels augmentent la vulnérabilité des organisations aux cyberattaques. Les fuites de données peuvent en outre entraîner des conséquences néfastes non seulement sur la réputation d’une organisation auprès du public, mais également sur la gestion et la continuité de ses affaires courantes.

Les exigences législatives et réglementaires applicables aux organisations des secteurs public et privé qui détiennent des renseignements personnels sont également rehaussées, comme le démontre notamment l’adoption récente par l’Assemblée nationale du Québec du projet de la loi 64, dans la foulée d’incidents de sécurité très médiatisés.

Notre expertise

Notre offre de services couvre tous les aspects de la cybersécurité, de l’identification des risques à la compréhension des enjeux, en passant par la mise en œuvre des bonnes pratiques en matière de cyber vigilance et l’accompagnement en cas de recours intentés contre l’entreprise à la suite d’un bris de confidentialité.

Chez Lavery, nous possédons une profonde et vaste expérience ainsi que des connaissances spécialisées, notamment dans des contextes de gestion de crise en matière de :

  • Protection des données à caractère personnel et autres données sensibles
  • Technologies de l’information
  • Gouvernance technologique
  • La gestion du risque informatique
  • Litiges (y compris les actions collectives)
  • Droit du travail et de l’emploi

Notre équipe est constamment à l’affut des changements législatifs en matière de renseignements personnels, un domaine qui est présentement en ébullition. L’équipe de Lavery possède des connaissances sur les technologies de pointe, notamment les technologies d’« internet des objets », d’intelligence artificielle et d’informatique quantique, qui viendront bousculer les pratiques en cybersécurité dans les prochaines années.

Notre offre de services aux institutions privées et publiques

Conscients du fait que les aspects juridiques ne constituent qu’une partie des dimensions à traiter en ce qui concerne la cyber vigilance d’une organisation, notre offre de services inclut non seulement les services juridiques spécialisés dans la gestion de la sécurité informatique, mais également des services non juridiques englobant une panoplie d’activités de prévention et d’intervention qui permettent d’apporter une réponse efficace et opérationnelle autour de quatre axes :

  • Stratégie et transformation : Développer des stratégies et des programmes axés sur les besoins et les risques de l’entreprise, qui soutiennent la croissance et l’agilité en faisant de la cybersécurité et de la confidentialité une priorité à l’échelle de l’entreprise.
  • Gestion des incidents et des menaces : Préparer, identifier, répondre, enquêter et corriger les menaces en toute confiance.
  • Vie privée et protection des consommateurs : Concevoir, mettre en œuvre et opérer un programme de protection de la vie privée qui permet aux organisations de maximiser l’utilisation des données dans le respect de la loi, tout en favorisant la confiance des consommateurs.
  • Mise en œuvre et opérations : Concevoir, mettre en œuvre, opérer et améliorer l’utilisation des technologies de cybersécurité et surveiller en continu votre environnement pour détecter et contenir les menaces contre votre entreprise.

Notre offre de services aux PME

Notre cabinet a développé une offre de services adaptée aux besoins en cybersécurité des PME, notamment afin d’analyser leurs besoins en la matière ainsi que de repérer les possibles failles auxquelles elles devraient porter attention.

Dans un premier temps, l’organisation est invitée à compléter un questionnaire d’analyse des besoins en matière de cybersécurité.

Une fois le questionnaire rempli, nous sommes en mesure d’établir un diagnostic, de proposer des solutions et un plan d’action pour remédier aux aspects problématiques ainsi que de vous guider dans la mise en place de ces recommandations qui porteront sur :

  • Gouvernance de la cybersécurité : pour toute entreprise, un sain processus de prise de décision est important en matière de cybersécurité.
  • Processus liés aux employés, fournisseurs et sous-traitants : les décisions de l’entreprise en matière de cybersécurité ainsi que ses politiques doivent être communiquées adéquatement non seulement au sein de l’organisation, mais également à toutes les parties prenantes.
  • Protection des données et des renseignements personnels et loi canadienne anti-pourriel : si votre organisation recueille des données ou des renseignements personnels dans le cadre de ses activités, elle doit le faire dans le respect de la loi.
  • Volet technique et technologique pour accroître sa cybersécurité : les conseils juridiques et stratégiques associés à la mise en œuvre du plan d’action suite à notre analyse des besoins en matière de cybersécurité.

Mandats représentatifs

  • Conseiller un des plus importants ordres professionnels du Québec à l’occasion d’un bris de sécurité informatique majeur visant ses employés et ses membres.
  • Conseiller une grande entreprise canadienne de chimie à l’occasion d’un vol de données personnelles relatif à ses employés et clients.
  • Conseiller une association canadienne de planification fiscale et financière suite à une cyberattaque survenue chez son fournisseur de services informatiques.
  • Donner un avis juridique et conseiller un des plus importants organismes publics du Québec sur l’opportunité et le contenu d’une déclaration d’incident découlant d’un bris de confidentialité suite à une cyberattaque.
  • Conseiller une multinationale œuvrant dans le domaine du tabac sur les mesures à mettre en place en cas de bris de sécurité informatique et réviser ses politiques, directives et plans d’intervention à ce sujet.
  • Donner une formation aux cadres d’une multinationale œuvrant dans le domaine de l’assurance sur la sécurité des données.
  • Donner une formation à une firme de comptables et de fiscalistes importante sur la cybersécurité et la protection des données personnelles.
  • Conseiller une société d’État sur l’application des Règles générales de protection des données (RGPD) et créer une matrice permettant d’identifier les cas où ce régime juridique européen qui contient des règles en matière de bris de sécurité informatique qui doivent être appliquées.
  • Participer à des audits informatiques pour diverses entreprises en lien avec la protection des données, le tout dans le cadre d’un partenariat avec une firme internationale de services-conseils.
  • Conseiller une entreprise canadienne œuvrant dans le domaine des pièces de véhicule et ayant fait l’objet d’une demande de rançon suite à une intrusion injustifiée dans ses bases de données contenant l’ensemble des plans techniques de ses clients américains et européens œuvrant dans le domaine de la fabrication de véhicules.
  • Révision des règles de sécurité physique et logique des systèmes informatiques et de télécommunications de deux importantes institutions financières canadiennes et rédaction et négociation des obligations du fournisseur en matière de sécurité physique et logique de ces systèmes informatiques et de télécommunications à qui l’impartition de l’exploitation de ces mêmes systèmes a été confiée en vue d’assurer une protection contractuelle adéquate de ces institutions financières advenant un bris de confidentialité à l’égard des données à caractère personnel et autres données sensibles qui lui sont confiées.
  • Assistance d’un cabinet européen dans le cadre d’une importante fuite de données d’employés et de fournisseurs, touchant une multinationale dans le domaine de l’électronique et ses filiales dans plusieurs juridictions dans le monde.
  • Conseiller une société cotée en bourse dans la mise en place de mesures de gouvernance et de sécurité informatique pour le partage de secrets commerciaux entre ses différents sites au Canada, aux États-Unis et en Europe.
  • Représenter une société européenne victime d'un cyberincident pour réclamer des dommages-intérêts des responsables de l'incident situés au Canada.
  1. Projet de loi C-8 : un nouveau cadre fédéral de cybersécurité pour les télécommunications et les cybersystèmes essentiels

    Le projet de loi C-8 a reçu la sanction royale le 15 juin 2026et mérite une attention particulière. Il marque un changement de rythme en cybersécurité : il donne à l’État fédéral des moyens pour intervenir rapidement lorsqu’une menace est identifiée. De plus, il impose pour certains acteurs, une logique de conformité avec des attentes plus élevées et des sanctions réelles en cas de manquement. Le texte de loi s’articule autour de deux axes. D’une part, il muscle la Loi sur les télécommunications en habilitant le gouverneur en conseil et le ministre de l’Industrie à imposer des mesures concrètes par décret ou arrêté. D’autre part, il crée la Loi sur la protection des cybersystèmes essentiels (la « LPCSE »), visant des services et systèmes critiques. Par ces modifications législatives, la cybersécurité sort du sous-sol : elle devient un enjeu de gouvernance et de conformité. Avec l’adoption de cette loi, les choix technologiques, la gestion des fournisseurs et la réponse aux incidents de cybersécurité devront être plus robustes, mieux encadrés et dûment documentés. Nous sommes d’avis que les organisations qui se préparent maintenant (gouvernance, preuves, plans d’intervention) seront plus agiles et plus crédibles auprès de leurs clients et partenaires. Une distinction importante s’impose toutefois d’entrée de jeu : les modifications de la Loi sur les télécommunications prévues à la Partie 1 sont désormais en vigueur, tandis que l’entrée en vigueur de la LPCSE prévue à la Partie 2 dépendra d’un ou de plusieurs décrets. À ce jour, l’annexe 2 de la LPCSE, qui doit identifier les catégories d’exploitants désignés et leur organisme réglementaire correspondant, demeure vide. À retenir en un coup d’œil - Le projet de loi C-8 introduit : (i) un pouvoir d’ordonnance en télécommunications (décrets/arrêtés); (ii) un cadre de programme obligatoire pour certains cybersystèmes essentiels (LPCSE), sous réserve de son entrée en vigueur et des désignations à venir;  et (iii) une mise en application renforcée (renseignements, vérifications, SAP, infractions). Partie 1 de la loi — Télécommunications : la sécurité devient un levier d’action Le projet de loi C-8 inscrit explicitement la sécurité dans la politique canadienne de télécommunication en ajoutant l’objectif de « promouvoir la sécurité du système canadien de télécommunication ». Il fournit l’assise législative à des interventions désormais conçues pour être directes, rapides et exécutoires. Un élément important de la loi, à la fois pour son application et pour circonscrire la nature des menaces visées, est la précision selon laquelle « l’ingérence, la manipulation, la perturbation ou la dégradation » en ce qui concerne un système de télécommunication s’entend notamment d’actes de nature technique qui entravent le fonctionnement de ce système, mais ne vise pas les effets « de l’expression licite d’opinions, de la persuasion ou du débat politique ». Le texte ménage ainsi expressément un espace pour la liberté d’expression et le débat public licite. La Partie 1 de la loi comporte une mécanique d’application à deux niveaux : les décrets et les arrêtés ministériels (relevant du ministre de l’Industrie). Le décret Le gouverneur en conseil peut agir par décret s’il a des motifs raisonnables de croire que la mesure est nécessaire pour sécuriser le système face à une menace, et qu’elle est raisonnable eu égard à cette menace. Concrètement, le décret peut : interdire aux fournisseurs de services de télécommunication (« FST ») d’utiliser, dans leurs réseaux/installations (ou en lien avec ceux-ci), les produits et services fournis par une personne précisée; ordonner le retrait de produits fournis par une personne précisée. Le projet de loi C-8 impose une contrainte de proportionnalité : la portée et la teneur doivent être nécessaires et raisonnables eu égard à la gravité de la menace. Le décret prime sur des décisions/arrêtés/autorisations incompatibles, y compris sous la Loi sur la radiocommunication. D’autre part, l’État n’assume pas le coût économique : aucune indemnité n’est payable pour les pertes financières attribuables au décret. Il s’agit, en quelque sorte, de l’artillerie lourde de la loi. Le décret peut également comporter une interdiction de divulguer son existence ou tout ou partie de son contenu. Avant d’inclure une telle interdiction, le gouverneur en conseil doit notamment tenir compte de la mesure dans laquelle la divulgation pourrait compromettre l’objectif du décret, de la nécessité de cette interdiction compte tenu de la nature de la menace, de la possibilité d’en limiter la portée, de son effet sur la transparence et la responsabilisation du gouvernement du Canada, ainsi que des observations des FST touchés. Avant de prendre le décret, le gouverneur en conseil doit aussi considérer l’effet de la mesure sur les activités des FST visés, ses répercussions financières, son effet sur la fourniture des services de télécommunication au Canada — y compris sur la confidentialité et la sécurité des télécommunications — ainsi que ses répercussions potentielles sur la protection de la vie privée des Canadiens. L’arrêté Le ministre de l’Industrie peut imposer, par arrêté, des mesures très opérationnelles lorsqu’elles sont nécessaires et raisonnables eu égard à la menace. L’arrêté peut notamment : interdire l’utilisation de produits/services précis, ordonner des retraits, imposer des conditions d’utilisation et de fourniture de services; encadrer des ententes de service ou y mettre fin; exiger des processus d’examen des réseaux/installations et de projets d’approvisionnement; imposer des plans de sécurité, des évaluations de vulnérabilités et des mesures d’atténuation; imposer la mise en œuvre de normes; exiger un système d’appoint; interdire à des FST de fournir des services à une personne précisée; ordonner la suspension, pour une période donnée, de la fourniture de services à une personne précisée; interdire certaines mises à niveau; ordonner aux FST de faire ou de s’abstenir de faire toute chose précisée, sous réserve des limites prévues par la loi. Comme pour le décret, le ministre doit tenir compte des impacts opérationnels et financiers, de l’effet sur la fourniture des services, y compris sur la confidentialité et la sécurité des télécommunications, et des répercussions potentielles sur la vie privée des Canadiens. Le ministre ne peut ordonner ni l’interception d’une communication privée ou radiotéléphonique, ni le décodage d’une communication privée chiffrée. Enfin, l’arrêté est, lui aussi, assorti d’une règle d’absence d’indemnité. La loi prévoit aussi une limite particulière : la suspension de la fourniture de services à un individu ne peut être ordonnée que si l’arrêté est nécessaire pour sécuriser le système canadien de télécommunication face à une menace de nature technique précisée dans l’arrêté. Comme le décret, l’arrêté peut comporter une interdiction de divulgation. Avant d’inclure une telle interdiction, le ministre doit tenir compte de facteurs comparables, dont l’effet de la non-divulgation sur les principes de transparence et de responsabilisation du gouvernement du Canada. Particularités sur la publication des décrets et des arrêtés En principe, les décrets et arrêtés doivent être publiés dans la Gazette du Canada dans les 90 jours suivant leur prise, mais l’autorité peut ordonner l’absence de publication dans le texte même. De plus, l’inclusion par renvoi favorise l’intégration de documents techniques évolutifs. On peut donc s’attendre à l’adoption par un tel mécanisme de normes techniques internationales. Collecte de renseignements par le ministre Le projet de loi C-8 prévoit que le ministre peut exiger la communication de renseignements s’il a des motifs raisonnables de croire, d’une part, qu’il est raisonnable qu’ils soient fournis eu égard à la gravité de la menace et, d’autre part, qu’ils sont nécessaires. Toutefois un cadre de confidentialité est mis en place pour les informations transmises, notamment lorsqu’il s’agit de secrets industriels ou de renseignements financiers, commerciaux, scientifiques ou techniques. Les renseignements personnels et les renseignements dépersonnalisés sont aussi visés par des mesures de protection. Le texte prévoit aussi l’échange de renseignements entre diverses autorités fédérales, ainsi qu’avec les provinces, des États étrangers ou certaines organisations internationales dans le cadre d’accords écrits. Lorsqu’il s’agit de renseignements personnels ou dépersonnalisés, leur portée et leur teneur doivent être raisonnables eu égard à la gravité de la menace. La loi prévoit en outre leur retrait lorsqu’ils ne sont plus nécessaires. Il faut aussi noter que les renseignements personnels et les renseignements dépersonnalisés sont réputés être des renseignements confidentiels pour l’application de la Partie 1, même s’ils n’ont pas été expressément désignés comme tels. Partie 2 de la loi – Loi sur la protection des cybersystèmes essentiels (LPCSE) : Une précision est essentielle : cette partie de la loi n’entrera en vigueur qu’à la date ou aux dates fixées par décret. En outre, l’assujettissement effectif dépendra de futures désignations, puisque l’annexe 2 est actuellement vide. Le cadre est donc adopté, mais son déclenchement opérationnel reste à venir. Concepts clés : ce que la loi vise réellement La LPCSE vise des cybersystèmes essentiels au sens strict du texte, c’est-à-dire des cybersystèmes dont la compromission, en ce qui touche la confidentialité, l’intégrité ou la disponibilité, pourrait menacer la continuité ou la sécurité d’un service critique ou d’un système critique. La définition de « cybersystème » est volontairement large. En pratique, la loi ne se limite donc pas à un « réseau » au sens classique : elle peut englober des plateformes, environnements infonuagiques, systèmes de contrôle, services numériques, et actifs techniques interconnectés, dès lors que leur compromission pourrait affecter un service ou système critique. La version sanctionnée ajoute aussi une définition de la « vérification interne », soit un examen indépendant et objectif effectué conformément à des directives reconnues à l’échelle internationale sur les pratiques professionnelles en matière de vérification interne. Cela renforce l’idée que la conformité attendue dépasse la seule adoption de politiques internes et suppose, au besoin, des mécanismes structurés d’assurance. Désignations : comment une organisation devient assujettie L’exploitant « désigné » qui contrôle, exploite ou possède un cybersystème essentiel est tenu de se conformer aux dispositions de la LPCSE et de ses règlements concernant ce cybersystème. Sur quoi repose cette désignation? D’abord, les « services critiques » et « systèmes critiques » sont ceux énumérés à l’Annexe 1, soit : services de télécommunication, systèmes de pipelines et de lignes électriques interprovinciaux ou internationaux, systèmes d’énergie nucléaire, systèmes de transport relevant de la compétence législative du Parlement, systèmes bancaires, systèmes de compensations et de règlements. Par décret, on peut ajouter, modifier ou retrancher des éléments de cette annexe dans le champ de compétence visé par la loi. Ensuite, la loi prévoit une annexe actuellement vide, qui permet d’établir des catégories d’exploitants et l’organisme correspondants à ces services ou systèmes critiques. En pratique, l’assujettissement dépend à la fois du service/système critique visé (Annexe 1) et de la catégorie d’exploitant dans laquelle l’organisation est classée (Annexe 2). Programme de cybersécurité : l’obligation structurante Le cœur de la LPCSE est l’obligation de bâtir un programme de cybersécurité. Après sa désignation par une modification de l’Annexe 2, un exploitant doit établir, dans les 90 jours, un programme relatif à ses cybersystèmes essentiels. Ce programme doit inclure des mesures, conformément aux règlements, pour identifier et gérer les risques organisationnels (incluant la chaîne d’approvisionnement et l’utilisation de produits et services de tiers), protéger les cybersystèmes essentiels, détecter les incidents et minimiser leurs conséquences, ainsi que toute mesure prévue par règlement. Le programme n’est donc pas une simple politique : il doit couvrir l’ensemble du cycle de gestion du risque et se prêter à une lecture « de conformité ». Cela forcera les organismes et entreprises à réagir rapidement lors d’une telle désignation. La loi impose aussi une mécanique de supervision : dès que le programme est établi, l’exploitant doit en aviser par écrit l’organisme réglementaire compétent. La loi exige aussi la mise à jour périodique de tout tel programme. Enfin, des obligations de notification existent lorsque surviennent des changements structurants (propriété/contrôle, chaîne d’approvisionnement, utilisation de tiers, etc.). Cette cadence transforme la cybersécurité en obligation de gouvernance et de maintenance, pas en projet ponctuel. Chaîne d’approvisionnement et tiers : de l’évaluation à l’atténuation La LPCSE insiste explicitement sur la chaîne d’approvisionnement. Une fois les risques liés à la chaîne d’approvisionnement et aux tiers identifiés dans le programme (art. 9(1)a)), l’exploitant désigné est tenu de les atténuer (art. 15). Le verbe est important : il ne suffit pas de « constater » ou de « surveiller »; la loi impose une démarche active d’atténuation, qui devra être démontrable. Le Centre de la sécurité des télécommunications (le « CST ») peut élaborer des lignes directrices sur l’atténuation des risques associés aux chaînes d’approvisionnement et à l’utilisation de produits et services de tiers, en s’appuyant sur des cadres internationalement reconnus. Le régulateur compétent peut aussi transmettre au CST des renseignements, y compris confidentiels, concernant le programme ou les mesures prises, afin que le CST fournisse avis, conseils et services selon son mandat. Pour les organisations, cela annonce une convergence entre exigences réglementaires et attentes techniques : la gestion des fournisseurs, des accès, des mises à jour, des dépendances logicielles et des sous-traitants devient un volet « cœur » de la conformité. Signalement des incidents : une obligation de vitesse et de coordination La LPCSE crée une obligation de déclaration des incidents de cybersécurité au CST. Tout exploitant désigné doit déclarer, dans les délais réglementaires qui ne peuvent dépasser 72 heures, tout incident de cybersécurité concernant un de ses cybersystèmes essentiels. La définition d’« incident de cybersécurité » couvre un incident (acte, omission ou situation) qui nuit ou peut nuire à la continuité ou la sécurité d’un service/système critique, ou à la confidentialité, l’intégrité ou la disponibilité du cybersystème essentiel. Après la déclaration au CST, l’exploitant doit, sans délai, aviser l’organisme réglementaire compétent et lui remettre une copie du rapport d’incident. Le texte précise que ces obligations n’ont pas pour effet de diminuer les obligations issues de la Loi sur la protection des renseignements personnels et les documents électroniques. Directives de cybersécurité : l’outil d’intervention obligatoire La LPCSE prévoit un instrument particulièrement intrusif : les directives de cybersécurité. Par décret, on peut donner des directives enjoignant à un exploitant désigné (individuellement ou par catégorie) de se conformer à toute mesure prévue dans les directives afin de protéger un cybersystème essentiel, mais seulement s’il a des motifs raisonnables de croire que les directives sont nécessaires. Avant de prendre le décret, le gouvernement doit considérer les impacts opérationnels, la sécurité publique, la protection de la vie privée, les impacts financiers, ainsi que les impacts sur la fourniture des services/systèmes critiques. La portée et la teneur doivent être raisonnables eu égard à l’objectif de protection, et l’exploitant visé est tenu de s’y conformer. La loi prévoit aussi deux limites explicites : le gouverneur en conseil ne peut ordonner ni le décodage d’une communication privée chiffrée, ni l’interception d’une communication privée ou radiotéléphonique. Par ailleurs, un « garde-fou » lié à la connaissance est mis en place : un exploitant ne peut être reconnu coupable d’y avoir contrevenu sauf si la directive avait été portée à sa connaissance ou si des mesures raisonnables avaient été prises pour l’en informer. Mais il sera important pour un exploitant de ne pas ignorer les avis reçus, même si ceux-ci sont parfois d’apparence bénigne. L’exploitant visé ne pourra pas communiquer l’existence ou le contenu d’une directive sauf dans la mesure nécessaire pour s’y conformer. Cette contrainte a un effet pratique important : elle impose une gestion du « besoin de savoir » (need-to-know basis) interne et vis-à-vis des fournisseurs, sous-traitants, assureurs et autres partenaires. Renseignements : confidentialité, échanges et retrait des renseignements personnels La LPCSE met en place un régime complet d’échange de renseignements, notamment pour soutenir l’établissement et l’évolution des directives. Pour les fins liées à l’établissement, la modification ou la révocation d’une directive, certaines autorités peuvent recueillir et communiquer des renseignements, y compris confidentiels, entre elles. La loi encadre aussi la communication et l’utilisation des renseignements confidentiels et prévoit des exceptions, notamment lorsque la communication est légalement exigée ou nécessaire à la protection des services / systèmes / cybersystèmes essentiels. Une conformité « prouvable » La LPCSE impose une tenue de documents couvrant la mise en œuvre du programme, les incidents déclarés, les mesures d’atténuation relatives aux tiers, l’exécution des directives et toute autre question prévue par règlement. Ces documents doivent être conservés au Canada, selon les modalités prévues par règlement ou, à défaut, par l’organisme réglementaire compétent. Cette exigence est centrale : elle transforme la conformité en obligation de preuve. Le régime prévoit des pouvoirs étendus de vérification et d’exécution, exercés selon le secteur par différentes autorités (surintendant, ministre de l’Industrie via inspecteurs, Banque du Canada, Commission canadienne de sûreté nucléaire, Régie canadienne de l’énergie, ministre des Transports). Les dispositions d’accès aux lieux, d’examen de cybersystèmes, de reproduction et de saisie temporaire de documents/systèmes sont détaillées dans la LPCSE. Des mécanismes d’ordres de vérification interne et d’ordres de conformité existent selon les autorités. La loi interdit l’entrave et les renseignements faux ou trompeurs, ce qui renforce l’importance de la qualité des informations remises. La version sanctionnée ajoute aussi une protection expresse : la LPCSE n’a pas pour effet de porter atteinte au secret professionnel de l’avocat ou du notaire. Attentions aux sanctions! Il y a lieu de noter que des sanctions administratives substantielles sont prévues dans la loi, de même que des infractions pénales (y inclus l’emprisonnement). Les dirigeants et administrateurs peuvent être considérés comme coauteurs d’une violation ou d’une infraction, selon le cas. Les violations continues peuvent être comptées jour par jour. Pour la Partie 2 de la loi, les sanctions administratives peuvent atteindre 500 000 $ pour un individu, et 15 000 000 $ dans les autres cas. Certaines contraventions constituent en outre des infractions pénales punissables, dans certains cas, soit par procédure sommaire, soit par mise en accusation. Selon la nature du manquement et s’il s’agit d’un particulier, l’emprisonnement peut être possible. Comment nous pouvons vous accompagner dans la mise en œuvre du projet de loi C-8 Nous pouvons notamment vous assister à l’égard des éléments suivants : Positionnement réglementaire  Cartographier votre exposition (télécoms, services/systèmes critiques; désignation actuelle ou anticipée) et établir une feuille de route réaliste, priorisée par risques. Réponse aux mesures imposées  Accompagner la réception, l’analyse et l’exécution de décrets, arrêtés ou directives. Conformité  Bâtir ou consolider la gouvernance, la tenue de documents et les processus internes (demandes de renseignements, vérifications/inspections, traçabilité des décisions). Tiers et approvisionnement  revoir et négocier les contrats et exigences de sécurité (notification d’incident, coopération, audit, sous-traitance, correctifs, retrait/substitution) et documenter les mesures d’atténuation. Incidents et application Accompagner la réponse aux incidents (qualification, notifications, préservation des preuves) et gérer le risque de SAP et d’exposition pénale, y compris pour les dirigeants et administrateurs. Conclusion En pratique, les organisations potentiellement visées ont intérêt à se préparer dès maintenant, même si la Partie 2 de la loi n’est pas encore en vigueur. La portée concrète du régime dépendra de l’entrée en vigueur de la LPCSE, de l’adoption des règlements d’application et de l’ajout, à l’annexe 2, des catégories d’exploitants visés et de leur organisme réglementaire correspondant. D’ici là, les organisations qui structurent dès maintenant leur gouvernance, leur documentation et leur gestion des tiers seront mieux placées pour s’adapter rapidement lorsque les obligations sectorielles seront précisées.

    Lire la suite
  2. Anonymiser des données : pas aussi simple qu’il n’y paraît

    Les angles morts à vérifier lors de l’anonymisation des données L’anonymisation est devenue une étape essentielle pour valoriser des jeux de données à des fins d’innovation, notamment en intelligence artificielle. À défaut d’un processus d’anonymisation mené selon les règles de l’art, les entreprises peuvent s’exposer à des sanctions financières, à des recours judiciaires et à un risque réputationnel accru et, par le fait même, à des répercussions potentiellement majeures sur leurs activités. Processus d’anonymisation Ce qu’en dit la loi La Loi sur la protection des renseignements personnels dans le secteur privé (la « Loi sur le privé ») et laLoi sur l’accès aux documents des organismes publics et sur la protection des renseignements personnels (« Loi sur l’accès ») prévoient qu’un renseignement concernant une personne physique est anonymisé lorsqu’il ne permet plus, de façon irréversible, d’identifier directement ou indirectement cette personne. Puisqu’un renseignement anonymisé ne constitue plus alors un renseignement personnel, cette distinction revêt une importance capitale. Or, mis à part ces critères, les deux lois ne détaillent pas le processus d’anonymisation. Pour pallier cette lacune, le gouvernement a adopté le Règlement sur l’anonymisation des renseignements personnels (le « Règlement »), dont l’objet est de définir les critères du processus d’anonymisation et de fixer un cadre qui s’appuie sur des normes élevées de protection de la vie privée. Ce que les entreprises doivent savoir avant d’amorcer un processus d’anonymisation Suivant le Règlement, avant d’amorcer un processus d’anonymisation, l’entreprise ou l’organisme désirant anonymiser des renseignements doit définir les fins « sérieuses et légitimes » auxquelles ceux-ci sont destinés. Ces fins doivent demeurer conformes, selon le cas, à la Loi sur le privé ou à la Loi sur l’accès, et toute nouvelle finalité doit être soumise à la même exigence. Par ailleurs, le processus doit se dérouler sous la supervision d’une personne compétente en la matière, apte à sélectionner et à appliquer les techniques appropriées. Cette supervision vise à garantir non seulement la mise en œuvre adéquate des méthodes retenues, mais aussi à assurer la validation continue des choix technologiques et des mesures de sécurité. 4 étapes clés du processus d’anonymisation des renseignements   DépersonnalisationDans un premier temps, il est nécessaire d’entreprendre une dépersonnalisation. Cette opération consiste à retirer ou à remplacer tout renseignement personnel permettant l’identification directe (tels le nom, l’adresse ou le numéro de téléphone) par des pseudonymes. Il importe toutefois de bien prévoir les interactions entre les différents ensembles de données, afin de réduire au maximum les risques de retrouver des renseignements qui permettraient de reconnaître une personne. Analyse préliminaire des risques de réidentificationUne analyse préliminaire des risques de réidentification doit ensuite être menée. Cette deuxième étape repose notamment sur le critère d’individualisation (impossibilité d’isoler une personne), le critère de corrélation (impossibilité de faire le lien entre plusieurs ensembles de données relatifs à une même personne) et le critère d’inférence (impossibilité de déduire des renseignements personnels à partir d’autres informations disponibles). Les outils d’anonymisation les plus couramment utilisés sont l’agrégation, la suppression, la généralisation et la perturbation. Par ailleurs, des mesures de protection adéquates, comme un chiffrement de haut niveau et des contrôles d’accès restrictifs, doivent être prévues afin minimiser la probabilité de réidentification. Approfondissement de l’analyse préliminaire des risques de réidentificationUne fois les deux premières étapes franchies, une analyse approfondie des risques de réidentification doit être effectuée. Force est de reconnaître qu’aucun risque ne peut être nul. Toutefois, ce risque doit être maintenu aussi faible que possible, en prenant en considération la sensibilité des renseignements, la disponibilité d’autres données publiques et la complexité nécessaire pour tenter une réidentification. Afin de maintenir ce très faible niveau de risque, une évaluation périodique doit être effectuée en tenant compte des progrès technologiques susceptibles de faciliter la réidentification. Consignation d’une description des renseignements anonymisésEnfin, il est essentiel de consigner dans un registre une description des renseignements anonymisés, les fins pour lesquelles ils sont utilisés, les techniques employées et les mesures de sécurité prises, ainsi que les dates des analyses ou des mises à jour effectuées. Cette consignation renforce la transparence et sert à démontrer que l’entreprise ou l’organisme désirant anonymiser des renseignements s’acquitte de ses obligations légales.

    Lire la suite
  3. Demande d’injonction provisoire : l’urgence artificielle n’est pas une urgence de nature 9-1-1

    Le 3 mars 2025, la juge Nancy Bonsaint, de la Cour supérieure, rejette une demande d’injonction interlocutoire provisoire visant à permettre à Les Entreprises de la Batterie inc. d’utiliser un terrain ne lui appartenant pas afin d’entamer d’importants travaux de construction sur son immeuble. Ce jugement rappelle qu’une partie ne peut contribuer à une situation d’urgence pour ensuite l’invoquer au soutien de sa demande d’injonction provisoire. Le résumé des faits La Demanderesse, Les Entreprises de la Batterie inc., est propriétaire d’un immeuble qui fait l’objet de travaux de construction depuis mars 2021, afin d’être transformé en hôtel et de servir d’agrandissement à l’Auberge qu’elle exploite déjà1. Le Défendeur est propriétaire d’un hôtel et d’un terrain contigu à l’immeuble visé par les travaux, lequel est notamment utilisé comme stationnement pour sa clientèle2. Les travaux de construction de la Demanderesse se déroulent initialement en deux phases distinctes, soit de mars à novembre 20213, puis du 23 août 2022 au mois de juillet 20244. Dans le cadre de ces phases, les Parties ont convenu de diverses ententes afin que la Demanderesse puisse utiliser un (1) espace de stationnement du Défendeur, moyennant compensation5. Le 14 février 2025, la Demanderesse informe le Défendeur qu’elle entend entamer une nouvelle phase de travaux (la phase 3), et ce, dès le 28 février 20256. Elle annonce également au Défendeur que, dans le cadre de ces nouveaux travaux, il lui sera maintenant nécessaire d’utiliser la moitié de son immeuble, ce qui correspond à six (6) espaces de stationnement, ainsi que d’en relocaliser l’entrée pour une période de plus de deux (2) ans7. Elle indique, au surplus, qu’elle aura besoin d’avoir un accès complet à l’immeuble du Défendeur pour quelques jours au printemps 20258. La Demanderesse allègue que les travaux de construction sur son immeuble doivent débuter d’urgence le 28 février 20259. Le Défendeur s’oppose à un empiétement d’une telle ampleur pendant une période de deux (2) ans supplémentaires alors qu’il doit composer avec les inconvénients découlant des travaux de construction de la Demanderesse depuis déjà plus de quatre (4) ans, d’autant plus que cette dernière ne lui offre pas une contrepartie qui soit raisonnable ou juste dans les circonstances. Le 28 février 2025, la Demanderesse présente une Demande introductive d’instance pour l’émission d’ordonnances en injonction interlocutoire provisoire, en injonction interlocutoire et en injonction permanente, en déclaration d’abus et en dommages-intérêts modifiée en date du 28 février 2025 devant la juge Bonsaint10. Au stade de l’injonction interlocutoire provisoire, la Demanderesse demande au Tribunal de rendre une ordonnance temporaire visant à lui permettre d’avoir accès aux six (6) espaces de stationnement du Défendeur afin de poursuivre la mobilisation de son chantier11. Elle réclame également le remboursement des honoraires qu’elle a engagés pour présenter sa demande d’injonction. La Demanderesse allègue que les travaux d’agrandissement de son hôtel « se chiffrent à plusieurs dizaines de millions de dollars et sont d’une grande envergure »12. Elle allègue également qu’il est « urgent que le projet de transformation et de construction d’un hôtel dans son Immeuble se poursuive et qu’il ne soit pas interrompu en raison des agissements du défendeur »13. La Demanderesse affirme qu’une interruption des travaux de construction à son immeuble entraînerait non seulement d’importants retards à l’échéancier des travaux qui s’étalent sur les deux (2) prochaines années, mais également d’importants coûts additionnels en lien avec divers extras des entrepreneurs qu’elle a engagés pour procéder à la transformation et à la construction de son immeuble14. Évidemment, le Défendeur s’oppose à la demande d’injonction interlocutoire provisoire, notamment au motif que les faits allégués par la Demanderesse ne satisfont pas au critère de l’urgence15. C’est donc dans ce contexte que s’inscrit la décision de la juge Bonsaint. Les critères de l’injonction interlocutoire provisoire Tout comme le fait la juge Bonsaint dans son jugement, rappelons d’abord les principes juridiques en lien avec le recours en injonction interlocutoire provisoire : Les critères donnant ouverture à une ordonnance d’injonction interlocutoire provisoire sont : l’urgence ; l’existence d’une question sérieuse, d’une apparence de droit; l’existence d’un préjudice sérieux ou irréparable; la prépondérance des inconvénients16. Il s’agit d’un recours discrétionnaire et exceptionnel qui ne doit être accordé qu’avec parcimonie et dans le respect de conditions strictes17. Le critère de l’urgence En contexte de demande en injonction interlocutoire provisoire, le critère de l’urgence est « d’une importance capitale »18 ; s’il n’y est pas satisfait, la demande ne peut tout simplement pas être accueillie19. Les tribunaux décrivent souvent cette urgence comme « une urgence de nature 9-1-1 »20. Seuls les cas « extrêmement urgents » doivent entraîner l’octroi d’une ordonnance d’injonction interlocutoire provisoire21. Pour que les tribunaux concluent à l’existence d’une telle urgence, celle-ci ne doit pas découler du délai à introduire le recours; elle doit être « immédiate et apparente » et ne pas découler de l’absence de diligence de la Demanderesse22. Autrement dit, « l’urgence alléguée doit être réelle et ne pas être créée artificiellement par la personne qui la soulève »23. La juge Bonsaint retient du dossier que le Défendeur n’a été informé qu’un quelconque empiétement serait nécessaire sur son lot que le 31 janvier 202524. En effet, à aucun moment avant le mois de janvier 2025 la Demanderesse ne l’a informé de ses réelles intentions par rapport à ses travaux25. Ce n’est que le 14 février 2025 que la Demanderesse a officiellement avisé le Défendeur de la nature de l’empiétement qu’elle envisageait pour la troisième phase de ses travaux, soit l’utilisation d’au moins la moitié de son terrain, et ce, du 28 février 2025 au 31 mars 202726. À la suite de la présentation de sa contestation par le Défendeur, la juge Bonsaint retient que la Demanderesse savait que la troisième phase de ses travaux commencerait au début de l’année 2025 depuis déjà plusieurs mois27. Elle détermine que la Demanderesse « n’a pas traité la question de l’accès au stationnement comme étant une matière urgente à régler »28. La Demanderesse tente de justifier ce manque de proactivité par le fait qu’il lui était impossible d’informer le Défendeur de ses besoins en espace avant 2025, puisque l’échéancier des travaux lui était toujours inconnu29. Or, la juge Bonsaint considère que de telles explications ne justifient tout simplement pas le temps qu’a pris la Demanderesse pour intenter sa demande en injonction interlocutoire provisoire contre le Défendeur30. Au contraire, la documentation transmise par la Demanderesse au soutien de sa lettre du 14 février 2025, dont le plan de l’immeuble du Défendeur et l’échéancier préliminaire des travaux, comporte la mention « 2024 »31. Vu ce qui précède, la juge Bonsaint ne peut que conclure que la Demanderesse était au courant depuis plusieurs mois que les travaux de construction sur son immeuble devaient commencer en 202532. À ce sujet, les propos de la juge Bonsaint sont clairs : « Le Tribunal comprend que les dates d’un échéancier préliminaire des travaux puissent faire l’objet d’un changement, mais rien n’indique qu’il est “urgent” de débuter les travaux de construction le 28 février 2025. […] la demanderesse aurait dû agir dès janvier 2025 »33. En effet, les faits relatifs à la problématique de l’accès à l’immeuble du Défendeur lui étaient connus depuis l’automne 2024 et, sinon, certainement depuis janvier 202534. Ils auraient dû susciter les échanges tenus entre les procureurs des Parties en février 2025 bien avant, soit minimalement en janvier 202535. La tenue de discussions ou de tentatives de règlement La Demanderesse a également soutenu que des discussions ou des tentatives de règlement peuvent avoir un impact sur le critère de l’urgence au stade de l’injonction interlocutoire provisoire36. La juge Bonsaint rejette cet argument puisqu’aucune négociation réelle n’a eu lieu, sinon des appels ratés en novembre et décembre 2024, puis en janvier 2025, et que les faits relatifs à la problématique de l’accès à l’immeuble du Défendeur sont connus par la Demanderesse depuis l’automne 2024, sinon certainement depuis janvier 2025. Ainsi, la juge Bonsaint rejette la demande en injonction interlocutoire provisoire, considérant que la Demanderesse demande au Tribunal de conclure à l’urgence d’émettre une telle ordonnance, afin d’accéder à la moitié du stationnement du Défendeur pendant deux (2) ans, alors qu’elle-même n’a pas traité la question de la nécessité d’avoir accès au stationnement comme étant une urgence qui se devait d’être résolue avant de procéder à la réalisation de la troisième phase des travaux de construction37. Ce qu’il faut retenir Le critère de l’urgence est d’une importance capitale en matière d’injonction interlocutoire provisoire. Il doit absolument être respecté pour que le Tribunal accorde une telle demande. Dans son appréciation des faits et des allégations en lien avec une demande d’injonction interlocutoire provisoire, le Tribunal doit veiller à ce que l’urgence soit réelle, de type 9-1-1, et qu’elle ne soit pas créée par la partie qui la demande. Un délai causé par la partie demanderesse ne peut pas entraîner l’émission d’une ordonnance d’injonction interlocutoire provisoire contre la partie défenderesse. Finalement, la tenue de discussions de règlement et/ou de négociations qui ne sont pas sérieuses ne permet pas à une partie de pallier le délai couru entre le moment de sa connaissance des faits qui justifient l’émission d’une injonction interlocutoire provisoire et le dépôt de sa demande. La diligence est donc de mise dans la gestion et la préparation de tels dossiers et favorisera l’obtention de l’ordonnance d’injonction interlocutoire provisoire. Entreprises de la Batterie inc. c. Biron, 2025 QCCS 608, par. 1 et 10 (ci-après, le « Jugement »). Jugement, par. 4. Jugement, par. 10. Jugement, par. 16 à 19. Jugement, par. 10 à 18. Jugement, par. 27. Jugement, par. 3 et 27. Jugement, par. 3. Jugement, par. 2. Jugement, par. 6. Jugement, par. 7. Jugement, par. 46. Jugement, par. 47. Jugement, par. 48. Jugement, par. 8. Jugement, par. 35 et 37 à 39. Jugement, par. 36. Jugement, par. 41. Id. Jugement, par. 41 et 43. Jugement, par. 42. Jugement, par. 42. Jugement, par. 40. Jugement, par. 61 et 62. Jugement, par. 62. Jugement, par. 64 et 65. Jugement, par. 68. Id. Jugement, par. 74. Jugement, par. 75. Jugement, 76 et 77. Jugement, par. 82. Jugement, par. 82. Jugement, par. 84. Jugement, par. 85. Jugement, par. 83. Jugement, par. 90.

    Lire la suite
  4. Quatre conseils aux entreprises pour éviter la dépendance et la vulnérabilité à l’Intelligence Artificielle

    Alors que le monde discute des guerres tarifaires touchant divers produits, on néglige parfois les risques pour les technologies de l’information. Pourtant, plusieurs entreprises s’appuient sur l’intelligence artificielle pour la prestation de leurs services. Plus particulièrement, l’usage des grands modèles de langage est intégré dans une foule de technologies, dont ChatGPT a été le porte-étendard. Mais les entreprises doivent-elles se placer en situation de dépendance face à des fournisseurs de services technologiques s’ils sont basés uniquement aux États-Unis? Des solutions de rechange chinoises telles Deepseek font parler d’elles, mais soulèvent des questions sur la sécurité des données et le contrôle de l’information qui y est associé. La professeure Teresa Scassa écrivait déjà, en 2023, que la souveraineté en matière d’intelligence artificielle prend différentes formes, incluant la souveraineté étatique, mais aussi la souveraineté des communautés sur les données et la souveraineté individuelle1. D’autres invoquent déjà l’intelligence artificielle comme un vecteur du recalibrage des intérêts internationaux2. Dans ce contexte, comment les entreprises peuvent-elles se prémunir contre les fluctuations qui pourraient être décidées par des autorités gouvernementales d’un pays ou d’un autre? À notre avis, c’est justement en exerçant une certaine souveraineté à leur échelle que les entreprises peuvent se préparer à de tels changements. Quelques conseils : Comprendre les enjeux de propriété intellectuelle : Les grands modèles de langage sous-jacents à la majorité des technologies d’intelligence artificielle sont parfois offerts sous des licences ouvertes (open source), mais certaines technologies sont diffusées sous des licences commerciales restrictives. Il est important de comprendre les contraintes des licences sous lesquelles ces technologies sont offertes. Dans certains cas, le propriétaire du modèle de langage se réserve le droit de modifier ou restreindre les fonctionnalités de la technologie sans préavis. À l’inverse, des licences ouvertes permissives permettent d’utiliser un modèle de langage sans limite de temps. Par ailleurs, il est stratégique pour une entreprise de garder la propriété intellectuelle sur ses compilations de données qui peuvent être intégrées dans des solutions d’intelligence artificielle. Considérer d’autres options : Dès lors que la technologie est appelée à manipuler des renseignements personnels, une évaluation des facteurs relatifs à la vie privée est requise par la loi avant l’acquisition, le développement ou la refonte technologique[3]. Même dans les cas où cette évaluation n’est pas requise par la loi, il est prudent d’évaluer les risques liés aux choix technologiques. S’il s’agit d’une solution intégrée par un fournisseur, existe-t-il d’autres options? Serait-on en mesure de migrer rapidement vers une de ces options en cas de difficulté? S’il s’agit d’une solution développée sur mesure, est-elle limitée à un seul grand modèle de langage sous-jacent? Favoriser une approche modulaire : Lorsqu’un fournisseur externe est choisi pour fournir le service d’un grand modèle de langage, c’est souvent parce qu’il offre une solution intégrée dans d’autres applications que l’entreprise utilise déjà ou par l’intermédiaire d’une interface de programmation applicative développée sur mesure pour l’entreprise. Il faut se poser la question : en cas de difficulté, comment pourrait-on remplacer ce modèle de langage ou l’application? S’il s’agit d’une solution complètement intégrée par un fournisseur, celui-ci offre-t-il des garanties suffisantes quant à sa capacité de remplacer un modèle de langage qui ne serait plus disponible? S’il s’agit d’une solution sur mesure, est-il possible, dès sa conception, de prévoir la possibilité de remplacer un modèle de langage par un autre? Faire un choix proportionné : Ce ne sont pas toutes les applications qui nécessitent les modèles de langage les plus puissants. Lorsque l’objectif technologique est modéré, plus de possibilités peuvent être considérées, dont des solutions basées sur des serveurs locaux qui utilisent des modèles de langage sous licences ouvertes. En prime, le choix d’un modèle de langage proportionné aux besoins diminue l’empreinte environnementale négative de ces technologies en termes de consommation d’énergie.  Ces différentes approches s’articulent par différentes interventions où les enjeux juridiques doivent être pris en considération de concert avec les contraintes technologiques. La compréhension des licences et des enjeux de propriété intellectuelle, l’évaluation des facteurs relatifs à la vie privée, les clauses de limitation de responsabilité imposées par certains fournisseurs, autant d'aspects qui doivent être considérés en amont. Il s’agit là non seulement de faire preuve de prudence, mais aussi de profiter des occasions qui s’offrent à nos entreprises de se démarquer dans l’innovation technologique et d’exercer un meilleur contrôle sur leur avenir. Scassa, T. (2023). Sovereignty and the governance of artificial intelligence. UCLA L. Rev. Discourse, 71, 214. Xu, W., Wang, S., & Zuo, X. (2025). Whose victory? A perspective on shifts in US-China cross-border data flow rules in the AI era. The Pacific Review, 1-27. Voir notamment la Loi sur la protection des renseignements personnels dans le secteur privé, RLRQ c P-39.1, art. 3.3.

    Lire la suite
  1. Lavery accompagne Agendrix dans l’obtention de deux certifications ISO en matière de sécurité et de confidentialité des données

    Le 6 février 2023, Agendrix, une entreprise qui opère un logiciel de gestion du personnel, a annoncé avoir obtenu la certification de deux normes de sécurité et de confidentialité des données reconnues mondialement, soit ISO/CEI 27001:2013 et ISO/IEC 27701:2019. Elle devient l’un des premiers fournisseurs de logiciel de gestion du personnel et des horaires de travail au Canada à obtenir ces certifications. L’entreprise prend les devants pour tout ce qui touche la sécurité et la confidentialité des données traitées par ses applications web et mobile. La norme ISO/CEI 27001:2013 vise à améliorer les systèmes de sécurité de l’information, ce qui signifie pour les clients d’Agendrix que ses produits sont conformes aux plus hauts standards de sécurité de l’information. La norme ISO/IEC 27701:2019 encadre la gestion et le traitement des renseignements personnels et des données sensibles. La certification confirme qu’Agendrix adopte les meilleures pratiques en la matière et se conforme aux lois applicables. Une équipe Lavery composée de Eric Lavallée, Dave Bouchard, Ghiles Helli et Catherine Voyer ont accompagné Agendrix dans l’obtention de ces deux certifications. Plus spécifiquement, nos professionnels ont accompagné Agendrix dans la révision de leur contrat-type avec leurs clients, ainsi que dans la mise en place de politiques et de divers documents internes essentiels à la gestion des renseignements personnels et à la sécurité de l’information. Fondée en 2015, l’entreprise sherbrookoise Agendrix compte plus de 150 000 utilisateurs dans quelque 13 000 milieux de travail. Agendrix est un logiciel de gestion du personnel et se positionne comme leader au Québec en matière de gestion des horaires de travail auprès des PME. Agendrix a pour mission de centrer la gestion sur l'humain en développant un logiciel qui simplifie la vie des employés de première ligne. L’entreprise emploie aujourd’hui plus de 45 employés.

    Lire la suite
  2. Lavery représente ImmunoPrecise Antibodies dans l’acquisition de BioStrand

    Le 29 mars 2022, la société ImmunoPrecise Antibodies Ltd (IPA) a annoncé l’acquisition de BioStrand BV, BioKey BV, et BioClue BV (ensemble, « BioStrand »), un groupe d'entités belges qui sont des pionnières dans le domaine de la bio-informatique et de la biotechnologie. Avec cette acquisition d’une valeur de 20 millions d’euros, IPA sera en mesure de tirer profit de la méthodologie révolutionnaire alimentée par l'intelligence artificielle mise en place par BioStrand pour accélérer la mise au point de solutions d’anticorps thérapeutiques. Outre la création de synergie avec ses filiales, IPA s'attend à conquérir de nouveaux marchés avec cette technologie révolutionnaire et consolider son positionnement comme leader mondial du domaine de la biothérapeutique. Lavery a eu le privilège d’accompagner IPA dans le cadre de cette transaction transfrontalière en lui fournissant une expertise pointue en matière de cybersécurité, propriété intellectuelle, valeurs mobilières, de même que fusions et acquisitions. L’équipe Lavery pilotée par Selena Lu (transactionnel) était composée d’Eric Lavallée (technologie et propriété intellectuelle), Serge Shahinian (propriété intellectuelle), Sébastien Vézina (valeurs mobilières), Catherine Méthot (transactionnel), Jean-Paul Timothée (valeurs mobilières et transactionnel), Siddhartha Borissov-Beausoleil (transactionnel), Mylène Vallières (valeurs mobilières) et Marie-Claude Côté (valeurs mobilières). ImmunoPrecise Antibodies Ltd. est une entreprise biothérapeutique axée sur l'innovation qui soutient ses partenaires commerciaux dans leur quête de découverte et de mise au point de nouveaux anticorps contre un large éventail de classes cibles et de maladies.

    Lire la suite