veille
Numéro 02, Juin 2026 Veille réglementaire de l'IA
Bulletin réglementaire, Veille AI, Montréal

Ottawa légifère sur la vie privée. Pas sur l'IA.

Juin s'est joué dans deux capitales. À Ottawa, le projet de loi C-36 rouvre la réforme fédérale de la vie privée et introduit des obligations sur les décisions automatisées. À Bruxelles, le Conseil a bouclé l'accord qui repousse les obligations haut-risque de l'AI Act. Aucun des deux ne change ce que vous devez faire aujourd'hui. Les deux changent ce que vous devrez documenter.

Canada Union européenne
Le mot de la rédaction

Juin a produit du mouvement fédéral pour la première fois depuis la mort de l'AIDA. Le projet de loi C-36 a été déposé le 15 juin 2026 et remplacerait la LPRPDE comme loi fédérale sur la vie privée du secteur privé. Ce n'est pas une loi sur l'IA, et il faut le dire clairement, parce que la confusion s'installe déjà. C'est une réforme de la vie privée qui encadre les décisions automatisées, ce qui n'est pas la même chose qu'un régime de gouvernance de l'IA.

Rien de tout cela n'est en vigueur. Un projet déposé n'est pas une loi adoptée. L'échéance qui compte pour une institution financière québécoise reste le 1er mai 2027, quand la ligne directrice de l'AMF et OSFI E-23 prennent effet le même jour. Notre lecture ne change pas : le travail utile aujourd'hui, l'inventaire des systèmes et la documentation des décisions automatisées, est exactement celui qu'exigeraient C-36, l'AMF et E-23.

Dans ce numéro
Canada, 2 sujets
  • Projet de loi C-36, droit à l'explication et à la révision humaine
  • AMF et OSFI E-23, aucun changement, échéance au 1er mai 2027
Union européenne, 1 sujet
  • Digital Omnibus sur l'IA, approbation du Conseil, Annexe III reportée
Impact élevé C-36, fédéral, déposé

Le projet de loi C-36 est déposé. Il crée un droit à l'explication et à la révision humaine des décisions automatisées.

Le gouvernement du Canada a déposé le 15 juin 2026 le projet de loi C-36, qui remplacerait la Loi sur la protection des renseignements personnels et les documents électroniques. Le texte introduit la notion de système décisionnel automatisé, définie largement pour couvrir l'apprentissage automatique, l'analytique prédictive et les systèmes à base de règles.

Deux obligations méritent l'attention des équipes de conformité. Sur demande, l'organisation devrait fournir en langage clair une explication de la prédiction, de la recommandation ou de la décision, et indiquer quels renseignements personnels ont été utilisés. Lorsque la décision produit un effet juridique ou un effet important comparable, la personne pourrait aussi demander une révision humaine.

Le projet n'est pas adopté. Aucune de ces obligations n'est en vigueur, et le calendrier réel dépendra de l'adoption puis de la mise en place des structures prévues par le texte. Nous suivons son parcours et n'encoderons ses obligations que lorsqu'elles auront été adoptées.

Ce que cela signifie pour votre organisation

Ne réorganisez rien pour C-36. Vérifiez plutôt votre article 12.1. Les obligations proposées recoupent largement ce que la Loi 25 impose déjà au Québec depuis septembre 2023 : informer, divulguer les renseignements utilisés, offrir une révision humaine, expliquer sur demande. Une organisation qui documente correctement l'article 12.1 aujourd'hui aura peu à ajouter si C-36 est adopté. Une organisation qui ne le fait pas accumulera la même dette deux fois.

Impact moindre, à surveiller AMF et OSFI E-23

Aucun changement chez les régulateurs financiers. Les deux échéances restent au 1er mai 2027.

Ni l'Autorité des marchés financiers ni le Bureau du surintendant des institutions financières n'ont modifié leurs textes en juin. La ligne directrice de l'AMF sur l'utilisation de l'intelligence artificielle, publiée le 7 avril 2026, prend effet le 1er mai 2027. La ligne directrice E-23 sur la gestion du risque de modèle, publiée le 11 septembre 2025, prend effet le même jour.

Nous le signalons parce que l'absence de nouvelle est elle-même une information. Les deux textes sont finaux et publiés. Il n'y a plus de consultation à attendre, plus de version à commenter, plus de raison de reporter la lecture.

Ce que cela signifie pour votre organisation

Les textes sont écrits et la date est fixe. Ce qui doit être prêt le 1er mai 2027 se décide maintenant, parce que la gouvernance, l'inventaire des systèmes, la cote de risque et la validation ne se produisent pas en un trimestre.

Impact moyen AI Act européen, Digital Omnibus

Le Conseil approuve le report des obligations haut-risque. L'échéance de transparence du 2 août ne bouge pas.

Le Conseil de l'Union européenne a donné son approbation finale au Digital Omnibus sur l'IA le 29 juin 2026. Le texte reporte les obligations applicables aux systèmes à haut risque de l'Annexe III du 2 août 2026 au 2 décembre 2027.

Ce qui n'est pas reporté compte davantage pour la plupart des organisations canadiennes. Les obligations de transparence de l'article 50 restent applicables le 2 août 2026, tout comme le dispositif de gouvernance et d'exécution. Le report vise le haut risque, pas la transparence.

Ce que cela signifie pour votre organisation

Ne lisez pas ce report comme un répit général. Si vous exploitez un système qui interagit directement avec des personnes, ou qui génère du contenu synthétique, et que des résidents de l'UE sont touchés, votre échéance reste le 2 août 2026. Seuls les systèmes relevant de l'Annexe III gagnent seize mois.