:
Bonjour, tout le monde.
[Français]
J'ouvre maintenant la séance.
Je vous souhaite la bienvenue à la 53e réunion du Comité permanent de l'accès à l'information, de la protection des renseignements personnels et de l'éthique de la Chambre des communes.
[Traduction]
La réunion d’aujourd’hui se déroule sous forme hybride, conformément à l’ordre de la Chambre adopté le jeudi 23 juin 2022. Par conséquent, les membres peuvent participer en personne ou à distance avec l’application Zoom. En cas de difficulté technique, avertissez-moi immédiatement. Veuillez noter qu’il se peut que la réunion doive être suspendue quelque temps afin que l’on puisse s’assurer que tous les députés puissent participer pleinement aux délibérations.
Conformément à l'article 108(3)h) du Règlement et à la motion adoptée par le Comité le lundi 14 novembre 2022, nous reprenons notre étude des préoccupations relatives à la vie privée en ce qui concerne l'application ArriveCAN.
J’aimerais maintenant souhaiter la bienvenue à notre témoin d'aujourd’hui, Mme Nicole Foster, d'Amazon Web Services, Inc. Elle est directrice, Intelligence artificielle et apprentissage automatique mondial et Politique publique du Canada.
Madame Foster, je vous souhaite la bienvenue.
[Français]
Monsieur Villemure, puisque nous nous recevons qu'une seule témoin, nous n'avons pas fait de test de son.
[Traduction]
Mme Foster a demandé de nous parler tout d'abord pendant sept minutes, et j'ai accédé à sa demande.
Madame Foster, vous avez la parole. Nous vous écoutons.
:
Merci beaucoup, monsieur le président et membres du Comité.
Je suis ravie d'être avec vous aujourd'hui pour parler de protection et de sécurité des données personnelles, et de la façon dont ces éléments sont pris en compte quand des applications utilisent Amazon Web Services, ou AWS.
[Français]
Je m'appelle Nicole Foster. Je suis la directrice des politiques publiques à AWS.
[Traduction]
Je suis responsable de notre stratégie de politique en matière d'intelligence artificielle et d'apprentissage automatique à l'échelle mondiale, et de notre stratégie de politique concernant la politique publique du Canada.
Comme vous le savez peut-être, AWS est une filiale d'Amazon qui fournit des services d'informatique en nuage sur demande à des particuliers, à des entreprises et à des gouvernements, sur la base d'un calcul de l'utilisation et d'un paiement à l'utilisation. Le « nuage » fait référence à l'offre sur demande et par Internet de ressources de technologie d'information, par exemple des serveurs ainsi que des applications logicielles et des bases de données qui utilisent ces serveurs. Malgré leur nom, les services infonuagiques sont situés sur la terre ferme, dans des centres de données installés partout dans le monde, y compris ici même, au Canada. Les organisations qui utilisent ces services n'ont pas besoin de détenir, d'exploiter ou d'entretenir leurs propres serveurs physiques ou leurs propres logiciels. En effet, le nuage leur permet d'utiliser des applications sur demande, en ne payant que ce dont elles ont besoin.
AWS est le fournisseur de services infonuagiques le plus complet et le plus largement utilisé de la planète. Des millions de clients, y compris les jeunes entreprises à la croissance la plus rapide, les plus grandes entreprises et des organismes gouvernementaux de premier plan, utilisent AWS pour réduire leurs coûts, accroître leur agilité et innover plus rapidement, et ce, tout en profitant de mesures de sécurité à la fine pointe de la technologie.
L'architecture d'AWS est conçue pour offrir les services infonuagiques les plus sûrs à l'heure actuelle. Nous satisfaisons à plus de normes de sécurité et d'attestations de conformité que tout autre fournisseur d'infonuagique, ce qui nous permet de répondre aux exigences de sécurité et de conformité de pratiquement tous les organismes de réglementation de la planète. Notre sommes fiers de notre bilan en ce qui concerne la protection de la vie privée et la sécurité des Canadiens. Les rapports d'évaluation de la cybersécurité que nous avons reçus sont à la disposition de tous les clients. C'est notamment le cas de l'évaluation détaillée que nous avons reçue du Centre canadien pour la cybersécurité.
Comme vous le savez, au début de 2020, AWS a conclu un contrat avec le gouvernement du Canada au moyen de mécanismes d'approvisionnement établis de Services partagés Canada. Il s'agissait de travailler avec l'Agence des services frontaliers du Canada et l'Agence de la santé publique du Canada et de contribuer au lancement de certains aspects du programme de réponse à la pandémie.
En ce qui concerne plus précisément ArriveCAN, AWS avait pour rôle de fournir un hébergement sécuritaire à cette application sur le nuage d'AWS. De plus, nous avons travaillé avec l'Agence des services frontaliers et l'Agence de la santé publique et leur avons fourni des services de consultation spécialisés au sujet de l'architecture de l'infrastructure et de la sécurité d'ArriveCAN. Cela supposait notamment de mettre en oeuvre les normes du gouvernement du Canada en matière de cybersécurité; d'intégrer ArriveCAN aux écosystèmes de l'ASFC et de l'ASPC; de rendre possibles des architectures et des mesures de sécurité qui ont soutenu une nouvelle fonctionnalité importante depuis le lancement, il y a deux ans et demi; de fournir des outils permettant à l'ASFC de surveiller l'intégrité des données et de soutenir ses activités; et de veiller à ce que les services d'AWS soient configurés de manière à réduire au minimum le coût global d'AWS pour le Canada, tout en veillant à ce que le programme soit largement disponible pour les Canadiens et les voyageurs d'autres pays.
Monsieur le président, je souhaite maintenant parler davantage des mesures de sécurité et de protection des renseignements personnels qui sont en place à AWS. La sécurité et la protection des données des citoyens canadiens sont pour nous des priorités absolues.
Nos clients profitent d'une architecture de réseaux et de centres de données conçue pour satisfaire aux exigences des organisations les plus sensibles à la sécurité. Les clients d'AWS au Canada peuvent placer des charges de travail, des applications et leurs données dans une région d'infrastructure d'AWS située ici, au Canada.
En fait, nous appelons « région » un ensemble de centres de données. Ainsi, notre région de Montréal permet aux clients de satisfaire aux exigences liées à la conformité et à la résidence des données. Nos vastes technologies de sécurité, les mécanismes de surveillance et d'alerte en vigueur 24 heures par jour 7 jours par semaine, et l'attention rigoureuse portée à tous les aspects de la sécurité de l'infrastructure d'AWS sont autant d'éléments conçus pour garantir que les données des clients ne peuvent être utilisées que par les clients eux-mêmes.
L'architecture des services que nous avons fournis pour ArriveCAN était adaptée aux normes de sécurité établies par Services partagés Canada et le Centre pour la cybersécurité. La Direction de la sécurité industrielle canadienne, qui fait partie de Services publics et Approvisionnement Canada, a mené une inspection et une évaluation de la conformité de nos centres de données physiques et du personnel sur place. De plus, tous les employés d'AWS qui ont travaillé sur ArriveCan ou qui y travaillent actuellement sont des citoyens canadiens. Ils ont tous une cote de fiabilité, laquelle est régie par la Norme sur le filtrage de sécurité du Conseil du Trésor.
Monsieur le président, AWS fait preuve de vigilance à l'égard de la protection de la vie privée et des renseignements sensibles des clients. Je précise à l'intention des membres du Comité, pour que ce soit clair, que les employés d'AWS n'ont eu accès à aucune donnée personnelle des Canadiens, à quelque moment que ce soit, pendant qu'ils travaillaient sur ArriveCAN.
En conclusion, à AWS, nous sommes fiers d'avoir soutenu nos clients au plus fort de la pandémie de COVID‑19, mais nous sommes conscients que, lorsque l'intérêt public est en jeu, les gens peuvent avoir des questions. Je m'efforcerai de répondre à vos questions de mon mieux aujourd'hui, en fonction des limites de nos contrats. Nous sommes, encore et toujours, résolus à fournir des services de technologie évolutifs et à considérer la sécurité comme notre priorité absolue.
[Français]
Je vous remercie du temps que vous m'avez accordé.
[Traduction]
Je répondrai à vos questions avec plaisir.
:
On peut aborder la question sous divers angles. Il y a d'abord l'environnement en nuage en général, dans lequel nous sécurisons le nuage lui-même. Il y a également la sécurité physique de nos centres de données. Nous en gérons la sécurité physique, veillant à ce qu'ils ne soient pas exposés à des catastrophes naturelles, qu'ils aient accès à des sources d'énergie fiables et qu'ils ne soient pas situés sur une plaine inondable ou à des endroits semblables.
La sécurité physique des centres de données et la sécurité du nuage permettent d'instaurer un environnement plus sécuritaire.
En ce qui concerne les outils de sécurité, il en existe tout un éventail. Par exemple, nous disposons de certains outils d'intelligence artificielle qui peuvent surveiller ce qui pourrait être un accès inhabituel aux données ou à l'environnement d'un utilisateur. Nous avons des systèmes qui nous alerteraient pour que nous puissions aviser le client. Parfois, c'est une fausse alerte, mais il arrive qu'il y ait un problème. Nous pouvons ainsi utiliser l'intelligence artificielle pour surveiller le nuage et signaler les problèmes.
Nous proposons également des outils de cryptage. Ils comptent probablement parmi les outils de sécurité les plus importants que nous offrons. Les clients ont toujours le choix de chiffrer leurs données. Une fois qu'elles le sont, les clients en détiennent également les clés de cryptage.
:
Je crois que les services sont facturés à la semaine et non à l'heure.
Nos services consultatifs sont axés sur les résultats et non sur la conception d'un codage spécifique pour une chose précise. Il y aurait des paramètres plus larges relativement aux exigences du client. Ensuite, nous travaillerions à la conception de l'architecture en fonction du résultat requis et non en fonction d'une partie précise du projet, si cela a du sens.
L'avantage, pour le client... Beaucoup de nos clients n'ont pas nécessairement l'expertise et la compréhension requises pour tirer parti de ces services de manière efficace ou efficiente. Par exemple, il est possible que les services de sécurité leur soient plus utiles, dans leur contexte, pour satisfaire à leurs normes de gouvernance. De notre côté, l'expertise dont nous disposons au sein de l'entreprise nous permet de faire preuve d'une plus grande créativité dans la mise en œuvre de cette solution afin de produire ces résultats pour le client.
:
Encore une fois, il s'agit essentiellement de soutien à l'infrastructure sous-jacente qui appuie l'application.
Pensons à d'autres applications qui nous sont peut-être plus familières, comme Uber. Vous indiquez votre adresse et, comme par magie, une voiture arrive à votre porte et vous emmène à votre destination. Vous n'avez même pas besoin de parler au conducteur. La simplicité de ce service s'appuie sur une multitude de technologies d'arrière-plan allant du GPS au choix de l'itinéraire le plus rapide, en passant par le mode de paiement du service. Vous pouvez diviser votre facture. L'infrastructure sous-jacente à la simplicité de l'interface utilisateur doit être construite.
L'application ArriveCAN, utilise une série de fonctionnalités sous-jacentes et moins visibles. Par exemple, si vous téléchargez votre certificat de vaccination, l'application doit pouvoir lire et vérifier ce certificat, et ce, en plusieurs langues. Vous vous souvenez peut-être que l'Ontario, par exemple, a modifié ses documents de vaccination à mi‑chemin de tout cela. L'application doit pouvoir lire le document et vérifier qu'il s'agit bien d'un document véridique.
L'application devait aussi prendre en charge d'autres fonctionnalités liées à l'accessibilité, notamment la fonction de lecture du texte. Il s'agit d'une autre application d'apprentissage automatique qui a été activée dans l'application.
L'application devait aussi être en mesure de communiquer avec d'autres fonctionnalités de l'infrastructure de l'ASFC ou de l'ASPC. Je parle de la vérification des données en temps réel après le téléchargement des informations dans l'application, ainsi que des documents d'embarquement et de voyage. Divers éléments devaient communiquer entre eux pour simplifier l'interface avec l'application.
:
Merci beaucoup, monsieur le président.
Je sais que je l'ai déjà dit tant de fois, et je déteste me répéter, mais je trouve plutôt déplaisant que nous nous fassions prendre par surprise dans tout cela.
Je vais vous demander d'être indulgent et de me donner la chance de lire et d'examiner la motion. Je vous demanderais, monsieur le président, d'avoir l'indulgence de suspendre la séance pendant 5 à 10 minutes pour que nous puissions examiner la motion et voir exactement ce qu'on demande à ce moment‑ci.
Encore une fois, monsieur le président, cela n'arriverait pas si nous n'étions pas toujours pris par surprise dans ce comité.
:
C'est une motion qui ne peut pas faire l'objet d'un débat.
Madame la greffière, voulez-vous procéder au vote? La motion vise à lever la séance.
(La motion est adoptée par 7 voix contre 3.)
Le président: Avant de lever la séance, je tiens à remercier, au nom du Comité, la greffière, les analystes et les techniciens pour le travail qu'ils ont accompli.
Des députés: Bravo!
Le président: Madame Foster, au nom du Comité et des Canadiens, je tiens à vous remercier de votre comparution devant le Comité aujourd'hui.
Je souhaite à tous un très joyeux Noël, de joyeuses fêtes et une joyeuse Hanoukka.
La séance est levée.