Des renseignements personnels de Québécois ont-ils été accessibles depuis l’Inde pendant la réalisation de SAAQclic?
La réponse la plus rigoureuse est inconfortable : les documents publics montrent qu’un risque concret a été identifié à plusieurs reprises, que des équipes en Inde disposaient d’accès techniques au réseau de la SAAQ et que des systèmes de production contenant des données clients ont fait l’objet d’une demande de dérogation en 2022. Ils montrent aussi que les mécanismes d’anonymisation et les autorisations contractuelles n’étaient pas toujours alignés avec la façon dont LGS/IBM comptait réaliser le projet.
Mais ces mêmes documents ne permettent pas d’affirmer qu’un consultant en Inde a effectivement consulté, copié ou divulgué un dossier personnel sans autorisation. Dans son rapport final, publié le 16 février 2026, la commission Gallant dit expressément ne pas pouvoir déterminer si les opérations de conversion réalisées à l’étranger comportaient réellement un risque de communication de renseignements personnels.
Ce qui est établi demeure néanmoins majeur : l’impartition à l’étranger faisait partie du modèle économique de la soumission; le contrat imposait des limites; la SAAQ a payé au moins 2,6 millions de dollars pour rapatrier certains travaux sensibles; et, cinq ans plus tard, ses juristes ont encore dû bloquer une dérogation qui aurait exposé des systèmes de production à des administrateurs situés notamment en Inde et au Maroc.
L’Inde n’était pas une solution marginale
Selon le rapport de la commission Gallant, LGS/IBM évaluait à plus de 40 % la proportion totale de ses ressources qui seraient situées à l’étranger. Pour l’équipe d’intégration technologique — chargée notamment de la conception et du développement du progiciel — des documents de planification montraient plus de 60 % de ressources hors site.
La Commission conclut qu’une bonne partie de cette intégration technologique a été externalisée dans un centre d’impartition en Inde pendant toute la durée du programme. La plupart des personnes concernées travaillaient principalement en anglais. Des témoins ont décrit des difficultés de communication, de collaboration et de traduction incompatibles avec l’ambition de travailler en mode agile, sur place et en français.
Cette stratégie avait une incidence directe sur le prix. Les ressources du profil « intégration technologique » étaient facturées à un taux beaucoup plus bas parce qu’une partie importante du travail devait être réalisée outre-mer. Autrement dit, le recours à l’Inde n’est pas apparu après la signature comme un simple dépannage : il faisait partie de la manière dont LGS/IBM comptait livrer le projet au prix soumis.
Une « zone grise » connue avant le contrat
La SAAQ savait avant même l’attribution du contrat que son appel d’offres manquait de clarté sur le travail à l’étranger.
Dans un courriel du 23 septembre 2015, Alain Dubé, alors à la Direction générale des programmes d’envergure, rapporte la question d’un fournisseur : la SAAQ demande aux soumissionnaires de présenter leur bassin mondial de ressources, mais les organismes publics québécois sont généralement réticents à permettre des prestations à l’extérieur du Québec. Quelle proportion serait autorisée?
Alain Dubé écrit que l’appel d’offres contient une « zone grise » et qu’un positionnement clair de la SAAQ est nécessaire. Un addenda permet ensuite certains travaux hors Québec, dont du développement spécifique ou sur mesure.
Le contrat signé le 14 juin 2017 pose toutefois d’autres balises. L’équipe doit généralement travailler dans les locaux de la SAAQ, à Québec, et en français. Des travaux particuliers peuvent être exécutés ailleurs lorsqu’une expertise spécifique le justifie, mais ils doivent être autorisés dans les ententes de lots. L’annexe sur la protection des renseignements personnels exige en plus une autorisation écrite avant de communiquer ou de transférer quelque donnée que ce soit, même à des fins techniques, hors Québec.
La contradiction était donc présente dès le départ : la stratégie de réalisation de LGS/IBM dépendait massivement de ressources étrangères, tandis que les textes contractuels présentaient le travail hors site comme une exception autorisée au cas par cas.
Conversion : des milliards d’informations, dont des données nominatives
Le programme CASA exigeait de convertir les données des anciens systèmes vers la nouvelle plateforme. Le rapport Gallant décrit une « mégaconversion » portant sur des milliards d’informations.
Il ne s’agissait pas uniquement de paramètres techniques. Les données comprenaient notamment des noms, des adresses, des dates de naissance et des numéros de permis de conduire, en plus d’informations sur les fournisseurs et les opérations de la SAAQ.
Une note de la SAAQ datée du 27 septembre 2019 indique que des préoccupations avaient été soulevées pendant la Livraison 1 au sujet de travaux de conversion et de sécurité confiés à des ressources en Inde. Selon cette note, ces travaux impliquaient la manipulation de données nominatives confidentielles ou la création de rôles de sécurité pouvant donner accès à ces données.
La SAAQ avait évalué comme « très élevé » le risque lié à la manipulation ou à l’accès à des données concernant plusieurs millions de Québécois depuis l’extérieur du Québec, ainsi que l’impact qu’un incident aurait pu avoir sur la confiance du public. Le chef du projet CASA a donc exigé que les travaux concernés soient rapatriés au siège de la SAAQ et au Centre d’innovation client d’IBM à Montréal.
Le rapatriement a coûté 2,6 millions de dollars
Le tarif du profil d’intégration technologique avait été ramené à 82 $ l’heure pendant la soumission, notamment parce que les travaux exécutés outre-mer coûtaient moins cher. Lorsque la SAAQ a exigé le rapatriement, le taux a été porté à 195 $ l’heure du 1er janvier au 31 mars 2018, puis à 197 $.
La note de septembre 2019 chiffre à 2,6 millions de dollars l’injection nécessaire pour couvrir cet écart de taux, approuvée par le comité de direction de la SAAQ le 27 février 2018.
Un avis juridique du 20 mai 2020 mentionne pour sa part que la demande d’ajustement de projet, la DAP 35, prévoyait une hausse budgétaire d’un peu plus de 4 millions de dollars. Les deux chiffres ne désignent donc pas nécessairement la même chose : 2,6 millions correspond à l’écart de taux explicitement documenté, tandis que le montant de la DAP pouvait englober un périmètre plus large. Les pièces publiques ne permettent pas de les additionner comme s’il s’agissait de deux dépenses indépendantes.
Pour la Livraison 2, LGS/IBM voulait renouveler cette tarification. L’Alliance estimait à environ 15 à 16 millions de dollars le coût additionnel du maintien au Québec des ressources de conversion et de sécurité. La SAAQ a finalement refusé cette demande. Une note interne constatait que l’Alliance n’avait demandé aucune autorisation écrite pour que des travaux comportant la manipulation de données nominatives ou la création de rôles privilégiés soient effectués à l’extérieur du Québec.
Un accès à distance est aussi une communication
L’avis juridique de mai 2020 écarte un argument technique important : le fait que les données demeurent physiquement au Québec ne règle pas tout.
Les juristes de la SAAQ examinent le scénario dans lequel une ressource en Inde utiliserait un réseau privé virtuel, ou VPN, pour consulter à distance des données conservées au Québec. Leur conclusion est que cet accès tombe sous l’article 70.1 de la Loi sur l’accès aux documents des organismes publics et sur la protection des renseignements personnels. La SAAQ devait donc s’assurer que les renseignements bénéficieraient à l’étranger d’une protection équivalente à celle prévue au Québec.
À ce moment, les juristes n’étaient pas en mesure de confirmer que les lois indiennes offraient une telle protection. Ils indiquaient que l’analyse restait à faire avant d’autoriser ce mode de fonctionnement.
Cette distinction est centrale. Une donnée n’a pas besoin d’être téléchargée sur un serveur étranger pour être communiquée à l’étranger : permettre à quelqu’un de la consulter depuis un autre pays peut suffire.
Des pièces de la Commission montrent par ailleurs que, dès le 16 juin 2017, cinq postes virtuels avaient été préparés pour des ressources outre-mer en Inde. Ce document établit l’existence d’accès VPN autorisés au réseau. À lui seul, il ne prouve pas que ces cinq postes permettaient de consulter des renseignements personnels non anonymisés.
L’anonymisation : protection réelle, mais incomplète
Les versions divergent sur l’efficacité de l’anonymisation.
Selon Karl Malenfant, ancien directeur du programme, le risque provenait de l’indisponibilité initiale d’un outil d’anonymisation qui devait être prêt dès la Livraison 1. Guy Beaupré, responsable de la conversion chez LGS/IBM, a plutôt soutenu devant la Commission que cet outil ne supprimait pas le risque d’accès aux renseignements personnels. Martine Gagné, ancienne gestionnaire d’IBM, contestait pour sa part qu’un tel risque existe de la manière décrite.
La Commission Gallant ne tranche pas ce conflit factuel. Elle écrit que la preuve est « hautement contradictoire » et qu’elle ne peut déterminer si les opérations de conversion effectuées à l’étranger comportaient bel et bien un risque de communication.
Elle formule néanmoins un dilemme sévère. Si le risque existait, les travaux projetés à l’étranger ignoraient le cadre légal et il est surprenant que la SAAQ ait payé pour corriger la situation. Si le risque n’existait pas, le rapatriement facturé n’avait pas de fondement.
En 2022, une dérogation visant des systèmes de production
Le dossier ne s’arrête pas à la Livraison 1.
Le 17 octobre 2022, la Direction générale des affaires juridiques et du contentieux est informée d’une demande de dérogation visant à mettre des systèmes de production de CASA, comprenant des données clients, à la disposition de consultants externes situés notamment en Inde et au Maroc.
Dans les courriels déposés à la Commission, une avocate de la SAAQ écrit que la démonstration d’une protection législative équivalente n’a jamais été effectuée par le fournisseur pour chacun des lieux envisagés. Elle prévient qu’une dérogation ne permettrait pas de contourner une obligation légale et qu’elle ne devrait pas aller de l’avant sans cette démonstration.
La dérogation a finalement été écartée. Dix jours plus tard, les intervenants conviennent que la nécessité de livrer CASA ne peut justifier le non-respect des exigences de protection des renseignements personnels et de sécurité.
La solution retenue révèle toutefois la nature du risque. Des consultants en Inde ou au Maroc détenaient un rôle d’administrateur de système, appelé « Basis ». Par défaut, ils n’étaient pas censés avoir accès aux données de production. Mais selon le courriel juridique, ils pouvaient « relativement facilement » modifier leurs droits pour consulter les données clients, et plusieurs environnements de production n’étaient pas anonymisés.
La SAAQ choisit donc de programmer des alertes afin de détecter les changements d’accès. Si un accès aux données clients devenait nécessaire, le consultant devait être situé au Canada.
Cette mesure est une barrière de contrôle, pas la preuve qu’un accès interdit avait déjà eu lieu. Les pièces rendues publiques ne disent pas si une alerte a été déclenchée, si les journaux d’accès ont été audités rétroactivement ni si un consultant à l’étranger a effectivement consulté un dossier client.
Ce que l’on peut affirmer — et ce que l’on ne peut pas affirmer
Les documents permettent d’établir les faits suivants :
- l’impartition en Inde était une composante majeure et planifiée de la stratégie de LGS/IBM;
- le modèle de prix reposait en partie sur des taux étrangers moins élevés;
- le contrat exigeait des autorisations pour le travail hors site et une autorisation écrite avant toute communication ou tout transfert de données hors Québec;
- des accès VPN au réseau de la SAAQ ont été accordés à des postes destinés à des ressources en Inde;
- des responsables de la SAAQ ont associé certains travaux de conversion et de sécurité à un risque élevé touchant des données nominatives;
- la SAAQ a payé 2,6 millions de dollars pour l’écart de taux lié au rapatriement de travaux pendant la Livraison 1;
- en 2022, une demande de dérogation portant sur des systèmes de production et des données clients a été envisagée, puis rejetée;
- des administrateurs situés en Inde ou au Maroc avaient la capacité technique de modifier leurs droits d’accès, ce qui a mené à l’instauration d’alertes.
En revanche, les documents examinés ne prouvent pas :
- qu’un renseignement personnel a été exfiltré vers l’Inde;
- qu’un consultant étranger a consulté illégalement un dossier nominatif;
- qu’un incident de confidentialité lié à ces accès a été constaté;
- qu’un ministre a personnellement autorisé les accès VPN, le rapatriement ou la demande de dérogation.
Les décisions documentées se situent principalement à la SAAQ et dans sa relation avec l’Alliance. Elles s’échelonnent par ailleurs sur deux gouvernements : le contrat et le premier rapatriement ont été conclus sous le gouvernement libéral de Philippe Couillard, tandis que la Livraison 2 et la demande de dérogation de 2022 se sont déroulées sous le gouvernement caquiste de François Legault. Sans preuve supplémentaire, attribuer cette décision opérationnelle à un parti ou à un ministre dépasserait le dossier public.
La vraie question d’imputabilité
Le problème documenté n’est pas qu’un organisme public québécois ait eu recours, en soi, à des spécialistes à l’étranger. La sous-traitance internationale peut donner accès à une expertise rare et réduire certains coûts.
Le problème est qu’un programme manipulant des données parmi les plus sensibles détenues par l’État a été construit autour d’exigences incompatibles : une stratégie de livraison dépendante de l’étranger, un objectif de travail sur place et en français, une obligation d’autorisation au cas par cas et un cadre légal imposant une protection équivalente des renseignements personnels.
Quand cette contradiction a éclaté, la SAAQ a payé plus cher pour rapatrier certains travaux. Plus tard, elle a dû s’opposer à une dérogation et surveiller des administrateurs qui conservaient la capacité technique de s’accorder davantage d’accès.
Depuis septembre 2023, la Loi 25 impose notamment une évaluation des facteurs relatifs à la vie privée avant la communication de renseignements personnels hors Québec et exige une protection jugée adéquate. Cette réforme resserre la méthode, mais elle ne répond pas aux questions historiques laissées ouvertes par CASA.
Pour fermer le dossier de façon convaincante, il faudrait encore rendre publics les résultats d’un audit des journaux d’accès, confirmer si les alertes de 2022 ont déjà été déclenchées, établir quels environnements n’étaient pas anonymisés et documenter toutes les autorisations accordées pour le travail hors pays.
En attendant, la conclusion doit rester précise : les pièces publiques prouvent une exposition organisationnelle et contractuelle sérieuse, ainsi qu’une capacité technique d’accès qui a inquiété les propres juristes de la SAAQ. Elles ne prouvent pas qu’une fuite ou une consultation illégitime de renseignements personnels de Québécois a effectivement eu lieu en Inde.



