Conformité10 min de lecture

La Loi 25 ne dit jamais « intelligence artificielle ». Elle encadre quand même votre déploiement

Quatre articles font tout le travail : mesures de sécurité raisonnables, finalité, décisions automatisées, traitement hors Québec. Et l'ÉFVP est l'artefact qui transforme « il faudrait regarder ça » en projet financé.

La Loi 25 ne contient pas l'expression « intelligence artificielle ». Ce n'est pas un oubli, et ce n'est pas une échappatoire : la loi encadre le traitement de renseignements personnels, quel que soit l'outil qui le fait.

Quatre articles suffisent à couvrir un déploiement d'IA. Ils étaient là avant que la question se pose.

Article 10 — des mesures de sécurité raisonnables

L'obligation porte sur des mesures proportionnées à la sensibilité des renseignements, à leur finalité, à leur quantité et à leur support.

Un assistant conversationnel branché à vos documents déplace la question. Ce n'est plus ce qu'une personne peut consulter, c'est ce que l'outil peut atteindre en son nom. Un agent hérite de l'identité de qui l'exécute : il voit ce que cette personne voit, et il le voit à la vitesse d'une machine.

La question à se poser n'est donc pas « l'outil est-il sécuritaire ». C'est « quelle est la portée réelle de ce qu'il peut lire, et qui l'a décidée ».

Article 12 — la finalité

Les renseignements recueillis servent aux fins déterminées lors de la collecte. Toute autre utilisation exige le consentement, ou une des exceptions prévues.

C'est l'article qu'on oublie systématiquement dans un projet d'IA. Le jeu de données d'entraînement, le corpus indexé pour la recherche interne, l'historique de tickets versé dans un assistant : chacun a été recueilli pour une raison précise, et « améliorer notre productivité » n'en fait pas partie.

La question n'est pas théorique. Elle détermine si votre projet a besoin d'un consentement, d'une anonymisation préalable, ou de rien du tout.

Article 12.1 — les décisions automatisées

C'est l'article le plus directement applicable à l'IA, et le plus mal compris.

Lorsqu'une décision est fondée exclusivement sur un traitement automatisé, vous devez en informer la personne au plus tard au moment de la décision. Sur demande, vous devez lui communiquer les renseignements utilisés, les principaux facteurs ayant mené au résultat, et son droit de faire corriger ces renseignements. Elle doit pouvoir présenter ses observations à une personne en mesure de réviser la décision.

La nuance qui compte est le mot « exclusivement ». Dès qu'un humain intervient de façon significative, les obligations particulières de l'article ne s'appliquent plus.

Mais l'intervention doit être déterminante. Une validation technique, une approbation automatique, ou quelqu'un qui appuie sur « accepter » sans pouvoir décider autrement ne suffisent pas. Un humain placé dans la boucle pour la forme laisse la décision dans le régime de l'article 12.1 — et vous laisse avec les obligations sans le savoir.

C'est aussi le levier pratique. Si le processus prévoit une vraie révision humaine, avec le pouvoir et l'information nécessaires pour trancher autrement, la conception du système change et la charge réglementaire aussi.

Article 17 — le traitement hors Québec

Avant de communiquer des renseignements personnels à l'extérieur du Québec, vous devez procéder à une évaluation des facteurs relatifs à la vie privée. L'évaluation porte sur la sensibilité des renseignements, la finalité, les mesures de protection et le régime juridique applicable dans la juridiction d'accueil.

La plupart des outils d'IA traitent à l'extérieur du Québec. C'est une décision d'architecture, pas une case à cocher : la région de traitement, la rétention, et la garde des clés se décident à la conception ou se corrigent difficilement après.

Un point souvent manqué : héberger au Canada ne règle pas la question à lui seul. Les données détenues par un fournisseur américain restent accessibles sous le CLOUD Act, où que se trouvent les serveurs.

L'ÉFVP est l'artefact qui débloque le projet

Une évaluation des facteurs relatifs à la vie privée est obligatoire pour tout projet d'acquisition, de développement ou de refonte d'un système de traitement de renseignements personnels. Un outil d'IA en est un.

C'est aussi, en pratique, ce qui transforme une intention en projet.

« Il faudrait regarder la gouvernance de l'IA » ne se finance pas. Une ÉFVP a un périmètre, un livrable et une obligation légale derrière elle. Elle se présente à un comité de direction. Et elle produit exactement l'inventaire dont le reste du travail dépend : quels outils, quelles données, quelle finalité, quel traitement, quelle juridiction.

Les sanctions, correctement

Deux régimes, souvent confondus.

Les sanctions administratives pécuniaires, imposées par la Commission d'accès à l'information, plafonnent à 10 M$ ou 2 % du chiffre d'affaires mondial, le montant le plus élevé s'appliquant.

Les sanctions pénales, prononcées par un tribunal, plafonnent à 25 M$ ou 4 %.

Ces plafonds visent les manquements les plus graves et les organisations les plus grandes. Pour une PME québécoise, les montants réellement imposés sont proportionnés à la gravité et à la capacité de payer. Citer le plafond pénal comme risque courant est une exagération, et elle se remarque.

Ce qui n'est pas proportionné, en revanche, c'est le périmètre d'application. Il n'y a aucun seuil de taille. Une entreprise de douze personnes porte les mêmes obligations qu'une banque. C'est le fait le plus mal connu de la loi.

Et au fédéral

La Loi sur l'intelligence artificielle et les données, contenue dans le projet de loi C-27, est morte au feuilleton en janvier 2025 et n'a pas été représentée. Rien ne l'a remplacée en vigueur.

Ce qui vous lie aujourd'hui est donc le droit de la vie privée. Au Québec, cela veut dire la Loi 25, dont les règles sur les décisions automatisées sont les plus exigeantes au pays.

Par où commencer

L'ordre compte, et il n'est pas celui qu'on choisit spontanément.

L'inventaire d'abord : quels outils d'IA sont réellement utilisés, par qui, sur quelles données. La plupart des organisations ne peuvent pas répondre, et les trois articles suivants supposent tous cette réponse.

Ensuite la finalité et le traitement hors Québec, parce que ce sont des décisions d'architecture qui coûtent cher à corriger.

Les décisions automatisées en dernier, parce que la question ne se pose que pour les systèmes qui décident au sujet de quelqu'un — et la plupart des déploiements internes n'en font pas partie.

Besoin d’aide pour mettre cela en œuvre ?

Nous travaillons avec votre équipe pour concevoir, construire et exploiter les contrôles décrits ci-dessus.