Loi 25 et intelligence artificielle : guide pratique pour les PME du Québec
Dernière mise à jour : 28 août
L’intelligence artificielle ne crée pas une exemption aux règles de protection des renseignements personnels. Lorsqu’une PME québécoise utilise un outil d’IA pour analyser des demandes, résumer des dossiers, qualifier des clients ou automatiser des décisions, les obligations de la Loi sur la protection des renseignements personnels dans le secteur privé continuent de s’appliquer.
Ce guide présente des réflexes opérationnels, mais ne constitue pas un avis juridique. Les obligations exactes dépendent du contexte, du type de renseignement, de la finalité et du rôle de chaque fournisseur.
1. Commencez par identifier les renseignements personnels

La Commission d’accès à l’information rappelle qu’un renseignement personnel permet d’identifier une personne directement ou indirectement. Elle précise également que des renseignements inférés ou générés à l’aide de systèmes d’intelligence artificielle peuvent être des renseignements personnels. Une prédiction sur un client ou un employé peut donc entrer dans le champ de la loi même si elle n’était pas présente telle quelle dans la donnée d’origine.
2. Minimisez ce que vous envoyez dans un outil d’IA

La meilleure protection est souvent de ne pas transmettre une donnée inutile. Avant un prompt ou une automatisation, demandez-vous si le nom, le courriel, le numéro de téléphone, le dossier complet ou une donnée sensible sont vraiment nécessaires. Lorsque possible, utilisez des données anonymisées, dépersonnalisées ou remplacées par des identifiants internes.
3. Distinguez les forfaits grand public des offres commerciales

Plusieurs fournisseurs d’IA proposent des conditions différentes pour les comptes personnels et les offres d’entreprise. Vérifiez notamment l’utilisation des données pour l’entraînement, la durée de conservation, la localisation ou résidence des données lorsqu’elle est pertinente, les sous-traitants, les contrôles administratifs et les mécanismes de suppression.
4. Documentez la finalité et les accès

Quel problème l’IA résout-elle?
Quelles données sont collectées, consultées ou inférées?
Qui peut accéder aux entrées, sorties et journaux?
Quels systèmes externes sont connectés?
Combien de temps les données sont-elles conservées?
Quelle personne est responsable de la supervision du processus?
5. Attention aux décisions exclusivement automatisées

L’article 12.1 de la loi québécoise prévoit des obligations lorsqu’une entreprise utilise des renseignements personnels afin de rendre une décision fondée exclusivement sur un traitement automatisé. La personne concernée doit être informée, et elle peut notamment demander quels renseignements ont été utilisés, connaître les raisons et principaux facteurs ayant mené à la décision et présenter ses observations à un membre du personnel capable de réviser la décision.
Cela ne veut pas dire qu’une PME ne peut pas automatiser. Cela signifie qu’il faut identifier les cas où l’automatisation influence réellement une décision concernant une personne et prévoir les mécanismes appropriés.
6. Évaluez les risques avant les projets sensibles

Un assistant qui reformule une publication marketing n’a pas le même risque qu’un système qui classe des candidats, évalue des clients ou manipule des renseignements médicaux. Plus le risque est élevé, plus l’évaluation devrait couvrir la nécessité, la proportionnalité, la sécurité, la qualité des données, les biais, l’explicabilité et les mécanismes de recours.
7. Mettez une politique d’utilisation de l’IA à la portée des employés

Une politique utile n’a pas besoin de faire cinquante pages. Elle doit préciser les outils approuvés, les données interdites, les usages qui exigent une validation humaine, les règles de confidentialité, la propriété des comptes, la façon de signaler un incident et la personne à contacter en cas de doute.
Checklist IA et Loi 25

Responsable de la protection des renseignements personnels identifié et coordonnées accessibles.
Inventaire des outils d’IA utilisés par l’équipe.
Liste des données permises et interdites dans les outils.
Accès limités selon les rôles.
Contrats et paramètres des fournisseurs vérifiés.
Journalisation des automatisations importantes.
Processus de validation humaine pour les décisions sensibles.
Procédure d’incident de confidentialité connue.
Révision périodique des outils et des règles.
FAQ

Peut-on entrer des données clients dans ChatGPT?
La réponse dépend du type de données, du forfait, des paramètres, de votre base légale et de vos politiques. Utiliser une offre commerciale avec des protections adaptées ne remplace pas l’obligation de minimiser les données et d’évaluer le contexte.
Une donnée créée par l’IA peut-elle être un renseignement personnel?
Oui. La Commission d’accès à l’information indique que des renseignements générés ou inférés par des systèmes d’IA peuvent être assujettis aux lois applicables.
Faut-il toujours une approbation humaine?
Pas pour toutes les automatisations. Toutefois, une supervision humaine devient essentielle lorsque l’action est difficilement réversible, sensible ou qu’elle touche une décision importante concernant une personne.
Sources et ressources

Commission d’accès à l’information — définition du renseignement personnel et IA
Commission d’accès à l’information — principaux changements de la Loi 25
Légis Québec — Loi sur la protection des renseignements personnels dans le secteur privé
Commissariat à la protection de la vie privée du Canada — principes pour l’IA générative
Passez de l’idée au ROI

Vous voulez savoir quelles tâches automatiser en priorité? Demandez un diagnostic IA à AI Marketing Québec.



Commentaires