Retour au blogue
Publié le 5 août 202618 min de lecturePar Arnaud Sene
Loi 25donnéesIAconformitéPMEQuébec

Vos données, la Loi 25 et l'IA : ce qu'un dirigeant doit savoir

Automatiser avec de l'IA sans se mettre en défaut avec la Loi 25. Ce que la loi couvre vraiment, les trois articles qui se déclenchent, le piège du fournisseur québécois, et les questions à poser avant de signer.

Visuel généré par IA

La question arrive presque toujours au même moment de la conversation. On a identifié le processus, chiffré le temps perdu, esquissé la solution, et le dirigeant se redresse un peu :

attends, avec la Loi 25, est-ce qu'on a le droit de faire ça ?

C'est une bonne question. C'est aussi celle sur laquelle circule le plus de vague inquiétude et le moins d'information utile. Certains croient que la loi interdit pratiquement l'IA. D'autres n'y pensent jamais et laissent leurs employés coller des données clients dans un outil gratuit trouvé sur le Web.

La réalité est plus simple que les deux. La Loi 25 n'interdit pas l'automatisation ni l'IA. Elle demande que vous sachiez quels renseignements personnels circulent chez vous, pourquoi, où ils vont, et que vous puissiez l'expliquer. Cet article explique ce que cela veut dire concrètement pour une PME québécoise, quel que soit son secteur, et ce que vous pouvez vérifier vous-même avant d'engager un dollar.

Précision utile : je ne suis pas avocat. Ce texte vulgarise, il ne remplace pas un avis juridique. Pour un dossier sensible, parlez à un conseiller juridique.

Ce que la loi couvre, et ce qu'elle ne couvre pas

Premier malentendu à évacuer, parce qu'il change tout le reste : la Loi 25 porte sur les renseignements personnels, pas sur vos données d'entreprise en général.

Un renseignement personnel, c'est une information qui concerne une personne physique et qui permet de l'identifier, directement ou indirectement.

La distinction ne dépend pas du caractère confidentiel de l'information, mais de son lien avec une personne physique identifiable.

Relèvent de la Loi 25 : les renseignements personnels

  • le nom, le courriel personnel ou le numéro de téléphone personnel d'un client;
  • l'adresse résidentielle ou l'adresse de livraison d'un particulier;
  • le dossier d'un employé;
  • un curriculum vitae reçu en candidature;
  • une feuille de temps nominative;
  • l'historique d'achats rattaché à une carte de fidélité.

N'en relèvent pas, en soi : les données d'entreprise

  • les prix de revient et les données financières de l'entreprise;
  • les niveaux d'inventaire;
  • un catalogue de produits ou de services;
  • les plans techniques d'une pièce;
  • le volume commandé par une entreprise cliente;
  • des statistiques de vente agrégées.

Ces données peuvent être stratégiques ou confidentielles sans être des renseignements personnels. Elles entrent toutefois dans le champ de la Loi 25 si, seules ou combinées à d'autres informations, elles permettent d'identifier une personne physique.

Le cas des coordonnées professionnelles

Voici la nuance qui soulage le plus de dirigeants, et elle est plus nette que ce qu'on en dit habituellement. L'article 1 de la Loi sur le privé écarte explicitement de ses sections II et III les renseignements qui concernent l'exercice par une personne d'une fonction au sein d'une entreprise : son nom, son titre et sa fonction, ainsi que l'adresse, le courriel et le téléphone de son lieu de travail.

Ce n'est pas un régime allégé, c'est une exclusion par section. La section II couvre la collecte, la section III couvre la confidentialité, la communication à des tiers et la destruction. Le courriel professionnel d'un acheteur n'est donc pas soumis aux mêmes règles que l'adresse résidentielle d'un client ou le dossier d'un employé, alors que la plupart de vos documents commerciaux ne contiennent que le premier.

Deux réserves, parce que la nuance se referme vite :

  • Elle ne couvre pas tout le reste de la loi. Les responsabilités de la section I.1, dont l'évaluation des facteurs relatifs à la vie privée de l'article 3.3, ne sont pas visées par cette exclusion.
  • Elle tombe dès que le renseignement déborde de la fonction. Le cellulaire personnel d'un contact, son adresse résidentielle, son évaluation de rendement : on est ressorti du périmètre.

C'est aussi le point de ce texte sur lequel il vaut la peine de faire confirmer votre lecture par un juriste, parce que la portée exacte de l'exclusion dépend de l'article qui vous intéresse.

Pourquoi cette distinction compte ? Parce qu'une bonne partie de ce qu'une PME automatise ne contient à peu près aucun renseignement personnel. Rapprocher des transactions, classer des factures, mettre à jour un inventaire, extraire des lignes de commande d'un PDF pour les pousser dans l'ERP : ce sont surtout des codes, des montants et des dates. Le nom du contact chez le client s'y trouve souvent, et il faut en tenir compte, mais on est loin du dossier médical.

Sauf quand la donnée personnelle est le processus

L'inverse existe, et il est fréquent. Dans une clinique, un cabinet de recrutement, une agence de placement, un courtier d'assurance, un gestionnaire immobilier ou un détaillant qui exploite un programme de fidélité, les renseignements personnels ne sont pas un résidu du processus : ils sont le processus. La liste de rendez-vous, la pile de CV, le dossier locataire, l'historique d'achats nominatif, il n'y a à peu près rien d'autre dans le fichier. Et une bonne partie de ces renseignements est sensible.

Si c'est votre cas, lisez la suite autrement. Les questions sont les mêmes, mais la réponse est plus lourde : l'analyse commence plus tôt, elle porte sur plus de champs, et elle mérite plus qu'une demi-journée.

Autrement dit, pour tout le monde : la question n'est pas « est-ce que j'ai le droit d'automatiser ? ». Elle est « quels renseignements personnels circulent dans ce processus précis, pourquoi sont-ils nécessaires, et où vont-ils ? ».

Ce que vous devez déjà avoir, IA ou pas

Avant même de parler d'intelligence artificielle, la loi impose un socle qui s'applique à toute entreprise québécoise, y compris celle de six employés. Les premières obligations sont en vigueur depuis septembre 2022, le reste depuis septembre 2023. Si vous n'avez rien mis en place, c'est là que commence le vrai travail, et il n'est pas énorme.

Quatre éléments concrets :

  1. Un responsable de la protection des renseignements personnels. Par défaut, c'est la personne ayant la plus haute autorité dans l'entreprise. Vous pouvez déléguer par écrit, en tout ou en partie. Le titre et les coordonnées doivent être publiés sur votre site Web ou rendus accessibles par tout autre moyen approprié.
  2. Des politiques et pratiques de gouvernance : règles de conservation et de destruction, rôles et responsabilités du personnel, processus de traitement des plaintes. Une information détaillée à ce sujet doit être publiée ou autrement rendue accessible.
  3. Une politique de confidentialité en termes simples et clairs si vous recueillez des renseignements par un moyen technologique, formulaire Web inclus.
  4. Un registre des incidents de confidentialité, et l'obligation d'aviser avec diligence la Commission d'accès à l'information et les personnes concernées en cas d'incident présentant un risque de préjudice sérieux.

Rien là-dedans n'a de rapport avec l'IA. Un projet d'automatisation se construit dessus, et beaucoup de dirigeants découvrent ce socle à l'occasion d'un projet d'automatisation, ce qui est déjà une bonne raison de faire le projet.

Les trois choses que l'IA change vraiment

La Loi 25 ne crée pas de régime distinct pour l'intelligence artificielle. Mais un projet d'IA touche presque toujours les trois mêmes articles, et dans la grande majorité des cas ce sont les seuls qui vous concernent.

1. Le projet lui-même exige une évaluation

L'article 3.3 est explicite : toute entreprise doit procéder à une évaluation des facteurs relatifs à la vie privée (EFVP) pour tout projet d'acquisition, de développement ou de refonte d'un système d'information ou de prestation électronique de services impliquant des renseignements personnels.

Une automatisation qui lit vos commandes, classe des dossiers ou écrit dans votre ERP tombe là-dedans si des renseignements personnels y circulent. Le responsable de la protection des renseignements personnels doit être consulté dès le début du projet, pas à la fin.

La bonne nouvelle : la loi précise que l'évaluation doit être proportionnée à la sensibilité des renseignements, à leur finalité, à leur quantité, à leur répartition et à leur support. Pour un flux de commandes B2B simple et bien documenté, on parle d'un document de quelques pages, pas d'un audit de six mois. La portée grimpe avec le nombre de systèmes, de fournisseurs et de renseignements sensibles en jeu. La Commission publie un guide gratuit pour le faire.

L'EFVP a un effet secondaire utile : elle force à écrire noir sur blanc quelles données entrent, pourquoi chacune est nécessaire, où elles vont, qui y a accès et combien de temps on les garde. C'est exactement la clarté qui manque dans la plupart des projets informatiques.

2. Le fournisseur : deux articles, pas un

C'est le point le plus souvent mal compris, et le piège se referme surtout sur ceux qui croient l'avoir évité.

Premier réflexe, correct : l'article 17. Avant de communiquer un renseignement personnel à l'extérieur du Québec, il exige une EFVP tenant compte de la sensibilité du renseignement, de la finalité de son usage, des protections en place et du régime juridique du pays d'accueil. La communication n'est permise que si l'évaluation démontre une protection adéquate, et elle doit faire l'objet d'une entente écrite. Le même article s'applique quand vous confiez à quelqu'un situé hors Québec la tâche de recueillir, d'utiliser ou de conserver ces renseignements pour votre compte. Un fournisseur infonuagique, donc.

Deux précisions qui surprennent :

  • « Hors Québec » veut dire hors Québec. L'Ontario compte. Le fait qu'un serveur soit « au Canada » ne règle pas automatiquement la question.
  • Ce n'est pas une interdiction. Des milliers d'entreprises québécoises utilisent des services hébergés ailleurs en toute légalité. Ce qui est exigé, c'est l'évaluation et l'entente, pas l'abstinence.

Deuxième réflexe, celui qu'on oublie presque toujours : l'article 18.3 s'applique de toute façon, même si votre fournisseur est à Québec ou à Sherbrooke. Dès que vous lui communiquez des renseignements personnels pour l'exécution d'un mandat ou d'un contrat de service, il faut un écrit qui précise les mesures de confidentialité, limite l'utilisation à l'exécution du mandat, et prévoit que les renseignements ne seront pas conservés après son expiration. Le fournisseur doit en outre aviser sans délai votre responsable de toute violation ou tentative de violation.

Retenez la formule : rester au Québec vous épargne l'article 17. Ça ne vous épargne pas le contrat.

Cela dit, il y a bel et bien une façon plus simple de régler la partie hors Québec : ne pas faire sortir les données. Quand un traitement peut tourner sur une infrastructure québécoise ou directement chez vous, la question de l'article 17 ne se pose tout simplement pas. C'est de moins en moins un compromis technique : plusieurs modèles ouverts performants s'exécutent aujourd'hui sur du matériel accessible à une PME.

Avec une réserve, qui est justement l'essentiel du travail : l'adresse du serveur principal ne suffit pas. Il faut aussi savoir où sont les sauvegardes, quels sous-traitants interviennent en aval, depuis quels pays l'équipe de soutien peut ouvrir vos dossiers, et quelles données techniques partent vers d'autres services au passage. Une infrastructure « au Québec » dont le support se connecte d'ailleurs n'est pas au Québec pour les fins de l'article 17. Un fournisseur sérieux a déjà fait cette vérification et vous la remet par écrit sans qu'on ait à la demander.

3. Une décision prise par la machine seule ouvre des droits

L'article 12.1 vise les décisions fondées exclusivement sur un traitement automatisé de renseignements personnels. Refuser un crédit, rejeter une candidature, trancher l'admissibilité d'une personne à un service sans qu'aucun humain n'intervienne.

Dans ce cas, vous devez informer la personne concernée au plus tard au moment où vous lui communiquez la décision. Sur demande, vous devez aussi lui indiquer les renseignements utilisés, les raisons ainsi que les principaux facteurs et paramètres ayant mené à la décision, et son droit de les faire rectifier. Enfin, vous devez lui donner l'occasion de présenter ses observations à un membre du personnel en mesure de réviser la décision.

Retenez le mot « exclusivement », mais retenez-le correctement, parce que c'est là que la plupart des articles sur le sujet se trompent. Si la machine formule une recommandation et qu'une personne compétente examine réellement chaque dossier avant de trancher, l'article ne s'applique pas. En revanche, si la machine décide seule les cas courants et ne renvoie que les exceptions à un humain, les décisions prises automatiquement, elles, restent visées. Le triage n'immunise pas ce qui est passé au travers.

Et l'intervention humaine doit être réelle. Cliquer « approuver » sur ce que la machine a décidé, sans l'information, le temps ni l'autorité de la contredire, ce n'est pas une intervention.

Renvoyer l'exception à un humain reste malgré tout la bonne façon de concevoir une automatisation, pour des raisons de qualité avant tout : moins d'erreurs, correction plus rapide, apprentissage plus net. Ça ne fait pas disparaître l'article 12.1, mais ça réduit beaucoup la surface sur laquelle il s'applique.

Le risque dont personne ne parle : l'IA parallèle

Pendant qu'on discute de conformité en salle de réunion, il se passe autre chose dans les bureaux.

Quelqu'un dans votre équipe a déjà collé une liste de clients dans un assistant conversationnel gratuit pour la faire reformater. Quelqu'un d'autre a téléversé un contrat pour le faire résumer. Ce n'est pas de la malveillance, c'est de la débrouillardise sous pression, et c'est probablement le principal risque Loi 25 de votre entreprise aujourd'hui.

Selon le service utilisé, ces données quittent le Québec, sont conservées, et peuvent servir à entraîner un modèle. Aucune EFVP, aucune entente écrite, aucune trace.

La réponse n'est pas d'interdire, parce que l'interdiction ne fonctionne pas. Elle est de fournir un outil approuvé, de dire clairement ce qui peut y entrer et ce qui n'y entre pas, et de nommer les cas qui exigent une validation. Les gens utilisent des solutions parallèles quand l'organisation ne leur en offre aucune, ou quand la règle est trop vague pour être suivie.

Les questions à poser à un fournisseur

Vous n'avez pas besoin d'expertise juridique pour évaluer une proposition. Huit questions suffisent à éliminer la majorité des mauvaises réponses :

  1. Où les renseignements sont-ils stockés, traités et sauvegardés, et depuis quels pays peuvent-ils être consultés ?
  2. Quels renseignements personnels transitent réellement dans le traitement, champ par champ ?
  3. Les données servent-elles à entraîner ou améliorer un modèle ? Si oui, peut-on désactiver l'option, et l'engagement figure-t-il au contrat ?
  4. Combien de temps sont-elles conservées, et par quel mécanisme sont-elles détruites ?
  5. Quels sous-traitants interviennent en aval, où sont-ils, et à quelles données ont-ils accès ?
  6. Le contrat couvre-t-il ce qu'exige l'article 18.3 : usages permis, mesures de confidentialité, non-conservation après l'échéance, avis de violation ?
  7. Que me remet le fournisseur pour que je puisse produire mon EFVP, et l'entente écrite de l'article 17 si elle s'applique ?
  8. Qui m'avertit, dans quel délai et avec quelles informations, s'il survient un incident de confidentialité ?

Un fournisseur sérieux répond à ces questions sans détour et par écrit. Un fournisseur qui répond « nos serveurs sont sécurisés » sans nommer un pays, un sous-traitant ni un délai vous a déjà renseigné.

Les sanctions, sans dramatiser

Les chiffres circulent beaucoup, alors autant les poser correctement. La Commission d'accès à l'information peut imposer des sanctions administratives pécuniaires pouvant atteindre, selon le plus élevé des deux, 10 millions de dollars ou 2 % du chiffre d'affaires mondial de l'exercice précédent. Au pénal, l'amende pour une entreprise se situe entre 15 000 $ et, selon le plus élevé des deux, 25 millions de dollars ou 4 % du chiffre d'affaires mondial de l'exercice précédent. Ces montants sont doublés en cas de récidive.

À noter aussi : le défaut d'informer une personne d'une décision fondée exclusivement sur un traitement automatisé, ou de son droit de présenter ses observations, figure explicitement dans la liste des manquements passibles d'une sanction administrative.

Ce sont des plafonds, pas des tarifs. La Commission tient notamment compte de la nature et de la gravité du manquement, de sa durée, de la sensibilité des renseignements en cause, du nombre de personnes touchées, des mesures correctives prises, de la collaboration offerte et de la capacité de payer. Une PME n'est donc pas exposée au maximum du seul fait qu'elle a fauté. Sa taille ne la sort pas de la loi pour autant.

Ce n'est de toute façon pas le vrai argument. Le vrai argument, c'est qu'un incident chez un fournisseur reste votre responsabilité, même si vous ignoriez comment il gérait vos données. Vous devrez en gérer les conséquences : aviser la Commission et les personnes touchées lorsque la loi l'exige, répondre aux inquiétudes de vos clients et protéger votre réputation dans un marché où tout le monde se connaît. La conformité ne sert pas à éviter une amende improbable. Elle sert à savoir où sont vos données le jour où quelqu'un vous pose la question.

Ce que ça donne en pratique

Reprenons un exemple courant : une commande arrive par courriel en PDF, elle est ressaisie dans trois systèmes, on veut automatiser l'extraction.

La lecture Loi 25 tient en quelques lignes. On liste les champs extraits et on constate que trois d'entre eux concernent une personne : nom du contact, courriel, parfois adresse de livraison. On retire du traitement ceux dont personne n'a besoin. Le traitement tourne sur une infrastructure hébergée au Québec, sauvegardes et soutien compris, donc l'article 17 ne se déclenche pas. Le mandat du fournisseur est encadré par écrit, parce que l'article 18.3 s'applique quand même. On rédige une EFVP proportionnée de quelques pages au titre de l'article 3.3, en associant le responsable dès le départ. Aucune décision n'est prise sur une personne, les cas douteux sont renvoyés à un humain, donc l'article 12.1 ne s'applique pas. On fixe une durée de conservation des documents intermédiaires et on l'écrit.

Ce n'est pas un chantier. C'est une demi-journée de réflexion structurée, faite au début du projet plutôt qu'après coup. Et si un fournisseur vous dit que ce n'est pas nécessaire, c'est déjà une information sur le fournisseur.

Changez l'exemple et la démarche ne bouge pas : une demande de soumission, une facture, un formulaire d'embauche, une réservation, un dossier de service, une demande de financement. Ce qui bouge, c'est le poids. Sur une pile de CV ou une liste de rendez-vous, les mêmes questions prennent plus qu'une demi-journée, parce que là, presque chaque champ concerne une personne.

En résumé

La Loi 25 n'interdit pas l'IA. Elle exige que vous sachiez quels renseignements personnels circulent, pourquoi ils sont nécessaires, où ils vont et comment ils sont protégés.

Trois déclencheurs à retenir : une EFVP pour tout nouveau système impliquant des renseignements personnels; un encadrement écrit du fournisseur dans tous les cas, auquel s'ajoutent une EFVP et une entente si les renseignements sortent du Québec; des obligations de transparence dès qu'une décision est prise par la machine seule.

Quatre réflexes qui règlent la plupart des cas : ne traiter que les champs dont vous avez réellement besoin, garder les données au Québec quand c'est possible, garder un humain sur l'exception, et écrire ce qu'on fait pendant qu'on le fait.

Et le point de départ n'est pas juridique. Il est cartographique : quelles données sortent de chez vous aujourd'hui, vers où, pourquoi, et le savez-vous ?


Sources

  • Loi sur la protection des renseignements personnels dans le secteur privé (RLRQ, c. P-39.1), article 1 (les sections II et III ne s'appliquent pas aux renseignements concernant l'exercice d'une fonction au sein d'une entreprise), article 2 (définition), article 3.3 (EFVP pour tout projet de système d'information), article 12.1 (décision fondée exclusivement sur un traitement automatisé), article 17 (communication hors Québec, entente écrite) et article 18.3 (encadrement écrit du prestataire de services). legisquebec.gouv.qc.ca
  • Commission d'accès à l'information du Québec, Principaux changements apportés par la Loi 25 : responsable de la protection des renseignements personnels, politiques de gouvernance, registre des incidents, traitement automatisé, sanctions administratives pouvant atteindre 10 M$ ou 2 % du chiffre d'affaires mondial. cai.gouv.qc.ca
  • Commission d'accès à l'information du Québec, Réaliser une évaluation des facteurs relatifs à la vie privée, guide pratique. cai.gouv.qc.ca/uploads/pdfs/CAI_GU_EFVP.pdf
  • Commission d'accès à l'information du Québec, Sanctions et poursuites : amendes pénales jusqu'à 25 M$ ou 4 % du chiffre d'affaires mondial, minimum de 15 000 $ pour une entreprise, montants doublés en cas de récidive. cai.gouv.qc.ca
  • Commission d'accès à l'information du Québec, Cadre général d'application des sanctions administratives pécuniaires : facteurs pris en compte dans la détermination du montant. cai.gouv.qc.ca/uploads/pdfs/CAI_Cadre_Sanct_Pecun.pdf