IA et Loi 25 : ce que les PME québécoises doivent savoir

Ascenn7 min de lecture

Ceci n'est pas un avis juridique. Cet article présente de l'information générale sur la Loi 25 et son lien avec l'utilisation de l'intelligence artificielle. Pour votre situation précise, consultez un avocat ou un professionnel en protection des renseignements personnels.

Pour une PME québécoise, utiliser l'IA avec la Loi 25 en tête veut dire savoir quels renseignements personnels l'outil traite, pourquoi, où ils vont, qui en est responsable et ce qui se passe si une décision est prise sans intervention humaine. La loi n'interdit pas l'IA. Elle exige que vous gardiez le contrôle sur les renseignements personnels, peu importe l'outil qui les manipule.

La Loi 25, adoptée en 2021, a modernisé la Loi sur la protection des renseignements personnels dans le secteur privé. Ses obligations sont entrées en vigueur par étapes, entre septembre 2022 et septembre 2024. Elles s'appliquent à toutes les entreprises qui recueillent des renseignements personnels au Québec, y compris les petites. Et une PME qui utilise un CRM, Gmail ou des formulaires en ligne en recueille, forcément.

Pourquoi l'IA change la donne pour la conformité

Un outil d'IA branché sur vos systèmes peut lire des centaines de fiches clients en quelques secondes, les classer, rédiger des messages et produire des rapports. C'est justement ce qui le rend utile. Mais c'est aussi ce qui oblige à se poser des questions qu'on ne se posait pas avec un classeur Excel :

  • Quels renseignements personnels l'outil lit-il réellement?
  • Sont-ils envoyés à un service externe, et dans quel pays?
  • L'outil prend-il des décisions qui touchent des personnes?
  • Qui dans l'entreprise a autorisé cette utilisation?

Les obligations de la Loi 25 qui touchent l'IA

Un responsable de la protection des renseignements personnels

Par défaut, c'est la personne ayant la plus haute autorité dans l'entreprise. Cette fonction peut être déléguée par écrit. Son titre et ses coordonnées doivent être publiés sur le site Web de l'entreprise. Avant de brancher un outil d'IA sur vos données clients, cette personne devrait être au courant.

Des politiques de gouvernance

L'entreprise doit adopter des politiques et pratiques encadrant la gouvernance des renseignements personnels, et publier de l'information à leur sujet sur son site Web. L'utilisation d'outils d'IA qui traitent des renseignements personnels devrait y être prise en compte.

L'évaluation des facteurs relatifs à la vie privée (EFVP)

La loi exige une EFVP dans certaines situations, notamment pour tout projet d'acquisition, de développement ou de refonte d'un système d'information ou de prestation électronique de services qui implique des renseignements personnels, et avant de communiquer des renseignements personnels à l'extérieur du Québec. Un outil d'IA connecté à votre CRM peut entrer dans ces catégories. L'EFVP doit être proportionnée à la sensibilité des renseignements, à la finalité, à la quantité, à la répartition et au support des données.

La communication hors Québec

Si l'outil d'IA traite ou héberge des données à l'extérieur du Québec, ce qui est fréquent avec les services infonuagiques, l'EFVP doit notamment tenir compte du régime juridique applicable là où les données vont. La communication doit faire l'objet d'une entente écrite qui tient compte des résultats de l'évaluation.

Les décisions fondées exclusivement sur un traitement automatisé

C'est la disposition la plus directement liée à l'IA. Lorsqu'une entreprise utilise des renseignements personnels pour rendre une décision fondée exclusivement sur un traitement automatisé, elle doit en informer la personne concernée au plus tard au moment où elle l'informe de la décision. Sur demande, elle doit aussi lui faire connaître les renseignements utilisés, les raisons et principaux facteurs ayant mené à la décision, ainsi que son droit de faire rectifier les renseignements. La personne doit pouvoir présenter ses observations à un membre du personnel en mesure de réviser la décision.

Exemple : une entreprise de location d'équipement qui laisserait un système refuser automatiquement une demande de crédit, sans révision humaine, serait visée. En revanche, un outil qui rédige un brouillon de relance qu'un vendeur relit avant de l'envoyer ne prend pas de décision exclusive à la place d'un humain.

Les incidents de confidentialité

En cas d'accès, d'utilisation ou de communication non autorisés de renseignements personnels, l'entreprise doit prendre des mesures pour diminuer les risques, tenir un registre des incidents et, si l'incident présente un risque de préjudice sérieux, aviser la Commission d'accès à l'information et les personnes concernées.

Le consentement et la minimisation

Les renseignements doivent être recueillis pour des fins déterminées, et le consentement doit être manifeste, libre, éclairé et donné à des fins spécifiques. Utiliser des données recueillies pour la facturation afin d'entraîner un outil de prospection, par exemple, mérite une réflexion sérieuse avant d'aller de l'avant.

Les sanctions possibles

La loi prévoit des sanctions administratives pécuniaires pouvant aller jusqu'à 10 millions de dollars ou 2 % du chiffre d'affaires mondial, et des amendes pénales pouvant atteindre 25 millions de dollars ou 4 % du chiffre d'affaires mondial, selon le montant le plus élevé. Ces plafonds visent les cas graves, mais ils montrent que le législateur prend la question au sérieux.

Checklist pratique avant d'utiliser l'IA avec des données clients

  • Désignez ou confirmez le responsable de la protection des renseignements personnels, et publiez ses coordonnées.
  • Inventoriez les renseignements personnels que l'outil va lire : noms, courriels, téléphones, adresses, historique d'achat, notes.
  • Demandez au fournisseur où les données sont hébergées, si elles sont chiffrées, si elles servent à entraîner des modèles et combien de temps elles sont conservées.
  • Réalisez une EFVP proportionnée, surtout si les données sortent du Québec.
  • Limitez les accès aux seules données nécessaires à la tâche.
  • Gardez une révision humaine pour toute décision qui touche une personne.
  • Mettez à jour votre politique de confidentialité et vos politiques de gouvernance.
  • Préparez un registre des incidents, même s'il reste vide.

Des cas concrets pour une PME

Usage de l'IAPoint d'attention Loi 25
Rédiger des brouillons de relance à partir du CRMAccès limité, fins compatibles avec la collecte
Générer des factures clientsChiffrement, conservation, hébergement
Automatiser l'onboarding (formulaires, documents)Minimisation : ne demander que le nécessaire
Scoring automatique qui refuse un serviceDécision automatisée : information et révision humaine
Rapports de performance agrégésPréférer des données agrégées plutôt que nominatives

Comment Ascenn s'inscrit dans cette démarche

Ascenn chiffre les données et a été conçu en tenant compte des exigences de la Loi 25. Ses flux, comme Lead Revival ou le traitement des factures, produisent des brouillons et des recommandations que votre équipe révise, ce qui aide à garder l'humain au cœur des décisions. Cela ne dispense pas votre entreprise de ses propres obligations : un outil conforme ne rend pas automatiquement son utilisation conforme.

Pour la partie technique de la connexion, lisez notre guide sur comment connecter son CRM à l'IA sans risque.

Foire aux questions

La Loi 25 interdit-elle l'utilisation de l'IA dans une PME?

Non. Elle encadre la façon dont les renseignements personnels sont recueillis, utilisés, communiqués et protégés, que ce soit avec ou sans IA. Utiliser l'IA reste possible, à condition de respecter ces règles.

Qui est responsable de la protection des renseignements personnels dans ma PME?

Par défaut, la personne ayant la plus haute autorité dans l'entreprise, souvent le président ou la présidente. Cette fonction peut être déléguée par écrit, et le titre et les coordonnées du responsable doivent être publiés sur le site Web de l'entreprise.

Dois-je informer mes clients si une décision est prise par l'IA?

Si une décision est fondée exclusivement sur un traitement automatisé de renseignements personnels, la loi prévoit une obligation d'en informer la personne, au plus tard au moment où la décision lui est communiquée, et de lui permettre de présenter ses observations à une personne pouvant réviser la décision.

Ceci remplace-t-il l'avis d'un avocat?

Non. Cet article présente de l'information générale. Pour votre situation précise, consultez un avocat ou un professionnel en protection des renseignements personnels.

Automatiser en gardant le contrôle

Vous voulez automatiser sans perdre de vue la protection des données de vos clients? Répondez à 11 questions dans notre analyse gratuite pour voir quelles tâches pourraient être automatisées chez vous, et comment. Pour une introduction plus générale, lisez ce qu'un agent IA fait vraiment dans une PME.

Sources : Commission d'accès à l'information du Québec, Loi sur la protection des renseignements personnels dans le secteur privé, LégisQuébec.

A

Ascenn

On construit des agents IA pour PME canadiennes. On écrit ce qu'on apprend en le faisant.

Prêt à voir combien d'heures ça représente chez toi?

Réponds à 11 questions et obtiens ton rapport de ROI gratuit en 2 minutes.

Obtenir mon scanner gratuit

Articles similaires