L’IA ne fait pas que lire vos données personnelles. Elle en crée de nouvelles.

Une IA peut créer de nouveaux renseignements personnels en déduisant des informations sur vos clients, employés ou candidats. Voici ce que les dirigeants doivent comprendre.

Quand une entreprise parle de données personnelles, elle pense souvent à ce qu’elle a recueilli directement : nom, courriel, téléphone, historique d’achat, dossier client, échange de service ou date de naissance.

Avec l’IA, ce cadre devient trop étroit.

Un système d’intelligence artificielle ne se contente pas d’utiliser des renseignements personnels. Il peut aussi en produire. Il résume, classe, note, relie, infère et anticipe. Et ce qu’il déduit sur une personne peut devenir aussi sensible que ce que cette personne vous a confié elle-même.

Pour un dirigeant québécois, la question n’est donc plus seulement : « Avons-nous envoyé des renseignements personnels à une IA? »

Elle devient aussi : « Qu’est-ce que notre IA est en train de créer à propos des personnes? »

Une inférence peut devenir un renseignement personnel

La Commission d’accès à l’information du Québec rappelle qu’un renseignement personnel permet d’identifier une personne physique, directement ou indirectement. Elle précise aussi que les renseignements générés par des systèmes d’intelligence artificielle ou les renseignements inférés peuvent être des renseignements personnels assujettis aux lois applicables.

Source : Commission d’accès à l’information du Québec — Qu’est-ce qu’un renseignement personnel?

Cette idée est importante parce qu’elle déplace la frontière du risque.

Si un système déduit qu’un client est à risque de départ, qu’un employé semble en détresse, qu’un candidat est probablement inadéquat ou qu’un consommateur présente une situation financière fragile, l’entreprise n’est plus seulement en train d’analyser des données existantes.

Elle peut être en train de créer un nouveau renseignement à propos d’une personne identifiable.

Le Commissariat à la protection de la vie privée du Canada va dans la même direction. Ses principes sur l’IA générative recommandent de traiter comme des renseignements personnels les inférences générées au sujet d’une personne identifiable, de limiter la collecte et l’utilisation à ce qui est nécessaire, et d’éviter les usages secondaires non prévus.

Source : Commissariat à la protection de la vie privée du Canada — Principes pour une IA générative responsable et respectueuse de la vie privée

L’IA ne fait pas que lire le dossier

Dans la pratique, l’IA crée ce type d’information plus souvent qu’on le pense.

Un outil peut résumer les courriels d’un client et conclure qu’il est « frustré et susceptible d’annuler ». Un agent peut analyser des rendez-vous manqués, des retards de paiement et des messages de soutien, puis produire un score de risque de non-renouvellement. Un système RH peut lire des CV, des notes d’entrevue et des commentaires internes, puis attribuer une appréciation sur le potentiel de leadership ou la probabilité de départ.

L’entreprise peut croire qu’elle ne fait qu’automatiser une lecture de ses données existantes.

Pourtant, elle a peut-être créé un nouvel objet informationnel qui pourra être conservé, partagé, réutilisé ou combiné à d’autres données.

L’IA ne fait pas que lire le dossier. Elle peut écrire une nouvelle couche du dossier.

C’est là que la gouvernance doit suivre.

Un exemple banal : le service client

Prenons une PME qui utilise l’IA pour aider son équipe de service.

Au départ, l’objectif est simple : résumer les échanges, identifier les demandes urgentes et recommander la meilleure prochaine action.

Rapidement, le système commence à classer les clients selon différents signaux : niveau d’agacement, risque de plainte, probabilité d’escalade, valeur du compte ou risque de départ.

Cette mécanique peut être très utile.

Mais si l’entreprise conserve ces appréciations dans le CRM, les partage entre équipes ou les utilise pour prioriser certaines personnes, ces sorties ne sont plus seulement des notes temporaires de productivité. Elles peuvent devenir des renseignements personnels ayant un effet concret sur la relation avec le client.

Le risque devient plus important si l’inférence est fausse.

Une personne peut être classée comme « difficile », « à risque » ou « peu rentable » à partir d’un message mal interprété, d’un contexte incomplet ou d’un modèle qui attribue trop de poids à certains signaux.

L’IA n’a pas besoin de prendre une décision finale pour influencer le résultat. Il suffit que son étiquette change la façon dont les humains traitent la personne.

Le problème : les inférences ont l’air objectives

Un score ou une étiquette générée par une machine donne facilement une impression d’objectivité.

Pourtant, une inférence reste une conclusion construite à partir d’indices, d’un modèle, de consignes et d’un contexte. Elle peut être utile sans être certaine.

C’est particulièrement important lorsqu’une entreprise utilise l’IA pour des sujets sensibles : ressources humaines, crédit, assurance, santé, fraude, vulnérabilité ou situation financière.

La CAI rappelle qu’un renseignement peut être sensible en raison de sa nature ou du contexte dans lequel il est utilisé. Les renseignements médicaux, biométriques ou autrement intimes en sont des exemples.

Une inférence peut donc devenir plus délicate que les données qui ont servi à la produire.

Quelques comportements d’achat peuvent, par exemple, permettre à un système de déduire une information sur la santé, les finances ou la situation personnelle d’un individu.

Créer moins de données peut devenir une mesure de sécurité

Les organisations ont souvent été habituées à protéger ce qu’elles possèdent déjà.

Avec l’IA, elles doivent aussi décider ce qu’elles acceptent de créer.

Avant de conserver une note, un score ou un profil généré automatiquement, il faut se demander s’il est réellement nécessaire.

Le Commissariat fédéral recommande de limiter la collecte, l’utilisation et la communication des renseignements personnels à ce qui est nécessaire pour la finalité déterminée, d’utiliser des données anonymisées ou dépersonnalisées lorsque c’est possible, et d’établir des règles de conservation appropriées.

Cette logique est particulièrement utile pour l’IA.

Si une inférence n’a de valeur que pendant quelques secondes pour aider un employé à répondre à un client, doit-elle réellement être enregistrée pendant trois ans dans le CRM?

Si un résumé peut être produit sans nom, sans adresse ou sans numéro de dossier, pourquoi transmettre ces éléments au modèle?

La meilleure donnée à protéger est parfois celle que l’on décide de ne pas créer ou de ne pas conserver.

Cinq questions pour les dirigeants

Une entreprise qui déploie de l’IA devrait pouvoir répondre à cinq questions simples.

Quelles inférences produisons-nous sur des personnes identifiables? Il faut cartographier non seulement les données qui entrent dans le système, mais aussi celles qui en sortent.

À quoi servent-elles? Une inférence produite pour une tâche précise ne devrait pas automatiquement devenir une information permanente réutilisée dans d’autres contextes.

Qui peut les voir? Une sortie temporaire réservée à un employé n’a pas le même risque qu’un score visible par toute l’organisation.

Combien de temps les conservons-nous? La facilité technique de conserver une donnée n’est pas une raison suffisante pour la garder.

Comment corrigeons-nous une inférence erronée? Plus une conclusion influence une personne, plus l’entreprise doit être capable d’en vérifier l’exactitude et d’en corriger les effets.

La prochaine frontière de la vie privée

Pendant plusieurs années, la protection de la vie privée a surtout été présentée comme une question de collecte : quelles données demandons-nous, avons-nous le consentement et où les conservons-nous?

L’IA ajoute une nouvelle dimension.

Une entreprise peut respecter parfaitement la collecte initiale et créer ensuite, par analyse, de nouvelles informations beaucoup plus révélatrices que les données originales.

C’est pourquoi les dirigeants doivent élargir leur définition du cycle de vie des renseignements personnels.

Il ne commence plus seulement lorsqu’une donnée entre dans l’entreprise.

Il peut aussi commencer lorsqu’une IA déduit quelque chose de nouveau sur une personne.

La question à poser n’est donc plus uniquement : « Quelles données détenons-nous? »

Elle devient :

« Que savons-nous maintenant sur cette personne uniquement parce que notre IA l’a déduit — et avions-nous réellement besoin de le savoir? »