Votre IA est hébergée hors Québec? Ce que la Loi 25 exige vraiment
La Loi 25 n’interdit pas automatiquement le traitement de renseignements personnels hors Québec. Elle oblige plutôt l’entreprise à comprendre, évaluer et documenter le parcours réel des données.
Une question revient souvent dans les entreprises québécoises : si notre outil d’intelligence artificielle traite des données à l’extérieur du Québec, est-ce automatiquement interdit?
Non.
Mais ce n’est pas non plus un détail technique que l’on peut laisser au fournisseur.
Depuis septembre 2023, une organisation doit réaliser une évaluation des facteurs relatifs à la vie privée avant de communiquer des renseignements personnels à l’extérieur du Québec. La communication peut ensuite avoir lieu si l’évaluation démontre que les renseignements bénéficieront d’une protection adéquate et si elle est encadrée par une entente écrite conforme.
La vraie question n’est donc pas simplement où se trouve le serveur.
Elle est plutôt : savons-nous quelles données quittent le Québec, pourquoi elles le font, où elles vont et sous quelles garanties?
Le mythe : « La Loi 25 oblige à garder toutes les données au Québec »
Cette affirmation est fréquente. Elle est pourtant trop simple.
La Loi 25 n’impose pas une interdiction générale de communiquer des renseignements personnels à l’extérieur du Québec.
La Commission d’accès à l’information précise qu’avant une telle communication, l’organisation doit effectuer une évaluation des facteurs relatifs à la vie privée, ou EFVP. La communication peut ensuite être effectuée si cette analyse démontre une protection adéquate. Elle doit aussi faire l’objet d’une entente écrite tenant compte des risques identifiés.
Source : Commission d’accès à l’information — Principaux changements apportés par la Loi 25
Cela change beaucoup la manière de réfléchir aux projets d’IA.
Un service exploité à l’extérieur du Québec n’est pas automatiquement exclu. À l’inverse, un fournisseur qui affirme simplement que ses données sont « au Canada » ne règle pas automatiquement la question.
La résidence des données est une caractéristique technique. La conformité exige de comprendre le traitement réel.
Avec l’IA, les données peuvent voyager sans que l’utilisateur le voie
Prenons un cas très banal.
Une entreprise utilise un assistant d’IA pour aider ses employés à répondre aux courriels des clients. L’employé ouvre un message, demande à l’outil d’en résumer le contenu et de préparer une réponse.
Le courriel peut contenir un nom, une adresse, un numéro de commande, un historique de service ou des renseignements financiers.
Pour l’utilisateur, tout se déroule dans une seule interface.
Pour les données, le parcours peut être beaucoup plus complexe.
Le contenu peut être envoyé vers un fournisseur de modèle, être traité dans une autre région, apparaître dans des journaux techniques, être temporairement conservé ou être accessible à certains sous-traitants.
La difficulté est précisément là : l’interface donne l’impression que tout se passe au même endroit, alors que le traitement peut être distribué entre plusieurs systèmes.
Ce qu’une entreprise doit réellement comprendre
Une entreprise qui utilise l’IA avec des renseignements personnels devrait être capable de suivre le trajet de l’information.
Supposons qu’un agent IA soit connecté au CRM.
Le système récupère un dossier client, extrait les éléments pertinents, transmet une requête au modèle, produit une réponse et inscrit le résultat dans le CRM.
Pour comprendre le risque, il faut pouvoir répondre à plusieurs questions.
Le modèle est-il exécuté au Québec, ailleurs au Canada ou dans un autre pays? Les données sont-elles conservées après le traitement? Des copies de sauvegarde ou des journaux existent-ils? Le fournisseur principal utilise-t-il des sous-traitants? Des employés du fournisseur peuvent-ils accéder à certaines données? Les renseignements servent-ils uniquement à fournir le service ou aussi à améliorer celui-ci?
Ce sont ces réponses qui permettent d’évaluer la communication hors Québec. Le nom du fournisseur, à lui seul, ne suffit pas.
Un exemple : l’IA qui traite les demandes clients
Imaginons une entreprise de distribution qui reçoit quotidiennement des centaines de demandes par courriel.
Elle veut automatiser une partie du travail. L’IA lit le message, identifie le client, consulte sa commande et propose une réponse.
Le projet semble simple.
Puis vient une question : « Où passent les données? »
L’équipe découvre alors que la réponse ne tient pas en une ligne. L’application utilisée par les employés est hébergée au Canada, mais certains traitements sont confiés à un modèle exécuté ailleurs. Des journaux sont conservés pendant une période déterminée. Un autre fournisseur intervient pour la surveillance technique.
Aucun de ces éléments ne signifie automatiquement que le projet est interdit.
Mais chacun doit être compris et évalué.
C’est la différence entre utiliser un outil et connaître sa chaîne de traitement.
L’entreprise doit aussi être transparente
La question ne concerne pas seulement les contrats avec les fournisseurs.
La CAI rappelle que, lors de la collecte de renseignements personnels, une organisation doit fournir différentes informations aux personnes concernées. Cela inclut, lorsque cela s’applique, la possibilité que leurs renseignements soient communiqués à l’extérieur du Québec.
Source : Commission d’accès à l’information — Principaux changements apportés par la Loi 25
Une entreprise ne peut donc pas être transparente envers ses clients si elle ne comprend pas elle-même ses flux de données.
C’est souvent là que le problème devient évident.
Une politique de confidentialité peut promettre des choses très précises alors que, du côté des opérations, personne ne possède une cartographie complète de l’information envoyée aux services d’IA.
La souveraineté est un choix supplémentaire
Certaines entreprises décideront d’aller plus loin que ce que la Loi exige.
Un cabinet professionnel peut décider que certaines catégories de renseignements ne doivent jamais quitter le Canada. Une institution financière peut imposer des contraintes particulières. Un client institutionnel peut exiger contractuellement une résidence canadienne. Une organisation peut réserver les dossiers les plus sensibles à un modèle local ou à une infrastructure privée.
Ce sont des décisions légitimes de risque et de souveraineté.
Mais elles ne doivent pas être confondues avec une règle générale selon laquelle la Loi 25 imposerait que toutes les données demeurent physiquement au Québec.
Cette distinction permet d’éviter deux erreurs opposées : bloquer inutilement certains projets ou, au contraire, croire qu’un simple hébergement canadien suffit à régler toutes les obligations.
Les questions qu’un dirigeant devrait poser
Avant d’autoriser un système d’IA à utiliser des renseignements personnels, un dirigeant devrait pouvoir obtenir une réponse claire à quelques questions : quelles données sont transmises, dans quels territoires elles peuvent être traitées, quels fournisseurs et sous-traitants interviennent, quelles utilisations sont permises et combien de temps les informations sont conservées.
Il devrait aussi savoir si l’EFVP requise a été réalisée et si les ententes contractuelles reflètent réellement les risques identifiés.
La question décisive n’est donc pas : « Nos données sont-elles au Québec? »
Elle est plus exigeante :
« Pouvons-nous suivre un renseignement personnel de son point d’entrée jusqu’à sa destruction et expliquer chacun des endroits où il peut passer? »
Avec l’IA, la conformité commence souvent par cette cartographie.