Logo
L'Observatoire Une publication Formabox
← Sommaire
Zone : QC Camille R. • Culture Numérique & Avenir 2026-09-22 ~3 min Article vérifié

Loi 25 et IA générative : Protéger vos données confidentielles face au Shadow AI

Face à la montée du Shadow AI, les entreprises québécoises doivent rapidement encadrer l'usage des outils d'IA générative pour stimuler leur productivité tout en respectant les exigences strictes de la Loi 25.

En résumé pour la direction

Diagnostic : L'essor du Shadow AI face aux exigences de la Loi 25

L'adoption fulgurante des outils d'IA générative grand public offre des gains de productivité incontestables. Cependant, l'utilisation informelle de ces technologies par les collaborateurs — phénomène connu sous le nom de Shadow AI — crée une brèche de sécurité critique.

Au Québec, la Loi 25 impose un cadre strict sur la collecte, la conservation et la communication des renseignements personnels. Lorsque vos équipes copient des bases de données clients, des contrats ou des comptes-rendus de réunions dans des modèles d'IA non sécurisés, ces données peuvent servir à entraîner des modèles publics, entraînant une fuite de confidentialité irréversible. La Commission d'accès à l'information (CAI) dispose désormais de pouvoirs d'enquête et de sanction renforcés : - Sanctions administratives : Jusqu'à 10 000 000 $ ou 2 % du chiffre d'affaires mondial de l'exercice précédent. - Poursuites pénales : Jusqu'à 25 000 000 $ ou 4 % du chiffre d'affaires mondial.

Bonnes pratiques : Concilier performance et sécurité

Interdire totalement l'IA est une stratégie vouée à l'échec qui ne fait que repousser le problème dans l'ombre. Pour protéger votre organisation tout en stimulant l'innovation, appliquez les principes suivants :

  1. Adopter des environnements hermétiques (Enterprise) : Privilégier des licences d'entreprise où les fournisseurs garantissent contractuellement que vos données ne sont ni conservées ni réutilisées pour l'apprentissage des modèles.
  2. Définir une politique claire de classification des données : Établir des directives explicites sur ce qui peut être soumis à une IA (données publiques) et ce qui est strictement interdit (données nominatives, identifiants, secrets industriels).
  3. Miser sur la formation plutôt que sur l'interdiction : Sensibiliser les équipes aux concepts de formulation de requêtes (prompt engineering) sécurisée et aux risques liés au traitement automatisé des données.

Plan d'action pragmatique par étapes

Étape 1 : Cartographier et auditer

Réalisez un inventaire des outils utilisés informellement au sein de vos départements et identifiez les flux de données sensibles vulnérables.

Étape 2 : Adapter la gouvernance et les politiques

Rédigez une charte d'utilisation de l'IA intégrant les obligations de la Loi 25. Mettez à jour vos évaluations d'impact sur la vie privée (ÉIVP) pour tout nouveau projet impliquant un traitement d'IA.

Étape 3 : Mettre à disposition des outils sécurisés

Fournissez à vos employés des alternatives sécurisées et approuvées par votre service informatique pour répondre à leurs besoins réels de productivité.

Étape 4 : Former et responsabiliser

Déployez des programmes de formation continue sur l'usage éthique et sécurisé de l'IA. Créez une culture d'innovation responsable au sein de votre entreprise.

Accompagnement & trousses d'affaires

Prêt à mettre vos opérations TI et votre conformité à niveau ?

Découvrez nos diagnostics Loi 25, nos gabarits d'automatisation Microsoft 365 et nos trousses de gouvernance conçues spécifiquement pour la réalité des organisations d'ici.