Orvel AI › IA en entreprise et Loi 25

Utiliser l'IA en entreprise au Québec : Loi 25 et données.

Oui, une entreprise québécoise peut utiliser l'intelligence artificielle avec des renseignements personnels, mais la Loi 25 l'oblige à évaluer le projet avant de le déployer, à évaluer et encadrer par écrit toute communication de renseignements à l'extérieur du Québec, et à informer les personnes visées par une décision prise exclusivement par un système automatisé.

Publié le 2 octobre 2026 par Zenitech · Information générale, pas un avis juridique : pour un cas précis, consultez un avocat ou la Commission d'accès à l'information (CAI).

En bref

La « Loi 25 » a modifié la Loi sur la protection des renseignements personnels dans le secteur privé. Ses dispositions sont toutes en vigueur depuis septembre 2024 (Québec.ca). Pour un outil d'IA, les articles qui comptent le plus sont 3.3 (évaluation des facteurs relatifs à la vie privée, ou EFVP), 17 (communication hors Québec) et 12.1 (décision automatisée). Les sanctions administratives peuvent atteindre 10 000 000 $ ou 2 % du chiffre d'affaires mondial (art. 90.12).

Les obligations qui touchent directement l'IA

Résumé des articles de la loi (texte officiel sur LégisQuébec). « Vous » désigne la personne qui exploite l'entreprise.

SituationCe que la loi exigeArticle
Vous adoptez, développez ou refaites un outil d'IA (assistant, agent conversationnel, tri de courriels) qui traite des renseignements personnelsFaire une EFVP du projet, en consultant dès le début votre responsable de la protection des renseignements personnels. L'évaluation est proportionnée à la sensibilité, à la finalité et à la quantité des renseignements. Le projet doit aussi permettre de remettre à la personne ses renseignements dans un format structuré et couramment utilisé.3.3
L'outil communique ou conserve des renseignements à l'extérieur du QuébecFaire une EFVP qui tient compte de la sensibilité, de la finalité, des mesures de protection (y compris contractuelles) et du régime juridique de l'endroit visé. La communication n'est permise que si la protection est adéquate, et elle doit faire l'objet d'une entente écrite. La règle vaut aussi quand un fournisseur hors Québec conserve ou utilise les renseignements pour votre compte.17
L'IA rend une décision fondée exclusivement sur un traitement automatiséInformer la personne au plus tard au moment de la décision. À sa demande, lui dire quels renseignements ont été utilisés, les raisons et principaux facteurs de la décision, et son droit de les faire rectifier. Lui donner l'occasion de présenter ses observations à un membre du personnel qui peut réviser la décision.12.1
Vous recueillez des renseignements avec une technologie qui permet d'identifier, de localiser ou de profiler une personneL'en informer au préalable, ainsi que des moyens offerts pour activer ces fonctions.8.1
Vous offrez au public un produit ou service technologique qui a des paramètres de confidentialitéPar défaut, ces paramètres doivent assurer le plus haut niveau de confidentialité (sauf pour les témoins de connexion).9.1
Un incident de confidentialité survient (par exemple, des renseignements exposés par un outil)Prendre des mesures raisonnables pour diminuer les risques. Si l'incident présente un risque de préjudice sérieux, aviser avec diligence la CAI et les personnes concernées, et tenir un registre des incidents (CAI).3.5, 3.8
Qui en répond dans l'entrepriseLa personne ayant la plus haute autorité exerce la fonction de responsable de la protection des renseignements personnels. Elle peut la déléguer par écrit. Le titre et les coordonnées du responsable sont publiés sur le site Web de l'entreprise (CAI).3.1

Le guide de la CAI sur l'EFVP cite expressément le « système d'intelligence artificielle » parmi les exemples de systèmes d'information, et nomme l'IA générative parmi les technologies qui soulèvent des enjeux particuliers (guide EFVP, version 3.1, avril 2024).

Ce que coûte une erreur : les montants prévus par la loi

MesurePersonne physiqueEntreprise
Sanction administrative pécuniaire, imposée par la CAI (art. 90.12)Jusqu'à 50 000 $Jusqu'à 10 000 000 $ ou 2 % du chiffre d'affaires mondial de l'exercice précédent, le plus élevé des deux
Amende pénale (art. 91)De 5 000 $ à 100 000 $De 15 000 $ à 25 000 000 $ ou 4 % du chiffre d'affaires mondial de l'exercice précédent, le plus élevé des deux

Ce sont des plafonds et des fourchettes légales, pas des montants habituels. Une entreprise peut aussi s'engager auprès de la CAI à corriger un manquement ; si l'engagement est accepté et respecté, aucune sanction administrative n'est imposée pour ces faits (art. 90.1). Source : LégisQuébec, P-39.1.

Les étapes, dans l'ordre

  1. Faire l'inventaire. Quels outils d'IA vos équipes utilisent-elles déjà, y compris les comptes personnels gratuits ? Quels renseignements y entrent : clients, employés, santé, finances ?
  2. Confirmer le responsable. Par défaut, c'est la plus haute autorité de l'entreprise ; une délégation se fait par écrit. Publiez son titre et ses coordonnées sur votre site (art. 3.1).
  3. Faire l'EFVP avant le déploiement. Le guide de la CAI propose une démarche par étapes et un modèle de rapport. Une petite utilisation de données peu sensibles appelle une évaluation plus légère (art. 3.3, proportionnalité).
  4. Demander au fournisseur où vont les données. Où sont stockées les conversations ? Où le modèle d'IA s'exécute-t-il ? Quelles fonctions (voix, images, recherche Web) passent par d'autres entreprises, et dans quel pays ? Les données servent-elles à entraîner des modèles ?
  5. Encadrer par écrit tout ce qui sort du Québec. Une autre province compte aussi : l'article 17 vise toute communication « à l'extérieur du Québec ». L'entente écrite doit tenir compte des résultats de l'évaluation.
  6. Écrire une règle simple pour le personnel. Quels outils sont approuvés, et ce qu'on ne doit jamais y coller (voir la section suivante).
  7. Mettre à jour votre politique de confidentialité. La CAI publie un guide sur la politique de confidentialité. Si une décision est entièrement automatisée, prévoyez l'avis et la révision par une personne (art. 12.1).
  8. Prévoir les incidents et réviser. Tenez le registre des incidents et refaites l'évaluation quand l'outil ou son usage change ; le guide de la CAI recommande de la mettre à jour.

Ce qu'on peut entrer dans un outil d'IA générative

En décembre 2023, les commissaires à la protection de la vie privée du Canada, dont la CAI, ont adopté des principes pour une IA générative respectueuse de la vie privée. Pour les organisations qui utilisent ces outils, ils recommandent notamment :

  • N'entrer des renseignements personnels, surtout sensibles ou confidentiels, que si c'est autorisé.
  • Préférer des renseignements anonymisés ou dépersonnalisés dans les requêtes, plutôt que des renseignements personnels.
  • Ne jamais demander à l'outil de réidentifier des données qui ont été dépersonnalisées.

En pratique, une règle interne courte fonctionne mieux qu'un long document : « outils approuvés seulement ; pas de numéro d'assurance sociale, de dossier de santé ni de renseignements bancaires ; on retire les noms quand ce n'est pas nécessaire ».

Les pièges les plus fréquents

  • Croire que « hébergé au Canada » suffit. Pour la loi québécoise, Toronto ou Vancouver, c'est l'extérieur du Québec : l'article 17 s'applique.
  • Oublier les fonctions annexes. Un outil peut garder les conversations à un endroit, mais envoyer la voix, les images ou la recherche Web à d'autres fournisseurs. Lisez leur liste de sous-traitants.
  • Laisser chaque employé choisir son outil. Un compte gratuit ouvert par un employé n'a été soumis à aucune évaluation par l'entreprise.
  • Automatiser une décision sans humain. Tri de candidatures, refus d'un service, approbation de crédit : si la décision est entièrement automatisée, l'article 12.1 s'applique.
  • Faire l'évaluation une fois, puis l'oublier. Un fournisseur qui ajoute une fonction ou change de pays d'hébergement change aussi vos risques.
  • Une politique de confidentialité muette sur l'IA. Lors de la collecte, les personnes doivent être informées des fins et des moyens, et, le cas échéant, des tiers ou catégories de tiers à qui les renseignements sont communiqués, ce qui inclut un fournisseur d'IA (art. 8).

Et Orvel, concrètement ?

Les réponses ci-dessous viennent de notre politique de confidentialité publiée. Elles servent d'intrants à votre propre évaluation : elles ne la remplacent pas.

Question à poser à tout fournisseurCe qu'Orvel affiche
Où sont gardés les comptes et les conversations ?Au Québec, sur un serveur exploité par Zenitech.
Qui produit les réponses écrites ?Des modèles d'IA sur ce même serveur ; les conversations ne sont pas envoyées à une autre entreprise pour y répondre.
Quelles fonctions passent par d'autres fournisseurs ?Analyse de photos, voix, création d'images et de vidéos, recherche Web et création de documents passent par des fournisseurs nommés dans la politique, plusieurs aux États-Unis, seulement quand on utilise ces fonctions.
Les conversations servent-elles à entraîner des modèles ?Non, selon la politique publiée. Les renseignements ne sont jamais vendus.
Qui est le responsable de la protection des renseignements personnels ?Alexandre Blais, fondateur de Zenitech, joignable à zenitech@zeniva.ca.
Peut-on récupérer ou effacer ses données ?Oui : « Télécharger mes données » et « Supprimer mon compte », dans Mon profil.

Les forfaits Gratuit, Plus (39 $/mois) et Pro (275 $/mois, taxes en sus) sont des comptes personnels. Pour une entreprise, Zenitech installe Orvel dans vos outils et établit le prix sur mesure, après une première conversation.

Vous voulez de l'IA dans votre entreprise, sans flou sur les données ?

Zenitech installe Orvel sur votre site, dans vos courriels et vos outils, et vous fournit les réponses dont votre évaluation a besoin : où roulent les modèles, où sont gardées les données, quels fournisseurs interviennent. En français, avec une équipe au Québec.

À lire aussi : Assistant IA en français québécois : ce qui change · Orvel ou ChatGPT, les vraies différences · pour votre site Web, Loi 25 et site Web : témoins, politique et chatbot (Zenitech).

Questions fréquentes

Est-ce que la Loi 25 interdit d'utiliser ChatGPT ou un autre outil d'IA en entreprise ?

Non. La loi n'interdit aucun outil en particulier. Elle exige que l'entreprise évalue les facteurs relatifs à la vie privée avant d'adopter un système qui traite des renseignements personnels (art. 3.3), qu'elle évalue et encadre par écrit toute communication à l'extérieur du Québec (art. 17) et qu'elle informe les personnes visées par une décision entièrement automatisée (art. 12.1).

Faut-il faire une EFVP pour utiliser un assistant IA ?

Oui, si le projet d'acquisition, de développement ou de refonte implique la collecte, l'utilisation, la communication, la conservation ou la destruction de renseignements personnels (art. 3.3). Le guide de la CAI cite le système d'intelligence artificielle parmi les exemples. L'évaluation est proportionnée à la sensibilité et à la quantité des renseignements.

Mes données peuvent-elles être hébergées aux États-Unis ou en Ontario ?

Oui, à condition qu'une évaluation des facteurs relatifs à la vie privée démontre que les renseignements bénéficieraient d'une protection adéquate et qu'une entente écrite encadre la communication (art. 17). Une autre province est aussi « à l'extérieur du Québec ».

Que risque une entreprise qui ne respecte pas la Loi 25 ?

Une sanction administrative pécuniaire pouvant atteindre 10 000 000 $ ou 2 % du chiffre d'affaires mondial (art. 90.12), et des amendes pénales de 15 000 $ à 25 000 000 $ ou 4 % du chiffre d'affaires mondial (art. 91), le montant le plus élevé s'appliquant. Ce sont des plafonds légaux.

Qui est responsable de la protection des renseignements personnels dans une PME ?

La personne ayant la plus haute autorité dans l'entreprise, par défaut. Elle peut déléguer cette fonction par écrit, en tout ou en partie. Le titre et les coordonnées du responsable doivent être publiés sur le site Web de l'entreprise (art. 3.1).

Dois-je dire à mes clients que j'utilise l'IA ?

La loi exige d'informer les personnes des fins et des moyens de la collecte de leurs renseignements (art. 8). Elle exige expressément d'informer la personne quand une décision la concernant est fondée exclusivement sur un traitement automatisé (art. 12.1), et avant d'utiliser une technologie qui permet de l'identifier, de la localiser ou de la profiler (art. 8.1).

Où sont gardées les données avec Orvel ?

Selon la politique de confidentialité d'Orvel, les comptes et les conversations sont gardés au Québec, sur un serveur exploité par Zenitech, où les modèles d'IA produisent les réponses écrites. L'analyse de photos, la voix, les images, les vidéos, la recherche Web et la création de documents passent par des fournisseurs nommés dans la politique, plusieurs aux États-Unis, seulement quand on utilise ces fonctions.

Sources (consultées le 2 octobre 2026)

  1. Loi sur la protection des renseignements personnels dans le secteur privé (P-39.1), art. 3.1, 3.3, 3.5, 3.8, 8, 8.1, 9.1, 12.1, 17, 90.1, 90.12, 91 : https://www.legisquebec.gouv.qc.ca/fr/document/lc/P-39.1
  2. Québec.ca, entrée en vigueur des dispositions de la Loi 25 : https://www.quebec.ca/nouvelles/actualites/details/entree-en-vigueur-des-nouvelles-dispositions-de-la-loi-25-50723
  3. CAI, Principaux changements apportés par la Loi 25 : https://www.cai.gouv.qc.ca/protection-renseignements-personnels/sujets-et-domaines-dinteret/principaux-changements-loi-25
  4. CAI, Guide d'accompagnement : réaliser une évaluation des facteurs relatifs à la vie privée (version 3.1, avril 2024) : https://www.cai.gouv.qc.ca/uploads/pdfs/CAI_GU_EFVP.pdf
  5. CAI, Responsable de la protection des renseignements personnels dans l'entreprise : https://www.cai.gouv.qc.ca/protection-renseignements-personnels/information-entreprises-privees/responsable-protection-renseignements-personnels-entreprise
  6. CAI, Incidents de confidentialité et mesures de sécurité (entreprises) : https://www.cai.gouv.qc.ca/protection-renseignements-personnels/information-entreprises-privees/incidents-confidentialite-mesures-securite-entreprises
  7. CAI, Guide sur la politique de confidentialité : https://www.cai.gouv.qc.ca/uploads/pdfs/CAI_GU_POL_Confidentialite.pdf
  8. Commissariat à la protection de la vie privée du Canada, Principes pour des technologies de l'IA générative responsables (7 décembre 2023) : https://www.priv.gc.ca/fr/sujets-lies-a-la-protection-de-la-vie-privee/technologie/intelligence-artificielle/gd_principes_ia/