Logo
L'Observatoire Une publication Formabox
← Sommaire
Zone : CA Sylvain L. • Infrastructures & Cloud 2026-09-21 ~3 min Article vérifié

Gestion du « Shadow AI » : Protéger vos données et respecter la Loi 25

L’usage non encadré de l’intelligence artificielle générative par vos employés expose votre entreprise québécoise à des fuites critiques de données et à d'importantes pénalités financières sous la Loi 25.

En résumé pour la direction

Diagnostic : Le phénomène du Shadow AI au Québec

Le « Shadow AI » désigne l'utilisation clandestine ou informelle d'outils d'intelligence artificielle (ex. ChatGPT, Claude, DeepL, Canva AI) par les employés, sans l'aval ni la supervision du département TI ou de la direction. Portés par un souci légitime d'efficacité, vos collaborateurs copient-collent des procès-verbaux, des listes de clients, des états financiers ou du code logiciel dans des plates-formes grand public.

Au Québec, ce phénomène prend une dimension critique en raison du cadre réglementaire strict imposé par la Loi 25 (Loi modernisant des dispositions législatives en matière de protection des renseignements personnels).

Les conséquences financières d'une non-conformité sont réelles : - Sanctions administratives : Jusqu'à 10 millions de dollars ou 2 % du chiffre d'affaires mondial de l'organisation. - Poursuites pénales : Amendes pouvant atteindre 25 millions de dollars ou 4 % du chiffre d'affaires mondial.

Au-delà de l'amende, une telle fuite détruit la confiance de vos clients et partenaires d'affaires.

Bonnes pratiques : Transformer le risque en levier d'innovation

Plutôt que d'appliquer un blocage strict — souvent contourné par les employés sur leurs appareils personnels —, les organisations performantes adoptent une approche proactive :

  1. Déployer une alternative sécurisée (« Enterprise-grade ») : Offrir des versions d'outils d'IA (comme Microsoft Copilot avec protection des données commerciales ou des instances Azure OpenAI privées) garantissant que les données saisies ne serviront jamais à l'entraînement des modèles publics.
  2. Mettre en place une gouvernance claire : Rédiger une politique d'utilisation acceptable explicite définissant ce qui est permis, toléré ou strictement interdit (ex. interdiction absolue d'entrer des renseignements personnels identifiables).
  3. Filtrer et superviser les flux de données (DLP) : Ajuster la sécurité réseau et les systèmes de prévention de fuite de données (Data Loss Prevention) pour détecter les transferts d'informations sensibles vers des sous-domaines d'IA non approuvés.

Plan d'action en 4 étapes pour sécuriser vos données

Étape 1 : Audit et cartographie des usages

Analysez le trafic réseau et réalisez un sondage anonyme interne afin d'identifier les outils d'IA actuellement utilisés et de mesurer le niveau de risque opérationnel.

Étape 2 : Établissement du cadre politique et légal

Adaptez vos politiques de sécurité de l'information en intégrant des clauses spécifiques au Shadow AI et en alignant vos processus de collecte de données sur les exigences de la Loi 25.

Étape 3 : Mise à disposition d'outils d'IA sécurisés

Offrez à vos équipes un environnement d'IA contrôlé dont les données restent cloisonnées au sein de votre tenant cloud d'entreprise.

Étape 4 : Sensibilisation et formation continue

Formez vos équipes aux bonnes pratiques d'ingénierie de requêtes (prompt engineering) et aux risques liés à la protection de la vie privée pour instaurer une culture d'IA responsable.

Accompagnement & trousses d'affaires

Prêt à mettre vos opérations TI et votre conformité à niveau ?

Découvrez nos diagnostics Loi 25, nos gabarits d'automatisation Microsoft 365 et nos trousses de gouvernance conçues spécifiquement pour la réalité des organisations d'ici.