Logo
L'Observatoire Une publication Formabox
← Sommaire
Zone : QC Nathalie D. • Gouvernance & Loi 25 2026-09-21 ~3 min Article vérifié

L'IA générative non encadrée au travail : Concilier productivité et conformité à la Loi 25

Face à l'adoption spontanée de l'IA générative par les équipes, la direction doit rapidement instaurer un cadre clair pour protéger ses données stratégiques sans freiner le gain de productivité.

En résumé pour la direction

Diagnostic : Le piège du « Shadow AI » au Québec

L'accessibilité des outils d'IA générative (ChatGPT, Copilot, Claude) incite les employés à y injecter des documents internes pour rédiger des courriels, analyser des rapports ou générer du code. Sans encadrement, cette pratique introduit des risques d'une gravité exceptionnelle :

  1. Transfert non autorisé de renseignements personnels (RP) : En saisissant des noms, courriels ou dossiers clients dans une IA publique, l'entreprise viole directement la Loi 25 sur la confidentialité et le consentement.
  2. Entraînement des modèles tiers : Plusieurs plateformes grand public réutilisent les données saisies pour entraîner leurs algorithmes, rendant vos secrets commerciaux ou données financières potentiellement accessibles à des tiers.
  3. Perte de contrôle sur la propriété intellectuelle : L'absence de vérification des réponses (hallucinations) ou la création de contenu à partir d'outils non sécurisés fragilise la valeur légale de vos actifs.

Bonnes pratiques : Concilier performance et conformité

Pour transformer ce risque en levier de croissance, les organisations doivent adopter une approche basée sur le risque et la responsabilisation.

Plan d'action par étapes

Étape 1 : Réaliser un audit rapide des usages

Sondez vos équipes pour identifier les outils d'IA déjà utilisés, la fréquence d'usage et les types de données traitées. Cet état des lieux permet de mesurer l'exposition réelle aux risques de la Loi 25.

Étape 2 : Publier une politique d'utilisation de l'IA

Rédigez une directive interne concise (2 à 3 pages maximum) intégrée à vos politiques de sécurité de l'information. Précisez les responsabilités individuelles et les sanctions applicables en cas de manquement.

Étape 3 : Former et habiliter l'ensemble du personnel

Offrez un parcours de formation pratique portant sur la protection des renseignements personnels et l'art du « prompting » sécurisé. L'objectif est d'accroître l'efficacité tout en éliminant les erreurs critiques.

Étape 4 : Monitorer et réévaluer le ROI

Revoyez la politique deux fois par an pour l'adapter aux évolutions technologiques et législatives, tout en mesurant les gains d'efficacité réalisés par les équipes correctement encadrées.

Accompagnement & trousses d'affaires

Prêt à mettre vos opérations TI et votre conformité à niveau ?

Découvrez nos diagnostics Loi 25, nos gabarits d'automatisation Microsoft 365 et nos trousses de gouvernance conçues spécifiquement pour la réalité des organisations d'ici.