IA locale

Rapport CAI 2026 et IA : ce que les PME québécoises doivent anticiper maintenant

2026-08-04

Le 11 juin 2026, la Commission d’accès à l’information du Québec a déposé son rapport quinquennal à l’Assemblée nationale. Son titre résume l’ambition : Transparence et vie privée : protéger la démocratie à l’ère numérique. Le document contient 74 recommandations et accorde une place importante aux conséquences de l’intelligence artificielle sur la vie privée, la transparence et la capacité des personnes à comprendre les décisions qui les touchent.

Ce n’est pas une nouvelle loi. Les recommandations de la CAI devront être étudiées et, pour certaines, traduites en modifications législatives avant de devenir des obligations nouvelles. Mais attendre le texte final serait une erreur de gestion. Un rapport quinquennal indique clairement la direction du régulateur : davantage de documentation, d’évaluation préalable, de transparence et de responsabilité lorsqu’un système automatisé traite des renseignements personnels ou influence une décision.

Et non, ça ne concerne pas seulement les banques, les ministères et les géants technologiques. Une PME qui utilise des caméras avec détection, un assistant IA interne, un outil de tri de candidatures, une automatisation de service client ou du monitoring prédictif est déjà dans le sujet.

Ce guide est informatif et ne constitue pas un avis juridique.

Les 4 axes principaux du rapport qui touchent directement les PME

1. Encadrer l’intelligence artificielle avec des règles plus explicites

Le premier message est simple : les règles générales de protection des renseignements personnels ne suffisent plus à elles seules pour tous les usages de l’IA. La CAI invite le Québec à poursuivre la réflexion normative afin que les systèmes d’IA soient encadrés de façon cohérente, en tenant compte de leurs risques particuliers.

Pour une PME, la conséquence pratique n’est pas d’arrêter d’utiliser l’IA. C’est d’arrêter d’acheter des outils comme on achète un abonnement de visioconférence. Avant de connecter un système à vos données, vous devez savoir ce qu’il reçoit, ce qu’il produit, où l’information circule, combien de temps elle reste disponible et qui peut y accéder.

Un fournisseur qui répond seulement « notre plateforme est sécurisée » ne répond pas à ces questions. Demandez un schéma simple du flux de données et une liste claire des sous-traitants. Si personne ne peut vous les fournir, le risque est déjà visible.

2. Évaluer les impacts avant de déployer un système à risque

Le rapport met de l’avant l’idée d’évaluations plus structurées pour les systèmes algorithmiques. On parle souvent d’analyse d’impact algorithmique : un exercice qui documente la finalité, les données utilisées, les personnes touchées, les erreurs possibles, les biais, les mesures de contrôle et la possibilité d’une intervention humaine.

Ce principe rejoint l’évaluation des facteurs relatifs à la vie privée déjà prévue dans certaines situations par la Loi 25. La logique est la même : réfléchir avant le déploiement, pas après une plainte.

Vous n’avez pas besoin d’un comité de 12 personnes. Pour une PME, une fiche de deux pages peut suffire au départ :

  • Quel problème d’affaires le système règle-t-il ?

  • Quelles données entrent dans le système ?

  • Le système recommande-t-il ou décide-t-il ?

  • Quelle erreur pourrait causer un préjudice réel ?

  • Une personne peut-elle vérifier ou renverser le résultat ?

  • Où les données sont-elles traitées et conservées ?

  • Quand supprimons-nous les données et les journaux ?

Cette fiche devient votre preuve que le projet a été pensé, limité et approuvé. Elle devient aussi un excellent outil d’achat : elle force les fournisseurs à répondre avant la signature.

3. Rendre les décisions automatisées plus transparentes et contestables

Quand un système contribue à une décision qui touche une personne — embauche, horaire, accès, prix, crédit, discipline, priorité de service — la transparence devient centrale. La personne doit pouvoir comprendre qu’un traitement automatisé intervient et obtenir une explication utile, pas une formule vague du type « l’algorithme a décidé ».

Pour une PME, le bon réflexe consiste à séparer trois niveaux. Niveau 1 : l’IA résume ou classe de l’information, sans conséquence directe. Niveau 2 : elle recommande une action, qu’un humain valide. Niveau 3 : elle prend seule une décision qui produit un effet important. Plus vous approchez du niveau 3, plus la documentation, la validation humaine et la capacité de contestation doivent être fortes.

Exemple : un assistant qui résume des CV peut faire gagner du temps. Un outil qui rejette automatiquement tous les candidats sous un score opaque est beaucoup plus risqué. Garder un humain dans la boucle n’est pas du retard technologique. C’est une mesure de contrôle.

4. Renforcer la gouvernance, la reddition de comptes et les moyens de surveillance

Le quatrième axe est moins spectaculaire, mais c’est celui qui touche le plus vite les opérations : qui est responsable, quelles traces sont conservées, comment les incidents sont remontés, et comment l’entreprise démontre que ses pratiques sont réelles.

La Loi 25 exige déjà une gouvernance des renseignements personnels. L’arrivée de l’IA rend cette gouvernance plus concrète. Votre responsable de la protection des renseignements personnels doit connaître les usages d’IA, même si c’est le directeur des opérations qui les achète. Votre inventaire de systèmes doit inclure les outils essayés par les employés. Vos contrats doivent prévoir la suppression des données et la gestion des incidents.

La CAI ne s’attend pas à ce qu’une PME ait les ressources d’une multinationale. Elle peut toutefois s’attendre à ce que le propriétaire sache quels systèmes utilisent les données de ses employés et de ses clients.

Ce que ça change concrètement si votre PME utilise déjà de l’IA

Usage

Risque à surveiller

Action pragmatique

Caméras et Vision IA

Images identifiables, suivi, faux positifs, accès aux clips

Définir les zones, désactiver l’audio inutile, limiter les accès, fixer la conservation et documenter les alertes

Assistant IA interne

Documents confidentiels envoyés à un tiers, réponses inventées, droits d’accès trop larges

Restreindre les sources, afficher les références, journaliser les accès et garder une validation humaine

Automatisation intelligente

Décision déclenchée sans contrôle, erreur reproduite à grande échelle

Définir les seuils, les exceptions, un arrêt manuel et un responsable du processus

Monitoring prédictif

Données de production mêlées à des données d’employés, interprétation abusive

Limiter l’objectif à la santé des équipements et séparer les données de rendement individuel

Caméras et Vision IA

Détecter qu’une personne entre dans une zone dangereuse n’est pas la même chose que l’identifier. Cette distinction doit guider votre configuration. Utilisez la fonction la moins intrusive qui règle le problème. Si une alerte de présence suffit, n’ajoutez pas de reconnaissance faciale. Définissez les zones utiles, masquez les espaces voisins, conservez les clips le moins longtemps possible et tenez un registre des visionnements.

Assistant IA interne

Un assistant peut réduire des heures de recherche dans vos procédures, fiches techniques et historiques d’entretien. Mais sa valeur dépend de ses limites. Il doit répondre à partir de sources autorisées, citer les documents utilisés, respecter les droits d’accès et permettre à l’utilisateur de vérifier la réponse. Un assistant qui connaît tout sur tout devient rapidement un problème de confidentialité interne.

Automatisation intelligente

Une automatisation peut envoyer un rapport, relancer un fournisseur ou créer un billet de maintenance sans grand risque. Le niveau change lorsqu’elle modifie un horaire, refuse une demande ou déclenche une mesure disciplinaire. Pour chaque automatisation, identifiez le point où une personne doit approuver, le mécanisme d’arrêt et la façon de corriger une erreur déjà propagée.

Monitoring prédictif

Le monitoring prédictif analyse vibrations, températures, courant et cycles pour détecter une dérive machine. Gardez la finalité étroite. Le système doit surveiller l’équipement, pas devenir discrètement un outil de surveillance individuelle des opérateurs. La séparation des données et un objectif écrit évitent ce glissement.

Réserver le Diagnostic 99 $

On cartographie vos usages actuels et on identifie rapidement ce qui est simple, ce qui mérite un contrôle supplémentaire et ce qui ne devrait pas sortir de vos locaux.

Pourquoi l’architecture 100 % locale simplifie grandement votre conformité

Une grande part de la complexité n’est pas causée par l’IA elle-même. Elle vient des transferts de données, des sous-traitants, des comptes partagés et de l’impossibilité de savoir où l’information a été copiée.

Quand une caméra envoie ses images vers un cloud externe, qu’un assistant transmet vos documents à une API ou qu’une automatisation fait circuler des données entre six plateformes, chaque lien ajoute des questions : dans quel pays les données sont-elles traitées ? Quels fournisseurs secondaires y ont accès ? Servent-elles à entraîner un modèle ? Comment obtenir leur suppression ? Que se passe-t-il à la fin du contrat ?

Avec une architecture locale, les images, documents et données de production sont traités sur une unité installée dans vos murs. Vous réduisez le nombre d’acteurs, évitez plusieurs transferts, gardez le contrôle des accès et pouvez supprimer les données directement. La cartographie devient plus courte et l’évaluation plus facile à expliquer.

Question de gouvernance

Cloud distribué

Architecture locale

Où sont les données ?

Plusieurs régions et sous-traitants possibles

Dans vos locaux

Qui contrôle les accès ?

Votre équipe et le fournisseur

Votre équipe

Communication hors Québec

À vérifier et encadrer

Évitée pour le traitement local

Suppression

Dépend du fournisseur et de ses sauvegardes

Sous votre contrôle direct

Continuité sans Internet

Variable

Fonctionnement local continu

Il faut être précis : une architecture ne rend pas une entreprise conforme à elle seule. Vous devez encore définir les finalités, informer les personnes, limiter les accès, fixer les durées de conservation et gérer les incidents. Mais une architecture locale élimine des dépendances et simplifie grandement le respect de vos obligations.

C’est exactement le positionnement d’EdgeGuardAI : une architecture conçue pour faciliter votre conformité à la Loi 25, sans prétendre remplacer vos politiques, votre responsable ni un avis juridique adapté à votre situation.

Checklist pratique : ce qu’une PME peut faire dès maintenant

  • 1. Faites l’inventaire des usages d’IA. Incluez les outils officiels, les essais et les fonctions d’IA déjà activées dans vos logiciels.

  • 2. Nommez un propriétaire pour chaque système. Une personne doit répondre de la finalité, des accès et des incidents.

  • 3. Cartographiez les données. Notez ce qui entre, où c’est traité, ce qui ressort, où c’est conservé et quand c’est supprimé.

  • 4. Classez les usages par niveau de conséquence. Résumé, recommandation ou décision automatisée : ne traitez pas les trois de la même façon.

  • 5. Faites une mini-analyse d’impact. Documentez finalité, personnes touchées, erreurs possibles, mesures de contrôle et validation humaine.

  • 6. Vérifiez vos fournisseurs. Demandez l’emplacement des données, les sous-traitants, l’usage pour l’entraînement et la procédure de suppression.

  • 7. Limitez les accès. Comptes nominatifs, permissions minimales et retrait immédiat lors d’un départ.

  • 8. Gardez un humain dans la boucle. Toute décision ayant un effet important doit pouvoir être revue, expliquée et corrigée.

  • 9. Définissez conservation et incidents. Écrivez quand les données sont détruites et qui fait quoi si elles sont exposées ou utilisées incorrectement.

  • 10. Privilégiez le local lorsque les données sont sensibles. Moins de transferts signifie moins de contrats, moins de dépendances et une gouvernance plus simple.

Ne cherchez pas la perfection avant d’agir. Un inventaire honnête et trois décisions écrites cette semaine valent plus qu’une politique de 40 pages prévue pour l’an prochain.

FAQ

Les 74 recommandations sont-elles déjà obligatoires ?

Non. Le rapport présente des constats et des recommandations au législateur. Elles ne deviennent pas automatiquement des obligations. Elles indiquent toutefois clairement la direction réglementaire et les attentes croissantes de la CAI autour de l’IA, de la transparence et de l’évaluation des risques.

Une PME devra-t-elle faire une analyse d’impact algorithmique ?

Le cadre précis pourrait évoluer. Aujourd’hui, la Loi 25 prévoit déjà des évaluations des facteurs relatifs à la vie privée dans certaines situations. Même lorsqu’un document formel n’est pas explicitement exigé pour votre cas, une fiche d’impact courte est une pratique prudente pour tout système qui influence une décision ou traite des données sensibles.

Est-ce que ChatGPT ou un assistant cloud pose automatiquement problème ?

Pas automatiquement. Le risque dépend des données envoyées, des réglages, du contrat, du lieu de traitement et de l’usage. Entrer une question générale n’est pas équivalent à téléverser des dossiers d’employés, des contrats clients ou vos procédés industriels. Établissez une règle claire sur ce qui peut sortir de l’entreprise.

Garder un humain dans la boucle suffit-il ?

Non, mais c’est un contrôle important. La personne doit avoir le temps, l’information et l’autorité nécessaires pour contester le résultat. Cliquer automatiquement sur « approuver » ne constitue pas une supervision réelle.

Pourquoi le local est-il plus simple pour une petite équipe ?

Parce qu’il réduit le nombre de flux, de fournisseurs et de juridictions à documenter. Les données restent dans vos locaux, les accès sont sous votre contrôle et la suppression est directe. Vous devez toujours appliquer de bonnes pratiques, mais vous avez beaucoup moins de pièces mobiles.

Conclusion

Le Rapport quinquennal 2026 de la CAI n’annonce pas que les PME doivent cesser d’utiliser l’intelligence artificielle. Il annonce la fin de l’IA sans propriétaire, sans documentation et sans explication.

La bonne nouvelle, c’est que les bases sont simples : savoir quels outils vous utilisez, comprendre où vont les données, évaluer les conséquences avant le déploiement, garder une personne responsable et choisir l’architecture la moins complexe qui règle le problème.

Pour une PME québécoise, l’architecture locale est souvent ce chemin le plus court. Elle ne remplace pas la gouvernance, mais elle enlève une bonne partie de la plomberie juridique et technique qui ralentit les projets cloud.

Réserver le Diagnostic 99 $

En 45 à 60 minutes, on regarde vos caméras, assistants, automatisations ou besoins de monitoring, puis on vous dit franchement où l’IA locale réduit le risque et où elle ne change rien.

Rappel : ce guide est informatif et ne constitue pas un avis juridique.