Utiliser l'IA sans
vous mettre à risque.
Ce que vous devez savoir, ce que la loi exige vraiment, et les outils pour vous mettre en règle — gratuits, prêts à remplir. Et si vous préférez ne pas les porter seul, nous les menons avec vous.
C'est quoi, l'IA responsable ?
Utiliser l'IA sans créer de risque légal, éthique ou de réputation — en gardant toujours un humain responsable des décisions.
Ce que l'IA vous fait risquer —
et comment garder le contrôle
Ces risques ne visent pas « les autres » : ils touchent toute organisation, dès le premier outil d'IA utilisé.
Dès la première utilisation
Six risques concrets, documentés — peu importe votre taille ou votre secteur.
S'appliquent aussi à vos usages : la Charte de la langue française (votre robot conversationnel doit servir vos clients en français), la protection du consommateur (une réponse fausse de votre robot vous engage) et les règles sur l'identité et l'image (loi québécoise du 12 juin 2026) — la voix restant protégée par le Code civil.
Votre secteur en ajoute
Certains métiers portent leurs propres règles déontologiques. Si le vôtre n'en a pas, rien ne s'ajoute.
Vous êtes membre d'un ordre professionnel ?
Les grandes étapes
d'un projet d'IA
Un repère à adapter à votre réalité, dans l'ordre que dessinent la Loi 25 et les cadres officiels du Québec — du cadrage jusqu'au suivi en service. Chaque étape a son document gratuit, et chacune peut nous être confiée.
Cadrer le projet
Ce qu'il faut savoir et décider avant d'engager quoi que ce soit.
Avec DictIA — Diagnostic de vos usages, choix du cas d'usage et portrait de vos données.
Désigner les responsables
Le responsable de la protection des renseignements personnels — sans nomination, c'est la personne à la plus haute autorité — et un responsable de l'IA. Qui autorise, qui supervise.
Fondement — Loi 25, art. 3.1 — obligation permanente, projet ou pas
Cibler le cas d'usage
Un besoin d'affaires, pas une technologie : quel processus, quel gain attendu, quel retour sur l'investissement ? Un bon premier projet est fréquent, mesurable et à faible risque.
Fondement — Guide CPQ « L'IA en action » (2025) · critères de financement Scale AI
Cartographier les usages d'IA
Recensez les outils d'IA déjà utilisés dans l'organisation — y compris ceux que l'équipe utilise sans le dire : qui, pour quoi, dans quel service.
Fondement — Guide du ministère du Travail (2026), phase Planification
Classer les données accessibles à l'IA
Pour chaque outil, listez les données auxquelles l'IA a — ou aura — accès, et classez-les : publiques, internes, personnelles, sensibles. Ce classement détermine les protections à prévoir.
Fondement — Indication IA du secteur public, art. 9 — classifier avant de déployer
Vérifier la qualité des données
Des données justes, complètes et accessibles pèsent plus que le choix de l'outil : vérifiez leur exactitude, leur fraîcheur, et ce qu'il faut assainir avant de brancher quoi que ce soit.
Fondement — Guide CPQ (2025) — l'assainissement des données, première étape concrète d'un projet d'IA
Vérifier vos obligations légales
Selon votre statut : la Loi 25 pour tous, le cadre du secteur public si vous y êtes assujetti, la déontologie de votre ordre professionnel, et votre régulateur sectoriel — comme l'AMF en finance.
Fondement — Loi 25 (privé) · LGGRI et Indication IA (secteur public) · encadrements sectoriels
Bâtir et encadrer
Les risques évalués, les règles posées, l'équipe préparée.
Avec DictIA — EFVP menée avec vous, rédaction de votre politique, formation de vos équipes.
Évaluer les risques — l'EFVP
L'EFVP se mène dès la conception : la Loi 25 l'exige dès que des renseignements personnels sont en jeu — sinon, documentez-le, c'est votre preuve. Évaluez du même coup les biais et l'équité.
Fondement — Loi 25, art. 3.3 · guide EFVP de la CAI · Déclaration de Montréal, principe d'équité
Choisir des outils souverains
Où vos données seront-elles hébergées, par qui, avec quels sous-traitants ? À protection égale, privilégiez des solutions hébergées au Québec ou au Canada — et comparez les propositions.
Fondement — Énoncé de principes du Québec, principe 12 — souveraineté numérique
Adopter la politique IA
Les règles d'équipe : usages permis, restreints ou interdits ; jamais de données confidentielles dans les IA publiques ; accès limités au nécessaire ; durée de conservation définie.
Fondement — Indication IA du secteur public, art. 17 — lignes directrices internes · guide CPQ
Impliquer l'équipe, gérer le changement
L'IA est d'abord une aventure humaine : impliquez l'équipe dès la conception, accueillez les inquiétudes, ajustez les rôles. L'adhésion se construit avant la mise en service.
Fondement — Guide CPQ (2025) — l'IA est d'abord une aventure humaine · guide OBVIA sur la gestion algorithmique
Former avant le déploiement
La formation précède la mise en service : les usagers (bonnes pratiques, limites, vérification des résultats) et les décideurs (gouvernance, supervision).
Fondement — Indication IA du secteur public, art. 11 · guide CPQ — former usagers et décideurs
Déployer, mesurer, durer
La mise en service, la preuve que ça livre, et le suivi dans le temps.
Avec DictIA — Validation au déploiement, indicateurs de résultats, veille et révision annuelle.
Tester, déployer sous supervision
Testez avant la mise en service — erreurs, biais, résultats sur vos vrais cas — puis gardez un humain en contrôle des décisions, avec un moyen d'intervenir.
Fondement — Énoncé de principes du Québec, principe 11 — autonomie et supervision humaine
Informer les personnes concernées
Dites quand l'IA est utilisée. Une décision fondée uniquement sur un traitement automatisé s'annonce à la personne visée, qui peut la faire réviser par un humain.
Fondement — Loi 25, art. 12.1 — avis de décision automatisée
Mesurer les résultats
Des indicateurs simples, définis d'avance : temps gagné, erreurs réduites, satisfaction des clients et de l'équipe. C'est ce qui distingue un projet qui livre d'un outil qu'on subit.
Fondement — Guide CPQ (2025) — indicateurs de succès du projet pilote · NIST AI RMF, fonction Mesurer
Tenir le registre, gérer les incidents
Le registre des incidents de confidentialité est obligatoire ; en cas de risque de préjudice sérieux, la CAI et les personnes concernées sont avisées. Tracez aussi qui utilise quoi.
Fondement — Loi 25, art. 3.5 et 3.8 — incidents de confidentialité et registre
Réviser, améliorer en continu
La veille réglementaire, l'EFVP actualisée à chaque changement, la révision annuelle de la politique — et la mise hors service propre des outils retirés.
Fondement — Indication IA du secteur public, art. 4 — EFVP actualisée à chaque phase
Séquence alignée sur la Loi 25, le guide « Intégration responsable de l'IA en milieu de travail » (ministère du Travail, juin 2026), l'encadrement IA du secteur public québécois et le guide « L'IA en action » du Conseil du patronat (2025).
Questions fréquentes
Oui, dès que vous traitez des renseignements personnels. C'est le seul cadre directement opposable à une entreprise privée du Québec — avec des sanctions administratives de la CAI pouvant atteindre 10 M$ ou 2 % du chiffre d'affaires mondial (le volet pénal, exceptionnel, peut aller jusqu'à 25 M$ ou 4 %).
Pas directement : l'Énoncé de principes et l'indication IAG visent les organismes publics. Mais si vous vendez au secteur public québécois, ces exigences (dont l'hébergement au Québec/Canada) orientent l'approvisionnement.
Il n'existe pas de loi spécifique à l'IA en vigueur au Canada en 2026 (le projet fédéral C-27 est mort au feuilleton). L'usage est encadré indirectement par la Loi 25, votre ordre professionnel le cas échéant, et des cadres volontaires.
Non. Vous devez l'encadrer : pas de renseignements personnels ni de données clients confidentielles dans un outil public, une politique d'usage claire pour l'équipe, et une vérification humaine de tout ce qui sort. C'est exactement ce que couvrent le gabarit de politique et le guide ci-dessus.
Pour une PME qui part de zéro : quelques jours de travail répartis sur 4 à 6 semaines. Le plus long n'est pas la paperasse, c'est de recenser honnêtement qui utilise quoi dans l'organisation — d'où le registre de l'étape 03.
Téléchargez le guide et la checklist ci-dessus, puis suivez les 16 étapes en trois phases : cadrer (responsables, cas d'usage, cartographie, données, obligations), bâtir et encadrer (EFVP, outils souverains, politique, gestion du changement, formation), puis déployer, mesurer et durer (supervision, transparence, indicateurs, incidents, révision annuelle).

Prêt à
30 minutes, gratuites, sans engagement. On regarde votre situation et on vous dit franchement par quoi commencer.