IA souveraine : utiliser l'IA sans céder vos données

L'IA souveraine, c'est décider où vont vos données, quels modèles les traitent et qui peut le vérifier. Ce n'est pas tout faire en local sans discernement. C'est choisir, et pouvoir le démontrer.

Pourquoi garder le contrôle

Confidentialité

Dossiers clients, contrats, secrets industriels : une fois envoyés à un service externe, vous ne contrôlez plus leur conservation ni leur usage.

Obligations

La Loi 25, vos contrats et vos engagements envers vos clients encadrent l'usage des renseignements que vous détenez.

Dépendance

Un fournisseur peut changer ses conditions, ses modèles ou son offre. Une architecture ouverte vous laisse la possibilité de changer.

Traçabilité

Savoir qui a demandé quoi, à quel modèle, avec quelles données. C'est ce qui permet de répondre à une question de la direction, d'un client ou d'un régulateur.

Comment : trois mécanismes

Une pile locale pour les données sensibles, un routage explicite, et un journal d'audit.

1. Une pile locale

Des modèles ouverts exécutés sur vos serveurs ou dans un nuage au Canada que vous contrôlez. Vos documents sont indexés sur place, et l'assistant respecte les droits d'accès déjà en vigueur dans vos systèmes.

Pile d'IA locale Cinq couches empilées : infrastructure, modèles, données, passerelle IA et applications. Un journal d'audit couvre toutes les couches. Applicationsassistant sur documents, agents, intégrationsPasserelle IAauthentification, droits, routage, filtrageDonnéesindex RAG, droits d'accès hérités de vos systèmesModèlesmodèles ouverts exécutés localementInfrastructurevos serveurs ou un nuage au Canada que vous contrôlez Journal d'audit
Chaque couche reste sous votre contrôle. Le journal d'audit couvre l'ensemble.

2. Un routage explicite

Une passerelle applique votre politique : ce qui est sensible reste sur le modèle local. Un modèle externe peut être utilisé pour des tâches sans renseignements personnels, si vous l'avez décidé par écrit.

Routage selon la sensibilité des données Une requête arrive à la passerelle, qui évalue la sensibilité des données. Les requêtes qui contiennent des renseignements personnels ou confidentiels vont au modèle local. Les autres peuvent aller à un modèle externe si votre politique le permet. Toutes les décisions sont consignées dans le journal d'audit. Requêteemployé ou app Passerelleévalue la sensibilitéapplique la politique Modèle localdonnées sensibles Modèle externesi la politique le permet Journal d'auditqui, quoi, quel modèle
Par défaut, ce qui est sensible reste chez vous. L'exception est une décision écrite, pas un réglage oublié.

3. Un journal d'audit

Chaque échange est consigné : utilisateur, date, modèle utilisé, décision de routage. Le journal est conservé selon une durée que vous fixez et protégé comme les autres renseignements.

Le parcours d'une donnée

Exemple : un employé demande le résumé d'un dossier client. Voici ce qui arrive au renseignement personnel qu'il contient.

Le parcours d'une donnée dans une IA souveraine Un employé pose une question qui contient un renseignement personnel. La passerelle IA repère et masque ce renseignement et applique la politique de routage. Le dossier sensible est traité par le modèle local et ne quitte pas votre périmètre ; l'échange est consigné dans le journal d'audit. Un modèle externe ne reçoit que des tâches non sensibles, avec les noms remplacés, et seulement si votre politique l'autorise. VOTRE PÉRIMÈTRE 1. Question d'un employé« Résume le dossier de Jean Tremblay » 2. Passerelle IArepère et masque les renseignements personnelsapplique votre politique de routage 3. Modèle localle dossier reste chez vous 4. Journal d'auditqui, quoi, quel modèle Réponse à l'employésans que le dossier quitte votre périmètre Modèle externetâches non sensiblesnom remplacépar [NOM] seulement si votre politique l'autorise
Le renseignement personnel reste local et chaque étape est journalisée. Le modèle externe ne voit que ce que vous avez autorisé, masqué.

Ce que la Loi 25 exige, en général

La Loi 25 a modernisé la Loi sur la protection des renseignements personnels dans le secteur privé. Plusieurs de ses obligations touchent directement les projets d'IA :

  • Une personne responsable de la protection des renseignements personnels. Par défaut, c'est la personne ayant la plus haute autorité dans l'organisation. Son titre et ses coordonnées sont publiés sur le site Web.
  • Des politiques et pratiques de gouvernance encadrant les renseignements personnels, publiées en termes simples.
  • Une évaluation des facteurs relatifs à la vie privée (EFVP) pour tout projet d'acquisition, de développement ou de refonte d'un système d'information qui traite des renseignements personnels, et avant de communiquer des renseignements à l'extérieur du Québec.
  • La transparence sur les décisions automatisées. Une personne visée par une décision fondée exclusivement sur un traitement automatisé doit en être informée. Sur demande, elle peut connaître les renseignements utilisés, les raisons et principaux facteurs de la décision, et présenter ses observations à une personne en mesure de la réviser.
  • Un consentement manifeste, libre, éclairé et spécifique, et des fonctions de profilage ou de localisation désactivées par défaut.
  • La gestion des incidents de confidentialité : registre des incidents, et avis à la Commission d'accès à l'information et aux personnes concernées lorsqu'il y a risque de préjudice sérieux.
  • La conservation limitée : destruction ou anonymisation des renseignements une fois la fin poursuivie accomplie.

Ceci ne constitue pas un avis juridique. Cette page résume des obligations générales. Pour votre situation précise, consultez votre conseiller juridique ou le site de la Commission d'accès à l'information du Québec.

Voir aussi : Gouvernance de l'IA et conformité Loi 25 · IA privée hébergée chez vous · L7 — Registre Loi 25 et EFVP

Parlons de votre situation

Chaque organisation a ses systèmes, ses données et ses contraintes. Nous commençons toujours par comprendre votre situation. La portée et l'investissement sont proposés ensuite, par écrit.