Loi 25 et intelligence artificielle : ce qui change pour une PME.
La Loi 25 n’interdit pas à une PME d’utiliser l’intelligence artificielle ou l’automatisation. Elle l’oblige à savoir où vont les renseignements personnels, à évaluer les risques avant de mettre en place un système qui les traite, à obtenir un consentement clair, et à informer une personne quand une décision à son sujet est prise uniquement par une machine. Ces obligations se règlent à la conception du système, beaucoup plus facilement qu’après.
Par William Blais · 4 octobre 2026
Ce guide est de l’information générale, pas un avis juridique. Il résume les obligations qui touchent le plus souvent un projet d’IA ou d’automatisation, du point de vue de quelqu’un qui construit ces systèmes. Pour votre situation précise, consultez un avocat ou la Commission d’accès à l’information du Québec (CAI).
La Loi 25 en bref.
La Loi 25, de son nom complet la Loi modernisant des dispositions législatives en matière de protection des renseignements personnels, est entrée en vigueur par étapes, entre septembre 2022 et septembre 2024. Toutes ses obligations sont donc en vigueur aujourd’hui.
Les obligations qui touchent un projet d’IA.
- Une personne responsable. Chaque entreprise doit avoir une personne responsable de la protection des renseignements personnels. Par défaut, c’est la personne ayant la plus haute autorité dans l’entreprise.
- Une politique de confidentialité publiée. Elle dit quels renseignements sont recueillis, à quelles fins et comment ils sont protégés.
- Une évaluation des facteurs relatifs à la vie privée (EFVP). Elle est obligatoire avant d’acquérir, de développer ou de refondre un système qui traite des renseignements personnels, et avant de communiquer des renseignements à l’extérieur du Québec.
- Un consentement manifeste, libre et éclairé. Il est donné à des fins spécifiques. Un consentement général du type « vos données peuvent servir à améliorer nos services » ne couvre pas tout.
- Un registre des incidents. L’entreprise tient un registre des incidents de confidentialité. Quand un incident présente un risque de préjudice sérieux, elle avise la CAI et les personnes concernées.
- La transparence des décisions automatisées. Quand une décision est fondée exclusivement sur un traitement automatisé des renseignements d’une personne, l’entreprise doit l’en informer et lui permettre de présenter ses observations.
- Le profilage désactivé par défaut. Les fonctions qui permettent d’identifier, de localiser ou de profiler une personne doivent lui être signalées et être désactivées par défaut.
- La portabilité. Depuis septembre 2024, une personne dispose d’un droit à la portabilité de ses renseignements. Un système qui les stocke doit donc pouvoir les extraire proprement.
Les conséquences d’un manquement sont réelles : la loi prévoit des sanctions administratives pécuniaires pouvant atteindre 10 M$ ou 2 % du chiffre d’affaires mondial, et des amendes pénales pouvant atteindre 25 M$ ou 4 %.
Ce que ça change concrètement dans un projet.
Ces obligations se traduisent en décisions de conception très concrètes. Voici celles qu’on prend dans chaque mandat d’automatisation ou de système IA.
Savoir où sont hébergées les données. La plupart des grands fournisseurs de modèles d’IA hébergent leurs serveurs hors du Québec. Leur envoyer un renseignement personnel, c’est le communiquer à l’extérieur du Québec, ce qui demande une EFVP au préalable. Chaque outil est donc nommé dans la proposition avec son lieu d’hébergement. Quand c’est pertinent, une plateforme auto-hébergée au Canada, comme n8n (voir le guide n8n, Make ou Zapier), garde une partie du traitement au pays.
Ne pas envoyer de renseignements personnels au modèle sans nécessité. Pour classer un courriel par sujet, le modèle n’a souvent pas besoin du nom ni de l’adresse de l’expéditeur. On retire ou on masque ce qui n’est pas nécessaire avant l’envoi. Moins de renseignements transmis, c’est moins de risque et une EFVP plus simple.
Journaliser. Un système qui garde la trace de ce qu’il a fait, quand, et sur quel dossier, permet de répondre à une demande d’accès, de documenter un incident dans le registre, et de comprendre une erreur. Les journaux ont eux aussi une durée de conservation, décidée d’avance.
Garder un humain dans la boucle. Pour toute décision qui touche une personne (accepter une demande, refuser un service, classer un dossier de manière qui a des conséquences), le système prépare et une personne décide. On évite ainsi la décision fondée exclusivement sur un traitement automatisé, et on garde quelqu’un capable d’entendre les observations de la personne concernée.
Ouvrir les comptes au nom de l’entreprise. C’est votre entreprise qui est responsable des renseignements, pas votre fournisseur. Les comptes des outils, du modèle d’IA et de l’hébergement doivent être à votre nom pour que vous gardiez le contrôle, l’accès aux journaux et la capacité de tout fermer.
Un exemple réel : Physio PMP.
Pour la clinique Physio PMP, W Automatisations a conçu un agent d’infolettre qui aide à rédiger les communications. Le modèle d’IA n’a aucun chemin vers les listes de patientes : il travaille sur le contenu, jamais sur les destinataires. L’envoi réel exige un geste humain explicite.
Ce n’est pas une précaution ajoutée à la fin. C’est l’architecture même du système : ce qui n’est pas branché ne peut pas fuir, et une erreur du modèle ne peut pas se transformer en envoi massif. D’autres situations propres au secteur sont décrites sur la page cliniques de santé.
Par où commencer.
- Nommez la personne responsable et vérifiez que votre politique de confidentialité est publiée et à jour.
- Dressez la liste des outils qui reçoivent des renseignements personnels, avec leur lieu d’hébergement. Votre CRM et vos formulaires en font presque toujours partie.
- Avant tout nouveau projet d’IA, demandez quels renseignements le système verra, où ils iront, et qui décide à la fin. Si le fournisseur ne sait pas répondre, c’est une information en soi.
Les mêmes questions se posent en construction, en usine ou en agence marketing, avec des données différentes. Le guide Combien coûte une automatisation explique pourquoi l’hébergement pèse sur le coût, Automatiser ses soumissions montre un projet de bout en bout, et les applications internes offrent un contrôle complet quand les données sont très sensibles. La page automatisation IA au Québec résume notre approche.
Questions fréquentes.
Utiliser un outil d’IA hébergé aux États-Unis est-il interdit ?
Non. Mais si des renseignements personnels y sont communiqués, la Loi 25 exige une évaluation des facteurs relatifs à la vie privée avant de le faire. Le plus simple reste souvent de ne pas y envoyer de renseignements personnels du tout.
Qui est responsable de la protection des renseignements personnels dans une PME ?
Par défaut, la personne ayant la plus haute autorité dans l’entreprise, souvent le propriétaire ou le président.
Un chatbot sur mon site est-il une décision automatisée ?
Un assistant qui répond à des questions générales ne prend généralement pas de décision sur une personne. La question se pose quand le système accepte, refuse ou classe quelqu’un sans intervention humaine, par exemple pour une demande de service ou de crédit.
Ce guide remplace-t-il un avis juridique ?
Non. C’est de l’information générale. Pour une situation précise, consultez un avocat ou la Commission d’accès à l’information du Québec.
La Loi 25 réglée à la conception.
En 30 minutes, on regarde le processus que vous voulez automatiser et on vous dit quels renseignements il touche, où ils iraient, et comment concevoir le système pour qu’il reste sous votre contrôle. Le diagnostic est gratuit.