← Retour aux perspectives
IA canadienne

Élaborer une stratégie d'IA pour les organisations d'assurance canadiennes

Les assureurs canadiens doivent composer avec les lignes directrices du BSIF, la Loi 25 du Québec et des outils d'IA hébergés aux États-Unis qui compliquent la conformité. Ce qu'exige réellement une stratégie d'IA canadienne.

Par Augure Newsroom·
gray concrete buildings near body of water

Le rapport annuel 2025 d'Intact Corporation financière a révélé plus de 40 cas d'usage actifs de l'IA répartis entre le triage des réclamations, la détection de la fraude et le service à la clientèle. Ce chiffre met un nombre sur quelque chose que les dirigeants du secteur de l'assurance répètent dans les congrès depuis deux ans : le déploiement de l'IA a devancé sa gouvernance. Cet écart constitue le problème central auquel fait face tout assureur canadien qui élabore une stratégie d'IA, et c'est pourquoi l'expression « IA canadienne » est devenue quelque chose de plus précis qu'un argument nationaliste. Pour un assureur qui traite des données de santé, des dossiers financiers et des historiques de réclamations sous le régime de la Loi 25 du Québec et de la Loi fédérale sur la protection des renseignements personnels et les documents électroniques (LPRPDE), l'emplacement de l'infrastructure du fournisseur d'IA est désormais une question d'approvisionnement à portée juridique.

La Loi 25 du Québec est entrée pleinement en vigueur en septembre 2023. Elle exige une évaluation des facteurs relatifs à la vie privée avant que des renseignements personnels ne traversent une frontière provinciale ou nationale. La plupart des grandes plateformes d'IA utilisées aujourd'hui par les assureurs canadiens, y compris les principaux outils de clavardage et d'analyse de documents, acheminent l'inférence par une infrastructure basée aux États-Unis. Cet acheminement ne rend pas l'outil inutilisable. Il alourdit la paperasse de conformité et expose l'assureur au CLOUD Act américain, qui permet en principe aux autorités américaines d'exiger d'un fournisseur de compétence américaine qu'il produise des données, peu importe où elles sont physiquement stockées.

Les règles auxquelles les assureurs répondent réellement

Les assureurs canadiens répondent à un enchevêtrement d'autorités plus dense que presque tout autre secteur réglementé, ce qui explique en partie pourquoi la conversation sur la stratégie d'IA se complique rapidement. Le Bureau du surintendant des institutions financières (BSIF) supervise les assureurs sous réglementation fédérale et a publié en 2024 une version mise à jour de sa ligne directrice E-23 sur la gestion du risque lié aux modèles, étendant à l'ensemble des systèmes d'apprentissage automatique des attentes rédigées à l'origine pour les modèles actuariels. Les régulateurs provinciaux ajoutent des exigences supplémentaires, au premier chef l'Autorité des marchés financiers pour les assureurs qui opèrent au Québec. Puis il y a le droit de la vie privée : la Loi 25 à l'échelle provinciale, la LPRPDE à l'échelle fédérale, qui encadrent toutes deux la façon dont les renseignements personnels, y compris ceux enchâssés dans un dossier de réclamation ou une note de souscription, peuvent être traités et où.

Aucun de ces régimes n'interdit carrément les outils d'IA hébergés aux États-Unis. Les lignes directrices E-23 du BSIF reposent sur des principes et portent sur la capacité d'une institution à expliquer, surveiller et auditer les décisions d'un modèle, et non sur le lieu où s'exécute le calcul. Mais l'exigence d'évaluation des transferts prévue par la Loi 25 signifie que chaque fois que l'outil d'IA d'un assureur envoie les données d'un client à un centre de données américain pour traitement, quelqu'un doit avoir rempli la paperasse justifiant ce transfert. La Commission d'accès à l'information (CAI), le régulateur québécois de la vie privée, a laissé entendre dans des lignes directrices publiées en marge de l'entrée en vigueur de la loi que cette évaluation n'est pas une formalité qu'on classe et qu'on oublie.

Le langage de la CAI est clair à ce sujet : une évaluation des transferts effectuée une seule fois au moment de la mise en œuvre, et jamais révisée par la suite, ne satisfait pas à la diligence continue prévue par la loi, a indiqué le régulateur dans des lignes directrices liées au déploiement de la Loi 25 en 2023. Voilà qui devrait inquiéter les responsables de la conformité en assurance plus que n'importe quelle mesure d'application ponctuelle à ce jour, car cela signifie que l'évaluation doit demeurer un document vivant plutôt qu'une case cochée au lancement.

Un responsable de la conformité sceptique pourrait demander ce qui se passe réellement si cette évaluation est périmée au moment où un régulateur la réclame. La Loi 25 ne prévoit pas de pénalité automatique pour un document désuet; l'exposition passe plutôt par les pouvoirs d'application plus larges de la CAI, qui comprennent des sanctions administratives pécuniaires liées au transfert sous-jacent lui-même s'il est jugé non conforme, et non au simple retard de paperasse pris isolément. En pratique, cela signifie que l'évaluation périmée sert de preuve contre l'assureur dans une conclusion plus large, plutôt que de constituer une infraction en soi. Les courtiers qui conseillent sur cette question estiment que la posture la plus prudente consiste à traiter l'évaluation comme quelque chose qu'on renouvelle au moment du renouvellement du contrat avec le fournisseur, et non selon un calendrier annuel fixe, puisque le renouvellement est précisément le moment où les ententes de sous-traitance sont les plus susceptibles d'avoir changé sans que personne ne s'en aperçoive.

L'IA souveraine, et ses limites

C'est ici que le cadre de l'« IA souveraine » mérite sa place dans la conversation plutôt que de simplement la décorer. Une plateforme d'IA canadienne, constituée au Canada, sans société mère américaine ni investisseurs américains, dont l'inférence s'exécute sur une infrastructure canadienne, n'élimine pas le besoin d'une évaluation des transferts. Les assureurs qui ont des partenaires de réassurance européens, des experts en sinistres internationaux ou un traitement de réclamations délocalisé ont toujours des flux transfrontaliers à documenter, peu importe le fournisseur d'IA choisi. Mais cela élimine une catégorie majeure d'exposition : le mouvement routinier et quotidien des données de réclamations, des notes de souscription et des journaux de clavardage des clients vers des serveurs de compétence américaine pour faire fonctionner un clavardeur ou un résumeur de documents.

Augure est l'un des fournisseurs qui présentent cet argument directement aux assureurs canadiens. Sa plateforme, qui comprend un module de clavardage avec mémoire persistante, une base de connaissances privée pour les documents de police, et un produit distinct de révision de contrats destiné aux équipes juridiques et de conformité, stocke les données des clients au Canada. L'inférence s'exécute sur une infrastructure canadienne pour certains paliers de modèles, et auprès de partenaires européens vérifiés sous des ententes de zéro rétention de données pour d'autres, y compris pendant les périodes de forte demande, selon la politique de confidentialité de l'entreprise. Les conversations des clients et le contenu des documents ne sont jamais traités par un fournisseur de compétence américaine, affirme Augure, et l'entreprise n'a ni société mère américaine ni investisseurs américains. Certains traitements qui ne touchent pas au contenu, comme les transactions par carte de paiement et l'acheminement des courriels transactionnels, passent tout de même par des fournisseurs basés aux États-Unis. Cette divulgation est plus franche que celle de la plupart des concurrents, et elle rappelle que « souverain » signifie rarement une étanchéité totale. Comme le contenu des clients ne transite jamais par une infrastructure de compétence américaine, la portée du CLOUD Act sur les fournisseurs contrôlés par les États-Unis ne s'étend pas à ce contenu. C'est une affirmation plus étroite, et plus défendable, que de prétendre que l'entreprise échappe entièrement au droit américain. Les assureurs qui évaluent des fournisseurs devraient se méfier de quiconque avance la version élargie de cette affirmation.

Pour un assureur qui mène sa propre évaluation des transferts au sens de la Loi 25, c'est le palier d'inférence européen qui doit réellement être documenté, et non les fonctions de facturation et de courriel liées aux États-Unis, qui échappent au type de renseignements personnels visés par la loi dans la plupart des flux de travail courants liés aux réclamations. Une étape de traitement en Europe constitue tout de même un transfert transfrontalier au sens de la définition de la Loi 25, qui ne se limite pas aux transferts vers les États-Unis. Un assureur qui choisit un fournisseur canado-européen plutôt qu'américain réduit son exposition au CLOUD Act américain, en somme, mais ne peut pas pour autant se dispenser de l'évaluation des transferts. Il peut simplement en rédiger une version plus courte.

Des options concurrentes existent. Le service Azure OpenAI de Microsoft offre désormais une région Canada Centre pour la résidence des données, et plusieurs assureurs l'ont adopté en raison d'ententes d'entreprise déjà en place avec Microsoft. Le hic, c'est que les relations sous-jacentes d'Azure OpenAI avec les modèles passent encore par une structure d'entreprise américaine. Microsoft demeure une société américaine, peu importe la région du centre de données qui traite la demande. Cela ne déclenche pas les mêmes questions d'évaluation des transferts qu'un acheminement par un serveur étranger, mais cela n'élimine pas non plus les questions de compétence américaine. Les assureurs qui pèsent cette décision ont dit aux courtiers que le choix revient de plus en plus à déterminer combien de risque juridique leur contentieux est prêt à accepter pour maintenir intacte une relation existante avec un fournisseur.

Ce que les assureurs déploient réellement

La discussion théorique sur la conformité compte moins que ce que les assureurs font réellement avec ces outils aujourd'hui, et le portrait reste assez stable chez les assureurs canadiens de taille moyenne qui se sont exprimés publiquement à ce sujet.

Le triage des réclamations constitue le point d'entrée le plus courant. Un modèle lit la documentation entrante d'une réclamation, signale les indicateurs probables de fraude et achemine les dossiers vers le bon expert en sinistres, plutôt que de prendre les décisions finales de paiement. Le soutien à la souscription vient tout juste derrière, en regroupant le libellé pertinent de la police et l'historique des réclamations antérieures dans un seul résumé à l'intention du souscripteur qui révise un renouvellement. Les équipes juridiques et de conformité forment un segment plus petit mais en croissance plus rapide, utilisant des outils de révision de contrats pour trier les ententes de confidentialité, signaler les clauses non standards dans les ententes de courtage, et effectuer une première vérification de conformité par rapport aux exigences de la Loi 25 et de la LPRPDE avant qu'un avocat ne révise le document. Augure Legal, le produit de révision de contrats de l'entreprise, cible précisément ce flux de travail. Son prix va de 149 $ CA par mois pour un praticien solo jusqu'à 799 $ CA pour un déploiement de plateforme complet avec intégrations, ce qui le rapproche davantage d'un outil juridique infonuagique de milieu de gamme que d'une ligne budgétaire d'approvisionnement d'entreprise — ce qui est sans doute l'objectif pour les cabinets qui testent la catégorie avant de s'engager dans quelque chose de plus imposant.

L'adjudication complète des réclamations par une IA, sans révision humaine, demeure manifestement rare, du moins dans les divulgations publiques à ce jour. Tout assureur qui s'est exprimé officiellement sur son déploiement d'IA a décrit une structure où l'humain reste dans la boucle. Cela concorde avec l'attente exprimée par le BSIF selon laquelle les institutions doivent conserver la capacité d'expliquer et de renverser les décisions prises par un modèle.

Le tableau des sous-traitants que personne ne lit

L'élément de la conversation sur la stratégie d'IA qui reçoit le moins d'attention dans la presse spécialisée en assurance, c'est le tableau des sous-traitants : la liste, généralement enfouie dans une politique de confidentialité, de tout tiers qui touche aux données des clients en transitant par le système d'un fournisseur. Un assureur qui évalue n'importe quelle plateforme d'IA, canadienne ou non, devrait exiger ce tableau avant de signer quoi que ce soit. C'est le seul document qui répond réellement à la question de l'évaluation des transferts au sens de la Loi 25. Un fournisseur incapable d'en produire un, ou qui en produit un comportant des lacunes, a essentiellement répondu à la question de conformité par le silence.

Les paliers tarifaires compliquent encore les choses. La plupart des plateformes d'IA, Augure y compris, offrent des paliers d'entrée gratuits ou à faible coût en plus de forfaits d'entreprise payants, et les ententes de sous-traitance diffèrent parfois d'un palier à l'autre. C'est un détail facile à manquer lorsqu'un projet pilote démarre sur un forfait gratuit et migre plus tard vers un forfait payant sans que personne ne refasse l'examen de conformité.

Les équipes de conformité en assurance qui élaborent une stratégie d'IA cette année font, en réalité, deux travaux à la fois. Le premier consiste à évaluer si un outil d'IA donné accomplit bien la tâche de souscription ou de traitement des réclamations. Le second consiste à évaluer si son infrastructure crée des obligations de transfert au sens de la Loi 25 que personne, du côté des affaires, n'a pensé à poser comme question. Ce second travail est plus récent, moins familier, et tombe actuellement dans l'angle mort entre l'approvisionnement informatique et la révision juridique chez plus d'un assureur, selon des consultants en conformité qui ont demandé à ne pas être nommés en discutant de mandats clients.

La documentation et les tarifs d'Augure sont disponibles au augureai.ca, et son produit de révision de contrats au legal.augureai.ca, pour les assureurs qui souhaitent comparer eux-mêmes les tableaux de sous-traitants plutôt que de se fier à la parole d'un fournisseur.

A

À propos d'Augure

Augure est une plateforme d'IA souveraine pour les organisations canadiennes réglementées. Clavardage, base de connaissances et outils de conformité — le tout sur une infrastructure canadienne.

Prêt à essayer l'IA souveraine?

Commencez gratuitement. Aucune carte de crédit requise.

Commencer