Outils d'IA gratuits pour les entreprises canadiennes : ce qui est vraiment sécuritaire
Les outils d'IA gratuits s'accumulent dans les bureaux canadiens sans que personne ne vérifie où vont les données. Voici ce que la loi sur la protection des renseignements personnels exige réellement.
Cinquante-huit pour cent des petites et moyennes entreprises canadiennes ont déclaré utiliser au moins un outil d'IA dans leurs opérations au début de 2025, selon un sondage de la Fédération canadienne de l'entreprise indépendante — et presque aucune d'entre elles n'avait de politique encadrant lesquels utiliser.
C'est là que les problèmes commencent. Une coordonnatrice marketing glisse un contrat client dans ChatGPT pour le résumer. Un comptable colle des chiffres de paie dans Gemini pour formater une formule de tableur. Personne ne se demande où ces données ont abouti, parce que personne n'y pense. Pour une entreprise assujettie à la LPRPDE ou, au Québec, à la Loi 25, cette question n'est pas optionnelle — et c'est en partie ce qui explique pourquoi l'intérêt pour les outils d'IA canadiens conçus précisément pour ce problème de compétence juridictionnelle grimpe dans les services d'approvisionnement cette année.
Le problème des forfaits gratuits, c'est un problème de données, pas de fonctionnalités
Les outils d'IA gratuits ne sont pas dangereux parce qu'ils sont faibles. Les versions gratuites de ChatGPT et de Gemini sont réellement performantes. Le risque se situe ailleurs : dans les conditions d'utilisation, la fenêtre de conservation des données, et la compétence juridictionnelle dont relève le fournisseur.
Les conditions d'utilisation grand public d'OpenAI précisent que les conversations sur le forfait gratuit de ChatGPT peuvent servir à améliorer ses modèles, à moins que l'utilisateur ne s'en exclue dans les paramètres de son compte — une démarche que la plupart des utilisateurs gratuits ne font jamais, parce qu'ils n'ouvrent tout simplement jamais ce menu. L'avis de confidentialité des applications Gemini de Google décrit des paramètres par défaut similaires pour son produit gratuit grand public. Rien de tout cela n'est illégal. Ce n'est simplement pas conçu pour des organisations qui détiennent des renseignements personnels sur des clients, des patients ou des employés canadiens.
Le Commissariat à la protection de la vie privée du Canada a ouvert une enquête sur OpenAI en 2023, portant sur la question de savoir si ChatGPT collectait et utilisait des renseignements personnels sans consentement adéquat — un dossier qui demeure une référence sur la manière dont les organismes de réglementation canadiens envisagent l'IA générative. Au moment d'écrire ces lignes, il n'a produit aucune décision publique finale, mais son existence en dit long à une entreprise canadienne : les organismes de réglementation surveillent les outils d'IA grand public, et « tout le monde l'utilise » n'est pas un moyen de défense en vertu de la LPRPDE.
Où la loi canadienne trace la limite
La LPRPDE exige des organisations qu'elles obtiennent un consentement valable avant de recueillir ou d'utiliser des renseignements personnels, et qu'elles soient en mesure d'expliquer, sur demande, où ces renseignements sont conservés et qui peut y accéder. La Loi 25 du Québec va plus loin en exigeant une évaluation des facteurs relatifs à la vie privée avant que des renseignements personnels ne quittent la province — une évaluation qui doit tenir compte du régime juridique vers lequel les données se dirigent, y compris la possibilité qu'un gouvernement étranger puisse en exiger l'accès.
C'est ce dernier point qui fait échouer les outils d'IA gratuits en silence. Une entreprise d'IA dont le siège social est aux États-Unis et qui est régie par le droit américain est un fournisseur relevant de la compétence américaine, un point c'est tout, peu importe où se trouvent physiquement ses serveurs. Le CLOUD Act donne aux autorités américaines une voie légale pour exiger des données de fournisseurs sous contrôle américain, dans certaines circonstances. Que cette voie soit un jour empruntée ou non dans un cas donné importe peu pour un responsable de la conformité au Québec qui effectue une évaluation de transfert — l'exposition existe, et elle doit être documentée et soupesée.
Des avocats spécialisés en protection des renseignements personnels soulèvent publiquement une version de cette préoccupation depuis l'entrée en vigueur des dispositions sur les transferts de la Loi 25, en septembre 2023 : la vraie question n'est pas de savoir si un fournisseur américain va mal utiliser des données canadiennes, mais s'il peut légalement être forcé de les remettre, et selon quel processus. Cette distinction explique pourquoi « gratuit » et « sécuritaire » ne sont pas la même question pour un acheteur d'IA canadien.
Ce qui est vraiment sécuritaire, en pratique
Tous les outils d'IA gratuits ne sont pas des risques, et tous les cas d'usage n'exigent pas un traitement des données de calibre entreprise. Un travailleur autonome qui brainstorme des sujets de blogue avec un clavardeur gratuit ne présente pas le même profil de risque qu'un cabinet d'avocats qui résume l'entente de règlement d'un client. Quelques distinctions comptent plus que les noms de marque.
- Données publiques versus données personnelles. Les outils gratuits présentent un risque moindre pour des tâches qui ne touchent jamais un nom de client, un dossier d'employé, un détail de santé ou un chiffre financier lié à une personne identifiable.
- Des paramètres de retrait qui existent réellement. Certains forfaits gratuits, dont celui de ChatGPT, permettent à un utilisateur de désactiver l'entraînement du modèle sur ses conversations. Peu d'entreprises vérifient.
- La période de conservation. Un outil qui conserve indéfiniment les journaux de conversation représente un risque plus élevé qu'un outil avec une fenêtre de conservation courte et définie, parce qu'une conservation indéfinie est plus difficile à justifier dans une évaluation des facteurs relatifs à la vie privée.
- Où se déroule l'inférence. Un fournisseur capable de nommer le pays et les sous-traitants donne au responsable de la conformité quelque chose de concret à documenter. Un fournisseur qui refuse de le dire ne lui donne rien du tout.
Rien de tout cela n'est une raison de paniquer face aux outils gratuits en général. C'est plutôt une raison de trier les tâches avant de choisir un outil, plutôt que de choisir un outil en espérant que la tâche s'y adapte.
L'alternative de l'IA canadienne souveraine, et son coût réel
C'est ici que le mot « souverain » tend à être surutilisé, alors il vaut la peine d'être précis sur ce qu'il signifie et sur ce qu'il ne signifie pas.
Augure, une plateforme montréalaise destinée aux organisations réglementées, conserve les données des clients au Canada et exécute l'inférence sur une infrastructure canadienne, avec des partenaires européens soumis à des ententes de rétention zéro des données pour certains paliers de modèles et pour assurer une capacité de relève. Selon l'entreprise, Augure n'a ni société mère américaine ni investisseurs américains, et les conversations, documents et inférences d'IA des clients ne sont jamais traités par des fournisseurs relevant de la compétence américaine — ce qui signifie que la portée du CLOUD Act sur les fournisseurs sous contrôle américain ne s'étend pas à ce contenu client. L'affirmation est délibérément circonscrite : la documentation de confidentialité d'Augure elle-même divulgue que le traitement des paiements et l'envoi de courriels impliquent des sous-traitants limités basés aux États-Unis, comme c'est le cas pour la facturation de presque toutes les entreprises SaaS. Le divulguer est plus utile à un acheteur qui effectue une évaluation de transfert en vertu de la Loi 25 que de prétendre que ça n'existe pas.
Le forfait gratuit d'Augure offre à un utilisateur une allocation de calcul quotidienne — environ 25 messages typiques par jour —, dix documents stockés et une recherche Web de base, pour 0 $ CA. Le forfait Pro, à 20 $ CA par mois, retire le plafond de messages au profit d'une allocation hebdomadaire d'environ 360 messages, ajoute une mémoire persistante et fait passer le stockage de documents à 100 par mois. Un forfait Max à 80 $ CA par mois ajoute des agents de recherche approfondie et des téléversements plus volumineux. Rien de tout cela n'est gratuit de la même manière qu'un clavardeur grand public l'est, et Augure ne le présente pas ainsi — le forfait existe pour permettre à une petite équipe de tester le comportement de la plateforme avant de décider si la charge de travail justifie un siège payant.
La tendance plus large, selon des conversations avec plusieurs consultants en TI canadiens qui travaillent cette année avec des clients de petite et moyenne taille, c'est la prolifération des abonnements : une équipe marketing sur un siège ChatGPT Plus, une équipe de ventes qui pilote un assistant différent intégré à son CRM, une personne aux opérations qui paie de sa poche pour Claude parce qu'il est meilleur avec les tableurs. Personne ne fait le total. Personne ne vérifie si quatre abonnements résolvent un seul problème qu'une plateforme unique, facturée par siège plutôt que par outil, pourrait résoudre à moindre coût et avec une traçabilité des données plus claire.
Ce qu'il faut vérifier avant d'adopter un outil d'IA
Il n'existe aucune certification qui rend un outil d'IA « conforme à la Loi 25 » ou « conforme à la LPRPDE » — aucun fournisseur ne peut vendre ce résultat, seulement l'architecture qui le rend possible. Ce qu'une entreprise peut raisonnablement vérifier est plus étroit et plus mécanique : le fournisseur précise-t-il par écrit où se déroule l'inférence; les paramètres par défaut du forfait gratuit permettent-ils l'entraînement sur les données de conversation; la politique de confidentialité nomme-t-elle les sous-traitants impliqués; et la compétence juridictionnelle du fournisseur soulève-t-elle une question de transfert qui exige une évaluation documentée.
Ces quatre questions prennent environ vingt minutes à répondre pour n'importe quel outil, et les poser avant l'adoption coûte moins cher que de les poser après un avis de violation. La CAI a démontré, dans ses actions d'application depuis le déploiement progressif de la Loi 25 amorcé en 2022, qu'elle est disposée à poser exactement ces questions rétroactivement.
La politique de confidentialité et la documentation sur les sous-traitants d'Augure sont publiées à legal.augureai.ca, pour quiconque souhaite faire cette vérification de vingt minutes un mardi après-midi plutôt qu'après un incident.
À propos d'Augure
Augure est une plateforme d'IA souveraine pour les organisations canadiennes réglementées. Clavardage, base de connaissances et outils de conformité — le tout sur une infrastructure canadienne.
Encore plus de perspectives
Voir tout →Le vrai coût de la conformité en IA : ce que votre facture de logiciel ne vous dit pas
Quand le forfait gratuit suffit : bien calibrer l'IA pour une équipe de cinq personnes
Combien de temps l'IA fait-elle vraiment économiser? Des chiffres honnêtes pour les PME
Passer à l’action : Augure Chat, l’IA hébergée au Canada →