← Retour aux perspectives
Souveraineté des données

Une « région canadienne » n'est pas de l'IA canadienne — voici la différence qui compte

Un centre de données canadien d'un nuage américain répond quand même à la loi américaine. Voici ce qu'exige la Loi 25 et ce qu'une plateforme d'IA canadienne change.

Par Augure·
Canadian technology and compliance

Si votre fournisseur d'IA affirme que vos données restent dans une « région canadienne », posez une seule question de suivi : qui possède l'entreprise. C'est tout le test. Un centre de données canadien exploité par une entreprise américaine demeure, légalement, le centre de données d'une entreprise américaine. La loi américaine suit l'entreprise, pas la rangée de serveurs.

C'est plus important qu'avant, parce que les outils d'IA canadiens représentent maintenant une véritable option face aux grandes plateformes américaines, et non un compromis. Mais « région canadienne » et « plateforme d'IA canadienne » ne sont pas la même affirmation, et les fournisseurs savent que la première sonne comme la seconde.

Que signifie réellement « région canadienne »?

Ça signifie que le matériel physique se trouve à l'intérieur des frontières du Canada. C'est tout.

Microsoft, Google et Amazon vendent tous des régions canadiennes. Vos fichiers, vos historiques de clavardage, vos documents, les octets, reposent sur une rangée de serveurs à Toronto ou à Montréal plutôt qu'en Virginie. Pour bien des besoins, ça coche une case.

Mais l'entreprise qui possède le serveur, le logiciel qui y roule et le personnel qui peut y accéder sous une ordonnance légale demeurent américains. Une région canadienne, c'est un emplacement. Ce n'est pas un changement de contrôle juridique.

Pourquoi la propriété compte-t-elle plus que l'emplacement?

À cause d'une loi américaine appelée le CLOUD Act, adoptée en 2018. Elle autorise les forces de l'ordre américaines à obliger un fournisseur assujetti à la juridiction des États-Unis à produire des données en sa « possession, sous sa garde ou sous son contrôle », une expression juridique précise qui s'applique peu importe le pays où les données sont physiquement stockées. Nous avons rédigé une explication plus complète sur la façon dont le CLOUD Act rejoint les centres de données canadiens si vous voulez comprendre les mécanismes.

C'est la phrase à retenir. Le chiffrement au repos ne change rien à ça. Vos fichiers sont peut-être chiffrés lorsqu'ils sont inactifs, mais dès qu'un système d'IA doit les lire, pour répondre à une question, chercher dans un document, faire tourner un modèle, ils doivent être déchiffrés. Des données déchiffrées peuvent être produites. Le verrou sur la porte n'a pas d'importance si l'entreprise qui possède le bâtiment peut recevoir l'ordre de l'ouvrir.

Donc « région canadienne » est une caractéristique réelle, mais avec une limite réelle. Ça vous protège de certaines choses : une panne de centre de données dans un autre pays, certaines démarches administratives liées au transfert de données, peut-être une règle d'approvisionnement exigeant un stockage « au Canada ». Ça ne vous protège pas d'une ordonnance légale américaine visant une entreprise assujettie au droit des États-Unis. Si vous soupesez directement vos obligations en vertu de la LPRPDÉ face à cette exposition, notre article sur le CLOUD Act contre la LPRPDÉ explique où les deux entrent en collision.

À quoi ressemble réellement une plateforme d'IA véritablement canadienne?

Le test, c'est le contrôle de l'entreprise, pas l'emplacement du serveur. Une plateforme d'IA canadienne n'a aucune société mère américaine ni investisseur américain plus haut dans la chaîne de propriété. Il n'y a aucune entité américaine qu'une ordonnance de tribunal américain peut atteindre, parce qu'il n'y a tout simplement aucune entité américaine dans la chaîne pour les données de ce client.

Augure est construite ainsi. Elle n'a aucune société mère américaine ni aucun investisseur américain. Les conversations des clients, les documents et l'inférence en IA ne sont jamais traités par des fournisseurs sous contrôle américain, donc la portée du CLOUD Act ne s'étend pas à ce contenu. Il s'agit d'une affirmation du fournisseur, et vous devriez la vérifier comme vous vérifieriez toute affirmation d'un fournisseur : demandez-la par écrit, et validez-la avec la liste de vérification plus bas.

C'est une affirmation précise, pas une affirmation marketing, et la précision compte ici. Augure ne prétend pas que chaque octet de chaque processus ne touche jamais à quoi que ce soit d'américain. Le traitement des paiements et l'envoi de courriels impliquent une certaine infrastructure américaine, comme presque toutes les entreprises SaaS sur Terre, et c'est divulgué clairement dans la politique de confidentialité. Ce qu'Augure affirme est plus restreint et vérifiable : vos conversations, vos documents et l'inférence en IA qui s'y applique restent hors de l'infrastructure sous contrôle américain, en tout temps. Les données des clients ne sont jamais utilisées non plus pour entraîner des modèles.

L'endroit où l'inférence roule réellement mérite aussi d'être précisé. Certains niveaux de modèles roulent sur une infrastructure canadienne. D'autres roulent avec des partenaires européens vérifiés, dans le cadre d'ententes qui leur interdisent de conserver vos données, une configuration qui couvre certains modèles et sert aussi de solution de secours pour maintenir le service en période de forte demande. Rien de tout ça ne transite par les États-Unis. Si vous voulez un cadre plus large pour évaluer les affirmations de n'importe quel fournisseur, pas seulement celles d'Augure, consultez notre liste de vérification pour l'achat d'une pile IA sans CLOUD Act.

Est-ce que ça change réellement quelque chose en vertu de la Loi 25?

Oui, d'une façon précise. La Loi 25 du Québec (officiellement, la Loi modernisant des dispositions législatives en matière de protection des renseignements personnels) exige des organisations, en vertu de l'article 17, qu'elles réalisent une évaluation des facteurs relatifs à la vie privée avant que des renseignements personnels ne quittent le Québec, en confirmant que le territoire de destination offre une protection adéquate par rapport à la norme québécoise. Si votre fournisseur d'IA est une entreprise américaine avec un centre de données canadien, cette évaluation doit tenir compte de la loi américaine qui rejoint les données depuis l'extérieur du pays, peu importe ce que dit la page marketing. Se tromper là-dessus n'est pas un petit risque : l'article 102 prévoit des pénalités allant jusqu'à 25 000 000 $ ou 4 % du chiffre d'affaires mondial, selon le montant le plus élevé, pour les violations les plus graves. La Commission d'accès à l'information du Québec publie des directives sur la façon dont elle s'attend à ce que ces évaluations soient documentées, ça vaut la peine de les lire directement plutôt que de se fier à la parole d'un fournisseur.

Une plateforme d'IA canadienne change la forme de cette évaluation. Elle ne l'élimine pas. Vous devez toujours savoir exactement quels flux existent, c'est d'ailleurs pourquoi les divulguer vaut mieux que de les cacher. Avec Augure, ça signifie : stockage canadien, inférence canadienne ou européenne selon le niveau de modèle, et traitement limité aux États-Unis pour les paiements par carte et les courriels, tout ça listé dans la politique de confidentialité plutôt qu'enterré dans une liste de sous-traitants que personne ne lit.

Aucune plateforme ne peut éliminer vos obligations en vertu de la Loi 25 ou de la loi fédérale canadienne sur la protection des renseignements personnels, la LPRPDÉ, que le Commissariat à la protection de la vie privée du Canada fait respecter grâce à ses propres pouvoirs d'enquête et d'ordonnance de conformité. Ce qu'une plateforme d'IA canadienne peut faire, c'est retirer une catégorie entière de risque de votre évaluation : celle où la société mère de votre propre fournisseur peut être légalement contrainte de remettre vos données à un gouvernement étranger. Les conseils d'administration qui posent des questions plus pointues sur cette exposition pourraient trouver utile notre liste de questions sur le CLOUD Act que tout conseil d'administration canadien devrait poser comme point de départ.

« IA canadienne » : simple étiquette, ou ça veut dire quelque chose de précis?

Ça devrait vouloir dire quelque chose de précis, et en ce moment, l'étiquette est utilisée un peu à la légère. Voici l'indice à repérer : un fournisseur qui parle de serveurs et qui ne dit rien sur la propriété.

La version honnête d'une affirmation d'IA canadienne répond clairement à trois questions. Qui possède l'entreprise? Où roule l'inférence, pas seulement le stockage? Qu'arrive-t-il quand un gouvernement étranger demande les données?

  • Propriété : aucune société mère américaine, aucun investisseur américain plus haut dans la chaîne au-dessus de l'entité qui détient vos données.
  • Emplacement de l'inférence : infrastructure canadienne pour certains modèles, partenaires européens sous ententes de non-conservation pour d'autres, jamais américaine.
  • Portée juridique étrangère : le contenu des clients n'est traité par aucun fournisseur qu'une ordonnance de tribunal américain peut contraindre.

Si un fournisseur ne peut pas répondre aux trois, « région canadienne » fait beaucoup de travail que « IA canadienne » devrait plutôt faire. Notre analyse plus large sur ce qui a changé en matière de souveraineté des données canadiennes en 2026 suit l'évolution de ces affirmations à mesure que plus de fournisseurs adoptent l'étiquette.

Quoi faire cette semaine

  1. Posez une question à votre fournisseur d'IA actuel, par écrit : quelle est la société mère ultime, et est-ce que des données de clients ou de l'inférence sont traitées par une entité sous contrôle américain? Obtenez la réponse par courriel, pas lors d'un appel de vente.
  2. Vérifiez où l'inférence roule réellement, pas seulement le stockage. Posez des questions précises sur les modèles que vous utilisez au quotidien, pas sur l'affirmation générale de la page marketing.
  3. Confirmez que votre évaluation des facteurs relatifs à la vie privée en vertu de la Loi 25 nomme les flux de données réels, pas une ligne générique du type « données stockées au Canada ». L'article 17 exige des précisions.
  4. Essayez une plateforme d'IA véritablement canadienne pendant une semaine. Augure est canadienne et l'accès de base est gratuit, sans surprises de limite de messages dans le forfait gratuit, une façon rapide de comparer avec ce que vous utilisez actuellement avant de vous engager plus longtemps.

Découvrez comment elle est construite sur augureai.ca.

D'où ça vient : Le CLOUD Act américain, adopté en 2018, autorise les forces de l'ordre américaines à obliger les fournisseurs assujettis à la juridiction des États-Unis à produire des données en leur possession, sous leur garde ou sous leur contrôle, peu importe l'emplacement de stockage. La Loi 25 du Québec, aux articles 17 et 102, encadre respectivement les évaluations des transferts transfrontaliers et les pénalités; le texte est disponible dans la base de données Légis Québec. Les détails sur l'application de la LPRPDÉ sont publiés par le Commissariat à la protection de la vie privée du Canada.

A

À propos d'Augure

Augure est une plateforme d'IA souveraine pour les organisations canadiennes réglementées. Clavardage, base de connaissances et outils de conformité — le tout sur une infrastructure canadienne.

Prêt à essayer l'IA souveraine?

Commencez gratuitement. Aucune carte de crédit requise.

Commencer