← Retour aux perspectives
Industries réglementées

L'argument énergétique en faveur de la souveraineté canadienne des données

Pourquoi la puissance et l'emplacement des centres de données, et pas seulement la loi sur la vie privée, sont devenus le facteur décisif quand un responsable de la conformité a évalué des outils d'IA canadiens plutôt que des solutions américaines.

Par Augure·
Canadian technology and compliance

La question qui a bloqué notre processus d'approvisionnement en IA ne portait pas sur le chiffrement ni sur les périodes de conservation. Elle portait sur l'électricité — plus précisément, sur le réseau duquel les centres de données d'un fournisseur tiraient leur alimentation, et sur la question de savoir si ça avait de l'importance pour une entreprise de taille moyenne qui n'avait rien à voir avec la politique énergétique.

Je dirige la conformité pour une organisation qui touche à suffisamment de données réglementées — des intermédiaires en information de santé, quelques contrats à saveur de défense — pour que « prenez donc ChatGPT » n'ait jamais eu la moindre chance de survivre à une revue de sécurité. Alors quand on est partis à la recherche d'outils d'IA, je m'attendais à ce que le débat tourne autour de la LPRPDE et de l'emplacement physique des documents. C'était en partie vrai. Mais ce qui nous a réellement ralentis pendant trois semaines, c'est une conversation en marge avec notre responsable TI au sujet de la consommation électrique, du refroidissement à l'eau, et du fait qu'une bonne partie de l'infrastructure d'IA à grande échelle américaine, qu'on tient pour acquise comme étant une plomberie neutre et ennuyeuse, n'a rien de neutre dès qu'on commence à se demander qui la contrôle et sous quel régime juridique.

Pourquoi la question de l'énergie s'est même posée

Notre responsable TI avait lu quelque chose sur l'électricité que consomme un grand modèle par requête, et il a posé une question à laquelle je n'avais pas pensé : si l'infrastructure de notre fournisseur d'IA se trouve aux États-Unis, et que la capacité des centres de données américains est sous forte pression, est-ce que ça rend notre outil moins fiable, pas seulement moins privé? Je n'avais pas de bonne réponse à lui donner. Il s'est avéré que deux des fournisseurs qu'on a interrogés directement n'en avaient pas non plus.

Ça a complètement redéfini notre recherche. On était partis en présumant que l'axe central serait la loi sur la vie privée contre la commodité. Il s'est avéré que c'était plutôt une tension à trois volets — la loi sur la vie privée, la fiabilité de l'infrastructure et la juridiction — et ces trois éléments pointaient dans la même direction plus souvent que je ne l'aurais cru. Une plateforme d'IA canadienne qui tourne sur une infrastructure canadienne évite d'emblée la question de la capacité du réseau électrique américain, et elle évite du même coup la question du CLOUD Act. Je n'avais pas prévu de faire ce lien au départ, et je ne suis toujours pas certain que ce soit l'argument le plus solide en faveur du choix canadien — je pense que l'argument de la vie privée se tient très bien tout seul — mais c'est celui qui a fait en sorte que notre responsable TI a cessé de traiter cette décision comme une affaire purement de conformité.

La liste qu'on a vraiment utilisée

Une fois qu'on avait redéfini le cadre, les questions qu'on a envoyées à chaque fournisseur ressemblaient à ceci :

  • Où les données des clients sont-elles stockées, physiquement, et pouvez-vous nommer le pays?
  • Où s'exécute l'inférence — dans le même pays que le stockage, ou ailleurs?
  • Est-ce qu'une partie de la chaîne technologique relève de la juridiction américaine, et si oui, quelle est l'exposition précise pour nos données?
  • Les données des clients servent-elles, ne serait-ce qu'occasionnellement, à entraîner des modèles?
  • Quel est le coût mensuel réel par utilisateur, et qu'est-ce qui est exclu de ce prix?
  • Qui traite les paiements et les courriels, et est-ce que ça introduit une autre juridiction?

Cette dernière question s'est avérée plus importante que je ne l'aurais cru, et j'y reviens plus loin.

Ce que les fournisseurs américains ont répondu

Les deux grandes plateformes américaines qu'on a évaluées ont donné des réponses, en gros, exactes mais incomplètes. L'une a dit que les données étaient chiffrées au repos et en transit, ce qui est vrai, mais ne répond pas à la question posée. L'autre nous a renvoyés à un rapport SOC 2, qui parle des contrôles de sécurité mais ne dit rien sur la juridiction. Aucune des deux n'a voulu s'engager, par écrit, sur une déclaration claire quant à savoir si les autorités américaines pouvaient exiger la divulgation de nos données en vertu du CLOUD Act. La lecture de notre conseillère juridique externe — et je tiens à être prudent ici, parce que ce n'était pas un avis juridique formel, seulement sa position de travail — était que si la société mère d'un fournisseur est domiciliée aux États-Unis, la portée du CLOUD Act sur ce fournisseur constitue une exposition réelle, bien que limitée, peu importe où les serveurs se trouvent physiquement. C'est le point sur lequel elle ne voulait pas bouger. Tout le reste dans la revue était négociable dans une certaine mesure. Pas celui-là.

Où Augure se situait, et ce qui n'a pas fini par compter

On a mis Augure sur notre liste restreinte surtout parce que le nom revenait constamment dans nos recherches d'outils d'IA canadiens conçus pour les secteurs réglementés, et j'étais sceptique au départ — une entreprise plus petite, moins connue — et je voulais savoir si ça voulait dire moins de rigueur. Ce n'était pas le cas, autant que j'ai pu le constater. Sur la question de la juridiction, leur réponse était directe : aucune société mère américaine, aucun investisseur américain, et les conversations, documents et inférences d'IA des clients ne sont jamais traités par des fournisseurs relevant de la juridiction américaine, ce qui fait que la portée du CLOUD Act sur les fournisseurs contrôlés par les États-Unis ne s'étend pas à ce contenu. Ils ont pris soin de circonscrire l'affirmation au contenu des clients plutôt qu'à l'ensemble de la chaîne technologique, ce que j'ai remarqué, parce que la livraison des courriels et le traitement des paiements font encore appel à des fournisseurs américains — j'y reviens plus bas. L'inférence s'exécute sur une infrastructure canadienne pour certains niveaux de modèles, tandis que des partenaires européens, sous des ententes de non-conservation, prennent en charge d'autres niveaux et servent de solution de secours. Ils ont été francs sur le fait que ce n'était pas « Canada, en tout temps, pour tous les niveaux », et j'ai respecté ça davantage qu'un discours plus propre que l'architecture n'aurait pu réellement soutenir. Le prix était de 20 $/mois par utilisateur pour le niveau qu'on utiliserait au quotidien, 80 $ pour le niveau avec les agents de recherche approfondie, ce qui était moins cher qu'une des solutions américaines et à peu près comparable à l'autre.

Ce qui, au final, n'a pas vraiment compté : les scores de performance des modèles. On a passé beaucoup de temps, au début, à comparer les capacités de raisonnement entre fournisseurs, et le temps qu'on finisse avec les questions de juridiction et d'énergie, plus personne au comité de révision ne s'en souciait. Tous les modèles étaient assez bons pour le triage de contrats et la recherche interne. Le facteur différenciateur n'allait jamais être la capacité brute pour notre cas d'usage.

L'angle mort de la Loi 25 dont personne ne m'avait averti

Comme une partie de nos données touche des résidents du Québec, on devait faire une évaluation en vertu de l'article 17 pour tout outil qui déplaçait des données hors province — un jugement documenté sur la question de savoir si la destination offre une protection comparable. Ça nous a poussés à demander, sans détour, quels flux existaient pour chaque fournisseur, et pas seulement où se trouvait le stockage principal. Augure a divulgué de l'inférence en Europe pour certains niveaux de modèles et lors des scénarios de secours, en plus d'un traitement américain limité pour les réseaux de cartes de paiement et la livraison des courriels. J'ai préféré ce niveau de détail à un fournisseur qui nous aurait dit que tout se passait uniquement au Canada, parce qu'une telle affirmation est généralement soit fausse, soit invérifiable, et notre réviseur l'aurait signalée de toute façon.

L'article 17 de la Loi 25 du Québec exige qu'une organisation transférant des renseignements personnels hors Québec réalise une évaluation des facteurs relatifs à la vie privée tenant compte, entre autres, du cadre juridique applicable dans la juridiction de destination.

C'est le texte exact que notre responsable de la protection des renseignements personnels a cité au moment de donner son aval. C'est un jugement documenté, et je pense que le nôtre s'est avéré défendable, même si je ne prétendrai pas être certain qu'un régulateur serait d'accord avec chaque ligne s'il l'examinait de près.

Ce que je referais autrement

Si je devais recommencer ce processus, je poserais les questions sur l'énergie et la juridiction dès le premier appel avec un fournisseur, pas quelque part en semaine trois, une fois qu'on avait déjà un investissement émotionnel dans une liste restreinte. Je pousserais aussi plus fort, plus tôt, sur la question des sous-traitants pour le traitement des paiements et des courriels, parce que c'est là que l'affirmation « uniquement canadien » cesse discrètement d'être vraie pour presque tous les fournisseurs — y compris celui qu'on a choisi — et je préférerais le découvrir avant d'avoir dit à ma directrice que la recherche était pratiquement terminée.

On n'était pas certains, honnêtement, si l'angle énergétique allait s'avérer un véritable facteur de décision ou seulement une tangente intéressante. Ma lecture aujourd'hui, c'est que c'est réel, mais secondaire — ça renforce l'argument de juridiction plutôt que de se tenir seul. Pour une organisation qui soupèse déjà une plateforme d'IA canadienne contre une américaine sur des bases de vie privée, la question du réseau électrique et de la fiabilité est une raison de plus pour laquelle la décision penche généralement du côté où elle allait pencher de toute façon.

On a fini par faire tourner Augure en parallèle avec nos outils existants pendant un trimestre avant d'en faire l'option par défaut pour les opérations juridiques. Quiconque fait la même comparaison peut aller voir ce qu'ils divulguent réellement sur augureai.ca.

A

À propos d'Augure

Augure est une plateforme d'IA souveraine pour les organisations canadiennes réglementées. Clavardage, base de connaissances et outils de conformité — le tout sur une infrastructure canadienne.

Prêt à essayer l'IA souveraine?

Commencez gratuitement. Aucune carte de crédit requise.

Commencer