Elle porte sur un fournisseur et une offre précise, là où la politique d'utilisation de l'IA fixe les règles internes et où la page Gouvernance de l'IA présente l'ensemble de la démarche. Les contrôles de cybersécurité de base du Centre canadien pour la cybersécurité demandent aux organisations d'établir dans quelle mesure elles sont à l'aise avec la façon dont leurs fournisseurs TI externes traitent leurs renseignements sensibles et y accèdent (BC.10.2). L'évaluation sert à répondre à cette question pour un outil d'IA.
Réponse courte
Vous décrivez l'outil d'IA visé, son usage prévu et les données qui y seraient entrées : votre demande est analysée par l'équipe Courtier TI puis confiée à l'entreprise de services TI qui préparera votre soumission. La portée de l'évaluation et les livrables sont établis avec vous.
Ce que la soumission devrait couvrir
- La description de l'usage prévu et des données qui seraient entrées dans l'outil
- La lecture des documents publics du fournisseur : conditions d'utilisation, politique de confidentialité, documentation sur les données
- Les réponses du fournisseur à un questionnaire écrit
- L'analyse de l'entraînement des modèles, du lieu d'hébergement et des sous-traitants
- La revue des clauses du contrat touchant les renseignements personnels
- Les éléments TI utiles à l'évaluation des facteurs relatifs à la vie privée
- Un rapport avec les points ouverts et les réglages recommandés
Les étapes d'une évaluation de fournisseur d'IA
- Cadrage : outil, offre visée, usage prévu, types de données
- Lecture des documents publics du fournisseur
- Questionnaire écrit au fournisseur et suivi des réponses
- Analyse de l'entraînement, de l'hébergement et des sous-traitants
- Revue des clauses du contrat avec vos conseillers juridiques
- Rapport, réglages recommandés et décision de la direction
Lire les documents publics du fournisseur
Le guide du gouvernement du Canada sur l'utilisation de l'IA générative, rédigé pour les institutions fédérales, recommande de demander aux services juridiques d'examiner les conditions d'utilisation et la politique de confidentialité d'un fournisseur. Ces documents sont le point de départ, mais ils ne distinguent pas toujours chaque offre.
Deux exemples, lus le 9 octobre 2026, montrent pourquoi l'offre précise compte. La page de confidentialité pour les entreprises d'OpenAI indique que les données de ses offres pour entreprises ne servent pas, par défaut, à entraîner ses modèles, sauf si le client a choisi de les partager ; la même page précise que des données des versions offertes aux particuliers peuvent servir à l'entraînement, selon les paramètres choisis par l'utilisateur. La documentation de Microsoft sur la confidentialité de Microsoft 365 Copilot indique que les invites et les réponses ne servent pas à entraîner les grands modèles de langage de base, et que les requêtes de clients situés hors de l'Union européenne peuvent être traitées aux États-Unis, dans l'Union européenne ou dans d'autres régions.
Ces exemples ne constituent pas une recommandation d'outil. Les documents des fournisseurs changent : l'évaluation note la date de lecture et la version de chaque document.
Entraînement des modèles : ce qu'il faut faire préciser
- Les données entrées et les réponses servent-elles à entraîner les modèles, et dans quelle offre ?
- Le réglage par défaut, et la façon de refuser cette utilisation
- Les données reçues par des connecteurs ou des intégrations à vos logiciels
- L'examen éventuel des conversations par du personnel du fournisseur ou par des sous-traitants, et à quelles fins
- La durée de conservation des invites et la possibilité de les supprimer
- Ce qui arrive aux données à la fin du contrat
Le guide fédéral recommande aussi de comprendre comment un système utilise les données d'entrée et d'utiliser, si possible, la fonction de non-participation.
Lieu d'hébergement et communication hors du Québec
Si l'outil traite des renseignements personnels à l'extérieur du Québec, l'article 17 de la Loi sur la protection des renseignements personnels dans le secteur privé exige une évaluation des facteurs relatifs à la vie privée avant la communication. Elle tient compte notamment de la sensibilité du renseignement, de la finalité de son utilisation, des mesures de protection, y compris contractuelles, et du régime juridique de l'État où il serait communiqué. La communication doit faire l'objet d'une entente écrite ; la règle vaut aussi lorsque vous confiez à un organisme hors du Québec la tâche de recueillir, d'utiliser, de communiquer ou de conserver ces renseignements pour votre compte.
Les contrôles de base du Centre recommandent également de connaître les territoires juridiques où les fournisseurs stockent ou utilisent les renseignements sensibles (BC.10.3). L'évaluation recense donc les régions de traitement annoncées, les options de résidence des données offertes et les fonctions qui envoient des données vers d'autres services, comme une recherche Web intégrée.
Le contrat et l'article 18.3
Lorsque vous communiquez des renseignements personnels à un fournisseur pour qu'il exécute un contrat de service, l'article 18.3 exige un contrat écrit. Il doit indiquer les mesures que le fournisseur prend pour protéger la confidentialité, pour que les renseignements ne servent qu'à l'exécution du contrat et pour qu'il ne les conserve pas après son expiration. Le fournisseur doit aussi aviser sans délai votre responsable de la protection des renseignements personnels de toute violation ou tentative de violation, et lui permettre d'effectuer toute vérification relative à la confidentialité.
Les contrats types des grands fournisseurs sont rarement négociables pour une PME. L'évaluation vérifie donc si l'entente de traitement des données offerte couvre ces éléments et signale les écarts, pour que la direction décide en connaissance de cause avec ses conseillers juridiques.
Questions à vous poser avant de demander une soumission
- Quel outil et quelle offre précise voulez-vous évaluer ?
- Quelles tâches l'outil servira-t-il à accomplir, et par qui ?
- Des renseignements personnels ou confidentiels y seront-ils entrés ?
- L'outil sera-t-il relié à vos logiciels ou à vos fichiers ?
- Qui est votre responsable de la protection des renseignements personnels ?
- Qui prendra la décision finale d'adopter ou non l'outil ?
Pièges à éviter
- Évaluer l'outil grand public alors que l'entreprise utilisera une offre pour entreprises, ou l'inverse
- Se fier à une page marketing plutôt qu'aux conditions et à l'entente de traitement des données
- Oublier les connecteurs et les fonctions qui envoient des données vers d'autres services
- Ne pas noter la date des documents lus
- Accepter le contrat sans vérifier les éléments exigés par l'article 18.3
- Considérer l'évaluation comme définitive alors que l'offre et les conditions évoluent
Ce qu'il faut préciser dans votre demande
- Le nom de l'outil et l'offre envisagée
- L'usage prévu et les équipes concernées
- Les types de données qui y seraient entrées
- Les intégrations prévues avec vos logiciels
- Les documents déjà reçus du fournisseur
- Les livrables souhaités : rapport, questionnaire, éléments pour l'EFVP
Vous pouvez ensuite décrire votre projet : l'équipe communique avec vous pour préciser votre besoin et vous remettre une soumission.
Questions fréquentes
La politique de confidentialité du fournisseur suffit-elle ?
Elle est un point de départ, mais elle ne répond pas toujours aux questions propres à votre usage : offre visée, réglages par défaut, sous-traitants, lieu de traitement. Le guide du gouvernement du Canada recommande de faire examiner les conditions d'utilisation et la politique de confidentialité par des services juridiques.
Une offre pour entreprises exclut-elle toujours l'entraînement des modèles ?
Pas nécessairement. Certains fournisseurs l'indiquent pour leurs offres pour entreprises, avec des exceptions comme le partage volontaire de données. Il faut lire les documents de l'offre précise et vérifier les réglages activés dans votre compte.
Faut-il une EFVP pour adopter un outil d'IA ?
Si l'outil est un système d'information acquis pour traiter des renseignements personnels, l'article 3.3 de la Loi prévoit une évaluation des facteurs relatifs à la vie privée. Si les renseignements sont communiqués hors du Québec, l'article 17 en exige une avant la communication. L'évaluation du fournisseur fournit les éléments TI de cette analyse.
Que faire si le fournisseur traite les données hors du Québec ?
La communication reste possible si l'évaluation exigée par l'article 17 démontre que les renseignements bénéficieraient d'une protection adéquate, et elle doit faire l'objet d'une entente écrite. L'évaluation indique aussi les options de résidence des données offertes par le fournisseur.
Cette évaluation est-elle un avis juridique ?
Non. Elle rassemble les faits techniques et contractuels sur le fournisseur. L'interprétation de la Loi et la décision d'adopter l'outil relèvent de l'entreprise, de son responsable de la protection des renseignements personnels et de ses conseillers juridiques.