veille Ressource, Guide réglementaire
Loi 25, Québec

La Loi 25 et les systèmes d'IA : ce que les organisations du Québec doivent savoir.

La Loi 25 est pleinement en vigueur depuis septembre 2024. Pour les organisations qui utilisent des systèmes d'IA traitant des renseignements personnels ou rendant des décisions automatisées, les obligations sont précises, et les sanctions ne sont pas symboliques.

StatutPleinement en vigueur, sept. 2024
Sanction maximale25 M$ ou 4 % du chiffre d'affaires mondial
RégulateurCommission d'accès à l'information (CAI)
À lire d'abord, notre note d'honnêteté

Ce guide est un outil d'information, pas un avis juridique. Les obligations Loi 25 de Veille sont des ébauches ancrées au texte de loi officiel, en attente de révision par un conseiller juridique canadien indépendant (0 obligation sur 146 est signée par un avocat à ce jour). Les références d'articles et les dates ci-dessous sont tirées du texte publié; confirmez tout élément sur lequel vous vous appuyez auprès de votre propre conseiller.

Vue d'ensemble

Qu'est-ce que la Loi 25?

La Loi 25 : la Loi modernisant des dispositions législatives en matière de protection des renseignements personnels (anciennement le projet de loi 64), est la mise à jour complète du régime québécois de protection de la vie privée de 1994. Elle s'applique à toute organisation du secteur privé qui recueille, utilise ou communique des renseignements personnels concernant des personnes au Québec, peu importe où l'organisation a son siège.

Pour les organisations qui utilisent des systèmes d'IA, la Loi 25 ajoute des obligations explicites entourant les décisions automatisées, les évaluations des facteurs relatifs à la vie privée (EFVP) pour les nouveaux projets technologiques, les avis de transparence et le droit de ne pas faire l'objet d'une décision fondée exclusivement sur un traitement automatisé.

Échéancier

Trois phases, toutes maintenant en vigueur.

Sept. 2022
Phase 1 : Désignation obligatoire d'un responsable de la protection des renseignements personnels. Registre des incidents requis. Publication des politiques de gouvernance des données.
Sept. 2023
Phase 2 : EFVP obligatoires. Avis de transparence pour les décisions automatisées. Droits liés au consentement. Règles de communication de renseignements à l'extérieur du Québec.
Sept. 2024
Phase 3, Pleine vigueur : Droit à la désindexation. Droit à la portabilité des données (art. 27, 3e al.) en vigueur. Droit de ne pas faire l'objet d'une décision fondée exclusivement sur un traitement automatisé. Toutes les dispositions en vigueur. Application active par la CAI.

Obligations clés pour l'IA

Les articles qui encadrent directement les systèmes d'IA.

Art. 3.1 Responsable de la protection des renseignements personnels (RPRP)
Par défaut, la personne exerçant la plus haute autorité dans l'organisation est responsable de la protection des renseignements personnels et agit comme responsable, un rôle qu'elle peut déléguer par écrit. Pour les systèmes d'IA en particulier : cette personne doit être identifiable par les personnes dont les renseignements sont traités. Un système d'IA non recensé, sans responsable désigné, constitue une exposition immédiate au regard de cet article.
Art. 12.1 Transparence des décisions automatisées
L'organisation qui utilise des renseignements personnels afin de rendre une décision fondée exclusivement sur un traitement automatisé doit informer la personne concernée : (1) qu'une décision sera rendue de façon automatisée; (2) des renseignements personnels utilisés; (3) des facteurs ayant mené à la décision; et (4) de son droit de faire réviser la décision par une personne. Cela vise la cotation de crédit, le tri de candidatures en RH, le signalement de fraude, l'optimisation des prix et tout système qui rend une décision sans révision humaine significative.
Art. 3.3, 17 Évaluation des facteurs relatifs à la vie privée (EFVP), Art. 3.3
Une EFVP est obligatoire avant tout projet d'acquisition, de développement ou de refonte d'un système d'information qui recueille, utilise ou communique des renseignements personnels. Lorsque le projet implique la communication de renseignements personnels à l'extérieur du Québec, l'article 17 exige que l'évaluation détermine aussi si les renseignements y bénéficieraient d'une protection adéquate. Chaque nouveau modèle mis en production, chaque mise à jour majeure d'un modèle existant et tout système intégrant une composante d'IA d'un tiers exige une EFVP documentée, réalisée avant la mise en œuvre. Les évaluations rétroactives ne sont pas conformes.
Art. 12.1 Droit à la révision humaine d'une décision automatisée
La même disposition, l'art. 12.1, confère à la personne le droit, sur demande, d'être informée des renseignements personnels utilisés et des principaux facteurs et paramètres ayant mené à la décision, et de présenter ses observations à un membre du personnel en mesure de la réviser. Les organisations doivent mettre en place un mécanisme de révision humaine pour chaque système de décision exclusivement automatisée. Ce droit n'est pas un article distinct, il fait partie de l'art. 12.1, aux côtés de l'avis de transparence ci-dessus.

Portée

Qu'est-ce qu'une décision automatisée?

Aux fins de l'art. 12.1, une décision automatisée est une décision fondée exclusivement sur un traitement automatisé de renseignements personnels, où toute intervention humaine se résume à entériner le résultat plutôt qu'à procéder à une évaluation réelle et documentée.

Visés : modèles de cotation de crédit, systèmes de détection de fraude qui déclenchent des suspensions de compte automatiques, outils de tri de CV en RH, moteurs de tarification d'assurance, optimiseurs de prix, systèmes de modération de contenu, segmentation de clientèle affectant l'accès à un service.

Cas limites : les systèmes qui génèrent une recommandation qu'un humain accepte ou écarte explicitement, avec un raisonnement documenté, peuvent échapper à la portée, mais la documentation de cette révision doit exister et être vérifiable.

Évaluations des facteurs relatifs à la vie privée

Ce qu'une EFVP conforme doit contenir.

Une EFVP conforme à la Loi 25 doit inclure :

  • La description des renseignements personnels recueillis et de leur finalité
  • L'identification de toutes les parties ayant accès aux renseignements (y compris les fournisseurs d'IA tiers)
  • Les risques d'atteinte à la vie privée identifiés et les mesures prises pour les atténuer
  • Le calendrier de conservation et les procédures de destruction
  • Pour les EFVP propres à l'IA : la logique décisionnelle du modèle, les renseignements personnels utilisés en entrée et le mécanisme de révision humaine
Important

Les EFVP doivent être réalisées avant le déploiement. La CAI peut demander l'accès aux EFVP en cas d'incident ou de plainte. L'absence d'EFVP au dossier constitue en soi une infraction, indépendamment de la survenance ou non d'une atteinte à la vie privée.

Vous n'en avez pas encore?

La plupart des organisations qui commencent avec Veille n'ont pas d'EFVP complète au dossier, et c'est exactement l'écart que l'agent est conçu pour combler. Lorsqu'il détecte une évaluation manquante, il rédige lui-même le document : contenu bilingue complet, structuré selon les critères ci-dessus, citant directement l'art. 3.3. Le document arrive dans le coffre comme enregistrement draft_pending_review, et la plateforme ne le compte pas dans votre score Loi 25 tant qu'il demeure dans cet état. Votre responsable de la protection des renseignements personnels le révise au regard de vos opérations réelles, ajuste ce qui doit l'être et le valide dans le coffre, c'est cette action qui fait passer l'enregistrement à validated et qui transforme l'ébauche en preuve sur laquelle l'agent (et un régulateur) peut s'appuyer.

Sanctions

Le coût de la non-conformité.

25 M$ ou 4 %
Infractions pénales : amendes jusqu'à 25 M$, ou 4 % du chiffre d'affaires mondial, selon le plus élevé. La voie la plus grave, poursuivable par la CAI depuis septembre 2023.
10 M$ ou 2 %
Sanctions administratives pécuniaires : jusqu'à 10 M$, ou 2 % du chiffre d'affaires mondial, selon le plus élevé. Imposées par la CAI pour des manquements comme l'absence d'EFVP au dossier, le défaut de désigner un responsable ou le non-respect de la transparence des décisions automatisées.

Comment Veille vous aide

La couverture Loi 25 dans Veille AI.

Veille encode les obligations de la Loi 25 article par article, mises en correspondance avec les systèmes d'IA précis que vous recensez. Veille évalue si chaque obligation est remplie, signale les écarts et génère la documentation requise.

Note sur la portée

La couverture Loi 25 de Veille porte sur les obligations qui s'appliquent aux systèmes d'IA et aux systèmes de décision automatisée. Elle ne remplace pas un audit complet de protection de la vie privée couvrant l'ensemble des pratiques de données de l'organisation. Pour une évaluation complète, jumelez Veille à un conseiller juridique qualifié en protection des renseignements personnels, nous pouvons vous présenter nos cabinets partenaires de révision juridique.

Audit

Voyez votre posture Loi 25 en 48 heures.

Nous mettons vos systèmes d'IA en correspondance avec les obligations de la Loi 25 et livrons un rapport d'écarts écrit, sans engagement.

Demander votre audit gratuit