Ce guide est un outil d'information, pas un avis juridique. Les obligations Loi 25 de Veille sont des ébauches ancrées au texte de loi officiel, en attente de révision par un conseiller juridique canadien indépendant (0 obligation sur 146 est signée par un avocat à ce jour). Les références d'articles et les dates ci-dessous sont tirées du texte publié; confirmez tout élément sur lequel vous vous appuyez auprès de votre propre conseiller.
Vue d'ensemble
Qu'est-ce que la Loi 25?
La Loi 25 : la Loi modernisant des dispositions législatives en matière de protection des renseignements personnels (anciennement le projet de loi 64), est la mise à jour complète du régime québécois de protection de la vie privée de 1994. Elle s'applique à toute organisation du secteur privé qui recueille, utilise ou communique des renseignements personnels concernant des personnes au Québec, peu importe où l'organisation a son siège.
Pour les organisations qui utilisent des systèmes d'IA, la Loi 25 ajoute des obligations explicites entourant les décisions automatisées, les évaluations des facteurs relatifs à la vie privée (EFVP) pour les nouveaux projets technologiques, les avis de transparence et le droit de ne pas faire l'objet d'une décision fondée exclusivement sur un traitement automatisé.
Échéancier
Trois phases, toutes maintenant en vigueur.
Obligations clés pour l'IA
Les articles qui encadrent directement les systèmes d'IA.
Portée
Qu'est-ce qu'une décision automatisée?
Aux fins de l'art. 12.1, une décision automatisée est une décision fondée exclusivement sur un traitement automatisé de renseignements personnels, où toute intervention humaine se résume à entériner le résultat plutôt qu'à procéder à une évaluation réelle et documentée.
Visés : modèles de cotation de crédit, systèmes de détection de fraude qui déclenchent des suspensions de compte automatiques, outils de tri de CV en RH, moteurs de tarification d'assurance, optimiseurs de prix, systèmes de modération de contenu, segmentation de clientèle affectant l'accès à un service.
Cas limites : les systèmes qui génèrent une recommandation qu'un humain accepte ou écarte explicitement, avec un raisonnement documenté, peuvent échapper à la portée, mais la documentation de cette révision doit exister et être vérifiable.
Évaluations des facteurs relatifs à la vie privée
Ce qu'une EFVP conforme doit contenir.
Une EFVP conforme à la Loi 25 doit inclure :
- La description des renseignements personnels recueillis et de leur finalité
- L'identification de toutes les parties ayant accès aux renseignements (y compris les fournisseurs d'IA tiers)
- Les risques d'atteinte à la vie privée identifiés et les mesures prises pour les atténuer
- Le calendrier de conservation et les procédures de destruction
- Pour les EFVP propres à l'IA : la logique décisionnelle du modèle, les renseignements personnels utilisés en entrée et le mécanisme de révision humaine
Les EFVP doivent être réalisées avant le déploiement. La CAI peut demander l'accès aux EFVP en cas d'incident ou de plainte. L'absence d'EFVP au dossier constitue en soi une infraction, indépendamment de la survenance ou non d'une atteinte à la vie privée.
La plupart des organisations qui commencent avec Veille n'ont pas d'EFVP complète au dossier, et c'est exactement l'écart que l'agent est conçu pour combler. Lorsqu'il détecte une évaluation manquante, il rédige lui-même le document : contenu bilingue complet, structuré selon les critères ci-dessus, citant directement l'art. 3.3. Le document arrive dans le coffre comme enregistrement draft_pending_review, et la plateforme ne le compte pas dans votre score Loi 25 tant qu'il demeure dans cet état. Votre responsable de la protection des renseignements personnels le révise au regard de vos opérations réelles, ajuste ce qui doit l'être et le valide dans le coffre, c'est cette action qui fait passer l'enregistrement à validated et qui transforme l'ébauche en preuve sur laquelle l'agent (et un régulateur) peut s'appuyer.
Sanctions
Le coût de la non-conformité.
Comment Veille vous aide
La couverture Loi 25 dans Veille AI.
Veille encode les obligations de la Loi 25 article par article, mises en correspondance avec les systèmes d'IA précis que vous recensez. Veille évalue si chaque obligation est remplie, signale les écarts et génère la documentation requise.
La couverture Loi 25 de Veille porte sur les obligations qui s'appliquent aux systèmes d'IA et aux systèmes de décision automatisée. Elle ne remplace pas un audit complet de protection de la vie privée couvrant l'ensemble des pratiques de données de l'organisation. Pour une évaluation complète, jumelez Veille à un conseiller juridique qualifié en protection des renseignements personnels, nous pouvons vous présenter nos cabinets partenaires de révision juridique.