veille Conçu pour, IA / SaaS (exposés à l'UE)
Secteur

Vous concevez l'IA. C'est vous qui portez la conformité.

Tout éditeur de logiciels qui déploie de l'IA au Canada est assujetti aux obligations de la Loi 25. Toute entreprise ayant des utilisateurs dans l'UE est visée par l'AI Act. Toute entreprise qui vend à des clients du secteur public ontarien est visée par le projet de loi 194. Ce ne sont pas des problèmes futurs, ce sont des obligations actuelles. Veille rattache chacune d'elles à chaque système, en continu.

Cadre principalLoi 25, AI Act UE, Projet de loi 194
S'applique àToute fonction d'IA, tout modèle ou toute décision automatisée
CouvertureSurveillance continue, preuve bilingue

Cadre réglementaire

Trois cadres qui s'appliquent à tout produit d'IA touchant le Canada ou l'Europe.

Québec, Vie privée Loi 25, Décisions automatisées et évaluations des facteurs relatifs à la vie privée (QC)
La Loi 25 du Québec s'applique à toute organisation qui collecte, utilise ou communique des renseignements personnels au sujet de résidents du Québec, y compris chaque produit SaaS ayant des utilisateurs québécois. L'art. 12.1 exige un avis de transparence avant toute décision automatisée qui affecte de façon significative une personne. Les art. 3.3 et 17 exigent une évaluation des facteurs relatifs à la vie privée (EFVP) avant le déploiement de toute technologie qui collecte des renseignements personnels. Pour les éditeurs de logiciels qui livrent des fonctions d'IA, cela signifie une évaluation documentée avant la mise en production de chaque nouveau modèle, pas après. Les deux articles sont en vigueur depuis septembre 2023. La CAI a commencé ses examens d'application.
UE, Risque élevé AI Act européen, Systèmes d'IA à haut risque et à usage général
L'AI Act européen s'applique de façon extraterritoriale : si votre système d'IA est utilisé par des personnes dans l'UE, peu importe où votre entreprise est constituée, vous pourriez être visé. L'annexe III énumère les catégories à haut risque, dont les outils d'embauche, l'évaluation de crédit, l'éducation et les infrastructures critiques. Le titre VIII introduit de nouvelles obligations pour les modèles d'IA à usage général (GPAI) qui dépassent certains seuils de capacité, dont les fiches de modèle, les tests adversariaux et la documentation de conformité au droit d'auteur. Les obligations de transparence de l'article 50 s'appliquent le 2 août 2026. Les dispositions à haut risque (Annexe III) s'appliquent le 2 décembre 2027, reportées du 2 août 2026 par le Digital Omnibus sur l'IA. Pour les entreprises d'IA canadiennes ayant une distribution dans l'UE, ce n'est pas un problème futur.
Palier 2, Surveillé Projet de loi 194, Responsabilité de l'IA pour les contrats du secteur public ontarien
Le projet de loi 194 de l'Ontario exige des organismes publics, et des fournisseurs qui les approvisionnent, qu'ils réalisent une évaluation d'impact algorithmique avant de déployer de l'IA dans des décisions administratives. Pour les entreprises technologiques ayant des clients du secteur public ontarien, cela crée une obligation de documentation qui reflète le processus d'évaluation de la conformité de l'AI Act européen. Veille encode les 3 obligations actives du projet de loi 194 et surveille les règlements d'application du projet de loi à mesure qu'ils sont déposés.

Cas d'usage

Les systèmes d'IA que Veille surveille pour les entreprises technologiques.

Système Cadres principaux Obligations clés
Moteur de recommandation Loi 25AI Act UE Transparence art. 12.1, EFVP, fiche de modèle GPAI si au-dessus du seuil
IA d'embauche / de présélection Loi 25AI Act UE annexe III Classification haut risque, évaluation de la conformité, documentation de la supervision humaine
Robot conversationnel de soutien à la clientèle Loi 25AI Act UE Divulgation de l'interaction avec une IA, EFVP, obligations de transparence GPAI
Modèle de modération de contenu Loi 25AI Act UE Transparence des décisions automatisées, voie de recours, documentation du modèle
Analytique SaaS avec IA Loi 25Projet de loi 194 EFVP avant déploiement, documentation du traitement des données clients, portée des contrats gouvernementaux
API prédictive vendue aux entreprises Loi 25AI Act UE Cartographie des obligations en aval, classification fournisseur vs déployeur, enregistrement GPAI

Points de friction

Ce que nous entendons des équipes d'ingénierie et juridiques des entreprises techno.

01
Personne ne sait quels modèles sont en production
L'ingénierie livre vite. Des expérimentations d'apprentissage automatique deviennent des systèmes de production du jour au lendemain. Le temps que le juridique demande « quelle IA avons-nous? », la réponse exige des semaines de découverte. Veille mène cette découverte en continu, pas comme un projet, mais comme un processus.
02
Les EFVP sont traitées comme une formalité juridique, pas comme une étape produit
Les art. 3.3 et 17 de la Loi 25 exigent une EFVP avant le déploiement, pas après. La plupart des équipes les complètent rétroactivement, des mois après la livraison de la fonction. La CAI considère qu'une EFVP rétroactive est inadéquate lorsque le traitement était en service avant l'évaluation. Veille intègre l'EFVP au processus de conception, pas à l'audit.
03
L'exposition à l'UE est sous-estimée
Les entreprises canadiennes présument que l'AI Act ne s'applique pas à elles. Il s'applique, dès qu'un utilisateur ou client se trouve dans l'UE. Pour les produits SaaS, c'est presque toujours le cas. La portée extraterritoriale est identique à celle du RGPD : là où sont les utilisateurs, pas là où est l'entreprise.
04
La documentation de conformité n'arrive pas à suivre la cadence des versions
Une équipe qui livre chaque semaine ne peut pas rédiger une EFVP pour chaque version à la main. L'agent de Veille rédige les documents de conformité déclenchés par chaque déploiement, bilingues, rattachés aux articles, validés par un humain avant d'avoir valeur officielle.

Agissez maintenant

La Loi 25 est en vigueur depuis 2023. Les obligations de transparence de l'AI Act européen s'appliquent le 2 août 2026 ; le haut-risque (Annexe III) le 2 décembre 2027.

Un appel de 30 minutes suffit pour repérer lesquels de vos systèmes sont visés, quelles obligations s'appliquent et où sont les écarts. Pas de présentation. Pas de processus de vente.

Réserver un appel de 30 minutes