Skip to content
AI Humans

Que signifie la Loi 25 quand votre entreprise adopte des agents IA?

La loi québécoise sur la protection des renseignements personnels s'applique à toute entreprise qui traite des renseignements personnels — y compris la vôtre, et y compris la réceptionniste IA que vous envisagez. Voici le point de vue d'un opérateur sur ce qui change concrètement, et ce qu'il faut exiger de tout fournisseur.

Joaquim Miro · Révisé par Joaquim Miro · 22 juillet 2026

À retenir

  • 01La Loi 25 s'applique aux entreprises de toutes tailles — ajouter l'IA ne crée pas de nouvelles obligations, elle rend les obligations existantes impossibles à ignorer.
  • 02Recueillez avec consentement pour une fin déterminée, et divulguez clairement que les clients interagissent avec une IA — y compris si elle enregistre.
  • 03Minimisez ce que l'agent capte et fixez des délais de conservation délibérés; « stocké pour toujours par défaut » est le contre-exemple.
  • 04Nommez votre responsable de la protection des renseignements personnels (par défaut, la personne ayant la plus haute autorité) et inventoriez vos données dès maintenant — on ne peut pas déclarer la fuite de données qu'on n'a jamais cartographiées.
  • 05Exigez de tout fournisseur d'IA des réponses écrites : localisation des données, conservation configurable, désactivation de l'enregistrement, usage pour l'entraînement, et soutien des droits des personnes.

La Loi 25 s'applique-t-elle à une petite entreprise de services?

Oui. La Loi 25 a modernisé les règles québécoises de protection des renseignements personnels dans le secteur privé, et elle s'applique aux entreprises de toutes tailles qui recueillent, utilisent ou conservent des renseignements personnels — noms, numéros de téléphone, adresses, détails de rendez-vous, tout ce qui identifie une personne. Il n'existe aucune exemption pour les petites entreprises. Si votre téléphone sonne et qu'un client vous donne son nom et son numéro, vous êtes visé.

Ajouter un agent IA ne crée pas de nouvelles catégories d'obligations — les mêmes règles qui s'appliquaient déjà à votre formulaire papier et à votre boîte vocale s'appliquent à l'IA. Ce qui change, c'est l'échelle et la visibilité : une réceptionniste IA recueille l'information de façon systématique, la consigne de manière constante et la stocke souvent chez un fournisseur tiers. Cela rend les obligations existantes impossibles à ignorer — ce qui, honnêtement, est un avantage. La plupart des entreprises étaient déjà non conformes par accident; la conversation sur l'IA force le grand ménage.

Faut-il un consentement avant qu'une IA recueille des renseignements sur vos clients?

Le principe est plus vieux que l'IA : on recueille des renseignements personnels pour une fin déterminée, avec le consentement de la personne, et on les utilise à cette fin. Quand un appelant donne son nom et son numéro à votre réceptionniste IA pour prendre rendez-vous, la fin est claire. Les problèmes commencent quand l'information recueillie pour la réservation est discrètement réutilisée pour autre chose — listes de marketing, profilage, entraînement de modèles — sans que la personne y ait consenti.

Pour un opérateur, la liste de vérification est courte : sachez ce que votre IA recueille, sachez pourquoi, et assurez-vous que le « pourquoi » correspond à ce que le client s'est fait dire. Si vous voulez utiliser plus tard l'information à une autre fin, c'est une conversation de consentement distincte, pas un défaut du système. Tout système d'IA que vous déployez devrait vous permettre de voir exactement quelles données il a captées à chaque interaction — si le fournisseur ne peut pas vous le montrer, vous avez votre réponse sur le fournisseur.

Devez-vous dire à vos clients qu'ils parlent à une IA?

La transparence est un pilier central de la Loi 25 — y compris une attention particulière aux décisions et aux interactions menées par des moyens automatisés. Au-delà de la lettre de la loi, cacher l'IA est une mauvaise affaire : dès qu'un appelant réalise qu'on lui a laissé croire qu'il parlait à un humain, vous avez dépensé une confiance qui ne se rachète pas. Chaque agent IA que nous déployons divulgue qu'il est un assistant IA, clairement et dès le début, et offre un chemin vers un humain sur demande.

La divulgation couvre aussi l'enregistrement. Si les appels ou les conversations sont enregistrés ou transcrits, les appelants doivent le savoir. C'est une pratique courante au Québec en service à la clientèle, et pour cause — et c'est pourquoi « l'enregistrement peut-il être désactivé ou configuré? » a sa place dans votre questionnaire fournisseur (on y revient plus bas). La règle d'exploitation est simple : rien dans le fonctionnement de l'interaction ne devrait surprendre la personne à l'autre bout.

Que signifient la minimisation des données et la conservation pour une réceptionniste IA?

La minimisation signifie que l'IA recueille seulement ce que la tâche exige. Réserver une visite de plomberie demande un nom, un numéro de rappel, une adresse et une description du problème. Cela ne demande pas de date de naissance, et l'agent ne devrait pas amener les appelants à divulguer des détails personnels supplémentaires « pour personnaliser l'expérience ». Un agent bien cadré est configuré avec une liste explicite des champs qu'il peut capter — tout le reste est poliment décliné ou écarté.

La conservation est l'autre moitié : les renseignements personnels ne devraient pas vivre éternellement par défaut. La Loi 25 s'attend à ce que l'information soit détruite (ou anonymisée, selon le cas) une fois la fin pour laquelle elle a été recueillie accomplie. Concrètement, votre système d'IA doit offrir une conservation configurable — des transcriptions et des enregistrements qui expirent selon un calendrier que vous fixez, pas « stockés indéfiniment parce que le stockage ne coûte rien ». Décidez vos délais de conservation de façon délibérée, mettez-les par écrit et choisissez des outils qui les appliquent automatiquement.

Qui est votre responsable de la protection des renseignements personnels, et que se passe-t-il en cas de fuite?

La Loi 25 exige que chaque entreprise ait un responsable de la protection des renseignements personnels. Par défaut, c'est la personne ayant la plus haute autorité dans l'entreprise — le propriétaire, dans la plupart des entreprises de services — bien que le rôle puisse être délégué par écrit, et les coordonnées de cette personne devraient être publiées (la page de confidentialité de votre site est l'endroit naturel). Pour une entreprise de plomberie de dix personnes, ce n'est pas de la bureaucratie; ça veut simplement dire que quelqu'un est explicitement imputable de savoir où vivent les données des clients et qui peut y toucher.

La loi impose aussi des devoirs lors d'un incident de confidentialité — un accès, une utilisation, une communication ou une perte non autorisés de renseignements personnels. À haut niveau : évaluer l'incident, agir pour réduire le préjudice, aviser la Commission d'accès à l'information et les personnes concernées lorsque l'incident présente un risque de préjudice sérieux, et tenir un registre des incidents. La leçon opérationnelle pour l'adoption de l'IA : avant même qu'un incident survienne, vous devriez déjà savoir exactement quelles données personnelles vos systèmes d'IA détiennent et où — parce qu'on ne peut ni évaluer ni déclarer la fuite de données qu'on n'a jamais inventoriées.

Que devriez-vous demander à tout fournisseur d'IA avant de signer?

Cinq questions séparent les fournisseurs sérieux des démos en veston. Un : où les données sont-elles stockées, et quels tiers les traitent? Deux : la conservation est-elle configurable — et qu'arrive-t-il aux transcriptions et aux enregistrements à la fin du contrat? Trois : l'enregistrement peut-il être désactivé complètement, ou limité à ce dont vous avez réellement besoin? Quatre : les données de vos clients servent-elles à entraîner des modèles, et peut-on désactiver cela? Cinq : comment le fournisseur soutient-il les droits des personnes — si un client demande ce que vous détenez sur lui, ou demande une rectification ou une suppression, le fournisseur peut-il produire et purger ses données sur demande? Un fournisseur qui répond aux cinq par écrit est un partenaire; un fournisseur qui tergiverse est un passif que vous vous apprêtez à signer.

Voici comment nous bâtissons : divulgation activée par défaut, cadrage champ par champ de ce que l'agent peut recueillir, conservation configurable, enregistrement désactivable, et aucune donnée client utilisée pour entraîner des modèles. La conformité dès la conception n'est pas un forfait haut de gamme — c'est le plancher. Une mise en garde nécessaire, d'opérateur à opérateur : ce guide décrit des obligations bien établies, à haut niveau, pour vous aider à poser de meilleures questions. Ce n'est pas un avis juridique, et le lire n'est pas un programme de conformité. Pour votre situation précise — contrats, règles sectorielles, données transfrontalières — consultez un avocat qui pratique le droit québécois de la protection des renseignements personnels. Ensuite, exigez de vos fournisseurs qu'ils répondent au standard que votre avocat établit.

La Loi 25 s'applique-t-elle à mon entreprise même si je n'ai que quelques employés?

Oui. Les règles québécoises de protection des renseignements personnels dans le secteur privé s'appliquent aux entreprises de toutes tailles qui traitent des renseignements personnels — il n'y a aucune exemption pour les petites entreprises. Les obligations sont proportionnelles à ce que vous recueillez réellement, mais elles commencent dès qu'un client vous donne son nom et son numéro.

Ce guide suffit-il à rendre mon entreprise conforme à la Loi 25?

Non — et méfiez-vous de quiconque prétend qu'un article de blogue pourrait suffire. Ce guide couvre des obligations bien établies, à haut niveau, pour vous aider à poser des questions plus pointues à vos fournisseurs et conseillers. Ce n'est pas un avis juridique; pour votre situation précise, consultez un avocat qui pratique le droit québécois de la protection des renseignements personnels.

Une réceptionniste IA dira-t-elle à mes clients qu'elle est une IA?

La nôtre le fait, par conception — clairement, dès le début de l'interaction, avec un chemin vers un humain sur demande. La transparence sur les interactions automatisées est une attente centrale de la Loi 25, et cacher l'IA vous coûte la confiance du client dès l'instant où c'est découvert.

Obtenez votre audit IA gratuit