Responsables de centres de contact, du service à la clientèle et des opérations de réclamation

Les agents d'un centre de contact peuvent-ils utiliser l'IA pour rédiger des réponses contenant des renseignements personnels de clients ?

Sources vérifiées le Sanitized Ai Team

La réponse courte

Les agents peuvent utiliser l'IA pour améliorer le ton et la structure, mais les identifiants des clients, les numéros de compte, les données de carte et les renseignements de santé ou de réclamation ne devraient pas aller dans un outil d'IA public. L'organisation demeure responsable des renseignements clients qu'elle confie à un tiers, et un compte d'IA personnel ne s'accompagne d'aucun contrat pour les protéger. La réponse pratique consiste à garder l'IA dans le flux de travail tout en retirant les renseignements personnels avant la soumission d'une requête.

La situation

Un agent d'une ligne de soutien aux réclamations traite le dossier d'une cliente qui a écrit trois fois au sujet d'une réclamation pour dégât d'eau qui tarde. Son dernier courriel est long et fâché. L'agent copie tout l'échange dans ChatGPT et demande une réponse calme et empathique qui explique les prochaines étapes. L'échange contient le nom complet de la cliente, son adresse, son numéro de police, son numéro de réclamation, la description d'un problème respiratoire d'un membre de sa famille aggravé par la moisissure, et les quatre derniers chiffres de la carte utilisée pour la franchise.

La réponse obtenue est réellement meilleure que ce que l'agent aurait écrit dans le même temps. C'est précisément pourquoi la même chose se produit chaque jour dans les centres de contact des banques, des assureurs, des télécommunications, des services publics et du commerce de détail. Les renseignements de la cliente se trouvent maintenant chez un fournisseur d'IA, sous les conditions de ce fournisseur, qui peuvent permettre la conservation et la sous-traitance du traitement. Ils ne peuvent pas être rappelés.

Ce que disent réellement les règles

Aucune règle canadienne ne vise précisément les réponses aux clients rédigées avec l'IA. Les obligations découlent des lois sur la protection des renseignements personnels et, lorsque des cartes sont en cause, de la norme de l'industrie des cartes de paiement.

La responsabilité suit les données

Selon l'annexe 1 de la LPRPDE, l'article 4.1.3 rend l'organisation responsable des renseignements personnels qu'elle confie à un tiers aux fins de traitement et l'oblige à recourir à des contrats ou à d'autres moyens pour assurer un niveau de protection comparable. Le principe 4.5 limite l'utilisation et la communication aux fins dont le client a été informé, et le principe 4.7 exige des mesures de sécurité adaptées à la sensibilité des renseignements. L'article 4.7.4 demande aux organisations de sensibiliser leur personnel à l'importance de la confidentialité.

Le compte d'IA personnel d'un agent n'a aucun contrat avec votre organisation. Les renseignements de santé liés à une réclamation, les numéros de compte financier et l'historique des plaintes sont justement le type de renseignements sensibles qui appellent des mesures de sécurité plus fortes, et non plus faibles. Au Québec, la loi sur le secteur privé, telle que modifiée par la Loi 25 (Québec), s'applique aux renseignements des clients, et la Commission d'accès à l'information considère la communication non autorisée de renseignements personnels comme un incident de confidentialité qui doit être consigné et, s'il présente un risque de préjudice sérieux, déclaré.

Les principes sur l'IA générative des commissaires fédéral, provinciaux et territoriaux sont des lignes directrices plutôt que des lois, mais ils recommandent de limiter les renseignements personnels dans les requêtes et de ne pas y entrer de renseignements sensibles ou confidentiels sans autorisation.

Les données de carte ont leurs propres règles

La norme PCI DSS est une norme contractuelle que les réseaux de cartes appliquent par l'intermédiaire des acquéreurs; ce n'est pas une loi. Elle exige de protéger les données des titulaires de carte dans chaque système qui les stocke, les traite ou les transmet. Le PCI Security Standards Council indique clairement que les données d'authentification sensibles, comme les codes de vérification de carte, ne doivent pas être conservées après l'autorisation. Un outil d'IA public ne fait partie d'aucun environnement de données de titulaires de carte délimité. Si des numéros de carte figurent dans des transcriptions ou des courriels, discutez avec votre acquéreur ou votre évaluateur de sécurité qualifié de l'effet de l'usage de l'IA sur votre conformité.

Si vous exploitez un centre de contact en impartition, vos ententes clients limitent couramment où les données des clients peuvent aller et quels sous-traitants peuvent les traiter. Relisez ces clauses en pensant à l'IA. Confirmez vos obligations précises avec un conseiller juridique en protection des renseignements personnels.

Pourquoi les politiques et les interdictions ne suffisent pas

Les centres de contact comptent parmi les milieux de travail les plus encadrés qui soient : scripts, évaluation de la qualité, règles de bureau propre et souvent interdiction des téléphones sur le plancher. L'usage de l'IA passe quand même, parce que la pression porte sur le temps de traitement et la satisfaction des clients, et que l'ébauche produite par l'IA améliore les deux.

Une politique qui interdit aux agents de coller des données clients dans l'IA est lue une fois, à l'accueil. Elle n'est pas présente à 16 h 45 un vendredi, quand la file d'attente est pleine et qu'un message exige une réponse soignée. Bloquer les sites d'IA reporte le même comportement vers les téléphones, où une photo de l'écran transporte encore plus de données et ne laisse aucune trace. Notre billet sur la visibilité sans blocage explique pourquoi l'angle mort s'agrandit quand les outils sont interdits.

Les outils approuvés aident, mais ils ne règlent pas la question à eux seuls. Les comptes d'entreprise changent la situation contractuelle, comme l'explique notre billet sur l'entraînement de ChatGPT à partir des données d'entreprise, mais les agents se tournent encore vers leurs comptes personnels lorsque l'outil approuvé est plus lent ou moins familier. Selon une recherche de LayerX (2025), 71 % des connexions à l'IA générative passent par des comptes personnels plutôt que des comptes d'entreprise.

À quoi ressemble un contrôle pratique

  1. Définissez ce qui ne va jamais dans l'IA. Numéros de carte et codes de vérification, numéros de compte et de police, identifiants gouvernementaux, renseignements de santé et de réclamation, noms complets avec coordonnées. Affichez-le sur le poste de l'agent, pas seulement dans le cartable des politiques.
  2. Fournissez un assistant approuvé pour la rédaction. Un compte d'IA d'entreprise, ou des fonctions d'IA intégrées à votre logiciel de centre de contact, encadrés par contrat et par une évaluation des facteurs relatifs à la vie privée.
  3. Enseignez le réflexe des marqueurs. Les agents décrivent la situation (« cliente dont la réclamation pour dégât d'eau tarde, mécontente après trois courriels ») plutôt que de coller l'échange.
  4. Gardez les données de carte hors du texte libre. Utilisez des méthodes de saisie des paiements qui tiennent les numéros de carte hors des écrans et des notes dans la mesure du possible.
  5. Encadrez par l'assurance qualité. Ajoutez l'usage de l'IA aux évaluations de qualité et aux rencontres d'équipe, avec de vrais exemples de ce qui aurait dû être retiré.
  6. Établissez la marche à suivre en cas d'incident. Déterminez qui évalue une communication, comment elle est consignée, et quand un client, une personne concernée ou un organisme de réglementation est informé.

Sanitized Ai est une extension de navigateur qui agit à l'étape où les politiques échouent habituellement. Lorsqu'un agent colle ou téléverse dans un grand assistant d'IA un contenu renfermant des renseignements personnels, des données financières comme des numéros de carte ou de compte, ou des renseignements de santé, l'extension caviarde ou bloque ce contenu avant la soumission et explique à l'agent en langage clair ce qui a été signalé et pourquoi. L'agent obtient quand même une meilleure ébauche; les renseignements du client restent hors de la requête. Chaque interception devient aussi un court moment d'encadrement, qui s'intègre naturellement à l'assurance qualité.

Les chefs d'équipe et les responsables de la protection des renseignements personnels disposent d'un tableau de bord des métadonnées des événements signalés (quel outil, quel type de données, quelle politique, à quel moment), jamais du contenu des requêtes. On obtient ainsi des registres prêts pour l'audit sans lire les requêtes des agents, ce qui peut appuyer les audits des clients et les examens des mesures de sécurité. Pour les assureurs et les équipes de réclamation, notre page assurance montre comment tout cela s'intègre aux contrôles existants, et les équipes de paie et de RH aux prises avec le même problème peuvent lire le guide complémentaire sur les NAS et les données de paie dans l'IA.

Questions fréquentes

Est-ce acceptable si l'agent retire le nom du client avant de coller le texte ?

Retirer le nom aide, mais c'est rarement suffisant. Les numéros de compte, de police ou de réclamation, les adresses, les dates de naissance et les détails d'une réclamation ou d'une plainte peuvent identifier le client à eux seuls ou combinés. Les agents devraient remplacer les identifiants par des marqueurs et décrire la situation en termes généraux avant de demander une ébauche.

La norme PCI DSS dit-elle quelque chose sur les outils d'IA ?

La norme PCI DSS est rédigée en termes neutres sur le plan technologique et ne nomme pas les outils d'IA. Elle exige de protéger les données des titulaires de carte partout où elles sont stockées, traitées ou transmises, et interdit de conserver les données d'authentification sensibles, comme les codes de vérification de carte, après l'autorisation. Un numéro de carte collé dans un outil d'IA public se retrouve à l'extérieur de l'environnement que vous avez délimité et sécurisé : parlez à votre acquéreur ou à votre évaluateur avant de permettre que des données de carte approchent un outil d'IA.

Nous sommes un centre de contact en impartition. Quelles règles s'appliquent ?

Les deux. Votre client demeure responsable des renseignements de ses clients en vertu de la loi, et il s'acquitte normalement de cette obligation au moyen de son contrat avec vous, qui limite souvent où les données peuvent aller et quels sous-traitants peuvent y accéder. Le compte d'IA personnel d'un agent n'est presque jamais un sous-traitant approuvé. Vérifiez vos ententes clients et vos conditions de traitement des données avant tout usage de l'IA.

Pouvons-nous plutôt offrir aux agents un assistant d'IA approuvé ?

Oui, et beaucoup d'organisations le font. Un compte d'IA d'entreprise assorti d'engagements contractuels sur l'utilisation des données est une bien meilleure base que des comptes personnels. Il demeure utile de garder les renseignements personnels superflus hors des requêtes, puisque les commissaires à la protection de la vie privée recommandent de les réduire au minimum même avec des outils approuvés.

Comblez l'écart entre la règle et la zone de saisie.

Sanitized Ai est une extension de navigateur qui guide le personnel au moment où il tape, caviarde ou bloque les données sensibles avant qu'elles n'atteignent un outil d'IA, et fournit aux administrateurs un registre des événements signalés, prêt pour l'audit, sans montrer le contenu des requêtes.

Nous joindre

Sources primaires

Ce guide résume les sources citées à la date de vérification. Il s'agit de conseils pratiques, pas d'un avis juridique. Confirmez vos obligations auprès de votre ordre professionnel ou de vos conseillers juridiques.

Pour votre secteur

Normes applicables

Guides connexes

Pour aller plus loin