La situation
Un agent d'une ligne de soutien aux réclamations traite le dossier d'une cliente qui a écrit trois fois au sujet d'une réclamation pour dégât d'eau qui tarde. Son dernier courriel est long et fâché. L'agent copie tout l'échange dans ChatGPT et demande une réponse calme et empathique qui explique les prochaines étapes. L'échange contient le nom complet de la cliente, son adresse, son numéro de police, son numéro de réclamation, la description d'un problème respiratoire d'un membre de sa famille aggravé par la moisissure, et les quatre derniers chiffres de la carte utilisée pour la franchise.
La réponse obtenue est réellement meilleure que ce que l'agent aurait écrit dans le même temps. C'est précisément pourquoi la même chose se produit chaque jour dans les centres de contact des banques, des assureurs, des télécommunications, des services publics et du commerce de détail. Les renseignements de la cliente se trouvent maintenant chez un fournisseur d'IA, sous les conditions de ce fournisseur, qui peuvent permettre la conservation et la sous-traitance du traitement. Ils ne peuvent pas être rappelés.
Ce que disent réellement les règles
Aucune règle canadienne ne vise précisément les réponses aux clients rédigées avec l'IA. Les obligations découlent des lois sur la protection des renseignements personnels et, lorsque des cartes sont en cause, de la norme de l'industrie des cartes de paiement.
La responsabilité suit les données
Selon l'annexe 1 de la LPRPDE, l'article 4.1.3 rend l'organisation responsable des renseignements personnels qu'elle confie à un tiers aux fins de traitement et l'oblige à recourir à des contrats ou à d'autres moyens pour assurer un niveau de protection comparable. Le principe 4.5 limite l'utilisation et la communication aux fins dont le client a été informé, et le principe 4.7 exige des mesures de sécurité adaptées à la sensibilité des renseignements. L'article 4.7.4 demande aux organisations de sensibiliser leur personnel à l'importance de la confidentialité.
Le compte d'IA personnel d'un agent n'a aucun contrat avec votre organisation. Les renseignements de santé liés à une réclamation, les numéros de compte financier et l'historique des plaintes sont justement le type de renseignements sensibles qui appellent des mesures de sécurité plus fortes, et non plus faibles. Au Québec, la loi sur le secteur privé, telle que modifiée par la Loi 25 (Québec), s'applique aux renseignements des clients, et la Commission d'accès à l'information considère la communication non autorisée de renseignements personnels comme un incident de confidentialité qui doit être consigné et, s'il présente un risque de préjudice sérieux, déclaré.
Les principes sur l'IA générative des commissaires fédéral, provinciaux et territoriaux sont des lignes directrices plutôt que des lois, mais ils recommandent de limiter les renseignements personnels dans les requêtes et de ne pas y entrer de renseignements sensibles ou confidentiels sans autorisation.
Les données de carte ont leurs propres règles
La norme PCI DSS est une norme contractuelle que les réseaux de cartes appliquent par l'intermédiaire des acquéreurs; ce n'est pas une loi. Elle exige de protéger les données des titulaires de carte dans chaque système qui les stocke, les traite ou les transmet. Le PCI Security Standards Council indique clairement que les données d'authentification sensibles, comme les codes de vérification de carte, ne doivent pas être conservées après l'autorisation. Un outil d'IA public ne fait partie d'aucun environnement de données de titulaires de carte délimité. Si des numéros de carte figurent dans des transcriptions ou des courriels, discutez avec votre acquéreur ou votre évaluateur de sécurité qualifié de l'effet de l'usage de l'IA sur votre conformité.
Si vous exploitez un centre de contact en impartition, vos ententes clients limitent couramment où les données des clients peuvent aller et quels sous-traitants peuvent les traiter. Relisez ces clauses en pensant à l'IA. Confirmez vos obligations précises avec un conseiller juridique en protection des renseignements personnels.
Pourquoi les politiques et les interdictions ne suffisent pas
Les centres de contact comptent parmi les milieux de travail les plus encadrés qui soient : scripts, évaluation de la qualité, règles de bureau propre et souvent interdiction des téléphones sur le plancher. L'usage de l'IA passe quand même, parce que la pression porte sur le temps de traitement et la satisfaction des clients, et que l'ébauche produite par l'IA améliore les deux.
Une politique qui interdit aux agents de coller des données clients dans l'IA est lue une fois, à l'accueil. Elle n'est pas présente à 16 h 45 un vendredi, quand la file d'attente est pleine et qu'un message exige une réponse soignée. Bloquer les sites d'IA reporte le même comportement vers les téléphones, où une photo de l'écran transporte encore plus de données et ne laisse aucune trace. Notre billet sur la visibilité sans blocage explique pourquoi l'angle mort s'agrandit quand les outils sont interdits.
Les outils approuvés aident, mais ils ne règlent pas la question à eux seuls. Les comptes d'entreprise changent la situation contractuelle, comme l'explique notre billet sur l'entraînement de ChatGPT à partir des données d'entreprise, mais les agents se tournent encore vers leurs comptes personnels lorsque l'outil approuvé est plus lent ou moins familier. Selon une recherche de LayerX (2025), 71 % des connexions à l'IA générative passent par des comptes personnels plutôt que des comptes d'entreprise.
À quoi ressemble un contrôle pratique
- Définissez ce qui ne va jamais dans l'IA. Numéros de carte et codes de vérification, numéros de compte et de police, identifiants gouvernementaux, renseignements de santé et de réclamation, noms complets avec coordonnées. Affichez-le sur le poste de l'agent, pas seulement dans le cartable des politiques.
- Fournissez un assistant approuvé pour la rédaction. Un compte d'IA d'entreprise, ou des fonctions d'IA intégrées à votre logiciel de centre de contact, encadrés par contrat et par une évaluation des facteurs relatifs à la vie privée.
- Enseignez le réflexe des marqueurs. Les agents décrivent la situation (« cliente dont la réclamation pour dégât d'eau tarde, mécontente après trois courriels ») plutôt que de coller l'échange.
- Gardez les données de carte hors du texte libre. Utilisez des méthodes de saisie des paiements qui tiennent les numéros de carte hors des écrans et des notes dans la mesure du possible.
- Encadrez par l'assurance qualité. Ajoutez l'usage de l'IA aux évaluations de qualité et aux rencontres d'équipe, avec de vrais exemples de ce qui aurait dû être retiré.
- Établissez la marche à suivre en cas d'incident. Déterminez qui évalue une communication, comment elle est consignée, et quand un client, une personne concernée ou un organisme de réglementation est informé.
Sanitized Ai est une extension de navigateur qui agit à l'étape où les politiques échouent habituellement. Lorsqu'un agent colle ou téléverse dans un grand assistant d'IA un contenu renfermant des renseignements personnels, des données financières comme des numéros de carte ou de compte, ou des renseignements de santé, l'extension caviarde ou bloque ce contenu avant la soumission et explique à l'agent en langage clair ce qui a été signalé et pourquoi. L'agent obtient quand même une meilleure ébauche; les renseignements du client restent hors de la requête. Chaque interception devient aussi un court moment d'encadrement, qui s'intègre naturellement à l'assurance qualité.
Les chefs d'équipe et les responsables de la protection des renseignements personnels disposent d'un tableau de bord des métadonnées des événements signalés (quel outil, quel type de données, quelle politique, à quel moment), jamais du contenu des requêtes. On obtient ainsi des registres prêts pour l'audit sans lire les requêtes des agents, ce qui peut appuyer les audits des clients et les examens des mesures de sécurité. Pour les assureurs et les équipes de réclamation, notre page assurance montre comment tout cela s'intègre aux contrôles existants, et les équipes de paie et de RH aux prises avec le même problème peuvent lire le guide complémentaire sur les NAS et les données de paie dans l'IA.