Petites et moyennes organisations qui accueillent des stagiaires, des étudiants en alternance travail-études et des étudiants d'été

Nos stagiaires utilisent leurs comptes d'IA personnels pour le travail. Que devons-nous faire ?

Sources vérifiées le Sanitized Ai Team

La réponse courte

Partez du principe qu'ils utiliseront l'IA, et préparez-vous dès le premier jour. La loi sur la protection des renseignements personnels rend l'organisation d'accueil responsable de former les personnes qui manipulent des renseignements personnels et de protéger ces renseignements, qu'il s'agisse d'un employé permanent ou d'un stagiaire en alternance travail-études de quatre mois. Donnez aux stagiaires une règle claire sur ce qui ne va jamais dans l'IA, un outil approuvé pour les tâches ordinaires et un filet de sécurité qui intercepte les données sensibles avant qu'elles ne partent.

La situation

Une firme d'ingénierie de 40 personnes accueille trois étudiants en alternance travail-études pour la session d'été. Dès la deuxième semaine, on demande à l'un d'eux de nettoyer le tableur d'inventaire des actifs d'un client. Il le téléverse dans l'assistant d'IA qu'il utilise depuis le début de ses études universitaires, avec son compte personnel, et lui demande de corriger la mise en forme et de repérer les doublons. Le tableur contient les adresses des installations du client, des noms de personnes-ressources, des numéros de téléphone et une colonne de notes sur l'accès aux sites.

Une autre étudiante, qui travaille sur une proposition, colle une analyse concurrentielle et l'ébauche de prix de la firme dans un autre outil d'IA pour resserrer le texte. Ni l'un ni l'autre ne voit là une communication de renseignements. Pour eux, l'IA équivaut à un correcteur orthographique, et personne ne leur a dit le contraire.

Le problème ne vient pas des étudiants. Ils arrivent avec des habitudes acquises dans un milieu où téléverser un document dans l'IA était normal, voire encouragé. Le rôle de l'organisation est d'accueillir ces habitudes avec des attentes claires et un filet de sécurité pratique.

Ce que disent réellement les règles

Aucune loi ni aucun organisme de réglementation canadien n'établit de règles propres aux stagiaires et à l'IA. Les obligations sont celles, générales, que toute organisation assume déjà pour quiconque manipule des renseignements personnels en son nom.

Selon la loi fédérale sur le secteur privé, l'annexe 1 de la LPRPDE, le principe 4.1 rend l'organisation responsable des renseignements personnels dont elle a la gestion. L'article 4.1.4 s'attend à ce que l'organisation adopte des politiques et des pratiques, notamment en formant son personnel et en lui communiquant ses politiques. Le principe 4.7 exige des mesures de sécurité adaptées à la sensibilité des renseignements, et l'article 4.7.4 demande aux organisations de sensibiliser leur personnel à l'importance de la confidentialité des renseignements personnels. Rien de tout cela ne dépend de l'ancienneté de la personne dans l'équipe.

Au Québec, c'est la loi sur le secteur privé, telle que modifiée par la Loi 25 (Québec), qui s'applique. La Commission d'accès à l'information décrit les mesures de sécurité que les entreprises doivent prendre comme raisonnables et proportionnées à la sensibilité des renseignements, et compte la sensibilisation et la formation du personnel parmi celles-ci. Elle considère aussi la communication non autorisée de renseignements personnels comme un incident de confidentialité. Les sanctions prévues par la Loi 25 peuvent atteindre 25 M$ CA ou 4 % du chiffre d'affaires mondial, même si la plupart des petites organisations se soucieront davantage de la confiance de leurs clients et de la gestion des incidents que des amendes maximales.

Les principes sur l'IA générative des commissaires fédéral, provinciaux et territoriaux à la protection de la vie privée sont des lignes directrices et non des règles contraignantes, mais ils recommandent de limiter les renseignements personnels dans les requêtes et de ne pas y entrer de renseignements sensibles ou confidentiels sans autorisation.

Les renseignements d'affaires confidentiels, comme les prix, les plans et les propositions, sont protégés principalement par contrat : ententes avec les clients, ententes de non-divulgation et vos propres conditions de confidentialité avec le personnel et les étudiants. Révisez-les avec un conseiller juridique. La loi applicable dépend de votre province et de votre secteur : confirmez les détails avec vos conseillers.

Pourquoi les politiques et les interdictions ne suffisent pas

La plupart des petites organisations remettent aux stagiaires un cartable de politiques ou un lien le premier matin, parmi bien d'autres tâches d'accueil. Une clause sur l'IA enfouie dans ce document a peu de chances de changer une habitude acquise au fil de quatre années d'études.

Les comptes personnels aggravent l'écart. Selon une recherche de Gartner (2026), 88 % des employés qui ont accès à une IA d'entreprise utilisent aussi des outils d'IA personnels pour le travail, et les stagiaires, qui n'ont souvent aucun accès d'entreprise, ont encore moins d'autres options que leurs propres comptes. Tout ce qui est soumis au moyen d'un compte personnel est assujetti aux conditions grand public du fournisseur, qui peuvent permettre la conservation, la sous-traitance du traitement et, dans certains cas, l'entraînement des modèles. L'organisation n'a aucun contrat avec le fournisseur, aucun contrôle administratif et aucun moyen de rappeler ce qui a été envoyé.

Interdire l'IA purement et simplement se retourne souvent contre l'organisation, surtout avec des étudiants. Ils continueront de s'en servir pour la recherche et la rédaction, simplement sur un téléphone ou un ordinateur à la maison. Les superviseurs perdent alors l'occasion d'orienter cet usage. Notre guide sur le déploiement d'un outil d'IA approuvé quand le personnel utilise encore ChatGPT décrit une meilleure approche.

À quoi ressemble un contrôle pratique

  1. Intégrez l'IA à l'entente d'accueil. Mettez à jour votre entente de confidentialité pour qu'elle nomme les outils d'IA et précise que les renseignements confidentiels et personnels ne peuvent aller dans aucun outil d'IA que l'organisation n'a pas approuvé.
  2. Remettez une règle d'une page, pas un cartable. Énumérez ce qui ne va jamais dans l'IA (noms et coordonnées des clients, renseignements personnels, données financières, prix, plans et code source) et ce qui est permis. Notre billet sur les raisons pour lesquelles les politiques d'utilisation acceptable de l'IA échouent souvent explique pourquoi les politiques trop générales atteignent rarement les gens au moment de taper.
  3. Fournissez un outil approuvé. Un compte d'IA d'entreprise pour la rédaction et la recherche courantes élimine la principale raison pour laquelle les stagiaires se tournent vers leurs propres comptes.
  4. Confiez l'encadrement en matière d'IA aux superviseurs. Les superviseurs devraient examiner la façon dont les stagiaires utilisent l'IA pendant les premières semaines, comme ils examinent leurs premiers travaux.
  5. Enseignez le réflexe de signaler tôt. Dites aux stagiaires que s'ils pensent avoir envoyé quelque chose qui n'aurait pas dû l'être, ils doivent le dire tout de suite, sans crainte d'être blâmés pour avoir posé la question.
  6. Faites un bilan en fin de stage. Rappelez aux étudiants qui partent que la confidentialité se poursuit, et demandez-leur de supprimer les fichiers de travail de leurs appareils personnels et de leurs historiques d'IA.

Sanitized Ai est une extension de navigateur qui donne aux stagiaires l'information dont ils ont besoin au moment où ils en ont besoin. Lorsqu'une personne colle ou téléverse dans un grand assistant d'IA un contenu renfermant des noms et des identifiants de clients, des renseignements personnels, des données financières, du code source ou d'autres détails sensibles, l'extension caviarde ou bloque ce contenu avant la soumission et explique en langage clair ce qui a été signalé et pourquoi. Pour un étudiant à son premier stage, cette courte explication est souvent la formation la plus efficace qu'il recevra.

Les superviseurs et les administrateurs disposent d'un tableau de bord des métadonnées des événements signalés (quel outil, quel type de données, quelle politique, à quel moment), jamais du contenu des requêtes. On voit ainsi où l'encadrement est nécessaire sans lire les requêtes de quiconque, et on obtient des registres prêts pour l'audit qui peuvent appuyer une question d'un client ou un examen des mesures de sécurité. Les firmes d'ingénierie et techniques peuvent voir comment l'outil s'intègre à leur travail sur notre page ingénierie.

Questions fréquentes

Les stagiaires devraient-ils signer une entente de confidentialité qui mentionne l'IA ?

Oui, il vaut la peine de mettre à jour votre entente de confidentialité ou d'accueil pour y nommer expressément les outils d'IA. Précisez que les renseignements confidentiels et personnels ne doivent être entrés dans aucun outil d'IA que l'organisation n'a pas approuvé, et expliquez ce qui est confidentiel dans votre entreprise. Faites réviser le libellé par un conseiller juridique, surtout pour les stages non rémunérés ou les étudiants placés par l'entremise d'un programme scolaire.

Pouvons-nous simplement interdire l'IA aux stagiaires ?

Vous le pouvez, mais cela fonctionne rarement. Beaucoup d'étudiants ont utilisé des outils d'IA tout au long de leurs études, et une interdiction tend à déplacer cet usage vers des téléphones et des ordinateurs personnels où vous ne voyez rien. Une règle claire sur les données, jumelée à un outil approuvé, est plus facile à suivre et à encadrer.

Qui est responsable si un stagiaire communique des données de clients au moyen d'un compte d'IA personnel ?

Selon les lois canadiennes sur la protection des renseignements personnels, l'organisation est responsable des renseignements personnels dont elle a la gestion, y compris de ce que son personnel en fait. L'inexpérience du stagiaire ne transfère pas cette responsabilité. Traitez la situation comme un incident, évaluez le risque de préjudice et suivez votre processus d'intervention avec l'aide d'un conseiller juridique.

Est-ce important si nos stagiaires font seulement du marketing ou de l'administration ?

Oui. Les tâches de marketing et d'administration touchent souvent des listes de clients, des échanges de courriels, des contrats et des prix, qui peuvent contenir des renseignements personnels et des renseignements d'affaires confidentiels. La règle sur les données devrait couvrir tous les rôles, pas seulement les postes techniques ou en contact avec la clientèle.

Comblez l'écart entre la règle et la zone de saisie.

Sanitized Ai est une extension de navigateur qui guide le personnel au moment où il tape, caviarde ou bloque les données sensibles avant qu'elles n'atteignent un outil d'IA, et fournit aux administrateurs un registre des événements signalés, prêt pour l'audit, sans montrer le contenu des requêtes.

Nous joindre

Sources primaires

Ce guide résume les sources citées à la date de vérification. Il s'agit de conseils pratiques, pas d'un avis juridique. Confirmez vos obligations auprès de votre ordre professionnel ou de vos conseillers juridiques.

Pour votre secteur

Normes applicables

Guides connexes

Pour aller plus loin