La situation
Une firme d'ingénierie de 40 personnes accueille trois étudiants en alternance travail-études pour la session d'été. Dès la deuxième semaine, on demande à l'un d'eux de nettoyer le tableur d'inventaire des actifs d'un client. Il le téléverse dans l'assistant d'IA qu'il utilise depuis le début de ses études universitaires, avec son compte personnel, et lui demande de corriger la mise en forme et de repérer les doublons. Le tableur contient les adresses des installations du client, des noms de personnes-ressources, des numéros de téléphone et une colonne de notes sur l'accès aux sites.
Une autre étudiante, qui travaille sur une proposition, colle une analyse concurrentielle et l'ébauche de prix de la firme dans un autre outil d'IA pour resserrer le texte. Ni l'un ni l'autre ne voit là une communication de renseignements. Pour eux, l'IA équivaut à un correcteur orthographique, et personne ne leur a dit le contraire.
Le problème ne vient pas des étudiants. Ils arrivent avec des habitudes acquises dans un milieu où téléverser un document dans l'IA était normal, voire encouragé. Le rôle de l'organisation est d'accueillir ces habitudes avec des attentes claires et un filet de sécurité pratique.
Ce que disent réellement les règles
Aucune loi ni aucun organisme de réglementation canadien n'établit de règles propres aux stagiaires et à l'IA. Les obligations sont celles, générales, que toute organisation assume déjà pour quiconque manipule des renseignements personnels en son nom.
Selon la loi fédérale sur le secteur privé, l'annexe 1 de la LPRPDE, le principe 4.1 rend l'organisation responsable des renseignements personnels dont elle a la gestion. L'article 4.1.4 s'attend à ce que l'organisation adopte des politiques et des pratiques, notamment en formant son personnel et en lui communiquant ses politiques. Le principe 4.7 exige des mesures de sécurité adaptées à la sensibilité des renseignements, et l'article 4.7.4 demande aux organisations de sensibiliser leur personnel à l'importance de la confidentialité des renseignements personnels. Rien de tout cela ne dépend de l'ancienneté de la personne dans l'équipe.
Au Québec, c'est la loi sur le secteur privé, telle que modifiée par la Loi 25 (Québec), qui s'applique. La Commission d'accès à l'information décrit les mesures de sécurité que les entreprises doivent prendre comme raisonnables et proportionnées à la sensibilité des renseignements, et compte la sensibilisation et la formation du personnel parmi celles-ci. Elle considère aussi la communication non autorisée de renseignements personnels comme un incident de confidentialité. Les sanctions prévues par la Loi 25 peuvent atteindre 25 M$ CA ou 4 % du chiffre d'affaires mondial, même si la plupart des petites organisations se soucieront davantage de la confiance de leurs clients et de la gestion des incidents que des amendes maximales.
Les principes sur l'IA générative des commissaires fédéral, provinciaux et territoriaux à la protection de la vie privée sont des lignes directrices et non des règles contraignantes, mais ils recommandent de limiter les renseignements personnels dans les requêtes et de ne pas y entrer de renseignements sensibles ou confidentiels sans autorisation.
Les renseignements d'affaires confidentiels, comme les prix, les plans et les propositions, sont protégés principalement par contrat : ententes avec les clients, ententes de non-divulgation et vos propres conditions de confidentialité avec le personnel et les étudiants. Révisez-les avec un conseiller juridique. La loi applicable dépend de votre province et de votre secteur : confirmez les détails avec vos conseillers.
Pourquoi les politiques et les interdictions ne suffisent pas
La plupart des petites organisations remettent aux stagiaires un cartable de politiques ou un lien le premier matin, parmi bien d'autres tâches d'accueil. Une clause sur l'IA enfouie dans ce document a peu de chances de changer une habitude acquise au fil de quatre années d'études.
Les comptes personnels aggravent l'écart. Selon une recherche de Gartner (2026), 88 % des employés qui ont accès à une IA d'entreprise utilisent aussi des outils d'IA personnels pour le travail, et les stagiaires, qui n'ont souvent aucun accès d'entreprise, ont encore moins d'autres options que leurs propres comptes. Tout ce qui est soumis au moyen d'un compte personnel est assujetti aux conditions grand public du fournisseur, qui peuvent permettre la conservation, la sous-traitance du traitement et, dans certains cas, l'entraînement des modèles. L'organisation n'a aucun contrat avec le fournisseur, aucun contrôle administratif et aucun moyen de rappeler ce qui a été envoyé.
Interdire l'IA purement et simplement se retourne souvent contre l'organisation, surtout avec des étudiants. Ils continueront de s'en servir pour la recherche et la rédaction, simplement sur un téléphone ou un ordinateur à la maison. Les superviseurs perdent alors l'occasion d'orienter cet usage. Notre guide sur le déploiement d'un outil d'IA approuvé quand le personnel utilise encore ChatGPT décrit une meilleure approche.
À quoi ressemble un contrôle pratique
- Intégrez l'IA à l'entente d'accueil. Mettez à jour votre entente de confidentialité pour qu'elle nomme les outils d'IA et précise que les renseignements confidentiels et personnels ne peuvent aller dans aucun outil d'IA que l'organisation n'a pas approuvé.
- Remettez une règle d'une page, pas un cartable. Énumérez ce qui ne va jamais dans l'IA (noms et coordonnées des clients, renseignements personnels, données financières, prix, plans et code source) et ce qui est permis. Notre billet sur les raisons pour lesquelles les politiques d'utilisation acceptable de l'IA échouent souvent explique pourquoi les politiques trop générales atteignent rarement les gens au moment de taper.
- Fournissez un outil approuvé. Un compte d'IA d'entreprise pour la rédaction et la recherche courantes élimine la principale raison pour laquelle les stagiaires se tournent vers leurs propres comptes.
- Confiez l'encadrement en matière d'IA aux superviseurs. Les superviseurs devraient examiner la façon dont les stagiaires utilisent l'IA pendant les premières semaines, comme ils examinent leurs premiers travaux.
- Enseignez le réflexe de signaler tôt. Dites aux stagiaires que s'ils pensent avoir envoyé quelque chose qui n'aurait pas dû l'être, ils doivent le dire tout de suite, sans crainte d'être blâmés pour avoir posé la question.
- Faites un bilan en fin de stage. Rappelez aux étudiants qui partent que la confidentialité se poursuit, et demandez-leur de supprimer les fichiers de travail de leurs appareils personnels et de leurs historiques d'IA.
Sanitized Ai est une extension de navigateur qui donne aux stagiaires l'information dont ils ont besoin au moment où ils en ont besoin. Lorsqu'une personne colle ou téléverse dans un grand assistant d'IA un contenu renfermant des noms et des identifiants de clients, des renseignements personnels, des données financières, du code source ou d'autres détails sensibles, l'extension caviarde ou bloque ce contenu avant la soumission et explique en langage clair ce qui a été signalé et pourquoi. Pour un étudiant à son premier stage, cette courte explication est souvent la formation la plus efficace qu'il recevra.
Les superviseurs et les administrateurs disposent d'un tableau de bord des métadonnées des événements signalés (quel outil, quel type de données, quelle politique, à quel moment), jamais du contenu des requêtes. On voit ainsi où l'encadrement est nécessaire sans lire les requêtes de quiconque, et on obtient des registres prêts pour l'audit qui peuvent appuyer une question d'un client ou un examen des mesures de sécurité. Les firmes d'ingénierie et techniques peuvent voir comment l'outil s'intègre à leur travail sur notre page ingénierie.