La situation
Une coordonnatrice de recherche d'un institut de recherche hospitalier accuse trois semaines de retard dans une étude qualitative sur des patients vivant avec de la douleur chronique. Il reste quarante transcriptions d'entrevues à coder. Elle colle les dix premières dans un compte ChatGPT personnel et demande les thèmes récurrents. Le résultat est utile, et l'arriéré commence à diminuer.
Les transcriptions contiennent des prénoms, les cliniques que fréquentent les participants, l'emploi d'un conjoint, le diagnostic d'un enfant. Le protocole approuvé par le comité d'éthique de la recherche (CER) prévoyait que les données seraient conservées sur un serveur institutionnel chiffré et accessibles uniquement à l'équipe de l'étude. Le formulaire de consentement disait la même chose aux participants. Personne dans l'équipe ne voit l'agent conversationnel comme une communication de renseignements; on dirait un logiciel de bureau. La question du chercheur principal, quand il l'apprend : l'étude respecte-t-elle encore son approbation ?
Ce que disent réellement les règles
L'Énoncé de politique des trois conseils, EPTC 2 (2022), établit le cadre éthique de la recherche avec des êtres humains au Canada. Son respect est une condition de financement des IRSC, du CRSNG et du CRSH pour les chercheurs et leurs établissements, et d'autres organisations peuvent l'adopter. Il ne mentionne pas l'IA générative. Ses règles sur la vie privée et l'évaluation s'appliquent à tout outil qui traite des renseignements sur les participants.
Ce que les chercheurs s'engagent à faire auprès du CER
Le chapitre 5 énonce les obligations pertinentes :
- Article 5.1 : les chercheurs doivent protéger les renseignements qui leur sont confiés, sans les utiliser ou les communiquer de façon inappropriée; les établissements doivent les appuyer.
- Article 5.2 : les chercheurs doivent décrire leurs mesures de confidentialité dans leur demande au CER et lors du processus de consentement.
- Article 5.3 : les chercheurs doivent fournir au CER le détail des mesures de protection des renseignements pour l'ensemble de leur cycle de vie (collecte, utilisation, diffusion, conservation et élimination) et évaluer les risques pour la vie privée à chaque étape. Le CER tient compte des limites à l'utilisation et à la communication ainsi que du risque de réidentification.
- Article 5.4 : les établissements où les données sont conservées doivent prévoir des mesures de sécurité appropriées.
Ce qu'on a dit aux participants
Selon l'article 3.2, l'information remise aux participants éventuels comprend généralement ce qui sera recueilli, dans quel but, et qui aura accès aux renseignements sur leur identité. Si le formulaire de consentement nommait l'équipe de l'étude et un serveur institutionnel, un fournisseur d'IA externe ne faisait pas partie du portrait.
Modifier la façon de traiter les données
L'article 6.16 exige que les chercheurs soumettent sans délai au CER les modifications importantes à une recherche approuvée. Ses indications d'application citent en exemple les changements aux mesures de protection de la vie privée et de la confidentialité, et précisent qu'une modification importante ne devrait pas être mise en œuvre sans l'approbation documentée du CER, sauf pour éliminer un risque immédiat pour les participants. L'article 6.15 demande aux chercheurs de signaler les problèmes imprévus susceptibles d'accroître le risque pour les participants.
Existe-t-il des lignes directrices propres à l'IA ?
Pas encore à l'échelle nationale. Selon sa mise à jour de juillet 2026, la liste des lignes directrices du Groupe en éthique de la recherche n'en comprenait aucune sur l'IA générative. Certains établissements ont comblé le vide. Un guide d'éthique de la recherche publié en 2024 par Island Health, une autorité sanitaire de la Colombie-Britannique, indique que les outils d'IA générative ne doivent pas être utilisés sur des données de recherche permettant d'identifier une personne sans consentement, considère les propres mots des participants comme potentiellement identificatoires et recommande de nommer l'outil précis et le lieu où ses données sont conservées dans le formulaire de consentement. Il s'agit de la politique d'un établissement, et non d'une règle nationale, mais elle montre la direction que prennent les CER. Les lois provinciales sur les renseignements de santé ajoutent leurs propres règles en matière de recherche; voir notre guide sur la loi québécoise sur les renseignements de santé et de services sociaux.
Pourquoi les politiques et les interdictions ne suffisent pas
La plupart des équipes de recherche ont déjà un plan de gestion des données et des ententes de confidentialité signées. Ni l'un ni les autres n'ont été rédigés en pensant à un agent conversationnel, et « le protocole ne parle pas d'IA » se confond facilement avec une permission. Les coordonnateurs et les étudiants des cycles supérieurs pressés par les échéances sont précisément ceux qui se tournent vers l'outil le plus rapide.
Une interdiction générale tend à déplacer ce travail vers des ordinateurs portables et des téléphones personnels, ce qui est pire pour les participants et invisible pour l'établissement. LayerX a rapporté en 2025 que les organisations n'ont aucune visibilité sur environ 89 % de l'utilisation de l'IA. Le CER ne peut pas évaluer ce dont il n'entend jamais parler, et une équipe ne peut pas signaler un problème qu'elle n'a pas remarqué. Notre article sur la façon de garder les renseignements de santé hors des requêtes d'IA explique pourquoi ce contenu ne peut plus être récupéré une fois soumis.
À quoi ressemble un contrôle pratique
Ces étapes maintiennent l'utilisation de l'IA à l'intérieur de l'approbation plutôt qu'en marge de celle-ci. Votre CER et le bureau de la protection de la vie privée de votre établissement ont le dernier mot.
- Repérer où l'IA serait utile. Transcription, codage, traduction, recension des écrits, code d'analyse. Notez les utilisations qui touchent aux données des participants et celles qui n'y touchent pas.
- Demander la modification avant l'utilisation. Pour toute utilisation qui implique des données de participants, soumettez une modification en vertu de l'article 6.16 décrivant l'outil, les données, le lieu de traitement et de conservation, et la durée de conservation. Demandez au CER si les documents de consentement doivent être mis à jour pour les nouveaux participants ou pour les participants actuels.
- Privilégier les outils approuvés par l'établissement et les données dépersonnalisées. Demandez à votre bureau de la vie privée ou des TI quels outils d'IA ont été évalués, et convenez avec le CER de ce que signifie la dépersonnalisation pour votre type de données.
- Former toute l'équipe, y compris les étudiants et les stagiaires, avec des exemples d'identifiants indirects dans les transcriptions et les notes. Notre guide pour les bureaux de transfert technologique traite du problème parallèle pour les données d'invention.
- Établir la marche à suivre en cas d'incident. Si des données identificatoires atteignent un outil non approuvé, avisez rapidement le CER et le bureau de la vie privée, et documentez ce qui s'est passé.
- Conserver des registres des modifications, des approbations et de la formation afin que l'équipe puisse démontrer que les mesures de protection décrites sont bien celles qu'elle applique.
Sanitized Ai est une extension de navigateur pour Chrome, Edge et Firefox qui appuie les étapes 3 à 6. Elle détecte les renseignements personnels, les renseignements de santé et les identifiants dans les requêtes et les téléversements de fichiers vers les principaux assistants d'IA, puis les caviarde ou les bloque avant la soumission. Le chercheur voit une explication en langage clair de ce qui a été signalé et pourquoi, ce qui renforce le protocole au moment précis où quelqu'un est tenté d'en sortir.
Une fois soumises à un outil d'IA public, les données des participants ne peuvent plus être récupérées et deviennent assujetties aux conditions du fournisseur. Les administrateurs voient un tableau de bord des métadonnées des événements signalés (quel outil, quel type de données, quelle politique, à quel moment) et jamais le contenu des requêtes, ce qui donne à l'établissement des registres prêts pour l'audit sans lire les requêtes de qui que ce soit. Ces registres peuvent aider à démontrer au CER que les mesures de protection décrites fonctionnent en pratique, sans qu'aucun outil ne garantisse un résultat éthique ou réglementaire. Consultez notre page santé numérique.