La situation
Il reste trois semaines avant l'échéance de la demande de RS&DE d'un client. Le consultant a reçu un dossier du responsable de l'ingénierie : des messages de validation de code, le journal d'essai d'un procédé par lots qui a échoué, une présentation sur un produit non annoncé et deux pages de notes sur ce qui n'a pas fonctionné. La description de projet doit expliquer l'incertitude technologique, les travaux effectués et l'avancement visé, dans des limites de mots strictes. Le consultant colle les notes et le journal d'essai dans un compte ChatGPT personnel et demande une première ébauche des trois réponses.
L'ébauche fait gagner beaucoup de temps. C'est aussi une copie des renseignements techniques les plus sensibles du client, désormais chez un fournisseur avec lequel ni le client ni le consultant n'a de contrat pour cet usage.
Ce que disent réellement les règles
Ce que l'ARC demande dans la demande
Le Guide pour le formulaire T661 de l'ARC présente les questions de la description de projet : la ligne 242 porte sur les incertitudes scientifiques ou technologiques (350 mots au plus), la ligne 244 sur les travaux effectués pour les surmonter (700 mots au plus) et la ligne 246 sur les avancements réalisés ou tentés (350 mots au plus). La ligne 244 demande les hypothèses, les expériences ou analyses, les résultats et les conclusions. La ligne 260 demande le nom d'au plus trois personnes clés, et la ligne 261 leurs qualifications et leur titre. L'annexe du guide sur les preuves à l'appui explique que les documents contemporains et datés sont la meilleure preuve si la demande fait l'objet d'un examen.
Ces questions reflètent le cadre d'admissibilité de l'ARC : des travaux visant un avancement scientifique ou technologique, menés au moyen d'une investigation ou recherche systématique. En pratique, une bonne demande exige précisément les renseignements qu'un client tient le plus à garder privés.
L'ARC voit qui a préparé la demande
Selon la Politique sur les exigences de production de l'ARC, la partie 9 du formulaire T661 doit identifier chaque préparateur de demandes qui a accepté une contrepartie pour établir la demande ou y aider, avec les renseignements sur la facturation. Si ces renseignements manquent ou sont inexacts, une pénalité de 1 000 $ peut s'appliquer, et le demandeur et le préparateur en sont solidairement responsables. Les consultants sont des participants nommés dans la demande, pas des aides invisibles.
Indications propres à l'IA
Nous n'avons trouvé aucune indication de l'ARC sur l'usage des outils d'IA par les préparateurs de demandes de RS&DE. Ce sont plutôt les obligations générales qui s'appliquent :
- Contrats clients et ententes de confidentialité. Les lettres de mission et les ententes de confidentialité limitent généralement l'usage des renseignements du client au mandat et restreignent leur communication à des tiers. Vérifiez si un fournisseur d'IA peut être considéré comme un sous-traitant autorisé.
- Protection des renseignements personnels. Les noms, les qualifications et les données de paie sont des renseignements personnels. Le principe 4.1.3 de la LPRPDE maintient la responsabilité d'une organisation à l'égard des renseignements qu'elle confie à une tierce partie aux fins de traitement et exige, par contrat ou autrement, un degré comparable de protection. Consultez notre aperçu de la LPRPDE.
- Codes professionnels. Les consultants qui sont CPA en Ontario sont liés par la règle 208 du CPA Code of Professional Conduct, qui exige des mesures appropriées pour protéger les renseignements des clients et l'engagement écrit de toute personne qui y a accès d'en préserver la confidentialité.
Pourquoi les politiques et les interdictions ne suffisent pas
Le travail en RS&DE est saisonnier et rythmé par les échéances, et la description de projet est exactement le type de rédaction que l'IA générative fait bien. Un consultant qui a une douzaine de clients à produire le même mois se tournera vers l'outil le plus rapide. Une interdiction déplace ce travail vers des comptes personnels, sur des appareils personnels. Le rapport 2025 d'IBM sur le coût d'une violation de données révèle que seulement 17 % des organisations disposent de contrôles techniques qui bloquent ou caviardent les données sensibles au point de saisie.
Les enjeux sont aussi plus élevés qu'il n'y paraît. Les incertitudes et les essais ratés d'un client peuvent mener tout droit à ses secrets commerciaux et à ses futures demandes de brevet, comme l'explique notre article votre valorisation, c'est votre PI. Une fois soumis, ce contenu ne peut pas être rappelé.
À quoi ressemble un contrôle pratique
- Intégrez l'IA à la lettre de mission. Indiquez si des outils d'IA sont utilisés, lesquels, selon quelles conditions relatives aux données, et quelles catégories de données du client n'y vont jamais.
- Choisissez un outil autorisé. Utilisez un compte d'entreprise assorti d'engagements contractuels sur l'entraînement, la conservation et la confidentialité, et confirmez qu'il respecte l'entente de confidentialité de chaque client.
- Rédigez à partir d'abstractions. Décrivez l'incertitude et la démarche en termes génériques, puis réintégrez vous-même les noms de produits, les paramètres et les résultats dans le document final. Le code source et les données d'essai brutes restent à l'écart.
- Séparez les clients. Ne laissez pas les documents d'un client côtoyer ceux d'un autre dans l'historique de conversation ou dans des projets partagés. Notre guide sur plusieurs clients dans un même compte d'IA traite du même risque pour les conseillers financiers.
- Révisez chaque ébauche à la lumière des preuves. Le demandeur atteste la demande, et une ébauche produite par l'IA peut exagérer ou mal décrire les travaux.
- Prévoyez une procédure d'incident pour les données de client qui aboutissent dans un outil non approuvé, y compris le moment d'en informer le client.
Sanitized Ai est une extension de navigateur qui appuie les étapes 3, 4 et 6 au moment où elles comptent. Lorsqu'une personne s'apprête à soumettre à un assistant d'IA du code source, des détails d'invention, des noms et identifiants de clients, des données financières ou des renseignements personnels, l'extension caviarde ou bloque ce contenu avant la soumission et explique en langage clair ce qui a été signalé et pourquoi. Cet accompagnement au moment de la requête aide le personnel à apprendre à rédiger à partir d'abstractions, et il évite que les travaux non annoncés d'un client deviennent assujettis aux conditions d'un fournisseur.
Les administrateurs voient un tableau de bord des métadonnées des événements signalés (quel outil, quel type de données, quelle politique, à quel moment), jamais le contenu des requêtes. Le cabinet dispose ainsi d'un registre prêt pour l'audit qui montre aux clients comment leurs données sont protégées, sans que personne ne lise les requêtes du personnel. Voyez comment l'outil s'applique aux équipes d'ingénierie et de R-D.