Consultants en RS&DE et conseillers en crédits d'impôt pour la R-D

Consultants en RS&DE : pouvez-vous rédiger les descriptions de projet de vos clients avec l'IA ?

Sources vérifiées le Sanitized Ai Team

La réponse courte

Oui, si les données techniques du client restent à l'écart des outils que votre mandat ne couvre pas. Nous n'avons trouvé aucune indication de l'ARC sur l'usage de l'IA par les préparateurs de demandes : les limites viennent donc de vos contrats et ententes de confidentialité avec les clients, des lois sur la protection des renseignements personnels contenus dans une demande et de tout code professionnel qui vous régit. Rédigez à partir de faits abstraits dans un outil vérifié, et gardez le code source, les résultats d'essais et les détails de produits non annoncés hors des comptes d'IA publics.

La situation

Il reste trois semaines avant l'échéance de la demande de RS&DE d'un client. Le consultant a reçu un dossier du responsable de l'ingénierie : des messages de validation de code, le journal d'essai d'un procédé par lots qui a échoué, une présentation sur un produit non annoncé et deux pages de notes sur ce qui n'a pas fonctionné. La description de projet doit expliquer l'incertitude technologique, les travaux effectués et l'avancement visé, dans des limites de mots strictes. Le consultant colle les notes et le journal d'essai dans un compte ChatGPT personnel et demande une première ébauche des trois réponses.

L'ébauche fait gagner beaucoup de temps. C'est aussi une copie des renseignements techniques les plus sensibles du client, désormais chez un fournisseur avec lequel ni le client ni le consultant n'a de contrat pour cet usage.

Ce que disent réellement les règles

Ce que l'ARC demande dans la demande

Le Guide pour le formulaire T661 de l'ARC présente les questions de la description de projet : la ligne 242 porte sur les incertitudes scientifiques ou technologiques (350 mots au plus), la ligne 244 sur les travaux effectués pour les surmonter (700 mots au plus) et la ligne 246 sur les avancements réalisés ou tentés (350 mots au plus). La ligne 244 demande les hypothèses, les expériences ou analyses, les résultats et les conclusions. La ligne 260 demande le nom d'au plus trois personnes clés, et la ligne 261 leurs qualifications et leur titre. L'annexe du guide sur les preuves à l'appui explique que les documents contemporains et datés sont la meilleure preuve si la demande fait l'objet d'un examen.

Ces questions reflètent le cadre d'admissibilité de l'ARC : des travaux visant un avancement scientifique ou technologique, menés au moyen d'une investigation ou recherche systématique. En pratique, une bonne demande exige précisément les renseignements qu'un client tient le plus à garder privés.

L'ARC voit qui a préparé la demande

Selon la Politique sur les exigences de production de l'ARC, la partie 9 du formulaire T661 doit identifier chaque préparateur de demandes qui a accepté une contrepartie pour établir la demande ou y aider, avec les renseignements sur la facturation. Si ces renseignements manquent ou sont inexacts, une pénalité de 1 000 $ peut s'appliquer, et le demandeur et le préparateur en sont solidairement responsables. Les consultants sont des participants nommés dans la demande, pas des aides invisibles.

Indications propres à l'IA

Nous n'avons trouvé aucune indication de l'ARC sur l'usage des outils d'IA par les préparateurs de demandes de RS&DE. Ce sont plutôt les obligations générales qui s'appliquent :

  • Contrats clients et ententes de confidentialité. Les lettres de mission et les ententes de confidentialité limitent généralement l'usage des renseignements du client au mandat et restreignent leur communication à des tiers. Vérifiez si un fournisseur d'IA peut être considéré comme un sous-traitant autorisé.
  • Protection des renseignements personnels. Les noms, les qualifications et les données de paie sont des renseignements personnels. Le principe 4.1.3 de la LPRPDE maintient la responsabilité d'une organisation à l'égard des renseignements qu'elle confie à une tierce partie aux fins de traitement et exige, par contrat ou autrement, un degré comparable de protection. Consultez notre aperçu de la LPRPDE.
  • Codes professionnels. Les consultants qui sont CPA en Ontario sont liés par la règle 208 du CPA Code of Professional Conduct, qui exige des mesures appropriées pour protéger les renseignements des clients et l'engagement écrit de toute personne qui y a accès d'en préserver la confidentialité.

Pourquoi les politiques et les interdictions ne suffisent pas

Le travail en RS&DE est saisonnier et rythmé par les échéances, et la description de projet est exactement le type de rédaction que l'IA générative fait bien. Un consultant qui a une douzaine de clients à produire le même mois se tournera vers l'outil le plus rapide. Une interdiction déplace ce travail vers des comptes personnels, sur des appareils personnels. Le rapport 2025 d'IBM sur le coût d'une violation de données révèle que seulement 17 % des organisations disposent de contrôles techniques qui bloquent ou caviardent les données sensibles au point de saisie.

Les enjeux sont aussi plus élevés qu'il n'y paraît. Les incertitudes et les essais ratés d'un client peuvent mener tout droit à ses secrets commerciaux et à ses futures demandes de brevet, comme l'explique notre article votre valorisation, c'est votre PI. Une fois soumis, ce contenu ne peut pas être rappelé.

À quoi ressemble un contrôle pratique

  1. Intégrez l'IA à la lettre de mission. Indiquez si des outils d'IA sont utilisés, lesquels, selon quelles conditions relatives aux données, et quelles catégories de données du client n'y vont jamais.
  2. Choisissez un outil autorisé. Utilisez un compte d'entreprise assorti d'engagements contractuels sur l'entraînement, la conservation et la confidentialité, et confirmez qu'il respecte l'entente de confidentialité de chaque client.
  3. Rédigez à partir d'abstractions. Décrivez l'incertitude et la démarche en termes génériques, puis réintégrez vous-même les noms de produits, les paramètres et les résultats dans le document final. Le code source et les données d'essai brutes restent à l'écart.
  4. Séparez les clients. Ne laissez pas les documents d'un client côtoyer ceux d'un autre dans l'historique de conversation ou dans des projets partagés. Notre guide sur plusieurs clients dans un même compte d'IA traite du même risque pour les conseillers financiers.
  5. Révisez chaque ébauche à la lumière des preuves. Le demandeur atteste la demande, et une ébauche produite par l'IA peut exagérer ou mal décrire les travaux.
  6. Prévoyez une procédure d'incident pour les données de client qui aboutissent dans un outil non approuvé, y compris le moment d'en informer le client.

Sanitized Ai est une extension de navigateur qui appuie les étapes 3, 4 et 6 au moment où elles comptent. Lorsqu'une personne s'apprête à soumettre à un assistant d'IA du code source, des détails d'invention, des noms et identifiants de clients, des données financières ou des renseignements personnels, l'extension caviarde ou bloque ce contenu avant la soumission et explique en langage clair ce qui a été signalé et pourquoi. Cet accompagnement au moment de la requête aide le personnel à apprendre à rédiger à partir d'abstractions, et il évite que les travaux non annoncés d'un client deviennent assujettis aux conditions d'un fournisseur.

Les administrateurs voient un tableau de bord des métadonnées des événements signalés (quel outil, quel type de données, quelle politique, à quel moment), jamais le contenu des requêtes. Le cabinet dispose ainsi d'un registre prêt pour l'audit qui montre aux clients comment leurs données sont protégées, sans que personne ne lise les requêtes du personnel. Voyez comment l'outil s'applique aux équipes d'ingénierie et de R-D.

Questions fréquentes

L'ARC interdit-elle d'utiliser l'IA pour préparer une demande de RS&DE ?

Nous n'avons trouvé aucune règle ni indication de l'ARC sur l'usage de l'IA par les préparateurs de demandes. Le demandeur atteste toujours la demande, et les descriptions de projet doivent décrire fidèlement les travaux effectués : toute ébauche produite par l'IA doit donc être revue attentivement à la lumière des preuves contemporaines.

Les données techniques d'un client sont-elles vraiment sensibles si elles sont de toute façon transmises à l'ARC ?

Oui. Transmettre des renseignements à l'ARC avec une déclaration fiscale est très différent de les soumettre à un fournisseur d'IA commercial dont les conditions peuvent permettre la conservation ou l'entraînement des modèles. Les incertitudes technologiques et les résultats d'essais du client peuvent toucher de près ses secrets commerciaux et ses futures demandes de brevet.

Quels renseignements personnels trouve-t-on dans un dossier de RS&DE type ?

Le formulaire T661 demande le nom, les qualifications et le titre de poste d'au plus trois personnes clés pour chaque projet, et le calcul des dépenses salariales repose généralement sur les registres de paie des employés. Votre cabinet doit protéger ces renseignements personnels en vertu de la LPRPDE ou de la loi provinciale applicable.

Devons-nous dire à nos clients que nous utilisons des outils d'IA ?

C'est une bonne pratique, et certaines ententes avec les clients l'exigeront. Une courte clause dans la lettre de mission, qui nomme l'outil, ses conditions relatives aux données et les catégories de données du client qui n'y vont jamais, répond à la question avant que l'équipe de sécurité du client ne la pose.

Comblez l'écart entre la règle et la zone de saisie.

Sanitized Ai est une extension de navigateur qui guide le personnel au moment où il tape, caviarde ou bloque les données sensibles avant qu'elles n'atteignent un outil d'IA, et fournit aux administrateurs un registre des événements signalés, prêt pour l'audit, sans montrer le contenu des requêtes.

Nous joindre

Sources primaires

Ce guide résume les sources citées à la date de vérification. Il s'agit de conseils pratiques, pas d'un avis juridique. Confirmez vos obligations auprès de votre ordre professionnel ou de vos conseillers juridiques.

Pour votre secteur

Normes applicables

Guides connexes

Pour aller plus loin