L’ÉFVP démystifiée : comment évaluer un projet d’IA avant de le déployer
L’évaluation des facteurs relatifs à la vie privée expliquée pas à pas : quand elle s’impose, qui la mène, les étapes concrètes et les transferts hors Québec.

Une obligation légale, pas une formalité administrative
Vous prévoyez déployer un assistant IA qui lira vos courriels, vos soumissions ou vos dossiers d’employés? La Loi 25 vous demande de faire vos devoirs avant, pas après. Depuis le 22 septembre 2023, l’article 3.3 de la Loi sur la protection des renseignements personnels dans le secteur privé (RLRQ c. P-39.1) impose une évaluation des facteurs relatifs à la vie privée, l’ÉFVP, à toute entreprise qui lance un projet d’acquisition, de développement ou de refonte d’un système d’information traitant des renseignements personnels.
Cette obligation s’applique à toutes les entreprises, sans aucun seuil de taille ni de chiffre d’affaires. La PME de 12 employés y est soumise au même titre que la multinationale. Et le risque n’est plus théorique : la Commission d’accès à l’information (CAI) peut imposer directement des sanctions administratives pécuniaires allant jusqu’à 10 M$ ou 2 % du chiffre d’affaires mondial, et ses premières sanctions ont été rendues publiques en 2026.
La bonne nouvelle : une ÉFVP n’est pas une étude de 200 pages. La loi précise qu’elle doit être proportionnée à la sensibilité des renseignements, à la finalité de leur utilisation, à leur quantité, à leur répartition et à leur support. Pour un projet d’IA bien cadré, c’est un exercice structuré de quelques jours, pas de quelques mois.
22 sept. 2023
entrée en vigueur de l’obligation d’ÉFVP (art. 3.3 de la Loi 25)
10 M$
plafond des sanctions administratives imposées directement par la CAI (ou 2 % du chiffre d’affaires mondial)
25 M$
plafond des amendes pénales prononcées par les tribunaux (ou 4 % du chiffre d’affaires mondial)
Quand l’ÉFVP est obligatoire : presque tout projet d’IA
L’article 3.3 vise trois déclencheurs : l’acquisition, le développement et la refonte d’un système d’information ou de prestation électronique de services impliquant des renseignements personnels. En pratique, un projet d’IA coche presque toujours au moins une case.
Prenez un manufacturier de Granby qui veut un assistant de soumissions : les projets passés contiennent des noms de clients, des courriels, des signatures, parfois des données d’employés. Dès qu’un système touche un renseignement qui permet d’identifier une personne, directement ou indirectement, l’ÉFVP s’impose avant le déploiement. Et les données de vos employés comptent autant que celles de vos clients.
- Acquisition : vous abonnez l’entreprise à un outil d’IA en mode SaaS (assistant de rédaction, transcription de réunions, agent de service à la clientèle).
- Développement : vous construisez un assistant interne, par exemple un système de questions-réponses branché sur vos procédures, vos soumissions ou vos dossiers RH.
- Refonte : vous ajoutez un module d’IA à un système existant, comme une fonction de résumé automatique dans votre CRM ou votre ERP.
Qui mène l’évaluation, et avec qui
La loi désigne un chef d’orchestre : le responsable de la protection des renseignements personnels, qui doit être consulté dès le début du projet. Par défaut, ce rôle revient à la personne ayant la plus haute autorité dans l’entreprise, souvent sans qu’elle le sache. Si vous n’avez jamais délégué formellement cette fonction, c’est votre président ou votre présidente qui la porte aujourd’hui.
Autour de cette personne, une petite équipe suffit : le responsable du projet côté métier (celui qui sait quelles données circulent réellement), un représentant des TI et, si un fournisseur externe intervient, une personne chargée de recueillir ses réponses écrites sur l’hébergement, la sous-traitance et l’utilisation des données. Il demeure prudent d’obtenir un avis juridique pour les cas complexes, notamment les transferts hors Québec. Mais la majorité des ÉFVP de projets internes se mènent à l’interne, avec une grille rigoureuse et un peu de méthode.
Les quatre étapes d’une ÉFVP bien menée
Première étape : cartographier les flux. Quels renseignements personnels entrent dans le système, d’où viennent-ils, où sont-ils stockés, qui y accède, vers quels tiers circulent-ils et combien de temps sont-ils conservés? Si vous tenez déjà le registre des renseignements personnels exigé par la Loi 25, vous avez une longueur d’avance : l’ÉFVP en est le prolongement naturel, projet par projet.
Deuxième étape : évaluer les risques. Pour chaque flux, on estime la probabilité et la gravité d’une atteinte à la vie privée. Les risques typiques d’un projet d’IA : une fuite de renseignements par les requêtes envoyées à un fournisseur, la réidentification de personnes à partir de données mal dépersonnalisées, un assistant qui révèle des informations RH à un employé qui ne devrait pas les voir, ou la réutilisation de vos données pour entraîner le modèle d’un tiers. Ce dernier point mérite une attention particulière : réutiliser des renseignements personnels pour entraîner un modèle constitue une nouvelle finalité, qui exige sa propre base légale.
Troisième étape : choisir les mesures d’atténuation. Minimisation de la collecte, caviardage des renseignements personnels avant traitement, contrôle des accès par rôle, chiffrement au repos et en transit, journalisation des requêtes, validation humaine avant toute action qui touche une personne. Chaque risque identifié à l’étape précédente doit trouver sa réponse, ou être explicitement accepté par la direction.
Quatrième étape : documenter. Un rapport daté qui consigne le périmètre, les flux, les risques, les mesures retenues, les risques résiduels et la décision finale. Ce document se révise à chaque changement significatif du système : nouveau fournisseur, nouvelle source de données, nouvelle fonctionnalité. C’est lui que vous produirez si la CAI vérifie vos pratiques.
La grille simplifiée : huit questions avant tout déploiement
Voici la grille de départ que nous utilisons pour cadrer un premier échange. Elle ne remplace pas une ÉFVP complète, mais elle a une vertu : si vous ne pouvez pas répondre à l’une de ces huit questions, vous n’êtes pas prêt à déployer.
| Question | Pourquoi | Exemple |
|---|---|---|
| Quels renseignements personnels le système traitera-t-il? | Délimiter le périmètre et appliquer la minimisation | Un assistant RH accède aux noms, salaires et évaluations des employés |
| À quelles fins précises? | La collecte et le consentement doivent viser des fins spécifiques | Répondre aux questions sur les politiques internes, rien de plus |
| Où les données sont-elles hébergées et traitées? | Tout traitement hors Québec déclenche l’évaluation de l’article 17 | Serveur dans vos locaux ou API en Virginie : deux mondes juridiques |
| Qui y aura accès, et comment? | Contrôle des accès par rôle et journalisation exigés | L’estimateur consulte les soumissions, pas les dossiers d’employés |
| Les données servent-elles à entraîner un modèle? | Une nouvelle finalité exige une nouvelle base légale | Un SaaS qui « améliore ses services » avec vos données clients |
| Quels préjudices en cas d’incident? | Le cœur de l’ÉFVP : probabilité et gravité de l’atteinte | Fuite de données salariales, réidentification, réponse erronée |
| Quelles mesures réduisent ces risques? | Chaque risque doit trouver une mesure d’atténuation documentée | Caviardage avant traitement, chiffrement, humain dans la boucle |
| Combien de temps conserve-t-on les données? | Destruction ou anonymisation une fois la finalité atteinte | Purger les transcriptions de réunions après le délai défini |
Transferts hors Québec : l’article 17 change la donne
L’article 17 ajoute une exigence distincte : avant de communiquer des renseignements personnels à l’extérieur du Québec, l’entreprise doit procéder à une évaluation qui tient compte notamment de la sensibilité des renseignements, de la finalité de leur utilisation, des mesures de protection et du régime juridique applicable dans l’État de destination. La communication ne peut avoir lieu que si l’évaluation démontre une protection adéquate, et elle doit faire l’objet d’une entente écrite.
C’est ici que beaucoup de projets d’IA trébuchent. Envoyer des extraits de dossiers clients à une API d’IA hébergée aux États-Unis, c’est une communication hors Québec. Utiliser un SaaS américain sans évaluation préalable figure parmi les non-conformités les plus fréquentes relevées dans les entreprises québécoises. Et la localisation physique ne règle pas tout : en vertu du CLOUD Act, une loi américaine de 2018, un fournisseur de propriété américaine peut être contraint de remettre des données même stockées au Canada. C’est la juridiction du propriétaire qui compte, pas l’adresse du centre de données.
Ce qu’une architecture souveraine change à l’exercice
Chaque flux qui sort de votre périmètre ajoute une couche à l’ÉFVP : un sous-traitant à encadrer par contrat (art. 18.3), un régime juridique étranger à analyser, une entente écrite à négocier. À l’inverse, quand le modèle d’IA tourne sur un serveur dans vos locaux ou chez un hébergeur québécois sous votre contrôle, des sections entières de l’évaluation tombent d’elles-mêmes : aucun transfert hors Québec, donc pas d’analyse au titre de l’article 17; aucun fournisseur de modèle qui reçoit vos données; et la garantie vérifiable que vos renseignements ne servent jamais à entraîner un modèle tiers.
Soyons clairs : l’ÉFVP reste obligatoire, héberger chez soi ne dispense de rien. Mais l’exercice change de nature. On documente des mesures qu’on contrôle (caviardage des renseignements personnels avant traitement, accès par rôle, journal d’audit des requêtes) plutôt que d’évaluer les promesses contractuelles d’un fournisseur qu’on ne peut pas vérifier. Pour une PME sans juriste à l’interne, c’est souvent la différence entre quelques jours de travail structuré et des semaines d’allers-retours contractuels.
Par où commencer cette semaine
Trois gestes concrets pour lancer la démarche. D’abord, confirmez qui est votre responsable de la protection des renseignements personnels et publiez son titre et ses coordonnées sur votre site : cette obligation est en vigueur depuis septembre 2022, et c’est cette personne qui portera l’ÉFVP. Ensuite, inventoriez les projets d’IA en cours, y compris les outils que vos employés utilisent sans approbation : chacun est un déclencheur potentiel de l’article 3.3. Enfin, prenez le projet le plus avancé et passez-le dans la grille de huit questions ci-dessus; les trous que vous découvrirez forment votre plan de travail.
Pour situer l’ÉFVP dans la démarche globale, consultez notre guide complet de conformité à la Loi 25 et notre liste de contrôle en 12 étapes. Et si vous préférez être accompagné, notre démarche commence toujours par un audit qui inclut la cartographie des flux de renseignements personnels : exactement la première étape d’une ÉFVP.
Questions fréquentes
L’ÉFVP est-elle obligatoire pour une petite entreprise?
Oui. La Loi 25 s’applique à toute entreprise qui détient des renseignements personnels au Québec, sans seuil de taille ni de chiffre d’affaires. L’évaluation est toutefois proportionnée : pour un petit projet traitant des données peu sensibles, une ÉFVP documentée de quelques pages peut suffire.
Une ÉFVP est-elle exigée pour un projet pilote ou une preuve de concept?
Dès que le pilote traite de vrais renseignements personnels, oui, car l’article 3.3 vise le développement du système, pas seulement sa mise en production. Une pratique prudente consiste à mener le pilote avec des données caviardées ou fictives, puis à réaliser l’ÉFVP avant d’ouvrir l’accès aux données réelles.
Faut-il transmettre l’ÉFVP à la Commission d’accès à l’information?
Non, la loi n’exige pas de dépôt systématique auprès de la CAI. L’entreprise doit cependant être en mesure de démontrer que l’évaluation a été réalisée si la Commission vérifie ses pratiques ou enquête à la suite d’un incident. D’où l’importance d’un rapport daté et conservé.
Combien de temps prend une ÉFVP pour un projet d’IA?
Tout dépend du périmètre. Pour un assistant interne hébergé au Québec dont les flux sont bien cartographiés, quelques jours de travail structuré suffisent souvent. Un projet impliquant des transferts hors Québec ou des données sensibles demande plus d’analyse, notamment l’examen du régime juridique de l’État de destination exigé par l’article 17.
Utiliser un outil d’IA américain comme un agent conversationnel public déclenche-t-il l’article 17?
Si des renseignements personnels y sont saisis, oui : il s’agit d’une communication hors Québec qui exige une évaluation préalable démontrant une protection adéquate, ainsi qu’une entente écrite. C’est l’une des non-conformités les plus fréquentes observées dans les entreprises québécoises.
Que risque une entreprise qui déploie sans ÉFVP?
L’absence d’ÉFVP est un manquement que la CAI peut viser directement par une sanction administrative pécuniaire allant jusqu’à 10 M$ ou 2 % du chiffre d’affaires mondial. En cas d’incident touchant des renseignements personnels, l’absence d’évaluation préalable pèsera aussi dans l’analyse de la faute, y compris pour le droit d’action privé des personnes concernées.
Sources et références
Cet article est une synthèse de vulgarisation, à jour à la date indiquée. Il ne constitue pas un avis juridique : pour votre situation particulière, consultez un conseiller juridique ou communiquez avec la Commission d’accès à l’information.
À lire ensuite
Conformité
Loi 25 : le guide de conformité complet pour les entreprises du Québec
Lire →
Conformité
Checklist Loi 25 : les 12 obligations à cocher pour une entreprise québécoise
Lire →
Souveraineté
CLOUD Act : pourquoi un serveur à Montréal n’est pas toujours souverain
Lire →
Une question sur votre propre conformité?
L’appel de qualification est gratuit et dure une demi-heure. Vous repartez avec une lecture honnête de votre situation.
Discutons-en