Stratégie6 min de lecture

La politique IA d’une page que chaque petite équipe devrait écrire (gabarit gratuit)

Quelqu’un dans votre équipe colle l’avis de cotisation d’un client dans un robot conversationnel gratuit pour rédiger une réponse rapide. Ce n’est pas de la négligence : il veut gagner vingt minutes, et personne ne lui a dit où est la limite. Le risque de l’IA dans une PME, ce ne sont pas les outils. C’est le silence. Voici la solution : une page, six règles, lisibles en deux minutes.

La vidéo se charge depuis YouTube (Google) seulement si vous cliquez. Voir sur YouTube

Pourquoi ça ne peut pas attendre

En juin 2026, Statistique Canada rapportait que 19,2 % des entreprises canadiennes utilisaient l’IA pour produire des biens ou fournir des services, trois fois plus que les 6,1 % d’il y a deux ans. Parmi elles, seulement 32,0 % déclaraient une formation liée à l’IA pour leurs employés. Et l’obstacle le plus souvent nommé était la cybersécurité ou la protection de la vie privée (13,4 %).

Les gens apprennent donc l’IA seuls, et ce qui inquiète le plus les dirigeants, c’est justement ce que personne ne leur a expliqué. Une politique d’une page répond aux six questions que votre équipe se pose vraiment : quels outils puis-je utiliser, qu’est-ce que je peux y mettre, qui vérifie le résultat, l’IA peut-elle décider au sujet d’une personne, informe-t-on les clients, et qui j’appelle en cas d’erreur.

Règle 1 : les outils approuvés

Nommez-les, avec le type de compte : par exemple, votre compte d’équipe sur un assistant IA et les fonctions d’IA intégrées à votre suite bureautique. Puis la ligne qui compte : pour le travail d’un client, outils approuvés seulement, avec un compte de travail, jamais un compte personnel.

Avant d’approuver un outil, lisez ses conditions pour entreprises et vérifiez si ce que vous y tapez peut servir à entraîner ses modèles. Quand quelqu’un veut un nouvel outil, il demande d’abord, et la réponse devrait prendre une journée, pas un mois.

Règle 2 : un feu de circulation pour les données

Le cœur de la page : où chaque type de donnée peut aller
CouleurCe que ça couvreOù ça peut aller
VertTout ce qui est déjà public : votre site Web, vos prix publiés, vos offres d’emploiTout outil approuvé
JauneInterne mais pas personnel : procédures, brouillons, chiffres sans nomOutils approuvés seulement
RougeRenseignements personnels sur qui que ce soit (clients, employés, candidats), santé, banque, numéros d’identification, mots de passe, tout ce qui est visé par une entente de confidentialitéJamais dans un outil d’IA, sauf si le responsable a approuvé cet outil pour cet usage, par écrit

Le gouvernement fédéral donne le même réflexe à ses propres employés dans son guide sur l’IA générative : ne pas entrer d’information sensible ou personnelle dans des outils qu’il ne gère pas.

Règle 3 : une personne relit chaque résultat de l’IA

Chaque courriel, soumission ou résumé qui sort de l’entreprise est d’abord relu par une personne, qui vérifie quatre choses : les faits, les chiffres, les noms et les promesses. L’IA écrit des phrases sûres d’elles, et sûr de soi ne veut pas dire exact.

Règle 4 : l’IA ne décide jamais seule au sujet d’une personne

L’IA peut aider à préparer, trier ou résumer. Mais l’embauche, une mesure disciplinaire, le crédit d’un client ou le prix accordé à un client en particulier, c’est une personne qui tranche.

Au Québec, cette règle a une base légale. Selon l’article 12.1 de la Loi sur la protection des renseignements personnels dans le secteur privé, une entreprise qui utilise des renseignements personnels pour rendre une décision fondée exclusivement sur un traitement automatisé doit en informer la personne concernée et lui donner l’occasion de présenter ses observations à quelqu’un qui peut réviser la décision. L’habitude la plus simple : une vraie personne décide.

Règle 5 : le client sait quand il parle à une IA

Si un agent conversationnel répond sur votre site, au téléphone ou par courriel, il le dit d’entrée de jeu et indique comment joindre une personne. Les gens pardonnent à un robot qui assume être un robot. Ils ne pardonnent pas de se sentir trompés.

Règle 6 : un responsable, et une règle « le jour même » pour les erreurs

Mettez un nom sur la page. Au Québec, la loi en désigne déjà un : par défaut, la personne qui exerce la plus haute autorité dans l’entreprise est responsable de la protection des renseignements personnels, et peut déléguer cette fonction par écrit (article 3.1). Choisissez la même personne.

Puis la règle : si des données rouges se retrouvent au mauvais endroit, on avise le responsable le jour même, sans reproche. Si cela devient un incident de confidentialité qui présente un risque de préjudice sérieux, la loi exige d’aviser avec diligence la Commission d’accès à l’information et les personnes concernées (article 3.5). On ne peut agir que sur ce qu’on sait.

Laissez une IA écrire le premier jet

Donnez vos réponses à un assistant IA, avec une consigne clé : n’ajoute aucune règle que nous ne t’avons pas donnée, et s’il manque quelque chose, pose la question. Nous l’avons essayé pour un cabinet comptable fictif de 12 personnes à Laval. Le modèle n’a rempli que ce qui avait été réellement décidé, a écrit « à décider » partout ailleurs et a terminé avec huit questions, par exemple : les données rouges ne doivent-elles jamais entrer dans un outil d’IA, même approuvé ?

Ces questions, c’est votre vrai travail de politique. Le prompt complet est dans la bibliothèque : rédiger votre politique IA d’une page.

Puis mettez la page à l’épreuve

Donnez à l’IA votre politique terminée et cinq situations réelles, et demandez permis, pas permis ou pas clair, en citant la règle chaque fois. Elle a bien jugé les cas évidents : l’avis de cotisation d’un client collé dans un compte personnel, pas permis ; rejeter automatiquement 30 candidatures, pas permis, parce qu’une personne doit trancher.

Puis elle a trouvé une faille qui nous avait échappé. Notre liste rouge disait « clients ou employés ». Un candidat n’est ni l’un ni l’autre. Un mot a tout réglé : qui que ce soit. Si une IA ne peut pas trancher avec votre page, votre équipe non plus. Le prompt de test.

Votre prochaine étape

  1. Copiez le gabarit

    Prenez le gabarit gratuit d’une page et inscrivez vos outils et votre responsable.

  2. Faites le test

    Cinq situations réelles de votre semaine, passées dans le prompt de test.

  3. Lisez-la en équipe

    Quinze minutes à votre prochaine réunion : on la lit ensemble et on répond aux questions.

  4. Fixez une date de révision

    Aux six mois, et chaque fois que vous ajoutez un outil.

Sources

  1. Statistique Canada, Analyse de l’utilisation de l’intelligence artificielle par les entreprises au Canada, deuxième trimestre de 2026
  2. Gouvernement du Canada, Guide sur l’utilisation de l’intelligence artificielle générative
  3. Loi sur la protection des renseignements personnels dans le secteur privé (RLRQ, c. P-39.1), art. 3.1, 3.5 et 12.1
  4. Commission d’accès à l’information du Québec, responsable de la protection des renseignements personnels

Questions fréquentes

Une PME a-t-elle besoin d’une politique sur l’IA ?

Si quelqu’un dans votre équipe utilise des outils d’IA pour le travail, oui. Elle n’a pas besoin d’être longue : une page qui dit quels outils sont approuvés, quelles données peuvent y entrer, qui vérifie le résultat et qui appeler en cas d’erreur évite la plupart des problèmes.

Que doit contenir une politique d’utilisation de l’IA pour les employés ?

Six règles couvrent la plupart des situations : outils approuvés, règle sur les données (public, interne, personnel), révision humaine de chaque résultat, aucune décision automatisée sur des personnes, informer les clients quand ils parlent à une IA, et un responsable avec une règle « le jour même » pour les erreurs.

La Loi 25 s’applique-t-elle aux outils d’IA ?

La Loi sur la protection des renseignements personnels dans le secteur privé s’applique aux renseignements personnels que vous traitez, y compris ce que vous mettez dans un outil d’IA. L’article 12.1 vise précisément les décisions fondées exclusivement sur un traitement automatisé. Cet article est de l’information générale, pas un avis juridique.

Un employé peut-il utiliser son compte d’IA personnel pour le travail ?

Pas pour le travail d’un client. La règle du gabarit : outils approuvés seulement, avec un compte de travail, et jamais de données rouges sauf si le responsable a approuvé cet outil pour cet usage, par écrit.

Par où commencer avec l’IA ?

Le diagnostic gratuit vous donne en 4 minutes les 3 tâches à automatiser en premier dans votre entreprise.

Faire le diagnostic gratuit

Infolettre

L’essentiel de l’IA pour PME, une fois par semaine

Les articles de la semaine en 5 minutes, un prompt et un gabarit à utiliser tout de suite. Gratuit, sans publicité.