Veille IA Veille IA sans buzz : pour stratèges québécois.
La veille

IA dans l'État québécois : qu'est-ce qui est permis, qu'est-ce qui est interdit?

IA dans l'État québécois : qu'est-ce qui est permis, qu'est-ce qui est interdit?

IA dans l'État québécois : qu'est-ce qui est permis, qu'est-ce qui est interdit?

En bref

Dans l'administration publique québécoise, un outil d'IA générative grand public ne s'utilise que si l'organisme public l'a autorisé. On n'y met jamais de renseignements confidentiels ou personnels, DeepSeek est interdit, et l'organisme comme la personne qui s'en sert restent imputables du résultat.

  • Outil d'IA grand public : permis seulement si l'organisme l'a autorisé, jamais par défaut.
  • Jamais de renseignements confidentiels ni personnels dans un outil public.
  • DeepSeek et la reconnaissance vocale et faciale de Teams sont interdits.
  • L'organisme et la personne qui s'en sert restent imputables du résultat.

Mis à jour le 2026-10-03

Sommaire

Imaginez un photocopieur en libre-service au coin de la rue. Pratique pour une affiche de soccer mineur. Mais personne de sensé n'y glisse le dossier médical d'un citoyen, parce qu'on ignore qui garde une copie dans la machine. Les outils d'IA publics, c'est ce photocopieur-là, en plus bavard.

Québec a donc balisé leur usage dans l'administration publique. Plutôt que de vous faire plonger dans les documents officiels, voici l'essentiel, en français lisible. Précision d'entrée : ce sont les règles principales, pas une liste exhaustive. D'autres documents existent, et je ne les ai pas tous dépouillés.

Existe-t-il un seul « cadre » officiel?

Non, et c'est la première surprise. Il s'agit plutôt d'un ensemble de documents publiés par le ministère de la Cybersécurité et du Numérique (MCN) et par les responsables gouvernementaux de la sécurité de l'information. On y trouve un guide de bonnes pratiques, des « indications d'application » (des instructions écrites que les organismes publics doivent suivre) et un énoncé de principes pour une utilisation responsable de l'IA.

Le Guide des bonnes pratiques d'utilisation de l'intelligence artificielle générative (version 1.1, mars 2026) est le plus accessible. L'IA générative, c'est celle qui produit du texte, des images ou du code à partir d'une demande, comme ChatGPT. Le guide vise les outils dits « publics », c'est-à-dire offerts au grand public et non propres au gouvernement : « librement accessibles à tous » et offerts par un service externe, qu'ils soient gratuits ou payants. Un outil approuvé et hébergé par l'organisme dans un environnement sécurisé ne tombe pas sous les mêmes interdictions.

ChatGPT au bureau : permis ou pas?

La nuance compte. Le guide ne dit pas « c'est permis ». Il dit que « l'usage d'outils d'IA générative publics peut être pertinent lorsque permis par les OP », c'est-à-dire par les organismes publics. Autrement dit, la décision appartient à l'organisme, pas à l'employé qui a envie d'accélérer sa journée.

Si votre organisme n'a rien prévu, ne présumez pas que le silence vaut autorisation. Demandez, ou consultez votre service informatique ou votre responsable de la sécurité de l'information. Le guide le recommande d'ailleurs en cas de doute.

✅À retenir

Avant d'ouvrir un outil d'IA grand public pour le travail, vérifiez que votre organisme l'a permis. Pas de permission claire, pas d'usage. Dans le doute, posez la question à votre équipe de sécurité de l'information.

Qu'est-ce qu'on ne met jamais dans une IA publique?

Le guide est sans ambiguïté : « Il est interdit d'entrer des renseignements confidentiels, y compris des renseignements personnels, dans les outils d'IA générative publics. » La raison donnée est simple. Ces plateformes sont offertes par des services externes, hors des environnements sécurisés du gouvernement, et leurs conditions d'utilisation peuvent permettre l'analyse ou la conservation des données.

Un renseignement personnel, c'est tout ce qui permet d'identifier une personne, directement ou non : adresse, numéro de téléphone, photo, dossier médical, revenu. Le guide range aussi les données de santé et les données biométriques (celles qui mesurent le corps, comme les empreintes ou le visage) parmi les plus sensibles.

Deux autres interdits s'ajoutent, dans tous les cas d'usage : « demander d'utiliser ou de s'inspirer de matériel protégé par des droits d'auteur » et demander à l'IA « d'enfreindre ou d'aider à enfreindre une loi, une directive ou un règlement ».

⚠️À ne jamais faire

Coller dans un outil public un courriel de citoyen, un dossier, un tableau avec des noms, ou un extrait de document confidentiel « juste pour le résumer ». C'est exactement le geste que le guide interdit.

✅Un outil qui peut aider

Si un texte contient des noms, adresses ou numéros, notre outil de masquage donne un coup de main pour les repérer et les masquer avant de coller le texte dans un outil public. Prudence : masquer, c'est remplacer ces éléments, et le masquage peut parfois être inversé. Il peut aussi en oublier, et le contexte peut suffire à identifier quelqu'un. Ce n'est pas une garantie de conformité, ni une anonymisation au sens de la loi, et la permission de votre organisme reste requise. Le masquage réduit le risque, il ne l'efface pas. Le plus sûr reste de ne mettre aucun renseignement confidentiel dans un outil public.

Quels outils sont carrément bannis?

⚠️Interdit : DeepSeek

Le personnel des organismes publics québécois ne peut pas utiliser les assistants DeepSeek (des assistants d'IA d'origine chinoise) dans le cadre de ses fonctions : ni l'application, ni le site Web, ni le code source, c'est-à-dire la « recette » technique du logiciel. La raison invoquée est la sécurité de l'information.

Au moins deux cas ont été nommément visés par des indications d'application.

DeepSeek. L'indication de mars 2025 (IA-SI-2025-001-OP) oblige chaque organisme public à interdire à son personnel l'utilisation des assistants virtuels DeepSeek dans le cadre de ses fonctions, que ce soit par une application, un site Web ou de toute autre façon. Elle interdit aussi de télécharger et d'utiliser le code source de l'outil. Le texte vise la sécurité de l'information de l'administration publique.

L'« Inscription vocale et faciale » de Microsoft Teams. Ce n'est pas un robot conversationnel, mais la logique est voisine. Selon l'indication de juillet 2025 (IA-RI-2025-002-OP), un organisme public ne peut utiliser cette fonction, qui permet de créer un profil de voix et de visage. L'objectif cité : protéger les caractéristiques biométriques et la vie privée du personnel. Si la fonction était active par défaut, l'organisme devait la désactiver sans délai.

Le guide lui-même prévient que, la technologie évoluant vite, des outils précis peuvent devenir restreints, voire interdits, avec le temps. DeepSeek y est cité en exemple.

Et ce que l'IA a le droit de faire, concrètement?

Bonne nouvelle : le guide ne dit pas « n'y touchez pas ». Il décrit plusieurs usages intéressants, à condition de respecter les interdits plus haut. On y trouve notamment :

  • la synthèse de textes, pour résumer de longs documents en points clés;
  • la traduction de contenu;
  • la correction de documents, orthographe, grammaire et ponctuation;
  • la vulgarisation de concepts complexes;
  • la programmation, par exemple le débogage (la chasse aux erreurs) ou l'explication de code (en évitant d'y coller des identifiants ou des configurations internes, à mon avis).

Le principe qui chapeaute tout : « L'organisation et le membre du personnel demeurent imputables de l'utilisation des résultats générés par les outils d'IA. » L'IA propose, l'humain signe. Si le résumé contient une erreur, l'organisme et la personne qui s'en sert en répondent, pas le logiciel.

🧑‍🏫En clair

Imputable, ça veut dire : c'est vous, et votre organisme, qui répondez du résultat, jamais l'IA. Si l'outil se trompe et que vous transmettez sa réponse sans la vérifier, l'erreur devient la vôtre. L'IA rédige un brouillon; la responsabilité, elle, ne se délègue pas.

📊Donnée clé

L'IA n'est pas un sujet marginal à l'État : 432 initiatives d'IA ont été déclarées par 157 organismes publics québécois. D'où l'intérêt de règles claires.

Qu'est-ce que ça change pour vous?

Si vous travaillez pour l'État ou un organisme public. Votre point de départ n'est pas « qu'est-ce qui m'est défendu », mais « qu'est-ce que mon organisme a permis ». Une fois la permission vérifiée, un second réflexe sur les données, à mon avis : si vous ne seriez pas à l'aise d'afficher l'information sur un babillard public, elle ne va pas dans un outil public. Ce test s'ajoute à la permission, il ne la remplace pas.

Si votre PME fait affaire avec l'État. Ces documents visent l'administration publique, pas directement votre entreprise. Deux nuances tout de même : un contrat de fournisseur peut vous imposer des exigences semblables, et votre entreprise reste soumise à ses propres obligations de protection des renseignements personnels. À mon avis, ces règles donnent surtout un bon aperçu des questions que vos clients publics vous poseront : où vont les données, qui répond du résultat.

Si vous êtes citoyen. Rien à remplir de votre côté, mais il vaut la peine de savoir que l'État s'est donné des garde-fous, y compris pour la biométrie, et que vos droits sur vos renseignements personnels restent les mêmes. Vous pouvez toujours demander à un organisme comment il utilise l'IA.

Besoin d'un contexte plus large? Notre article de 2025, IA à l'école et au gouvernement : le guide concret de ce qui est enfin possible en 2025, explorait ce qui était possible. Celui-ci s'attarde aux règles principales de ce qui est permis et interdit en 2026.

FAQ

Puis-je utiliser ChatGPT si je travaille pour le gouvernement du Québec?

Seulement si votre organisme l'a permis. Le guide parle d'un usage « pertinent lorsque permis » par les organismes publics. Même alors, aucun renseignement confidentiel ni personnel ne doit y être saisi, et vous restez imputable des résultats. Dans le doute, demandez à votre service informatique.

Pourquoi DeepSeek est-il interdit?

L'indication IA-SI-2025-001-OP invoque la sécurité des ressources informationnelles et de l'information de l'administration publique, soit leur confidentialité, leur disponibilité et leur intégrité. Elle oblige les organismes publics à en interdire l'usage dans le cadre des fonctions, ainsi que le téléchargement de son code source.

Ces règles s'appliquent-elles à mon entreprise privée?

Non. Elles visent les organismes publics de l'administration québécoise. Votre entreprise n'est pas liée par ces documents. Cela dit, la logique est transposable : ne pas coller de renseignements clients dans un outil public, et vérifier toujours ce que l'IA produit avant de le diffuser.

Où lire les documents officiels?

Le guide, l'indication DeepSeek et l'indication Teams sont des PDF publics, listés ci-dessous. La page Québec.ca sur l'utilisation responsable de l'IA donne la version en vigueur du guide. Pour tout cas précis, fiez-vous aux textes eux-mêmes.

Sources

  1. Ministère de la Cybersécurité et du Numérique, Guide des bonnes pratiques d'utilisation de l'IA générative, version 1.1, mars 2026 (PDF)
  2. Chef gouvernemental de la sécurité de l'information, Interdictions d'utilisation au regard des assistants virtuels DeepSeek, IA-SI-2025-001-OP, 13 mars 2025 (PDF)
  3. Dirigeant principal de l'information, Interdiction d'utilisation de la fonctionnalité « Inscription vocale et faciale » de Microsoft Teams, IA-RI-2025-002-OP, 18 juillet 2025 (PDF)
  4. Québec.ca, Utilisation responsable de l'intelligence artificielle dans l'administration publique
  5. laveille.ai, 432 initiatives d'IA déclarées par 157 organismes publics québécois
Stéphane Lapointe

Je suis passionné d’IA et de technologies au Québec. J’ai fondé La veille, votre source d’information sur l’intelligence artificielle et bien plus.

Commentaires (0)

💡 Aucun lien externe ni code HTML accepté. Soyez respectueux. Les commentaires sont modérés avant publication.

Aucun commentaire pour le moment. Soyez le premier !

Articles reliés

Gemini : c'est quoi les « skills », et pourquoi Google ferme Opal en novembre?
30 sept. 2026

Gemini : c'est quoi les « skills », et pourquoi Google ferme Opal en novembre?

Google remplace les Gems de Gemini par les « skills » et ferme Opal en novembre...

Quels métiers sont vraiment exposés à l'IA, et pourquoi deux collègues ne le sont pas pareil (2 de 3)
29 sept. 2026

Quels métiers sont vraiment exposés à l'IA, et pourquoi deux collègues ne le sont pas pareil (2 de 3)

Le classement de l'Organisation internationale du travail, les données de Statis...

Technologie et IA à l'école : que proposent les cinq partis pour outiller les enseignants?
27 sept. 2026

Technologie et IA à l'école : que proposent les cinq partis pour outiller les enseignants?

À quelques jours du scrutin du 5 octobre 2026, laveille.ai compare ce que la CAQ...

🔐 Connexion rapide

Entrez votre courriel pour recevoir un code à 6 chiffres.

Pas besoin de mot de passe ni d'inscription. Entrez votre courriel, recevez un code par courriel, et c'est tout !

✓

✓ ✕ ℹ