Basenews
Publié le 22 Septembre 2026 par David Beauchemin, Ph. D.
Vos employés utilisent déjà ChatGPT, Claude ou Copilot. Probablement depuis des mois. Avec l’excitation et l’empressement de tester ces nouveaux outils d’IA et de réaliser des gains rapides (quick wins), les choses ont parfois été faites à l’envers. Personne n’a encore décidé si c’est permis, encadré ou risqué. C’est la réalité de la majorité des PME québécoises qui reçoivent des conseils en intelligence artificielle pour PME : l’outil est là avant la politique.
Ce guide est un cadre de travail pour les dirigeants et responsables numériques qui veulent structurer l’usage de l’IA dans leur organisation.
Vous trouverez ici les rôles à définir, les obligations à connaître, une feuille de route en quatre phases et les questions que vos gestionnaires vous poseront.
Depuis l’entrée en vigueur complète de la Loi modernisant des dispositions législatives en matière de protection des renseignements personnels, les PME québécoises ont des obligations concrètes. Dès qu’un outil d’IA collecte, traite ou analyse des données personnelles (y compris les données de vos employés), la loi s’applique. Cela inclut les outils de transcription de réunions, les assistants de rédaction configurés avec des données clients et les modèles d’analyse de performance RH.
Ne pas avoir de politique d’utilisation n’est pas une zone grise. C’est une lacune documentée en cas d’audit ou d’incident et cela expose l’organisation à de nouvelles vulnérabilités et risques en matière de cybersécurité.
Les grandes entreprises et les acheteurs institutionnels intègrent des clauses sur la gouvernance de l'IA dans leurs contrats fournisseurs. Ce n'est pas encore universel, mais ça arrive. Avoir un cadre documenté avant d'être questionné vous met en position de force dans un appel d'offres.
Souvent, ce qu’on observe, c’est que les PME qui ont adopté des outils d’IA sans encadrement rapportent un phénomène récurrent : chaque employé travaille de son côté avec des licences personnelles ou publiques (ce qui pose un risque majeur pour la sécurité des données) et des outils différents, ce qui entraîne une perte de la connaissance interne et freine le partage de compétences. Les données ne circulent pas entre les plateformes et les gains espérés ne se matérialisent pas. Une PME manufacturière accompagnée par Baseline avait, avant mandat, sept outils d’IA actifs dans l’organisation. Personne ne savait lesquels échangeaient des données. La mise à plat de cette situation a pris deux semaines, mais elle était nécessaire avant tout déploiement structuré.
Pour encadrer efficacement l’IA, une PME s’appuie sur un parrainage exécutif clair et trois rôles opérationnels clés.
Indispensable au succès de la démarche, le parrain exécutif soutient politiquement et stratégiquement la gouvernance. Qu’il s’agisse de la direction générale ou d'un comité dédié, son rôle est d’accorder la légitimité nécessaire aux décisions, d'allouer les ressources requises et de trancher sur les orientations stratégiques. Il fait le pont entre la vision d'entreprise, l’action opérationnelle du responsable de la protection des renseignements personnels et le travail de sensibilisation terrain mené par le champion d’adoption.
Ce rôle est obligatoire en vertu de la Loi 25. Dans une PME, il est souvent assumé par le dirigeant principal ou le directeur administratif. Sa responsabilité en matière d’IA : s’assurer que les outils déployés respectent les obligations de confidentialité, que les données personnelles ne sont pas transmises à des fournisseurs tiers sans encadrement contractuel, et que les employés comprennent ce qui est collecté.
Ce rôle ne demande pas un investissement à temps plein, mais plutôt une revue trimestrielle des outils actifs et un processus clair pour les nouvelles acquisitions.
C’est la personne qui connaît les outils en place et peut évaluer les nouvelles demandes. Dans une PME de 20 à 100 employés, ce rôle est souvent tenu par le responsable informatique ou le directeur des opérations. Sa fonction : évaluer la compatibilité technique des nouveaux outils, gérer les accès et superviser les intégrations.
La friction la plus courante dans les PME est que cette personne manque de temps. C’est précisément pourquoi un accompagnement absorbe la charge de travail initiale et transfère ensuite les responsabilités avec des processus documentés.
Ce n’est pas un poste formel. De nombreuses organisations comptent déjà des enthousiastes et optimistes de l’IA : identifier l’un de ces utilisateurs convaincus et lui donner un mandat clair facilite grandement l’adoption par l’exemple. Le passer sous silence est la raison principale pour laquelle les déploiements d’IA stagnent après la phase pilote.
La gouvernance de l’IA et la conformité Loi 25 se croisent à plusieurs points précis.
Cette progression est tirée de mandats réels. Les délais sont indicatifs pour une PME de 15 à 75 employés sans structure de gouvernance en place au départ.
Inventoriez les outils IA actuellement utilisés, qui les utilise et quelles données ils traitent. Identifiez les lacunes de conformité immédiates. Cette phase produit souvent des surprises : des outils utilisés par des employés sans que la direction en soit informée, des abonnements actifs sur des plateformes non approuvées, des données clients entrées dans des modèles grand public.
À la fin de la phase 1, vous avez une liste classée par niveau de risque. Pas une stratégie complète. Une liste.
Rédigez la politique d’utilisation acceptable. Assignez formellement les trois rôles de gouvernance. Renégociez ou documentez les ententes avec les fournisseurs prioritaires. Formez les gestionnaires sur les bases de la Loi 25 appliquée à l’IA.
Cette phase est administrative, pas technologique. Elle est peu valorisante, mais elle conditionne tout ce qui suit.
Choisissez un seul cas d’usage à fort potentiel et à risque maîtrisé. Déployez l’outil avec votre champion d’adoption. Mesurez les résultats sur une métrique précise : temps de traitement, taux d’erreur, volume traité. Une PME en services professionnels accompagnée par Baseline a réduit de 40 % le temps consacré à la réconciliation de données entre son CRM et son système de facturation lors de cette phase pilote. Ce chiffre a justifié l’investissement pour les phases suivantes.
Étendez les outils validés aux autres équipes. Intégrez la révision des outils IA dans les processus existants (révisions annuelles, intégrations des nouveaux employés). Vérifiez annuellement la conformité avec les évolutions réglementaires.
La gouvernance de l’IA n’a pas de date de fin.
Plusieurs programmes soutiennent les PME québécoises dans leur adoption de l’IA. Les conditions d’admissibilité et les montants varient selon l’année budgétaire et le secteur d’activité.
Un conseiller externe peut vous aider à identifier les programmes auxquels vous êtes admissible et à préparer les demandes. Le temps de montage d’un dossier est souvent récupéré dès la première tranche de financement obtenue.
Pas nécessairement, mais probablement exposés. Le risque dépend grandement du type de licence utilisé (compte gratuit personnel vs licence entreprise avec garanties de confidentialité). Si des données personnelles ont été saisies dans un modèle public ou gratuit, documentez ce qui a été partagé. Vérifiez ensuite les conditions d’utilisation de la plateforme. L’absence de politique d’utilisation rend difficile de démontrer, en cas d’incident, que des mesures raisonnables avaient été prises.
L’investissement varie selon l’état de départ et l’ampleur de la structure à poser. Un accompagnement externe pour les premières phases de cadrage représente un effort financier mesuré, dont les phases d’exécution dépendent ensuite des outils déployés. Selon votre profil, plusieurs programmes de subvention peuvent couvrir une partie significative des coûts engagés.
Pour la rédaction de la politique d’utilisation et l’ÉFVP d’un projet standard, un conseiller en gouvernance IA suffit dans la majorité des cas. Toutefois, l'accompagnement d'un juriste demeure un atout précieux pour obtenir des conseils juridiques approfondis. Son intervention est d'ailleurs fortement recommandée si vous traitez des données sensibles (santé, finances, données biométriques) ou si vous êtes fournisseur d’une entité réglementée.
C’est la situation la plus courante. La solution pratique : un accompagnement externe qui prend en charge la phase de diagnostic et de rédaction, documente les processus et forme la personne désignée une fois la structure en place. L’objectif : absorber la charge initiale le temps que les bases soient posées.
Oui. Un outil SaaS qui traite des données personnelles de vos clients ou employés est soumis aux mêmes obligations. Vérifiez où les données sont hébergées, si le fournisseur utilise vos données pour entraîner ses modèles et si une entente de traitement des données est en place.
Attendre une demande explicite ou de nouvelles lois vous expose à des coûts plus élevés et du stress inutile. Anticiper permet d'assurer la conformité, de mieux cadrer l'utilisation de l'IA et de garantir la transparence. Cela légitime également l'usage de ces outils dans l'organisation, résolvant ainsi la disparité des pratiques individuelles entre employés tout en vous positionnant comme un partenaire de confiance lors des appels d'offres.
Il existe des gabarits génériques, mais une politique utile doit refléter vos outils réels, vos types de données et votre secteur d’activité. Les gabarits génériques sont un point de départ, pas une politique. Adaptez au contexte réel de votre organisation.
Structurer la gouvernance de l’IA dans une PME québécoise ne demande pas une infrastructure complexe. Cela demande un parrainage exécutif, trois rôles opérationnels définis et une politique d’utilisation documentée. Ces cadres protègent votre organisation et accélèrent vos déploiements.
Vos employés ont déjà commencé sans vous. La question n’est plus de savoir si vous structurez, mais comment.