CanucktAI
Retour au blogue
Risque de données August 18, 2026 9 min de lecture

Risque fournisseur en IA : 12 questions à poser avant d'acheter

Achetez un outil d'IA et vous héritez de tout ce qu'il fait avec les données. Ces douze questions font ressortir les risques au grand jour — ceux qu'une belle démo préférerait vous voir sauter — avant que les données de vos clients ne se retrouvent hors de votre vue.

Par Vivek Chakravarthy

Risque fournisseur en IA : 12 questions à poser avant d'acheter

Avant de signer, demandez à un fournisseur d'IA comment il utilise vos données, qui sont ses sous-traitants ultérieurs, où les données résident et pour combien de temps, s'il signera une entente de traitement des données, quelle sécurité il détient et quel modèle le fait réellement tourner. En vertu de la LPRPDE, vous demeurez responsable des renseignements personnels même une fois qu'ils ont atterri dans les systèmes d'un fournisseur — ce qui fait de cette vérification votre travail, pas le sien. Voici les douze questions qui font ressortir le risque qu'une démo est conçue pour dissimuler.

Acheter un outil d'IA, ce n'est pas comme acheter une agrafeuse. Confiez à un fournisseur les noms de vos clients, les dossiers de vos employés ou le fichier confidentiel d'un client, et vous venez d'étendre vos propres obligations en matière de vie privée à une entreprise que vous connaissez peut-être à peine. Le principe de responsabilité de la LPRPDE ne se transfère pas : les données restent votre responsabilité même après avoir quitté vos murs, même si le traitement, lui, s'en va.

La plupart des discussions d'approvisionnement passent tout droit là-dessus. La démo impressionne, le prix semble correct, tout le monde veut avancer. Mais les questions qui vous protègent vraiment figurent rarement dans la présentation de vente. En voici douze à poser avant de signer — et à quoi ressemble une réponse convenable.

1. Utilisez-vous nos données pour entraîner vos modèles ?

C'est la question la plus importante, et celle que les fournisseurs ont le plus l'habitude d'esquiver. Vous voulez un « non » net, par écrit, couvrant vos entrées comme vos sorties — ou, si c'est oui, une option de retrait désactivée par défaut plutôt qu'enfouie trois menus plus loin. « Nous pouvons utiliser des données agrégées et dépersonnalisées pour améliorer nos services » est un signal jaune sur lequel il vaut la peine d'appuyer : demandez quelle méthode de dépersonnalisation ils emploient, et si elle est réversible.

2. Qui sont vos sous-traitants ultérieurs ?

Presque aucun fournisseur d'IA ne roule uniquement sur sa propre infrastructure. Il y a un fournisseur de modèle de fondation en dessous, un hébergeur infonuagique, un outil d'analytique, peut-être une plateforme de soutien — et chacun est un sous-traitant qui touchera vos données. Demandez la liste à jour. Demandez comment vous serez avisé des changements. Demandez si vous pouvez vous opposer à l'ajout d'un nouveau. Un fournisseur incapable de vous remettre cette liste n'a pas cartographié ses propres flux de données, et ça en dit long.

3. Où nos données sont-elles stockées et traitées — physiquement ?

« L'infonuagique » n'est pas une réponse. Vous voulez un pays, idéalement une région. Cela touche directement vos obligations de transfert transfrontalier sous la LPRPDE et, si vous avez des clients au Québec, les attentes de la Loi 25 sur l'envoi de données hors du Québec. Un fournisseur qui offre l'hébergement au Canada en option vaut la prime lorsque vos données sont sensibles.

4. Combien de temps conservez-vous nos données, et que se passe-t-il à notre départ ?

Obtenez la période de conservation par écrit, et demandez précisément ce qu'il advient de vos données quand vous partez. Pouvez-vous tout exporter dans un format réellement utilisable ? La suppression est-elle confirmée — et rejoint-elle les copies de sauvegarde et toute copie détenue par des sous-traitants ? La conservation indéfinie « aux fins d'amélioration du service » est un réglage par défaut discret qui joue contre vous.

5. Signerez-vous une entente de traitement des données ?

Une véritable entente de traitement — ou, au Québec, une entente écrite qui satisfait aux exigences de transfert de la Loi 25 — est la colonne vertébrale de toute la relation. Elle devrait lier le fournisseur à la limitation des fins, aux obligations de sécurité, aux délais de notification d'incident et au contrôle des sous-traitants. Un fournisseur qui traite une telle entente comme une demande étrange n'a pas vendu à des acheteurs soucieux de la vie privée auparavant.

6. Comment et quand nous aviserez-vous d'un incident de confidentialité ?

Vous ne pouvez pas remplir vos propres obligations de déclaration sous la LPRPDE si votre fournisseur retient les mauvaises nouvelles. Exigez un délai de notification défini — en heures, pas « rapidement » — et demandez exactement ce qu'on vous dira. C'est vous qui devez réaliser l'évaluation du risque réel de préjudice grave, et vous ne pouvez pas la faire sur des rumeurs.

7. Quels contrôles de sécurité et certifications détenez-vous ?

SOC 2 Type II et ISO 27001 sont les bases habituelles. Pour l'IA en particulier, la norme ISO 42001 — le système de gestion de l'IA — devient un vrai signal qu'un fournisseur gouverne ses modèles et pas seulement ses serveurs. Demandez le rapport ou le certificat lui-même. Un logo sur le site Web n'est pas une preuve.

8. Nos données sont-elles chiffrées, en transit et au repos ?

Ce devrait revenir comme un « oui » rapide et assuré. Poussez ensuite sur la gestion des clés : qui détient les clés de chiffrement, et le fournisseur pourrait-il lire vos données si un tribunal étranger l'y contraignait ? Pour les charges de travail sensibles, cette dernière question peut tout décider.

9. Qui, dans votre entreprise, peut accéder à nos données, et comment est-ce encadré ?

Renseignez-vous sur les contrôles d'accès internes, la journalisation, et sur la possibilité pour le personnel de voir les données clients en clair. « Seulement pour le soutien, seulement avec votre permission, et tout est journalisé » est une réponse saine. « Nos ingénieurs peuvent tout voir » ne l'est pas.

10. Quel modèle alimente cet outil, et d'où vient-il ?

La provenance du modèle est la question la plus récente et celle qu'on saute. Le modèle sous-jacent est-il développé à l'interne, sous licence d'un grand fournisseur, ou un modèle à poids ouverts que le fournisseur héberge lui-même ? Chacun comporte des implications différentes en matière de flux de données et de fiabilité. Vous avez le droit de savoir de qui est le modèle qui lit vos données — et un fournisseur qui devient évasif ici répond quand même à la question.

11. Pouvons-nous obtenir une piste de vérification de ce que l'IA a fait ?

Si l'outil prend ou façonne des décisions au sujet de personnes — trier des CV, signaler des transactions, classer des billets de soutien — vous pourriez devoir expliquer ces décisions plus tard. Demandez s'il consigne les entrées, les sorties et le fondement de ses sorties sous une forme que vous pourrez réellement récupérer ensuite.

12. Que se passe-t-il si vous êtes acquis ou fermez vos portes ?

Les fournisseurs se font acheter. Les fournisseurs ferment. Demandez ce qu'il advient de vos données dans un cas comme dans l'autre, si vous recevez un préavis, et comment vous récupérez vos données. C'est la question gênante à soulever et la douloureuse à avoir omise.

À quoi ressemblent une bonne et une mauvaise réponse ?

Les mots que choisit un fournisseur sont un signal à eux seuls. Une façon rapide de trier ce que vous entendez :

SujetSignal vertSignal rouge
Entraînement sur vos données« Non » écrit, retrait par défaut« Nous pourrions utiliser des données agrégées »
Sous-traitants ultérieursListe à jour, avis au changementIncapable de fournir une liste
Hébergement des donnéesOption canadienne offerte« C'est dans l'infonuagique »
Entente de traitementSigne volontiers, a un gabaritLa traite comme une demande inhabituelle
Avis d'incidentDélai défini en heures« Nous vous aviserons rapidement »
Provenance du modèleNomme le modèle et le fournisseurVague ou évasif

Tenir un inventaire des fournisseurs à jour transforme ces réponses en un dossier que vous pourrez rouvrir, et le jumeler à un processus de gouvernance de l'IA fait passer chaque nouvel outil par les mêmes douze questions au lieu de le laisser se faufiler sans évaluation.

Transformer les réponses en décision

Vous n'obtiendrez pas une réponse parfaite aux douze, et vous ne cherchez pas un fournisseur sans faille — juste un choix éclairé, fait les yeux ouverts et couché par écrit. Gardez les réponses. Elles font partie de votre dossier de diligence raisonnable, et de votre défense si un régulateur demande un jour pourquoi vous avez confié des renseignements personnels à cet outil.

Les fournisseurs auprès desquels il vaut la peine d'acheter tendent à répondre vite et précisément, parce qu'on leur a déjà posé tout cela. Ceux qui tergiversent, esquivent ou promettent de « revenir vers vous » vous disent aussi quelque chose.

*Le présent article constitue de l'information générale et non un avis juridique; consultez un professionnel qualifié au sujet de votre situation particulière.*

Chez Canuckt, nous concevons des outils d'IA axés sur la vie privée pour les entreprises canadiennes, et notre produit frère Valdra transforme des évaluations de fournisseurs comme celle-ci en un processus reproductible plutôt qu'en une course ponctuelle. Dans tous les cas, posez les douze questions — les dix minutes que ça coûte valent moins cher que l'inverse.

Questions fréquentes

Qu'est-ce que le risque lié à un fournisseur d'IA ?+

C'est l'exposition que vous prenez lorsqu'un outil d'IA tiers manipule vos renseignements personnels. En vertu de la LPRPDE, vous demeurez responsable de ces données même après leur sortie de vos systèmes; les pratiques du fournisseur en matière d'utilisation, de sécurité, d'hébergement et de conservation deviennent donc des risques que vous devez vous-même évaluer et documenter.

Un fournisseur d'IA devrait-il signer une entente de traitement des données ?+

Oui. Une entente de traitement des données est le contrat qui lie le fournisseur à la limitation des fins, à la sécurité, à la notification des incidents et au contrôle des sous-traitants. Si un fournisseur la traite comme une demande bizarre, il y a fort à parier qu'il n'a jamais vendu à des acheteurs canadiens soucieux de la vie privée.

Les fournisseurs d'IA utilisent-ils vos données pour entraîner leurs modèles ?+

Certains le font. Demandez une réponse écrite claire, couvrant vos entrées comme vos sorties. Si l'entraînement a lieu, insistez pour que l'option de retrait soit désactivée par défaut, et appuyez sur les formules vagues comme « données agrégées et dépersonnalisées pour améliorer les services » jusqu'à comprendre ce qu'elles signifient réellement.

Pourquoi l'hébergement des données importe-t-il pour les outils d'IA ?+

L'endroit où un fournisseur stocke et traite physiquement les données façonne vos obligations de transfert transfrontalier sous la LPRPDE et, pour les clients québécois, les attentes de la Loi 25 sur les transferts hors du Québec. Un fournisseur qui offre l'hébergement au Canada abaisse cette exposition lorsque les renseignements sont sensibles.

Qu'est-ce que la provenance d'un modèle ?+

C'est l'origine réelle du modèle d'IA — développé à l'interne, sous licence d'un grand fournisseur, ou un modèle à poids ouverts que le fournisseur héberge. Chacun comporte des implications différentes en matière de flux de données et de fiabilité, et vous avez le droit de savoir de qui est le modèle qui lit vos données.

AI vendor riskthird-party riskdata processing agreementsub-processorsdata residencymodel provenancePIPEDAvendor due diligence

La conformité IA et vie privée, simplifiée.

Valdra aide les entreprises canadiennes à gouverner l’IA et à respecter PIPEDA et la Loi 25 — hébergé au Canada.

Découvrir Valdra

Notre propre conformité

Nous gérons notre propre programme de conformité dans Valdra — le produit que nous vendons. Nos programmes SOC 2, ISO 27001 et ISO 42001 sont en cours; nous ne revendiquons aucune certification que nous ne détenons pas encore.

Badge de conformité Valdra — cliquez pour vérifier
  • LPRPDE
  • Loi 25 (Québec)
  • LCAP
  • Données hébergées au Canada 🇨🇦
  • Gouvernance de l’IA
Voir notre centre de confiance

Auto-déclaré, et non audité par un tiers. Cliquez sur le badge pour vérifier son authenticité et voir ce qu’il couvre.

Risque fournisseur en IA : 12 questions à poser avant d'acheter | Canuckt AI