PME : la politique d'usage de l'IA à écrire avant que votre équipe s'en serve
Votre équipe utilise déjà des outils d'intelligence artificielle, souvent avec des données de clients et sans que personne ne l'ait autorisé. La politique qui encadre cet usage tient en une page, coûte une demi-journée à écrire et évite des communications de renseignements personnels hors Québec que la loi exige d'évaluer au préalable.
- L'usage existe déjà. La question n'est pas d'autoriser ou d'interdire, c'est d'encadrer ce qui se fait de toute façon.
- La Commission d'accès à l'information indique que depuis septembre 2023, une évaluation des facteurs relatifs à la vie privée, soit une analyse écrite des risques qu'un projet fait courir aux renseignements personnels, est requise avant de communiquer un renseignement personnel à l'extérieur du Québec.
- La politique tient en cinq sections : données interdites, outils autorisés, révision humaine, responsabilité et procédure d'exception.
- La règle la plus utile est la plus simple : aucune donnée permettant d'identifier une personne n'entre dans un outil sans autorisation écrite.
- Une politique sans procédure d'exception est contournée en trois semaines. Prévoyez comment on obtient une permission, sinon personne ne la demandera.
Sur cette page
Qu'est-ce qu'une politique d'usage de l'IA
Une politique d'usage de l'intelligence artificielle est le document interne qui définit quelles données peuvent entrer dans un outil d'IA, quels outils sont autorisés, qui révise le résultat avant utilisation et qui répond d'une erreur. Elle ne porte pas sur la technologie mais sur la circulation de l'information. Sa fonction première est d'éviter qu'un employé de bonne foi transmette des renseignements personnels à un tiers sans que l'entreprise l'ait évalué.
L'usage est déjà là
Ce texte est écrit pour les dirigeants de PME dont les équipes utilisent des outils d'intelligence artificielle, ce qui est le cas de la quasi-totalité d'entre elles. Il décrit un document interne et ne remplace pas un avis juridique.
Le point de départ n'est pas de décider si vous autorisez l'IA. La décision a déjà été prise par vos employés, individuellement, sans que la question leur ait été posée.
Une adjointe colle un courriel de client pour le faire reformuler. Un représentant fait résumer un appel enregistré. Quelqu'un aux ventes fait analyser un chiffrier de comptes pour repérer des tendances. Aucun de ces gestes n'est malveillant et tous transmettent des renseignements à un tiers.
La politique ne sert donc pas à ouvrir une porte : elle pose un cadre sur ce qui se fait déjà. C'est ce qui explique qu'une interdiction générale ne fonctionne jamais : elle transforme un usage visible en usage caché.
Un outil hébergé hors Québec qui reçoit un renseignement personnel constitue une communication à l'extérieur du Québec, soumise à une évaluation préalable. Un employé qui colle une liste de clients dans un outil grand public déclenche donc une obligation dont personne dans l'entreprise n'a connaissance.
Les cinq sections de la politique
| Section | Ce qu'elle établit | Longueur utile |
|---|---|---|
| Données interdites | Ce qui n'entre jamais dans un outil, sans exception | Une liste de cinq à huit lignes |
| Outils autorisés | Lesquels et qui approuve un ajout | Un tableau et un nom |
| Révision humaine | Ce qui doit être vérifié avant usage externe | Trois lignes |
| Responsabilité | Qui répond du résultat produit | Une phrase |
| Exception | Comment obtenir une permission ponctuelle | Deux lignes et un nom |
Une page suffit. Au-delà, la politique devient un document de conformité que personne ne consulte au moment précis où la décision se prend, c'est-à-dire devant l'écran avec un fichier à traiter.
La règle qui règle la moitié des cas
Une seule phrase règle la majorité des situations : aucune donnée permettant d'identifier une personne n'entre dans un outil d'intelligence artificielle sans autorisation écrite.
Elle est facile à retenir, elle ne demande aucune compétence technique et elle couvre les trois cas les plus fréquents : la liste de clients, le courriel de service, l'enregistrement d'appel.
Complétez-la par une liste courte de ce qui ne sort jamais, quel que soit l'outil. Renseignements de santé, informations financières de clients, données d'employés, documents sous entente de confidentialité et tout ce qui appartient à un client plutôt qu'à vous.
Ajoutez enfin le réflexe qui rend l'usage possible : retirer les identifiants avant de soumettre un texte. Noms, coordonnées, numéros de compte. Ce geste prend quelques secondes une fois l'habitude installée et débloque la majorité des usages courants en marketing. Précisez toutefois que retirer les identifiants n'équivaut pas à une anonymisation au sens de la loi, c'est-à-dire rendre l'identification d'une personne impossible de manière irréversible, une notion encadrée par des conditions strictes.
La révision humaine et la responsabilité
Deux sections courtes et elles évitent les deux erreurs les plus visibles.
La révision. Tout ce qui sort de l'entreprise est relu par une personne qui en répond : proposition, courriel à un client, publication, contenu de site, réponse à un appel d'offres. Ce qui reste interne peut être révisé plus légèrement. La règle n'est pas la méfiance envers l'outil, c'est que personne ne signe un document qu'il n'a pas lu.
La responsabilité. Une phrase suffit : la personne qui utilise l'outil répond du résultat, comme elle répondrait d'un texte qu'elle aurait écrit. Cette phrase ferme la porte à l'excuse la plus dangereuse qu'une entreprise puisse laisser s'installer : l'erreur attribuée à l'outil.
Ces deux sections ont une portée particulière chez les professionnels encadrés par un ordre, où la responsabilité déontologique appartient au professionnel et ne se délègue à aucun fournisseur ni à aucun outil.
La procédure d'exception
C'est la section que les politiques oublient et c'est elle qui décide si le document sera respecté.
Une politique sans porte de sortie est contournée en trois semaines. Un employé devant un besoin réel et une règle qui l'interdit choisira le besoin et il le fera sans le dire.
Prévoyez donc comment on demande une permission : à qui, par quel moyen et dans quel délai on obtient une réponse. Deux lignes suffisent, à condition que le délai soit court. Une exception qui prend deux semaines à obtenir équivaut à une interdiction.
Documentez les exceptions accordées. Elles révèlent les usages réels de votre organisation et indiquent lesquels mériteraient d'être autorisés d'emblée à la prochaine révision.
Ce que ça coûte et ce que ça évite
Le calcul est favorable et il tient en trois lignes devant un conseil d'administration.
Écrire la politique, la faire valider et former l'équipe représente une quarantaine d'heures au total, soit environ 3 900 $ au taux interne. C'est une dépense unique, à reprendre partiellement une fois par année.
Ce montant se compare à trois coûts évités. Une évaluation manquante avant une communication hors Québec, qui expose l'entreprise. Un incident de confidentialité, c'est-à-dire un accès, un usage ou une communication non autorisés de renseignements personnels, qui impose des obligations de signalement et mobilise la direction pendant des semaines. Et une réponse vide dans un appel d'offres qui demande votre encadrement de l'IA, question de plus en plus fréquente chez les clients institutionnels.
C'est souvent ce dernier point qui emporte la décision chez les dirigeants : la politique cesse d'être une contrainte et devient un document commercial que vos concurrents n'ont pas.
Ce qu'il faut trancher avant d'écrire la politique
Ces cinq questions se règlent en une réunion et déterminent si le document sera appliqué ou classé.
- Quels outils vos équipes utilisent-elles aujourd'hui, y compris ceux que personne n'a autorisés ?
- Quelles données ne doivent jamais sortir, quel que soit l'outil ou la justification ?
- Qui autorise l'ajout d'un nouvel outil et en combien de temps répond-il ?
- Qui répond du résultat produit avec l'aide d'un outil ? Est-ce écrit ?
- Si un employé enfreint la politique par méconnaissance, que se passe-t-il et qui en décide ?
La réponse utile nomme une liste d'outils réels et une personne qui autorise. Une réponse molle dit qu'on n'utilise pas l'IA. Un fournisseur qui propose de brancher un outil sur vos données de clients sans demander si vous avez une politique et une évaluation vous expose et c'est vous qui en répondrez.
Faire l'inventaire réel de vos outils et rédiger cette politique fait partie de ce qu'on livre en audit payant.
Ce qui ne se confie à personne : la liste des données interdites, la désignation de la personne qui autorise et la validation juridique de votre situation. Ce qui se délègue : l'inventaire des outils utilisés, la rédaction de la politique, la formation de l'équipe, le suivi des exceptions et la révision annuelle. Une entreprise qui écrit une page et forme ses gens en une heure règle la quasi-totalité du risque courant. Une entreprise qui interdit l'IA sans procédure d'exception transforme un usage visible en usage caché et perd la seule chose qui lui restait : savoir ce qui se fait.
La vue d'ensemble du plan marketing figure dans le plan marketing et son budget.
Intégrer l'intelligence artificielle à l'exécution sans exposer l'entreprise est au cœur de l'objectif Renforcer votre visibilité dans les réponses IA.
Questions fréquentes sur la politique d'usage de l'IA
Faut-il simplement interdire l'IA ?
Une interdiction générale ne fonctionne pas : elle transforme un usage visible en usage caché et vous perdez la seule chose qui vous restait, savoir ce qui se fait. La politique encadre un usage déjà présent plutôt que d'ouvrir une porte. Elle doit surtout prévoir comment obtenir une permission, faute de quoi elle sera contournée en quelques semaines.
Quelle est la règle la plus importante ?
Aucune donnée permettant d'identifier une personne n'entre dans un outil sans autorisation écrite. Cette seule phrase couvre les trois cas les plus fréquents : la liste de clients, le courriel de service à la clientèle et l'enregistrement d'appel. Elle est facile à retenir et ne demande aucune compétence technique.
Retirer les noms suffit-il ?
C'est une excellente pratique qui débloque la majorité des usages courants en marketing, mais elle ne constitue pas une anonymisation au sens de la loi, une notion encadrée par des conditions strictes. Inscrivez le réflexe dans la politique et faites qualifier votre pratique plutôt que de présumer qu'elle vous sort du cadre réglementaire.
Qui répond d'une erreur produite avec un outil ?
La personne qui l'a utilisé, comme elle répondrait d'un texte qu'elle aurait écrit. Écrivez-le en une phrase. Laisser s'installer l'idée qu'une erreur puisse être attribuée à l'outil est la formulation la plus dangereuse pour une organisation, particulièrement chez les professionnels encadrés par un ordre.
Combien de temps prend la rédaction ?
Une demi-journée pour écrire la page, une heure pour former l'équipe et une révision annuelle. Ce qui prend du temps n'est pas la rédaction mais l'inventaire préalable des outils réellement utilisés, qui révèle presque toujours deux fois plus d'outils que la direction n'en connaissait.
Faut-il une politique si on est cinq employés ?
Oui et elle est encore plus courte. Le risque ne dépend pas de la taille de l'entreprise mais du type de données manipulées. Une firme de cinq personnes qui traite des dossiers de clients a le même déclencheur réglementaire qu'une entreprise de cent, avec moins de ressources pour absorber un incident.
- Commission d'accès à l'information du Québec, Principaux changements apportés par la Loi 25, consulté en juillet 2026. Source de l'obligation d'évaluation avant une communication de renseignements personnels à l'extérieur du Québec.
- Cadre de travail Falia, structure de la politique en cinq sections et arithmétique du coût de rédaction et de formation. Les montants sont des cas de figure explicites, à refaire avec votre taux interne.

C'est presque toujours Gabriel qui prend votre premier appel et qui réalise votre audit. Il construit la stratégie à partir de votre objectif de croissance : où placer votre budget, quel marché tester et comment relier chaque lead à une vente réelle dans votre CRM. Il mène surtout les accompagnements Optimiser la rentabilité de vos campagnes numériques, Développer un nouveau marché ainsi que Générer de la demande et de la croissance. Avec Geneviève, il travaille aussi le référencement (SEO), la visibilité IA (GEO) et la conversion (CRO). Les ventes d'une campagne Google Ads ou Meta Ads dépendent de la page qui reçoit le clic. Ses analyses portent surtout sur la stratégie marketing, la publicité payante et la mesure.
À propos de Falia →Trois analyses sur le même sujet
Tout Stratégie marketing →Agence spécialisée ou agence complète : ce que chaque modèle règle
Ce que vaut un audit gratuit et à partir de quand il faut payer
Étude de marché : comment la faire, étape par étape
Consultation diagnostique · Mandat payant
90 minutes sur votre rentabilité, pas sur la théorie
Vous venez de lire la méthode. La vôtre commence par vos chiffres. On regarde vos chiffres avec vous, on nomme l'écart et vous repartez avec une synthèse écrite et l'ordre de travail recommandé, que vous l'exécutiez avec nous ou non.
C'est un mandat payant, mené par l'expert qui exécute. Vous gardez le livrable, sans engagement de suite.