Retour au blogue
Conformité September 28, 2026 8 min de lecture

Vos sous-traitants d'IA sont aussi le problème de vos clients

Vous avez livré une fonction d'IA le trimestre dernier. Quelque part dans cette fonction, des données clients atteignent maintenant une entreprise dont vos clients n'ont jamais entendu parler et qu'ils n'ont jamais acceptée.

Par Aparna Netheti

Vos sous-traitants d'IA sont aussi le problème de vos clients

Un sous-traitant ultérieur est tout tiers qui traite des renseignements personnels pour votre compte, y compris le fournisseur de modèle derrière une fonction d'IA que vous avez développée. Si vous avez ajouté un résumeur, un agent conversationnel ou un assistant de rédaction cette année, vous avez presque certainement ajouté un sous-traitant, et vos contrats clients existants promettaient presque certainement de le signaler.

La plupart des entreprises ne l'ont pas fait. Non par mauvaise foi : la fonction a été développée par l'ingénierie, la liste des sous-traitants vit sur une page juridique dont personne n'est responsable, et aucun processus ne reliait les deux.

Pourquoi cela compte-t-il en droit canadien ?

Parce que la responsabilité ne se transfère pas le long de la chaîne. Sous la LPRPDE, une organisation demeure responsable des renseignements personnels transférés à un tiers aux fins de traitement, et doit recourir à des moyens contractuels ou autres pour assurer une protection comparable. La Loi 25 du Québec va plus loin sur la transparence, avec des obligations d'information lorsque des renseignements sont communiqués à l'extérieur du Québec et d'évaluation préalable de cette communication.

Aucune de ces lois ne contient une clause disant « sauf si le tiers est un fournisseur d'IA ». Le fournisseur de modèle derrière votre fonction est un sous-traitant comme un autre, et le fait que les données ne fassent que transiter en quelques millisecondes sans être conservées ne le retire pas de la chaîne.

Il existe aussi une couche contractuelle qui mord plus tôt que la couche réglementaire. Si votre entente client comprend une entente de traitement des données, elle vous engage très probablement à tenir une liste de sous-traitants à jour et à donner un préavis avant d'en ajouter un. Livrer une fonction d'IA sans mettre cette liste à jour est une violation de contrat, découverte par l'équipe d'approvisionnement d'un client au renouvellement, c'est-à-dire au pire moment possible.

Que faut-il divulguer exactement ?

Assez pour qu'un client raisonnable puisse évaluer la chaîne. En pratique, quatre éléments par entrée.

ChampExemple
Nom de l'entitéLa dénomination légale, pas une marque de produit
Ce qu'elle fait pour vousInférence de modèle pour la fonction de rédaction
Où elle traitePays ou région de traitement
Catégorie de données vuesContenu client, métadonnées de compte, pièces jointes de soutien

Deux arbitrages reviennent constamment.

Le premier : faut-il nommer le fournisseur ou décrire la catégorie ? Pour une page juridique publique, nommer la catégorie de service plutôt que le fournisseur précis se défend et correspond à la pratique de nombreuses entreprises, surtout lorsque le nommer révélerait un détail commercial. Lorsqu'un contrat vous engage toutefois à nommer les sous-traitants, le contrat l'emporte. Tranchez une fois, appliquez de façon constante, et ne laissez pas une préférence de marketing primer sur une promesse contractuelle.

Le second : le sous-traitant de votre fournisseur compte-t-il comme le vôtre ? Juridiquement, la chaîne se gère en général de fournisseur à fournisseur, mais en pratique vos clients poseront la question, et « nous l'ignorons » est une mauvaise réponse. Au minimum, sachez quel fournisseur de modèle se trouve derrière chaque fournisseur d'IA que vous utilisez, et consignez-le dans votre inventaire des fournisseurs.

Comment un sous-traitant s'ajoute-t-il sans que personne ne le remarque ?

Quatre chemins, tous courants.

Une fonction est livrée. L'ingénierie intègre une interface de modèle pour construire quelque chose d'utile. Aucun bon de commande, aucune revue fournisseur, car la clé provenait d'un compte existant.

Un fournisseur change sa propre pile. Votre centre d'assistance ajoute le résumé automatique et change de fournisseur de modèle. Vos données atteignent désormais une entreprise que vous n'avez jamais évaluée, à la faveur d'un avis enfoui dans un journal des versions.

Un pilote devient la production. Ce qui avait été essayé sur des données synthétiques se met discrètement à tourner sur de vrais dossiers clients parce que le pilote a bien marché.

Un forfait change. La version gratuite traitait les données autrement que la version payante, ou l'inverse, et quelqu'un a changé de forfait.

Seul le premier cas se prévient par des contrôles d'approvisionnement. Les trois autres expliquent pourquoi la liste des sous-traitants exige une revue planifiée, et pas seulement une porte d'entrée.

Comment garder la liste honnête ?

Rattachez-la aux événements qui la modifient réellement.

Faites en sorte que l'ajout d'une interface de modèle en production soit un changement exigeant la mise à jour de la liste dans le même billet. Les développeurs le feront si c'est une case dans un gabarit ; ils ne le feront pas s'il faut écrire au service juridique. Placez l'obligation d'aviser les clients sur le même déclencheur, car le préavis prévu à votre entente commence lorsque vous ajoutez le sous-traitant, pas lorsque quelqu'un s'en souvient.

Puis vérifiez chaque trimestre par rapport à la réalité : sortez la liste des fournisseurs de votre inventaire des fournisseurs, comparez-la à la page publiée et réconciliez les écarts. Chaque réconciliation que j'ai observée a révélé au moins une entrée erronée dans un sens ou dans l'autre, généralement un fournisseur remplacé des mois plus tôt.

Lorsque les communications sortent du Canada, l'évaluation constitue une obligation distincte, et une évaluation de communication hors frontières doit accompagner l'entrée plutôt que de vivre dans un fichier séparé que personne ne relie.

Que répondre à un client qui pose la question ?

Simplement, et plus vite qu'il ne s'y attend. Les acheteurs d'entreprise ne sont pas choqués que vous utilisiez un fournisseur de modèle ; ils sont choqués quand vous ne pouvez pas dire lequel.

Tenez une page qui y répond sans passer par une conversation commerciale, et gardez-la à jour. Une page de confiance publique présentant la liste des sous-traitants, les lieux de traitement et vos certifications retranche une semaine à la plupart des revues de sécurité, et sert mieux une transaction qu'une politique bien rédigée que personne ne lit.

Pour la relation fournisseur au sens large, le risque lié aux tiers et pourquoi votre conformité vaut celle de vos fournisseurs traite du volet diligence.

Ceci est de l'information générale et non un avis juridique.

Valdra réunit les fournisseurs, leurs sous-traitants, les évaluations de communication et la divulgation destinée aux clients dans une même chaîne, pour que la liste de votre page de confiance corresponde à ce qui tourne réellement.

Questions fréquentes

Qu'est-ce qu'un sous-traitant ultérieur ?+

Tout tiers qui traite des renseignements personnels pour votre compte, y compris le fournisseur de modèle derrière une fonction d'IA que vous avez développée. Si votre produit envoie du contenu client à une interface de modèle, ce fournisseur fait partie de votre chaîne.

Dois-je divulguer les fournisseurs d'IA comme sous-traitants ?+

Sous la LPRPDE, vous demeurez responsable des renseignements transférés aux fins de traitement et devez assurer une protection comparable par des moyens contractuels ou autres. Par ailleurs, la plupart des ententes de traitement vous engagent à tenir une liste à jour et à donner un préavis avant tout ajout.

Puis-je indiquer une catégorie de service au lieu de nommer le fournisseur ?+

Sur une page juridique publique, décrire la catégorie de service plutôt que le fournisseur précis est une approche défendable qu'adoptent de nombreuses entreprises. Mais lorsqu'un contrat client vous engage à nommer les sous-traitants, le contrat prime et le nom est exigé.

Comment un sous-traitant s'ajoute-t-il sans qu'on le remarque ?+

Quatre chemins courants : l'ingénierie livre une fonction avec une clé existante, un fournisseur change son propre fournisseur de modèle, un pilote passe sur de vraies données, ou quelqu'un change de forfait avec des conditions de traitement différentes.

Les sous-traitants de mon fournisseur comptent-ils comme les miens ?+

Juridiquement, la chaîne se gère en général de fournisseur à fournisseur, mais les clients poseront la question. Sachez au minimum quel fournisseur de modèle se trouve derrière chaque fournisseur d'IA et consignez-le, car l'ignorer est une mauvaise réponse en revue de sécurité.

À quelle fréquence réviser la liste des sous-traitants ?+

Chaque trimestre, en la réconciliant avec votre inventaire réel des fournisseurs plutôt qu'en l'examinant isolément. Ajoutez une étape de mise à jour au processus de changement pour toute nouvelle intégration de modèle, afin que la liste évolue en même temps que le code.

subprocessorsAI subprocessor disclosureDPA subprocessorsPIPEDA third partyLaw 25 transfervendor chain transparency

La conformité IA et vie privée, simplifiée.

Valdra aide les entreprises canadiennes à gouverner l’IA et à respecter PIPEDA et la Loi 25 — hébergé au Canada.

Essayer Valdra

Notre propre conformité

Nous gérons notre propre programme de conformité dans Valdra — le produit que nous vendons. Nos programmes SOC 2, ISO 27001 et ISO 42001 sont en cours; nous ne revendiquons aucune certification que nous ne détenons pas encore.

Badge de conformité Valdra — cliquez pour vérifier
  • LPRPDE
  • Loi 25 (Québec)
  • LCAP
  • Données hébergées au Canada 🇨🇦
  • Gouvernance de l’IA
Voir notre centre de confiance

Auto-déclaré, et non audité par un tiers. Cliquez sur le badge pour vérifier son authenticité et voir ce qu’il couvre.