ConformitéPar Xavier Peich

Anonymiser des renseignements personnels : ce que la Loi 25 exige vraiment (et pourquoi ça compte avant de nourrir une IA)

Un fichier sans noms reste soumis à la Loi 25. Ce qu'exige son règlement pour anonymiser, et ce qu'il faut retirer avant d'envoyer des données à une IA.

Anonymiser des renseignements personnels : ce que la Loi 25 exige vraiment (et pourquoi ça compte avant de nourrir une IA)

Deux scénarios reviennent sans cesse quand nous travaillons avec une PME sur son site et ses outils web ou sur un agent IA. Le premier : « On veut garder l'historique de nos anciens clients pour nos statistiques, on va juste l'anonymiser. » Le second : « On va envoyer le fichier à ChatGPT, mais on a enlevé les noms. » Dans les deux cas, on croit être sorti de la Loi 25, et on ne l'est presque certainement pas.

La loi distingue trois états d'un même renseignement, et un seul échappe à ses règles. Les définitions sont bien couvertes ailleurs. Cet article traite le cas pratique : ce qu'anonymiser exige depuis le règlement de 2024, pourquoi un tableur sans noms reste un fichier de renseignements personnels, et ce qu'il faut retirer avant de confier des données à une IA.

La réponse courte, pour les pressés

Sous la Loi 25, un renseignement est anonymisé seulement s'il est, en tout temps, raisonnable de prévoir dans les circonstances qu'il ne permet plus, de façon irréversible, d'identifier la personne directement ou indirectement (article 23 de la Loi sur la protection des renseignements personnels dans le secteur privé). Retirer les noms, les courriels et les numéros d'assurance sociale produit plutôt un renseignement dépersonnalisé (article 12), qui reste un renseignement personnel soumis à la loi. Depuis le 30 mai 2024, le Règlement sur l'anonymisation impose un processus précis : fixer les fins à l'avance, travailler sous la supervision d'une personne compétente, analyser les risques de réidentification selon trois critères (individualisation, corrélation, inférence), démontrer un risque résiduel très faible, réévaluer périodiquement et tenir un registre. L'anonymisation est la seule solution de rechange légale à la destruction en fin de conservation. Et des données pseudonymisées envoyées à un modèle d'IA hébergé hors Québec restent une communication de renseignements personnels hors Québec.

Trois états d'un même renseignement

La loi part d'une définition large. Est un renseignement personnel, dit l'article 2, « tout renseignement qui concerne une personne physique et permet, directement ou indirectement, de l'identifier ». Le mot qui compte est « indirectement ».

L'article 12 crée ensuite un état intermédiaire : le renseignement dépersonnalisé, celui qui « ne permet plus d'identifier directement la personne concernée ». C'est ce qu'on obtient quand on retire les noms. La Commission d'accès à l'information (CAI) donne les exemples habituels à supprimer : le nom, l'adresse civique ou courriel, le numéro d'assurance sociale ou d'assurance maladie. Puis elle tranche : un renseignement dépersonnalisé demeure un renseignement personnel soumis à la loi. Et l'entreprise qui l'utilise doit limiter, par des mesures raisonnables, le risque de réidentification.

Le troisième état est le renseignement anonymisé (article 23) : plus aucune identification possible, ni directe ni indirecte, de façon irréversible, et en tout temps. Selon la CAI, ce renseignement cesse d'être un renseignement personnel et peut être utilisé, communiqué et conservé sans autre obligation. C'est la seule porte de sortie.

Ce que le jargon technique appelle pseudonymisation (remplacer « Marie Tremblay » par « CLIENT-0417 » en gardant la table de correspondance) n'est pas un terme de la loi. En droit québécois, c'est de la dépersonnalisation. Vous détenez la clé, donc la personne reste identifiable, donc la loi s'applique.

Pourquoi un tableur sans noms n'est presque jamais anonyme

Prenez une liste de clients d'où l'on a supprimé le nom et le courriel. Il reste le code postal, l'année de naissance, le métier, la date du premier achat et le montant dépensé. Combien de personnes partagent le même code postal complet, la même année de naissance et le même métier? Très peu, parfois une seule. La ligne n'a plus de nom, mais elle décrit encore quelqu'un.

Le règlement nomme précisément ce problème. Il demande d'analyser trois critères.

L'individualisation : peut-on isoler ou distinguer une personne dans l'ensemble de données? La ligne unique du paragraphe précédent échoue à ce test.

La corrélation : peut-on relier entre eux des ensembles qui concernent la même personne? Votre fichier croisé avec un profil LinkedIn, par exemple.

L'inférence : peut-on déduire des renseignements personnels à partir d'autres renseignements disponibles?

Il faut aussi tenir compte des renseignements raisonnablement disponibles, « notamment dans l'espace public », y compris ce que vos clients publient eux-mêmes.

En 2019, une équipe de l'Université catholique de Louvain et de l'Imperial College de Londres a estimé dans Nature Communications que 99,98 % des Américains seraient correctement réidentifiés dans n'importe quel ensemble de données à partir de 15 attributs démographiques. Votre fichier client en contient rarement 15. Il en contient rarement moins de trois ou quatre, et la population d'une région québécoise est bien plus petite.

La CAI elle-même juge « quasi impossible » de certifier que des renseignements anonymisés ne seront jamais réidentifiés, et estime que certains sont trop distinctifs pour l'être adéquatement : données génétiques, biométriques ou de géolocalisation.

L'anonymisation comme sortie de fin de conservation

Pourquoi anonymiser plutôt que simplement protéger? À cause de l'article 23. Quand les fins pour lesquelles un renseignement a été recueilli sont accomplies, l'entreprise doit le détruire ou l'anonymiser « pour l'utiliser à des fins sérieuses et légitimes », sous réserve d'un délai de conservation prévu par une autre loi. Nous avons détaillé cette règle dans l'article sur la durée de conservation des documents.

Deux sorties, et la dépersonnalisation n'en est pas une : la CAI précise qu'elle n'est pas une solution de rechange à la destruction. Un fichier d'anciens clients sans noms, gardé « pour les statistiques », reste un fichier de renseignements personnels conservé au-delà de sa finalité.

Notre avis de praticien : dans la plupart des PME, le bon réflexe est de calculer d'abord, puis de détruire. Si ce qui vous intéresse est le chiffre d'affaires par région et par trimestre, calculez-le pendant que la finalité est active, gardez le tableau agrégé et détruisez les lignes individuelles. Un tableau de totaux où aucune case ne décrit une seule personne se défend bien mieux qu'un fichier « anonymisé » ligne par ligne.

Le processus du règlement, étape par étape

Si vous voulez vraiment anonymiser, le Règlement sur l'anonymisation des renseignements personnels, en vigueur depuis le 30 mai 2024, fixe la démarche. Avant lui, selon la CAI, aucune entreprise ne pouvait anonymiser.

1. Fixer les fins avant de commencer. L'article 3 les veut conformes à l'article 23. Une nouvelle fin exige de refaire la vérification.

2. Travailler sous supervision. L'article 4 impose la supervision d'une « personne compétente en la matière », sans définir cette compétence.

3. Retirer tous les identifiants directs, puis analyser les risques de réidentification. L'article 5 exige cette analyse préliminaire selon les trois critères. Retirer les noms n'est que la première étape.

4. Choisir les techniques d'anonymisation. Selon l'article 6, elles doivent être conformes aux meilleures pratiques généralement reconnues et s'accompagner de mesures de protection et de sécurité qui réduisent les risques.

5. Refaire l'analyse une fois les techniques appliquées. C'est l'article 7. Le risque nul n'est pas exigé, mais le risque résiduel doit être « très faible », compte tenu notamment des efforts, ressources et savoir-faire qu'exigerait une réidentification.

6. Réévaluer périodiquement. L'article 8 impose de tenir compte des avancées technologiques. Si la mise à jour échoue, les renseignements ne sont plus considérés comme anonymisés.

7. Tenir un registre. L'article 9, en vigueur depuis le 1er janvier 2025, en fixe le contenu : la description des renseignements anonymisés, les fins prévues, les techniques et mesures utilisées, et la date de l'analyse des risques et de chaque mise à jour.

La loi ajoute un volet pénal. Son article 91 fait une infraction du fait d'identifier ou de tenter d'identifier une personne à partir de renseignements anonymisés, ou à partir de renseignements dépersonnalisés sans l'autorisation de leur détenteur. Pour une entreprise, l'amende va de 15 000 $ à 25 millions de dollars, ou 4 % du chiffre d'affaires mondial si ce montant est plus élevé.

Le cas de l'IA : ce qu'il faut retirer avant d'envoyer des données à un modèle

Ici, la distinction cesse d'être théorique. Un employé qui colle une extraction de son CRM dans un assistant IA, ou un agent qui transmet des dossiers à un modèle de langage, communique ces données au fournisseur du modèle. Si ce fournisseur les traite hors Québec, l'article 17 s'applique : évaluation des facteurs relatifs à la vie privée (ÉFVP) avant la communication, et entente écrite. L'article vise aussi le fait de confier à un tiers hors Québec la tâche d'utiliser des renseignements pour votre compte, ce qui, à notre lecture, décrit bien un appel d'API.

Remplacer les noms par des codes avant l'envoi est une bonne pratique. Mais la table de correspondance reste chez vous : les données envoyées sont dépersonnalisées, donc encore des renseignements personnels, et l'article 17 s'applique toujours. Le détail de ces exigences est dans l'article sur les agents IA et les serveurs américains, et la façon de les documenter dans notre guide de l'ÉFVP pour l'entreprise privée.

La méthode qui tient la route, dans l'ordre :

Demandez d'abord si la tâche a besoin de données par personne. Une tendance se calcule sur un agrégat, sans une seule ligne individuelle.

Retirez les identifiants directs : noms, courriels, téléphones, adresses, numéros de dossier, d'assurance sociale ou d'assurance maladie.

Réduisez les quasi-identifiants que la tâche n'exige pas : une date de naissance devient une tranche d'âge, un code postal complet devient ses trois premiers caractères, une date précise devient un mois.

Méfiez-vous du texte libre. Les notes de représentants et les courriels contiennent des noms, des situations de santé et des détails qu'aucune colonne ne signale.

Gardez la table de correspondance hors du flux, avec des accès restreints.

Rien de cela ne dispense de l'article 17 si le modèle roule hors Québec, mais cela réduit ce qui est exposé, et l'évaluation en tient compte. C'est le principe de l'architecture décrite dans notre article sur les agents IA et les données confidentielles : l'agent reçoit le minimum nécessaire, pas le CRM entier.

Par où commencer

Faites l'inventaire des fichiers que vous croyez « anonymes ». Pour chacun, posez deux des trois questions du règlement : une ligne décrit-elle une seule personne, et ce fichier peut-il être croisé avec autre chose? Si la réponse est oui, traitez-le comme un fichier de renseignements personnels, avec sa durée de conservation et sa date de destruction. Pour les usages d'IA, écrivez une consigne d'une page sur ce qui ne sort jamais de l'entreprise, et sur ce qu'on retire avant d'envoyer le reste.

Vous préparez un agent IA ou un outil web qui manipule des dossiers clients? Nous commençons toujours par ce que l'outil a réellement besoin de voir.

→ Parlons de votre projet

Ce texte vulgarise des obligations légales pour aider une PME à poser les bonnes questions; il ne constitue pas un avis juridique. Le texte de la Loi sur la protection des renseignements personnels dans le secteur privé, celui du Règlement sur l'anonymisation des renseignements personnels et les positions de la Commission d'accès à l'information font foi : pour une situation particulière, consultez un juriste.

Xavier PeichÉcrit parXavier Peich