---
title: "Claude Desktop et vos données clients : les 4 questions à poser avant de brancher"
description: "Un assistant IA branché sur votre CRM déclenche quatre obligations de la Loi 25 dès le premier jour. Les questions à poser à votre équipe, avant l'incident."
url: https://larchitectenumerique.com/articles/claude-desktop-donnees-clients-loi-25.html
canonical_url: https://larchitectenumerique.com/articles/claude-desktop-donnees-clients-loi-25.html
language: fr
published: 2026-08-20
author: Michel Fotsing, CISSP
publisher: L'Architecte Numérique
---

# Claude Desktop et vos données clients : les 4 questions à poser avant de brancher

*Le jour où un employé connecte un assistant IA à votre CRM, votre organisation prend des décisions automatisées sur des personnes. Le droit ne s'y intéresse pas moins parce que c'est pratique.*

La scène se répète dans toutes les organisations que je visite. Un assistant IA est installé pour « gagner du temps ». Il est utile. Alors quelqu'un lui donne accès au CRM, puis aux courriels, puis au dossier client. Personne n'a pris de décision : la chose s'est étendue par petites facilités successives.

À partir de ce moment, votre organisation traite des renseignements personnels au moyen d'un système qui décide vite, seul, et plusieurs centaines de fois par jour. Ce n'est plus un outil de bureautique. C'est un maillon de votre chaîne de traitement, et le droit le regarde comme tel.

> **Une précision qui évite bien des malentendus** — Aucun logiciel n'est « conforme à la Loi 25 ». Une **organisation** l'est, ou ne l'est pas. Un fournisseur qui vous vend de la conformité vous vend quelque chose qu'il ne possède pas. Ce qu'un outil peut apporter, c'est un point de contrôle au moment de la décision, et une trace après coup. Le reste vous appartient.

## Les quatre obligations qui se déclenchent le jour même

La Loi 25 ne parle pas d'agents IA. Elle parle de collecte, de communication, de décisions automatisées et de transfert hors Québec — c'est-à-dire exactement ce qu'un assistant branché sur vos données fait tout seul. Il n'invente aucune obligation nouvelle : il **industrialise** celles que vous aviez déjà.

| Ce que dit la loi | Ce que ça implique dès le premier jour |
| --- | --- |
| Un responsable de la protection des renseignements personnels doit être désigné | Quelqu'un doit pouvoir répondre de ce que l'assistant a fait — donc il faut une trace lisible par un humain, pas seulement des journaux techniques |
| Les incidents de confidentialité se consignent, et se déclarent en cas de risque de préjudice sérieux | Il faut pouvoir dire *quoi*, *quand*, *quelles données* — a posteriori, sous pression, avec un délai qui court |
| Une décision fondée exclusivement sur un traitement automatisé doit être signalée à la personne, qui peut faire valoir ses observations | Certaines décisions doivent rester identifiables comme automatisées — ou être réservées à un humain |
| Communiquer des renseignements hors Québec suppose une évaluation préalable des facteurs relatifs à la vie privée | La **destination** des données fait partie de la décision, pas d'un détail d'infrastructure |

Les sanctions ne sont pas décoratives : sanctions administratives pécuniaires jusqu'à 10 M$ ou 2 % du chiffre d'affaires mondial, amendes pénales jusqu'à 25 M$ ou 4 %. Mais le chiffre n'est pas le vrai sujet. Dans tous les dossiers que j'ai vus, le facteur aggravant n'était pas la faute technique : c'était l'incapacité de l'organisation à démontrer qu'un contrôle existait au moment des faits.

## Pourquoi « on l'a écrit dans les consignes » ne tiendra pas

La réponse spontanée est d'écrire la règle dans les instructions de l'assistant : « n'utilise jamais de données personnelles sans autorisation ». C'est utile. Ce n'est pas un contrôle, pour trois raisons qu'un régulateur comprendra plus vite que votre fournisseur.

- **Ce n'est pas reproductible.** La même consigne, deux fois, peut produire deux comportements. Une règle qui dépend du hasard n'est pas une règle, c'est une tendance.
- **Ce n'est pas démontrable.** Six mois plus tard, vous ne pouvez pas prouver qu'à telle heure, tel jour, la consigne était présente, appliquée, et appliquée ainsi.
- **Ce n'est pas révisable.** Une politique noyée dans une invite ne se relit pas en comité, ne se teste pas, ne se date pas.

Un contrôle, c'est une décision prise **en dehors du modèle**, par un composant qui répond toujours la même chose à la même question, et qui laisse une trace vérifiable par quelqu'un qui ne vous fait pas confiance. Cette phrase est austère ; elle est aussi ce qui sépare une politique d'une intention.

> La question n'est pas « l'IA a-t-elle bien travaillé ? » mais « qui a décidé, et pouvez-vous le montrer ? ».

## Où tombe un assistant branché sur vos données — les 3 Zones

Le Modèle des 3 Zones a été écrit pour répondre à cette question avant que la technologie ne la pose. Il s'applique tel quel à un assistant connecté à vos systèmes : la seule chose qui change, c'est que la frontière est désormais franchie mille fois par jour au lieu d'une fois par trimestre.

| Zone | Exemple avec un assistant branché | Qui décide |
| --- | --- | --- |
| **Zone 1 — Automatisée** | Résumer un contrat déjà accessible à l'employé | La machine, seule |
| **Zone 2 — Augmentée** | Envoyer un dossier client vers un service hébergé à l'étranger ; engager une dépense | La machine propose, un humain nommé valide |
| **Zone 3 — Sanctuaire** | Trancher une candidature, refuser un crédit, fixer un prix pour une personne identifiée | L'humain, seul |

Notez la troisième ligne. Une décision d'embauche relève du sanctuaire, et ce n'est pas une position morale : c'est exactement la zone que le législateur québécois encadre quand il impose d'informer la personne d'une décision exclusivement automatisée et de lui permettre de faire valoir ses observations. Le cadre et le droit se rejoignent ici sans qu'on ait eu à les rapprocher.

## Les quatre questions à poser à votre équipe, dans cet ordre

Aucune n'exige d'être technicien. Toutes exigent une réponse écrite.

1. **Quelles actions l'assistant peut-il réellement déclencher ?** Pas celles qu'on lui souhaite : celles que ses accès permettent aujourd'hui. C'est la question la plus difficile, et c'est toujours celle qu'on saute.
2. **Où partent les données, techniquement ?** Chaque destination compte : le fournisseur du modèle, un service de journalisation, une sauvegarde. C'est le point le plus souvent ignoré, et celui qui change le plus souvent la réponse juridique.
3. **Lesquelles de ces actions produisent une décision sur une personne ?** Embauche, crédit, prix, accès à un service. Celles-là remontent en Zone 3 jusqu'à preuve du contraire.
4. **Qu'est-ce qui est irréversible ?** Un paiement, un envoi, une suppression ne se rattrapent pas. L'irréversibilité justifie une validation humaine indépendamment de toute considération géographique.

## Ce que vous devez exiger, concrètement

1. Que la décision d'autoriser une action soit prise **avant** l'action, par un composant distinct de l'assistant.
2. Que « validation humaine requise » soit une vraie file d'attente, avec un délai et un responsable nommé — pas un avertissement affiché puis ignoré.
3. Que chaque décision sensible laisse une trace horodatée que vous pouvez produire à un tiers.
4. Que les actions de Zone 3 soient techniquement refusées, pas seulement déconseillées.
5. Que l'évaluation des facteurs relatifs à la vie privée soit faite une fois par destination hors Québec, écrite, et référencée dans le dossier.

Si votre équipe peut cocher ces cinq points, vous n'êtes pas « conformes » — personne ne l'est de façon absolue — mais vous êtes en mesure de *démontrer*, et c'est très exactement ce qui manque dans les dossiers qui tournent mal.
