<?xml version="1.0" encoding="UTF-8"?><rss version="2.0" xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/"><channel><title>Pier-Luc Charbonneau</title><description>Là où la technologie rencontre le jugement</description><link>https://charbonneau.io/</link><language>fr-ca</language><item><title>Dossiers de la DPJ, fiasco SAAQclic, Dossier santé numérique : le Québec protège-t-il vraiment nos données les plus sensibles?</title><link>https://charbonneau.io/fr/articles/dossiers-de-la-dpj-fiasco-saaqclic-dossier-sante-numerique-le-quebec-protege-t-il-vraiment-nos-donnees-les-plus-sensibles/</link><guid isPermaLink="true">https://charbonneau.io/fr/articles/dossiers-de-la-dpj-fiasco-saaqclic-dossier-sante-numerique-le-quebec-protege-t-il-vraiment-nos-donnees-les-plus-sensibles/</guid><description>Alors que le Dossier santé numérique s&apos;apprête à centraliser les renseignements médicaux de millions de Québécois, un simple courriel suffit encore pour…</description><pubDate>Sun, 12 Apr 2026 01:11:53 GMT</pubDate><content:encoded>&lt;p&gt;&lt;strong&gt;Alors que le Dossier santé numérique s&apos;apprête à centraliser les renseignements médicaux de millions de Québécois, un simple courriel suffit encore pour obtenir copie d&apos;un dossier au CISSS de la Montérégie-Est — y compris ceux de vos enfants. Dans un État qui n&apos;a toujours pas digéré le fiasco SAAQclic, la question mérite d&apos;être posée : sommes-nous prêts?&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;Tout a commencé par une demande banale. Souhaitant consulter la journalisation de mon dossier au CISSS de la Montérégie-Est — c&apos;est-à-dire le registre de qui a accédé à mes renseignements et quand — j&apos;ai également demandé les dossiers de mes deux enfants. Le processus a été d&apos;une simplicité qui m&apos;a laissé perplexe : un formulaire à remplir, une signature, et c&apos;était tout. Aucune pièce d&apos;identité avec photo. Aucune photocopie de carte d&apos;assurance maladie. Aucun code de vérification. J&apos;ai obtenu l&apos;intégralité de mon dossier ainsi que les dossiers complets de mes deux enfants — renseignements médicaux, notes d&apos;intervenants, données personnelles — le tout sur la base d&apos;un formulaire que personne n&apos;avait les moyens d&apos;authentifier. Car le CISSS de la Montérégie-Est, comme la très grande majorité des établissements du réseau, ne détient pas de spécimen de ma signature dans ses dossiers. Contrairement à une banque, qui conserve une signature de référence et peut la comparer, l&apos;établissement qui a traité ma demande n&apos;avait strictement aucun moyen de vérifier que le formulaire avait été signé par la bonne personne. N&apos;importe qui, muni de mon nom et de nos dates de naissance, aurait pu signer ce formulaire à ma place.&lt;/p&gt;
&lt;p&gt;L&apos;expérience m&apos;a amené à me poser une question : si c&apos;est aussi simple au CISSS, qu&apos;en est-il de la Direction de la protection de la jeunesse (DPJ), qui détient des renseignements encore plus sensibles — signalements, évaluations psychosociales, décisions judiciaires concernant des enfants?&lt;/p&gt;
&lt;p&gt;C&apos;était pire.&lt;/p&gt;
&lt;p&gt;En contactant la DPJ de la Montérégie-Est par téléphone, on m&apos;a confirmé la procédure : il suffit d&apos;envoyer un courriel contenant les noms et dates de naissance des personnes concernées. Pas de pièce d&apos;identité. Pas de signature. Pas de formulaire. Un courriel. C&apos;est tout ce qui sépare les renseignements les plus confidentiels du réseau québécois d&apos;un inconnu qui connaît votre date de naissance.&lt;/p&gt;
&lt;p&gt;Et c&apos;est dans ce contexte que le Québec s&apos;apprête à centraliser les données médicales de l&apos;ensemble de sa population.&lt;/p&gt;
&lt;h2&gt;Le Dossier santé numérique : l&apos;heure de vérité&lt;/h2&gt;
&lt;p&gt;Le 9 mai prochain, le Québec franchira une étape déterminante dans la numérisation de son réseau de santé. Le Dossier santé numérique (DSN), un projet évalué à plus de 1,5 milliard de dollars sur 15 ans et confié à la firme américaine Epic Systems, sera déployé en projet pilote dans deux établissements — le CIUSSS du Nord-de-l&apos;Île-de-Montréal et celui de la Mauricie-et-du-Centre-du-Québec. L&apos;ambition est colossale : regrouper l&apos;ensemble des données médicales des patients québécois en un seul endroit, accessible à travers tout le réseau.&lt;/p&gt;
&lt;p&gt;Mais à moins d&apos;un mois du lancement, c&apos;est le chaos. Le ministre de la Cybersécurité et du Numérique, Éric Caire, devenu depuis le ministre Bélanger, craint ouvertement que le projet ne soit pas prêt. Les médecins spécialistes ont mis le DSN sur pause en raison d&apos;une impasse avec Québec. Le personnel soignant des établissements pilotes est en panique, les lits seront fermés pour atténuer les impacts et les départements fonctionneront à capacité réduite. Geneviève Biron, présidente de Santé Québec, admet qu&apos;il faut « s&apos;attendre à de petits problèmes techniques » — un euphémisme qui résonne douloureusement après le fiasco SAAQclic. Le Parti québécois demande carrément la suspension du projet.&lt;/p&gt;
&lt;p&gt;Et pour cause : un des artisans du désastre SAAQclic, Alain Généreux, se retrouve affecté au Dossier santé numérique. Le gouvernement caquiste le défend. L&apos;opposition s&apos;indigne. Le contribuable, lui, se souvient.&lt;/p&gt;
&lt;h2&gt;SAAQclic : les leçons qu&apos;on refuse d&apos;apprendre&lt;/h2&gt;
&lt;p&gt;Il est impossible de parler du Dossier santé numérique sans évoquer le spectre de SAAQclic, le virage numérique de la Société de l&apos;assurance automobile du Québec qui a tourné au cauchemar national. Le rapport de la Commission Gallant, déposé le 16 février 2026, est accablant : la SAAQ a menti pendant des années sur l&apos;état du projet. Le cabinet de François Legault savait dès 2023 que le projet dérapait. La facture, initialement estimée à quelques centaines de millions, a explosé au-delà de 1,1 milliard de dollars. L&apos;UPAC a ouvert une enquête criminelle sur les conditions d&apos;attribution des contrats.&lt;/p&gt;
&lt;p&gt;Plus troublant encore : un ex-fonctionnaire de la SAAQ a été arrêté pour avoir consulté illégalement des dossiers et modifié les renseignements personnels d&apos;automobilistes dans le système. François Dagenais, 54 ans, fait face à des accusations d&apos;abus de confiance, d&apos;utilisation non autorisée d&apos;un ordinateur et de méfait à l&apos;égard de données informatiques. Ce cas illustre une vérité fondamentale en sécurité informationnelle : la plus grande menace ne vient pas toujours de l&apos;extérieur.&lt;/p&gt;
&lt;p&gt;Parmi les 26 recommandations du rapport Gallant figure la nécessité d&apos;une « base solide en gestion de données — structuration, provenance, appartenance — avant d&apos;avancer ». Le commissaire plaide pour la création d&apos;une entité centralisée spécialisée en projets de transformation numérique, afin de réduire la dépendance de l&apos;État aux consultants privés. Ces recommandations sont sages. Mais elles arrivent alors que le Québec s&apos;apprête à reproduire, dans le domaine de la santé, une opération d&apos;une envergure sans précédent — avec des données infiniment plus sensibles.&lt;/p&gt;
&lt;h2&gt;Centraliser sans sécuriser?&lt;/h2&gt;
&lt;p&gt;Le DSN promet de « renforcer la confidentialité et la sécurité des données ». Or, plusieurs questions demeurent sans réponse satisfaisante.&lt;/p&gt;
&lt;p&gt;La première concerne la souveraineté des données. Epic Systems est une entreprise américaine, assujettie au Cloud Act — une loi fédérale qui permet au gouvernement des États-Unis d&apos;obtenir un mandat pour accéder aux données d&apos;entreprises de nuage informatique américaines, même lorsque ces données sont hébergées hors du territoire américain. Les données du DSN seront logées à Toronto et à Montréal, mais le parapluie juridique américain s&apos;étend bien au-delà des frontières physiques des serveurs. Dans le contexte géopolitique actuel, où les données sont devenues un levier de négociation commerciale entre États, la question n&apos;est pas abstraite.&lt;/p&gt;
&lt;p&gt;La seconde concerne l&apos;accès au système lui-même. Le DSN centralisera les dossiers médicaux, les notes cliniques, les résultats de laboratoire, les prescriptions et les données psychosociales de millions de patients. Qui y aura accès? Selon quels protocoles d&apos;authentification? Avec quels mécanismes de traçabilité? L&apos;affaire Dagenais à la SAAQ démontre qu&apos;un employé disposant d&apos;accès légitimes peut détourner le système à des fins personnelles. À l&apos;échelle du réseau de la santé québécois — des dizaines de milliers d&apos;employés, de professionnels, de sous-traitants — le risque est d&apos;un tout autre ordre de grandeur.&lt;/p&gt;
&lt;h2&gt;L&apos;illusion de la vérification&lt;/h2&gt;
&lt;p&gt;Ce que j&apos;ai vécu au CISSS de la Montérégie-Est et ce que la DPJ m&apos;a confirmé au téléphone ne sont pas des anomalies locales. Une revue des pratiques en vigueur dans le réseau de la santé et des services sociaux révèle une mosaïque de procédures dont le niveau de rigueur varie considérablement d&apos;un établissement à l&apos;autre — mais dont aucune n&apos;offre de véritable garantie.&lt;/p&gt;
&lt;p&gt;Certains établissements affichent des exigences plus strictes, du moins en apparence. Le CISSS de Chaudière-Appalaches requiert une pièce d&apos;identité avec photo pour la récupération de documents en personne. Le CISSS de l&apos;Abitibi-Témiscamingue refuse toute demande par courriel non accompagnée d&apos;une photocopie de la carte d&apos;assurance maladie. Le Dossier santé Québec utilise une clé d&apos;authentification numérique délivrée par la RAMQ, avec vérification en personne auprès d&apos;un agent. Mais au CISSS de la Montérégie-Est, un simple formulaire signé a suffi pour trois dossiers complets. Et à la DPJ de la même région, on exige encore moins : un courriel avec noms et dates de naissance — sans signature, sans pièce d&apos;identité, sans rien.&lt;/p&gt;
&lt;p&gt;Même dans les établissements qui exigent un formulaire signé, la signature ne constitue pas un véritable mécanisme de sécurité. Aucun CISSS, CIUSSS ou direction de la DPJ ne conserve de spécimen de signature permettant de comparer celui reçu sur un formulaire. Un organisme du réseau de la santé qui reçoit un formulaire signé n&apos;a strictement aucun moyen de vérifier que la signature est authentique. C&apos;est un rituel bureaucratique qui donne l&apos;apparence d&apos;un contrôle sans en offrir la substance.&lt;/p&gt;
&lt;p&gt;La chaîne de « vérification » dans le réseau se résume donc, au mieux, à trois éléments : un nom (information publique), une date de naissance (information publique ou compromise à grande échelle) et une signature (invérifiable). Au pire — comme à la DPJ de la Montérégie-Est — elle se résume à deux : un nom et une date de naissance, transmis par courriel. On vous enverra ensuite les documents sans encryption à cette même adresse courriel! En sécurité informationnelle, on parlerait d&apos;un processus d&apos;authentification reposant uniquement sur des informations que la personne &lt;em&gt;déclare&lt;/em&gt;, sans aucun facteur indépendant confirmant ce qu&apos;elle &lt;em&gt;possède&lt;/em&gt; (pièce d&apos;identité physique, téléphone pour un code de vérification) ou ce qu&apos;elle &lt;em&gt;est&lt;/em&gt; (donnée biométrique). C&apos;est la forme la plus faible d&apos;authentification qui existe — et elle protège les dossiers les plus sensibles du réseau! Tout les ordres professionnels au Québec ont émis des directives claires et strictes sur les demandes d&apos;accès aux dossier sociaux et médicaux et déconseille l&apos;envoi des données par courriel sans processus d&apos;encryption.&lt;/p&gt;
&lt;h2&gt;Des scénarios qui n&apos;ont rien de théorique&lt;/h2&gt;
&lt;p&gt;Les conséquences d&apos;une vérification d&apos;identité déficiente ne se mesurent pas en abstractions. Elles se mesurent en vies.&lt;/p&gt;
&lt;p&gt;Prenons le scénario le plus immédiat. Une femme fuit un conjoint violent avec ses enfants. Elle se réfugie dans une maison d&apos;hébergement. La DPJ est impliquée, un dossier est ouvert. Ce dossier contient, entre autres, l&apos;adresse où se trouvent la mère et les enfants, les évaluations psychosociales, les mesures de protection ordonnées par le tribunal. Le conjoint violent connaît le nom complet de son ex-conjointe, sa date de naissance et celles de leurs enfants — ce sont des informations familiales élémentaires. Rien ne l&apos;empêche d&apos;envoyer un courriel à la DPJ en se faisant passer pour elle, en utilisant une adresse courriel similaire, et de demander copie du dossier. Si l&apos;établissement se contente des mêmes vérifications sommaires — nom et date de naissance — le conjoint violent obtient l&apos;adresse du refuge. Les conséquences peuvent être fatales. Ce n&apos;est pas un scénario hypothétique : au Québec, selon les données du ministère de la Sécurité publique, les homicides liés à la violence conjugale représentent une proportion significative des homicides commis chaque année. Le système judiciaire impose le huis clos précisément pour empêcher ce type de situation. Mais le huis clos ne vaut rien si les mêmes renseignements peuvent être obtenus par un courriel de trois lignes.&lt;/p&gt;
&lt;p&gt;À plus grande échelle, la centralisation des données de santé dans le DSN ouvre la porte à des menaces géopolitiques que le Québec n&apos;a jamais eu à considérer auparavant. Aux États-Unis, les agences de renseignement tirent la sonnette d&apos;alarme depuis des années. Le FBI et le département de la Justice ont documenté comment des États étrangers — la Chine en tête — exploitent les données médicales volées à des fins d&apos;espionnage et de chantage. En combinant les données de la fuite d&apos;Anthem (assureur santé, 2015), du piratage de l&apos;Office of Personnel Management (dossiers de fonctionnaires fédéraux, 2015) et de la brèche d&apos;Equifax (2017), les services de renseignement chinois ont constitué ce que les documents de contre-espionnage américains décrivent comme de « vastes opportunités pour cibler avec précision des individus dans les gouvernements étrangers ». L&apos;ancien procureur général Merrick Garland a été sans ambiguïté : « Nos adversaires exploitent les données personnelles sensibles des Américains pour menacer notre sécurité nationale. Ils achètent ces données pour les utiliser à des fins de chantage et de surveillance. »&lt;/p&gt;
&lt;p&gt;Le Québec n&apos;est pas à l&apos;abri de cette logique. Imaginons un haut fonctionnaire québécois, un juge, un élu, dont le dossier médical — ou celui de ses enfants suivis par la DPJ — tombe entre les mains d&apos;un&quot;state actor&quot; hostile. Des antécédents psychiatriques, un diagnostic de dépendance, un signalement à la DPJ : autant de leviers de chantage potentiels qui pourraient être utilisés pour influencer des décisions politiques ou obtenir des renseignements stratégiques. Le Cloud Act, auquel est soumise Epic Systems, ajoute une couche de vulnérabilité : le gouvernement américain pourrait légalement exiger l&apos;accès aux données hébergées par la firme, même sur des serveurs situés à Montréal ou à Toronto.&lt;/p&gt;
&lt;h2&gt;Le paradoxe du huis clos&lt;/h2&gt;
&lt;p&gt;L&apos;incohérence est d&apos;autant plus frappante que le législateur québécois a pris soin d&apos;entourer les dossiers de protection de la jeunesse des protections les plus strictes. La &lt;em&gt;Loi sur la protection de la jeunesse&lt;/em&gt; impose la confidentialité par défaut de tous les renseignements recueillis sur un enfant et ses parents. Les audiences à la Chambre de la jeunesse de la Cour du Québec se tiennent à huis clos — sans la présence du public. Les conférences de règlement ne sont pas enregistrées. Les notes du juge sont détruites à la fin de chaque séance. Les procès en Cour du Québec ou en Cour supérieure concernant des enfants font l&apos;objet d&apos;ordonnances de non-publication rigoureuses.&lt;/p&gt;
&lt;p&gt;Tout ce dispositif juridique repose sur une prémisse : que les renseignements protégés le demeurent. Mais cette prémisse s&apos;effondre lorsque le processus administratif qui en contrôle l&apos;accès repose sur des informations publiques et des signatures invérifiables. Le huis clos judiciaire et le formulaire par courriel ne peuvent pas coexister. L&apos;un ou l&apos;autre est de trop — et ce n&apos;est certainement pas le huis clos.&lt;/p&gt;
&lt;h2&gt;La Loi 25 : un cadre ambitieux, une application inégale&lt;/h2&gt;
&lt;p&gt;Le Québec ne manque pas de lois. La Loi 25, pleinement en vigueur depuis septembre 2024, a considérablement rehaussé les exigences en matière de protection des renseignements personnels. Elle impose des politiques de gouvernance claires, un registre des incidents de confidentialité, l&apos;obligation de signaler à la Commission d&apos;accès à l&apos;information (CAI) tout incident présentant un risque de préjudice sérieux. Pour les enfants de moins de 14 ans, elle exige le consentement du titulaire de l&apos;autorité parentale. Mais encore faut-il s&apos;assurer que la personne qui formule une demande d&apos;accès est véritablement ce titulaire — et non quelqu&apos;un qui se fait passer pour tel.&lt;/p&gt;
&lt;p&gt;La CAI elle-même recommande que le demandeur établisse son identité de manière fiable. La Sûreté du Québec exige systématiquement une pièce d&apos;identité gouvernementale avec photo et signature. Pourquoi la DPJ, qui détient des renseignements parmi les plus sensibles de l&apos;appareil étatique, se contenterait-elle de moins?&lt;/p&gt;
&lt;h2&gt;La Commission Laurent : un angle mort&lt;/h2&gt;
&lt;p&gt;En 2021, la Commission spéciale sur les droits des enfants et la protection de la jeunesse, présidée par Régine Laurent, a déposé ses 65 recommandations. Elles ont mené à une révision importante de la &lt;em&gt;Loi sur la protection de la jeunesse&lt;/em&gt; en avril 2022, assouplissant les règles de confidentialité pour permettre un meilleur partage d&apos;information entre professionnels — un objectif légitime et nécessaire.&lt;/p&gt;
&lt;p&gt;Mais ni la Commission Laurent, ni les modifications législatives subséquentes n&apos;ont abordé la sécurité des processus d&apos;accès aux dossiers par les citoyens. Le verrou d&apos;entrée — la vérification de l&apos;identité du demandeur — est resté dans un angle mort. C&apos;est comme si l&apos;on avait rénové l&apos;intérieur de la maison en oubliant de verrouiller la porte d&apos;entrée.&lt;/p&gt;
&lt;h2&gt;Un État numérique bâti sur des fondations de papier&lt;/h2&gt;
&lt;p&gt;Le portrait d&apos;ensemble est préoccupant. D&apos;un côté, le Québec investit des milliards pour centraliser les données de santé les plus intimes de ses citoyens dans un système numérique développé par une firme américaine soumise au Cloud Act, déployé dans l&apos;urgence malgré les avertissements du ministre responsable, du personnel soignant et de l&apos;opposition, et confié en partie aux mêmes gestionnaires qui ont présidé au fiasco SAAQclic.&lt;/p&gt;
&lt;p&gt;De l&apos;autre, les processus existants pour accéder aux dossiers les plus sensibles — ceux des enfants, des familles, des patients — reposent encore sur des courriels, des dates de naissance et des signatures que personne ne peut vérifier. J&apos;en ai fait l&apos;expérience directe : trois dossiers complets obtenus au CISSS de la Montérégie-Est avec un formulaire signé que l&apos;établissement n&apos;avait aucun moyen d&apos;authentifier. Et la DPJ de la même région m&apos;a confirmé qu&apos;elle exige encore moins.&lt;/p&gt;
&lt;p&gt;La question qui se pose est simple : si le Québec n&apos;arrive pas à sécuriser adéquatement l&apos;accès à des dossiers papier ou à des fichiers transmis par courriel, comment peut-il prétendre protéger une base de données centralisée contenant les renseignements médicaux de l&apos;ensemble de sa population?&lt;/p&gt;
&lt;p&gt;Le rapport Gallant recommandait une « base solide en gestion de données » avant d&apos;avancer dans la transformation numérique de l&apos;État. Les pratiques actuelles de la DPJ et du CISSS de la Montérégie-Est — et vraisemblablement de plusieurs autres établissements du réseau — démontrent que cette base solide reste à construire. On ne résout pas un problème de fondation en ajoutant des étages.&lt;/p&gt;
&lt;h2&gt;Des solutions à portée de main&lt;/h2&gt;
&lt;p&gt;La modernisation des processus de vérification d&apos;identité ne relève pas de la science-fiction. Le réseau de la santé québécois dispose déjà de mécanismes plus robustes dans d&apos;autres contextes : le Dossier santé Québec utilise une clé d&apos;authentification numérique délivrée par la RAMQ, avec vérification en personne auprès d&apos;un agent; Carnet santé Québec emploie l&apos;authentification multifacteur.&lt;/p&gt;
&lt;p&gt;Plusieurs mesures pourraient être mises en oeuvre rapidement : l&apos;exigence systématique d&apos;une pièce d&apos;identité gouvernementale avec photo pour toute demande d&apos;accès, quelle que soit la modalité de transmission; l&apos;authentification à deux facteurs pour les demandes à distance; la création d&apos;un portail sécurisé intégré à l&apos;infrastructure d&apos;authentification gouvernementale; l&apos;adoption d&apos;un protocole uniforme à l&apos;échelle provinciale, éliminant les disparités entre établissements. Ces mesures devraient être déployées &lt;em&gt;avant&lt;/em&gt; la centralisation des données, pas après.&lt;/p&gt;
&lt;h2&gt;Le vrai test de la transformation numérique&lt;/h2&gt;
&lt;p&gt;Le Québec se trouve à un carrefour. Le Dossier santé numérique pourrait effectivement révolutionner la prestation des soins de santé dans la province, réduire les erreurs médicales et sauver des vies. Mais le fiasco SAAQclic a démontré ce qui arrive lorsqu&apos;on précipite un virage numérique sans les assises nécessaires. Le rapport Gallant a documenté les mensonges, les dépassements de coûts et l&apos;absence de reddition de comptes. L&apos;affaire Dagenais a illustré la vulnérabilité des systèmes face aux menaces internes.&lt;/p&gt;
&lt;p&gt;Pendant ce temps, au CISSS de la Montérégie-Est, j&apos;ai obtenu trois dossiers complets — le mien et ceux de mes deux enfants — sans jamais avoir à prouver mon identité autrement que par un formulaire portant une signature que personne ne pouvait vérifier. Et à la DPJ de la même région, on m&apos;a confirmé qu&apos;un simple courriel avec des dates de naissance aurait suffi.&lt;/p&gt;
&lt;p&gt;Les enfants protégés par la DPJ méritent que la sécurité de leurs renseignements personnels soit à la hauteur de la confidentialité que les tribunaux leur accordent. Les patients dont les données seront bientôt centralisées dans le DSN méritent l&apos;assurance que les erreurs de SAAQclic ne seront pas répétées à une échelle encore plus dommageable. Et les citoyens québécois, dont les données personnelles ont déjà été massivement compromises, méritent un État qui apprend de ses erreurs avant d&apos;en commettre de nouvelles.&lt;/p&gt;
&lt;p&gt;Préparez-vous, comme le titrait le Journal de Montréal. L&apos;enjeu n&apos;est plus seulement technique. Il est fondamentalement démocratique.&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;em&gt;L&apos;auteur de cet article n&apos;est pas juriste. Les références aux lois québécoises, notamment la Loi sur la protection de la jeunesse (P-34.1), la Loi sur l&apos;accès aux documents des organismes publics et sur la protection des renseignements personnels (A-2.1) et la Loi 25, sont fondées sur les informations publiquement disponibles au moment de la rédaction et ne constituent pas une analyse juridique. Pour obtenir un avis sur la portée exacte de ces lois et sur vos droits en matière d&apos;accès aux dossiers, consultez un avocat spécialisé en droit de la vie privée ou en droit de la jeunesse. Les constats relatifs aux processus de vérification d&apos;identité reposent sur l&apos;expérience directe de l&apos;auteur auprès du CISSS et de la DPJ de la Montérégie-Est ainsi que sur les informations rendues publiques par divers établissements du réseau de la santé et des services sociaux.&lt;/em&gt;&lt;/p&gt;
&lt;/blockquote&gt;
</content:encoded><dc:creator>Pier-Luc Charbonneau</dc:creator><category>Cybersécurité</category><category>Éthique</category></item><item><title>J&apos;ai écrit mon propre OS en 2006. En 2026, tu devrais écrire ton propre LLM</title><link>https://charbonneau.io/fr/articles/jai-ecrit-mon-propre-os-en-2006-en-2026-tu-devrais-ecrire-ton-propre-llm/</link><guid isPermaLink="true">https://charbonneau.io/fr/articles/jai-ecrit-mon-propre-os-en-2006-en-2026-tu-devrais-ecrire-ton-propre-llm/</guid><description>En 2006, je compilais mon propre noyau Linux. Je lisais Operating Systems: Design and Implementation de Tanenbaum et Woodhull, la 3e édition, celle qui venait…</description><pubDate>Sat, 11 Apr 2026 21:45:16 GMT</pubDate><content:encoded>&lt;h2&gt;De MINIX aux LLMs : pourquoi les gens en cybersécurité doivent comprendre ce qu&apos;ils défendent&lt;/h2&gt;
&lt;p&gt;&lt;strong&gt;En 2006, je compilais mon propre noyau Linux.&lt;/strong&gt; Je lisais &lt;em&gt;Operating Systems: Design and Implementation&lt;/em&gt; de Tanenbaum et Woodhull, la 3e édition, celle qui venait avec le code source complet de MINIX 3 sur CD-ROM. J&apos;écrivais mon propre système d&apos;exploitation. Je faisais de la recherche sur les vulnérabilités, j&apos;étudiais les shellcodes, je désassemblais des binaires pour comprendre exactement ce qui se passait entre le processeur et la mémoire quand un buffer overflow permettait d&apos;exécuter du code arbitraire.&lt;/p&gt;
&lt;p&gt;À cette époque, si tu travaillais en sécurité informatique, c&apos;était un passage obligé. Tu ne pouvais pas prétendre défendre des systèmes que tu ne comprenais pas. Personne ne prenait au sérieux un analyste qui n&apos;avait jamais regardé ce qui se passait au-delà de l&apos;interface graphique. Tanenbaum t&apos;apprenait comment un OS orchestrait ses processus, sa mémoire et ses interruptions. Erickson, avec &lt;em&gt;Hacking: The Art of Exploitation&lt;/em&gt;, t&apos;apprenait comment exploiter ces mêmes mécanismes en assembleur x86. Le &lt;em&gt;Shellcoder&apos;s Handbook&lt;/em&gt; de Chris Anley et son équipe t&apos;emmenait encore plus loin : stack overflows, heap overflows, format strings, shellcoding sur Linux, Windows, Solaris et SPARC.&lt;/p&gt;
&lt;p&gt;La logique était simple : &lt;strong&gt;pour sécuriser quelque chose, il faut d&apos;abord savoir comment ça fonctionne, puis comment ça casse.&lt;/strong&gt;&lt;/p&gt;
&lt;hr /&gt;
&lt;h3&gt;2026 : les LLMs sont le nouveau système d&apos;exploitation&lt;/h3&gt;
&lt;p&gt;Vingt ans plus tard, les &lt;em&gt;Large Language Models&lt;/em&gt; occupent une place dans nos infrastructures qui rivalise avec celle qu&apos;occupaient les systèmes d&apos;exploitation en 2006. Depuis 2023, les LLMs sont partout. Pas seulement dans les laboratoires de recherche : dans les entreprises, dans les flux de travail quotidiens, dans les produits que nos clients utilisent. Certaines personnes organisent littéralement toute leur vie autour de ces systèmes (gestion de tâches, rédaction, recherche, prise de décisions). On parle de « Life OS » pour décrire cette dépendance croissante.&lt;/p&gt;
&lt;p&gt;Et pourtant, la majorité des professionnels en sécurité informatique ne savent pas comment un LLM fonctionne. Pas au niveau superficiel (ça, tout le monde a vu un diagramme de transformer dans une présentation PowerPoint). Je parle du niveau fondamental. Comment un tokenizer découpe le texte en sous-mots. Comment les embeddings projettent ces tokens dans un espace vectoriel de haute dimension. Comment le mécanisme d&apos;attention (le cœur de l&apos;architecture transformer) calcule les relations entre chaque token et tous les autres dans une séquence. Comment la fonction softmax transforme des scores bruts en distributions de probabilité. Comment le pré-entraînement sur des milliards de tokens crée des représentations internes du langage, et comment le fine-tuning et le RLHF alignent ces représentations sur des comportements spécifiques.&lt;/p&gt;
&lt;p&gt;C&apos;est exactement le même angle mort qu&apos;en 2006, transposé à une nouvelle couche de la stack technologique.&lt;/p&gt;
&lt;hr /&gt;
&lt;h3&gt;Les deux ressources que tout professionnel en cybersécurité devrait connaître&lt;/h3&gt;
&lt;p&gt;&lt;strong&gt;Sebastian Raschka, &lt;em&gt;Build a Large Language Model (From Scratch)&lt;/em&gt; (Manning, 2024)&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;Le livre s&apos;inspire du principe attribué à Richard Feynman : « Je ne comprends rien de ce que je ne peux pas construire. » Raschka, chercheur en ingénierie LLM avec plus d&apos;une décennie d&apos;expérience en IA, guide le lecteur à travers la construction complète d&apos;un LLM de style GPT, étape par étape. Sans s&apos;appuyer sur des bibliothèques LLM existantes, on code un modèle de base, on le transforme en classificateur de texte, puis en chatbot capable de suivre des instructions conversationnelles.&lt;/p&gt;
&lt;p&gt;La table des matières couvre les fondamentaux des LLMs, le traitement des données textuelles, le codage des mécanismes d&apos;attention, l&apos;implémentation d&apos;un modèle GPT depuis zéro, le pré-entraînement sur des données non étiquetées, le fine-tuning pour la classification et le fine-tuning pour suivre des instructions. Le livre inclut même une annexe sur le fine-tuning efficace en paramètres avec LoRA.&lt;/p&gt;
&lt;p&gt;Ce qui rend ce livre particulièrement pertinent pour la cybersécurité : quand tu as codé toi-même chaque composante (le tokenizer, les couches d&apos;attention, la boucle d&apos;entraînement), tu comprends intuitivement où se trouvent les surfaces d&apos;attaque. Les prompt injections ne sont plus des curiosités abstraites; elles deviennent des conséquences logiques de l&apos;architecture. Le data poisoning devient compréhensible quand tu as toi-même préparé un dataset d&apos;entraînement. Le model extraction prend sens quand tu as toi-même chargé et inspecté des poids pré-entraînés.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Andrej Karpathy, nanochat (GitHub, 2025)&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;Si le livre de Raschka est le Tanenbaum des LLMs, nanochat est le MINIX. nanochat est le harness expérimental le plus simple pour entraîner des LLMs, conçu pour tourner sur un seul nœud GPU, avec un code minimal et hackable couvrant toutes les étapes majeures : tokenisation, pré-entraînement, fine-tuning, évaluation, inférence et interface web de chat.&lt;/p&gt;
&lt;p&gt;La promesse est spectaculaire : on peut entraîner son propre LLM de niveau GPT-2 (un modèle qui coûtait environ 43 000 $ USD à entraîner en 2019) pour seulement 73 $ USD (environ 3 heures sur un nœud de 8 GPU H100). Et ensuite, on peut lui parler via une interface web à la ChatGPT.&lt;/p&gt;
&lt;p&gt;Le projet est configuré avec un seul paramètre de complexité : &lt;code&gt;--depth&lt;/code&gt;, le nombre de couches dans le transformer. Tous les autres hyperparamètres (largeur du transformer, nombre de têtes d&apos;attention, taux d&apos;apprentissage, horizon d&apos;entraînement) sont calculés automatiquement de manière optimale. Pour les professionnels en sécurité, c&apos;est idéal : le code est lisible, minimal, et chaque composante est exposée. Pas de frameworks gigantesques qui obscurcissent la logique. Un seul fichier cohérent qu&apos;on peut lire, modifier et comprendre.&lt;/p&gt;
&lt;p&gt;Le code est sur GitHub: https://github.com/karpathy/nanochat&lt;/p&gt;
&lt;hr /&gt;
&lt;h3&gt;Le parallèle n&apos;est pas une métaphore&lt;/h3&gt;
&lt;p&gt;En 2006, Tanenbaum te donnait MINIX pour que tu puisses voir le code d&apos;un vrai OS, le compiler, le modifier et observer les conséquences. En 2025, Raschka et Karpathy offrent exactement la même chose pour les LLMs.&lt;/p&gt;
&lt;p&gt;En 2006, &lt;em&gt;The Shellcoder&apos;s Handbook&lt;/em&gt; et &lt;em&gt;Hacking: The Art of Exploitation&lt;/em&gt; t&apos;apprenaient comment les systèmes que tu défendais pouvaient être subvertis au niveau le plus bas. Aujourd&apos;hui, comprendre comment les tokens traversent les couches d&apos;attention, comment les poids encodent des biais, comment le fine-tuning peut être manipulé : c&apos;est l&apos;équivalent exact de comprendre comment un buffer overflow détourne le pointeur d&apos;instruction.&lt;/p&gt;
&lt;p&gt;Si tu es en cybersécurité en 2026 et que tu ne comprends pas comment un transformer fonctionne, tu es dans la même position que quelqu&apos;un qui défendait des serveurs en 2006 sans avoir jamais ouvert un désassembleur. Les outils ont changé. L&apos;exigence fondamentale, elle, n&apos;a pas changé du tout : &lt;strong&gt;comprends ce que tu défends, ou quelqu&apos;un d&apos;autre le fera à ta place (et pas dans ton intérêt).&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;Lis Raschka. Clone nanochat. Entraîne un modèle. Regarde ce qui se passe à l&apos;intérieur. C&apos;est comme ça qu&apos;on faisait en 2006. C&apos;est comme ça qu&apos;on devrait encore faire aujourd&apos;hui.&lt;/p&gt;
</content:encoded><dc:creator>Pier-Luc Charbonneau</dc:creator><category>IA</category></item><item><title>Risques légaux et éthique de l&apos;usage de LLM dans le système de santé Québécois</title><link>https://charbonneau.io/fr/articles/risques-legaux-et-ethique-de-lusage-de-llm-dans-le-systeme-de-sante-quebecois/</link><guid isPermaLink="true">https://charbonneau.io/fr/articles/risques-legaux-et-ethique-de-lusage-de-llm-dans-le-systeme-de-sante-quebecois/</guid><description>L’essor de l’IA générative dans le réseau de la santé au Québec exige une attention particulière à la conformité réglementaire, notamment en matière de…</description><pubDate>Sat, 11 Apr 2026 10:31:07 GMT</pubDate><content:encoded>&lt;p&gt;&lt;em&gt;À l&apos;attention des directions des technologies de l&apos;information, des responsables de la protection des renseignements personnels et des équipes de sécurité des CES, CLSC, CISSS, CIUSSS et établissements de santé du Québec&lt;/em&gt;. &lt;em&gt;Aussi utile pour les travailleurs sociaux, psychologues, médecins qui travaillent dans le système de la santé.&lt;/em&gt;&lt;/p&gt;
&lt;h2&gt;Sommaire exécutif&lt;/h2&gt;
&lt;p&gt;Récemment nous avons beaucoup entendu parler du dossier santé numérique au Québec. Par contre, dans tout le débat sur l&apos;usage des outils en milieu hospitalier on semble oublier un risque présent depuis de nombreuses années.&lt;/p&gt;
&lt;p&gt;L&apos;intelligence artificielle générative (GenAI) transforme la pratique clinique, la recherche et l&apos;administration dans le réseau de la santé québécois. Cette transformation s&apos;opère dans un contexte où le cadre réglementaire (la Loi 25, la Loi sur les renseignements de santé et de services sociaux (LRSSS), le Règlement sur l&apos;anonymisation et l&apos;Énoncé de politique des trois conseils (ÉPTC 2)) impose des obligations de protection des données de santé parmi les plus strictes au Canada.&lt;/p&gt;
&lt;p&gt;Les outils de sécurité traditionnels n&apos;ont pas été conçus pour les risques propres aux grands modèles de langage (LLM). La fuite de données sensibles vers des outils GenAI commerciaux (parfois en chine!), l&apos;extraction de données d&apos;entraînement, les attaques par injection de prompt et l&apos;absence de traçabilité des interactions avec les modèles créent un décalage croissant entre les obligations légales et les capacités de contrôle des établissements.&lt;/p&gt;
&lt;p&gt;Cet article démontre comment Prompt Security (un &quot;pare-feu pour LLM&quot; de SentinelOne) adresse ces risques de manière technique et opérationnelle, dans le respect du cadre réglementaire québécois et canadien.&lt;/p&gt;
&lt;h2&gt;1. Le paysage des risques GenAI en santé&lt;/h2&gt;
&lt;h3&gt;1.1 L&apos;ampleur de l&apos;adoption&lt;/h3&gt;
&lt;p&gt;Selon les données de l&apos;industrie, 80 % des hôpitaux utilisent désormais l&apos;IA pour les soins aux patients et l&apos;efficacité opérationnelle. Cette adoption s&apos;accélère dans le réseau québécois: résumés automatiques de notes cliniques, aide à la rédaction de rapports, analyse de données de recherche, triage assisté. Or, une part significative de cette adoption se fait de manière informelle. Des cliniciens, des chercheurs et des employés administratifs qui utilisent ChatGPT, Claude, Gemini ou Copilot dans leur navigateur, sans supervision ou formation.&lt;/p&gt;
&lt;h3&gt;1.2 Les risques spécifiques aux LLM&lt;/h3&gt;
&lt;p&gt;Les risques liés à l&apos;IA générative en contexte de santé diffèrent fondamentalement des risques informatiques plus traditionnels. Ils se classent en six catégories :&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Fuite de données vers des LLM externes (Shadow AI).&lt;/strong&gt; Un employé qui colle un extrait de dossier patient dans ChatGPT pour obtenir un résumé transmet ces données aux serveurs d&apos;OpenAI. Ces données peuvent être utilisées pour l&apos;entraînement du modèle, stockées dans des logs, ou accessibles à des tiers. La recherche a démontré que des modèles comme GPT-4 atteignent une précision de 84 à 95 % pour inférer des attributs personnels sensibles (âge, sexe, localisation, état de santé) à partir de texte apparemment anodin. La &quot;déidentification classique&quot; ne suffit plus face à ces capacités d&apos;inférence.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;L&apos;illusion de l&apos;anonymisation face aux LLM.&lt;/strong&gt; Un chercheur ou un clinicien qui anonymise consciencieusement un dossier patient avant de le soumettre à un LLM pose un geste de bonne foi mais il s&apos;agit d&apos;un geste qui repose sur des hypothèses obsolètes. L&apos;anonymisation traditionnelle opère par retrait d&apos;identifiants directs : on supprime le nom, le numéro d&apos;assurance maladie, la date de naissance exacte. Mais un grand modèle de langage ne raisonne pas en identifiants isolés. Il raisonne en corrélations massives entre des corpus hétérogènes.&lt;/p&gt;
&lt;p&gt;Le mécanisme est le suivant : les LLM commerciaux sont entraînés sur des volumes considérables de données publiquement accessibles — publications sur les réseaux sociaux (Facebook, Instagram, X), forums de patients, profils LinkedIn, articles de journaux locaux, avis de décès, registres publics. Lorsqu&apos;un texte clinique « anonymisé » est soumis au modèle, celui-ci ne le traite pas en vase clos. Il l&apos;intègre dans un espace de représentation où coexistent déjà des milliards de fragments d&apos;information provenant de ces sources externes. Un diagnostic rare combiné à un groupe d&apos;âge, un code postal et une mention de comorbidité peut suffire au modèle pour établir une correspondance probabiliste avec un individu identifiable dans ses données d&apos;entraînement: un profil Facebook mentionnant une hospitalisation, un article communautaire nommant une personne, un commentaire sur un forum de patients. Par exemple, il est en mesure d&apos;utiliser des données provenant de facebook, instagram, etc. pour déduire que le patient qui est arrivé à l&apos;hôpital Maisonneuve avec une maladie rare le 3 avril est Jean Tremblay car il aura fait la corrélation avec la photo posté sur instagram par Jean qui explique quand il est arrivé et sorti de l&apos;hôpital.&lt;/p&gt;
&lt;p&gt;Ce risque de réidentification par corrélation croisée n&apos;est pas théorique. Il repose sur le fonctionnement même des architectures de type transformer : le modèle apprend des représentations vectorielles de concepts et de relations qui traversent les frontières entre les jeux de données. Un texte hospitalier « anonymisé » et un post Instagram de la même personne partagent des caractéristiques sémantiques que le modèle peut rapprocher... même si aucun identifiant direct ne figure dans le texte clinique.&lt;/p&gt;
&lt;p&gt;Le problème s&apos;aggrave lorsque ces données « anonymisées » sont utilisées pour l&apos;affinage (fine-tuning) d&apos;un modèle. L&apos;affinage intensifie la mémorisation: le modèle apprend des associations plus fortes et plus spécifiques entre les données du corpus clinique. Des recherches ont démontré que plus de 50 % d&apos;un jeu de données d&apos;affinage peut être extrait verbatim dans certaines configurations. Le texte qu&apos;un chercheur croyait avoir anonymisé se retrouve potentiellement reconstructible, non pas parce que l&apos;anonymisation était mal faite, mais parce que le modèle dispose de suffisamment de contexte externe pour la contourner.&lt;/p&gt;
&lt;p&gt;En d&apos;autres termes : l&apos;anonymisation protège contre un lecteur humain qui regarde un dossier isolé. Elle ne protège pas contre un système qui a lu des milliards de documents et qui peut recouper un texte clinique avec l&apos;ensemble du web. Le bouclier a été conçu pour un adversaire qui n&apos;existe plus.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Extraction de données d&apos;entraînement.&lt;/strong&gt; Lorsqu&apos;un modèle est affiné sur des données cliniques, il peut mémoriser et restituer des séquences textuelles mot pour mot — incluant des noms, des diagnostics, des numéros d&apos;identification. Des recherches ont montré que plus de 50 % d&apos;un jeu de données d&apos;affinage peut être extrait verbatim dans certaines configurations. Des gigaoctets de données peuvent être extraits de modèles récents par des techniques d&apos;attaque ciblées.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Tests d&apos;appartenance (membership inference).&lt;/strong&gt; Il est possible de déterminer si le dossier d&apos;un patient spécifique faisait partie des données d&apos;entraînement d&apos;un modèle, avec des taux de précision atteignant 0,9 dans certains contextes cliniques. Cette capacité crée un risque de réidentification même lorsque les données ont été anonymisées.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Injection de prompt et jailbreak.&lt;/strong&gt; Un utilisateur malveillant peut manipuler un LLM médical pour contourner ses garde-fous, extraire des informations confidentielles ou produire du contenu inapproprié. Les modèles spécialisés en médecine affichent une vulnérabilité plus élevée aux requêtes malveillantes que les modèles généralistes — la spécialisation amplifie les risques de sécurité.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Inversion de modèle.&lt;/strong&gt; Il est techniquement possible de reconstruire des données d&apos;origine — y compris des images médicales — à partir des réponses d&apos;un modèle, par des techniques d&apos;attaque sophistiquées.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Biais algorithmique.&lt;/strong&gt; Un algorithme utilisé par des hôpitaux américains pour prioriser les soins a présenté un biais racial systématique : à niveau de maladie égal, les patients noirs recevaient des scores de risque inférieurs, reproduisant mécaniquement les inégalités d&apos;accès aux soins.&lt;/p&gt;
&lt;h3&gt;1.3 L&apos;impact financier&lt;/h3&gt;
&lt;p&gt;Le coût moyen d&apos;une brèche de données en santé est de 10,1 millions USD (environ 14 millions CAD au taux actuel). En contexte québécois, la Loi 25 prévoit des sanctions administratives pouvant atteindre 25 millions de dollars. Trente-neuf pour cent des brèches de données en santé sont attribuables à des menaces internes — c&apos;est-à-dire des employés, souvent sans intention malveillante, qui exposent des données par négligence ou méconnaissance des risques.&lt;/p&gt;
&lt;hr /&gt;
&lt;h2&gt;2. Le cadre réglementaire québécois et ses exigences&lt;/h2&gt;
&lt;h3&gt;2.1 La Loi 25 (Loi modernisant des dispositions législatives en matière de protection des renseignements personnels)&lt;/h3&gt;
&lt;p&gt;Depuis septembre 2024, la Loi 25 impose aux organismes publics et aux entreprises du Québec des obligations renforcées en matière de protection des données personnelles :&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Évaluations des facteurs relatifs à la vie privée (EFVP)&lt;/strong&gt; obligatoires pour tout projet impliquant des données sensibles, y compris les projets d&apos;IA.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Notification obligatoire&lt;/strong&gt; des incidents de confidentialité à la Commission d&apos;accès à l&apos;information (CAI) et aux personnes concernées.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Sanctions administratives&lt;/strong&gt; pouvant atteindre 10 millions de dollars ou 2 % du chiffre d&apos;affaires mondial.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Responsable de la protection des renseignements personnels&lt;/strong&gt; obligatoire dans chaque organisme.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Transparence&lt;/strong&gt; sur l&apos;utilisation des technologies de décision automatisée.&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;Pour un CISSS ou un CIUSSS, toute utilisation d&apos;IA générative qui touche aux données de santé tombe sous le périmètre de la Loi 25. L&apos;absence de mécanisme de surveillance des interactions GenAI constitue un risque de non-conformité direct.&lt;/p&gt;
&lt;h3&gt;2.2 La &lt;strong&gt;LRSSS&lt;/strong&gt; (Loi sur les renseignements de santé et de services sociaux)&lt;/h3&gt;
&lt;p&gt;La LRISP crée un cadre juridique spécifique à la circulation des données de santé au Québec. Elle introduit un consentement pouvant être implicite pour certaines utilisations liées à la recherche en santé — mais la question de savoir si ce consentement couvre l&apos;utilisation secondaire des données pour entraîner un modèle d&apos;IA n&apos;est pas tranchée. Cette zone grise juridique expose les établissements à un risque d&apos;interprétation judiciaire adverse.&lt;/p&gt;
&lt;p&gt;La LRISP impose également des exigences de traçabilité : qui a accédé à quels renseignements, quand et pourquoi. Or, lorsqu&apos;un employé soumet des données de santé à un LLM commercial, cette traçabilité est perdue. Le modèle absorbe l&apos;information de manière diffuse et irréversible — il n&apos;y a plus de « consultation » à tracer au sens du droit actuel.&lt;/p&gt;
&lt;h3&gt;2.3 Le Règlement sur l&apos;anonymisation&lt;/h3&gt;
&lt;p&gt;Entré en vigueur en mai 2024, le Règlement sur l&apos;anonymisation fait du Québec le premier territoire au Canada à encadrer spécifiquement les pratiques d&apos;anonymisation. Il impose de démontrer que les risques résiduels de réidentification sont « très faibles ». Mais ce seuil n&apos;est pas calibré par rapport aux capacités computationnelles des LLM. En 1997, trois variables (date de naissance, sexe, code postal) suffisaient à réidentifier 87 % de la population américaine. En 2026, un LLM peut analyser des centaines de variables simultanément avec une précision documentée de 84 à 95 %.&lt;/p&gt;
&lt;p&gt;La CAI a commencé à intégrer les risques computationnels dans ses évaluations, mais les gabarits d&apos;EFVP ne couvrent pas encore les vecteurs d&apos;attaque spécifiques aux LLM : extraction de données d&apos;entraînement, tests d&apos;appartenance, inversion de modèle.&lt;/p&gt;
&lt;h3&gt;2.4 L&apos;ÉPTC 2 et les comités d&apos;éthique de la recherche&lt;/h3&gt;
&lt;p&gt;L&apos;Énoncé de politique des trois conseils (ÉPTC 2, version 2022) encadre l&apos;éthique de la recherche au Canada. Il ne contient aucune mention de l&apos;intelligence artificielle, de l&apos;apprentissage automatique ou de la cybersécurité. Les comités d&apos;éthique de la recherche (CER) des établissements de santé évaluent des protocoles impliquant l&apos;IA sans disposer des compétences techniques pour mesurer les risques computationnels. La formation FER-2022, recommandée par les trois organismes subventionnaires fédéraux, ne comprend aucun module sur l&apos;IA.&lt;/p&gt;
&lt;h3&gt;2.5 Le vide fédéral&lt;/h3&gt;
&lt;p&gt;Le projet de loi C-27 (Loi sur l&apos;intelligence artificielle et les données) est mort au feuilleton en janvier 2025. En avril 2026, le Canada n&apos;a toujours pas de loi fédérale spécifique à l&apos;IA. Le Québec dispose d&apos;une marge de manœuvre provinciale importante en matière de santé, mais les établissements naviguent dans une mosaïque de lois générales dont aucune n&apos;a été conçue pour encadrer les interactions avec les grands modèles de langage.&lt;/p&gt;
&lt;h3&gt;2.6 Jurisprudence pertinente&lt;/h3&gt;
&lt;p&gt;La jurisprudence québécoise récente confirme trois principes directement transposables à l&apos;IA en santé :&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Proportionnalité de l&apos;accès&lt;/strong&gt; : le Tribunal administratif du travail a conclu qu&apos;un employeur qui s&apos;était approprié un dossier médical complet avait utilisé un moyen disproportionné (Cardinal c. CSSMB, 2026 QCTAT 436). Si le droit exige la minimisation pour un seul dossier, l&apos;exigence devrait être décuplée pour un modèle entraîné sur des millions.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Encadrement strict des technologies intrusives&lt;/strong&gt; : un arbitre a imposé six conditions cumulatives pour autoriser un simple GPS sur des véhicules de travail — finalité étroite, intrusion minimale, absence de conservation des traces, accès restreint, politique écrite, interdiction d&apos;usage disciplinaire (Valero, 2014 QCTA 78). En 2026, aucune exigence comparable n&apos;encadre un LLM entraîné sur des dossiers médicaux.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Difficulté de réparation des atteintes informationnelles&lt;/strong&gt; : la jurisprudence en matière de fuites de données (Li c. Equifax, Lévy c. Nissan, Zuckerman c. Target) montre que le « risque informationnel pur » — la simple détention non autorisée de données — ne constitue pas nécessairement un préjudice indemnisable. Or, l&apos;IA transforme ce risque en capacité concrète d&apos;exploitation.&lt;/li&gt;
&lt;/ul&gt;
&lt;hr /&gt;
&lt;h2&gt;3. Architecture de Prompt Security : vue d&apos;ensemble&lt;/h2&gt;
&lt;h3&gt;3.1 Positionnement dans l&apos;écosystème&lt;/h3&gt;
&lt;p&gt;Prompt Security (acquis par SentinelOne en août 2025 pour environ 250 millions USD) est un pare-feu GenAI qui se positionne comme couche de sécurité entre les utilisateurs, les applications et les modèles de langage. Il ne remplace pas les contrôles de sécurité existants — il les complète en adressant spécifiquement les vecteurs de risque propres à l&apos;IA générative.&lt;/p&gt;
&lt;h3&gt;3.2 Les trois vecteurs de protection&lt;/h3&gt;
&lt;p&gt;La plateforme opère sur trois axes simultanés :&lt;/p&gt;
&lt;p&gt;&lt;img src=&quot;https://charbonneau.io/_astro/image.CpLSCMn7_KKKtA.webp&quot; alt=&quot;Diagram outlining prompt security features for employees, homegrown apps, and AI code assistants, including topics like Shadow AI and deployment options.&quot; /&gt;&lt;/p&gt;
&lt;h3&gt;3.3 Flux de données&lt;/h3&gt;
&lt;p&gt;Le principe fondamental est l&apos;interception : toute interaction entre un utilisateur (ou une application) et un modèle de langage transite par Prompt Security, qui inspecte, filtre et journalise en temps réel.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Flux employé (extension navigateur) :&lt;/strong&gt;&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;L&apos;employé interagit avec un outil GenAI (ChatGPT, Claude, Gemini, etc.)&lt;/li&gt;
&lt;li&gt;L&apos;extension navigateur intercepte le contenu avant envoi&lt;/li&gt;
&lt;li&gt;Prompt Security analyse le contenu contre les politiques configurées&lt;/li&gt;
&lt;li&gt;Si des données sensibles sont détectées → masquage automatique ou blocage&lt;/li&gt;
&lt;li&gt;L&apos;interaction est journalisée dans le système d&apos;audit&lt;/li&gt;
&lt;li&gt;L&apos;employé reçoit, si configuré, une explication du risque associé&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;&lt;strong&gt;Flux application interne (API/Gateway) :&lt;/strong&gt;&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;L&apos;application envoie une requête au domaine Prompt Security (au lieu du LLM directement)&lt;/li&gt;
&lt;li&gt;Le système analyse le prompt et le system prompt contre les politiques&lt;/li&gt;
&lt;li&gt;La requête nettoyée est transmise au fournisseur LLM&lt;/li&gt;
&lt;li&gt;La réponse du LLM est interceptée et filtrée (données sensibles, prompt leak, contenu toxique)&lt;/li&gt;
&lt;li&gt;La réponse filtrée est retournée à l&apos;application&lt;/li&gt;
&lt;li&gt;L&apos;ensemble de l&apos;interaction est journalisé&lt;/li&gt;
&lt;/ol&gt;
&lt;hr /&gt;
&lt;h2&gt;4. Protection des employés : contrôle de l&apos;utilisation GenAI&lt;/h2&gt;
&lt;h3&gt;4.1 Détection du Shadow AI&lt;/h3&gt;
&lt;p&gt;Le Shadow AI — l&apos;utilisation non autorisée ou non surveillée d&apos;outils d&apos;IA par les employés — est le risque le plus immédiat dans le réseau de la santé. Un infirmier qui utilise ChatGPT pour résumer des notes cliniques, un chercheur qui colle des données patient dans Claude pour les analyser, un administrateur qui utilise Gemini pour rédiger un rapport contenant des informations confidentielles : autant de scénarios où des données de santé quittent le périmètre institutionnel sans contrôle.&lt;/p&gt;
&lt;p&gt;Prompt Security détecte et cartographie l&apos;utilisation de plus de 250 outils GenAI à travers l&apos;organisation. Le déploiement s&apos;effectue par extension navigateur compatible avec les méthodes de distribution d&apos;entreprise :&lt;/p&gt;
&lt;table&gt;
&lt;thead&gt;
&lt;tr&gt;
&lt;th&gt;Méthode de déploiement&lt;/th&gt;
&lt;th&gt;Plateforme&lt;/th&gt;
&lt;th&gt;Cas d&apos;usage typique&lt;/th&gt;
&lt;/tr&gt;
&lt;/thead&gt;
&lt;tbody&gt;
&lt;tr&gt;
&lt;td&gt;Jamf&lt;/td&gt;
&lt;td&gt;macOS&lt;/td&gt;
&lt;td&gt;Postes cliniques Mac, postes de recherche&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Kandji&lt;/td&gt;
&lt;td&gt;macOS&lt;/td&gt;
&lt;td&gt;Alternative à Jamf pour les déploiements Mac&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Intune&lt;/td&gt;
&lt;td&gt;Windows&lt;/td&gt;
&lt;td&gt;Postes administratifs, postes de bureau&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;SCCM&lt;/td&gt;
&lt;td&gt;Windows&lt;/td&gt;
&lt;td&gt;Grands parcs Windows (réseau hospitalier)&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;MDM générique&lt;/td&gt;
&lt;td&gt;Multi-plateforme&lt;/td&gt;
&lt;td&gt;Déploiements mixtes&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;RemoteOps scripts&lt;/td&gt;
&lt;td&gt;Multi-plateforme&lt;/td&gt;
&lt;td&gt;Déploiements automatisés personnalisés&lt;/td&gt;
&lt;/tr&gt;
&lt;/tbody&gt;
&lt;/table&gt;
&lt;h3&gt;4.2 Politiques granulaires par rôle et département&lt;/h3&gt;
&lt;p&gt;Le système permet de configurer des politiques différenciées selon le rôle de l&apos;employé dans l&apos;organisation. Pour chaque outil GenAI détecté (ChatGPT, Claude, Gemini, Microsoft Copilot, Perplexity, et plus de 250 autres), trois niveaux de contrôle sont disponibles :&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Autoriser&lt;/strong&gt; : l&apos;employé peut utiliser l&apos;outil, avec surveillance et filtrage des données sensibles actifs.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Bloquer le téléversement de fichiers uniquement&lt;/strong&gt; : l&apos;employé peut interagir avec l&apos;outil mais ne peut pas y envoyer de fichiers (prévient la fuite de documents cliniques, de rapports, de fichiers Excel contenant des données patient).&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Bloquer complètement&lt;/strong&gt; : l&apos;accès à l&apos;outil est bloqué pour ce rôle.&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;Un CISSS pourrait, par exemple, configurer les politiques suivantes :&lt;/p&gt;
&lt;table&gt;
&lt;thead&gt;
&lt;tr&gt;
&lt;th&gt;Rôle&lt;/th&gt;
&lt;th&gt;ChatGPT&lt;/th&gt;
&lt;th&gt;Claude&lt;/th&gt;
&lt;th&gt;Copilot&lt;/th&gt;
&lt;th&gt;Gemini&lt;/th&gt;
&lt;/tr&gt;
&lt;/thead&gt;
&lt;tbody&gt;
&lt;tr&gt;
&lt;td&gt;Personnel clinique&lt;/td&gt;
&lt;td&gt;Bloquer fichiers&lt;/td&gt;
&lt;td&gt;Bloquer fichiers&lt;/td&gt;
&lt;td&gt;Autoriser (avec DLP)&lt;/td&gt;
&lt;td&gt;Bloquer&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Chercheurs&lt;/td&gt;
&lt;td&gt;Autoriser (avec DLP)&lt;/td&gt;
&lt;td&gt;Autoriser (avec DLP)&lt;/td&gt;
&lt;td&gt;Autoriser (avec DLP)&lt;/td&gt;
&lt;td&gt;Autoriser (avec DLP)&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Administration&lt;/td&gt;
&lt;td&gt;Bloquer fichiers&lt;/td&gt;
&lt;td&gt;Bloquer fichiers&lt;/td&gt;
&lt;td&gt;Autoriser (avec DLP)&lt;/td&gt;
&lt;td&gt;Bloquer fichiers&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;TI / Sécurité&lt;/td&gt;
&lt;td&gt;Autoriser (avec DLP)&lt;/td&gt;
&lt;td&gt;Autoriser (avec DLP)&lt;/td&gt;
&lt;td&gt;Autoriser (avec DLP)&lt;/td&gt;
&lt;td&gt;Autoriser (avec DLP)&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Direction&lt;/td&gt;
&lt;td&gt;Autoriser (avec DLP)&lt;/td&gt;
&lt;td&gt;Autoriser (avec DLP)&lt;/td&gt;
&lt;td&gt;Autoriser (avec DLP)&lt;/td&gt;
&lt;td&gt;Autoriser (avec DLP)&lt;/td&gt;
&lt;/tr&gt;
&lt;/tbody&gt;
&lt;/table&gt;
&lt;p&gt;Le contrôle s&apos;étend aux comptes personnels : Prompt Security peut détecter et bloquer l&apos;accès aux outils GenAI via les comptes personnels des employés (par opposition à leurs comptes institutionnels), empêchant le contournement des politiques organisationnelles.&lt;/p&gt;
&lt;h3&gt;4.3 Sensibilisation des employés&lt;/h3&gt;
&lt;p&gt;Lorsqu&apos;une interaction est bloquée ou modifiée, le système peut afficher un message contextuel personnalisable expliquant le risque associé. Cette fonctionnalité est critique dans un contexte de santé où la résistance au changement est un facteur réel : plutôt que de simplement bloquer, le système éduque.&lt;/p&gt;
&lt;hr /&gt;
&lt;h2&gt;5. Protection des applications LLM internes&lt;/h2&gt;
&lt;h3&gt;5.1 Le contexte québécois&lt;/h3&gt;
&lt;p&gt;Le Plan directeur sur l&apos;IA en santé 2024-2027 du MSSS encourage le développement d&apos;applications d&apos;IA au sein du réseau. Les universités québécoises (Université de Montréal, McGill, Laval), les centres de recherche hospitaliers et les CISSS développent des modèles spécialisés ou intègrent des LLM commerciaux dans des applications cliniques. Ces applications — aide au diagnostic, triage, résumé automatique de dossiers, analyse d&apos;imagerie — manipulent directement des données de santé sensibles.&lt;/p&gt;
&lt;h3&gt;5.2 Intégration par API&lt;/h3&gt;
&lt;p&gt;L&apos;API Prompt Security (&lt;code&gt;POST /api/protect&lt;/code&gt;) s&apos;intègre dans le pipeline de toute application LLM. Elle inspecte séparément les prompts entrants et les réponses sortantes :&lt;/p&gt;
&lt;pre&gt;&lt;code&gt;Requête API :
POST /api/protect
Headers :
  APP-ID: &amp;lt;clé API de l&apos;application&amp;gt;
  Content-Type: application/json

Corps :
{
  &quot;system_prompt&quot;: &quot;Vous êtes un assistant médical...&quot;,
  &quot;prompt&quot;: &quot;&amp;lt;texte soumis par l&apos;utilisateur&amp;gt;&quot;,
  &quot;response&quot;: &quot;&amp;lt;réponse du LLM à inspecter&amp;gt;&quot;
}

Paramètres avancés :
  &quot;policy_name&quot;: &quot;politique-cisss-clinique&quot;
  &quot;policy&quot;: { &amp;lt;objet JSON de politique personnalisée&amp;gt; }
  &quot;monitor_only&quot;: true/false
&lt;/code&gt;&lt;/pre&gt;
&lt;p&gt;L&apos;API supporte un mode &lt;code&gt;monitor_only&lt;/code&gt; particulièrement pertinent pour la phase pilote : les interactions sont journalisées et analysées sans être bloquées, permettant de calibrer les politiques avant de les appliquer en production.&lt;/p&gt;
&lt;h3&gt;5.3 Intégration par AI Gateway (reverse proxy)&lt;/h3&gt;
&lt;p&gt;Pour les applications existantes, l&apos;AI Gateway offre une intégration avec un changement minimal de code. L&apos;application envoie ses requêtes au domaine Prompt Security plutôt qu&apos;au fournisseur LLM directement :&lt;/p&gt;
&lt;pre&gt;&lt;code&gt;Avant (connexion directe) :
  base_url = &quot;https://api.openai.com/v1&quot;

Après (via Prompt Security) :
  base_url = &quot;https://&amp;lt;region&amp;gt;.prompt.security/&quot;
&lt;/code&gt;&lt;/pre&gt;
&lt;p&gt;Le mapping de proxy se configure dans le portail ou par programmation via des en-têtes HTTP (&lt;code&gt;ps-app-id&lt;/code&gt;, &lt;code&gt;forward-domain&lt;/code&gt;). Les 23+ fournisseurs LLM supportés incluent OpenAI, Anthropic (Claude), Azure OpenAI, Amazon Bedrock, Google Vertex AI, Cohere, Mistral, HuggingFace, Ollama, DeepSeek, et d&apos;autres — couvrant la totalité des scénarios de déploiement réalistes dans le réseau de la santé.&lt;/p&gt;
&lt;h3&gt;5.4 Comparaison des deux méthodes&lt;/h3&gt;
&lt;table&gt;
&lt;thead&gt;
&lt;tr&gt;
&lt;th&gt;Critère&lt;/th&gt;
&lt;th&gt;API&lt;/th&gt;
&lt;th&gt;AI Gateway&lt;/th&gt;
&lt;/tr&gt;
&lt;/thead&gt;
&lt;tbody&gt;
&lt;tr&gt;
&lt;td&gt;Effort d&apos;intégration&lt;/td&gt;
&lt;td&gt;Modéré (appels à intégrer dans le code)&lt;/td&gt;
&lt;td&gt;Minimal (changement d&apos;URL)&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Granularité du contrôle&lt;/td&gt;
&lt;td&gt;Maximale (politique par appel)&lt;/td&gt;
&lt;td&gt;Politique par application&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Gestion programmatique des politiques&lt;/td&gt;
&lt;td&gt;Oui&lt;/td&gt;
&lt;td&gt;Non&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Latence en mode monitor&lt;/td&gt;
&lt;td&gt;Zéro (exécution parallèle)&lt;/td&gt;
&lt;td&gt;Standard&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Fournisseurs LLM supportés&lt;/td&gt;
&lt;td&gt;Tous (agnostique)&lt;/td&gt;
&lt;td&gt;23+ fournisseurs supportés&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Cas d&apos;usage recommandé&lt;/td&gt;
&lt;td&gt;Applications critiques, recherche&lt;/td&gt;
&lt;td&gt;Déploiement rapide, applications existantes&lt;/td&gt;
&lt;/tr&gt;
&lt;/tbody&gt;
&lt;/table&gt;
&lt;hr /&gt;
&lt;h2&gt;6. Détection et prévention de la fuite de données de santé&lt;/h2&gt;
&lt;h3&gt;6.1 DLP sémantique : au-delà du pattern matching&lt;/h3&gt;
&lt;p&gt;La prévention de fuite de données (DLP) de Prompt Security va au-delà de la détection par expressions régulières (regex). Le système utilise une analyse linguistique contextuelle (NLP) pour identifier les données sensibles en fonction de leur signification, pas seulement de leur format.&lt;/p&gt;
&lt;p&gt;Cela signifie que le système peut détecter :&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;Un numéro d&apos;assurance maladie RAMQ même s&apos;il est formaté de manière non standard&lt;/li&gt;
&lt;li&gt;Une combinaison de quasi-identifiants (code postal + date de naissance + sexe) qui, ensemble, permettent la réidentification — exactement le scénario démontré par la chercheuse du MIT en 1997&lt;/li&gt;
&lt;li&gt;Des descriptions cliniques contenant des informations identifiantes implicites (« le patient de 73 ans du CHSLD de Rivière-du-Loup avec un diagnostic de... »)&lt;/li&gt;
&lt;li&gt;Des données de santé protégées (PHI) enfouies dans du texte narratif&lt;/li&gt;
&lt;/ul&gt;
&lt;h3&gt;6.2 Types de données détectés&lt;/h3&gt;
&lt;p&gt;&lt;strong&gt;Données personnelles identifiantes (PII) :&lt;/strong&gt;&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;Numéros d&apos;assurance sociale&lt;/li&gt;
&lt;li&gt;Numéros de cartes de crédit&lt;/li&gt;
&lt;li&gt;Numéros de passeport&lt;/li&gt;
&lt;li&gt;Numéros de permis de conduire&lt;/li&gt;
&lt;li&gt;Adresses courriel et numéros de téléphone&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;&lt;strong&gt;Données de santé protégées (PHI) :&lt;/strong&gt;&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;Numéros de dossiers médicaux&lt;/li&gt;
&lt;li&gt;Informations d&apos;assurance maladie&lt;/li&gt;
&lt;li&gt;Diagnostics et traitements&lt;/li&gt;
&lt;li&gt;Résultats d&apos;examens&lt;/li&gt;
&lt;li&gt;Notes cliniques contenant des informations identifiantes&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;&lt;strong&gt;Données confidentielles organisationnelles :&lt;/strong&gt;&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;Secrets commerciaux et données propriétaires&lt;/li&gt;
&lt;li&gt;Informations confidentielles internes&lt;/li&gt;
&lt;li&gt;Données contractuelles et ententes&lt;/li&gt;
&lt;/ul&gt;
&lt;h3&gt;6.3 Configuration de types de données personnalisés&lt;/h3&gt;
&lt;p&gt;Le système permet de définir des types de données sensibles spécifiques à l&apos;organisation — une capacité critique pour le réseau de santé québécois dont les formats de données diffèrent des standards américains :&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;Numéros d&apos;assurance maladie RAMQ (format québécois spécifique)&lt;/li&gt;
&lt;li&gt;Identifiants de dossier patient propres à chaque établissement&lt;/li&gt;
&lt;li&gt;Codes d&apos;établissement MSSS&lt;/li&gt;
&lt;li&gt;Terminologie clinique sensible dans le contexte institutionnel&lt;/li&gt;
&lt;li&gt;Noms de programmes, de projets de recherche ou de protocoles confidentiels&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;Le blocage par mots-clés (« Blocking or Grouping Specific Keywords ») ajoute une couche supplémentaire permettant de filtrer des termes ou des expressions spécifiques à l&apos;organisation.&lt;/p&gt;
&lt;h3&gt;6.4 Modes d&apos;action&lt;/h3&gt;
&lt;p&gt;Lorsqu&apos;une donnée sensible est détectée, le système offre plusieurs réponses configurables :&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Masquage (redaction)&lt;/strong&gt; : la donnée sensible est remplacée par un token avant d&apos;atteindre le LLM, préservant le contexte de la requête tout en protégeant l&apos;information&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Blocage complet&lt;/strong&gt; : l&apos;interaction est stoppée et l&apos;utilisateur est informé&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Alerte&lt;/strong&gt; : l&apos;interaction est autorisée mais une alerte est envoyée à l&apos;équipe de sécurité&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Journalisation&lt;/strong&gt; : l&apos;événement est consigné sans intervention (mode surveillance)&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;La latence de détection est inférieure à 200 millisecondes — imperceptible pour l&apos;utilisateur.&lt;/p&gt;
&lt;hr /&gt;
&lt;h2&gt;7. Défense contre les attaques sur les modèles&lt;/h2&gt;
&lt;h3&gt;7.1 Moteur de détection d&apos;injection de prompt&lt;/h3&gt;
&lt;p&gt;L&apos;injection de prompt est le vecteur d&apos;attaque le plus courant contre les applications LLM. Un attaquant insère des instructions malveillantes dans le prompt pour manipuler le comportement du modèle — exfiltrer des données, contourner les garde-fous, exécuter des commandes non autorisées.&lt;/p&gt;
&lt;p&gt;Le moteur de Prompt Security détecte les tentatives d&apos;injection en temps réel, avant qu&apos;elles n&apos;atteignent le modèle. La détection couvre :&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;L&apos;injection directe (instructions malveillantes dans le prompt utilisateur)&lt;/li&gt;
&lt;li&gt;L&apos;injection indirecte (instructions cachées dans des documents ou des données que le modèle traite)&lt;/li&gt;
&lt;li&gt;Les techniques d&apos;encodage et d&apos;obfuscation visant à contourner les filtres&lt;/li&gt;
&lt;/ul&gt;
&lt;h3&gt;7.2 Détection de jailbreak&lt;/h3&gt;
&lt;p&gt;Le détecteur de jailbreak identifie les tentatives de contourner les restrictions et les garde-fous du modèle. Ceci est particulièrement critique pour les modèles médicaux, car la recherche a démontré que les modèles spécialisés en médecine sont plus vulnérables aux requêtes malveillantes que les modèles généralistes.&lt;/p&gt;
&lt;h3&gt;7.3 Détection de fuite de prompt (Prompt Leak)&lt;/h3&gt;
&lt;p&gt;Le détecteur de fuite de prompt empêche le modèle de révéler ses instructions système, sa logique interne ou ses politiques de configuration. Dans un contexte de santé, les instructions système d&apos;un modèle clinique peuvent contenir des règles métier, des protocoles de triage, des seuils d&apos;alerte — des informations propriétaires dont la divulgation pourrait compromettre le système.&lt;/p&gt;
&lt;h3&gt;7.4 Durcissement des prompts (Prompt Hardening)&lt;/h3&gt;
&lt;p&gt;Le système offre des capacités de renforcement proactif des prompts système, rendant les applications LLM plus résistantes aux attaques. Un outil open-source complémentaire — Prompt Fuzzer — permet de tester et durcir les prompts système avant le déploiement.&lt;/p&gt;
&lt;h3&gt;7.5 Contrôle du débit de tokens (Token Rate Limiting)&lt;/h3&gt;
&lt;p&gt;Le contrôle du débit de tokens protège contre les attaques de type « Denial of Wallet/Service » — où un attaquant engage excessivement un modèle pour causer une surconsommation de ressources et des coûts financiers élevés. Cette protection assure l&apos;intégrité et la disponibilité des applications.&lt;/p&gt;
&lt;h3&gt;7.6 Modération de contenu&lt;/h3&gt;
&lt;p&gt;Le système comprend des capacités de modération de contenu qui détectent et filtrent :&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;Le contenu toxique, biaisé ou discriminatoire&lt;/li&gt;
&lt;li&gt;Le contenu inapproprié ou hors sujet&lt;/li&gt;
&lt;li&gt;Les écarts de sentiment (réponses négatives ou alarmistes dans un contexte clinique)&lt;/li&gt;
&lt;li&gt;Les sujets hors périmètre (détecteur de sujets)&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;Cette capacité adresse directement le risque de biais algorithmique documenté dans la jurisprudence (Beaulieu c. Facebook, 2022 QCCA 1736) et les précédents américains sur les algorithmes discriminatoires en santé.&lt;/p&gt;
&lt;hr /&gt;
&lt;h2&gt;8. Conformité, audit et preuve de diligence raisonnable&lt;/h2&gt;
&lt;h3&gt;8.1 L&apos;enjeu de la diligence raisonnable sous la Loi 25&lt;/h3&gt;
&lt;p&gt;La Loi 25 impose aux organismes de mettre en place des « mesures de sécurité raisonnables ». En cas d&apos;incident impliquant l&apos;IA générative, la capacité d&apos;un établissement à démontrer qu&apos;il avait déployé des contrôles spécifiques aux LLM sera déterminante — tant pour les sanctions de la CAI que pour la responsabilité civile.&lt;/p&gt;
&lt;p&gt;Un établissement sans pare-feu GenAI qui subit une fuite de données via un outil d&apos;IA sera dans une position de défense considérablement plus faible qu&apos;un établissement qui peut démontrer :&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;Une cartographie complète de l&apos;utilisation GenAI dans l&apos;organisation&lt;/li&gt;
&lt;li&gt;Des politiques de protection actives et documentées&lt;/li&gt;
&lt;li&gt;Une journalisation exhaustive des interactions&lt;/li&gt;
&lt;li&gt;Des alertes et des actions correctives en temps réel&lt;/li&gt;
&lt;/ul&gt;
&lt;h3&gt;8.2 Système d&apos;audit de Prompt Security&lt;/h3&gt;
&lt;p&gt;Le système d&apos;audit capture les événements par catégorie :&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Événements de connecteur :&lt;/strong&gt; création, modification et suppression des connecteurs (applications surveillées). Chaque changement de configuration est tracé avec horodatage, auteur et détail de la modification.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Événements de configuration :&lt;/strong&gt; toute modification aux politiques de sécurité, aux paramètres de l&apos;extension navigateur, aux règles de filtrage. Cela constitue une trace d&apos;audit conforme aux exigences de la Loi 25 sur la documentation des mesures de sécurité.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Événements d&apos;application GenAI :&lt;/strong&gt; processus d&apos;intégration, changements de règles, modifications de paramètres de sécurité, modifications des rôles utilisateurs, modifications des paramètres globaux.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Événements d&apos;intégration :&lt;/strong&gt; modifications aux intégrations avec les systèmes externes (Microsoft Entra, Okta, Google Workspace, Slack, Splunk, etc.).&lt;/p&gt;
&lt;h3&gt;8.3 Intégrations d&apos;exportation de logs&lt;/h3&gt;
&lt;p&gt;Les logs d&apos;audit peuvent être exportés vers les systèmes d&apos;information de sécurité existants :&lt;/p&gt;
&lt;table&gt;
&lt;thead&gt;
&lt;tr&gt;
&lt;th&gt;Destination&lt;/th&gt;
&lt;th&gt;Type&lt;/th&gt;
&lt;th&gt;Cas d&apos;usage&lt;/th&gt;
&lt;/tr&gt;
&lt;/thead&gt;
&lt;tbody&gt;
&lt;tr&gt;
&lt;td&gt;Splunk&lt;/td&gt;
&lt;td&gt;SIEM&lt;/td&gt;
&lt;td&gt;Corrélation avec les événements de sécurité globaux&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Kafka&lt;/td&gt;
&lt;td&gt;Streaming&lt;/td&gt;
&lt;td&gt;Ingestion en temps réel dans un pipeline de données&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;S3 (AWS)&lt;/td&gt;
&lt;td&gt;Stockage objet&lt;/td&gt;
&lt;td&gt;Archivage à long terme pour conformité&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Webhook générique&lt;/td&gt;
&lt;td&gt;HTTP&lt;/td&gt;
&lt;td&gt;Intégration avec tout système de notification&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Singularity (SentinelOne)&lt;/td&gt;
&lt;td&gt;XDR&lt;/td&gt;
&lt;td&gt;Corrélation avec la plateforme de sécurité endpoint&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;OpenAI Compliance API&lt;/td&gt;
&lt;td&gt;API&lt;/td&gt;
&lt;td&gt;Conformité spécifique aux modèles OpenAI&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Slack&lt;/td&gt;
&lt;td&gt;Messagerie&lt;/td&gt;
&lt;td&gt;Alertes en temps réel aux équipes de sécurité&lt;/td&gt;
&lt;/tr&gt;
&lt;/tbody&gt;
&lt;/table&gt;
&lt;h3&gt;8.4 Contrôle d&apos;accès basé sur les rôles (RBAC)&lt;/h3&gt;
&lt;p&gt;Le portail de gestion implémente trois niveaux de rôles :&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Administrateur :&lt;/strong&gt; accès complet — gestion des utilisateurs, configuration des politiques, visualisation de tous les logs. Destiné aux responsables TI et aux CISO.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Éditeur :&lt;/strong&gt; gestion des configurations, des politiques et des intégrations, accès au terrain de test des politiques (playground). Ne peut pas gérer les comptes utilisateurs. Destiné aux analystes de sécurité.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Visualiseur :&lt;/strong&gt; accès en lecture seule à la plupart des sections, accès au playground de test. Ne peut pas modifier les configurations. Destiné aux auditeurs, aux responsables de la protection des renseignements personnels, aux membres de CER.&lt;/p&gt;
&lt;p&gt;Les intégrations SSO supportées (Microsoft Entra ID, Google Workspace, Okta) permettent l&apos;intégration avec les annuaires existants du réseau de la santé.&lt;/p&gt;
&lt;h3&gt;8.5 Alignement avec les gabarits d&apos;EFVP&lt;/h3&gt;
&lt;p&gt;Les rapports générés par Prompt Security peuvent alimenter directement les sections suivantes des EFVP :&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Inventaire des flux de données :&lt;/strong&gt; cartographie des outils GenAI utilisés, des types de données échangées et des volumes&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Analyse des risques :&lt;/strong&gt; incidents détectés, tentatives de fuite bloquées, attaques interceptées&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Mesures d&apos;atténuation :&lt;/strong&gt; politiques en place, taux de blocage, couverture de surveillance&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Traçabilité :&lt;/strong&gt; logs complets des interactions avec horodatage et identification des utilisateurs&lt;/li&gt;
&lt;/ul&gt;
&lt;hr /&gt;
&lt;h2&gt;9. Déploiement souverain : options on-premise et auto-hébergé&lt;/h2&gt;
&lt;h3&gt;9.1 Pourquoi le déploiement on-premise est critique en santé&lt;/h3&gt;
&lt;p&gt;La souveraineté des données est un enjeu non négociable pour le réseau de la santé québécois. L&apos;affaire DeepMind/NHS (accès aux données de 1,6 million de patients sans consentement adéquat), le cas Sidewalk Labs à Toronto et la jurisprudence Royer c. Capital One (fuite de données via un sous-traitant) illustrent les risques de dépendance aux tiers technologiques.&lt;/p&gt;
&lt;p&gt;Prompt Security offre un déploiement entièrement on-premise où aucune donnée de santé ne quitte l&apos;infrastructure de l&apos;établissement.&lt;/p&gt;
&lt;h3&gt;9.2 Architecture on-premise&lt;/h3&gt;
&lt;p&gt;Le déploiement s&apos;effectue via Helm Charts sur Kubernetes, avec support pour :&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;AWS EKS&lt;/strong&gt; (Elastic Kubernetes Service)&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Azure AKS&lt;/strong&gt; (Azure Kubernetes Service)&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Google GKE&lt;/strong&gt; (Google Kubernetes Engine)&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Kubernetes on-premise&lt;/strong&gt; auto-géré&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Red Hat OpenShift&lt;/strong&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;L&apos;architecture comprend plus de 20 microservices répartis en quatre catégories :&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Services de base :&lt;/strong&gt; frontend, backend, passerelle API, services d&apos;administration.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Services de protection :&lt;/strong&gt; détection de données sensibles, sanitisation de fichiers, détection de secrets, jugement par LLM — ce sont les composants qui effectuent l&apos;analyse en temps réel.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Services d&apos;intégration :&lt;/strong&gt; proxy OpenAI, traitement des logs, intégration SIEM.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Services stateful :&lt;/strong&gt; PostgreSQL (configuration et politiques — critique), OpenSearch (logs d&apos;activité), Kafka (file d&apos;attente d&apos;événements), Redis (cache).&lt;/p&gt;
&lt;h3&gt;9.3 Exigences d&apos;infrastructure&lt;/h3&gt;
&lt;table&gt;
&lt;thead&gt;
&lt;tr&gt;
&lt;th&gt;Composant&lt;/th&gt;
&lt;th&gt;Spécification minimale&lt;/th&gt;
&lt;/tr&gt;
&lt;/thead&gt;
&lt;tbody&gt;
&lt;tr&gt;
&lt;td&gt;Version Kubernetes&lt;/td&gt;
&lt;td&gt;1.30+&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Nœuds CPU&lt;/td&gt;
&lt;td&gt;3 minimum, 16+ cœurs, 32 Go RAM, 50 Go stockage chacun&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Nœuds GPU&lt;/td&gt;
&lt;td&gt;1-2 NVIDIA A10/A10G/L4/T4, 16-24 Go VRAM&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Stockage Redis&lt;/td&gt;
&lt;td&gt;1 Go&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Stockage PostgreSQL&lt;/td&gt;
&lt;td&gt;1 Go&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Stockage Kafka&lt;/td&gt;
&lt;td&gt;10 Go&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Stockage OpenSearch&lt;/td&gt;
&lt;td&gt;120 Go+ (logs)&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Réseau&lt;/td&gt;
&lt;td&gt;Liens internes haute vitesse, faible latence&lt;/td&gt;
&lt;/tr&gt;
&lt;/tbody&gt;
&lt;/table&gt;
&lt;p&gt;Ces exigences sont réalistes pour un CISSS ou un CIUSSS disposant d&apos;une infrastructure Kubernetes existante ou en cours de modernisation.&lt;/p&gt;
&lt;h3&gt;9.4 Modes de déploiement&lt;/h3&gt;
&lt;p&gt;&lt;strong&gt;Mode services externes :&lt;/strong&gt; utilise des services managés (base de données, cache, etc.), réduisant la charge d&apos;infrastructure locale. Recommandé pour les déploiements hybrides.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Mode auto-contenu :&lt;/strong&gt; déploie tous les services stateful à l&apos;intérieur du Helm Chart. Nécessite un StorageClass Kubernetes. Recommandé pour les environnements isolés.&lt;/p&gt;
&lt;h3&gt;9.5 Registre d&apos;images privé&lt;/h3&gt;
&lt;p&gt;Pour les environnements air-gapped ou fortement restreints, un script automatisé permet de télécharger les images de conteneurs depuis le registre Prompt Security (ghcr.io), de les pousser vers un registre privé interne, puis de configurer le déploiement pour utiliser ce registre local. Cela garantit que l&apos;installation peut se faire sans accès Internet continu.&lt;/p&gt;
&lt;h3&gt;9.6 Connectivité minimale requise&lt;/h3&gt;
&lt;p&gt;Même en déploiement on-premise, deux connexions externes sont nécessaires :&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;code&gt;global.prompt.security&lt;/code&gt; : accès au portail de gestion (interface web d&apos;administration)&lt;/li&gt;
&lt;li&gt;&lt;code&gt;auth.prompt.security&lt;/code&gt; : authentification des utilisateurs du portail&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;Ces connexions ne transportent pas de données de santé — elles servent uniquement à la gestion de la plateforme. Les interactions entre les employés, les applications et les LLM sont traitées localement.&lt;/p&gt;
&lt;hr /&gt;
&lt;h2&gt;10. Scénarios d&apos;implantation dans le réseau québécois&lt;/h2&gt;
&lt;h3&gt;10.1 Scénario 1 — CISSS : cartographier le Shadow AI (phase pilote)&lt;/h3&gt;
&lt;p&gt;&lt;strong&gt;Contexte :&lt;/strong&gt; Un CISSS souhaite comprendre l&apos;étendue de l&apos;utilisation non autorisée d&apos;outils GenAI par ses employés avant de définir une politique.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Déploiement :&lt;/strong&gt; Extension navigateur déployée via Intune (Windows) et Jamf (Mac) sur l&apos;ensemble du parc. Configuration en mode surveillance uniquement (monitor-only) pendant 90 jours.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Résultats attendus :&lt;/strong&gt;&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;Inventaire complet des outils GenAI utilisés (nombre d&apos;outils, fréquence, départements)&lt;/li&gt;
&lt;li&gt;Identification des cas de fuite de données sensibles (PHI, PII) vers des LLM commerciaux&lt;/li&gt;
&lt;li&gt;Rapport de risque documenté alimentant l&apos;EFVP obligatoire sous la Loi 25&lt;/li&gt;
&lt;li&gt;Base factuelle pour l&apos;élaboration d&apos;une politique institutionnelle d&apos;utilisation de l&apos;IA&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;&lt;strong&gt;Effort :&lt;/strong&gt; Déploiement en quelques jours. Aucune modification de l&apos;infrastructure existante.&lt;/p&gt;
&lt;h3&gt;10.2 Scénario 2 — Centre de recherche universitaire : sécuriser un protocole LLM&lt;/h3&gt;
&lt;p&gt;&lt;strong&gt;Contexte :&lt;/strong&gt; Un centre de recherche hospitalier universitaire développe un modèle de langage affiné sur des données cliniques. Le protocole est soumis au CER.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Déploiement :&lt;/strong&gt; API Prompt Security intégrée dans le pipeline de données du projet de recherche. Le CER exige le déploiement comme condition d&apos;approbation du protocole.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Configuration :&lt;/strong&gt;&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;Filtrage des outputs du modèle pour détecter la restitution de données d&apos;entraînement (extraction verbatim)&lt;/li&gt;
&lt;li&gt;Protection contre les attaques d&apos;injection de prompt sur le modèle en développement&lt;/li&gt;
&lt;li&gt;Détection de fuite de prompt système&lt;/li&gt;
&lt;li&gt;Mode monitor-only en phase de développement, puis blocage actif avant le déploiement clinique&lt;/li&gt;
&lt;li&gt;Logs d&apos;audit exportés vers le système de gestion de la recherche&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;&lt;strong&gt;Valeur pour le CER :&lt;/strong&gt; Un rapport technique documenté montrant que les risques d&apos;extraction de données d&apos;entraînement sont contrôlés — compensant le déficit de compétence en sécurité des modèles au sein du comité.&lt;/p&gt;
&lt;h3&gt;10.3 Scénario 3 — CIUSSS : protéger une application d&apos;aide au diagnostic&lt;/h3&gt;
&lt;p&gt;&lt;strong&gt;Contexte :&lt;/strong&gt; Un CIUSSS déploie une application d&apos;aide au diagnostic utilisant un LLM commercial (via Azure OpenAI) alimenté par des données cliniques.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Déploiement :&lt;/strong&gt; AI Gateway (reverse proxy) intégré entre l&apos;application et Azure OpenAI. Changement d&apos;une seule ligne de configuration (URL de base).&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Protections actives :&lt;/strong&gt;&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;DLP sémantique sur les requêtes envoyées au modèle (masquage des PHI avant envoi)&lt;/li&gt;
&lt;li&gt;Filtrage des réponses pour détecter le contenu biaisé, toxique ou cliniquement inapproprié&lt;/li&gt;
&lt;li&gt;Protection contre les injections de prompt par les utilisateurs&lt;/li&gt;
&lt;li&gt;Limitation du débit de tokens (protection contre le Denial of Wallet)&lt;/li&gt;
&lt;li&gt;Journalisation complète pour audit de conformité&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;&lt;strong&gt;Alignement réglementaire :&lt;/strong&gt; Les logs de Prompt Security documentent chaque interaction avec le LLM, rétablissant la traçabilité exigée par la LRISP pour les renseignements de santé.&lt;/p&gt;
&lt;h3&gt;10.4 Scénario 4 — MSSS : cadre de gouvernance provincial&lt;/h3&gt;
&lt;p&gt;&lt;strong&gt;Contexte :&lt;/strong&gt; Le MSSS souhaite, dans le cadre de son Plan directeur sur l&apos;IA en santé 2024-2027, établir un cadre de gouvernance technique pour l&apos;utilisation de l&apos;IA générative dans le réseau.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Approche :&lt;/strong&gt; Prompt Security est déployé comme couche de sécurité standardisée à l&apos;échelle du réseau, avec des politiques centralisées et une visibilité agrégée.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Composantes :&lt;/strong&gt;&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;Politiques de sécurité GenAI standardisées pour l&apos;ensemble du réseau&lt;/li&gt;
&lt;li&gt;Tableau de bord centralisé pour le suivi de la conformité&lt;/li&gt;
&lt;li&gt;Exigence de déploiement intégrée dans les gabarits d&apos;EFVP révisés de la CAI&lt;/li&gt;
&lt;li&gt;Exigence de déploiement comme condition d&apos;approbation des CER pour les protocoles IA&lt;/li&gt;
&lt;li&gt;Rapports de conformité agrégés pour la reddition de comptes&lt;/li&gt;
&lt;/ul&gt;
&lt;hr /&gt;
&lt;h2&gt;11. Conclusion : combler le décalage avant l&apos;incident&lt;/h2&gt;
&lt;p&gt;Le réseau de la santé québécois dispose de fondations juridiques et éthiques solides pour la protection des données de santé. La Loi 25, la LRISP, le Règlement sur l&apos;anonymisation et les travaux de la CAI constituent un dispositif parmi les plus avancés au Canada.&lt;/p&gt;
&lt;p&gt;Mais ces fondations ont été bâties pour un monde où les menaces étaient ponctuelles, individuelles et traçables. L&apos;IA générative a changé la nature du risque : les données ne sont plus seulement consultées — elles sont apprises, corrélées, mémorisées et potentiellement restituées par des modèles dont le fonctionnement interne échappe aux contrôles traditionnels.&lt;/p&gt;
&lt;p&gt;Le décalage entre les obligations légales et les capacités de contrôle technique des établissements crée une vulnérabilité structurelle. Ce n&apos;est pas un problème théorique : les risques d&apos;extraction de données d&apos;entraînement, d&apos;inférence d&apos;attributs personnels et de fuite de données vers des LLM commerciaux sont documentés dans la littérature scientifique avec des niveaux de précision qui devraient préoccuper tout responsable de la protection des renseignements personnels.&lt;/p&gt;
&lt;p&gt;Prompt Security adresse ce décalage en fournissant une couche de sécurité spécifiquement conçue pour les risques GenAI — DLP sémantique, détection du Shadow AI, protection des applications LLM internes, audit complet — dans un modèle de déploiement compatible avec les exigences de souveraineté des données du réseau de la santé.&lt;/p&gt;
&lt;p&gt;La question n&apos;est plus de savoir si les établissements de santé ont besoin d&apos;un pare-feu GenAI. La question est de savoir combien de temps ils peuvent se permettre de ne pas en avoir — alors que la Loi 25 est en vigueur, que les outils GenAI sont déjà utilisés par leurs employés, et que le premier incident documenté au Québec n&apos;est qu&apos;une question de temps.&lt;/p&gt;
&lt;hr /&gt;
&lt;h2&gt;Annexe A — Références réglementaires&lt;/h2&gt;
&lt;table&gt;
&lt;thead&gt;
&lt;tr&gt;
&lt;th&gt;Texte&lt;/th&gt;
&lt;th&gt;Entrée en vigueur&lt;/th&gt;
&lt;th&gt;Pertinence IA&lt;/th&gt;
&lt;/tr&gt;
&lt;/thead&gt;
&lt;tbody&gt;
&lt;tr&gt;
&lt;td&gt;Loi 25 (protection des renseignements personnels)&lt;/td&gt;
&lt;td&gt;Septembre 2024 (dernière phase)&lt;/td&gt;
&lt;td&gt;EFVP obligatoires, sanctions de 25M$, notification d&apos;incidents&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;LRISP (renseignements de santé)&lt;/td&gt;
&lt;td&gt;Progressive&lt;/td&gt;
&lt;td&gt;Traçabilité des accès, consentement, circulation des données&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Règlement sur l&apos;anonymisation&lt;/td&gt;
&lt;td&gt;Mai 2024&lt;/td&gt;
&lt;td&gt;Seuil de « risque très faible » de réidentification&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;ÉPTC 2 (éthique de la recherche)&lt;/td&gt;
&lt;td&gt;2022&lt;/td&gt;
&lt;td&gt;Cadre des CER — aucune mention de l&apos;IA&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Formation FER-2022&lt;/td&gt;
&lt;td&gt;2022&lt;/td&gt;
&lt;td&gt;Formation des CER — aucun module IA&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Plan directeur IA en santé MSSS&lt;/td&gt;
&lt;td&gt;2024-2027&lt;/td&gt;
&lt;td&gt;Gouvernance responsable de l&apos;IA en santé&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Projet de loi C-27&lt;/td&gt;
&lt;td&gt;Mort au feuilleton (jan. 2025)&lt;/td&gt;
&lt;td&gt;Vide fédéral en matière d&apos;IA&lt;/td&gt;
&lt;/tr&gt;
&lt;/tbody&gt;
&lt;/table&gt;
&lt;h2&gt;Annexe B — Jurisprudence citée&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;Cardinal c. CSSMB, 2026 QCTAT 436 — captation disproportionnée d&apos;un dossier médical&lt;/li&gt;
&lt;li&gt;Énergie Valero, 2014 QCTA 78 — six conditions cumulatives pour la surveillance GPS&lt;/li&gt;
&lt;li&gt;CISSS de la Gaspésie, 2022 QCTA 190 — consultation illicite de dossiers médicaux&lt;/li&gt;
&lt;li&gt;CISSS de Lanaudière, 2022 QCTA 397 et 2023 QCTA 473 — consultation illicite&lt;/li&gt;
&lt;li&gt;CIUSSS Mauricie–Centre-du-Québec, 2022 QCTA 499 — consultation illicite&lt;/li&gt;
&lt;li&gt;Beaulieu c. Facebook, 2022 QCCA 1736 — biais algorithmiques&lt;/li&gt;
&lt;li&gt;Royer c. Capital One, 2025 QCCA 217 — fuite de données et tiers technologiques&lt;/li&gt;
&lt;li&gt;Li c. Equifax, 2019 QCCS 4340 — fuites de renseignements personnels&lt;/li&gt;
&lt;li&gt;Lévy c. Nissan, 2019 QCCS 3957 — fuites de renseignements personnels&lt;/li&gt;
&lt;li&gt;Zuckerman c. Target, 2017 QCCS 110 — fuites de renseignements personnels&lt;/li&gt;
&lt;/ul&gt;
&lt;hr /&gt;
&lt;p&gt;&lt;em&gt;Ce document est fourni à titre informatif. Il ne constitue pas un avis juridique. Les établissements sont invités à consulter leurs conseillers juridiques pour l&apos;interprétation des obligations réglementaires applicables à leur contexte.&lt;/em&gt;&lt;/p&gt;
</content:encoded><dc:creator>Pier-Luc Charbonneau</dc:creator><category>IA</category></item><item><title>Au Québec, les gardiens de nos données de santé sont-ils outillés pour l&apos;ère de l&apos;IA ?</title><link>https://charbonneau.io/fr/articles/les-gardiens-de-nos-donnees-de-sante-sont-ils-outilles-pour-lere-de-lia/</link><guid isPermaLink="true">https://charbonneau.io/fr/articles/les-gardiens-de-nos-donnees-de-sante-sont-ils-outilles-pour-lere-de-lia/</guid><description>Le Québec a bâti l&apos;un des dispositifs de protection des données les plus avancés au Canada. Mais face aux capacités des grands modèles de langage, ce…</description><pubDate>Wed, 08 Apr 2026 00:37:48 GMT</pubDate><content:encoded>&lt;p&gt;&lt;em&gt;Le Québec a bâti l&apos;un des dispositifs de protection des données les plus avancés au Canada. Mais face aux capacités des grands modèles de langage, ce dispositif repose sur des hypothèses que la technologie a déjà invalidées.&lt;/em&gt;&lt;/p&gt;
&lt;p&gt;Quelque part au Québec, un comité d&apos;éthique de la recherche examine un protocole. Un chercheur propose d&apos;affiner un grand modèle de langage à partir de dizaines de milliers de dossiers cliniques. Le comité compte cinq membres : une bioéthicienne, un juriste spécialisé en droit de la santé, une médecin, un chercheur en sciences infirmières et un représentant communautaire. Cinq personnes compétentes, consciencieuses, animées par la volonté de protéger les patients.&lt;/p&gt;
&lt;p&gt;Aucune d&apos;entre elles n&apos;a de formation en apprentissage automatique, en sécurité des modèles ou en cybersécurité computationnelle. Aucun texte normatif ne l&apos;exige. Aucune formation recommandée ne l&apos;offre.&lt;/p&gt;
&lt;p&gt;Elles approuvent le protocole. Elles ont fait leur travail. La question est de savoir si ce travail, tel qu&apos;il est défini aujourd&apos;hui, suffit encore.&lt;/p&gt;
&lt;hr /&gt;
&lt;h2&gt;Le système tel qu&apos;il est : des fondations solides pour un autre monde&lt;/h2&gt;
&lt;p&gt;Il existe au Québec un contrat social implicite autour des données de santé. Quand vous consultez un médecin, passez une IRM, recevez un diagnostic, vous confiez des informations parmi les plus intimes qui soient à un système qui promet de les protéger. Et ce système existe. Il est structuré, il est encadré, et il a produit des avancées réelles.&lt;/p&gt;
&lt;p&gt;L&apos;Énoncé de politique des trois conseils — l&apos;ÉPTC 2, dans sa version de 2022 — constitue le cadre normatif central pour l&apos;éthique de la recherche au Canada. Il régit les comités d&apos;éthique de la recherche (CER) et impose des principes puissants : proportionnalité des risques, minimisation, consentement éclairé. Ces principes sont génériques par conception — ils visent à couvrir l&apos;ensemble des méthodologies de recherche, y compris celles qui n&apos;existaient pas au moment de la rédaction. En théorie, un CER peut invoquer la proportionnalité pour exiger qu&apos;un chercheur démontre que son modèle d&apos;IA ne mémorisera pas de séquences identifiantes. En théorie.&lt;/p&gt;
&lt;p&gt;Le Québec a complété cet édifice par un arsenal législatif récent et, sur plusieurs plans, pionnier au Canada. La Loi 25, en vigueur depuis septembre 2024, a renforcé considérablement la gouvernance des données personnelles : transparence accrue, sanctions pouvant atteindre 25 millions de dollars. La Loi sur les renseignements de santé et de services sociaux (LRSSS) a créé un cadre juridique spécifique à la circulation des données de santé. Le Règlement sur l&apos;anonymisation, en vigueur depuis mai 2024, fait du Québec le premier territoire au Canada à encadrer spécifiquement ces pratiques. Les évaluations des facteurs relatifs à la vie privée (EFVP) sont obligatoires pour les projets impliquant des données sensibles.&lt;/p&gt;
&lt;p&gt;Les choses bougent aussi du côté institutionnel. Le MSSS a publié un Plan directeur sur l&apos;IA en santé 2024-2027 qui reconnaît l&apos;importance de la gouvernance responsable. La Commission d&apos;accès à l&apos;information (CAI) a commencé à intégrer, dans ses évaluations, une analyse des risques d&apos;inférence par capacités computationnelles. Certains CER québécois, de leur propre initiative, ont commencé à inviter des experts en informatique à titre consultatif pour les protocoles impliquant l&apos;IA.&lt;/p&gt;
&lt;p&gt;Ce n&apos;est pas de l&apos;inaction. C&apos;est un système en transition. La question — la vraie question — est de savoir si cette transition est assez rapide face à ce que la technologie est devenue.&lt;/p&gt;
&lt;hr /&gt;
&lt;h2&gt;Ce que l&apos;IA a changé : quand le risque mute&lt;/h2&gt;
&lt;p&gt;Pour comprendre l&apos;urgence, il faut mesurer l&apos;ampleur du décalage. Ce n&apos;est pas une question d&apos;ajustements à la marge. C&apos;est un changement de &lt;em&gt;nature&lt;/em&gt; du risque.&lt;/p&gt;
&lt;p&gt;Un clinicien qui consulte un dossier patient agit sur des données isolées, dans un contexte défini, avec une mémoire humaine limitée. Un grand modèle de langage entraîné sur des millions de dossiers ne consulte pas : il apprend. Il établit des corrélations transversales entre des variables que personne n&apos;aurait pensé à croiser. Cette différence n&apos;est pas quantitative — elle est qualitative.&lt;/p&gt;
&lt;p&gt;Les chiffres sont sans appel. GPT-4 atteint une précision de 84 % — et jusqu&apos;à 95 % dans ses trois meilleures hypothèses — pour déterminer des attributs personnels sensibles (âge, sexe, localisation, état de santé) à partir de texte apparemment anodin. Dans certaines configurations, plus de 50 % d&apos;un jeu de données utilisé pour affiner un modèle peut être extrait verbatim. La déidentification protégeait les patients quand les outils de réidentification étaient primitifs. Le bouclier est resté le même ; l&apos;arme a changé.&lt;/p&gt;
&lt;p&gt;Une taxonomie entière de nouvelles menaces s&apos;est développée. On peut désormais déterminer si le dossier d&apos;un patient spécifique faisait partie des données d&apos;entraînement d&apos;un modèle — c&apos;est ce qu&apos;on appelle un test d&apos;appartenance, avec des taux de précision atteignant 0,9 dans certains contextes cliniques. On peut reconstruire des données d&apos;origine — y compris des images médicales — à partir des réponses du modèle, par une technique dite d&apos;inversion. On peut extraire des séquences textuelles mot pour mot, incluant des noms, des diagnostics, des numéros d&apos;identification.&lt;/p&gt;
&lt;p&gt;Un fait particulièrement contre-intuitif : les modèles spécialisés en médecine affichent une vulnérabilité &lt;em&gt;plus élevée&lt;/em&gt; aux requêtes malveillantes que les modèles généralistes. La spécialisation censée améliorer la pertinence clinique amplifie simultanément les risques de sécurité — probablement parce que le modèle apprend des corrélations plus fortes et plus spécifiques dans son domaine.&lt;/p&gt;
&lt;p&gt;Certains répondront — et ils n&apos;ont pas entièrement tort — que ces risques sont démontrés en laboratoire, sur des modèles génériques, et que la transposition directe aux modèles médicaux développés en contexte réglementé est plus nuancée. Le volume de données cliniques est souvent plus restreint, les mesures de sécurité plus avancées que celles des modèles grand public. C&apos;est vrai. Mais la trajectoire est claire : ce qui était difficile — impossible, croyait-on — devient trivial. Ce qui était coûteux devient accessible. Ce qui était improbable devient systématique. Attendre qu&apos;un incident québécois documenté confirme le risque, c&apos;est confondre la preuve et la prudence.&lt;/p&gt;
&lt;hr /&gt;
&lt;h2&gt;Les gardiens : quand le texte normatif ne suit plus&lt;/h2&gt;
&lt;p&gt;L&apos;ÉPTC 2 ne contient pas un seul mot sur l&apos;intelligence artificielle, l&apos;apprentissage automatique ou la cybersécurité. C&apos;est le texte qui encadre la recherche sur l&apos;IA en santé au Canada.&lt;/p&gt;
&lt;p&gt;Ses défenseurs rétorqueront que c&apos;est par conception : l&apos;ÉPTC 2 est écrit en principes généraux (proportionnalité, minimisation, consentement) qui s&apos;appliquent à toute méthodologie de recherche, y compris l&apos;IA. C&apos;est un argument qui se vaut. Mais un principe général ne remplace pas une compétence spécifique. La proportionnalité permet en théorie de refuser un projet mal conçu. Encore faut-il que les évaluateurs sachent &lt;em&gt;identifier&lt;/em&gt; qu&apos;il est mal conçu. Quand un chercheur soumet un protocole impliquant l&apos;affinage d&apos;un modèle de langage sur des données cliniques, la question n&apos;est pas de savoir si le principe de proportionnalité existe. La question est de savoir si les personnes autour de la table ont les compétences pour évaluer si une technique d&apos;anonymisation résiste aux attaques par inférence, si l&apos;architecture du système introduit des canaux de fuite, ou si le modèle risque de mémoriser des séquences identifiantes.&lt;/p&gt;
&lt;p&gt;La formation ne comble pas cette lacune. La formation FER-2022, recommandée par les trois organismes subventionnaires fédéraux, comprend environ quatre heures de contenu en ligne. Aucun module ne traite de l&apos;IA, des modèles de langage, de la cybersécurité ou des risques d&apos;inférence computationnelle. Cette formation n&apos;est d&apos;ailleurs pas obligatoire pour les membres des CER eux-mêmes.&lt;/p&gt;
&lt;p&gt;La comparaison internationale est éclairante. Aucune juridiction majeure n&apos;a encore mandaté formellement l&apos;inclusion d&apos;experts en IA dans les comités d&apos;éthique. Le retard est partagé. Mais des initiatives émergent. Aux États-Unis, un sous-comité fédéral a publié des recommandations reconnaissant que les comités d&apos;éthique manquent de compétences techniques pour évaluer les projets d&apos;IA. Des universités développent des suppléments spécifiques. En Europe, des projets financés développent des formations ciblées. Au Canada, au niveau fédéral, aucune action formelle comparable n&apos;a été documentée — même si, au Québec, des universités comme l&apos;Université de Montréal et McGill ont commencé, depuis 2024, à développer leurs propres suppléments IA pour les demandes aux CER. Ce mouvement est réel, mais il est informel, inégal, et dépend de la bonne volonté locale.&lt;/p&gt;
&lt;hr /&gt;
&lt;h2&gt;Les précédents : une chronologie de la confiance mal placée&lt;/h2&gt;
&lt;p&gt;L&apos;histoire de l&apos;IA en santé est jalonnée d&apos;épisodes où des institutions ont fait confiance à des systèmes qu&apos;elles ne comprenaient pas pleinement. Ce ne sont pas des fables dystopiques. Ce sont des faits.&lt;/p&gt;
&lt;p&gt;En 1997, une chercheuse du MIT a démontré que 87 % de la population américaine pouvait être identifiée de manière unique par trois variables seulement : date de naissance, sexe et code postal. Elle a réidentifié le gouverneur du Massachusetts à partir de données de santé prétendument anonymisées. Si trois variables suffisaient en 1997, que faut-il attendre d&apos;un modèle capable d&apos;en analyser des centaines simultanément ?&lt;/p&gt;
&lt;p&gt;En 2015, Google DeepMind a obtenu l&apos;accès aux données de 1,6 million de patients du système de santé britannique sans consentement adéquat. Le commissaire à l&apos;information a conclu que l&apos;hôpital partenaire avait violé la législation. Le cas illustre le glissement de périmètre : un projet de recherche initial qui se transforme en accès massif à des données non liées au périmètre annoncé.&lt;/p&gt;
&lt;p&gt;En 2019, une étude publiée dans &lt;em&gt;Science&lt;/em&gt; a révélé qu&apos;un algorithme utilisé par des hôpitaux américains pour prioriser les soins présentait un biais racial systématique : à niveau de maladie égal, les patients noirs recevaient des scores de risque significativement inférieurs. L&apos;algorithme utilisait les coûts de santé passés comme indicateur de la gravité future, reproduisant mécaniquement les inégalités d&apos;accès aux soins.&lt;/p&gt;
&lt;p&gt;Plus récemment, des chercheurs de Google Brain et de l&apos;ETH Zurich ont démontré qu&apos;il était possible d&apos;extraire des centaines de séquences textuelles mot pour mot à partir de grands modèles de langage, incluant des noms, des numéros de téléphone, des adresses. Des gigaoctets de données peuvent être extraits de modèles récents.&lt;/p&gt;
&lt;p&gt;Le fil conducteur n&apos;est pas la malveillance. C&apos;est la confiance — la confiance d&apos;institutions qui ont approuvé, déployé ou toléré des systèmes dont elles ne mesuraient pas les risques. Ce pattern se reproduit aujourd&apos;hui dans un contexte où les enjeux sont plus élevés.&lt;/p&gt;
&lt;hr /&gt;
&lt;h2&gt;Ce que nos tribunaux ont compris — et ce qu&apos;ils n&apos;ont pas encore vu venir&lt;/h2&gt;
&lt;p&gt;La jurisprudence québécoise révèle un système juridique qui a développé des réflexes solides face aux intrusions dans les données sensibles. Ces réflexes sont précieux. Mais ils ont été façonnés par un monde où les menaces étaient ponctuelles, individuelles et traçables.&lt;/p&gt;
&lt;p&gt;En 2026, le Tribunal administratif du travail a conclu qu&apos;un employeur s&apos;était approprié un dossier médical complet qui ne lui était pas destiné. Le tribunal a souligné qu&apos;il existait des moyens moins intrusifs — un résumé par le médecin-conseil plutôt que la captation du dossier complet. C&apos;est exactement la logique de minimisation qu&apos;il faudrait transposer à l&apos;IA. Si le droit exige la minimisation pour un employeur qui consulte un seul dossier, quelle exigence devrait s&apos;appliquer à un modèle entraîné sur des millions ?&lt;/p&gt;
&lt;p&gt;En 2014, un arbitre québécois a accepté des outils de surveillance GPS sur des véhicules de travail — mais seulement en imposant six conditions cumulatives : finalité étroite, intrusion minimale, absence de conservation des traces, accès restreint, politique écrite, interdiction d&apos;usage disciplinaire. Six conditions pour un GPS. En 2026, aucune exigence comparable n&apos;encadre un modèle de langage entraîné sur des millions de dossiers médicaux.&lt;/p&gt;
&lt;p&gt;Plusieurs décisions arbitrales récentes illustrent le traitement de la consultation illicite de dossiers médicaux par des employés du réseau de la santé. Le système sait penser en termes de personne fautive qui ouvre un dossier sans droit, découverte par journalisation informatique. Mais un grand modèle de langage change l&apos;échelle : il ne « regarde » pas un dossier par curiosité — il absorbe des régularités sur des milliers de dossiers simultanément. Le droit de la vie privée au Québec repose sur une architecture de la traçabilité : qui a consulté quoi, quand, pourquoi. Et encore, les systèmes actuellement en place pour s&apos;assurer de la journalisation ne garde aucune trace du pourquoi. On assume que le professionnel était de bonne foie et avait le droit d&apos;accéder. Quand un modèle absorbe des régularités à travers un corpus entier, il n&apos;y a plus de « consultation » à tracer. Il y a un apprentissage diffus, massif et irréversible.&lt;/p&gt;
&lt;p&gt;La Cour d&apos;appel du Québec, dans l&apos;affaire &lt;em&gt;Beaulieu c. Facebook&lt;/em&gt;, a soulevé la question de la responsabilité des biais algorithmiques — signal que les tribunaux voient déjà le problème. L&apos;affaire &lt;em&gt;Royer c. Capital One&lt;/em&gt; illustre le risque de dépendance aux tiers technologiques : une faille chez un sous-traitant a permis l&apos;accès à des données confidentielles. Dans un monde où des modèles d&apos;IA en santé sont souvent développés ou hébergés par des entreprises privées, ce précédent résonne.&lt;/p&gt;
&lt;p&gt;La jurisprudence en matière de fuites de données révèle une autre difficulté structurelle : le « risque informationnel pur » — la simple détention non autorisée de données — ne constitue pas nécessairement un préjudice indemnisable. Or, l&apos;IA transforme précisément ce risque en capacité concrète d&apos;exploitation. Le droit répare mal un préjudice qu&apos;il peine encore à nommer.&lt;/p&gt;
&lt;p&gt;Ces trois principes traversent le corpus : l&apos;accès à des renseignements médicaux doit être proportionné ; les technologies intrusives doivent être strictement finalisées et gouvernées ; les atteintes informationnelles sont difficiles à réparer. Ce sont d&apos;excellents principes. Ils devraient s&apos;appliquer avec une rigueur redoublée aux systèmes d&apos;IA en santé. Le problème est qu&apos;ils n&apos;ont jamais été mis à l&apos;épreuve du changement d&apos;échelle que représentent les grands modèles de langage.&lt;/p&gt;
&lt;hr /&gt;
&lt;h2&gt;Les zones grises réglementaires : quand chaque texte est solide et que l&apos;ensemble ne tient plus&lt;/h2&gt;
&lt;p&gt;Le Règlement sur l&apos;anonymisation impose de démontrer que les risques résiduels de réidentification sont « très faibles ». Mais très faible par rapport aux capacités de 2020 ou à celles de 2026 ? Le texte ne le dit pas. La CAI a commencé à intégrer les risques computationnels dans ses évaluations — c&apos;est un mouvement encourageant. Mais le Règlement lui-même ne fournit aucune guidance spécifique sur les techniques d&apos;inférence propres aux grands modèles de langage.&lt;/p&gt;
&lt;p&gt;La LRSSS introduit un consentement pouvant être implicite pour la recherche en santé. La question juridique qui en découle est vertigineuse : le consentement implicite du patient pour un soin médical couvre-t-il l&apos;utilisation secondaire de ses données pour entraîner un modèle d&apos;IA ? La loi ne tranche pas. Et il faut le reconnaître : cette zone grise pourrait aussi bien être interprétée de manière restrictive — le consentement au soin ne suffit pas pour l&apos;IA — que de manière permissive. Une cour n&apos;a pas encore tranché. Le silence est un risque pour tout le monde.&lt;/p&gt;
&lt;p&gt;Les gabarits d&apos;EFVP de la CAI n&apos;intègrent pas encore les vecteurs d&apos;attaque spécifiques aux grands modèles de langage : extraction de données d&apos;entraînement, tests d&apos;appartenance, inversion de modèle. L&apos;outil préventif existe ; son calibrage est en retard sur la menace.&lt;/p&gt;
&lt;p&gt;Et au-dessus de tout cela, le vide fédéral. Le projet de loi C-27 est mort au feuilleton en janvier 2025. En avril 2026, le Canada n&apos;a toujours pas de loi fédérale spécifique à l&apos;IA. Le Québec a une marge de manœuvre provinciale importante en matière de santé — il n&apos;est pas obligé d&apos;attendre Ottawa pour agir. Mais les organisations qui développent l&apos;IA opèrent dans une mosaïque de lois générales dont aucune n&apos;a été conçue pour encadrer l&apos;entraînement de modèles de langage à partir de données cliniques.&lt;/p&gt;
&lt;p&gt;Ce n&apos;est pas un seul maillon qui est défaillant. C&apos;est la chaîne entière qui n&apos;a pas encore été recalibrée.&lt;/p&gt;
&lt;hr /&gt;
&lt;h2&gt;L&apos;asymétrie d&apos;expertise : quand le privé sait et le public encadre&lt;/h2&gt;
&lt;p&gt;Il y a un problème structurel que personne ne semble vouloir nommer : une concentration significative des experts en sécurité de l&apos;IA travaille pour les entreprises qui développent les modèles, pas pour les institutions qui les autorisent.&lt;/p&gt;
&lt;p&gt;Le Québec n&apos;est pas un désert en IA — loin de là. MILA, l&apos;Université de Montréal, McGill comptent des chercheurs de renommée mondiale. Mais l&apos;expertise en &lt;em&gt;sécurité&lt;/em&gt; des modèles, en attaques adverses, en extraction de données d&apos;entraînement — cette expertise de pointe est massivement concentrée dans les laboratoires d&apos;Anthropic, d&apos;OpenAI, de Google DeepMind, de Meta AI. Les institutions publiques québécoises — universités, hôpitaux, ministères, organismes de régulation — ne jouent pas dans la même ligue en termes de recrutement sur ce créneau spécifique.&lt;/p&gt;
&lt;p&gt;Certains objecteront que les projets de recherche québécois en IA santé sont menés par des chercheurs académiques, pas par les géants technologiques, et que la dynamique de dépendance est donc différente. C&apos;est en partie vrai. Mais à mesure que des systèmes d&apos;IA commerciaux sont déployés dans les hôpitaux — pour le diagnostic, le triage, l&apos;aide à la décision —, la question devient incontournable : les institutions qui autorisent ces déploiements ont-elles l&apos;expertise pour en évaluer les risques de manière indépendante ?&lt;/p&gt;
&lt;p&gt;L&apos;épisode de Sidewalk Labs à Toronto a illustré cette dynamique : un quartier « intelligent » proposé par Alphabet, abandonné après des préoccupations majeures sur la gouvernance des données par un acteur privé. L&apos;affaire DeepMind/NHS montre le même pattern. Quand l&apos;expertise est concentrée du côté de celui qui développe, et que celui qui encadre en dépend pour évaluer le risque, la régulation risque de devenir une formalité plutôt qu&apos;un contre-pouvoir.&lt;/p&gt;
&lt;hr /&gt;
&lt;h2&gt;Ce qu&apos;il faudrait faire : cinq chantiers urgents&lt;/h2&gt;
&lt;p&gt;Ce texte n&apos;est pas un réquisitoire. C&apos;est un appel à l&apos;accélération. Le Québec a les fondations. Il a les principes juridiques, les institutions et — chose rare — une culture de protection des données qui fait l&apos;envie du reste du Canada. Mais les fondations ne suffisent plus si l&apos;édifice n&apos;est pas mis à jour. Voici cinq chantiers qui pourraient être engagés rapidement.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Premièrement, intégrer l&apos;IA dans les cadres normatifs.&lt;/strong&gt; L&apos;ÉPTC 2 doit être complété par une guidance spécifique sur l&apos;évaluation des risques liés aux grands modèles de langage. Des universités américaines ont développé des suppléments IA pour les demandes aux comités d&apos;éthique. Des institutions québécoises ont commencé à faire de même, mais de manière informelle. Il faut formaliser ce mouvement et le rendre obligatoire.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Deuxièmement, renforcer les CER.&lt;/strong&gt; Pas en remplaçant les bioéthiciens et les juristes — leur expertise reste indispensable — mais en mandatant l&apos;accès à une expertise en sécurité des modèles pour tout protocole impliquant l&apos;IA. Cela pourrait prendre la forme d&apos;un consultant externe, d&apos;un expert invité ou d&apos;un réseau mutualisé entre institutions.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Troisièmement, mettre à jour la formation.&lt;/strong&gt; La formation FER doit intégrer, avant la fin de 2026, un module substantiel sur les risques computationnels de l&apos;IA en santé : mémorisation, inférence, extraction, opacité. Quatre heures sans un mot sur l&apos;IA, en 2026, c&apos;est un anachronisme.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Quatrièmement, clarifier les zones grises juridiques.&lt;/strong&gt; La LRSSS doit trancher la question du consentement pour l&apos;entraînement de modèles d&apos;IA. Le Règlement sur l&apos;anonymisation doit calibrer son seuil de « risque très faible » à la lumière des capacités computationnelles actuelles. Les gabarits d&apos;EFVP doivent intégrer les vecteurs d&apos;attaque propres aux grands modèles de langage. Mieux vaut que le gouvernement clarifie ces points que d&apos;attendre qu&apos;un tribunal soit forcé de le faire dans l&apos;urgence d&apos;un litige.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Cinquièmement, accélérer les travaux en cours.&lt;/strong&gt; Le groupe de travail interministériel sur l&apos;IA responsable, le Plan directeur du MSSS, les travaux de la CAI — ces initiatives existent et méritent d&apos;être reconnues. Mais elles doivent déboucher sur des règles contraignantes, pas seulement sur des réflexions. La question est simple : à quelle vitesse ces réflexions se traduiront-elles en obligations ?&lt;/p&gt;
&lt;hr /&gt;
&lt;h2&gt;Ce que cela signifie : entre la fausse assurance et l&apos;action&lt;/h2&gt;
&lt;p&gt;Rassemblons les pièces.&lt;/p&gt;
&lt;p&gt;Des comités d&apos;éthique dont aucun texte n&apos;exige qu&apos;ils comprennent l&apos;IA, même si certains s&apos;adaptent. Des lois pionnières mais calibrées sur les risques d&apos;une époque antérieure. Des gabarits d&apos;évaluation en cours de révision mais pas encore à jour. Un vide fédéral béant. Une concentration de l&apos;expertise en sécurité du côté de ceux qui développent les modèles. Et, en face, des modèles capables d&apos;inférer des attributs personnels avec 84 à 95 % de précision, de mémoriser et restituer des données d&apos;entraînement, de reconstituer des images médicales à partir de leurs propres sorties.&lt;/p&gt;
&lt;p&gt;Il n&apos;y a pas, à ce jour, de cas documenté public où un grand modèle de langage entraîné sur des données de santé québécoises a causé une fuite de données patient. Le risque est démontré en laboratoire et dans d&apos;autres contextes ; l&apos;extrapolation au Québec est raisonnable mais reste une extrapolation. C&apos;est précisément pour cela qu&apos;il faut agir maintenant — avant que la preuve ne se fasse aux dépens d&apos;un patient.&lt;/p&gt;
&lt;p&gt;Si les évaluateurs ne comprennent pas les risques, leur approbation ne protège personne — elle rassure. L&apos;approbation éthique devait être un garde-fou. Quand l&apos;évaluateur ne comprend pas le risque, elle devient un dispositif de légitimation. Le tampon n&apos;est pas vide — les CER font un travail rigoureux dans leur domaine de compétence. Mais ce domaine s&apos;est élargi au-delà de ce que les textes et les formations leur permettent d&apos;évaluer.&lt;/p&gt;
&lt;p&gt;Il ne s&apos;agit pas de jeter la pierre à quiconque. Les membres des CER ne sont pas négligents. Le gouvernement n&apos;est pas inerte. Le Québec n&apos;est pas en retard par laxisme — il est en transition. Mais une transition à la vitesse des cycles de révision institutionnels ne suffit pas quand la technologie évolue par cycles de mois. Le Québec a les outils, les principes et l&apos;expertise pour devenir un leader en gouvernance éthique de l&apos;IA en santé. Il ne lui manque que l&apos;urgence.&lt;/p&gt;
&lt;hr /&gt;
&lt;p&gt;&lt;em&gt;Le problème n&apos;est pas que nos institutions soient incompétentes. Le problème est que le risque a changé de nature — et que le système qui nous protège n&apos;a pas encore fini de s&apos;en rendre compte. La bonne nouvelle, c&apos;est qu&apos;il a commencé. La mauvaise, c&apos;est que l&apos;IA, elle, n&apos;attend pas.&lt;/em&gt;&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Jurisprudence citée :&lt;/strong&gt;&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;em&gt;Cardinal c. Centre de services scolaire Marguerite-Bourgeoys&lt;/em&gt;, 2026 QCTAT 436 (AZ-52189463) — captation disproportionnée d&apos;un dossier médical&lt;/li&gt;
&lt;li&gt;&lt;em&gt;Travailleurs québécois de la pétrochimie, section locale 194 c. Énergie Valero&lt;/em&gt;, 2014 QCTA 78 (AZ-51045904) — encadrement strict des technologies de surveillance (GPS)&lt;/li&gt;
&lt;li&gt;&lt;em&gt;Syndicat des infirmières… c. CISSS de la Gaspésie&lt;/em&gt;, 2022 QCTA 190 — consultation illicite de dossiers médicaux&lt;/li&gt;
&lt;li&gt;&lt;em&gt;Syndicat des travailleuses et travailleurs… c. CISSS de Lanaudière&lt;/em&gt;, 2022 QCTA 397 — consultation illicite de dossiers médicaux&lt;/li&gt;
&lt;li&gt;&lt;em&gt;APTS c. CIUSSS Mauricie–Centre-du-Québec&lt;/em&gt;, 2022 QCTA 499 — consultation illicite de dossiers médicaux&lt;/li&gt;
&lt;li&gt;&lt;em&gt;Syndicat… c. CISSS de Lanaudière&lt;/em&gt;, 2023 QCTA 473 — consultation illicite de dossiers médicaux&lt;/li&gt;
&lt;li&gt;&lt;em&gt;Beaulieu c. Facebook inc.&lt;/em&gt;, 2022 QCCA 1736 — responsabilité des biais algorithmiques&lt;/li&gt;
&lt;li&gt;&lt;em&gt;Royer c. Capital One Bank (Canada Branch)&lt;/em&gt;, 2025 QCCA 217 (AZ-52099741) — fuite de données et dépendance aux tiers technologiques&lt;/li&gt;
&lt;li&gt;&lt;em&gt;Li c. Equifax inc.&lt;/em&gt;, 2019 QCCS 4340 — fuites de renseignements personnels&lt;/li&gt;
&lt;li&gt;&lt;em&gt;Lévy c. Nissan Canada inc.&lt;/em&gt;, 2019 QCCS 3957 — fuites de renseignements personnels&lt;/li&gt;
&lt;li&gt;&lt;em&gt;Zuckerman c. Target&lt;/em&gt;, 2017 QCCS 110 — fuites de renseignements personnels.&lt;/li&gt;
&lt;/ul&gt;
</content:encoded><dc:creator>Pier-Luc Charbonneau</dc:creator><category>IA</category><category>Éthique</category></item></channel></rss>