CapsurIA

Guide · Vie pro et travail

La gouvernance des données, ce n'est pas un truc de grande banque

Cinq gestes simples pour prendre soin de ce que tu as, l'IA comprise.

« On est trop petits pour que ça nous arrive. » C'est ce que je me disais aussi. Sauf que la Loi 25 ne fait aucune exception de taille, et que la plupart des fuites passent aujourd'hui par un outil d'IA que ton équipe utilise déjà. Bonne nouvelle : cinq gestes, sans budget géant, couvrent l'essentiel.

Retour à l'accueil
CapsurIA · une cargaison de coffres bien rangés sur un quai, un phare qui veille au loin, aquarelle maritime
Ce que tu as vaut la peine d'être rangé, protégé, gardé au bon endroit.

Le déclic

Ce n'est pas un projet de grande banque

« Gouvernance des données », ça sonne comme un comité, un budget à sept chiffres et un vocabulaire imbuvable. En vrai, c'est beaucoup plus simple : prendre soin de ce que tu as déjà.

Tu sais où sont tes outils, qui a les clés du local, qui peut signer un chèque. La gouvernance des données, c'est la même logique appliquée aux informations que ton entreprise accumule : factures, courriels, dossiers clients, listes d'employés, contrats. Pas besoin d'être une grande entreprise, ni d'un poste à temps plein, ni d'un logiciel à 10 000 $ par année. Il faut juste commencer, avec ce que tu as, aujourd'hui.

Une image pour retenir

Chaque type de donnée est une caisse dans ton entrepôt. Bien gouverner, c'est savoir ce qu'il y a dans chaque caisse, où elle est rangée, qui a la clé, et quand il est temps de la jeter plutôt que de la laisser prendre la poussière.

Le truc qui aide : tu n'as pas besoin de tout régler d'un coup. Un premier geste, cette semaine, vaut mieux qu'un grand plan que tu ne feras jamais.

Le vrai enjeu

Pourquoi ça compte, même à trois

Le réflexe naturel : « on est trop petits pour que ça nous arrive ». Les chiffres racontent l'inverse. Trois risques concrets guettent une PME.

La fuite accidentelle. Un fichier client envoyé au mauvais destinataire, un accès jamais révoqué après un départ, une clé USB oubliée.

La perte pure et simple. Un ordinateur volé, un disque défaillant, une sauvegarde qui n'a jamais vraiment fonctionné.

La non-conformité. Au Québec, la Loi 25 s'applique à toute entreprise qui recueille des renseignements personnels. Aucun seuil, aucune exemption de taille.

Et les petites équipes sont visées autant que les grandes. Au Canada, environ 71 % des fuites de données en entreprise seraient aujourd'hui liées à l'usage d'outils d'IA comme ChatGPT, et près de 77 % des employés admettent y avoir déjà collé des données sensibles sans mesurer les conséquences. Ce n'est pas un problème de « grande entreprise », c'est un problème d'habitudes de travail.

À noter : ces chiffres viennent d'enquêtes de 2025-2026. L'ordre de grandeur compte plus que la décimale, et il pointe toujours dans la même direction.

Geste 1

Savoir ce que tu as

Impossible de protéger ce que tu ne sais pas que tu possèdes. Le premier geste, c'est un inventaire simple, une cartographie de tes données. Un tableau, même dans un simple fichier Excel ou Google Sheets, avec pour chaque type de donnée :

  • Où elle se trouve : courriel, CRM, dossier partagé, disque d'un ordinateur, papier
  • Qui la crée ou la reçoit
  • Pourquoi tu la gardes

Fais-le une fois par grande catégorie, clients, employés, fournisseurs, finances, plutôt que fichier par fichier. L'objectif est une vue d'ensemble, pas la perfection.

Geste 2

Classer en trois cases

Une fois que tu sais ce que tu as, range chaque donnée dans une des trois catégories.

Publiques. Ce que tu partagerais sans souci sur ton site : brochures, prix, description de services.

Internes. Utile à l'équipe, pas destiné à sortir : procédures, notes de réunion, chiffre d'affaires interne.

Sensibles. Renseignements personnels de clients ou d'employés, données financières, contrats, dossiers RH. Tout ce qui causerait un vrai préjudice en cas de fuite.

Ce classement en trois cases suffit pour la grande majorité des PME. Pas besoin d'un système à quinze niveaux : l'objectif est de voir en un coup d'œil ce qui exige plus de prudence.

Une table de navigation avec une carte marine, une boussole de laiton et quatre caisses de bois marquées de symboles simples, aquarelle maritime CapsurIA
Trois cases, et tu sais déjà quoi protéger en premier.

Geste 3

Qui a accès à quoi

Le principe du moindre privilège tient en une phrase : chaque personne accède seulement à ce dont elle a besoin pour son travail, ni plus, ni moins. Deux moments où ça se joue vraiment.

L'arrivée. Donne accès au strict nécessaire dès le départ, pas « tout, pour être sûr ».

Le départ. Révoque tous les accès, courriel, dossiers partagés, logiciels, VPN, le jour même, pas « la semaine prochaine ».

Si vous êtes 3

Un tableau manuel suffit : qui a accès à quoi, dans un document partagé que tu révises chaque trimestre. La discipline compense l'absence d'outil.

Si vous êtes 30

Le tableau manuel devient vite ingérable. Passe aux groupes d'accès de ton fournisseur, Google Workspace ou Microsoft 365, plutôt qu'à des permissions données une par une, et désigne une seule personne responsable des accès.

Geste 4

Conserver, puis détruire

Le réflexe « on garde tout, au cas où » est confortable, mais c'est lui qui transforme une petite fuite en gros dégât : plus tu gardes de données inutiles, plus tu as de choses à perdre. La Loi 25 demande d'ailleurs de ne conserver les renseignements personnels que le temps utile à leur usage, puis de les détruire ou de les anonymiser.

Fixe une durée de conservation par catégorie (par exemple, dossiers clients actifs plus deux ans après la fin de la relation, CV de candidats non retenus détruits après un an) et bloque une date récurrente dans ton calendrier pour faire le ménage.

Si vous êtes 3

Un ménage annuel, une journée réservée dans le calendrier, suffit largement.

Si vous êtes 30

Mets en place une suppression automatique quand c'est possible, courriels et fichiers partagés, plutôt que de compter sur la mémoire de chacun. À cette taille, personne ne s'en souvient vraiment.

Geste 5

Protéger l'essentiel

Trois réflexes couvrent l'essentiel du risque, sans budget de grande entreprise :

  • Des sauvegardes qui fonctionnent vraiment, testées, pas seulement activées
  • Des mots de passe uniques et un gestionnaire de mots de passe, plutôt que le même mot recyclé partout
  • Une équipe sensibilisée : le meilleur pare-feu du monde ne protège pas d'un clic sur un lien piégé
Si vous êtes 3

Un gestionnaire de mots de passe gratuit ou peu coûteux et une sauvegarde automatique dans le nuage couvrent l'essentiel.

Si vous êtes 30

La double authentification devrait être obligatoire pour tous, et une courte formation annuelle, même trente minutes, sur les tentatives d'hameçonnage change vraiment la donne.

Un coffre de bois fermé par un cadenas de laiton sur un quai, un phare qui veille dans une lumière chaude de fin de journée, aquarelle maritime CapsurIA
Bien fermé, bien gardé : l'essentiel tient à peu de gestes.

Le vrai lien

Et l'IA dans tout ça

C'est ici que tout ce qui précède prend son sens. Une bonne gouvernance des données n'est pas un exercice théorique : c'est la condition pour utiliser l'IA sans se mettre en danger.

Le réflexe à adopter avant de nourrir un outil d'IA générative, ChatGPT, Copilot ou autre : sache ce qui peut sortir. Quand tu colles un texte dans un outil grand public, l'information quitte ton réseau et peut être stockée, voire réutilisée pour entraîner de futurs modèles selon la version. Environ 65 % des employés se serviraient déjà de ces outils sans l'accord officiel de leur entreprise. On appelle ça le « shadow AI », et ça se passe déjà chez toi, que tu aies une règle ou non.

La méthode des crochets : avant de coller un texte dans un outil d'IA, remplace les noms, numéros de dossier, adresses ou montants par des crochets génériques, comme [Client A], [numéro de dossier] ou [montant]. L'IA reformule, résume ou structure sans jamais voir la vraie information. La méthode complète tient dans mon guide dédié.

Voir le guide vie privée
Prompt · travailler sans exposer tes données
Voici un texte de travail : [colle ton texte, avec les noms, montants et numéros déjà remplacés par des crochets]. Aide-moi à le résumer, le reformuler ou le structurer. Travaille avec les crochets tels quels : ne me demande pas les vraies informations, je ne veux pas les partager.
Le truc qui aide : vérifie aussi les paramètres de confidentialité de l'outil que ton équipe utilise. Un compte professionnel plutôt que gratuit, et la désactivation de l'entraînement sur tes données quand l'option existe.

Le cadre légal

La Loi 25, le minimum vital

La Loi 25 s'applique à toute entreprise qui recueille, détient, utilise ou communique des renseignements personnels au Québec, sans exception de taille, travailleurs autonomes compris. Quatre obligations touchent concrètement une PME :

  • Désigner un responsable de la protection des renseignements personnels. Par défaut, la personne ayant la plus haute autorité, mais le rôle peut être délégué par écrit. Son titre et ses coordonnées doivent être publiés sur le site de l'entreprise.
  • Tenir un registre des incidents de confidentialité. Obligatoire pour tout incident, signalé ou non, et conservé cinq ans.
  • Obtenir un consentement valide et publier une politique de confidentialité claire, qui indique les renseignements recueillis, leurs fins et les droits d'accès et de rectification des personnes.
  • Aviser en cas d'incident à risque sérieux. Si une fuite présente un risque réel pour les personnes, il faut aviser rapidement la Commission d'accès à l'information et les personnes touchées.
La bonne nouvelle : ces quatre points recoupent presque exactement les cinq gestes plus haut. Fais les gestes, et tu es déjà conforme à 80 %.

Ton premier pas

Par où commencer cette semaine

Trois pas, réalisables sans budget ni logiciel spécial :

  • Cette semaine : fais l'inventaire du Geste 1, même approximatif, pour une seule catégorie de données, les clients par exemple.
  • Ce mois-ci : vérifie qui a accès à quoi et révoque les accès des personnes qui ont quitté l'entreprise sans qu'on y repense.
  • Ce trimestre : rédige une règle simple d'une page sur l'usage de l'IA générative dans ton équipe, ce qu'on peut y mettre et ce qu'on n'y met jamais, et désigne officiellement ton responsable Loi 25.

Ta petite fiche

À retenir

  • La gouvernance des données, c'est prendre soin de ce que tu as déjà, pas un projet de grande entreprise.
  • Les PME sont une cible autant que les grandes, et la Loi 25 s'applique sans exception de taille.
  • L'IA est déjà utilisée dans ton équipe : mieux vaut l'encadrer maintenant que réagir après une fuite.
  • Cinq gestes suffisent : savoir, classer, limiter les accès, gérer la conservation, protéger l'essentiel.
  • Avant de coller quoi que ce soit dans l'IA, la méthode des crochets protège tes informations sensibles.
  • Commence petit, cette semaine, avec une seule catégorie. La perfection peut attendre, l'inventaire non.

Pour continuer

Protéger ta vie privée avec l'IA
La méthode des crochets en détail, à la maison comme au travail.

L'IA au travail sans faux pas
Les réflexes pour utiliser l'IA au bureau en toute confiance.

Ton cap vers l'IA, On y va!
Tu prends soin de tes données, l'IA en confiance