Conformité de conception. Vérifiable. Auditable.
tonia filtre, audite et rédige chaque requête d'IA.
Les données sensibles restent au Canada.
tonia applique vos règles avant tout envoi vers un fournisseur de modèle.
Comment tonia répond à chaque obligation.
La Loi 25 du Québec (anciennement projet de loi 64) modernise la Loi sur la protection des renseignements personnels dans le secteur privé. Les obligations applicables à tonia sont les suivantes :
| Obligation | Article | Posture tonia |
|---|---|---|
| RPRP désigné | art. 3.1 | Oui — coordonnées publiées dans la politique de confidentialité |
| Registre d'incidents | art. 3.8 | Tenu depuis l'incorporation, format prêt pour la CAI |
| ÉFVP avant tout transfert hors Canada | art. 17 | Modèle d'ÉFVP fourni ; catégories sensibles bloquées avant tout envoi hors Canada |
| Consentement granulaire | art. 12 | Granulaire dans le portail et dans le bandeau de témoins |
| Droit à la portabilité | art. 27 | Export structuré JSON / CSV depuis la console |
| Droit à l'oubli automatisé | art. 28.1 | Cessation automatique du traitement à l'expiration de la finalité |
Sanctions
Pour une organisation qui contrevient à la Loi 25 :
- Sanctions pénales (art. 90.12) : jusqu'à 25 M$ CAD ou 4 % du chiffre d'affaires mondial, selon le plus élevé.
- Sanctions autorisées (art. 90.1) : à partir de 10 M$ CAD ou 2 % du chiffre d'affaires mondial.
- Sanctions civiles : dommages-intérêts statutaires d'au moins 1 000 $ CAD par personne touchée, sans démonstration de préjudice (art. 93.1).
Pourquoi la résidence canadienne ne suffit pas.
Le Clarifying Lawful Overseas Use of Data Act américain (2018) — le CLOUD Act — permet aux autorités américaines de contraindre toute société de droit américain à produire des données — peu importe où elles sont physiquement stockées.
« Azure OpenAI Canada Central » : l'illusion
Les serveurs Microsoft à Toronto stockent vos données au Canada. Microsoft Corp. (Washington) reste néanmoins soumise au CLOUD Act. Une sommation américaine adressée à Microsoft Corp. l'oblige à divulguer les données — y compris celles physiquement à Toronto. Si la sommation comporte une gag order, Microsoft ne peut même pas vous en informer.
Fournisseurs soumis au CLOUD Act :
- OpenAI (Delaware)
- Anthropic (Delaware)
- Google / Gemini (Delaware)
- Microsoft / Azure / Copilot (Washington) — y compris la région Canada Central
- AWS / Bedrock (Delaware)
Conformité américaine — HIPAA, GLBA et les lois d'État, appliquées
Les États-Unis n'ont pas de loi fédérale unique sur les renseignements personnels. Trois régimes distincts s'appliquent selon votre secteur : HIPAA pour la santé, GLBA pour la finance, et les lois d'État pour le reste. Voici ce que chacun exige, et exactement comment tonia y répond.
HIPAA — données de santé
| Obligation | Citation | Réponse tonia |
|---|---|---|
| Entente de confidentialité (BAA) signée avant tout accès aux renseignements de santé protégés (RSP) | Règle de sécurité HIPAA, 45 CFR § 164.308(a)(8) | Contrat direct avec chaque fournisseur — jamais un revendeur — qui documente exactement qui reçoit quoi |
| Le fournisseur ne doit pas entraîner un modèle sur les RSP | même règle | Clause contractuelle « aucun entraînement » par défaut sur chaque fournisseur |
| Notification d'incident dans un délai fixé | Règle fédérale de notification | Journal d'audit signé qui identifie le périmètre exact d'un incident en minutes, pas en semaines |
GLBA — données financières
La Règle de sauvegarde du Gramm-Leach-Bliley Act protège les renseignements financiers non publics (RFNP) des clients d'une institution financière.
| Obligation | Citation | Réponse tonia |
|---|---|---|
| Évaluation de sécurité du fournisseur avant l'intégration | Règle de sauvegarde GLBA, 16 CFR Part 314 | Contrat direct, jamais un intermédiaire — la même chaîne de diligence que pour la Loi 25 |
| Contrat limitant l'usage au service rendu, aucun usage secondaire | même règle | Clause « aucun entraînement » par défaut |
| Surveillance continue, droit d'audit, certification de suppression à la fin du contrat | même règle | Journal d'audit signé et exportable en tout temps |
Lois d'État sur la vie privée — 20 États et plus
Vingt États américains ont maintenant une loi générale sur la vie privée des consommateurs. La plupart exigent un consentement explicite avant de traiter une catégorie de donnée sensible (origine ethnique, santé, orientation, géolocalisation précise, données biométriques). C'est la même logique que la Loi 25 : une liste de catégories sensibles, une porte de consentement, une responsabilité pour le fournisseur qui les traite sans autorisation.
Réponse tonia : la politique et la détection bloquent l'envoi d'une catégorie sensible avant qu'elle ne quitte votre entreprise, par défaut — sans configuration additionnelle. C'est la même architecture qui répond à la Loi 25 art. 17 ; elle n'a pas eu besoin d'être adaptée pour les 20 lois d'État.
RGPD européen — pour les entreprises canadiennes qui exportent vers l'Europe
Le RGPD (UE 2016/679) s'applique à toute organisation hors UE qui traite des renseignements personnels de personnes physiques situées dans l'UE. Cela inclut toute entreprise québécoise qui a des clients, employés ou partenaires européens. Les obligations les plus pertinentes pour un déploiement d'IA : base légale du traitement (art. 6), droits étendus (accès, rectification, effacement « droit à l'oubli » art. 17, portabilité, opposition, décision automatisée art. 22), DPO si requis (art. 37), notification d'incident sous 72 h (art. 33), et transferts hors UE encadrés (chapitre V).
Là où tonia excelle pour la conformité RGPD
- Article 17 (droit à l'oubli) dans les modèles entraînés. La grande majorité des fournisseurs d'IA ne peuvent pas extraire un fait d'un modèle déjà entraîné. tonia le peut grâce à une révocation en cascade qui retire le renseignement du journal d'audit, du buffer de replay et du prochain adaptateur.
- Article 22 (décision automatisée) : aucune décision tonia n'est traitée comme automatisée à incidence juridique. Toute réponse est présentée à un humain qui décide.
- Article 25 (protection des données dès la conception) : tonia sur site est privacy-by-design de conception architecturale.
- Article 32 (sécurité du traitement) : chiffrement de l'enveloppe, audit cryptographique, contrôle d'accès par signature.
- Chapitre V (transferts hors UE) : sans acheminement infonuagique, aucun transfert hors UE. Lorsqu'il est activé, l'acheminement vers un fournisseur de modèle de pointe est encadré par contrat et rédaction déterministe.
Le contexte 2026 : le cadre transatlantique est fragile
Le EU-U.S. Data Privacy Framework (DPF) est le mécanisme de transfert que la plupart des fournisseurs américains invoquent. Il est contesté devant les tribunaux depuis une décision de la Cour suprême américaine qui a fragilisé l'indépendance de son organisme d'exécution. Le DPF reste légalement en vigueur aujourd'hui, mais aucun cabinet juridique sérieux n'en fait son seul mécanisme de transfert. La Commission européenne a par ailleurs proposé un palier « Niveau 2 » pour les données sensibles (santé, finance). Ce palier exige l'indépendance face à toute juridiction étrangère, peu importe où les octets sont stockés. C'est, presque mot pour mot, l'architecture que tonia a déjà : contrat direct avec chaque fournisseur, jamais un revendeur, et une capacité sur place pour les catégories qui ne peuvent jamais sortir.
Ce que tonia ne fait pas (à ce jour)
- tonia n'est pas certifiée EU-U.S. Data Privacy Framework. Elle n'en a pas besoin, parce qu'elle ne traite pas de données européennes — tonia sur site les traite chez vous.
- tonia achemine vers un fournisseur de modèle de pointe dont la posture Data Privacy Framework est documentée publiquement par ce fournisseur ; nous suivons cette posture.
- tonia n'a pas d'entité juridique européenne ni de représentant RGPD art. 27. Toute affirmation de conformité pour une filiale européenne doit être validée par un avocat européen avant de devenir une promesse client — même discipline que pour les États-Unis.
Le Règlement européen sur l'IA ajoute des obligations propres aux systèmes à risque pour les fournisseurs d'IA. Notre chantier ISO 42001 (section Certifications ci-dessous) répond directement à cette portion de la conformité européenne.
SOC 2 et ISO 42001.
Statut en 2026 :
- SOC 2 Type I : en cours, rapport cible T4 2026.
- SOC 2 Type II : observation de 6 mois dès l’obtention du Type I (Security, Availability, Confidentiality).
- ISO 42001 : en cours, audit prévu Q4 2026.
- Conformité Loi 25 : de conception (voir section 1).