À proposConformité
EN
ProductivIA

Conformité, données et IA responsable

policy

ProductivIA est conçu pour donner accès à l'IA générative sans abandonner la gouvernance des données. Cette page explique, en langage clair d'abord puis en détail, comment la plateforme encadre l'hébergement, les fournisseurs externes, les données, les applications client, l'OS, la sécurité et l'usage responsable.

Checklist de conformité

Une vue rapide pour les directions, les équipes TI, les enseignants, les entreprises et le grand public.

verified_user

Données sous contrôle

Stockage par silos, données consultables dans Nuage, formats ouverts, suppression possible et séparation entre données personnelles, organisationnelles et applicatives.

location_on

Hébergement québécois

Infrastructure québécoise, avec options de déploiement plus restrictives pour les organisations qui exigent un périmètre local, institutionnel ou sur site.

psychology

IA souveraine d'abord

Matania et les modèles locaux traitent les usages courants. Les fournisseurs externes sont mobilisés seulement lorsque la tâche l'exige et lorsque l'administrateur les autorise.

admin_panel_settings

Gouvernance par silo

Chaque organisation dispose de ses règles, utilisateurs, rôles, crédits, modèles autorisés, apps actives et paramètres de sécurité.

history

Traçabilité

Connexions, actions d'administration, usages IA, consommation et erreurs sont journalisés selon le contexte, afin de permettre l'audit et l'amélioration continue.

accessibility_new

Accessibilité

La plateforme vise WCAG 2.2 niveau AA et SGQRI 008 3.0 pour les contenus et interfaces publics ou institutionnels applicables.

school

Éducation

Outils guidés, contexte pédagogique, traces d'usage, contrôle des modèles et accompagnement des enseignants plutôt que remplacement du jugement humain.

business_center

Entreprises

Contrôle des accès, séparation des espaces, facturation par crédits, confidentialité des contenus et exportabilité des données.

groups

Grand public

Lecture simple des engagements : pas de publicité comportementale, pas de revente de données, contrôle utilisateur et suppression possible.

Position de conformité

ProductivIA propose une souveraineté concrète : architecture dédiée, réglages administrables, journaux d'audit et choix de déploiement.

La conformité d'une plateforme d'IA ne se résume pas à l'endroit où sont les serveurs. Elle repose sur plusieurs couches : les lois applicables, les règles internes de chaque organisation, la nature des données, les fournisseurs sollicités, la sécurité de l'infrastructure, les permissions, la conservation, l'auditabilité et la façon dont les utilisateurs sont guidés.

ProductivIA adopte une approche pragmatique : expliquer clairement ce qui est déjà en place, ce qui dépend de la configuration choisie, ce qui doit être validé dans un contexte client, et ce qui relève d'une démarche continue. Cette page ne remplace pas une opinion juridique, une EFVP ou un audit externe, mais elle donne une base de diligence sérieuse pour les institutions, les entreprises, le secteur de l'éducation et les particuliers.

Cadres de référence utilisés

Les règles suivies viennent d'abord du Québec et du Canada, avec des alignements internationaux lorsque pertinents.

balance

Protection des renseignements personnels

ProductivIA s'aligne sur la Loi 25 du Québec, la Loi sur l'accès aux documents des organismes publics et sur la protection des renseignements personnels pour les organismes publics, la LPRPDE pour les usages privés canadiens lorsque applicable, et les grands principes du RGPD pour les contextes internationaux : finalité, minimisation, consentement, transparence, sécurité, accès, rectification, suppression et portabilité.

account_balance

IA dans les organismes publics

Pour les institutions québécoises, ProductivIA tient compte des Exigences en matière de ressources informationnelles au regard de l'utilisation de l'intelligence artificielle par les organismes publics, de l'Arrêté 2024-01, de l'Énoncé de principes pour une utilisation responsable de l'IA par les organismes publics, de l'Arrêté 2024-02, et du Guide des bonnes pratiques d'utilisation de l'IA générative publié par le MCN en octobre 2024.

security

Sécurité de l'information

La plateforme s'appuie sur les principes reconnus de cybersécurité : contrôle des accès, chiffrement en transit, journalisation, segmentation, sauvegardes, surveillance, gestion des incidents, séparation des privilèges et réduction de la surface d'attaque.

accessibility_new

Accessibilité numérique

Le référentiel visé est WCAG 2.2 niveau AA, notamment dans le contexte du SGQRI 008 3.0 pour les organismes publics québécois. L'objectif est que les interfaces demeurent utilisables au clavier, lisibles, structurées, compatibles avec les lecteurs d'écran et compréhensibles.

Plateforme et architecture

Un OS applicatif dans le navigateur, structuré par silos.

ProductivIA fonctionne comme un environnement de travail complet : bureau, fenêtres, barre des tâches, notifications, fichiers, apps et services partagés. Cette architecture permet de centraliser les règles de sécurité et de gouvernance au niveau du système plutôt que de laisser chaque application gérer seule ses propres pratiques.

Chaque organisation peut disposer d'un silo distinct. Un silo contient ses utilisateurs, ses sessions, ses contacts, ses données applicatives, ses paramètres, ses apps autorisées, ses clés, ses règles et ses permissions. La séparation est physique dans l'organisation des données, pas seulement logique dans une base commune.

inventory_2

Données extractibles

Les données sont conservées dans des formats simples et lisibles, notamment JSON et SQLite selon le contexte. L'objectif est d'éviter le verrou propriétaire.

folder_managed

Nuage transparent

L'application Nuage rend visibles les fichiers et données générés par les apps lorsque leur nature le permet. Aucun stockage caché n'est un principe de conception.

hub

Bus d'événements

Les apps communiquent par l'OS, ce qui permet de contrôler les échanges, de limiter les permissions et de journaliser les actions pertinentes.

Données et renseignements personnels

La règle : collecter le moins possible, utiliser seulement pour le service demandé, garder traçable et supprimable.

ProductivIA distingue plusieurs catégories de données : compte utilisateur, paramètres, contenus saisis, fichiers importés, documents générés, historique de conversation, consommation IA, journaux techniques, données d'administration et données propres aux apps. Ces données n'ont pas toutes la même sensibilité ni la même durée de conservation.

data_object

Minimisation

La plateforme évite de demander des renseignements qui ne sont pas nécessaires au fonctionnement du service. Les apps sont conçues pour fonctionner avec le contexte strictement utile.

delete_sweep

Conservation limitée

Les politiques de conservation peuvent varier selon le type de client et le contrat. L'objectif opérationnel est de supprimer ou d'archiver ce qui n'est plus requis.

person_check

Droits des personnes

La plateforme est conçue pour faciliter l'accès, la rectification, la suppression et l'export des données lorsque ces droits s'appliquent.

report

Incidents de confidentialité

Une organisation doit pouvoir consigner, analyser et traiter les incidents. ProductivIA fournit une base technique de journalisation et d'alerte qui soutient cette obligation.

Fournisseurs d'IA externes

ProductivIA est multi-modèles, mais pas sans gouvernance.

La plateforme peut mobiliser plusieurs familles de modèles : modèles souverains, modèles locaux, modèles hébergés au Canada lorsque disponibles, et fournisseurs externes spécialisés pour certaines tâches. Cette capacité est utile pour la qualité, les coûts, la résilience et la performance, mais elle doit être encadrée.

Par défaut, l'approche souhaitée est simple : utiliser d'abord les capacités internes ou souveraines pour les tâches courantes, puis router vers un fournisseur externe seulement si la tâche le justifie, si le contexte est approprié et si les règles de l'organisation l'autorisent. Lorsqu'un fournisseur externe est sollicité, ProductivIA exige de lui un engagement contractuel clair : pas de conservation des contenus transmis au-delà du traitement de la requête, pas d'entraînement de modèle sur ces données et pas de réutilisation à d'autres fins.

block

Aucune rétention

Nos fournisseurs externes s'engagent contractuellement à ne pas stocker les contenus transmis, à ne pas s'en servir pour entraîner leurs modèles et à ne pas les réutiliser au-delà du traitement de la requête.

toggle_on

Activation contrôlée

Les administrateurs peuvent autoriser, désactiver ou prioriser certains fournisseurs et modèles selon leurs politiques internes.

shield_lock

Données sensibles

Les organisations peuvent définir des règles plus strictes pour les contenus sensibles : restriction à certains modèles, blocage, anonymisation ou routage local.

receipt_long

Transparence des usages

La consommation IA, le modèle utilisé et les coûts peuvent être suivis afin de permettre l'audit, la maîtrise budgétaire et l'amélioration des règles.

Une précision importante : ProductivIA ne revendique pas que toute requête demeure toujours au même endroit dans tous les modes. Si une organisation active un fournisseur externe, la requête nécessaire au traitement peut être transmise à ce fournisseur selon les paramètres choisis et les conditions applicables. En contrepartie, l'engagement de non-rétention est documenté contractuellement, audité et reconductible. La conformité repose donc sur une combinaison de configuration, de qualification des données, de consentement lorsque requis, de contractualisation et de journalisation.

Applications client et Fabrique

Les apps créées par les utilisateurs doivent rester sous gouvernance.

La Fabrique permet de générer des applications à partir d'une description en langage naturel. Cette puissance impose une règle claire : une application générée ne devrait pas devenir automatiquement un outil officiel pour toute une organisation sans validation. ProductivIA prévoit donc un cycle de vie contrôlé.

edit_note

Décrire

Un utilisateur autorisé décrit l'app souhaitée, son objectif, les données nécessaires et les règles applicables.

architecture

Construire

La Fabrique génère l'application, sa structure, son interface et ses accès aux services de la plateforme.

policy

Documenter

L'app peut être accompagnée d'une documentation, d'un aperçu fonctionnel et d'une description des données utilisées.

verified

Valider

Un administrateur vérifie permissions, données, risques, accessibilité, sécurité et pertinence métier.

monitoring

Surveiller

Après publication, l'app reste observable : erreurs, usages, consommation IA, stabilité et comportements inattendus.

Pour les établissements d'enseignement, ce cycle aide à distinguer expérimentation pédagogique, outil de classe, outil administratif et outil institutionnel. Pour les entreprises, il limite la prolifération de petites apps non maîtrisées. Pour les institutions, il soutient la reddition de comptes.

OS, postes et déploiements

Trois niveaux de souveraineté permettent d'adapter la conformité au risque réel.

ProductivIA peut être utilisée dans un navigateur moderne, dans un environnement serveur dédié, ou dans une chaîne plus souveraine incluant Boréal OS. Le niveau requis dépend du type de données, du cadre juridique, du profil des utilisateurs et des exigences de l'organisation.

language

Accès navigateur

Mode le plus simple : aucune installation, accès rapide, mises à jour centralisées, compatible avec les postes existants.

dns

Serveur dédié ou sur site

Pour les organisations qui veulent un périmètre plus contrôlé, les données et services peuvent être isolés dans une infrastructure dédiée ou locale.

devices

Boréal OS

Pour les usages les plus souverains, Boréal OS vise une chaîne complète : poste client, serveur, IA locale lorsque possible et réduction des dépendances propriétaires.

Le choix d'un mode n'est pas idéologique. Il doit suivre le risque : données publiques ou pédagogiques courantes, données internes d'entreprise, renseignements personnels, données sensibles, informations stratégiques, dossiers institutionnels ou contenus soumis à des règles particulières.

Sécurité, auditabilité et administration

La conformité doit pouvoir se prouver.

ProductivIA met l'accent sur la journalisation, les permissions et l'observabilité. Les administrateurs doivent pouvoir comprendre qui accède à quoi, quels modèles sont utilisés, quelles apps sont actives, quels coûts sont engagés et quels incidents ou erreurs doivent être traités.

lock

Contrôles d'accès

Accès par compte, rôles, permissions par app, administration de silo, restriction de certaines fonctionnalités et possibilité d'intégration à des identités institutionnelles selon le projet.

encrypted

Chiffrement et transport

Les échanges applicatifs publics passent par HTTPS/TLS. Les exigences de chiffrement au repos et de gestion des secrets sont évaluées selon le mode d'hébergement et le contexte client.

monitoring

Surveillance

Logs applicatifs, erreurs PHP et JavaScript, tâches non complétées, disponibilité des fournisseurs IA, coûts et événements critiques peuvent être suivis dans les interfaces d'administration.

fact_check

Audit

Les organisations peuvent demander des journaux, rapports d'utilisation, registres de traitement, preuves de configuration et descriptions de flux pour leurs examens internes.

Éducation, entreprises, institutions, grand public

Le même socle, des règles différentes selon les usages.

school

Éducation

Les usages éducatifs demandent un équilibre : soutenir l'apprentissage sans remplacer l'effort, protéger les étudiants, guider les enseignants, documenter les règles d'usage, éviter la collecte inutile et permettre aux établissements d'encadrer les modèles autorisés.

business_center

Entreprises

Les entreprises cherchent surtout la confidentialité, la productivité, le contrôle des accès, la maîtrise des coûts, l'absence de verrou propriétaire et la capacité de créer des apps métiers sans perdre la gouvernance.

account_balance

Institutions

Les institutions doivent documenter les projets IA, qualifier les données, respecter les politiques de ressources informationnelles, tenir compte des exigences du MCN, soutenir les EFVP et assurer la traçabilité des décisions.

person

Grand public

Les particuliers ont besoin d'une promesse simple : comprendre ce qui est collecté, pouvoir supprimer leurs contenus, éviter la publicité comportementale, savoir quand un fournisseur externe est utilisé et garder le contrôle.

IA responsable et limites

L'humain reste responsable de la décision finale.

Les modèles d'IA générative peuvent produire des erreurs, omissions, approximations, biais ou contenus plausibles mais faux. ProductivIA est donc pensé comme un environnement de production assistée, pas comme une autorité automatique.

Les règles recommandées sont les suivantes :

  • Ne pas confier à l'IA seule une décision ayant un effet important sur une personne.
  • Valider les contenus juridiques, médicaux, financiers, pédagogiques ou administratifs sensibles.
  • Éviter d'entrer des renseignements personnels ou confidentiels dans un fournisseur externe non autorisé.
  • Documenter les usages institutionnels de l'IA et les bénéfices attendus.
  • Prévoir un responsable humain pour chaque processus automatisé.
  • Utiliser des sources, gabarits et règles internes lorsque la précision est critique.

Feuille de route de conformité

La conformité est un processus continu, pas une case cochée une fois pour toutes.

Les priorités opérationnelles de ProductivIA sont les suivantes :

  • Maintenir un registre des traitements et des catégories de données pour les offres institutionnelles et corporatives.
  • Formaliser les durées de conservation par type de donnée et par type de client.
  • Produire des gabarits d'EFVP et de documentation pour les projets publics ou éducatifs.
  • Documenter les flux vers les fournisseurs externes, avec options de restriction par silo.
  • Renforcer les contrôles de données sensibles avant envoi à un modèle externe.
  • Poursuivre les audits d'accessibilité et viser WCAG 2.2 AA pour les interfaces applicables.
  • Consolider les journaux d'audit, les rapports administrateurs et les procédures d'incident.
  • Préparer les preuves nécessaires pour les démarches de certification ou d'audit externe lorsque le contexte client l'exige.
© ProductivIA 2026
info@productivia.ca - 1-833-823-6647
296, rue Saint-Pierre - Matane, QC G4W 2B9
Politique de confidentialité - Mentions légales - Conformité