Passer au contenu principal
Retour au blogueAnalyse IA

Comment prouver qu'un contenu a été généré par l'IA , et qu'est-ce que ça change pour votre PME?

3 octobre 2026

Depuis le 1er septembre 2026, les formats d'image, de vidéo et d'audio pris en charge produits par Claude portent une signature de provenance vérifiable, et le texte porte un filigrane. Pour une PME québécoise, la question n'est plus « est-ce qu'on peut savoir? » mais « qu'est-ce qu'on en fait dans nos façons de travailler? ».

La réponse courte : oui, il est désormais possible de rattacher un fichier produit par une IA à son origine. Anthropic a annoncé le 1er septembre 2026 que les formats d'image, de vidéo et d'audio pris en charge générés par Claude via l'outil d'exécution de code portent des Content Credentials au standard C2PA lorsqu'ils sont récupérés par l'API Files, et que le texte produit par Claude Fable 5.1 et Claude Mythos 5.1 porte un filigrane textuel. Aucune modification n'est requise du côté de l'application : le marquage est automatique. Ce que ça ne fait pas : ça n'établit pas une obligation légale d'étiqueter vos contenus, et ça ne remplace pas une politique interne d'usage de l'IA.

Qu'est-ce qu'un « Content Credential » C2PA, concrètement?

C'est une carte d'identité attachée au fichier lui-même. Le standard vient de la Coalition for Content Provenance and Authenticity (C2PA), un projet de la Joint Development Foundation, un organisme sans but lucratif américain de type 501(c)(6), qui développe des standards techniques ouverts de provenance des contenus (source : c2pa.org). La coalition a été fondée en février 2021 par Adobe, Arm, BBC, Intel, Microsoft et Truepic ; sa spécification en est à la version 2.4 [date de publication à valider : la page de spec ne la porte pas]. À noter : elle fait l'objet d'un projet de normalisation internationale (ISO/CD 22144, « Authenticity of information », toujours en cours d'élaboration), ce n'est donc pas encore une norme ISO publiée. Le principe : au lieu de deviner après coup si une image a été générée, on lit la provenance déclarée à même le fichier.

Pour une PME, l'intérêt n'est pas théorique. Il touche trois situations très ordinaires :

  • Un visuel produit par un fournisseur : savoir ce qui a été généré et ce qui a été photographié.
  • Une pièce reçue par courriel dans un dossier sensible (réclamation, sinistre, RH).
  • Vos propres contenus marketing : pouvoir démontrer votre processus si un client vous pose la question.

Attention à la limite : un fichier sans Content Credential n'est pas une preuve qu'il est authentique, et l'information de provenance peut se perdre quand un fichier est recompressé ou passe par une plateforme qui ne la conserve pas. C'est un indice de plus, pas un verdict.

Est-ce que la Loi 25 m'oblige à identifier mes contenus produits par l'IA?

Non. Et c'est important de le dire clairement, parce que la confusion est fréquente.

La Loi sur la protection des renseignements personnels dans le secteur privé (RLRQ, c. P-39.1), modifiée par la Loi 25, encadre les renseignements personnels, pas la provenance des contenus. L'obligation la plus proche est celle de l'article 12.1 : lorsqu'une décision est fondée exclusivement sur un traitement automatisé, l'organisation doit en informer la personne concernée et, sur demande, lui expliquer les renseignements utilisés et les principaux facteurs ayant mené à la décision. Une intervention humaine significative dans le processus change la donne.

Autrement dit : la vraie question de conformité n'est pas « est-ce que ce texte a été écrit par une IA? », mais « est-ce qu'une IA décide de quelque chose au sujet d'une personne, seule? ». C'est là que se situe l'obligation.

Le marquage C2PA reste néanmoins utile pour la conformité au sens large : il documente vos processus. Une organisation capable de montrer comment un contenu a été produit et qui l'a révisé est une organisation qui inspire confiance à un client, à un assureur ou à une autorité.

La question qu'on oublie de poser avant de choisir un modèle : où vont les données?

C'est la partie de l'annonce du 1er septembre dont personne ne parle, et c'est pourtant celle qui a le plus d'impact sur une PME québécoise.

Dans les mêmes notes de version, Anthropic précise que Claude Fable 5.1 et Claude Mythos 5.1 exigent une rétention des données de 30 jours et ne sont pas offerts en mode « zéro rétention de données » à moins d'une autorisation expresse d'Anthropic.

Le choix d'un modèle constitue une décision de gouvernance, et non uniquement une décision de performance. Un modèle plus puissant peut être incompatible avec les engagements de confidentialité contractés envers vos clients ou avec votre politique de traitement des renseignements personnels. Cela ne signifie pas de renoncer à son utilisation, mais bien d'en évaluer les implications en amont et de documenter la décision formellement.

C'est exactement le genre d'arbitrage que la méthodologie CAPE (Concevoir · Activer · Propulser · Évoluer) place à l'étape Concevoir : on décide du cadre avant de brancher l'outil, pas l'inverse.

Quatre gestes concrets pour une PME, ce trimestre

  1. Inventoriez vos usages réels de l'IA. Pas les usages officiels : les vrais, ceux des équipes. On trouve presque toujours plus que prévu.
  2. Écrivez une règle d'usage d'une page. Ce qui peut être soumis à un outil d'IA, ce qui ne le peut pas, et qui révise avant publication.
  3. Vérifiez la rétention des données du ou des modèles que vous utilisez et notez la réponse dans votre registre. La configuration par défaut n'est pas toujours celle que vous croyez.
  4. Gardez une révision humaine nommée sur tout contenu et toute décision qui touche une personne. C'est le meilleur garde-fou, et c'est aussi ce qui vous sort du champ de l'article 12.1.

FAQ

Est-ce que je peux détecter un texte généré par IA de façon fiable? Non, pas de façon générale. Le filigrane annoncé le 1er septembre 2026 s'applique au texte produit par Claude Fable 5.1 et Claude Mythos 5.1 : c'est un mécanisme propre à un fournisseur, pas un détecteur universel. Les outils dits « détecteurs d'IA » génériques produisent des faux positifs.

Un fichier sans Content Credential est-il suspect? Non. L'absence de provenance ne prouve rien : la très grande majorité des fichiers en circulation n'en portent pas, et l'information peut se perdre au traitement.

La Loi 25 m'oblige-t-elle à déclarer que j'utilise l'IA? Pas en tant que tel. L'obligation de l'article 12.1 vise les décisions fondées exclusivement sur un traitement automatisé concernant une personne. Une communication marketing rédigée avec l'aide de l'IA et révisée par un humain n'est pas visée par cet article.

Est-ce que ça vaut la peine d'attendre que la réglementation se précise? Les gestes recommandés plus haut (inventaire, règle d'usage, révision humaine) ont de la valeur peu importe l'évolution réglementaire. Ils ne coûtent pas cher et ils réduisent le risque tout de suite.


Vous utilisez déjà l'IA dans votre organisation et vous voulez savoir où vous en êtes côté cadre et conformité? Écrivez-nous : on part de vos usages réels, pas d'un questionnaire théorique.

Déclinaison LinkedIn

Savez-vous quels outils d'IA vos équipes utilisent réellement, et où vont les données qu'elles y déposent?

Le 1er septembre, Anthropic a annoncé deux choses dans les mêmes notes de version. La première a fait le tour du web : les formats d'image, de vidéo et d'audio pris en charge produits par Claude portent maintenant une signature de provenance au standard C2PA, et le texte porte un filigrane.

La seconde est passée sous le radar, et c'est celle qui compte pour une PME : ces nouveaux modèles exigent une rétention des données de 30 jours et ne sont pas offerts en mode zéro rétention sans autorisation expresse.

Le choix d'un modèle d'IA n'est donc pas seulement une décision de performance. C'est une décision de gouvernance.

Et non, la Loi 25 ne vous oblige pas à étiqueter vos contenus produits par l'IA. Son article 12.1 vise autre chose : les décisions fondées exclusivement sur un traitement automatisé au sujet d'une personne. La vraie question n'est pas « qui a écrit ce texte », c'est « est-ce qu'une machine décide seule à propos de quelqu'un ».

Trois gestes qui valent leur pesant d'or, peu importe où s'en va la réglementation : inventoriez vos usages réels, écrivez une règle d'une page, gardez une révision humaine nommée.

IA Loi25 PMEQuébec GouvernanceDesDonnées TransformationNumérique

Sources citées

  • Anthropic, Claude Platform release notes, entrée du 1er septembre 2026 (filigrane textuel, Content Credentials C2PA sur image/vidéo/audio via l'API Files ; exigence de rétention de données de 30 jours pour Claude Fable 5.1 et Claude Mythos 5.1) : https://platform.claude.com/docs/en/release-notes/api, consulté le 2026-09-03. (L'ancienne adresse docs.anthropic.com/en/release-notes/api redirige vers celle-ci : citer l'adresse canonique.)
  • Coalition for Content Provenance and Authenticity (C2PA), About (projet de la Joint Development Foundation, OSBL 501(c)(6), standards techniques ouverts de provenance) : https://c2pa.org/about/, consulté le 2026-09-03.
  • C2PA, C2PA Specification, version 2.4 [date de publication à valider : la page de spec ne la porte pas] : https://spec.c2pa.org/specifications/specifications/2.4/index.html, consulté le 2026-09-03.
  • ISO, ISO/CD 22144, Authenticity of information : projet en cours d'élaboration au ISO/TC 171/SC 2, non publié à la date de consultation, vérifié le 2026-09-03.
  • Loi sur la protection des renseignements personnels dans le secteur privé, RLRQ c. P-39.1, art. 12.1 (décision fondée exclusivement sur un traitement automatisé) : référence législative primaire, texte à joindre au moment de la publication.