Passer au contenu principal
Retour au blogueAnalyse IA

Vos employés utilisent déjà l'IA. Pouvez-vous le prouver ?

3 octobre 2026

Depuis le 26 août 2026, les points de terminaison de sessions de la Compliance API d'Anthropic sont sortis de bêta : une organisation peut désormais récupérer par programmation les sessions de travail Cowork et Claude Code de ses membres, et la couverture s'étend aux sessions Claude Science et Claude for Microsoft 365 (Excel, PowerPoint, Word, Outlook). Autrement dit : l'usage de l'IA dans votre entreprise vient de devenir auditable. Ce n'est plus une question d'outil, c'est une question de gouvernance, et la Loi 25 la pose déjà.

Pourquoi cette annonce technique est une question de direction

Jusqu'ici, la plupart des dirigeants de PME québécoises vivaient avec la même zone grise : l'IA était utilisée dans l'entreprise, souvent bien, parfois avec des renseignements personnels, et personne ne pouvait dire qui, quand, ni sur quelles données. Un registre impossible à tenir n'est pas un registre.

La note de version du 26 août 2026 change la nature du problème. Ce que la plateforme n'exposait pas, elle l'expose maintenant de façon structurée. Le blocage cesse d'être technique ; il devient une décision de gouvernance que vous pouvez prendre.

Deuxième fait daté, du 27 août 2026 : la console d'Anthropic distingue maintenant les clés personnelles (personal keys) des clés de compte de service (service account keys). Ça paraît anodin. C'est en réalité la fin d'un défaut classique en PME : une seule clé d'API, créée au nom d'un employé, qui fait rouler les automatisations de toute l'entreprise. Le jour où cette personne part, l'entreprise apprend deux choses en même temps : que la clé existait, et qu'elle vient de casser.

Qu'est-ce que la Loi 25 exige réellement là-dedans ?

Deux obligations touchent directement l'usage de l'IA :

  • La traçabilité des traitements. Vous devez savoir quels renseignements personnels circulent, où, et par quel moyen. Un outil d'IA utilisé sans journal d'usage est un traitement que vous ne pouvez pas documenter, donc que vous ne pouvez pas défendre.
  • Les décisions automatisées (art. 12.1). Les obligations spécifiques s'appliquent lorsque la décision est fondée exclusivement sur un traitement automatisé, sans intervention humaine significative. La conséquence pratique est souvent mal lue : la conformité ne consiste pas à interdire l'IA, mais à être capable de démontrer où l'humain décide.

Dans les deux cas, le livrable attendu est le même : une preuve. Et une preuve, ça se récupère dans un journal, pas dans un souvenir. (Référence d'article pour l'obligation de politiques de gouvernance : [à valider] avant publication.)

Concrètement, par où commencer ?

L'ordre compte. Nous l'appliquons sous la méthodologie CAPE :

  1. Concevoir : inventorier l'usage réel de l'IA dans l'entreprise (qui, quels outils, quelles données), avant de choisir quoi que ce soit. La plupart des surprises se trouvent à cette étape.
  2. Activer : séparer les clés personnelles des clés de compte de service, et rattacher chaque automatisation à un compte de service nommé, jamais à un employé.
  3. Propulser : brancher l'export des sessions sur votre registre de traitements, pour que la preuve se produise d'elle-même plutôt que sur demande.
  4. Évoluer : revoir la politique quand la plateforme change. Elle change : les deux faits de cet article ont trois semaines.

Le détail que personne ne remarque, et qui vous concerne

En validant ces faits, nous avons constaté que docs.anthropic.com/en/release-notes/api répond aujourd'hui un 301 Moved Permanently vers platform.claude.com/docs/en/release-notes/api, et que la page s'intitule désormais « Claude Platform release notes ».

C'est une leçon de gouvernance documentaire : si votre politique interne d'utilisation de l'IA cite des adresses de documentation, elles vieillissent. Une politique qui pointe vers une page déménagée est une politique qu'un auditeur ne peut pas suivre.

FAQ

Est-ce que ma PME est visée par la Loi 25 si elle n'a que 8 employés ? Oui. La loi ne fixe pas de seuil d'employés : elle s'applique à toute entreprise qui recueille, détient ou utilise des renseignements personnels au Québec.

Est-ce que l'auditabilité des sessions est disponible sur n'importe quel abonnement ? Non, l'accès à la Compliance API dépend du palier d'abonnement. [à valider avant publication : Team / Enterprise]

Combien de temps les sessions restent-elles récupérables ? [à valider avant publication : la durée de rétention n'est pas affirmée ici faute de source primaire vérifiée.]

Est-ce qu'il faut interdire l'IA en attendant d'avoir une politique ? C'est généralement le pire des deux mondes : l'usage continue sans supervision. Il est plus efficace d'encadrer l'usage réel que d'interdire un usage qu'on ne mesure pas.

Claude for Microsoft 365 est-il utilisable pour une entreprise canadienne ? Disponibilité et résidence des données : [à valider avant publication].

Prochaine étape

Si vous ne pouvez pas répondre aujourd'hui à « qui a utilisé l'IA chez nous cette semaine, et sur quelles données », c'est le bon moment pour en faire l'inventaire. C'est la première étape de CAPE, et elle se fait en une rencontre.


Sources citées

  1. Claude Platform release notes, Anthropic : entrée du 26 août 2026 (points de terminaison de sessions de la Compliance API hors bêta ; Cowork, Claude Code ; ajout de Claude Science et Claude for Microsoft 365 : Excel, PowerPoint, Word, Outlook). https://platform.claude.com/docs/en/release-notes/api, consultée le 2026-09-14.
  2. Claude Platform release notes, Anthropic : entrée du 27 août 2026 (clés personnelles et clés de compte de service dans la console). Même page, consultée le 2026-09-14.
  3. Redirection vérifiée le 2026-09-14 : docs.anthropic.com/en/release-notes/api → 301 Moved Permanently → platform.claude.com/docs/en/release-notes/api.
  4. Loi 25 (Québec) : art. 12.1, décision fondée exclusivement sur un traitement automatisé. (Référence d'article à confirmer à la source officielle avant publication ; obligation de politiques de gouvernance : [à valider].)

Déclinaison LinkedIn (ProspèrIA)

Pouvez-vous nommer, aujourd'hui, qui a utilisé l'IA dans votre entreprise cette semaine, et sur quelles données ?

Pendant deux ans, la réponse honnête d'à peu près toutes les PME était « non, et on n'a pas les moyens de le savoir ». C'était vrai. Ce ne l'est plus.

Le 26 août 2026, Anthropic a sorti de bêta les points de terminaison de sessions de sa Compliance API : les sessions Cowork et Claude Code d'une organisation deviennent récupérables par programmation, et la couverture s'étend à Claude for Microsoft 365 (Excel, PowerPoint, Word, Outlook). Le lendemain, la console séparait enfin les clés personnelles des clés de compte de service.

Deux notes de version techniques. Une conséquence de direction : l'usage de l'IA dans votre entreprise vient de devenir démontrable.

Ça compte, parce que la Loi 25 ne demande pas d'interdire l'IA. Elle demande de pouvoir documenter ses traitements, et de démontrer où l'humain décide encore. Une preuve, ça se récupère dans un journal, pas dans un souvenir.

Le premier geste n'est pas d'acheter un outil. C'est l'inventaire : qui, quels outils, quelles données. Une rencontre suffit pour le faire.

Sources : notes de version de la plateforme Claude, 26 et 27 août 2026 (consultées le 14 septembre 2026).

Loi25 IA PMEQuébec Gouvernance TransformationNumérique