Points clés

  • La souveraineté recouvre trois questions distinctes : la résidence (où les données sont stockées et traitées), le contrôle (qui peut y accéder ou en exiger l’accès) et la dépendance (à quel point vous reposez sur des fournisseurs étrangers précis).
  • Les options vont des régions canadiennes des grands fournisseurs infonuagiques aux fournisseurs sous contrôle canadien, en passant par les déploiements privés, les modèles ouverts et les approches hybrides. Chacune répond différemment aux trois questions.
  • Décidez charge de travail par charge de travail. Bon nombre d’entre elles n’exigent pas d’infrastructure hébergée au Canada; certaines, clairement, oui.
  • Le gouvernement fédéral investit activement dans la capacité de calcul nationale pour l’IA, ce qui élargit l’éventail des options canadiennes.

L’expression « IA souveraine » est devenue courante dans les conseils d’administration et les débats politiques au Canada. On l’emploie aussi de façon approximative. Pour certains, elle désigne des données stockées au Canada. Pour d’autres, une infrastructure de propriété canadienne, ou encore l’indépendance à l’égard d’un petit nombre de fournisseurs technologiques étrangers. Ce sont des préoccupations différentes, qui appellent des solutions différentes; les confondre mène soit à trop dépenser, soit à se protéger trop peu.

Ce guide démêle ces questions, présente les options réalistes et propose une façon pratique de déterminer ce dont chaque charge de travail a réellement besoin.

Trois questions, et non une seule

La résidence : où se trouvent les données?

La résidence des données porte sur l’endroit où l’information est stockée et traitée. En IA, cela comprend les documents que vous indexez, les requêtes que les gens envoient, les résultats générés, les journaux et toute donnée servant à personnaliser un modèle. Un service peut stocker vos fichiers au Canada tout en traitant les demandes ailleurs; il vaut donc la peine de poser la question pour chaque étape.

Le contrôle : qui peut y accéder?

Le contrôle porte sur les personnes qui peuvent accéder aux données ou au système, et sur celles qui pourraient être contraintes d’en fournir l’accès. Un fournisseur dont le siège est à l’extérieur du Canada peut être assujetti aux lois de son pays d’origine même lorsque les données se trouvent dans un centre de données canadien. Pour la plupart des charges de travail commerciales, il s’agit d’un risque acceptable et bien compris. Pour certaines charges de travail du secteur public, liées à la défense, en santé ou hautement confidentielles, ce n’est peut-être pas le cas.

La dépendance : pourriez-vous changer de cap facilement?

La dépendance tient au recours à des fournisseurs ou à des modèles étrangers précis. Si un flux de travail essentiel ne fonctionne qu’avec le modèle propriétaire d’un seul fournisseur, tout changement de prix, de conditions, de disponibilité ou de politiques chez ce fournisseur devient votre problème. La dépendance relève en partie de la souveraineté et en partie de la gestion ordinaire du risque lié aux fournisseurs.

Les options

ApprocheRésidenceContrôleDépendance
Grand fournisseur infonuagique (hyperscaler) avec régions canadiennesPeut être solide si toutes les étapes s’exécutent dans des régions canadiennesLe fournisseur peut être assujetti à une juridiction étrangèreSouvent élevée pour les services propriétaires
Hébergé au CanadaSolideDépend de qui possède et exploite le fournisseurVariable
Sous contrôle canadienSolideLe plus solide parmi les options commercialesDépendance étrangère moindre; les capacités peuvent varier
Déploiement privéÀ votre choixExercé par votre organisationMoindre, mais la responsabilité de l’exploitation vous revient
Fournisseurs et modèles d’IA canadiensSouvent canadienne, à confirmer pour chaque serviceSouvent canadien, à confirmer pour chaque serviceRéduit la dépendance envers l’étranger
Modèles ouvertsLà où vous les exécutezLà où vous les exécutezFaible; les modèles peuvent être déplacés ou remplacés
HybrideAdaptée à chaque charge de travailAdapté à chaque charge de travailGérée de façon délibérée

Les modèles ouverts méritent une précision. Leurs poids peuvent être téléchargés et exécutés sur l’infrastructure de votre choix, ce qui permet de répondre à la fois aux enjeux de résidence, de contrôle et de dépendance. En contrepartie, vous ou un partenaire devez les héberger, les sécuriser, les mettre à jour et les évaluer, et les modèles propriétaires les plus performants peuvent les surpasser pour certaines tâches.

Un cadre de décision par charge de travail

La souveraineté dépend du contexte. La bonne question n’est pas « notre IA devrait-elle être souveraine? », mais « de quoi cette charge de travail précise a-t-elle besoin? » Passez en revue les facteurs suivants pour chacune :

  1. Sensibilité des données. La charge de travail touche-t-elle des renseignements personnels, des renseignements sur la santé, des documents protégés par le secret professionnel, des secrets commerciaux ou des données sensibles sur le plan de la sécurité? Ou s’agit-il de contenu public ou peu sensible?
  2. Obligations réglementaires et contractuelles. Les lois sur la protection des renseignements personnels, les règles sectorielles ou les contrats clients imposent-ils des exigences de résidence ou d’accès? La LPRPDE s’applique aux renseignements personnels du secteur privé à l’échelle fédérale, et l’Alberta, la Colombie-Britannique et le Québec ont leurs propres lois sur la protection des renseignements personnels dans le secteur privé. Les contrats ajoutent souvent des conditions plus strictes. Confirmez avec vos conseillers juridiques ce qui s’applique à vous.
  3. Exigences du secteur public. Les organismes gouvernementaux et les organisations qui les servent ont souvent des exigences précises en matière d’hébergement, de sécurité et d’approvisionnement. Les institutions fédérales sont en outre assujetties à la Directive sur la prise de décisions automatisée, qui repose sur une évaluation de l’incidence algorithmique.
  4. Coût. Une résidence et un contrôle plus stricts peuvent coûter plus cher à exploiter, surtout dans le cas des déploiements privés. Mettez-le en regard de la réduction réelle du risque.
  5. Capacités. La charge de travail exige-t-elle le modèle le plus performant qui soit, ou un modèle plus petit ou ouvert donnerait-il des résultats suffisants? Faites des essais plutôt que de présumer.
  6. Latence. Certains usages interactifs ou à fort volume gagnent à être traités à proximité des utilisateurs et des systèmes.
  7. Risque de sortie. À quel point serait-il difficile de déplacer cette charge de travail si un fournisseur modifiait ses conditions ou n’était plus disponible? Prévoir la portabilité dès le départ coûte généralement moins cher que de migrer plus tard.

En pratique, de nombreuses organisations optent pour une approche hybride : des services d’IA infonuagiques courants pour la productivité générale et le travail peu sensible, et des déploiements hébergés au Canada, sous contrôle canadien ou privés pour les charges de travail où la sensibilité, les obligations ou le risque de sortie le justifient.

Les questions à poser à tout fournisseur d’IA

Les arguments commerciaux sur la souveraineté varient énormément; posez donc des questions précises et obtenez les réponses par écrit :

  • Où les requêtes, les résultats, les documents indexés et les journaux sont-ils stockés et traités, y compris les sauvegardes et l’accès du soutien technique?
  • Nos données servent-elles à entraîner ou à améliorer les modèles du fournisseur, et peut-on l’interdire par contrat?
  • Qui possède et exploite le fournisseur, et les lois de quels pays pourraient exiger l’accès à nos données?
  • Comment serions-nous avisés d’une demande d’accès, lorsque cet avis est permis?
  • Pouvons-nous exporter nos données, nos configurations et nos résultats d’évaluation sous une forme utilisable si nous partons?
  • Quelles parties de notre flux de travail dépendent de fonctionnalités que seul ce fournisseur offre?

Ces réponses suffisent rarement à trancher, mais elles transforment une inquiétude vague en un ensemble précis de compromis que l’on peut comparer.

Quand l’enjeu est réel, et quand il l’est peut-être moins

Les considérations de souveraineté pèsent généralement lourd lorsqu’une charge de travail comporte :

  • des renseignements personnels sensibles à grande échelle, comme des dossiers de santé, financiers ou de ressources humaines;
  • des données gouvernementales ou du secteur public assorties d’exigences d’hébergement explicites;
  • des contrats clients qui prévoient une résidence au Canada ou restreignent l’accès depuis l’étranger;
  • des activités essentielles pour lesquelles la dépendance envers un seul fournisseur étranger représente un risque d’affaires inacceptable.

Elles comptent généralement moins pour :

  • la rédaction et la révision à partir d’information publique ou non confidentielle;
  • la recherche générale et l’apprentissage;
  • les tâches de productivité internes pour lesquelles des outils d’entreprise approuvés respectent déjà vos politiques.

Tout est question de proportionnalité. Appliquer l’architecture la plus stricte à toutes les charges de travail coûte cher et freine l’adoption. Appliquer la plus souple à toutes expose l’organisation là où l’enjeu est le plus grand.

Le contexte politique canadien

Le gouvernement fédéral investit activement dans la capacité nationale en IA par l’intermédiaire de la Stratégie canadienne sur la capacité de calcul souveraine pour l’IA et du Programme d’infrastructure de calcul souveraine pour l’intelligence artificielle. Avec le temps, ces initiatives devraient élargir l’éventail des options d’infrastructure canadiennes offertes aux organisations.

Sur le plan réglementaire, la Loi sur l’intelligence artificielle et les données (LIAD) proposée, qui faisait partie du projet de loi C-27, n’a pas été adoptée, et l’approche fédérale continue d’évoluer. Le droit de la protection des renseignements personnels demeure le cadre le plus immédiat pour la plupart des organisations, et le Commissariat à la protection de la vie privée du Canada publie des orientations qu’il vaut la peine de suivre. Pour en savoir plus sur le contexte canadien, consultez notre page Canada.

Comment Trained peut vous aider

Trained aide les organisations à déterminer ce qui exige réellement une résidence ou un contrôle canadiens et ce qui ne l’exige pas, puis à concevoir des architectures adaptées. Nous évaluons les charges de travail, comparons les options hébergées au Canada, sous contrôle canadien, privées, de grands fournisseurs infonuagiques, à modèles ouverts et hybrides, et nous prévoyons la portabilité dès la conception. Découvrez notre approche de l’IA souveraine, ou amorcez la conversation au sujet de vos charges de travail.