← Retour au blog

Coder avec Claude Code enfreint-il la Loi 25 ? La réponse honnête (et inconfortable)

Publié le 24 juillet 2026 · 12 min de lecture · Développement & conformité

Vous utilisez Claude Code, Codex (ChatGPT) ou GitHub Copilot pour développer votre application québécoise. Vous dites à vos clients que vous êtes conforme à la Loi 25. Mais est-ce vrai ? Voici l'analyse article par article que personne n'ose publier — parce que la réponse est nuancée, et qu'elle dérange.

Claude Code et Loi 25 : analyse honnête pour développeurs québécois

La question que tout le monde se pose (et que personne ne pose)

? Loi 25 ?

En 2026, presque tous les développeurs québécois utilisent un assistant IA pour coder. Claude Code, GitHub Copilot, Codex (ChatGPT), Cursor — ces outils envoient votre code vers des serveurs américains. Pendant ce temps, vous affichez fièrement sur votre site : « Conforme à la Loi 25. »

Y a-t-il une contradiction ? La réponse courte : non, pas nécessairement. Mais la réponse honnête, c'est que ça dépend entièrement de ce que vous envoyez à l'IA. Et dans certains cas, la ligne est très fine.

⚠ Disclaimer : Cet article est une analyse technique et éditoriale, pas un avis juridique. Pour une analyse formelle de votre situation, utilisez l'AI-PIA automatisée de Veridy ou consultez un avocat spécialisé en protection des données.

D'abord, qu'est-ce que la Loi 25 protège exactement ?

RP personnelles

La Loi 25 ne protège pas tout. Elle protège spécifiquement les renseignements personnels (RP) — définis à l'article 3 comme « tout renseignement qui concerne une personne physique et qui permet de l'identifier directement ou indirectement ».

En clair, voici ce qui est un renseignement personnel :

Et voici ce qui n'est pas un renseignement personnel :

La distinction est cruciale. La Loi 25 s'applique aux données des personnes, pas aux outils que vous utilisez.

L'analyse article par article

Article 17 — Transfert hors Québec

QC US RP ?

L'article 17 dit qu'avant de communiquer un renseignement personnel à un tiers hors du Québec, vous devez évaluer si la juridiction de destination offre un niveau de protection équivalent. Spoiler : les États-Unis n'offrent pas un niveau équivalent selon la CAI.

Application à Claude Code : Quand vous demandez à Claude Code d'analyser votre code, ce code transite vers les serveurs d'Anthropic aux États-Unis. Est-ce un transfert au sens de l'article 17 ? Uniquement si le code contient des renseignements personnels.

Si votre code est : def calculate_tax(amount): return amount * 0.14975 — zéro RP, zéro problème.

Si votre code est : users = ["jean.tremblay@gmail.com", "514-555-0123"] — vous venez de transférer des RP aux US sans évaluation. Violation de l'article 17.

🔴 Danger réel : Si vous demandez à Codex (ChatGPT) de « corriger ce script de migration » et que vous y collez un CSV de 10 000 clients, vous venez de faire un transfert illégal de renseignements personnels aux États-Unis. La sanction peut aller jusqu'à 25 millions de dollars ou 4 % du chiffre d'affaires mondial (article 90.12).

Article 12.1 — Décisions automatisées

Si un outil IA prend une décision sur une personne (tri de CV, scoring de crédit, recommandation de prix), vous devez l'informer, offrir une révision humaine, et documenter l'impact.

Application à Claude Code : Claude Code ne prend pas de décisions sur vos clients. Il génère du code. Même chose pour Codex (ChatGPT) quand vous l'utilisez pour programmer. L'article 12.1 ne s'applique pas à l'utilisation d'IA comme outil de développement.

Par contre, si vous intégrez l'API de Claude directement dans votre application pour trier les demandes de support, là l'article 12.1 s'applique pleinement. Ce n'est plus de l'outillage — c'est du traitement automatisé.

Article 8.1 — Consentement

Toute collecte de renseignements personnels nécessite un consentement libre, éclairé et spécifique. Si vous collectez des données de vos utilisateurs pour ensuite les envoyer à un service IA (par exemple, vous utilisez l'API OpenAI pour analyser les commentaires de vos clients), vous devez :

La matrice de décision : ce qui est safe, ce qui ne l'est pas

✅ SAFE Code générique, prompts sans RP Architecture, idées, documentation 🔴 VIOLATION CSV de clients, dumps de DB Logs avec IP/emails d'utilisateurs
Ce que vous envoyez à l'IAOutilRisque Loi 25
Ton code source (sans données clients)Claude Code, Copilot✅ Aucun
Idées d'article, copy, SEOCodex (ChatGPT)✅ Aucun
Prompts de debug génériquesClaude Code✅ Aucun
Snippets de code publics (Stack Overflow style)Copilot✅ Aucun
Diagrammes d'architectureCodex (ChatGPT)✅ Aucun
CSV de 10 000 clients québécoisCodex (ChatGPT)🔴 Violation art. 17
Dump de la base de données usersClaude Code🔴 Violation art. 17 + 8.1
Logs d'erreurs contenant IPs/emailsCodex (ChatGPT)🔴 Violation art. 17
Captchas comportementaux d'utilisateursCloudflare🟡 Donnée biométrique

Le paradoxe du souverainiste numérique

Voici le dilemme inconfortable : vous voulez promouvoir la souveraineté numérique québécoise, mais tous vos outils de développement sont américains. Votre code est sur GitHub (US). Votre CI/CD est GitHub Actions (US). Votre assistant de code est Claude Code (US). Votre monitoring est Datadog (US).

Est-ce de l'hypocrisie ? Non, c'est du pragmatisme. Aucun écosystème souverain mature n'existe encore pour remplacer l'ensemble de la stack. Mais vous pouvez faire des choix stratégiques pour réduire votre dépendance.

Les alternatives souveraines sérieuses

CatégorieStack US standardAlternative souveraineVerdict
Assistant de codeClaude Code, CopilotCodestral (Mistral, FR)🟡 Pas d'équivalent mature 100% QC
Hébergement codeGitHubGitea auto-hébergé✅ Souverain
CI/CDGitHub ActionsWoodpecker CI (self-hosted)✅ 100% souverain
CloudAWS, GCP, AzureOVH (QC/FR), serveur local✅ OVH QC = souverain
MonitoringDatadog, SentryZabbix, Prometheus self-hosted✅ 100% souverain
EmailGmail, OutlookStalwart auto-hébergé✅ 100% souverain
DNSCloudflareGandi (FR), BIND local✅ Souverain
💡 Le constat : Vous pouvez atteindre 80% de souveraineté numérique en auto-hébergeant Gitea, Woodpecker CI, Stalwart et votre monitoring. La dernière dépendance US typique — l'assistant de code IA — n'a pas encore d'équivalent souverain mature. Et c'est correct. Utiliser Claude Code n'est pas une violation de la Loi 25, tant que vous ne lui collez pas de données personnelles.

La règle d'or

Ne collez jamais de données de clients dans une IA. Le reste — code, idées, prompts génériques — c'est safe.

Si vous deviez retenir une seule chose de cet article, c'est celle-ci :

Vous pouvez continuer à utiliser Claude Code, Codex (ChatGPT) et Copilot pour développer votre application québécoise. La Loi 25 ne vous l'interdit pas. Ce qu'elle interdit, c'est de transférer des renseignements personnels de vos utilisateurs vers ces services sans consentement et sans évaluation de l'article 17.

En pratique, cela veut dire :

  1. Jamais de dumps de base de données dans un prompt
  2. Jamais de CSV de clients pour « tester un script »
  3. Jamais de logs contenant des IPs ou emails d'utilisateurs
  4. Jamais de données de production dans un environnement IA
  5. Toujours anonymiser ou synthétiser les données avant de les utiliser comme exemples

Le piège caché : les variables d'environnement

API_KEY=... DB_PASS=... !

Il y a un piège que beaucoup de développeurs ignorent : les fichiers .env et les variables d'environnement. Si Claude Code ou Copilot lit votre projet et que votre fichier .env contient des clés API, des mots de passe de base de données, ou — pire — des tokens d'accès OAuth de vos utilisateurs, ces données sont envoyées aux serveurs US.

Ce n'est peut-être pas un renseignement personnel au sens strict, mais c'est :

Règle : Assurez-vous que votre .gitignore et votre configuration d'assistant IA excluent systématiquement les fichiers .env, .env.local, et tout fichier de configuration contenant des secrets.

Et l'entraînement des modèles alors ?

Une question légitime : si vous envoyez votre code à Claude Code, est-ce qu'Anthropic l'utilise pour entraîner ses modèles ? Et si oui, est-ce un problème Loi 25 ?

Réponse : Les politiques d'Anthropic, OpenAI et GitHub précisent qu'ils n'utilisent pas les données API/Enterprise pour l'entraînement. Mais les versions gratuites de Codex (ChatGPT) peuvent utiliser vos conversations pour l'entraînement. Si vous collez du code contenant des données personnelles dans la version gratuite de Codex (ChatGPT), ces données pourraient théoriquement se retrouver dans le modèle.

Est-ce un transfert au sens de l'article 17 ? Probablement oui, si les données sont des RP. La CAI n'a pas encore statué sur ce cas précis, mais l'interprétation préventive est claire : ne prenez pas le risque.

Checklist : êtes-vous compliant quand vous codez avec l'IA ?

Si vous avez répondu oui à tout, vous pouvez coder avec Claude Code en toute tranquillité. Vous n'êtes pas un hypocrite — vous êtes un développeur responsable qui sait faire la différence entre utiliser un outil et exposer des données.

Ce que la plateforme Veridy résout automatiquement

🔍 Détection IA 110+ empreintes 📋 AI-PIA auto Art. 12.1 🗺️ Carto A2A Flux inter-agents Conforme

Voici le paradoxe : l'IA vous aide à coder plus vite, mais elle crée de nouvelles obligations légales que vous devez documenter. La plateforme Veridy résout ce paradoxe en automatisant les 4 tâches les plus chronophages de la conformité IA :

Ce qui vous prend des semainesCe que la plateforme fait en minutesArticle de loi
Inventorier manuellement tous les outils IA sur votre site Détection automatique de 110+ technologies IA (chatbots, API LLM, pixels algorithmiques, agents autonomes) Art. 12.1
Payer un cabinet 5 000 $–25 000 $ pour une AI-PIA AI-PIA générée automatiquement — questionnaire guidé + rapport prêt pour la CAI Art. 12.1 + 3.2
Ignorer quels agents IA communiquent entre eux Cartographie A2A des flux inter-agents (chaque transfert = un transfert de données potentiel) Art. 17 + 21
Ne pas savoir si vos données vont aux États-Unis Détection des transferts US et évaluation automatique de l'article 17 Art. 17
Faire ça une fois par année (déjà beaucoup) Surveillance continue — re-scan automatique quand vous ajoutez un nouvel outil IA Art. 3.2 (continuité)
💡 L'idée centrale : Vous continuez à utiliser Claude Code, Codex (ChatGPT) et Copilot pour développer. La plateforme Veridy veille au reste — elle détecte les IA que vous déployez en production, documente leurs risques, et génère les évaluations que la loi exige. Vous codez librement, la plateforme s'occupe de la paperasse légale.

Votre plan d'action responsable : le marathon en 7 étapes

La conformité Loi 25 n'est pas un sprint — c'est un marathon. Voici le parcours complet, du scan initial à la conformité continue, étape par étape :

Étape 1 : Le diagnostic (jour 1) — 60 secondes

Lancez le scan gratuit. Vous obtenez un score A+ à F et la liste des problèmes détectés sur votre site : IA présentes, cookies non conformes, formulaires sans consentement, scripts tiers non documentés. C'est votre point de départ.

Étape 2 : Nommer votre RPRP (semaine 1)

L'article 3.1 exige que vous nommiez un Responsable de la protection des renseignements personnels et publiiez ses coordonnées. Pour une PME, c'est souvent le propriétaire ou un membre senior de l'équipe. Sans RPRP, vous êtes déjà en infraction.

Étape 3 : Publier une politique de confidentialité conforme (semaine 1-2)

Les 7 sections obligatoires de l'article 35.18 doivent être présentes : RPRP, catégories de RP collectées, finalités, tiers, consentement, droits, conservation. Utilisez notre modèle prêt-à-adaptar pour gagner du temps.

Étape 4 : Documenter l'IA (semaine 2-3)

C'est ici que la plateforme Veridy fait 80% du travail : elle détecte tous les outils IA sur votre site, vous pose des questions ciblées, et génère l'AI-PIA requise par l'article 12.1. Sans cette étape, chaque jour qui passe est un risque.

Étape 5 : Sécuriser les transferts (semaine 3-4)

Identifiez où vont vos données. Si vous utilisez un service américain (AWS, OpenAI API, Stripe), documentez le transfert et vérifiez les clauses contractuelles (article 21-22). La plateforme cartographie ces transferts automatiquement.

Étape 6 : Former votre équipe (mois 2)

La conformité n'est pas un projet ponctuel — c'est une culture. Formez vos développeurs (ne pas coller de données clients dans Codex (ChatGPT)), votre équipe marketing (consentement cookies), et votre service client (droits d'accès et de retrait).

Étape 7 : Surveiller en continu (mois 2 et +)

Vous ajoutez un chatbot ? Un nouveau script analytics ? Une intégration IA ? Chaque changement doit être documenté. La plateforme Veridy re-scanne automatiquement votre site et met à jour votre dossier de conformité.

⏱️ La deadline : Les sanctions de la CAI sont en vigueur depuis septembre 2024. Si vous n'avez pas encore commencé le marathon, vous êtes déjà en retard. La bonne nouvelle : les 4 premières étapes peuvent être complétées en 2 à 4 semaines avec la plateforme. Sans elle, comptez 3 à 6 mois via un cabinet traditionnel.

Conclusion : l'outil n'est pas le problème, le flux de données l'est

La Loi 25 ne vous interdit pas d'utiliser les meilleurs outils disponibles. Elle vous demande de réfléchir aux données qui transitent. Claude Code, Codex (ChatGPT) et Copilot sont des outils de productivité extraordinaires. Les refuser par pur principe souverainiste, c'est se tirer une balle dans le pied de votre compétitivité.

L'approche pragmatique : utilisez les outils US pour développer, auto-hébergez votre infrastructure, et ne mélangez jamais les deux. Votre code peut aller chez Anthropic. Vos données de clients, jamais.

Vérifiez si votre site est conforme Loi 25

Notre scanner gratuit analyse 50+ signaux Loi 25 sur votre site en 60 secondes. Score A+ à F immédiat, détection d'IA, et identification des transferts de données à risque.

Scanner mon site maintenant →
← Retour au blog