Réponse clinique — Gouvernance IA Québec

Quelles sont les différences entre la Loi 25, HIPAA et PHIPA pour les médecins qui utilisent des outils IA ?

Comparaison pratique entre la Loi 25 (Québec), HIPAA (États-Unis) et PHIPA (Ontario) pour les médecins québécois qui évaluent des outils IA avec des implications de confidentialité.

Publié lePublished 30 novembre 2025 Auteur :Author: Samuel Gareau-Lajoie, MD
Réponse courteShort answer

La Commission d'accès à l'information du Québec (CAI) administre la Loi 25, qui impose des obligations distinctes de HIPAA (États-Unis) et PHIPA (Ontario). Un fournisseur conforme à HIPAA n'est pas automatiquement conforme à la législation québécoise.

Nuance clinique

La confusion HIPAA / Loi 25 est fréquente et peut mener à de fausses assurances de conformité. Un fournisseur américain qui dit “nous sommes HIPAA compliant” répond à une exigence américaine — pas québécoise. HIPAA et Loi 25 partagent des principes communs (consentement, minimisation, sécurité) mais diffèrent sur des aspects importants : définitions, droits des personnes concernées, délais de notification de violation, obligations des sous-traitants. Un médecin qui signe un contrat de scribe IA sans valider la conformité à la Loi 25 s’expose à un risque réglementaire réel.

Points pratiques

Tableau comparatif simplifié :

AspectLoi 25 (Québec)HIPAA (USA)PHIPA (Ontario)
S’applique àOrganisations québécoisesEntités couvertes USOrganisations de santé ON
Données couvertesRenseignements personnelsPHI (Protected Health Info)PHI en Ontario
ConsentementRequis, explicite pour usages sensiblesRequis selon l’usageRequis selon l’usage
Stockage géographiquePréférence Canada explicitePas de restriction géoPréférence Canada recommandée
Notification de violation72h CAI, notifications sujets60 jours HHS72h IPC, notifications sujets
Droit d’accès / suppressionOuiAccès oui, suppression limitéOui

Ce qui est exigé pour un fournisseur de scribe IA au Québec :

  • Entente formelle de traitement des renseignements personnels (pas juste des CGU génériques)
  • Localisation des serveurs identifiée (idéalement Canada)
  • Durée de rétention des données audio et textuelles précisée
  • Engagement sur la non-utilisation pour l’entraînement des modèles (sans consentement explicite)
  • Processus de signalement des violations conforme à la Loi 25

Questions à poser à un fournisseur :

  1. “Êtes-vous conformes à la Loi 25 du Québec — pas seulement HIPAA ?”
  2. “Pouvez-vous signer une entente de traitement des renseignements personnels conforme au droit québécois ?”
  3. “Où sont physiquement stockées les données audio et les notes transcrites ?”
  4. “Comment gérez-vous une demande de suppression de données d’un patient ?”

Preuves et contexte public

Pour aller plus loin
Disclosure.Disclosure. Samuel Gareau-Lajoie est cofondateur de Vetted Medical. Cette réponse est éducative et ne constitue pas un avis juridique. Consulter un juriste spécialisé pour des situations spécifiques.