Sur cette page

Identification du système

Renseignements d'identification de base aux fins d'approvisionnement et d'examen réglementaire.

🏛

Nom du système

COMPAiSS — Système d'IA institutionnel multiplateforme axé sur la conformité (Compliance-Oriented Multi-Platform AI Institutional Scope System)

🏗

Type de système

Système d'information institutionnel en IA à exécution contrôlée. Ni un système d'IA à usage général. Ni un système de prise de décision.

👤

Développeur et partie responsable

Frank Harvey, Fondateur et chef de la direction, COMPAiSS Inc. COMPAiSS Inc. détient la propriété intellectuelle et les demandes de brevet.

Statut des brevets

Demande de brevet canadien OPIC 3 299 174 et demande de brevet américain USPTO 19/455 963 — toutes deux en cours d'examen, décrivant le mécanisme de portail d'exécution pré-inférence.

🚀

Statut de déploiement

Projets pilotes bêta actifs dans cinq environnements institutionnels canadiens, notamment des universités de recherche intensive et un contexte de service public fédéral. Deux projets pilotes supplémentaires en cours d'examen institutionnel.

🤖

Moteur d'IA

API d'inférence OpenAI — API standard sans ajustement fin. Aucune donnée institutionnelle n'entre dans quelque pipeline d'entraînement de modèle que ce soit.

Portée de l'évaluation

La présente évaluation couvre l'architecture de la plateforme COMPAiSS et le cadre de gouvernance tel que déployé dans des environnements institutionnels réglementés. Les configurations de déploiement propres à chaque institution — notamment les listes de sources autorisées, les limites de portée et les protocoles d'intervention en situation de crise — sont documentées séparément pour chaque déploiement institutionnel et sont disponibles sur demande.


Classification des risques

Évaluation par rapport à la Directive sur la prise de décisions automatisée du Canada et aux cadres équivalents de gouvernance institutionnelle de l'IA.

Constat de classification

Niveau I — Impact faible ou nul en vertu de la Directive sur la prise de décisions automatisée du Canada. COMPAiSS obtient le niveau de risque le plus bas sur toutes les dimensions d'évaluation pertinentes. Cette classification s'applique à tous les déploiements institutionnels actuels.

La classification de Niveau I est étayée par quatre constats indépendants, chacun plaçant indépendamment le système au niveau d'impact le plus bas :

Applicabilité du cadre

Bien que la Directive sur la prise de décisions automatisée soit un instrument du gouvernement du Canada, les dimensions de risque qu'elle évalue — autorité décisionnelle, traitement des données personnelles, réversibilité et contrôles d'exactitude — s'appliquent directement à l'examen de gouvernance de l'IA dans les contextes de l'enseignement supérieur, de la santé et du secteur public. COMPAiSS obtient le niveau de risque le plus bas sur toutes les dimensions, quel que soit le cadre institutionnel appliqué.


Gouvernance des données

Ce que le système collecte, traite et conserve — et ce qu'il ne fait pas.

Données personnelles collectées

Aucune. Ni noms, ni identifiants, ni numéros de compte, ni aucun renseignement identificatoire à quelque étape que ce soit.

Conservation des requêtes

Aucune. Les requêtes sont traitées de façon transitoire et éliminées. Rien n'est conservé après la livraison de la réponse.

Classification de sécurité

Non classifiée. Tout le contenu source consiste en des pages Web institutionnelles accessibles au public.

Exigence d'EFVP

Non requise. Aucun renseignement personnel n'est collecté ni traité à quelque étape que ce soit.

Données d'entraînement

Sans objet. API d'inférence standard sans ajustement fin. Aucune donnée institutionnelle n'entre dans quelque pipeline d'entraînement de modèle que ce soit.

Résidence des données

Configurable pour un hébergement en région canadienne sur accord institutionnel, satisfaisant aux exigences de la LPRPDE et des lois provinciales sur la protection de la vie privée.

Des tendances d'utilisation agrégées et anonymisées — par exemple, les domaines thématiques générant un volume élevé de requêtes — peuvent être mises à la disposition de l'institution aux fins de planification des services. Cette fonction analytique opère exclusivement sur des données agrégées dépersonnalisées et ne peut pas être retracée à un utilisateur individuel.

Constat sur la gouvernance des données

COMPAiSS opère entièrement hors de l'espace des données personnelles par conception architecturale. Il n'y a aucun pipeline de données personnelles à gouverner, aucune politique de conservation des données à administrer et aucun risque de violation de données exposant des renseignements d'utilisateurs — parce qu'aucune information sur les utilisateurs n'est collectée.


Responsabilité architecturale

Comment le système applique le périmètre, maintient les pistes d'audit et soutient la surveillance institutionnelle.

COMPAiSS repose sur une architecture d'inférence à exécution contrôlée. L'autorisation et la validation du périmètre ont lieu avant toute génération par l'IA. Si aucune source institutionnelle autorisée n'existe pour une requête, le modèle d'IA ne s'exécute pas. Il s'agit de la propriété fondamentale de responsabilité architecturale — et non d'un paramètre de configuration pouvant être contourné au niveau de l'utilisateur.


Registre des risques

Risques identifiés par catégorie avec les mesures d'atténuation architecturales et opérationnelles.

Aucun risque éthique, financier, lié à la vie privée ou juridique susceptible d'entraver le déploiement institutionnel n'a été identifié. Les risques suivants ont été identifiés et atténués :

Risques techniques

Risques de gouvernance

Risques d'équité

Risques réputationnels

Constat de l'évaluation des risques

Tous les risques identifiés sont atténués au niveau architectural — non pas uniquement par une surveillance post-déploiement ou des contrôles de politique. Cela signifie que les mesures d'atténuation sont des propriétés structurelles du système qui ne peuvent pas être désactivées accidentellement ou modifiées par configuration.


Surveillance humaine et recours

Comment l'autorité institutionnelle est préservée et comment les utilisateurs font remonter les problèmes lorsque le système ne répond pas à leurs besoins.

La surveillance et l'intervention humaines opèrent à plusieurs niveaux dans chaque déploiement COMPAiSS. Le système est conçu dès la phase conceptuelle pour préserver l'autorité institutionnelle et le recours des utilisateurs à chaque étape.


Préparation à l'approvisionnement

Documentation et statut de conformité pour les processus d'approvisionnement institutionnel et d'examen de gouvernance.

📋

Évaluation de l'impact algorithmique

Une EIA complète a été préparée et soumise pour examen fédéral. La documentation EIA propre à chaque institution est disponible pour tout déploiement institutionnel réglementé sur demande.

🔒

Confidentialité par conception

Requêtes sans état, aucune collecte de données personnelles, aucun stockage de session, aucun profilage des utilisateurs. Le système opère entièrement hors de l'espace des données personnelles par conception architecturale.

Architecture protégée par brevet

Le portail d'exécution pré-inférence fait l'objet de demandes de brevet au Canada (OPIC 3 299 174) et aux États-Unis (USPTO 19/455 963). La distinction architecturale est formellement documentée et défendable.

🍁

Résidence des données au Canada

L'hébergement peut être configuré sur toute infrastructure en région canadienne à la signature, satisfaisant aux exigences de la LPRPDE et des lois provinciales sur la protection de la vie privée pour les institutions canadiennes.

🌐

Accessibilité

Interface intégrée au Web accessible depuis n'importe quel appareil doté d'un navigateur. Aucun logiciel spécialisé, téléchargement ou installation requis. Un examen formel de conformité en matière d'accessibilité est effectué avant chaque déploiement institutionnel.

📊

Outils de gouvernance en temps réel

Les reçus de conformité, les comparaisons delta de gouvernance et les rapports de gouvernance sont disponibles pour les administrateurs institutionnels autorisés sans logiciel externe ni assistance IA. Voir la page Gouvernance IA pour tous les détails.

Compatibilité avec la politique d'utilisation acceptable

COMPAiSS applique une limite épistémique plus stricte que ce que la plupart des PUA institutionnelles exigent. Parce que le système ne répond qu'aux requêtes relevant du périmètre approuvé par l'institution, et parce que toutes les réponses sont traçables jusqu'à des sources autorisées spécifiques, COMPAiSS est compatible par conception avec les cadres PUA standard. Pour les institutions disposant de dispositions PUA spécifiques à l'IA, l'architecture à exécution contrôlée fournit un parcours de conformité documenté et auditable que les systèmes axés sur la génération ne peuvent pas égaler.

Cadre de responsabilité civile

COMPAiSS répond exclusivement à partir de sources que l'institution elle-même a désignées comme faisant autorité. Si ces sources contiennent une erreur, l'exposition en responsabilité civile de l'institution n'est pas plus grande que si un membre du personnel lisait la même page. Plus important encore, COMPAiSS élimine la catégorie de directives institutionnelles fabriquées — où une IA invente une politique qui n'existe pas — qui crée l'exposition en responsabilité civile la plus grave pour les institutions déployant une IA axée sur la génération. Cette classe d'erreur est architecturalement impossible dans COMPAiSS.


La Stratégie nationale en intelligence artificielle du Canada et les institutions réglementées

Comment le cadre canadien en évolution de gouvernance de l'IA s'aligne avec l'IA institutionnelle à exécution contrôlée.

La Stratégie nationale en intelligence artificielle du Canada reconnaît à la fois les occasions et les risques associés à l'adoption généralisée de l'IA. La stratégie met l'accent sur le déploiement responsable, la confiance du public, la transparence, la reddition de comptes et la gouvernance comme conditions essentielles à l'utilisation réussie de l'IA dans les institutions publiques et les secteurs réglementés. Elle reflète une tendance internationale plus large vers des systèmes d'IA fiables, imputables et encadrés par des structures de gouvernance adaptées aux environnements institutionnels réglementés.

À mesure que les systèmes d'IA deviennent plus performants, le défi de gouvernance prend de l'importance. Les institutions sont de plus en plus appelées à démontrer non seulement que les systèmes d'IA sont utiles, mais aussi qu'ils fonctionnent dans des cadres de reddition de comptes clairement définis, respectent l'autorité institutionnelle et maintiennent la confiance du public.

Défi de gouvernance central

Le défi central identifié dans les cadres modernes de gouvernance de l'IA n'est pas simplement d'améliorer les performances des modèles. Il s'agit de s'assurer que les résultats générés par l'IA demeurent cohérents avec l'information autorisée, les responsabilités institutionnelles et les exigences de gouvernance établies.

À mesure que les modèles de pointe accèdent à des bases de connaissances plus étendues et à des capacités de raisonnement plus sophistiquées, ils acquièrent également une plus grande capacité à générer de l'information au-delà des frontières institutionnelles. La gouvernance devient donc plus importante — et non moins importante — à mesure que les systèmes d'IA deviennent plus puissants.

Ce que cela signifie pour les institutions réglementées

Évaluation COMPAiSS

COMPAiSS a été conçu en tenant compte de nombreux défis de gouvernance identifiés dans les cadres canadiens émergents de gouvernance de l'IA. Plutôt que de tenter de gérer les hallucinations après la génération par des mécanismes de surveillance, de filtrage ou de révision, COMPAiSS applique l'autorisation et la gouvernance des sources avant que l'inférence ne se produise. Les limites des sources institutionnelles, la traçabilité, la reddition de comptes et les contrôles de gouvernance sont appliqués de façon structurelle par le mécanisme d'exécution contrôlée plutôt que par des mécanismes d'atténuation en aval.

Pour les institutions qui évaluent l'IA dans le contexte des cadres canadiens de gouvernance émergents, la distinction entre les architectures axées sur la génération et les architectures axées sur la gouvernance — telles que l'inférence à exécution contrôlée — pourrait devenir de plus en plus significative à mesure qu'évoluent les attentes en matière de reddition de comptes, de transparence et d'IA responsable.

Cadre de gouvernance IA | Pourquoi l'IA a évolué ainsi | Tests de stress en gouvernance et analyses comparatives


Investigation architecturale

Ce qui s’est produit lorsque Copilot a analysé les hypothèses qui sous-tendent les architectures IA modernes.

Nous avons demandé à Copilot d’analyser les différences architecturales entre lui-même et COMPAiSS. Après un engagement analytique soutenu avec les éléments de preuve, il est parvenu à des conclusions que son cadrage initial avait explicitement résistées. L’échange est passé de « COMPAiSS est une version plus sécuritaire de la même architecture » à une conclusion architecturale précise : COMPAiSS et Copilot ne sont pas directement comparables parce qu’ils résolvent des problèmes différents à partir de points de départ différents.

Lire l’investigation architecturale complète →


Rapport d’alignement réglementaire et politique

Comment l’inférence à exécution conditionnelle s’articule avec les cadres canadiens et internationaux de gouvernance de l’IA.

COMPAiSS a publié un rapport structuré d’alignement réglementaire et politique évaluant l’architecture à inférence conditionnelle au regard du Code de conduite volontaire du Canada sur le développement et la gestion responsables des systèmes d’IA générative avancés, de la Stratégie nationale en matière d’IA L’IA pour tous (juin 2026), du Cadre de gestion des risques liés à l’IA du NIST, et des normes d’architecture à vérification systématique. Le rapport comprend des résultats d’évaluation comparative empirique, des données probantes sur les déploiements institutionnels, ainsi qu’une analyse structurée des limites du système.

✗   IA générative classique — Gouvernance après la génération
Le modèle s’exécute en premier, la gouvernance s’applique ensuite
Les résultats hallucinés sont détectés après la génération
Taux de faux négatifs adversariaux de 2 à 5 pour cent
Coût total en jetons engagé même pour les refus
La piste d’audit débute après la production d’une réponse non autorisée
Les coûts de gouvernance augmentent avec les capacités du modèle
✓   COMPAiSS — Autorisation avant l’inférence
L’autorisation est vérifiée avant l’exécution du modèle
Les requêtes non autorisées n’atteignent jamais le modèle
Le portail déterministe réduit le risque de manipulation sémantique
Les refus n’engagent aucun coût de calcul marginal
La piste d’audit est établie avant toute production de réponse
La gouvernance est invariante aux améliorations des capacités du modèle
Rapport d’alignement réglementaire et politique

Télécharger le rapport complet (PDF) →

Évaluation complète au regard du Code de conduite volontaire du Canada, de la Stratégie nationale en matière d’IA L’IA pour tous, du Cadre de gestion des risques liés à l’IA du NIST et des normes d’architecture à vérification systématique, avec résultats d’évaluation comparative empirique et données probantes sur les déploiements institutionnels.


Demander la documentation

Comment obtenir la documentation formelle de gouvernance aux fins d'approvisionnement ou d'examen réglementaire.

La documentation suivante est disponible sur demande pour toute institution effectuant un examen formel d'approvisionnement ou de gouvernance :

  • Évaluation de l'impact algorithmique complète Réponses EIA complètes dans toutes les sections, notamment la justification de la classification des risques, l'évaluation du traitement des données, l'analyse de l'équité procédurale et la documentation de la responsabilité du système.
  • Documentation de l'architecture technique Description détaillée du portail d'exécution pré-inférence, du modèle de gouvernance de la liste verte, de l'architecture de la piste d'audit et des contrôles de sécurité en profondeur.
  • Résultats des déploiements pilotes Documentation de la configuration de gouvernance, analyse du volume de requêtes et du taux de réussite ou d'échec du portail, et retours institutionnels des déploiements actifs.
  • Trousse de gouvernance propre à l'institution Une trousse de documentation de gouvernance adaptée au cadre d'approvisionnement spécifique de votre institution, aux exigences de la PUA et au processus d'examen — préparée avant la soumission formelle.
Demander la documentation de gouvernance

Pour demander la documentation formelle de gouvernance, planifier une présentation d'examen d'approvisionnement ou discuter d'un déploiement pilote institutionnel :

Demander la documentation →

Politique de confidentialité

COMPAiSS Inc. | Dernière mise à jour : juin 2026

COMPAiSS est conçu de sorte que la protection de la vie privée ne soit pas un engagement de politique ajouté par-dessus la plateforme - c'est une propriété structurelle du fonctionnement du système. La présente politique décrit les données que COMPAiSS collecte, traite et conserve dans le cadre des déploiements institutionnels, notamment le déploiement COMPAiSS de l'Université Dalhousie.

Sommaire

COMPAiSS ne collecte, ne stocke ni ne partage aucun renseignement personnel. Les requêtes sont sans état et supprimées immédiatement après la livraison d'une réponse. Aucune donnée utilisateur n'est conservée, consignée ou utilisée à d'autres fins que la génération d'une réponse unique.

Ce que nous ne collectons pas

COMPAiSS n'exige pas des utilisateurs qu'ils se connectent ou créent un compte. Aucun renseignement permettant l'identification n'est collecté à quelque étape que ce soit :

  • Aucun nom, adresse courriel, numéro d'étudiant ni identifiant de compte
  • Aucun identifiant d'appareil, adresse IP ni adresse MAC
  • Aucune donnée de localisation, contacts, photos, accès au microphone ni stockage sur l'appareil
  • Aucun témoin (cookie) ni technologie de traçage Web utilisés par l'application COMPAiSS elle-même
  • Aucun texte de requête ni historique de conversation conservé après la livraison d'une réponse
  • Aucun outil de marketing tiers ni cadre publicitaire au sein de l'application COMPAiSS

Comment les requêtes sont traitées

Lorsqu'un utilisateur soumet une requête, celle-ci est validée par rapport à la liste de sources approuvées de l'établissement avant que toute génération par IA ne soit effectuée. Si la requête s'inscrit dans la portée autorisée, elle est transmise de façon sécurisée par protocole HTTPS à la couche d'inférence de l'IA pour traitement. La réponse est livrée à l'utilisateur, puis la requête est supprimée. Rien n'est conservé après la fin de la transaction.

Inférence IA

Pour le déploiement de l'Université Dalhousie, l'inférence IA est traitée exclusivement par le service Microsoft Azure OpenAI en région Canada Est. Les requêtes ne quittent pas la juridiction canadienne. Les conditions d'utilisation d'entreprise de Microsoft confirment que les données institutionnelles ne sont pas utilisées pour entraîner ou améliorer les modèles d'IA.

Hébergement de l'application

L'application COMPAiSS est hébergée sur l'infrastructure Fly.io en région de Toronto (YYZ). Les journaux d'exploitation sont conservés sur une infrastructure hébergée au Canada. Aucune donnée n'est traitée en dehors du Canada.

Résidence des données au Canada

Tous les composants du déploiement COMPAiSS de Dalhousie - hébergement de l'application, inférence IA et journalisation - sont limités à l'infrastructure canadienne, satisfaisant aux exigences de la LPRPDE et des lois provinciales sur la protection des renseignements personnels en Nouvelle-Écosse.

Aucune formation de modèle

Aucune donnée institutionnelle, requête d'étudiant ni historique d'interaction ne sont intégrés dans quelque pipeline de formation de modèle d'IA que ce soit. Le modèle d'IA utilisé par COMPAiSS est mis à jour uniquement par Microsoft, indépendamment des données institutionnelles.

Journalisation d'exploitation

COMPAiSS tient des journaux d'exploitation à des fins d'intégrité de la plateforme, de sécurité et de gouvernance. Ces journaux consignent des événements de niveau système tels que les résultats d'autorisation du portail, les résultats de récupération de sources et les informations de version de la plateforme. Les journaux ne contiennent pas de texte de requête, d'identifiants d'utilisateur ni de renseignements permettant l'identification des personnes. Les durées de conservation sont configurables selon les ententes institutionnelles. L'accès aux journaux est limité au personnel autorisé.

Données d'utilisation agrégées

Des tendances d'utilisation anonymisées et agrégées - comme les domaines de sujets générant un volume élevé de requêtes - peuvent être mises à la disposition de l'établissement à des fins de planification des services. Ces données ne peuvent pas être retracées jusqu'à un utilisateur individuel et ne constituent pas des renseignements personnels au sens de la LPRPDE ou de la loi provinciale applicable.

Infrastructures tierces

COMPAiSS s'appuie sur les fournisseurs d'infrastructure suivants pour le déploiement de Dalhousie :

  • Microsoft Azure OpenAI Service (Canada Est) - Traitement de l'inférence IA, régi par les conditions de protection des données d'entreprise de Microsoft, qui confirment qu'aucune donnée client n'est utilisée pour la formation des modèles
  • Fly.io (Toronto, YYZ) - Hébergement de l'application et infrastructure de la plateforme
  • Cloudflare - Protection réseau, atténuation des attaques DDoS et filtrage du trafic

Aucun renseignement permettant l'identification n'est partagé avec un tiers. Tous les fournisseurs de services tiers sont assujettis à des obligations contractuelles de protection des données conformes aux exigences canadiennes en matière de protection des renseignements personnels.

Droits des personnes concernées

Puisque COMPAiSS ne collecte ni ne conserve de renseignements personnels, aucune donnée associée à un utilisateur individuel ne peut faire l'objet d'une demande d'accès, de correction ou de suppression. Les utilisateurs qui souhaitent savoir quels renseignements, le cas échéant, pourraient être détenus en lien avec leur utilisation de la plateforme sont invités à communiquer directement avec nous.

Sécurité

Toutes les communications entre les utilisateurs et la plateforme COMPAiSS sont chiffrées au moyen du protocole HTTPS avec TLS 1.2 ou supérieur. Les données au repos sont protégées par chiffrement AES-256. La protection au niveau du réseau est assurée par l'infrastructure Cloudflare.

Modifications de la présente politique

La présente politique de confidentialité peut être mise à jour afin de refléter les changements apportés à l'architecture de la plateforme, aux configurations de déploiement institutionnel ou aux lois applicables. Les modifications importantes seront indiquées par une date de mise à jour au haut de la présente section. Les établissements disposant de déploiements actifs seront informés directement de tout changement affectant leurs engagements en matière de confidentialité.

Nous joindre
Pour toute question ou préoccupation concernant la présente politique de confidentialité ou la façon dont COMPAiSS traite les données dans le cadre du déploiement de votre établissement, veuillez communiquer avec :

Frank P. Harvey, conseiller principal
COMPAiSS Inc. / Université Dalhousie
[email protected]