Blog article
llmintegrationarchitectureprivacy

Intégration LLM dans votre CRM ou ERP au Canada : architecture, résidence des données et coûts

Intégrer un LLM au CRM ou à l’ERP que vous utilisez déjà au Canada : trois architectures, lieu de traitement des requêtes, obligations LPRPDE et Loi 25, coûts et pilote de six semaines.

Remolda Team·28 septembre 2026·11 min de lecture

L’intégration LLM dans un logiciel d’entreprise existant consiste à relier un grand modèle de langage au CRM ou à l’ERP que vous utilisez déjà selon trois patrons : la récupération (le modèle lit des fiches et des documents pour répondre), les appels d’outils (le modèle appelle l’API de votre système pour consulter ou préparer des changements) et les agents (le modèle enchaîne plusieurs étapes, et une personne approuve tout ce qui est réécrit dans le système). Au Canada, à l’automne 2026, trois décisions façonnent le projet : où les requêtes sont traitées, quel modèle convient aux données et ce que coûte le premier processus à bâtir et à exploiter.

Ce guide vise des systèmes comme Salesforce, HubSpot, Dynamics 365, NetSuite ou SAP, sous l’angle de la vie privée au Canada. Pour le catalogue complet des patrons d’entreprise, lisez nos patrons d’intégration des LLM en architecture d’entreprise.

Faites cadrer l’intégration avant d’écrire du code : l’Audit des opportunités IA de deux semaines (2 900 $ CA + TVH) cartographie vos processus et systèmes et se termine par une feuille de route sur 12 mois et un premier pilote recommandé.

Quelles sont les trois façons d’intégrer un LLM à un CRM ou à un ERP?

Les trois patrons sont la récupération, les appels d’outils et les agents. La plupart des premiers projets combinent la récupération avec des outils en lecture seule et ajoutent l’écriture plus tard, derrière une approbation humaine.

PatronFonctionnementExemple CRM ou ERPAccès requisRisque principal
Récupération (RAG)Un index de recherche sur les fiches, notes et documents alimente le modèle, qui répond avec des citationsRésumé de compte avant un renouvellement; réponses tirées des contratsLecture seule, filtrée selon les droits de l’utilisateurDonnées périmées ou trop largement partagées
Appels d’outilsLe modèle appelle des fonctions d’API que vous définissez, comme « état de la commande » ou « créer une tâche en brouillon »État d’une commande ERP dans un clavardage de vente; tâche de suivi en brouillonCourte liste de fonctions, lecture d’abordMauvais paramètres ou mauvaise fiche
AgentsLe modèle planifie plusieurs étapes entre outilsTrier un courriel entrant, l’associer à un compte, préparer la réponse et la mise à jour du CRMPlusieurs fonctions, dont l’écritureErreurs en chaîne; exige une approbation et des journaux
Intégration d’un LLM à un CRM ou à un ERPUne requête du CRM ou de l’ERP passe par une couche d’intégration qui vérifie les droits, masque les renseignements personnels et journalise l’appel, puis va au modèle. Le modèle rend un brouillon, une personne l’approuve, puis le changement est réécrit dans le CRM ou l’ERP.Votre CRM ou ERPfiches, courriels, commandes, documentsCouche d’intégrationvérifie les droits de l’utilisateurmasque les données personnelles inutilesjournalise · plafonne · change de modèleModèleAPI fermée (région selon le fournisseur)ou modèle ouvert hébergé au CanadaBrouillon avec fiches citéesréponse, courriel, champ ou soumissionUne personne approuvepuis le changement est réécritapprobateur et version du modèle journalisés
La couche d’intégration se place entre votre système et le modèle. Les changements n’atteignent le CRM ou l’ERP qu’après l’approbation d’une personne.

La couche d’intégration est la partie qui vous reste quand les modèles changent. Elle appelle l’API du système avec les droits de l’utilisateur, masque les renseignements personnels inutiles à la tâche, journalise chaque appel et plafonne les dépenses. Pour les anciens systèmes sur site sans API utilisable, la même couche peut s’appuyer sur une vue de base de données ou un export de fichiers; voyez l’intégration des systèmes existants.

Où vivent les données? Résidence, LPRPDE et Loi 25

La LPRPDE permet le traitement de renseignements personnels hors du Canada, à condition que l’organisation demeure responsable, les protège par contrat et en informe les personnes. La Loi 25 du Québec ajoute des évaluations des facteurs relatifs à la vie privée (EFVP), dont une avant que des renseignements personnels quittent le Québec.

Ce que disent les règles, d’après les sources primaires :

  • LPRPDE. Le Commissariat à la protection de la vie privée du Canada (CPVP) précise que la LPRPDE n’interdit pas aux organisations canadiennes de transférer des renseignements personnels à une organisation d’un autre pays pour traitement. L’organisation doit, par contrat ou autrement, assurer un niveau de protection comparable et informer ses clients que leurs renseignements peuvent être traités ailleurs.
  • Loi 25, article 3.3. Une EFVP est exigée pour tout projet d’acquisition, de développement ou de refonte d’un système d’information qui traite des renseignements personnels. Un LLM ajouté à un CRM contenant des renseignements personnels y sera probablement soumis.
  • Loi 25, article 17. Une autre évaluation et une entente écrite sont exigées avant de communiquer des renseignements personnels hors du Québec, y compris quand un fournisseur hors Québec les traite pour votre compte.
  • Loi 25, article 12.1. Une décision fondée exclusivement sur un traitement automatisé doit être signalée à la personne, qui peut demander les principaux facteurs et présenter ses observations à un membre du personnel. Les sanctions administratives atteignent 10 millions de dollars ou 2 % du chiffre d’affaires mondial, le montant le plus élevé étant retenu.
  • Projet de loi C-36. Déposé le 15 juin 2026, il obligerait les organisations à publier un compte rendu général de tout système décisionnel automatisé servant à des prédictions, recommandations ou décisions ayant un effet juridique ou similaire important sur les personnes, et à expliquer une telle décision sur demande. LEGISinfo l’indique à l’étape de la deuxième lecture.

Où les principaux fournisseurs traitent les requêtes, selon leur documentation de septembre 2026 :

OptionDonnées au repos au CanadaInférence au Canada
Azure OpenAI, déploiement Standard ou Regional Provisioned dans Canada EstOuiOui, pour gpt-4o, gpt-4.1-mini et les modèles text-embedding
Azure OpenAI, déploiement Global dans une région canadienneOuiPeut s’exécuter dans toute région Azure
API OpenAI avec résidence des données au Canada (clients admissibles approuvés pour les contrôles de surveillance des abus, via les ventes)OuiNon
API Anthropic, directeNon, espace de travail aux États-UnisNon, « global » ou « us » seulement
Claude sur Amazon Bedrock, Canada (Centre)Oui, y compris journaux et bases de connaissancesAucune option dans la région; le profil géographique US achemine vers Canada (Centre) ou des régions américaines, le profil Global vers toute région
Modèle ouvert hébergé dans un centre de données canadienOuiOui

Pour bien des cas d’usage CRM, une API fermée avec des clauses contractuelles et une EFVP suffit souvent. Quand un contrat ou une politique interne exige l’inférence au Canada, les options de ce tableau se limitent aux déploiements Azure dans Canada Est ou à un modèle ouvert autohébergé. Notre service de conformité IA va plus loin.

API fermée ou modèle ouvert : que choisir au Canada?

Commencez par une API fermée quand les données le permettent et que la rapidité compte. Prévoyez un modèle ouvert quand la résidence ou le coût à fort volume tranche. Dans les deux cas, gardez une couche d’intégration indépendante du modèle pour pouvoir en changer.

CritèreAPI ferméeModèle ouvert hébergé au Canada
Délai pour un premier résultatHabituellement quelques joursHabituellement quelques semaines : hébergement, sécurité, surveillance
Lieu de l’inférenceRégions du fournisseur (voir le tableau ci-dessus)Le centre de données canadien de votre choix
Profil de coûtAu jeton, selon l’usageÀ l’heure de serveur, utilisé ou non
Mises à jour du modèleLe fournisseur publie les versionsVous choisissez et mettez à niveau les versions
ExploitationLe fournisseurVotre équipe ou un prestataire

Une option ouverte destinée aux PME a été annoncée ce mois-ci. Le communiqué d’ISDE du 17 septembre 2026 sur la conférence ALL IN à Montréal indique que Mila, Mozilla et Hypertec ont annoncé leur intention de créer un consortium canadien d’IA à code source ouvert pour rendre les outils d’IA avancés plus faciles et plus abordables à adopter pour les PME, avec plus de choix et de contrôle sur leur technologie et leurs données. Le communiqué ne donne ni échéancier, ni modèle, ni hébergement; concevez l’intégration actuelle pour pouvoir changer de modèle plus tard. Notre service de sélection de fournisseurs d’IA compare les options selon vos données, et la comparaison OpenAI, Anthropic et Google couvre les API fermées.

Combien coûte l’intégration d’un LLM?

Pour un seul processus, l’usage du modèle est souvent le plus petit poste; l’intégration et les essais sur des données réelles coûtent davantage. Quatre facteurs fixent le budget :

  1. Jetons. Volume × longueur du contexte. Le contexte de récupération domine habituellement les jetons d’entrée.
  2. Hébergement. Index de recherche, journaux et couche d’intégration; serveurs GPU si vous autohébergez un modèle.
  3. Intégration. Connecteurs d’API, correspondance des droits, essais sur des données réelles, écran d’approbation.
  4. Temps du personnel. Révision des brouillons pendant le pilote, puis vérifications ponctuelles.

Prix affichés en dollars américains par million de jetons, selon les pages de tarifs des fournisseurs en septembre 2026 :

ModèleEntréeSortie
Gemini 3.5 Flash-Lite0,30 $2,50 $
Claude Haiku 4.51 $5 $
Claude Sonnet 5.52 $10 $

Exemple chiffré. 3 000 courriels entrants par mois, chacun d’environ 1 500 jetons en entrée (courriel et contexte du compte) et 300 en sortie, donnent 4,5 millions de jetons en entrée et 0,9 million en sortie. Cela coûte environ 9 $ US par mois avec Claude Haiku 4.5, 18 $ avec Claude Sonnet 5.5 et 3,60 $ avec Gemini 3.5 Flash-Lite. Le traitement régional s’ajoute : Anthropic facture 1,1 fois le prix pour l’inférence limitée aux États-Unis sur les modèles Claude 4.6 et suivants, et l’API Batch d’Anthropic réduit le prix de moitié quand un délai est acceptable. Les prix changent souvent; vérifiez-les avant une demande de budget.

De notre côté, les prix sont fixes et publiés : l’Audit des opportunités IA coûte 2 900 $ CA + TVH pour deux semaines, et le Sprint pilote IA de six semaines coûte 9 800 $ CA + TVH pour un processus d’IA en production intégré à vos systèmes. Les détails sont sur la page des tarifs.

Comment piloter une intégration LLM en six semaines?

Choisissez un processus dans un système, commencez en lecture seule, placez une personne devant chaque écriture et mesurez par rapport à une base établie avant la première semaine.

  1. Semaine 1, base et accès. Relevez volumes, délais et heures du personnel. Créez un compte de service avec les droits d’API les plus restreints. Lancez l’EFVP si des données québécoises sont en jeu.
  2. Semaine 2, récupération et outils en lecture seule. Indexez les fiches utiles à la tâche et testez sur un ensemble de cas réels passés.
  3. Semaines 3 et 4, brouillons avec approbation. Le modèle propose des réponses ou des mises à jour de champs; une personne les approuve dans l’écran qu’elle utilise déjà. Chaque approbation est journalisée.
  4. Semaine 5, mesure. Taux d’acceptation des brouillons, temps par dossier, types d’erreurs et coût par dossier par rapport à la base.
  5. Semaine 6, décision. Poursuivre, ajuster ou arrêter, chiffres en main.

Le Sprint pilote IA suit cette structure et ajoute la formation de l’équipe et un guide d’exploitation écrit. Pour vérifier d’abord si vos données et processus sont prêts, faites le questionnaire de maturité IA ou l’évaluation de la maturité IA d’une semaine.

Quels sont les principaux risques et comment les encadrer?

Quatre risques causent la plupart des problèmes : des accès trop larges, des instructions cachées dans le contenu des clients, des réponses fausses mais assurées et des décisions automatisées non déclarées. Chacun a un contrôle concret.

  • Accès trop larges. Donnez à l’intégration un compte de service aux droits minimaux et filtrez la récupération selon les droits de l’utilisateur.
  • Instructions cachées dans les courriels ou billets. Traitez tout texte client comme une donnée, autorisez seulement les outils listés et exigez une approbation avant toute écriture.
  • Champs ou réponses erronés. Affichez les fiches sources citées à côté de chaque brouillon et validez les sorties selon les règles de champs du système.
  • Décisions automatisées sur des personnes. Laissez une personne trancher le crédit, l’embauche, la tarification ou l’admissibilité, et préparez l’avis prévu à l’article 12.1 de la Loi 25 quand une décision pourrait être entièrement automatisée.
  • Entraînement sur vos données. OpenAI indique ne pas utiliser par défaut les données de l’API ou des offres entreprise pour l’entraînement, et Anthropic indique la même chose pour ses produits commerciaux. Confirmez-le dans l’entente signée.

Le guide du Centre canadien pour la cybersécurité sur l’IA générative (ITSAP.00.041) ajoute les bases : un plan assorti de politiques sur l’usage permis de l’IA, l’authentification multifacteur et l’application rapide des correctifs de sécurité.

Pourquoi travailler avec Remolda

  • Prix fixes et publiés à partir de 490 $ CA + TVH.
  • Le montant payé est crédité sur un mandat plus large.
  • Travail en français ou en anglais.
  • Chaque Revue de maturité IA indique où la LPRPDE, la Loi 25 ou les règles sectorielles encadrent votre premier cas d’usage.
  • Un consultant confirme la portée et une date de début dans un jour ouvrable suivant votre demande; la facture suit cette confirmation.

Mettez un processus LLM en service en six semaines, avec approbation humaine et résultats mesurés : réservez un appel de 30 minutes ou demandez le Sprint pilote IA.

Sources

  • CPVP : Lignes directrices sur le traitement transfrontalier des données personnelles
  • LégisQuébec : Loi sur la protection des renseignements personnels dans le secteur privé (RLRQ c. P-39.1)
  • Commission d’accès à l’information : Principaux changements de la Loi 25
  • LEGISinfo : Projet de loi C-36 (45e législature, 1re session)
  • ISDE : Le Canada fait montre de son leadership en intelligence artificielle lors de la conférence ALL IN de 2026 (17 septembre 2026)
  • Microsoft Learn : types de déploiement Azure et résidence des données
  • Microsoft Learn : disponibilité des modèles par région Azure
  • OpenAI : Your data (résidence des données de l’API)
  • OpenAI : Business data privacy
  • Anthropic : Data residency
  • Anthropic : Is my data used for model training?
  • AWS : Claude Haiku 4.5 sur Amazon Bedrock, disponibilité régionale
  • AWS : inférence interrégions Amazon Bedrock au Canada
  • Anthropic : tarifs de l’API Claude
  • Google : tarifs de l’API Gemini
  • Centre canadien pour la cybersécurité : L’intelligence artificielle générative (ITSAP.00.041)
Voir tout

Perspectives connexes

Frequently Asked Questions

Parler à un consultant en transformation IA

Un appel de 30 minutes : vous décrivez la situation, nous vous disons par où commencer et ce que cela coûterait.

Réserver un appel de 30 min

30 minutes. En français ou en anglais.