Notes from the IAPP Canada: How regulators can make responsible AI visible

The Ontario IPC's Transparency Showcase highlights how regulators can advance responsible AI not only through enforcement, but also by showcasing practical examples that help organizations turn broad governance principles into concrete, transparent practices.

Contributors:
Kris Klein
CIPP/C, CIPM, FIP
Country Leader, Canada, IAPP; Partner
nNovation
Editor's note
The IAPP is policy neutral. We publish contributed opinion pieces to enable our members to hear a broad spectrum of views in our domains.
On International Right to Know Day, I found myself walking through a digital museum inside a real one. The Information and Privacy Commissioner of Ontario had brought its Transparency Showcase to the Royal Ontario Museum, highlighting organizations that are finding practical ways to make government and, increasingly, artificial intelligence more understandable.
It got me thinking about something we don't talk about enough in regulation. The stick matters. But so does showing people what good looks like.
The third edition of the IPC's Transparency Showcase unveiled this week at the ROM adds 15 projects, bringing the full collection, curated over the last few years, to 46. The projects cover access to information, open data, misinformation and AI transparency. What interested me most wasn't just simply the subject matter — although it was pretty cool — but what the Showcase represents as a regulatory tool.
We tend to assess regulators through their formal powers: investigations, findings, orders and penalties. And, obviously this must continue because if a right is not upheld without meaningful consequences it quickly won't be a right anymore.
But deterrence is only one way a regulator can influence behavior. Regulators can also identify useful practices, make them visible and give other organizations something concrete to learn from. The IPC itself has described initiatives like the Showcase as a way for modern regulators to support and encourage positive behaviors.
For this last batch, the IPC continued to challenge organizations to share their best examples in openness and transparency but added a new twist: transparency in how AI is used. I think AI governance makes the regulator's role here particularly interesting. We have no shortage of principles. Transparency, accountability, human oversight and fairness appear in framework after framework. The harder question for organizations is often much more matter of fact: what do those principles require us to actually do?
Some of the new exhibits provide answers.
Unity Health Toronto's initiative to predict and prevent delirium uses an AI risk calculator across 13 hospitals. Its governance includes model cards, information for patients and caregivers, staff training, local validation, research ethics oversight and processes to assess potential bias.
King Township has published its Responsible AI Roadmap, which makes visible material organizations often keep internal, including its maturity assessment, governance gaps, risks and planned next steps. There is something refreshingly candid about transparency that includes not only where you are going, but where you are not quite there yet.
The town of Pelham offers another model. Its AI policy includes approval requirements, privacy, security and equity considerations, human review and disclosure requirements for substantive AI-generated content. And, off topic, a longstanding winery in Pelham makes a really good Baco Noir wine you may want to try.
Anyway, none of these examples establishes the definitive model for responsible AI governance. But that is precisely the point. They turn familiar principles into practices another organization can examine, question and potentially adapt.
There's also an accountability benefit. Publishing a roadmap, model card or policy does more than communicate what an institution is doing today. It creates a public reference point against which future conduct can be assessed.
That strikes me as particularly relevant as Canada continues debating AI transparency. The federal government recently closed its consultation on advancing AI transparency, while proposed approaches to modernizing the federal Privacy Act also contemplate greater transparency around AI and automated decision systems. Many of the policy questions remain unsettled. Organizations still have decisions to make in the meantime.
The carrot vs. stick approaches do different jobs. Enforcement establishes the floor. Making good practices visible can help raise the ceiling.
And there may be considerable value in that second function. If one organization's model card, public roadmap or disclosure policy helps others move from broad promises about responsible AI to concrete governance choices, the regulator has influenced behavior without issuing an order.
Good regulation still needs consequences when things go wrong. But especially when technology is moving faster than settled practice, regulators can provide something else that is surprisingly useful: a clearer view of what getting it right can actually look like.
Notes de l'IAPP Canada : Comment les régulateurs peuvent rendre l'IA responsable visible
Lors de la Journée internationale du droit à l’information, je me suis retrouvé à parcourir un musée numérique à l’intérieur d’un vrai musée. Le Commissaire à l’information et à la protection de la vie privée de l’Ontario avait installé sa Vitrine de la transparence au Musée royal de l’Ontario, mettant en valeur des organisations qui trouvent des façons concrètes de rendre le gouvernement et, de plus en plus, l’intelligence artificielle plus compréhensibles.
Cela m’a fait réfléchir à un aspect de la réglementation dont nous ne parlons pas assez. Le bâton compte. Mais montrer à quoi ressemblent les bonnes pratiques compte aussi.
La troisième édition de la Vitrine de la transparence du CIPVP, dévoilée cette semaine au ROM, ajoute 15 projets, portant à 46 la collection complète constituée au cours des dernières années. Les projets portent sur l’accès à l’information, les données ouvertes, la mésinformation et la transparence en matière d’IA. Ce qui m’a le plus intéressé, ce n’était pas simplement le sujet lui-même, même si c’était plutôt chouette, mais ce que la Vitrine représente comme outil réglementaire.
Nous avons tendance à évaluer les organismes de réglementation à travers leurs pouvoirs formels : enquêtes, conclusions, ordonnances et sanctions. Et, évidemment, cela doit continuer, car si un droit n’est pas protégé par des conséquences significatives lorsqu’il est enfreint, il cessera rapidement d’être un véritable droit.
Mais la dissuasion n’est qu’une des façons dont un organisme de réglementation peut influencer les comportements. Les organismes de réglementation peuvent aussi repérer des pratiques utiles, leur donner de la visibilité et offrir aux autres organisations quelque chose de concret dont elles peuvent s’inspirer. Le CIPVP lui-même a décrit des initiatives comme la Vitrine comme une façon, pour les organismes de réglementation modernes, d’appuyer et d’encourager les comportements positifs.
Pour cette dernière série, le CIPVP a continué de mettre les organisations au défi de présenter leurs meilleurs exemples d’ouverture et de transparence, mais il y a ajouté un nouvel élément : la transparence quant à l’utilisation de l’IA. Je pense que la gouvernance de l’IA rend le rôle de l’organisme de réglementation particulièrement intéressant ici. Nous ne manquons pas de principes. La transparence, la responsabilisation, la surveillance humaine et l’équité reviennent dans cadre après cadre. Pour les organisations, la question la plus difficile est souvent beaucoup plus terre à terre : concrètement, qu’est-ce que ces principes nous obligent à faire?
Certaines des nouvelles expositions apportent des réponses.
L’initiative de Unity Health Toronto sur le délirium utilise un calculateur de risque fondé sur l’IA dans 13 hôpitaux. Sa gouvernance comprend des fiches descriptives de modèles, de l’information pour les patients et les proches aidants, de la formation pour le personnel, une validation locale, une surveillance par un comité d’éthique de la recherche et des processus visant à évaluer les biais potentiels.
King Township a publié sa feuille de route sur l’IA responsable. Elle rend visibles des éléments que les organisations gardent souvent à l’interne, notamment son évaluation de la maturité, les lacunes de sa gouvernance, les risques et les prochaines étapes prévues. Il y a quelque chose de rafraîchissant dans une transparence qui montre non seulement où l’on veut aller, mais aussi les endroits où l’on n’est pas encore tout à fait rendu.
La Ville de Pelham propose un autre modèle. Sa politique sur l’IA comprend des exigences d’approbation, des considérations relatives à la vie privée, à la sécurité et à l’équité, une révision humaine et des exigences de divulgation visant le contenu substantiel généré par l’IA. (Et, hors sujet, un établissement vinicole de longue date à Pelham produit un très bon Baco Noir que vous voudrez peut-être essayer.)
Quoi qu’il en soit, aucun de ces exemples n’établit le modèle définitif de gouvernance responsable de l’IA. Mais c’est précisément le point. Ils transforment des principes familiers en pratiques qu’une autre organisation peut examiner, remettre en question et éventuellement adapter.
Il y a aussi un avantage sur le plan de la responsabilisation. Publier une feuille de route, une fiche descriptive de modèle ou une politique ne fait pas que communiquer ce qu’une institution fait aujourd’hui. Cela crée un point de référence public à partir duquel sa conduite future pourra être évaluée.
Cela me paraît particulièrement pertinent alors que le Canada continue de débattre de la transparence en matière d’IA. Le gouvernement fédéral a récemment clos sa consultation sur l’avancement de la transparence en matière d’IA, tandis que les approches proposées pour moderniser la Loi sur la protection des renseignements personnels fédérale envisagent elles aussi une plus grande transparence entourant l’IA et les systèmes de décision automatisée. Bon nombre des questions de politique restent à trancher. Entre-temps, les organisations doivent tout de même prendre des décisions.
Les approches de la carotte et du bâton remplissent des fonctions différentes. L’application de la loi établit le plancher. Rendre les bonnes pratiques visibles peut aider à relever le plafond.
Et cette deuxième fonction peut avoir une valeur considérable. Si la fiche descriptive d’un modèle, la feuille de route publique ou la politique de divulgation d’une organisation aide d’autres organisations à passer de grandes promesses sur l’IA responsable à des choix concrets de gouvernance, l’organisme de réglementation aura influencé les comportements sans rendre d’ordonnance.
Une bonne réglementation doit toujours prévoir des conséquences lorsque les choses tournent mal. Mais, surtout lorsque la technologie évolue plus vite que les pratiques établies, les organismes de réglementation peuvent offrir autre chose d’étonnamment utile : une vision plus claire de ce à quoi peut réellement ressembler une bonne façon de faire.
This French companion article is not meant to be an exact translation, but rather an article that generally covers the same topic as the English article.
This content is eligible for Continuing Professional Education credits. Please self-submit according to CPE policy guidelines.
Submit for CPEsContributors:
Kris Klein
CIPP/C, CIPM, FIP
Country Leader, Canada, IAPP; Partner
nNovation



