Aller au contenu
Regard sur l'actualité

L'IA et la conformité aux lois sur la protection des données : Un guide pour les organisations

14-08-2024

Accueil / Perspectives / L'IA et la conformité aux lois sur la protection des données : Un guide pour les organisations

L'utilisation d'outils d'intelligence artificielle (IA) est de plus en plus répandue dans les contextes organisationnels et personnels. La gamme d'outils d'IA et les types d'informations qu'ils traitent se développent rapidement. 

This article explores key considerations that organisations should bear in mind when utilising AI tools to ensure compliance with data protection laws. 

Lois britanniques sur la protection des données 

Le cadre britannique de protection des données comprend les éléments suivants : 

Il est important de noter que le Règlement général sur la protection des données de l'UE (UE 2016/679) a un effet extraterritorial et peut également s'appliquer aux contrôleurs de données et aux sous-traitants britanniques qui opèrent au sein de l'UE. 

Outils et données d'IA 

Ces dernières années, nous avons assisté au développement d'outils d'IA qui s'appuient fortement sur les données personnelles. Par exemple, Alexa d'Amazon, largement utilisé par les résidents du Royaume-Uni, recueille régulièrement des quantités substantielles de données, notamment : 

  • Informations sur le paiement 
  • Registres des demandes de communication, qui peuvent inclure des données à caractère personnel 
  • Historique des achats 
  • Habitudes d'achat 

Similarly, Meltwater, a media, social, and consumer AI tool, generates insights into customer behaviour by processing data from various sources, including live chats, social media accounts, and purchase histories. 

As AI tools evolve rapidly, data collection remains integral to their function. It is almost certain that the data collected by some AI tools va include personal data, special category data, and potentially data about children. 

Dans ce contexte, il est essentiel que les organisations se conforment aux lois sur la protection des données. 

L'orientation de l'IA 

L'Information Commissioner's Office (ICO) a publié des orientations sur l'IA et la protection des données (le “Guidage par l'IA”) pour aider les organisations à interpréter les lois sur la protection des données applicables à l'IA. Le guide sur l'IA formule également des recommandations sur les bonnes pratiques en matière de mesures organisationnelles et techniques visant à atténuer les risques que l'IA pourrait présenter pour les personnes. 

The ICO defines AI broadly, recognising it as a standard industry term encompassing various technologies. A key area of AI is ‘machine learning,’ which involves using computational techniques to create statistical models from large datasets. These models are then used to make predictions or classifications about new data, and much of the current interest in AI revolves around machine learning. 

The AI Guidance therefore primarily addresses the data protection risks and challenges posed by machine learning-based AI. However, it also acknowledges that other forms of AI may present supplémentaires data protection challenges. 

À qui s'applique la directive sur l'IA ? 

Les lignes directrices sur l'IA s'adressent à deux grands publics : 

  1. Ceux qui mettent l'accent sur la conformité, y compris : 
  • Délégués à la protection des données 
  • Conseiller général 
  • Gestionnaires de risques 
  • Les auditeurs de l'ICO, qui utiliseront le guide de l'IA pour informer leurs fonctions d'audit dans le cadre de la législation sur la protection des données. 
  1. Spécialistes de la technologie, y compris : 
  • Développeurs d'apprentissage automatique et scientifiques des données 
  • Développeurs/ingénieurs en logiciels 
  • Gestionnaires de la cybersécurité et des risques informatiques 

Cet article se concentre sur les aspects des lignes directrices relatives à l'IA qui intéressent les personnes chargées de la mise en conformité. Toutefois, les organisations sont invitées à prendre en considération l'ensemble de la directive sur l'IA. 

Principaux aspects de la directive sur l'IA 

Le guide sur l'IA est vaste et détaillé. Nous soulignons ci-dessous les points clés pour les organisations qui utilisent l'IA. 

Quelles sont les implications de l'IA en matière de responsabilité et de gouvernance ? 

Les organisations doivent 

  • Aligner leurs structures internes, leurs rôles et responsabilités, leurs exigences en matière de formation, leurs politiques et leurs incitations sur leurs stratégies de gouvernance et de gestion des risques en matière d'IA. 
  • Continuously demonstrate how they have addressed data protection by design and default obligations. 
  • Veiller à ce que leurs capacités de gouvernance et de gestion des risques soient proportionnées à leur utilisation de l'IA. 
  • Élaborer un cadre général de responsabilité qui servira de référence pour démontrer leur responsabilité en vertu des lois sur la protection des données, et sur lequel ils pourront fonder leur approche de la responsabilité en matière d'IA. 

Comment assurer la transparence de l'IA ? 

  • Organisations are required to be transparent about how they process personal data within AI systems to comply with the transparency principle. 
  • Avant de commencer tout traitement de données à caractère personnel, une organisation doit tenir compte de ses obligations de transparence à l'égard des personnes dont elle a l'intention de traiter les données à caractère personnel. 
  • The organisation must include in its privacy information details about the purposes for processing personal data, the retention periods for that data, and the entities with whom it will be shared. 
  • Si les données sont collectées directement auprès des personnes, les informations relatives au respect de la vie privée doivent être fournies au moment de la collecte, avant qu'elles ne soient utilisées pour former un modèle ou appliquer ce modèle. Si les données sont collectées auprès d'autres sources, les informations relatives à la vie privée doivent être fournies dans un délai raisonnable, au plus tard un mois. 

Comment garantir la légalité de l'IA ? 

  • Pour se conformer au principe de légalité, une organisation doit décomposer chaque opération de traitement distincte, en identifiant la finalité et une base légale appropriée pour chacune d'entre elles. 
  • Chaque fois que des données à caractère personnel sont traitées, que ce soit pour former un nouveau système d'intelligence artificielle ou pour faire des prévisions à l'aide d'un système existant, l'organisation doit disposer d'une base appropriée pour le faire. 

Que doivent savoir les organisations en matière d'équité et d'exactitude statistique ? 

  • La précision statistique fait référence à la proportion de réponses correctes et incorrectes produites par un système d'IA. 
  • Les systèmes d'IA doivent être suffisamment précis sur le plan statistique pour que le traitement des données à caractère personnel soit conforme au principe de loyauté. 
  • Pour se conformer au principe de loyauté, les organisations doivent veiller à ce que les données à caractère personnel soient traitées d'une manière à laquelle les personnes s'attendent raisonnablement et non d'une manière ayant des effets négatifs injustifiés sur elles. 
  • Les organisations doivent éviter de traiter des données à caractère personnel d'une manière indûment préjudiciable, inattendue ou trompeuse pour les personnes concernées. L'amélioration constante de la précision statistique des résultats d'un système d'IA est un moyen de garantir le respect du principe de loyauté. 

Comment les organisations doivent-elles évaluer la sécurité et la minimisation des données dans l'IA ? 

  • When processing personal data, organisations must ensure appropriate levels of security against unauthorised or unlawful processing, accidental loss, destruction, or damage. 
  • Les mesures de sécurité adoptées par une organisation doivent être proportionnées au niveau et au type de risques découlant d'activités de traitement spécifiques. 
  • Pour sécuriser les données relatives à la formation, les équipes techniques doivent enregistrer et documenter tous les mouvements et le stockage de données à caractère personnel. En outre, tout fichier intermédiaire contenant des données personnelles qui ne sont plus nécessaires doit être supprimé. 
  • Que les systèmes d'IA soient développés en interne, en externe ou par une combinaison des deux, les organisations doivent les évaluer en fonction des risques de sécurité. 
  • Staff must be equipped with the necessary skills and knowledge to address any security risks. 

Comment les organisations garantissent-elles les droits individuels dans leurs systèmes d'IA ? 

  • Data protection laws afford individuals several rights concerning their personal data. In the context of AI, these rights apply whenever personal data is used at any stage in the development and deployment of an AI system. 
  • Le right to rectification, for instance, may apply to personal data used for training an AI system. The greater the importance of accuracy in this data, the more effort organisations should invest in verifying its accuracy and rectifying it where necessary. 
  • Les organisations peuvent également recevoir des demandes d'effacement de données à caractère personnel contenues dans les données de formation. Bien que le droit à l'effacement ne soit pas absolu, ces demandes doivent être prises en considération, à moins que les données ne soient traitées en vertu d'une obligation légale ou d'une mission publique. 
  • Pour garantir l'équité et la transparence, les organisations doivent informer les personnes si leurs données personnelles sont utilisées pour former un système d'IA. Cette information doit être fournie au moment de la collecte des données. 

Contactez-nous - Avocats spécialisés dans l'IA et la protection des données 

Sali Zaher, Litiges commerciaux Associate, can assist with disputes related to AI and data protection. Should you have any queries on this topic, please contact Sali Zaher via email at S.Zaher@rfblegal.co.uk ou par téléphone au 020 7467 5766

Nous contacter

Reprenons à partir de là

Prenez contact avec nous pour obtenir des solutions juridiques inégalées. Notre équipe dévouée est prête à vous aider. Prenez contact avec nous dès aujourd'hui et faites l'expérience de l'excellence dans chaque interaction.

Formulaire de contact
Si vous souhaitez qu'un membre de notre personnel vous contacte, veuillez remplir le formulaire ci-dessous.

Quel bureau de l'appel d'offres souhaitez-vous contacter ?