Blog Données personnelles

Intelligence artificielle : la CNIL publie de nouvelles fiches pratiques

Le 11 octobre dernier, la Commission nationale de l’Informatique et Libertés (CNIL) a publié des fiches pratiques relatives à la constitution de bases de données d’apprentissage des systèmes d’intelligence artificielle.

Ces fiches ont pour objectif d’accompagner les acteurs souhaitant constituer des bases de données afin d’entraîner des systèmes d’intelligence artificielle pour que la constitution de ces bases de données soient pleinement conformes au Règlement européen sur la protection des données du 27 avril 2016 (le « RGPD »).

La CNIL avait d’ores et déjà publié des recommandations en matière d’intelligence artificielle mais ces fiches viennent préciser certains points et permettent une approche encore plus pratique dans un domaine relativement complexe où se manifeste un besoin d’encadrement juridique par les différents acteurs concernés.

Pour rappel, un projet de règlement sur l’intelligence artificielle est actuellement en cours de discussion au niveau européen et devrait être adopté dans les prochains mois. Ce projet de règlement vise à encadrer l’utilisation des systèmes d’intelligence artificielle en déterminant leurs obligations en fonction des risques présentés par ces systèmes.

Nous pouvons résumer la classification prévue par le projet de règlement comme suit : des systèmes présentant peu de risques doivent répondre à des obligations de transparence ; ceux à haut risque doivent respecter des exigences plus strictes ; et ceux considérés comme inacceptables sont interdits.

Au sein de ces fiches pratiques, la CNIL ne reprend pas cette classification mais applique les principes de protection des données personnelles à la constitution de bases de données servant d’entraînement aux systèmes d’intelligence artificielle.

La CNIL distingue deux phases :

  • la phase de développement durant laquelle se déroule la conception du système, la constitution de la base de données ainsi que l’apprentissage du système d’intelligence artificielle ;
  • la phase de déploiement (ou phase de production) consistant en la mise en usage du système.

Les fiches pratiques de la CNIL concernent uniquement la phase de développement, à l’exclusion de celle de déploiement et visent à accompagner les acteurs sur les sujets suivants :

  • détermination du régime juridique applicable : les phases de développement et de déploiement du système d’intelligence artificielle sont-elles soumises au même régime juridique ?
  • détermination de la finalité : quelle finalité poursuit la constitution de la base de données ?
  • qualification juridique des fournisseurs de système d’intelligence artificielle : le fournisseur est-il responsable de traitement distinct, responsable de traitement conjoint ou sous-traitant ?
  • assurer la licéité du traitement : quelle base légale peut fonder la constitution de la base de données ?
  • conduire une analyse d’impact : dans quels cas une analyse d’impact est obligatoire ?
  • privacy by design et by default : comment assurer la protection des données dès la conception du système et dans le cadre de la gestion des données ?

Ces fiches pratiques sont soumises à consultation publique jusqu’au 16 novembre 2023.