{"id":7501,"date":"2024-12-27T09:05:46","date_gmt":"2024-12-27T09:05:46","guid":{"rendered":"https:\/\/www.cranium.eu\/ai-act-and-gdpr\/"},"modified":"2025-01-02T13:34:07","modified_gmt":"2025-01-02T13:34:07","slug":"lai-act-et-le-rgpd","status":"publish","type":"post","link":"https:\/\/www.cranium.eu\/fr\/lai-act-et-le-rgpd\/","title":{"rendered":"L&rsquo;AI Act et le RGPD : Comment ces r\u00e9glementations collaborent pour prot\u00e9ger l&rsquo;IA et la vie priv\u00e9e"},"content":{"rendered":"\n<p class=\"wp-block-paragraph\">L\u2019intelligence artificielle (IA) fait d\u00e9sormais partie int\u00e9grante de notre quotidien. Pas un jour ne passe sans que l\u2019IA ne fasse l\u2019actualit\u00e9, sous une forme ou une autre. R\u00e9cemment, le Parlement europ\u00e9en est devenu le premier au monde \u00e0 adopter un cadre r\u00e9glementaire complet pour l\u2019IA. Celui-ci vise \u00e0 garantir que l\u2019IA soit d\u00e9velopp\u00e9e et appliqu\u00e9e de mani\u00e8re responsable et \u00e9thique au sein de l\u2019Union europ\u00e9enne, tout en respectant les droits et libert\u00e9s fondamentaux de ses citoyens.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">L\u2019AI Act est souvent compar\u00e9 au RGPD. De la m\u00eame mani\u00e8re que le RGPD a \u00e9tabli un cadre complet pour l\u2019utilisation et le traitement des donn\u00e9es personnelles, l\u2019AI Act fait de m\u00eame pour l\u2019utilisation et le d\u00e9veloppement de l\u2019IA. Lors de son entr\u00e9e en vigueur en 2018, le RGPD \u00e9tait per\u00e7u comme une l\u00e9gislation r\u00e9volutionnaire, ayant un impact majeur sur les citoyens et les entreprises. Aujourd\u2019hui, l\u2019AI Act est tout aussi novateur et impactant que l\u2019\u00e9tait le RGPD en 2018 \u2013 voire plus encore. Cet article &nbsp;explore la relation entre le RGPD et l\u2019AI Act et analyse comment ces deux instruments \u00ab\u00a0r\u00e9volutionnaires\u00a0\u00bb interagissent.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>1. Qu\u2019est-ce que l\u2019AI Act ?<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">L\u2019AI Act, ou plus pr\u00e9cis\u00e9ment \u00ab R\u00e8glement (UE) 2024\/1689 \u00e9tablissant des r\u00e8gles harmonis\u00e9es relatives \u00e0 l\u2019intelligence artificielle \u00bb, \u00e9tablit des r\u00e8gles pour le d\u00e9veloppement et l\u2019utilisation de l\u2019IA. Il d\u00e9finit des exigences visant \u00e0 garantir que l\u2019IA soit d\u00e9velopp\u00e9e et utilis\u00e9e de mani\u00e8re responsable, s\u00fbre et fiable. Tout comme le RGPD, l\u2019AI Act est un \u00ab r\u00e8glement \u00bb, ce qui signifie qu\u2019il s\u2019applique uniform\u00e9ment dans tout l\u2019Espace \u00e9conomique europ\u00e9en (EEE), avec une marge limit\u00e9e pour les interpr\u00e9tations ou d\u00e9rogations des \u00c9tats membres. Cela garantit un terrain juridique uniforme dans tout l\u2019EEE. De plus, l\u2019AI Act est d\u2019application horizontale, couvrant des secteurs tels que les administrations publiques, les m\u00e9dias, la sant\u00e9, et bien d\u2019autres.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>2. Le RGPD et l\u2019AI Act : Les Similarit\u00e9<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Le RGPD et l\u2019AI Act ont chacun leurs propres objectifs et obligations, mais ils se compl\u00e8tent \u00e9galement. Tous deux reposent sur l\u2019id\u00e9e d\u2019assurer transparence et responsabilit\u00e9, que ce soit en ce qui concerne les donn\u00e9es personnelles (RGPD) ou les syst\u00e8mes d\u2019IA (AI Act). Les deux r\u00e8glements adoptent une approche fond\u00e9e sur les risques : si l\u2019utilisation de l\u2019IA ou le traitement des donn\u00e9es personnelles pr\u00e9sente un risque \u00e9lev\u00e9, des r\u00e8gles et exigences plus strictes s\u2019appliquent. De plus, l\u2019AI Act fait sp\u00e9cifiquement r\u00e9f\u00e9rence au RGPD lorsqu\u2019un syst\u00e8me d\u2019IA traite des donn\u00e9es personnelles. Ainsi, l\u2019AI Act et le RGPD sont souvent applicables simultan\u00e9ment.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Cette approche commune se manifeste dans plusieurs aspects, allant de la transparence et de la mise en \u0153uvre \u00e0 la n\u00e9cessit\u00e9 d\u2019effectuer des \u00e9valuations d\u2019impact dans certains cas. Voici quelques exemples de similarit\u00e9s entre le RGPD et l\u2019AI Act.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>I. R\u00f4les et Responsabilit\u00e9s<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">L\u2019AI Act distingue les \u201cfournisseurs\u201d de syst\u00e8mes d\u2019IA&nbsp; et les \u201cd\u00e9ployeurs\u201d de syst\u00e8mes d\u2019IA . Un fournisseur est l\u2019entit\u00e9 qui d\u00e9veloppe ou fait d\u00e9velopper un syst\u00e8me d\u2019IA et le met sur le march\u00e9 ou l\u2019utilise elle-m\u00eame. Un d\u00e9ployeur &nbsp;est la partie qui utilise le syst\u00e8me d\u2019IA sous sa propre responsabilit\u00e9. De mani\u00e8re similaire, le RGPD distingue les \u00ab responsables du traitement \u00bb et les \u00ab sous-traitants \u00bb. Le responsable du traitement d\u00e9termine les finalit\u00e9s et les moyens du traitement des donn\u00e9es, tandis que le sous-traitant agit sur instruction du responsable. Selon le r\u00f4le que vous jouez, vous devrez respecter diff\u00e9rents ensembles de r\u00e8gles en vertu de l\u2019AI Act et du RGPD.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Il est essentiel de d\u00e9terminer quel r\u00f4le votre organisation joue. Dans l\u2019interaction entre le RGPD et l\u2019AI Act, il est possible qu\u2019en tant que fournisseur , vous agissiez \u00e9galement en tant que responsable du traitement au sens du RGPD. Dans ce cas, vous devrez respecter \u00e0 la fois l\u2019AI Act en tant que fournisseur et le RGPD en tant que responsable du traitement. Lorsqu\u2019une entreprise utilise votre syst\u00e8me d\u2019IA, elle devient un d\u00e9ployeur , et au sens du RGPD, elle pourrait \u00eatre class\u00e9e comme responsable du traitement. Cela s\u2019explique par le fait que le d\u00e9ployeur &nbsp;d\u00e9cide d\u2019utiliser le syst\u00e8me d\u2019IA et d\u00e9termine les finalit\u00e9s et les moyens du traitement des donn\u00e9es. En cons\u00e9quence, les obligations du RGPD et de l\u2019AI Act peuvent s\u2019appliquer simultan\u00e9ment, en fonction de votre r\u00f4le de responsable, sous-traitant, fournisseur ou d\u00e9ployeur<\/p>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>II. Focus sur les droits fondamentaux et l\u2019\u00e9valuation d\u2019impact<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">L\u2019AI Act et le RGPD visent tous deux \u00e0 prot\u00e9ger les droits et libert\u00e9s fondamentaux et \u00e0 promouvoir la transparence. Alors que le RGPD se concentre sp\u00e9cifiquement sur les droits fondamentaux \u00e0 la vie priv\u00e9e et \u00e0 la protection des donn\u00e9es, l\u2019AI Act couvre un \u00e9ventail plus large de droits, notamment la protection de l\u2019\u00c9tat de droit, de la d\u00e9mocratie, de l\u2019environnement et de la s\u00e9curit\u00e9 publique.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Ce focus se traduit par l\u2019obligation d\u2019effectuer une \u00e9valuation de l\u2019impact sur les droits fondamentaux (FRIA) dans l\u2019AI Act. Cela est similaire \u00e0 l\u2019obligation d\u2019effectuer une analyse d\u2019impact relative \u00e0 la protection des donn\u00e9es (DPIA) dans le RGPD. Si le traitement des donn\u00e9es personnelles pr\u00e9sente un risque \u00e9lev\u00e9 pour les personnes concern\u00e9es, le responsable du traitement doit r\u00e9aliser une DPIA. Le RGPD (article 35) fournit des lignes directrices pour d\u00e9terminer si une DPIA est n\u00e9cessaire, compl\u00e9t\u00e9es par des orientations des autorit\u00e9s de supervision &nbsp;nationales et de l\u2019EDPB.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">L\u2019AI Act (article 27) impose aux utilisateurs responsables de r\u00e9aliser une FRIA pour les syst\u00e8mes d\u2019IA \u00e0 haut risque dans certaines circonstances. Par exemple, si un d\u00e9ployeur &nbsp;est un organisme public ou une entit\u00e9 priv\u00e9e fournissant un service public, une FRIA est obligatoire, sauf si le syst\u00e8me d\u2019IA est utilis\u00e9 dans une infrastructure critique (Annexe III, point 2 de l\u2019AI Act). Dans les cas o\u00f9 la DPIA effectu\u00e9e sous le RGPD couvre d\u00e9j\u00e0 certains aspects de la FRIA, cette derni\u00e8re peut venir la compl\u00e9ter.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>III. Focus sur la Transparence<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Le RGPD et l\u2019AI Act accordent une grande importance \u00e0 la transparence. L\u2019AI Act impose des obligations de transparence aux utilisateurs responsables ainsi qu\u2019aux personnes interagissant avec l\u2019IA.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Les syst\u00e8mes d\u2019IA con\u00e7us pour interagir directement avec des individus, comme un chatbot bancaire, doivent \u00eatre d\u00e9velopp\u00e9s de mani\u00e8re \u00e0 ce que les utilisateurs sachent qu\u2019ils interagissent avec une IA, sauf si cela est \u00e9vident dans le contexte. Les d\u00e9ployeurs &nbsp;de syst\u00e8mes d\u2019IA g\u00e9n\u00e9rant des contenus synth\u00e9tiques (audio, images, vid\u00e9o ou texte, comme les deepfakes) doivent veiller \u00e0 ce qu\u2019il soit clair que le contenu est g\u00e9n\u00e9r\u00e9 ou manipul\u00e9 par une IA. Les fournisseurs doivent rendre cela techniquement faisable.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La transparence est particuli\u00e8rement importante pour les d\u00e9ployeurs &nbsp;de syst\u00e8mes d\u2019IA \u00e0 haut risque, qui sont souvent des responsables du traitement au sens du RGPD. Pour r\u00e9pondre aux exigences du RGPD, ils ont besoin d\u2019informations suffisantes de la part des fournisseurs d\u2019IA afin d\u2019\u00e9valuer et de limiter les risques. L\u2019article 13 de l\u2019AI Act accorde aux d\u00e9ployeurs &nbsp;le droit de demander des informations aux fournisseurs. Ces derniers sont \u00e9galement tenus d\u2019utiliser ces informations lors de l\u2019\u00e9laboration d\u2019une DPIA.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>IV. Supervision, Sanctions et Application Extraterritoriale<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Le RGPD et l\u2019AI Act ont tous deux une port\u00e9e extraterritoriale, ce qui signifie qu\u2019ils s\u2019appliquent, sous certaines conditions, aux entreprises situ\u00e9es en dehors de l\u2019EEE. Tout comme une entreprise technologique am\u00e9ricaine doit respecter le RGPD, elle devra \u00e9galement se conformer \u00e0 l\u2019AI Act.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">\u00c0 l\u2019instar du RGPD, l\u2019AI Act impose de lourdes sanctions en cas de non-conformit\u00e9. Les violations peuvent entra\u00eener des amendes administratives allant jusqu\u2019\u00e0 35 millions d\u2019euros ou 7 % du chiffre d\u2019affaires annuel mondial par infraction. Les infractions mineures peuvent entra\u00eener des amendes allant jusqu\u2019\u00e0 7,5 millions d\u2019euros ou 1 % du chiffre d\u2019affaires. Les \u00c9tats membres peuvent \u00e9galement pr\u00e9voir des mesures d\u2019application suppl\u00e9mentaires, telles que des avertissements ou le retrait de produits du march\u00e9.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Alors que le Comit\u00e9 europ\u00e9en de la protection des donn\u00e9es (CEPD ou EDPB) supervise l\u2019application du RGPD, l\u2019AI Act sera supervis\u00e9 par le Conseil europ\u00e9en de l\u2019intelligence artificielle (EAIB) et le Bureau europ\u00e9en de l\u2019IA. Chaque \u00c9tat membre d\u00e9signera deux autorit\u00e9s nationales : une autorit\u00e9 de notification et une autorit\u00e9 de surveillance du march\u00e9 , chacune responsable de certains aspects de la conformit\u00e9 et de l\u2019application. Toute personne ou organisation estimant qu\u2019il y a eu une infraction \u00e0 l\u2019AI Act peut d\u00e9poser une plainte aupr\u00e8s de l\u2019autorit\u00e9 comp\u00e9tente.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>3. Qu\u2019est-ce que cela implique &nbsp;pour les professionnels de la protection des donn\u00e9es ?<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">\u00c9tant donn\u00e9 le chevauchement entre le RGPD et l\u2019AI Act, ainsi que leur expertise en gestion des risques, conformit\u00e9 et prise de d\u00e9cision automatis\u00e9e en vertu de l\u2019article 22 du RGPD, les professionnels de la protection des donn\u00e9es, les juristes et les DPO seront souvent les premiers points de contact lorsque des organisations cherchent \u00e0 d\u00e9velopper ou utiliser des syst\u00e8mes d\u2019IA. Comme le d\u00e9veloppement de syst\u00e8mes d\u2019IA implique souvent (mais pas toujours) le traitement de donn\u00e9es personnelles, les deux r\u00e9glementations seront fr\u00e9quemment appliqu\u00e9es conjointement.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La mise en \u0153uvre de l\u2019AI Act n\u00e9cessitera une approche interdisciplinaire. La collaboration avec des experts en IA et en informatique sera essentielle pour assurer une conformit\u00e9 ad\u00e9quate. Les DPO et les professionnels de la protection des donn\u00e9es, gr\u00e2ce \u00e0 leur exp\u00e9rience en obligations de transparence et en coop\u00e9ration interdisciplinaire, sont bien plac\u00e9s pour aider les organisations \u00e0 naviguer dans les exigences de l\u2019AI Act.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Comme les premi\u00e8res dispositions de l\u2019AI Act \u2013 notamment les d\u00e9finitions, les interdictions de certains syst\u00e8mes d\u2019IA et l\u2019\u00e9ducation \u00e0 l\u2019IA \u2013 entreront en vigueur le 2 f\u00e9vrier 2025, les organisations et les professionnels de la protection des donn\u00e9es devraient commencer \u00e0 se pr\u00e9parer d\u00e8s maintenant.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Chez <strong>CRANIUM<\/strong>, nous sommes pr\u00eats \u00e0 relever ces d\u00e9fis avec vous. Nos consultants exp\u00e9riment\u00e9s peuvent conseiller votre organisation sur l\u2019AI Act et sa mise en \u0153uvre.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">D\u00e9couvrez \u00e9galement notre <strong>Cours sur la Gouvernance et la Conformit\u00e9 en IA<\/strong> sur le Campus CRANIUM \u2013 un programme intensif con\u00e7u pour pr\u00e9parer les participants \u00e0 assumer le r\u00f4le de \u00ab Responsable IA \u00bb.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>L\u2019intelligence artificielle (IA) fait d\u00e9sormais partie int\u00e9grante de notre quotidien. Pas un jour ne passe sans que l\u2019IA ne fasse l\u2019actualit\u00e9, sous une forme ou une autre. R\u00e9cemment, le Parlement europ\u00e9en est devenu le premier au monde \u00e0 adopter un cadre r\u00e9glementaire complet pour l\u2019IA. Celui-ci vise \u00e0 garantir que l\u2019IA soit d\u00e9velopp\u00e9e et appliqu\u00e9e [&hellip;]<\/p>\n","protected":false},"author":2,"featured_media":7493,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"content-type":"","footnotes":""},"categories":[61],"tags":[71,67,66],"post_folder":[],"class_list":["post-7501","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-blogpost-fr","tag-droit-numerique","tag-intelligence-artificielle","tag-protection-de-la-vie-privee"],"acf":[],"_links":{"self":[{"href":"https:\/\/www.cranium.eu\/fr\/wp-json\/wp\/v2\/posts\/7501","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.cranium.eu\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.cranium.eu\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.cranium.eu\/fr\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/www.cranium.eu\/fr\/wp-json\/wp\/v2\/comments?post=7501"}],"version-history":[{"count":0,"href":"https:\/\/www.cranium.eu\/fr\/wp-json\/wp\/v2\/posts\/7501\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.cranium.eu\/fr\/wp-json\/wp\/v2\/media\/7493"}],"wp:attachment":[{"href":"https:\/\/www.cranium.eu\/fr\/wp-json\/wp\/v2\/media?parent=7501"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.cranium.eu\/fr\/wp-json\/wp\/v2\/categories?post=7501"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.cranium.eu\/fr\/wp-json\/wp\/v2\/tags?post=7501"},{"taxonomy":"post_folder","embeddable":true,"href":"https:\/\/www.cranium.eu\/fr\/wp-json\/wp\/v2\/post_folder?post=7501"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}