300
de décision automatisée, y compris un profilage
[11]
(…) et, au moins en pareils cas, des informations
utiles concernant la logique sous-jacente, ainsi que l'importance et les conséquences prévues de ce
traitement pour la personne concernée » (art. 13-2-f). A partir de cette information, est offert à la personne
concernée un droit d’opposition[12]. Deux exceptions sont néanmoins prévues à cette faculté : lorsque
cela « est nécessaire à la conclusion ou à l'exécution d'un contrat entre la personne concernée et un
responsable du traitement » ; ou si le consentement explicite de la personne a été recueilli[13].
On voit que, quel que soit le vocable utilisé, l’idée sous-jacente est toujours de permettre à l’individu de
comprendre le fonctionnement de l’IA. On retrouve cette idée dans la récente résolution du Parlement
européen sur la robotique
[14]
, qui « insiste sur le principe de transparence, à savoir qu’il devrait
toujours être possible de fournir la justification rationnelle de toute décision prise avec l’aide de
l’intelligence artificielle »[15]. A cet effet, le Parlement européen propose que chaque robot soit doté d’une
« boîte noire » contenant les données sur chaque opération réalisée par la machine, y compris les
logiques ayant contribué à la prise de décisions.
Il est important de préciser que la question de l’éthique ne doit pas se limiter aux algorithmes mais doit
aussi couvrir les conditions d’accès aux données, tant personnelles que non personnelles ou
anonymisées. En effet, en matière d’IA, algorithmes et données forment un tout indissociable, à l’image
d’un moteur et de son carburant. Comme l’a expliqué l’entrepreneur Rand Hindi, « La donnée est à
l’Intelligence Artificielle ce que l’uranium est au nucléaire, avec la même problématique des usages qui en
sont faits (civils ou militaires). »[16] En ce qui concerne les données personnelles, il ne fait aucun doute
que la conception et la mise en œuvre de l’IA se doivent d’être respectueuses de la vie privée et des
données personnelles, sachant que cette dernière notion est très large, et l’anonymisation rarement
irréversible. L’IA ne bénéficiant pas encore d’une entière autonomie, il revient aux concepteurs de garantir
un niveau élevé de protection.
A cet égard, le RGPD fournit aux acteurs un cadre modernisé pour développer leurs produits et services.
Les nouveaux principes qu’il consacre, notamment ceux de privacy et de security by design, ou encore
d’accountabilty, trouvent ici toute leur pertinence, même si on ne peut ignorer qu’ils peuvent
techniquement constituer un frein ou une barrière à l’entrée de certains acteurs émergents. D’autres
règles, plus classiques, doivent également être respectées, comme la minimisation des données et la
limitation des finalités. S’il ne semble donc pas nécessaire, à ce stade, de s’orienter vers une régulation
spécifique relative à la protection des données en matière d’IA, certains concepts mériteraient davantage
d’éclaircissement afin d’éviter toute source d’insécurité juridique, tant pour les entreprises que les
individus. A ce titre, il est primordial que soit rapidement adopté un code de conduite ou un mécanisme de
certification, pour démontrer le respect des obligations incombant au responsable du traitement ainsi
qu’aux sous-traitants. Sur le sujet de la sécurité, la Commission européenne a indiqué qu’elle
présenterait, d’ici fin 2017, une proposition de mécanismes de certification et de labélisation communs en
matière d’IoT afin d’assurer la cybersécurité de ces dispositifs. Une telle intervention ne doit cependant
pas freiner l’innovation. Un niveau élevé de sécurité des systèmes reste, néanmoins, indispensable à une
utilisation appropriée de l’IA. Les acteurs doivent donc concevoir des produits sûrs, sécurisés et adaptés à
l’utilisation à laquelle ils sont destinés. Toutefois, on peut supposer que les acteurs appliqueront un
principe de proportionnalité afin d’assurer un certain équilibre sécurité/coûts/risques. A cet égard,
l’harmonisation des normes techniques doit être poursuivie au niveau européen et international, en
gardant à l’esprit que leur traduction technique peut s’avérer délicate dans la mise en œuvre (temps de
traitement par ex.) ou tout simplement coûteuse, générant ainsi une possible barrière à l’entrée pour
certains acteurs.
de décision automatisée, y compris un profilage
[11]
(…) et, au moins en pareils cas, des informations
utiles concernant la logique sous-jacente, ainsi que l'importance et les conséquences prévues de ce
traitement pour la personne concernée » (art. 13-2-f). A partir de cette information, est offert à la personne
concernée un droit d’opposition[12]. Deux exceptions sont néanmoins prévues à cette faculté : lorsque
cela « est nécessaire à la conclusion ou à l'exécution d'un contrat entre la personne concernée et un
responsable du traitement » ; ou si le consentement explicite de la personne a été recueilli[13].
On voit que, quel que soit le vocable utilisé, l’idée sous-jacente est toujours de permettre à l’individu de
comprendre le fonctionnement de l’IA. On retrouve cette idée dans la récente résolution du Parlement
européen sur la robotique
[14]
, qui « insiste sur le principe de transparence, à savoir qu’il devrait
toujours être possible de fournir la justification rationnelle de toute décision prise avec l’aide de
l’intelligence artificielle »[15]. A cet effet, le Parlement européen propose que chaque robot soit doté d’une
« boîte noire » contenant les données sur chaque opération réalisée par la machine, y compris les
logiques ayant contribué à la prise de décisions.
Il est important de préciser que la question de l’éthique ne doit pas se limiter aux algorithmes mais doit
aussi couvrir les conditions d’accès aux données, tant personnelles que non personnelles ou
anonymisées. En effet, en matière d’IA, algorithmes et données forment un tout indissociable, à l’image
d’un moteur et de son carburant. Comme l’a expliqué l’entrepreneur Rand Hindi, « La donnée est à
l’Intelligence Artificielle ce que l’uranium est au nucléaire, avec la même problématique des usages qui en
sont faits (civils ou militaires). »[16] En ce qui concerne les données personnelles, il ne fait aucun doute
que la conception et la mise en œuvre de l’IA se doivent d’être respectueuses de la vie privée et des
données personnelles, sachant que cette dernière notion est très large, et l’anonymisation rarement
irréversible. L’IA ne bénéficiant pas encore d’une entière autonomie, il revient aux concepteurs de garantir
un niveau élevé de protection.
A cet égard, le RGPD fournit aux acteurs un cadre modernisé pour développer leurs produits et services.
Les nouveaux principes qu’il consacre, notamment ceux de privacy et de security by design, ou encore
d’accountabilty, trouvent ici toute leur pertinence, même si on ne peut ignorer qu’ils peuvent
techniquement constituer un frein ou une barrière à l’entrée de certains acteurs émergents. D’autres
règles, plus classiques, doivent également être respectées, comme la minimisation des données et la
limitation des finalités. S’il ne semble donc pas nécessaire, à ce stade, de s’orienter vers une régulation
spécifique relative à la protection des données en matière d’IA, certains concepts mériteraient davantage
d’éclaircissement afin d’éviter toute source d’insécurité juridique, tant pour les entreprises que les
individus. A ce titre, il est primordial que soit rapidement adopté un code de conduite ou un mécanisme de
certification, pour démontrer le respect des obligations incombant au responsable du traitement ainsi
qu’aux sous-traitants. Sur le sujet de la sécurité, la Commission européenne a indiqué qu’elle
présenterait, d’ici fin 2017, une proposition de mécanismes de certification et de labélisation communs en
matière d’IoT afin d’assurer la cybersécurité de ces dispositifs. Une telle intervention ne doit cependant
pas freiner l’innovation. Un niveau élevé de sécurité des systèmes reste, néanmoins, indispensable à une
utilisation appropriée de l’IA. Les acteurs doivent donc concevoir des produits sûrs, sécurisés et adaptés à
l’utilisation à laquelle ils sont destinés. Toutefois, on peut supposer que les acteurs appliqueront un
principe de proportionnalité afin d’assurer un certain équilibre sécurité/coûts/risques. A cet égard,
l’harmonisation des normes techniques doit être poursuivie au niveau européen et international, en
gardant à l’esprit que leur traduction technique peut s’avérer délicate dans la mise en œuvre (temps de
traitement par ex.) ou tout simplement coûteuse, générant ainsi une possible barrière à l’entrée pour
certains acteurs.
