Logo Ailance Alt TM

Compétences en IA : une nouvelle qualification de base pour les délégués à la protection des données

Les délégués à la protection des données ont besoin de compétences en matière d'IA.
Image de Marcus Belke

Marcus Belke

CEO de 2B Advice GmbH, moteur de l'innovation dans le domaine de la vie privée conformité et de la gestion des risques, et a dirigé le développement d'Ailance, la nouvelle génération de conformité plateforme.

Avec l'émergence de technologies d'IA performantes, les exigences envers les responsables de la protection des données augmentent également. En effet, les données sont le carburant de l'IA moderne et les responsables de la protection des données se trouvent à l'intersection de l'innovation, de la gouvernance des données et du risque réglementaire. Il en résulte un champ de tensions : les RGPD exige une stricte Minimisation des données, alors que les systèmes d'IA s'appuient souvent sur d'énormes volumes de données pour obtenir de meilleurs résultats. Les organisations doivent trouver un équilibre entre ces exigences contradictoires. Les délégués à la protection des données devraient jouer un rôle clé à cet égard et définir des lignes directrices pour une utilisation légale, éthique et fiable de l'IA.

Des gestionnaires de données aux conseillers stratégiques en IA

Le rôle des responsables de la protection des données et ConformitéLe rôle des responsables de l'IA évolue sur le plan stratégique. Alors qu'ils agissaient auparavant principalement en tant que gestionnaires de données, ils sont désormais appelés à devenir des conseillers en IA à part entière. Le règlement sur l’IA souligne cette évolution : il définit des règles fondées sur les risques pour les systèmes d’IA et oblige les entreprises à mettre en place des structures de gouvernance de l’IA adaptées. Ainsi, l’article 4 du règlement sur l’IA exige expressément que les fournisseurs et les utilisateurs de systèmes d’IA garantissent un „ niveau suffisant de compétences en matière d’IA “ au sein de leur personnel, quel que soit le niveau de risque du système d’IA. Cette obligation de formation concerne non seulement les collaborateurs internes, mais aussi les acteurs externes tels que les sous-traitants ou les prestataires de services. Les délégués à la protection des données (DPD) sont donc chargés de veiller à ce que l’IA-Conformité à les intégrer dans leur champ d'activité et à actualiser en permanence leurs connaissances.

Même si de nombreux délégués à la protection des données pensent qu'ils n'ont pas l'expertise technique nécessaire pour s'impliquer dans les questions d'IA : Des connaissances approfondies en programmation ou en informatique ne sont toutefois pas nécessaires à leur fonction. Il est plus important d'être prêt à reconnaître l'IA comme faisant partie de son domaine de compétence. En effet, presque toutes les applications modernes d'IA traitent des données personnelles, souvent sensibles. Si les délégués à la protection des données ne revendiquent pas activement cet espace de conception, d'autres parties prenantes internes le feront. Dans ce cas, il resterait RGPD son mandat principal, mais elle deviendrait une sous-discipline d'une gouvernance de l'IA plus large, pilotée par d'autres. Son rôle et son influence en tant que DPD diminueraient. Et ce, à une époque où leur participation est plus importante que jamais.

En effet, les autorités de contrôle soulignent que la gouvernance de l'IA n'est pas une question purement technique. Ainsi, l'ICO britannique, avec ses initiatives en matière d'IA,Lignes directrices ciblé sur Responsable dans Conformité- les différents rôles, y compris celui du délégué à la protection des données, même si certains termes techniques nécessitent l'avis d'experts techniques. La direction et les délégués à la protection des données ont la responsabilité de comprendre les questions de protection des données liées à l’IA et ne peuvent pas simplement déléguer cette tâche aux équipes de science des données. Les délégués à la protection des données n’ont donc pas besoin de devenir des ingénieurs en IA, mais doivent en savoir suffisamment pour poser les bonnes questions et remettre en question de manière compétente les décisions prises par les services opérationnels.

Compétences en IA + expertise juridique : la clé pour des DPD pérennes

L'utilisation croissante de l'IA aggrave considérablement les risques existants en matière de protection des données et de sécurité. Les violations peuvent avoir des conséquences plus graves, leurs répercussions sont plus étendues et leur contrôle devient plus complexe, car les systèmes d'IA fonctionnent souvent de manière opaque. Certes, le Règlement général sur la protection des données (RGPD) offre un cadre de protection, mais celui-ci ne suffit pas à lui seul pour maîtriser pleinement les risques spécifiques liés à l’IA. C’est précisément pour cette raison que l’approche classique fondée sur les risques, adoptée par les délégués à la protection des données, est aujourd’hui indispensable.

Les applications d'IA peuvent générer des erreurs ou des abus à grande échelle, par exemple une discrimination systématique due à des biais dans les données d'entraînement ou à des décisions automatisées non contrôlées. Ainsi, les modèles d'IA peuvent renforcer les biais existants et désavantager certains groupes. Les systèmes de reconnaissance faciale mal calibrés en sont un exemple. De plus, la nature „ boîte noire ” de nombreux algorithmes d’IA rend difficile la compréhension des raisons qui ont motivé une décision. En cas de doute, cela nuit à la responsabilité. À cela s’ajoute le fait que les modèles peuvent subir une baisse de performances (dérive du modèle) après leur déploiement, lorsque les données ou les environnements évoluent. Pour les entreprises, cela signifie que les principes de « Privacy by Design » et les analyses d’impact relatives à la protection des données doivent être mis en œuvre encore plus tôt et envisagés de manière plus globale. Les autorités chargées de la protection des données devraient intégrer les principes de protection des données dès le début des projets d’IA afin de réduire les risques de manière proactive, avant que les systèmes ne soient mis en service.

Cette nécessité est soulignée par les dispositions de l'UE. Ainsi, le règlement sur l’IA impose des mesures strictes tout au long du cycle de vie des systèmes d’IA „ à haut risque ”. Cela comprend, par exemple, les évaluations des risques, la gestion des risques, la journalisation de toutes les opérations et la désignation d’une personne responsable du contrôle de la conformité. La mise en place de systèmes d’IA sans formation suffisante du personnel ni contrôles appropriés peut être considérée comme une négligence, ce qui peut entraîner des amendes plus élevées en cas d’infraction. Les entreprises qui souhaitent tirer parti des opportunités offertes par l’IA ont donc tout intérêt à s’appuyer sur l’expertise de leur délégué à la protection des données. Ses outils de travail classiques – tels que l’évaluation des risques, la mise en œuvre du « Privacy by Design » et la réalisation d’analyses d’impact relatives à la protection des données (AIPD) – sont plus que jamais sollicités. Il suffit simplement de les adapter à l’environnement complexe de l’IA.

Conseil de lecture : Réussir la gouvernance de l'IA

Ce que les DPD doivent savoir sur l'IA (sélection)

Pour assumer pleinement leur rôle élargi, les délégués à la protection des données doivent disposer d'une compréhension de base des systèmes d'IA et des risques qu'ils présentent. Parmi les domaines de connaissances importants, on peut citer notamment :

  • Fonctionnement et catégories des systèmes d’IA : comment les modèles d’IA sont développés, entraînés et déployés. Cela comprend un aperçu des modèles classiques d’apprentissage automatique, de l’IA générative (par exemple, les LLM) ainsi que des systèmes d’IA à haut risque relevant du règlement sur l’IA. Les autorités chargées de la protection des données (APD) doivent connaître les quatre niveaux de risque définis par le règlement sur l’IA et savoir à quelle catégorie appartiennent les différentes applications.

  • Notions techniques clés : compréhension de concepts tels que « ensemble de données », « apprentissage », « inférence du modèle » (tirer des conclusions) ainsi que les « entrées/sorties » des systèmes d’IA. C’est la seule façon d’évaluer correctement les flux de données et leur traitement. Il est par exemple important de savoir comment un ensemble de données d'apprentissage peut influencer les performances et le biais d'un modèle.

  • Cycle de vie des systèmes d'IA : les phases vont du développement et de l'entraînement d'un modèle à la surveillance continue, en passant par le déploiement et l'utilisation. À chaque phase, différents risques peuvent survenir, par exemple les paramètres de protection des données lors de la phase de développement, la qualité des données lors de l'entraînement, la dérive du modèle pendant l'exploitation ou la réponse aux incidents lors de la surveillance.

  • Qualité et éthique des données : comment les données d'entraînement et de test influencent le comportement des modèles d'IA. Les autorités chargées de la protection des données devraient prêter attention à l'origine, à la représentativité et Anonymisation des données afin de minimiser les risques tels que la discrimination ou la réidentification. Ils doivent également bien connaître des concepts tels que les « hallucinations » (contenus inventés par les modèles génératifs) ou la distorsion des données/les biais.

  • Risques typiques liés à l'IA : outre les biais et les hallucinations, on peut citer par exemple la dérive des modèles (détérioration progressive), le manque de transparence dû à la complexité des modèles de type « boîte noire », le caractère (in)équitable des résultats ainsi qu'une dépendance excessive vis-à-vis des décisions automatisées (biais d'automatisation). Du point de vue de la protection des données, il est important de connaître ces risques et d’être en mesure de les évaluer.

  • Obligations de documentation et de preuve : Le règlement sur les IC exige de nombreuses Documentation et Transparence. Les DPD doivent savoir quels enregistrements doivent être conservés pour les systèmes d'IA (par exemple, les journaux d'événements, les rapports techniques, les rapports de sécurité, etc. Documentation) et quelles sont les obligations d'information et d'explication à l'égard des personnes concernées. Par exemple, les personnes ont le droit d'être informées lorsqu'elles interagissent avec l'IA et de contester les décisions prises par celle-ci.

Premiers pas : comment les DPO peuvent développer leurs compétences en matière d'IA

Personne ne s'attend à ce que l'on devienne un expert en IA du jour au lendemain. Il existe toutefois des moyens concrets permettant aux délégués à la protection des données d'acquérir progressivement les compétences nécessaires :

  • Utiliser des démonstrations internes d'IA : Participez à des démonstrations internes sur l'IA ou à des sessions d'intégration consacrées aux nouveaux outils d'IA. Cela vous permettra de vous faire une idée des cas d'utilisation et de poser dès le début des questions, par exemple sur les sources de données, les modèles utilisés et la prévention des biais.

  • Ateliers avec des équipes de spécialistes : Recherchez le dialogue avec les équipes de science des données, d'informatique ou de sécurité au sein de votre entreprise. Des ateliers communs ou des réunions „ brown bag “ peuvent contribuer à partager les connaissances entre vous. Posez des questions techniques fondamentales (par exemple : « Comment notre modèle d'IA est-il entraîné et quelles données sont utilisées ? »).

  • Obtenir des informations de la part des fabricants : Profitez des sessions proposées par les fournisseurs ou les éditeurs d'IA (par exemple, les webinaires organisés par les éditeurs d'outils d'IA, Cloud-fournisseurs, etc.) afin d'en savoir plus sur l'architecture des systèmes utilisés. Comprenez d'où proviennent les données, comment elles circulent, où elles sont stockées et quelles sont les interfaces existantes.

  • Analyser ses propres cas d'utilisation de l'IA : Examinez de plus près les projets d'IA déjà en cours au sein de votre organisation. Où se situent les flux de données critiques ? Quel type de données à caractère personnel est utilisé, et s'agit-il vraiment du strict minimum nécessaire ? Certains types de risques (biais, imprécisions, manque d'explicabilité) se manifestent-ils de manière récurrente ?

  • Rejoindre les organes de gouvernance : Si votre entreprise dispose déjà d'un comité interne de pilotage de l'IA ou d'un conseil de gouvernance de l'IA, essayez d'y participer ou, à défaut, de suivre les comptes rendus de ses réunions. Vous serez ainsi associé aux décisions importantes et pourrez faire valoir le point de vue de la protection des données dès le début du processus.

  • S'impliquer dès le début dans les projets : Insistez pour être impliqué dès la phase de définition du problème dans le cadre d’un projet d’IA. Déterminez, en collaboration avec les services métier, quel problème commercial doit être résolu avant de procéder à la collecte des données et au choix du modèle. Demandez-vous si le même objectif pourrait être atteint avec moins de données à caractère personnel et quels champs de données sont réellement indispensables. Ces réflexions sur la « Privacy by Design » dès le début permettront d’économiser beaucoup d’efforts par la suite.

DPD en tant que responsable de l'intelligence artificielle

Bien que le règlement sur l'IA ne prévoie pas la fonction obligatoire d'un „ responsable de l'IA ”, les entreprises doivent mettre en place des responsabilités internes afin de se conformer aux obligations du règlement. Certaines organisations nomment donc volontairement un responsable de l’IA chargé de coordonner le respect des règles en matière d’IA. Un délégué à la protection des données bien informé peut toutefois souvent assumer cette fonction ou travailler en étroite collaboration avec un responsable de l’IA, ce qui a un effet positif sur une gouvernance intégrée.

Dans tous les cas, il s'agit de faire le lien entre le droit et la technologie. Les délégués à la protection des données possédant une expertise en matière de protection des données et d'IA deviennent indispensables pour leur organisation, car ils sont capables de replacer les exigences juridiques dans leur contexte technique et d'identifier ainsi les risques à un stade précoce.

Vous souhaitez préparer vos données pour l'IA et les protéger ?

Avec Ailance DSB nous mettons à votre disposition des délégués à la protection des données certifiés qui, non seulement RGPD- sûr, mais aussi posséder les compétences appropriées en matière d'IA et vous accompagner activement à travers les exigences du règlement IA.

Pour en savoir plus sur Ailance DSB, cliquez ici.  

Marcus Belke est CEO de 2B Advice ainsi que juriste et expert en IT pour Protection des données et numérique Conformité. Il écrit régulièrement sur la gouvernance de l'IA, RGPD-Conformité et la gestion des risques. Pour en savoir plus sur lui, rendez-vous sur son Page du profil de l'auteur.

Image de Marcus Belke

Marcus Belke

Marcus Belke est PDG de 2B Advice GmbH. Il est à l'origine d'innovations en matière de conformité à la protection des données et de gestion des risques, et supervise le développement d'Ailance, la plateforme de conformité de nouvelle génération.

Partagez cet article :

Compétences en IA : une nouvelle qualification de base pour les délégués à la protection des données