Logo Ailance Alt TM
Logo Ailance Alt TM

Dans quels cas un cas d'utilisation de l'IA devrait-il déclencher automatiquement une évaluation DSFA ?

Marcus Belke | Déclencheurs DSFA automatiques basés sur l'IA

Déclencheurs DSFA automatiques dans les cas d'utilisation de l'IA : exigences relatives à l'évaluation de la protection des données

Réponse succincte

Un examen de la DSFA-Nécessité devrait être déclenché automatiquement lorsqu'un cas d'utilisation de l'IA données à caractère personnel sont traitées et que des facteurs de risque supplémentaires sont présents. Il s'agit notamment des données sensibles, Données relatives aux salariés, Profilage, les évaluations automatisées, une influence significative sur la prise de décision, la surveillance systématique, les nouvelles technologies, les volumes importants de données ou les groupes de personnes particulièrement vulnérables. Une classification à haut risque dans le cadre du processus de gouvernance peut également justifier un examen approfondi.

Un tel déclencheur est toutefois indépendant de la décision de procéder à une Analyse d'impact relative à la protection des données Il s'agit tout d'abord de distinguer les deux. Il ouvre dans un premier temps la procédure d'évaluation de la protection des données. La nécessité d'une évaluation d'impact relative à la protection des données (EIPD) est ensuite déterminée en fonction de la situation concrète Traitement les évaluer et les consigner.

Pour les entreprises, l'intérêt sur le plan organisationnel réside dans le fait que le contrôle s'appuie sur des informations prédéfinies concernant le cas d'utilisation de l'IA et dépend moins de la capacité des différentes parties prenantes à identifier à temps la nécessité d'un contrôle.

Prévoir un contrôle de la protection des données dès la définition du cas d'utilisation de l'IA

Si les besoins en matière de DSFA sont déterminés exclusivement dans le cadre de concertations manuelles, l'intégration en temps utile de la protection des données dépend essentiellement du niveau d'information des personnes concernées. Il se peut que le service concerné se contente dans un premier temps de mentionner l'outil utilisé, tandis que données à caractère personnel, Profilage ou que les répercussions sur les salariés ne seront connues qu'au fur et à mesure de l'avancement du projet.

De même, l'influence d'un système d'IA sur les décisions ne peut être mise en évidence qu'à l'issue d'un examen a posteriori. Si la question d'une Analyse d'impact relative à la protection des données Mis en place peu avant la mise en service, l'évaluation de la protection des données n'est pas suffisamment intégrée dans le déroulement du projet.

Les entreprises devraient donc, dès la définition d'un cas d'utilisation de l'IA, prévoir des informations permettant de déterminer la nécessité d'un contrôle. Les éléments déterminants sont notamment les types de données, la finalité du traitement, les groupes de personnes concernées, le contexte du système, la classe de risque et l'influence sur les décisions. Le modèle ou l'outil utilisé doit également être pris en compte.

Un processus adapté relie ces informations à des missions d'audit définies. Le lancement de l'audit de protection des données fait ainsi partie intégrante de la gouvernance de l'IA.

Critère d'évaluation en matière de protection des données conformément à l'article 35 du RGPD

Une Analyse d'impact relative à la protection des données est, conformément à l'article 35 RGPD à effectuer lorsqu'une Traitement est susceptible d'entraîner un risque élevé pour les droits et libertés des personnes physiques. Il convient de prendre en considération la nature, la portée, les circonstances et les finalités du Traitement. La réglementation met notamment l'accent sur l'utilisation des nouvelles technologies. EUR-Lex

Dans le cas des cas d'utilisation de l'IA, il n'est souvent pas possible de déterminer ce besoin de contrôle à partir de la seule désignation de l'application. Un cas d'utilisation peut associer différentes sources de données, différents modèles, différents fournisseurs, différents résultats, différentes responsabilités et différents processus en aval. C'est donc le contexte d'utilisation concret qui est déterminant pour la classification au regard de la protection des données.

Un assistant de rédaction qui aide à formuler des textes en interne ne doit pas être considéré de la même manière qu'un système qui utilise à cette fin des données provenant de clients ou Données relatives aux salariés traitées. D'autres aspects entrent en ligne de compte lorsque l'application hiérarchise les candidatures, les réclamations, les risques ou les personnes, ou lorsque ses résultats sont pris en compte dans des décisions concernant des personnes physiques.

L'audit devrait donc porter sur les données pertinentes au regard de ces différences. Il convient de déterminer quelles informations doivent déclencher une piste d'audit relative à la protection des données dès la saisie du cas d'utilisation de l'IA, et quelles données sont nécessaires pour l'évaluation qui s'ensuit.

Distinction entre « trigger », « screening » et « DSFA »

Un déclencheur automatique constitue avant tout un motif de vérification d'ordre organisationnel. Il indique que certaines informations justifient une évaluation plus approfondie des besoins en matière de DSFA. Une qualification juridique définitive de la Traitement n'y est pas encore associé.

L'évaluation DSFA qui suit permet de vérifier si une Analyse d'impact relative à la protection des données est nécessaire. Si la réponse est affirmative, l'analyse d'impact sur la protection des données (DSFA) comprend notamment la description de la Traitement, l'évaluation de leur nécessité et de leur proportionnalité, ainsi que l'analyse des risques et des mesures prévues.

Le Comité européen de la protection des données décrit lui aussi l'AIPD comme un processus applicable aux traitements susceptibles de présenter un risque élevé. Ce processus a pour but de Traitement décrire le traitement des données à caractère personnel, évaluer sa nécessité et son caractère proportionné, ainsi qu'identifier et réduire les risques pesant sur les droits et libertés des personnes concernées. Comité européen de la protection des données

L'automatisation facilite ainsi le lancement et l'affectation du contrôle. Une évaluation technique reste toutefois nécessaire. Le processus doit être conçu de manière à ce que les informations pertinentes parviennent de manière fiable au service compétent et que la décision concernant la nécessité d'un contrôle complémentaire soit documentée.

Données structurées pour les déclencheurs DSFA automatiques

Un processus de gouvernance de l'IA et d'analyse d'impact sur la protection des données (PIA) devrait recueillir les informations nécessaires à une évaluation de la protection des données dans des champs structurés. Le texte libre peut compléter ces informations, mais ne devrait pas constituer la seule base pour l'identification des facteurs de risque.

Les domaines suivants peuvent constituer des éléments déclencheurs, sur le plan organisationnel, d'une piste d'audit en matière de protection des données ou d'un examen approfondi dans le cadre d'une DSFA.

1. Traitement des données à caractère personnel

Il convient tout d'abord de déterminer si le cas d'utilisation de l'IA données à caractère personnel traitées. À cet égard, l'analyse ne doit pas se limiter aux données saisies directement par les utilisateurs.

Il convient de tenir compte des éléments suivants : données à caractère personnel provenant de systèmes connectés, les informations à caractère personnel contenues dans les résultats générés ainsi que les transmissions à des prestataires externes. Il convient également de vérifier si les données sont utilisées à des fins d'apprentissage, de réglage fin ou d'amélioration d'un système, et si elles sont stockées, consignées ou analysées.

Si une Traitement Si des données à caractère personnel sont mentionnées, il convient dans un premier temps de prévoir une analyse de la protection des données. Cela n’implique pas pour autant une obligation de réaliser une analyse d’impact relative à la protection des données (AIPD). Cette information sert toutefois de base pour évaluer les facteurs de risque supplémentaires et déterminer l’étendue nécessaire de l’analyse.

2. Catégories particulières de données à caractère personnel

Un examen plus approfondi peut s'avérer nécessaire lorsque des catégories particulières de données à caractère personnel sont concernées. Il s'agit notamment, par exemple, Données de santé, les informations relatives aux opinions politiques ou aux convictions religieuses, ainsi que les données biométriques permettant d'identifier sans ambiguïté une personne physique. EUR-Lex

Dans les cas d'utilisation de l'IA, ces données ne sont pas nécessairement identifiables en tant que champs de saisie distincts. Elles peuvent figurer dans des documents, des textes libres, des tickets, des réclamations, des dossiers médicaux, des documents RH ou des historiques de communication, et ressortir de ces informations.

Le recensement devrait donc également tenir compte du contenu des sources utilisées. Si des catégories particulières de données à caractère personnel sont identifiées, cela devrait donner lieu à une analyse d'impact relative à la protection des données (AIPD)Nécessité provoquer. Poursuivre le processus de validation sans tenir compte de cette circonstance reviendrait à ne pas prendre en considération le besoin de vérification identifié.

3. Données relatives aux salariés et contexte RH

Les applications de l'IA dans le contexte de l'emploi doivent faire l'objet d'une évaluation minutieuse. Cela vaut notamment pour la synthèse des communications internes, l'analyse des indicateurs de performance, l'identification des besoins en formation, la hiérarchisation des tickets ou l'évaluation de Conformité-Remarques. Le tri des candidatures fait également partie des cas d'utilisation pertinents.

Il convient notamment de tenir compte des relations de dépendance, Transparence, Affectation des fonds, les éventuels effets liés à la surveillance et les répercussions sur les perspectives professionnelles. Selon le contexte d'utilisation, des questions relatives à la participation des salariés peuvent également se poser.

Lors de la collecte, il convient donc de préciser si les personnes concernées sont des salariés ou des candidats, si des données RH sont utilisées et si des données relatives aux performances, au comportement ou à la communication sont incluses dans la Traitement être pris en compte. Il convient également de déterminer si les résultats sont utilisés pour prendre des décisions en matière de ressources humaines ou pour préparer celles-ci, et s'il est possible d'évaluer, de classer ou de hiérarchiser les personnes.

Ces informations devraient donner lieu à un examen préalable de la protection des données. Cela ne préjuge en rien de l'évaluation juridique de l'utilisation concrète.

4. Profilage et évaluation des personnes physiques

L'évaluation systématique des personnes est un aspect essentiel de l'examen des besoins en matière de DSFA. Art. 35, al. 3, let. a RGPD désigne l'évaluation systématique et exhaustive d'aspects personnels, fondée sur un traitement automatisé Traitement y compris Profilage et sert de fondement à des décisions ayant des conséquences juridiques ou d'une importance comparable. EUR-Lex

Les systèmes d'IA peuvent classer des personnes, évaluer des risques, hiérarchiser les prospects, trier les demandes des clients, présélectionner les candidatures ou détecter des anomalies. La question de savoir si cela entraîne une obligation de réaliser une analyse d'impact relative à la protection des données (AIPD) dépend de la situation concrète Traitement et de leurs conséquences.

En ce qui concerne la logique de déclenchement, il convient donc de déterminer si les résultats du système influencent la prise en charge d'une personne. Si le résultat généré par l'IA sert de base à une décision concernant une personne ou s'il est pris en compte dans cette décision sous forme d'évaluation, de hiérarchisation ou de recommandation d'action, un examen approfondi doit être prévu.

5. Décisions automatisées et influence significative sur la prise de décision

L'évaluation ne devrait pas se limiter à la question de savoir si un système prend des décisions entièrement automatisées. Une recommandation peut également concerner la concernés Cela peut avoir une incidence considérable si cette approche est régulièrement adoptée par les personnes clés ou si elle dicte l'ordre des priorités ou l'évaluation des risques.

Il convient donc de vérifier si le système prépare des décisions concernant des personnes, établit des évaluations ou des hiérarchies de priorités, et si ses résultats sont utilisés dans un processus décisionnel. À cet égard, il faut également tenir compte du risque que des personnes se retrouvent dans une situation moins favorable et de l'existence éventuelle de conséquences juridiques, économiques, professionnelles ou d'une importance comparable.

Si de telles répercussions sont signalées, le processus devrait prévoir un examen approfondi dans le cadre de l'évaluation d'impact relative à la protection des données (DSFA). La simple participation d'une personne au processus décisionnel ne permet pas encore de répondre à la question du risque en matière de protection des données.

6. Portée et organisation du traitement

Un test limité portant sur un petit nombre de données d'exemple non sensibles diffère d'un processus d'IA déployé à l'échelle de l'entreprise, qui traite en permanence de grands volumes de données. Pour l'audit, il convient donc de recenser l'ampleur, la durée et la systématique de cette mise en œuvre.

Il s'agit notamment du nombre de personnes concernées et d'enregistrements, du caractère expérimental ou permanent de l'utilisation, ainsi que d'une éventuelle mise en œuvre à l'échelle du groupe. Il convient également de prendre en compte le fait que des données provenant de plusieurs systèmes soient combinées et que les Traitement qu'elle soit occasionnelle, régulière ou continue.

Ces informations devraient être intégrées dans la logique de déclenchement afin de permettre de prendre en compte une extension du champ d'application lors du contrôle de la protection des données.

7. Surveillance systématique

Un autre domaine d'examen concerne la surveillance systématique. Dans le cas des applications d'IA, celle-ci peut notamment prendre toute son importance à travers l'analyse du comportement des utilisateurs, de leurs communications, de leurs déplacements, de leurs activités, de leurs habitudes d'accès, de leur productivité ou des incidents de sécurité.

La collecte devrait donc porter sur les opérations de traitement concrètes. Il importe de savoir si des données comportementales sont analysées, si des activités sont enregistrées en continu, si des anomalies sont détectées automatiquement ou si des personnes et des groupes font l'objet d'une observation, d'une évaluation ou d'une catégorisation.

Il convient également de prendre en compte l'utilisation des données issues des journaux, des systèmes de communication ou des systèmes d'accès. Cela permet d'identifier la nécessité d'un contrôle sans avoir à attendre que le service concerné qualifie lui-même cette utilisation de « surveillance ».

8. Groupes de personnes concernées particulièrement vulnérables

Outre les types de données, il convient de déterminer quelles personnes sont concernées par la Traitement sont concernées. Un besoin accru de protection peut notamment résulter de relations de dépendance ou de situations personnelles particulières.

Les groupes de personnes concernées peuvent être, par exemple, les enfants, les patients, les salariés, les candidats à un emploi ou les clients en situation de détresse financière. C'est le contexte de traitement concerné qui reste déterminant.

La combinaison de données à caractère personnel et d’un groupe de personnes particulièrement vulnérables devrait donc être considérée comme un critère déclenchant un contrôle de la protection des données. Pour l’évaluation qui s’ensuit, il convient d’expliquer quelles sont les conséquences de la Traitement qu'il peut avoir sur ces personnes.

9. Nouvelles technologies et contexte systémique non clarifié

L'utilisation des nouvelles technologies est régie par l'article 35 RGPD à prendre en compte dans le cadre de l'évaluation des risques. Cela ne signifie toutefois pas que toute utilisation de l'IA présente un risque élevé du simple fait de la technologie employée. EUR-Lex

Un nouvel outil, un nouveau fournisseur, un autre modèle, des intégrations supplémentaires ou de nouvelles sources de données peuvent notamment justifier la réalisation d'un audit. Il en va de même pour les changements apportés aux dépenses et les nouvelles formes d'évaluation automatisée.

Il convient également de recenser le manque d'expérience, les limites floues des modèles ainsi que les questions en suspens concernant le stockage ou la réutilisation des données saisies. Si le contexte du système ou les flux de données ne sont pas suffisamment clarifiés, la suite du processus doit prévoir un contrôle approprié avant qu'une autorisation ne soit accordée sur cette base.

Lien entre les cas d'utilisation de l'IA, le RoPA et la DSFA

La gouvernance de l'IA, le registre des activités de traitement et la Analyse d'impact relative à la protection des données remplissent des fonctions différentes. La gouvernance de l'IA décrit et pilote l'utilisation de l'IA. Le RoPA documente les activités de traitement. Les risques en matière de protection des données sont évalués dans le cadre de la procédure PIA ou DSFA.

Pour la mise en œuvre pratique, ces informations devraient être reliées entre elles. Si un cas d'utilisation de l'IA traite données à caractère personnel, il devrait être rattaché à l'activité de traitement correspondante dans le RoPA. Les informations qui y sont consignées peuvent être utilisées pour l'évaluation préliminaire DSFA et, le cas échéant, pour une analyse d'impact.

Les résultats de l'évaluation doivent ensuite être intégrés dans la suite du processus de gouvernance. Les mesures et les conditions issues de l'analyse d'impact sur la protection des données (DSFA) doivent être prises en compte lors de la validation du cas d'utilisation de l'IA, lors des contrôles ultérieurs et dans le cadre du suivi.

En l'absence de ce lien, des divergences peuvent apparaître dans l'état d'avancement de la documentation. Une application d'IA peut déjà avoir été validée alors que les besoins en matière d'évaluation d'impact sur la protection des données (DSFA) n'ont pas encore été examinés. De même, des mesures peuvent être documentées dans la DSFA sans apparaître dans le rapport d'évaluation de la gouvernance de l'IA ni être attribuées à un organisme compétent chargé de leur suivi.

L'association des ensembles de données et des processus de contrôle vise à garantir que l'évaluation des Traitement soit également pris en compte lors de l'exploitation ultérieure.

Mise en place d'un processus automatisé de contrôle DSFA

Un déclencheur doit être associé à une tâche précise, à une responsabilité et à un déroulement ultérieur documenté. Un message d'alerte ne suffit pas à lui seul à garantir que la vérification nécessaire sera effectuée.

1. Recensement des cas d'utilisation de l'IA

Le domaine fonctionnel décrit l'objectif, l'outil, les sources de données, les groupes concernés, les résultats, l'influence sur la prise de décision et l'utilisation prévue. Ces informations constituent la base des vérifications suivantes.

2. Vérification des conditions de déclenchement

Le système compare les données structurées aux règles de déclenchement définies. On peut citer par exemple : données à caractère personnel en liaison avec Profilage, Données relatives aux salariés, de données sensibles, d'une influence significative sur la prise de décision, d'une surveillance systématique, d'une catégorie de risque élevée ou de groupes de personnes particulièrement vulnérables.

3. Réalisation du dépistage DSFA

L'autorité compétente se voit confier la mission d'examiner la DSFA-Nécessité. Le délégué à la protection des données est associé au processus de vérification conformément à son rôle.

4. Consignation de la décision

Le résultat doit être consigné et accompagné d'une justification. Les informations sur lesquelles il se fonde, les incertitudes qui subsistent et, le cas échéant, les mesures à prendre doivent être clairement identifiées. Cela vaut également lorsqu'il n'est pas prévu de réaliser une DSFA complète.

5. Mise en œuvre de la DSFA

Si une DSFA est nécessaire, le workflow correspondant est lancé. Celui-ci comprend la description de la Traitement, l'évaluation de la nécessité et de la proportionnalité, l'analyse des risques ainsi que la définition des mesures à prendre. Les risques résiduels, les autorisations et, le cas échéant, les escalades nécessaires doivent être pris en compte dans le processus.

6. Prise en compte des résultats

Les mesures, conditions et exigences issues de l'analyse d'impact sur la protection des données (DSFA) sont mises en correspondance avec le cas d'utilisation de l'IA et la Traitement liés. Ils devraient être pris en compte dans les exigences de validation et le suivi ultérieur.

7. Réexamen en cas de modifications

En cas de modification de la source de données, de l'objectif, du modèle, du fournisseur, de la classe de risque ou du contexte d'utilisation, la logique de déclenchement doit être réappliquée. Il convient alors de vérifier si l'évaluation précédente reste valable ou si une nouvelle évaluation est nécessaire.

Documentation et justificatifs

Pour qu'un processus de contrôle automatisé dans le Audit Pour permettre une traçabilité, le déclenchement, l'évaluation et la mise en œuvre qui s'ensuit doivent être documentés. Les justificatifs peuvent être classés en trois catégories :

  • Déclenchement et attribution : Date du déclencheur, champs déclencheurs, cas d'utilisation de l'IA concerné et activité de traitement associée dans le RoPA.
  • Examen et décision : les rôles concernés, la fonction chargée de la protection des données ou le délégué à la protection des données, le résultat de l'évaluation, la justification de la décision, le workflow de l'évaluation d'impact relative à la protection des données (EIPD) lancé le cas échéant, et la version de l'évaluation.
  • Mise en œuvre et mise à jour : Mesures, responsabilités, décision d'approbation, risque résiduel, date de révision et historique des modifications.

Le site Documentation devrait permettre de comprendre pourquoi une DSFA a été réalisée ou jugée non nécessaire. De même, il devrait être possible de retracer quelles informations étaient disponibles au moment de la décision, qui a participé à l'examen et quelles mesures en ont découlé.

En cas de modifications ultérieures, l'évaluation initiale doit pouvoir être distinguée de la version mise à jour. Dans le cas contraire, il n'est possible que de manière limitée de vérifier sur quelle base les décisions antérieures ont été prises.

Les limites des listes de contrôle manuelles

Une liste de contrôle manuelle peut permettre de structurer l'audit de protection des données. Sa pertinence dépend toutefois du fait qu'elle soit utilisée en temps utile et que les personnes chargées de l'audit disposent des informations pertinentes.

Dans le cadre des cas d'utilisation de l'IA, ces informations peuvent figurer à différents endroits : dans la description du cas d'utilisation, dans le RoPA, dans la « Model Card », dans l'évaluation de l'outil ou du fournisseur, dans l'évaluation de la protection des données ou dans l'évaluation de la sécurité de l'information. À cela s'ajoutent les informations issues des validations, des revues et du suivi continu.

Si ces informations ne sont pas mises en relation, elles doivent être rassemblées manuellement à chaque contrôle. De ce fait, des modifications importantes peuvent passer inaperçues ou n'être prises en compte qu'avec du retard.

Les déclencheurs automatiques peuvent faciliter ce processus en associant des critères de contrôle prédéfinis à des données structurées. Leur intérêt réside dans une application plus fiable des règles de gouvernance prévues ; la qualité des informations sous-jacentes et du contrôle technique reste toutefois essentielle.

Exemple : utilisation de l'IA dans le service client

Une entreprise prévoit de mettre en place un système d'IA capable de synthétiser et de hiérarchiser les demandes des clients. Lors de la configuration, il est précisé que les communications avec les clients issues du CRM et du système de tickets seront traitées. Le système doit identifier les réclamations et les escalades, et proposer un ordre de traitement. Un prestataire externe intervient dans ce projet.

Ces informations devraient donner lieu à un contrôle de la protection des données. Il convient de prendre en compte le caractère personnel des données, la mise en relation de plusieurs sources de données, l'implication du prestataire et l'influence de la hiérarchisation des priorités sur le traitement des demandes des clients.

La nécessité de réaliser une DSFA complète dépend des modalités précises et des incidences de la Traitement . La nécessité d'un contrôle devrait toutefois déjà ressortir des informations saisies et être transmise au service compétent.

Exemple : utilisation de l'IA dans le domaine des ressources humaines

Une entreprise souhaite mettre en place un outil d'IA permettant de présélectionner les candidatures ou de fournir aux responsables des résumés sur les candidats. Les données collectées sont les suivantes : Données du candidat, le contexte RH, les évaluations ou classements possibles, ainsi que l'utilisation des résultats pour préparer des décisions. À cela s'ajoutent des informations sur le prestataire externe et sur le modèle ou l'outil utilisé.

Le site Traitement peut avoir des répercussions sur les perspectives professionnelles. C'est pourquoi l'évaluation de la protection des données doit être prévue dès la définition du cas d'utilisation.

Ce qui importe, c'est la manière dont les données sont traitées, les évaluations qui en découlent et l'influence que les résultats ont sur la décision. Le soutien technique en tant que tel ne répond ni à la question de la licéité de l'utilisation, ni à celle de la Nécessité une DSFA.

Exemple : recherche interne de connaissances assistée par l'IA

Un outil d'IA interne est censé analyser les documents de l'entreprise et répondre à des questions. Lors de la collecte des données, il s'avère que les documents contiennent des données relatives au personnel, que les droits d'accès ne sont pas uniformes et que les informations proviennent de plusieurs sources.

Les utilisateurs peuvent poser des questions ouvertes ; les résultats peuvent contenir des informations à caractère personnel. De plus, le prestataire traite les requêtes en dehors de l'environnement de l'entreprise.

Ces informations devraient donner lieu à une piste d'audit en matière de protection des données. La simple désignation de « recherche interne de connaissances » ne suffit pas pour l'évaluation. Il convient notamment de prendre en compte les sources de données, les droits d'accès, le caractère personnel des résultats et le contexte de traitement chez le prestataire.

Principes de configuration de la logique de déclenchement

À titre de règle organisationnelle simplifiée, on peut prévoir :

Données personnelles + facteur de risque supplémentaire → examen de la DSFA-Nécessité.

Parmi les facteurs de risque, on peut citer notamment les données sensibles, les données relatives aux salariés ou Données du candidat, Profilage, les évaluations, les classements, les recommandations automatisées et une influence significative sur la prise de décision. D'autres motifs d'examen peuvent être la surveillance systématique, les volumes importants de données, la combinaison de plusieurs sources de données ou des groupes de personnes concernées particulièrement vulnérables.

Le recours à un prestataire externe spécialisé dans l'IA, les nouvelles technologies, un niveau de risque élevé, ainsi que des flux de données peu clairs ou des questions en suspens concernant le stockage et la réutilisation des données peuvent également être intégrés dans les règles de déclenchement.

Ces caractéristiques doivent être considérées comme des éléments déclencheurs d'un examen. Leur présence n'entraîne pas à elle seule une obligation de réaliser une DSFA. La logique de déclenchement simplifiée sert à orienter les cas pertinents vers la procédure d'évaluation technique.

Implication du délégué à la protection des données

La participation du délégué à la protection des données devrait être prévue dans le cadre du processus et ne pas dépendre d’informations informelles ou de contacts fortuits dans le cadre du projet. La RGPD prévoit une implication précoce dans les questions relatives à la protection des données ; lors de la réalisation d'une analyse d'impact relative à la protection des données (AIPD), son avis doit être sollicité, pour autant qu'un délégué à la protection des données ait été désigné. EUR-Lex

Les déclencheurs automatiques peuvent faciliter cette intégration en créant une tâche de contrôle adaptée à partir des informations fournies par le service concerné. Pour cela, il convient de définir les responsabilités en matière de filtrage, d'évaluation, de mesures, de validation et de suivi.

Les départements doivent Traitement et de décrire son contexte d'utilisation. Le cadre juridique des besoins en matière d'évaluation de la protection des données (DSFA) devrait en revanche être défini dans le cadre de la procédure prévue à cet effet. De cette manière, l'évaluation de la protection des données est prise en compte dès la conception du processus et n'a pas à être intégrée a posteriori dans un projet dont le déroulement est déjà largement achevé.

Critères à prendre en compte lors du choix d'une plateforme

Lors du choix d'une plateforme de gouvernance de l'IA ou d'analyse d'impact sur la protection des données (PIA), le cahier des charges ne doit pas se limiter à la présence de modèles DSFA. Il convient notamment de vérifier comment la plateforme identifie les occasions de contrôle, attribue les tâches et relie les résultats à la suite du processus.

Déclencheurs et dépistage

Un cas d'utilisation de l'IA peut-il déclencher automatiquement un contrôle ? Quels champs peuvent être configurés à cet effet, et les informations relatives aux données à caractère personnel peuvent-elles être combinées avec des facteurs de risque supplémentaires ? Un workflow de filtrage distinct est-il prévu, qui se distingue de la réalisation d'une DSFA complète ?

Liens et documentation

Peut-on distinguer les cas d'utilisation de l'IA, le RoPA-Traitement et relier la DSFA entre elles ? Les champs déclencheurs sont-ils documentés, et les décisions concernant la DSFA peuvent-elles être prises via laNécessité doivent-ils être justifiés et numérotés ?

Mesures et modifications

Les résultats de l'analyse d'impact sur la protection des données (DSFA) peuvent-ils être intégrés dans le cas d'utilisation de l'IA ? Les modifications apportées aux sources de données, aux finalités, aux modèles ou aux fournisseurs entraînent-elles une nouvelle évaluation ? Des rappels, des escalades et des dates de révision sont-ils prévus ?

Traçabilité dans l'audit

Est-il possible de déterminer pourquoi une DSFA a été réalisée ou jugée non nécessaire, et sur quelles informations cette décision s'est-elle fondée ?

Ces exigences permettent d'évaluer dans quelle mesure la plateforme facilite la mise en œuvre opérationnelle des processus de protection des données.

Intégration d'Ailance AI Governance et d'Ailance PIA

Lors de l'association d'Ailance AI Governance et d'Ailance PIA, le cas d'utilisation de l'IA doit servir de point de départ à l'examen approfondi. Il décrit l'objectif, l'outil, le modèle, les sources de données, les groupes concernés, les résultats et l'influence sur la prise de décision. L'établissement d'un lien entre les applications d'IA, les activités de traitement et les analyses d'impact relatives à la protection des données peut faciliter le partage des informations pertinentes. Ailance

Lorsqu’elles sont configurées en conséquence, les informations relatives aux données à caractère personnel et aux facteurs de risque supplémentaires peuvent déclencher une piste d’audit en matière de protection des données. Le lien avec l’activité de traitement dans le RoPA établit la correspondance avec les catégories de données, les groupes de personnes concernées, les destinataires, les systèmes et les délais de suppression.

En ce qui concerne la coordination, il convient de faire la distinction entre le dépistage DSFA et la réalisation ultérieure d'une DSFA nécessaire. Dans chaque processus, l'évaluation, la décision, les mesures prises, le risque résiduel et la validation doivent être consignés.

Les résultats doivent ensuite rester associés au cas d'utilisation de l'IA. Cela concerne notamment les conditions de validation, les mesures à prendre, les dates de révision, les exigences en matière de suivi, les escalades et les justificatifs. Le déroulement prévu peut être résumé comme suit :

Cas d'utilisation de l'IA → RoPA → Déclencheur DSFA → Procédure PIA/DSFA → Mesures → Validation → Révision.

Pour la mise en œuvre pratique, il est essentiel que les liens, les responsabilités et les conditions de déclenchement soient pris en compte dans la configuration concernée.

Conclusion

Les déclencheurs DSFA automatiques peuvent aider les entreprises à intégrer dès le début l'évaluation de la protection des données dans leur gouvernance de l'IA. Pour cela, il est indispensable que les informations pertinentes relatives au cas d'utilisation de l'IA soient saisies de manière structurée et associées à des tâches de vérification définies.

Il convient notamment de prendre en compte les données traitées, les catégories de personnes concernées, la finalité, le contexte du système et du fournisseur, ainsi que les éventuelles évaluations et répercussions sur les décisions. Toute modification de ces informations devra être prise en compte lors des contrôles ultérieurs.

Le déclencheur ne détermine pas à lui seul l'obligation de DSFA. Il lance l'évaluation, dont le résultat doit être justifié sur le plan technique et documenté. Pour la mise en œuvre au sein de l'entreprise, il est en outre essentiel que les mesures qui en découlent et les conditions de validation restent liées au cas d'utilisation de l'IA et fassent l'objet d'un suivi pendant l'exploitation.

Un processus ainsi conçu réduit la dépendance vis-à-vis des informations fournies par chaque individu et établit une base transparente pour l'évaluation et la mise à jour des besoins en matière de DSFA.

Questions et réponses

Dans quels cas une DSFA devrait-elle être déclenchée automatiquement à partir d'un cas d'utilisation de l'IA ?

Dans un premier temps, la vérification de la DSFA devrait être déclenchée automatiquement —Nécessité, si données à caractère personnel sont traitées et qu'il existe des facteurs de risque supplémentaires. Il s'agit notamment des données sensibles, Données relatives aux salariés, Profilage, l'évaluation de personnes physiques, une influence significative sur la prise de décision, une surveillance systématique, de grands volumes de données ou des groupes de personnes concernées particulièrement vulnérables. Une classification à haut risque peut également être prise en compte comme motif d'évaluation.

Un déclencheur automatique implique-t-il qu'une DSFA est obligatoire ?

Non. Le déclencheur lance dans un premier temps la procédure d'examen. La nécessité d'une DSFA complète dépend de la situation concrète Traitement et doit faire l'objet d'une évaluation tant technique que juridique. Le résultat et sa justification doivent être consignés par écrit.

Pourquoi les déclencheurs DSFA automatiques sont-ils pertinents dans les cas d'utilisation de l'IA ?

Les cas d'utilisation de l'IA peuvent relier entre eux différentes sources de données, différents modèles, différents fournisseurs, différents résultats et différents processus décisionnels. Si les besoins en matière de vérification sont déterminés exclusivement de manière manuelle, les informations pertinentes ne peuvent être regroupées qu'à un stade avancé. Des déclencheurs automatiques permettent d'effectuer une vérification précoce sur la base de critères prédéfinis.

Quels champs devraient pouvoir être utilisés comme déclencheurs ?

Les informations relatives aux données à caractère personnel et aux catégories particulières de données sont notamment pertinentes, Données relatives aux salariés, les groupes concernés, les sources de données et les finalités. À cela s'ajoutent Profilage, les évaluations automatisées, l'influence sur la décision, les prestataires, la classe de risque et le contexte du système. Les combinaisons qui déclenchent une piste d'audit doivent être définies dans le processus.

Quel est le lien entre les cas d'utilisation de l'IA, le RoPA et la DSFA ?

Le cas d'utilisation de l'IA décrit l'application concrète de l'IA. Le RoPA documente les éléments associés Traitement données à caractère personnel. La DSFA évalue les risques pesant sur les droits et libertés des personnes physiques. Le recoupement de ces informations permet de coordonner l'évaluation, les mesures à prendre, la validation et le contrôle ultérieur.

Que faut-il consigner après le déclenchement d'un DSFA ?

Il convient notamment de consigner la date et le motif du déclenchement, ainsi que le concernés Cas d'utilisation de l'IA, la Traitement, les rôles impliqués et le résultat de l'évaluation. À cela s'ajoutent la justification de la décision et, le cas échéant, des informations sur le workflow DSFA, les mesures, la validation, le risque résiduel et la date de révision. Les versions et les modifications doivent rester traçables.

Quelles sont les limites des listes de contrôle manuelles ?

Les listes de contrôle manuelles supposent qu'elles soient utilisées en temps utile et que toutes les informations nécessaires soient disponibles. Si les informations relatives à l'utilisation de l'IA sont dispersées entre différents contrôles et documents, celles-ci doivent d'abord être regroupées. Des déclencheurs automatiques peuvent faciliter l'identification des configurations pertinentes, mais ne remplacent ni les informations complètes ni l'évaluation technique.

Que devrait demander un appel d'offres concernant les déclencheurs DSFA ?

Un appel d'offres doit porter sur la configurabilité des déclencheurs, le lien entre le cas d'utilisation de l'IA, le RoPA et la PIA, ainsi que le lancement de workflows de contrôle concrets. Parmi les autres critères figurent les décisions motivées et versionnées, l’intégration des mesures dans le cas d’utilisation, les nouveaux contrôles en cas de modifications, ainsi que les rappels, les escalades et les justificatifs pour les audits.

Comment Ailance AI Governance et Ailance PIA peuvent-ils fonctionner ensemble ?

Si la configuration le permet, les informations issues d'un cas d'utilisation de l'IA peuvent déclencher un parcours de vérification de la protection des données et être associées à l'activité de traitement correspondante ainsi qu'à la procédure PIA/DSFA. Les résultats devraient ensuite être mis à disposition pour les mesures, les validations et les révisions du cas d'utilisation de l'IA.

Image de Marcus Belke

Marcus Belke

Marcus Belke est PDG de 2B Advice GmbH. Il est à l'origine d'innovations en matière de conformité à la protection des données et de gestion des risques, et supervise le développement d'Ailance, la plateforme de conformité de nouvelle génération.

Partagez cet article :

Dans quels cas un cas d'utilisation de l'IA devrait-il déclencher automatiquement une évaluation DSFA ?