Ce que ta PME doit savoir sur l'IA et la protection des données

Ce que ta PME doit savoir sur l'IA et la protection des données

Savoir

Un texte doit être reformulé, une liste a besoin d'être mise en ordre, un procès-verbal s'est révélé trop long. Dans de nombreuses PME, ce type de tâches est aujourd'hui confié à ChatGPT, Copilot ou un autre outil d'IA, le plus souvent sans que personne ne se demande si c'est vraiment autorisé.

Lors du webinaire be-smarter, Caroline Danner a montré quelles questions juridiques se cachent derrière ces gestes du quotidien. Caroline exerce depuis vingt ans comme avocate spécialisée en droit des technologies de l'information, enseigne le droit de l'IA et teste régulièrement elle-même de nouveaux outils, aussi bien dans sa vie professionnelle que privée.

Pas de loi sur l'IA, mais pas de vide juridique non plus

La Suisse ne dispose aujourd'hui d'aucune loi spécifique sur l'IA. Toutefois, les lois existantes, telles que la loi sur la protection des données, la loi sur le droit d'auteur et la loi contre la concurrence déloyale s'appliquent aussi lorsqu'une machine participe à la rédaction. Un projet mis en consultation, avec de nouvelles règles pour l'utilisation de l'IA, est attendu d'ici le premier trimestre 2027. Par ailleurs, l'AI Act de l'UE peut également s'appliquer aux entreprises suisses. Dans son blog (en allemand), Caroline explique dans quels cas c'est le cas.

Traiter des données personnelles

« Données personnelles » : la protection des données protège la personnalité et les droits fondamentaux des personnes dont les données font l'objet d'un traitement. Sont considérées comme des données personnelles toutes les informations qui se rapportent à une personne identifiée ou identifiable. C'est précisément ce second terme que beaucoup sous-estiment. Si l'on écrit dans un prompt qu'il s'agit du joueur de tennis suisse qui a occupé la première place du classement mondial pendant 310 semaines, pas besoin de citer de nom : tout le monde sait de qui il s'agit. Il en va de même pour une liste de salaires dont les noms ont été caviardés. Si l'entreprise n'a qu'un seul directeur financier, sa ligne peut malgré tout lui être attribuée sans difficulté.

« Traiter » : la notion de « traitement de données » va elle aussi plus loin qu'on ne le pense au quotidien. La loi sur la protection des données entend par là toute opération portant sur des données personnelles, c'est-à-dire aussi bien leur saisie que leur enregistrement, leur transmission ou leur effacement. Supprimer un chat ne signifie donc pas forcément que les données ont disparu, car elles peuvent rester enregistrées chez le fournisseur.

Quatre questions avant d'utiliser un outil

Dès que des données personnelles sont saisies dans un outil d'IA, les principes de la loi sur la protection des données s'appliquent :

  • le traitement doit servir un but reconnaissable,
  • il doit être proportionné et transparent pour les personnes concernées,
  • et les données doivent être exactes et conservées en toute sécurité.

Tirant parti de sa pratique, Caroline Danner a retenu quatre obligations qui s'avèrent régulièrement déterminantes pour les outils d'IA.

1. Existe-t-il un contrat de sous-traitance ?

Lorsqu'un fournisseur traite des données pour ton compte, on parle de sous-traitance (en allemand), et c'est précisément ce qui se passe avec la plupart des outils d'IA. Le fournisseur ne peut traiter les données que de la manière dont tu serais toi-même autorisé·e à le faire, et tu dois t'assurer qu'il garantit la sécurité des données. En pratique, on règle cela par un contrat de sous-traitance. Certains fournisseurs le concluent automatiquement avec l'abonnement, d'autres ne le proposent que sur demande, voire pas du tout. La responsabilité de cette vérification incombe toujours à ton entreprise.

2. Où les données sont-elles traitées ?

Si les serveurs se trouvent à l'étranger, tu dois vérifier si le pays destinataire offre un niveau de protection des données adéquat. C'est le cas pour les États de l'UE. Les États-Unis et la Chine, en revanche, n'en font pas partie, raison pour laquelle tu dois prendre des mesures supplémentaires. Il s'agit généralement de clauses contractuelles types conclues avec le fournisseur et d'une évaluation des risques liés à la transmission. Si une entreprise américaine est certifiée selon le Swiss-US Data Privacy Framework, la transmission est autorisée sans ces étapes supplémentaires.

3. Les personnes concernées sont-elles informées ?

La loi sur la protection des données, en vigueur depuis trois ans, t'oblige à informer les personnes concernées. Elles doivent savoir qui tu es, comment te joindre et dans quel but tu traites leurs données. Si tu transmets des données à des tiers, tu dois au moins indiquer la catégorie des destinataires, par exemple les «fournisseurs d'applications informatiques». Si les données sont transférées à l'étranger, le pays et les garanties de protection doivent également figurer dans l'information. Un outil d'IA qui ne fonctionne pas en local est presque toujours soumis à cette obligation. Il vaut donc la peine de jeter un œil à ta déclaration de protection des données.

4. L'utilisation présente-t-elle un risque élevé ?

Faire reformuler des textes marketing relève en général d'un domaine à faible risque. En revanche, si tu utilises l'IA dans une procédure de recrutement, la situation est différente. Dans ces cas, la loi exige une analyse d'impact relative à la protection des données. Il s'agit d'un processus structuré qui te permet de vérifier si le risque peut être suffisamment réduit par des mesures appropriées. S'il reste malgré tout élevé, tu dois consulter le Préposé fédéral à la protection des données et à la transparence (PFPDT) ou ton ou ta conseiller·ère interne à la protection des données.

L'IA fantôme au sein de l'entreprise

On parle d'IA fantôme (shadow AI) lorsque des collaborateur·rice·s utilisent des outils que l'entreprise n'a ni vérifiés ni autorisés. Selon des enquêtes récentes, c'est le cas dans plus de la moitié des entreprises (voir notamment).

Un exemple typique : quelqu'un copie rapidement une liste de participant·e·s dans la version privée d'un chatbot pour la classer par ordre chronologique. L'intention est anodine, et pourtant des données personnelles ont ainsi été traitées et peut-être transférées aux États-Unis. La responsabilité en incombe à l'entreprise, et non au collaborateur ou à la collaboratrice.

Caroline Danner ne recommande pas d'établir une liste noire d'outils interdits, car tout dépend de l'usage qui en est fait. Même une version gratuite peut ne poser aucun problème si, par exemple, elle ne concerne ni données personnelles ni secrets d'affaires.


Pour les PME : ce que tu devrais transmettre à ton équipe

Les règles ne produisent leur effet que si l'équipe les connaît. C'est pourquoi une utilisation responsable de l'IA passe par une directive écrite et une courte formation. Les points suivants constituent une base solide :

  • Ton équipe travaille avec les outils d'IA que l'entreprise a vérifiés et autorisés.
  • Les données personnelles et les secrets d'affaires ne doivent être saisis que dans des outils pour lesquels un contrat de sous-traitance a été conclu et la transmission de données à l'étranger est réglée.
  • Omettre les noms ne suffit pas si une personne peut être reconnue grâce au contexte.
  • Supprimer un chat ne signifie pas que les données ont disparu chez le fournisseur.
  • Les utilisations sensibles, comme la présélection de candidatures, doivent être vérifiées au préalable, car les biais des modèles d'IA peuvent entraîner des discriminations.
  • Les images, textes et logos générés par une IA à partir d'un simple prompt ne sont en général pas protégés par le droit d'auteur et peuvent donc aussi être utilisés par d'autres. C'est particulièrement important pour les travaux réalisés pour la clientèle.
  • Imiter avec l'IA la voix ou le visage de personnes réelles peut constituer une usurpation d'identité punissable.

Contacter l'IPI
Pour une vue d'ensemble, consulte la grille d'analyse d'ONLAW (en allemand).
Tu trouveras en outre d'autres informations sur l'utilisation de l'IA dans le guide d'ONLAW (en allemand).


À propos de be-advanced
Ta PME est-elle confrontée à de nouveaux défis ? Souhaites-tu développer ton entreprise afin de rester compétitif et prêt pour l'avenir ? Nous sommes là pour t' accompagner. N'hésite pas à nous contacter si tu as besoin d'aide.