Dans le cadre de son plan stratégique renforçant la régulation des technologies émergentes, la Commission Nationale de l’Informatique et des Libertés (CNIL) a officiellement déployé son programme d’audit technique PANAME (Privacy Auditing of AI Models). Ce dispositif permet aux agents de contrôle d’analyser directement les paramètres internes des modèles d’intelligence artificielle pour vérifier le respect du RGPD et du Règlement européen sur l’IA (RIA).
Mémorisation non consentie et extraction de données personnelles
Le projet PANAME dote la CNIL de capacités d’investigation avancées pour traquer les failles de confidentialité au cœur des réseaux de neurones :
- Détection de la mémorisation involontaire : Les tests algorithmiques évaluent si un modèle d’IA générative a “mémorisé” des données personnelles sensibles (numéros de sécurité sociale, dossiers médicaux, coordonnées privées) lors de son apprentissage et s’il est capable de les restituer lors de requêtes ciblées.
- Contrôle du web scraping pour l’entraînement : La CNIL passe au crible les corpus d’entraînement pour s’assurer que les données collectées sur Internet ont fait l’objet d’un “triple test” de proportionnalité et que les mécanismes d’opposition technique (comme les balises d’exclusion) ont été scrupuleusement respectés.
- Effectivité du droit à l’effacement : L’autorité examine si les éditeurs sont en mesure de répondre aux demandes d’effacement ou de rectification formulées par les citoyens, notamment par des techniques de désapprentissage machine (machine unlearning).
Sanctions et obligations de conformité pour les acteurs de l’IA
Les entreprises concevant ou intégrant des solutions d’intelligence artificielle sur le territoire français sont soumises à une vigilance accrue :
- Documentation technique obligatoire : Les responsables de traitement doivent tenir à disposition de la CNIL des registres détaillant la provenance des données d’entraînement, les filtres d’anonymisation appliqués et les métriques de sécurité algorithmique.
- Sanctions simplifiées et amendes administratives : En cas de constat d’extraction possible de données personnelles non purgées, la CNIL peut prononcer des injonctions sous astreinte et des amendes administratives pouvant atteindre 20 millions d’euros ou 4 % du chiffre d’affaires mondial.
- Audits inopinés : Le déploiement de PANAME permet à la CNIL de mener des audits techniques à distance ou sur place sans notification préalable prolongée.
