GRACES.community
← Média

Veille réglementaire

CEPD : nouvelles lignes directrices sur l'anonymisation, le moissonnage et la blockchain pour l'IA générative

CNIL — Actualités

Le Comité européen de la protection des données (CEPD) a adopté trois ensembles de lignes directrices destinées à encadrer les traitements de données dans des contextes technologiques émergents. Ces textes, soumis à consultation publique jusqu’au 30 octobre, apportent des précisions sur l’anonymisation, le moissonnage et les technologies de la chaîne de blocs, en lien avec le développement de l’intelligence artificielle générative.

Clarifications sur l’anonymisation des données

Les nouvelles lignes directrices du CEPD définissent les critères permettant de considérer des données comme anonymes au sens du RGPD. Une donnée est réputée anonyme si elle ne permet pas d’identifier ou de rendre identifiable une personne physique, même indirectement. Cette appréciation doit être effectuée au regard des moyens raisonnablement susceptibles d’être mis en œuvre par les entités concernées.

Le CEPD propose deux approches pour évaluer l’anonymisation :

  • L’approche contextuelle, qui prend en compte les capacités des tiers potentiellement capables d’identifier les individus ;
  • L’approche simplifiée, qui ignore ces différences mais peut conduire à un traitement plus restrictif des données.

Trois critères doivent être satisfaits pour valider l’anonymisation :

  • L’absence d’individualisation des enregistrements ;
  • L’absence de corrélation entre les données ;
  • L’absence d’inférence permettant de reconstituer des informations sur des individus.

Si l’un de ces critères n’est pas rempli, une analyse complémentaire est requise. Les lignes directrices s’appuient sur la jurisprudence récente de la Cour de justice de l’Union européenne pour affiner cette évaluation.

Encadrement du moissonnage pour l’IA générative

Le moissonnage, ou web scraping, consiste en l’extraction automatisée de données à grande échelle, souvent sans consentement explicite des personnes concernées. Dans ses lignes directrices dédiées, le CEPD rappelle que le RGPD s’applique dès lors que des données à caractère personnel sont traitées, y compris lors de la collecte, du stockage ou de l’extraction.

Les principes de limitation de la finalité et de transparence doivent être respectés. Le responsable de traitement peut, sous conditions, s’exonérer de l’obligation d’information individuelle si celle-ci s’avère impossible ou disproportionnée. Le CEPD recommande notamment :

  • De privilégier des sources fiables pour le moissonnage ;
  • D’enregistrer les horodatages des extractions ;
  • De valider la qualité et la pertinence des données avant leur utilisation dans des modèles d’IA.

Le traitement de catégories particulières de données est interdit par défaut. Si le moissonnage implique de telles données, une base légale au titre de l’article 6 du RGPD et une exception au titre de l’article 9, paragraphe 2, sont nécessaires. Le CEPD précise que l’arrêt GC & e.a. (C-136/17) peut s’appliquer à la collecte accessoire de ces données, sous réserve de mesures techniques et organisationnelles strictes.

Blockchain et conformité RGPD : lignes directrices finalisées

Après une phase de consultation publique, le CEPD a adopté la version finale de ses lignes directrices sur les technologies de la chaîne de blocs. Ces textes visent à aider les organisations à concilier l’utilisation de la blockchain avec les exigences du RGPD, en analysant les différentes architectures possibles et leurs implications pour le traitement des données personnelles.

Les lignes directrices expliquent comment les principes de protection des données, tels que la minimisation ou la limitation de la finalité, peuvent être appliqués dans un environnement décentralisé et immuable. Elles soulignent notamment la nécessité de concevoir des solutions techniques permettant de garantir les droits des personnes concernées, malgré les contraintes inhérentes à la technologie blockchain.

Source : CNIL — Actualités

Source : CNIL — Actualités

À lire aussi

EDPB‑EDPS : enjeux du Digital Omnibus pour la conformitél’AI Plan américain (stratégie nationale de l’intelligence artificielle des États-Unis, version 2024-2025)CEPD : nouvelles priorités 2024-2025 pour la protection des donnéesAssises de la confiance numérique

Un poste en compliance vous intéresse ?

GRACES publie des offres GRC exclusives et vous donne accès aux fourchettes de rémunération du marché — en toute confidentialité.

Créer mon profilVoir les offres