Ce que dit la loi
Des noms, des adresses, des prix, parfois des documents entiers. Depuis le 1er septembre 2023, la nouvelle loi fédérale sur la protection des données (nLPD) encadre ce que deviennent ces informations lorsqu’un prestataire les traite pour vous.
Elle ne vise pas l’intelligence artificielle en particulier. Elle s’applique à tout traitement de données personnelles, y compris celui qu’un système d’IA effectue pour votre compte.
1. Où les données sont-elles stockées?
La réponse détermine le droit applicable. Une donnée ne peut être communiquée à l’étranger que si le pays offre une protection adéquate, ou si des garanties contractuelles la compensent (art. 16 LPD).
La réponse attendue est précise : un nom d’hébergeur, un pays, idéalement une ville. « Dans le cloud » n’est pas une réponse.
2. Le modèle apprend-il avec mes données?
Deux questions se cachent derrière celle-ci. La première porte sur l’entraînement : vos données servent-elles à améliorer le modèle, au risque de ressortir ailleurs? Les offres professionnelles des grands fournisseurs l’excluent en règle générale par contrat. Cela se vérifie par écrit.
La seconde porte sur la conservation : le fournisseur garde-t-il le contenu après le traitement? Souvent oui, quelques semaines, pour la sécurité. Une conservation nulle existe, mais elle se demande et s’accorde au cas par cas.
3. Qui d’autre traite les données?
Un système d’IA repose rarement sur un seul service. Hébergement, modèle, messagerie : chacun est un sous-traitant au sens de la loi. Votre prestataire ne peut confier le traitement à un tiers qu’avec votre autorisation préalable (art. 9 LPD).
Demandez la liste. Elle doit exister avant le premier traitement, pas après.
4. Qui valide ce qui sort?
Un modèle de langage peut se tromper avec assurance. Pour un devis, une relance ou une réponse à un client, la question n’est pas de savoir s’il se trompera un jour, mais qui s’en apercevra.
Un système bien conçu prépare. Une personne de l’entreprise relit avant l’envoi.
5. Que se passe-t-il si la collaboration s’arrête?
Récupérer ses données, dans quel format, dans quel délai. Savoir ce qui est effacé chez le prestataire et à quelle date.
Ces réponses s’écrivent dans le contrat avant le début du travail, au moment où personne n’a encore de raison de les éviter.
Ce que nous en retenons
La responsabilité reste chez l’entreprise qui confie le traitement. Les amendes prévues par la nLPD, jusqu’à 250 000 francs, visent en premier lieu les personnes physiques responsables (art. 60 ss LPD). Confier un traitement à un sous-traitant sans respecter les conditions de la loi en fait partie (art. 61 LPD).
Chez MAZEN, nos réponses à ces cinq questions sont écrites avant le premier échange de données. Les systèmes sont hébergés en Suisse, chez Infomaniak. Un seul fournisseur de modèle se trouve hors de Suisse, aux États-Unis. Il ne reçoit que les extraits nécessaires à une tâche, les conserve trente jours au plus et ne s’en sert jamais pour entraîner ses modèles. La liste des sous-traitants est remise avant tout traitement. Une personne relit avant tout envoi.
Sources
- Loi fédérale sur la protection des données (LPD), RS 235.1, art. 9, 16, 60 et 61
- Préposé fédéral à la protection des données et à la transparence (PFPDT)
Cette note présente une lecture générale de la loi. Elle ne remplace pas un avis juridique.