Droit de l’intelligence artificielle : encadrer les projets et les usages de l’IA

Droit de l’intelligence artificielle : encadrer les projets et les usages de l’IA

L’intelligence artificielle est intégrée dans un nombre croissant de logiciels, de services numériques et de processus internes aux entreprises. Son utilisation soulève des questions relatives à la qualification des systèmes, aux obligations des différents acteurs, à la gouvernance, aux contrats, aux données et à la propriété intellectuelle.

Le cabinet accompagne les fournisseurs de solutions d’IA comme les entreprises qui acquièrent ou utilisent ces technologies. L’intervention peut commencer lors de la conception ou de la sélection d’un système et se poursuivre pendant son déploiement, son exploitation et son évolution. Elle peut être réalisée en français ou en anglais, dans le cadre de projets internationaux.

Qualifier le système d’IA et le rôle de l’entreprise

Déterminer le cadre réglementaire applicable

Toute technologie présentée comme reposant sur l’intelligence artificielle ne relève pas nécessairement des mêmes règles. Il convient d’analyser son fonctionnement, sa destination, les conditions de sa mise sur le marché et les usages envisagés.

Le règlement européen sur l’intelligence artificielle, ou AI Act, repose sur une approche fondée sur les risques. Il interdit certaines pratiques, prévoit des exigences pour les systèmes d’IA à haut risque, impose des obligations de transparence à certains systèmes et encadre les modèles d’IA à usage général. 

Son entrée en application est progressive. L’analyse doit donc identifier le régime applicable au système, mais également la date à laquelle chaque obligation prend effet.

Identifier le rôle de chaque acteur

Les obligations varient selon que l’entreprise développe ou fait développer un système d’IA, le met sur le marché ou en service, l’importe, le distribue ou l’utilise sous sa propre autorité. L’intégration d’un système ou d’un modèle d’IA dans une solution plus large doit également être analysée afin de déterminer le rôle effectivement exercé par l’entreprise.

Une même entreprise peut être fournisseur pour certains systèmes et déployeur pour d’autres. Une entreprise initialement déployeur, distributeur, importateur ou autre peut, dans certaines situations, devenir fournisseur d’un système d’IA à haut risque, notamment lorsqu’elle y appose son nom ou sa marque, en modifie la destination ou lui apporte une modification substantielle.

Cartographier les systèmes et les usages

La conformité suppose de disposer d’une vision précise des outils utilisés dans l’entreprise, y compris lorsque leur acquisition est décidée par une équipe opérationnelle ou qu’une fonction d’IA est ajoutée à un logiciel existant.

Cette cartographie permet d’identifier les finalités et les usages, les fournisseurs et autres acteurs de la chaîne de valeur, les utilisateurs internes, les données traitées, les personnes susceptibles d’être affectées et les décisions susceptibles d’être influencées par le système.

Organiser la gouvernance et la conformité des projets d’IA

Définir les responsabilités et les procédures internes

La mise en œuvre des obligations applicables nécessite de définir les personnes chargées de sélectionner, valider, déployer et contrôler les systèmes. Elle permet également d’organiser les échanges entre les directions juridiques, informatiques, conformité, métiers, ressources humaines et achats.

Le cabinet intervient dans la définition de politiques internes, de procédures de validation et de règles d’utilisation adaptées aux projets de l’entreprise.

Préparer la documentation et les mesures de conformité

Selon le rôle de l’entreprise, la qualification du système et le calendrier d’application des textes, les obligations peuvent concerner la gestion des risques, la documentation, la traçabilité, l’information des personnes concernées, le contrôle humain ou le suivi du système après la mise sur le marché.

L’accompagnement par le cabinet peut porter sur l’identification des documents attendus, l’analyse des éléments fournis par le prestataire et la coordination des mesures juridiques, techniques et organisationnelles.

Former et sensibiliser les équipes

Les fournisseurs et les déployeurs doivent prendre des mesures pour soutenir le développement de la maîtrise de l’IA de leur personnel et des autres personnes chargées du fonctionnement ou de l’utilisation des systèmes pour leur compte.

Ces mesures doivent tenir compte de leurs connaissances, de leur expérience, de leur formation, du contexte d’utilisation et des personnes susceptibles d’être affectées.

La sensibilisation peut également porter sur les limites des outils, la vérification des résultats, la protection des informations de l’entreprise et les situations dans lesquelles une validation humaine est nécessaire.

Sécuriser les contrats, les données et la propriété intellectuelle

Encadrer l’acquisition ou la fourniture d’un système d’IA

Les contrats doivent être adaptés au système, à son usage et au rôle de chaque partie. 

Ils peuvent préciser les fonctionnalités et performances attendues, leurs modalités d’évaluation, les conditions d’utilisation, les responsabilités, les niveaux de service, la documentation et les modalités de contrôle ou d’évolution de la solution.

Par exemple, l’acquisition d’un logiciel intégrant une fonction d’IA nécessite d’identifier les limites annoncées, les données traitées et les conséquences d’une modification du modèle ou du service.

Organiser la répartition des obligations réglementaires

Les contrats conclus entre fournisseurs, intégrateurs, distributeurs, prestataires et entreprises déployant les systèmes doivent tenir compte du rôle de chaque partie dans la chaîne de valeur.

Sans modifier la qualification de chaque opérateur ni les obligations qui lui incombent, les contrats peuvent organiser la transmission des informations nécessaires, l’assistance à la conformité, le traitement des incidents, le suivi des modifications et les conséquences d’un changement de qualification ou d’usage.

Coordonner les données et les droits sur les actifs

Les systèmes d’IA peuvent traiter des données personnelles, utiliser des bases de données, des logiciels, des contenus protégés par le droit d’auteur ou des informations confidentielles.

Ces enjeux doivent être articulés dans les contrats et la gouvernance du projet, tout en appliquant les règles propres à chaque matière. Les traitements de données personnelles relèvent de la réglementation applicable à la protection des données. Le statut et les conditions d’utilisation des logiciels, des données d’entraînement et des contenus générés doivent être examinés au regard de la propriété intellectuelle, du droit des contrats et, le cas échéant, des autres règles applicables.

Accompagner le déploiement et les difficultés liées à l’IA

Vérifier les conditions d’utilisation du système

Avant le déploiement, l’entreprise doit vérifier que l’usage envisagé correspond à la destination, aux instructions et aux limites du système. Selon la qualification du système et l’usage prévu, elle doit également déterminer les informations à fournir aux utilisateurs, les contrôles à mettre en place et les modalités d’intervention humaine.

Une attention particulière doit être portée aux systèmes utilisés pour assister une décision concernant des salariés, des candidats, des clients ou d’autres personnes physiques.

Suivre les évolutions du système et de ses usages

Un système d’IA peut évoluer après son déploiement : changement de modèle, ajout de fonctionnalités, modification des données utilisées ou extension à de nouveaux usages.

Ces évolutions doivent être analysées afin de déterminer si la qualification initiale du système, les risques, les contrats ou les mesures de conformité doivent être réévalués.

Traiter un incident ou une difficulté

Une entreprise peut être confrontée à des résultats inexacts ou discriminatoires, à un défaut d’information, à une utilisation non autorisée de données ou de contenus, ou à un désaccord avec un fournisseur.

Le cabinet analyse le cadre réglementaire, les contrats, la documentation technique et les éléments disponibles afin d’identifier les mesures correctrices et les options amiables, précontentieuses ou contentieuses.

Questions fréquentes sur le droit de l’intelligence artificielle

Comment déterminer si un outil relève de l’AI Act ?

Il convient d’analyser si le système fonctionne avec un certain degré d’autonomie et infère, à partir des données qu’il reçoit, la manière de générer des sorties, telles que des prédictions, des contenus, des recommandations ou des décisions susceptibles d’influencer un environnement physique ou virtuel. La seule utilisation commerciale du terme « intelligence artificielle » ne permet pas de conclure à l’application du règlement.

Comment savoir si un système d’IA est à haut risque ?

Un système peut être qualifié à haut risque lorsqu’il constitue un produit ou un composant de sécurité d’un produit relevant de certaines législations européennes, et soumis à une évaluation de conformité par un tiers, ou lorsqu’il correspond à l’un des cas d’usage énumérés à l’annexe III de l’AI Act. Il convient alors de vérifier les conditions et exceptions prévues, la destination concrète du système et, le cas échéant, la fonction de sécurité qu’il exerce.

Une analyse précise est nécessaire au regard des critères et des cas identifiés par l’AI Act.

Quelle est la différence entre un fournisseur et un déployeur ?

Au sens de l’AI Act, le fournisseur développe ou fait développer un système d’IA ou un modèle d’IA à usage général, puis le met sur le marché ou met le système d’IA en service sous son propre nom ou sa propre marque. 

Le déployeur utilise un système d’IA sous sa propre autorité dans le cadre de son activité professionnelle.

Une entreprise initialement déployeur, distributeur, importateur ou autre peut toutefois devenir fournisseur d’un système d’IA à haut risque dans les cas prévus par l’AI Act.

Comment encadrer l’utilisation de l’IA dans l’entreprise ?

L’entreprise peut définir les usages autorisés et interdits, les responsabilités internes, les procédures de validation, les exigences d’intervention humaine ainsi que les règles relatives à la confidentialité, aux données personnelles, au droit d’auteur et à la vérification des résultats. Il est recommandé de formaliser ces principes dans une charte d’utilisation de l’IA, ou charte IA, adaptée aux outils utilisés, aux métiers concernés et aux risques identifiés.

Comment encadrer l’utilisation d’un système d’IA fourni par un prestataire ?

L’entreprise doit d’abord vérifier le rôle qu’elle exerce au regard de l’AI Act et les conditions dans lesquelles le système peut être utilisé. Elle doit également examiner la documentation remise par le prestataire, les performances et limites annoncées, les modalités d’intervention humaine, les données traitées ainsi que les conditions de modification ou d’évolution du système. 

Selon la qualification du système, le contrat doit notamment organiser la transmission des informations nécessaires, l’assistance à la conformité, la gestion des incidents et la répartition des responsabilités entre le fournisseur et l’entreprise déployant le système, sans modifier les obligations réglementaires propres à chaque partie. 

Le cabinet peut-il accompagner un projet d’IA international ?

Le cabinet intervient en français et en anglais pour des entreprises françaises et étrangères. 

L’analyse peut porter sur l’application territoriale de l’AI Act, les contrats internationaux, les politiques groupe et la coordination avec les règles relatives à la protection des données, à la propriété intellectuelle, aux logiciels et aux services numériques.


Vous souhaitez qualifier un système d’IA, organiser son déploiement ou préparer votre conformité à l’AI Act ?

Le cabinet peut analyser le système, les usages envisagés, le rôle de l’entreprise, les contrats et les principales obligations applicables.

Solliciter un accompagnement en droit de l’intelligence artificielle