Si vous traitez des données de clients ou de salariés avec un outil d’IA, ces personnes doivent en être informées. Cela passe par une ligne dans votre politique de confidentialité, pas par une déclaration solennelle.
C’est une obligation d’information, distincte de la transparence de l’article 50 de l’AI Act qui, elle, concerne le fait de savoir qu’on parle à une machine.
L’éditeur de l’outil traite des données pour votre compte : il vous faut un contrat de sous-traitance, et savoir où sont hébergées les données. Beaucoup de fournisseurs sont établis hors de l’Union, ce qui suppose un encadrement des transferts.
Ce n’est pas une formalité inatteignable : ces contrats sont généralement publiés par les éditeurs et s’acceptent en ligne. Encore faut-il l’avoir fait, et pouvoir le retrouver.
Certaines offres grand public réutilisent les contenus saisis pour améliorer les modèles. Les offres professionnelles ne le font généralement pas, mais c’est un réglage — pas un acquis. C’est l’un des points qu’il faut vérifier outil par outil.
Il la réduit fortement. Mais l’anonymisation réelle est exigeante : un nom retiré alors que le contexte permet de reconnaître la personne ne constitue pas une anonymisation.
Cet article est une aide à la compréhension et ne constitue pas un conseil juridique.