"Les bus sont toujours complexes. Il faut prendre beaucoup de choses en compte", résume une haute source diplomatique dans les couloirs de la rotonde Schuman. Sur la table des Vingt-Sept continue l'un des principaux reflets de la réforme de la réglementation numérique communautaire. Ce vendredi, un nouveau dossier de réforme du Règlement Général sur la Protection des Données (RGPD) sera soumis à l'examen des capitales dans le but d'apporter une plus grande sécurité juridique à l'utilisation des données personnelles dans les processus de développement et d'entraînement des systèmes d'intelligence artificielle.
L'équipe de négociation de la Présidence irlandaise du Conseil de l'Union Européenne arrive à la réunion en défendant que la proposition qui sera débattue vise, précisément, à apporter une clarté juridique au traitement des données personnelles dans le contexte du développement de l'IA, sans altérer le cadre général de protection établi par le RGPD.
Selon ce que DEMÓCRATA a pu apprendre, l'idée que l'Irlande transmettra à la salle est que les obligations du Règlement Général sur la Protection des Données sont maintenues, y compris l'un de ses éléments centraux et les plus discutés : l'article 6, qui établit les bases juridiques permettant de traiter des données personnelles de manière licite.
Les États membres ont reçu le dernier brouillon de la proposition ce lundi même et "il est encore à l'étude", expliquent des sources de l'Exécutif espagnol. Dublin défend qu'actuellement le RGPD ne contient pas de disposition spécifique sur le développement de systèmes d'intelligence artificielle ni sur la manière d'aborder juridiquement certaines opérations de traitement de données liées à ces technologies.
L'Irlande cherche à dissiper l'incertitude juridique
La Présidence irlandaise ne vise pas à proposer, selon son interprétation de la proposition, un éloignement des obligations et des garanties prévues pour les utilisateurs. L'objectif déclaré est d'introduire une référence juridique spécifique qui permette de déterminer dans quelles conditions des informations personnelles peuvent être utilisées durant le cycle de développement des systèmes d'IA.
Le texte permettrait le traitement de données personnelles pour le développement et l'entraînement de ces systèmes "lorsqu'il existe un intérêt légitime", bien que cette possibilité serait soumise au reste des exigences établies par le RGPD. La question centrale est donc de déterminer ce que signifie exactement cet "intérêt légitime" et jusqu'où il peut être utilisé comme base juridique pour alimenter des systèmes d'intelligence artificielle.

Irlande explique que la proposition qui est maintenant discutée ne modifie pas l'obligation du responsable du traitement de sélectionner une base juridique appropriée pour chaque opération de traitement conformément au RGPD. Cette base pourrait être, par exemple, le consentement de la personne concernée, mais aussi d'autres prévues dans le Règlement, parmi elles l'intérêt légitime.
L'équipe chargée d'élaborer la proposition soutient que les mesures appropriées, les sauvegardes et les protections des droits et libertés des personnes concernées continueraient d'être applicables. Le changement vise donc à préciser comment intégrer certaines opérations liées à l'IA dans le cadre juridique existant.
Espagne maintient une position plus flexible
L'Espagne maintient dans ces débats une position que les voix consultées définissent comme "plus flexible que d'autres États membres", bien qu'aucun essai n'ait encore été fait pour élever le document au niveau des ambassadeurs permanents.
Jusqu'à présent, les discussions se sont tenues à une échelle inférieure, au sein du groupe de travail correspondant du Conseil. Face aux questions de DEMÓCRATA, le Gouvernement a évité de commenter pour le moment le contenu du dernier texte de compromis. Le processus avance également en parallèle aux négociations du Parlement européen, qui travaille également à la construction de sa propre position sur la réforme.
L'ajustement du cadre juridique applicable au traitement de données personnelles dans les services d'intelligence artificielle répond à une demande des États membres dérivée du connu sous le nom de "numérique omnibus", la réforme d'une partie de la législation numérique européenne entrée en vigueur en juillet.
Cette modification a ouvert la porte à une révision plus spécifique de certaines questions liées à l'utilisation des données pour le développement de systèmes d'IA. La demande des capitales s'est maintenant traduite par un texte de compromis élaboré par la présidence irlandaise.

Ce type de documents constitue un outil habituel des présidences tournantes pour tenter de débloquer des dossiers législatifs. Le texte d'engagement synthétise les différentes positions nationales et tente de les rapprocher vers une formule susceptible de réunir le consensus des Vingt-Sept, bien qu'il ne constitue pas encore le résultat définitif de la négociation.
L'intérêt légitime, au centre du débat
Le projet maintenant en discussion laisse clairement entendre que l'utilisation de données personnelles dans des outils d'intelligence artificielle devra être soutenue par une base juridique valide conformément au RGPD et accompagnée de garanties spécifiques. La principale nouveauté introduite par l'Irlande se trouve précisément dans la concrétisation de l'intérêt légitime comme l'une des voies qui pourraient être utilisées pour le développement et l'entraînement de systèmes d'IA.
La Présidence propose qu'il puisse être fait appel à l'intérêt légitime du responsable du traitement ou d'un tiers tant que les droits et libertés fondamentaux de la personne concernée ne prévalent pas. Le texte accorde une attention particulière aux cas où les données appartiennent à des mineurs, pour lesquels des garanties renforcées sont prévues.
Le consentement constitue une autre des bases juridiques pertinentes. La Présidence irlandaise propose de maintenir sa pleine validité lorsqu'il est expressément exigé par d'autres normes de l'Union Européenne ou par la législation nationale applicable, ainsi que lorsque le responsable du traitement lui-même décide de le demander. La troisième voie envisagée est l'intérêt public, qui pourrait s'appliquer au traitement effectué par des autorités et des organismes publics dans l'exercice de leurs compétences.
L'architecture proposée n'élimine donc pas les différentes bases juridiques prévues par le RGPD. Ce qu'elle vise est de définir plus précisément comment elles peuvent opérer dans un environnement technologique où le traitement massif d'informations constitue une partie essentielle du développement des modèles d'IA.
Minimisation, transparence et droit d'opposition
Pour qu'un traitement basé sur l'intérêt légitime puisse être considéré comme licite pendant le cycle de vie d'un système d'IA, les États membres discutent également d'une série de conditions supplémentaires.
Une d'elles passe par évaluer si le développement du modèle apporte des bénéfices pour les utilisateurs ou pour la société. Parmi les exemples qui sont évoqués figurent le développement de mécanismes destinés à détecter et éliminer les biais discriminatoires ou l'amélioration de la précision et de la sécurité des résultats générés par les systèmes.
Les capitales étudient également le renforcement de l'application du principe de minimisation des données, de manière à ce qu'il soit pris en compte dès la phase de sélection des sources et durant les différentes étapes d'entraînement et de test du modèle.
La logique est que les développeurs ne puissent pas traiter indifféremment toutes les informations disponibles simplement parce qu'elles peuvent s'avérer potentiellement utiles pour entraîner un système. Le traitement devra garder une relation avec la finalité poursuivie et respecter les garanties générales du RGPD.
À cela s'ajoute l'obligation de fournir des informations claires aux personnes concernées sur l'utilisation de leurs données personnelles pour le développement de systèmes d'IA. L'Irlande a également proposé que les utilisateurs disposent d'une possibilité inconditionnelle de s'opposer à ce que leurs données personnelles soient traitées à des fins liées à l'intelligence artificielle.
Le texte indique également que les développeurs doivent respecter les indications et limitations techniques intégrées dans des sites web ou services pour restreindre l'utilisation de certaines données par des tiers. Il s'agit d'introduire dans le propre processus de collecte une considération spécifique des restrictions que les titulaires des contenus peuvent établir.
La limite des données sensibles
Un des points les plus délicats du dossier concerne le traitement des catégories spéciales de données personnelles, dont l'utilisation est soumise à des garanties renforcées par le cadre européen de protection des données. La dernière proposition indique que la présence de ce type d'information dans des ensembles de données utilisés pour l'entraînement ou la validation ne peut être justifiée que de manière exceptionnelle lorsqu'elle est incidente, non intentionnelle et résiduelle.
Il s'agit d'informations particulièrement sensibles liées, entre autres questions, à la santé, à la religion, aux opinions politiques ou aux données biométriques. Dublin propose que les responsables du traitement puissent appliquer des techniques destinées à éviter la collecte de ce type d'informations. Dans le cas où, malgré ces mesures, des données sensibles seraient détectées dans les ensembles utilisés pour le développement du système, le responsable devra les supprimer sans délai.
Actualités en vedette
Démocrate entre dans le débat du dilemme européen sur l'IA : réguler sans freiner l'innovation
7 minutes
Le projet prévoit, cependant, une situation particulièrement pertinente pour les développeurs : que la suppression de ces informations soit techniquement impossible ou nécessite un effort disproportionné.
Dans ce cas, la destruction du modèle complet ne serait pas nécessairement imposée. À la place, le responsable devrait bloquer et protéger efficacement les données concernées pour empêcher qu'elles puissent être à nouveau traitées, utilisées pour inférer des résultats ou révélées à des tiers.
Cette question est particulièrement pertinente car elle introduit une distinction entre la donnée personnelle concrète et le modèle d'IA lui-même. L'objectif est d'éviter que l'apparition incidente d'informations sensibles n'oblige automatiquement à rejeter tout le système développé, tant qu'il existe des mécanismes efficaces pour empêcher que ces données continuent à produire des effets.
Un texte encore ouvert avant d'arriver à Coreper
Irlande arrivera à la réunion du groupe de travail de vendredi avec cette proposition sous le bras, après avoir consulté au préalable l'état d'esprit des différentes capitales.
Les États membres ont encore la marge pour s'opposer à certains éléments du texte ou proposer de nouveaux amendements. La prochaine étape dépendra précisément de jusqu'à quel point la Présidence considère qu'il existe une base suffisante pour élever la discussion. Ce n'est que si un niveau élevé de consensus est perçu que le dossier pourrait avancer vers la table des représentants permanents des Vingt-Sept, connu sous le nom de Coreper, pour ensuite continuer son traitement au niveau ministériel.
Actualités en vedette
L'Europe se prépare à un réarmement réglementaire du numérique : la nouvelle frontière du pouvoir est dans les algorithmes
9 minutes
Des sources diplomatiques consultées par DEMÓCRATA indiquent, néanmoins, que le document pourrait arriver aux ambassadeurs même avec "un ou deux articles en attente de consensus", de sorte que ce soient les représentants permanents eux-mêmes qui tentent de régler ces questions.
Le dossier se trouve, par conséquent, encore dans une phase ouverte. La discussion de vendredi ne déterminera pas nécessairement le texte définitif, mais permettra de vérifier dans quelle mesure les capitales sont prêtes à accepter une formule qui cherche à introduire une plus grande sécurité juridique pour le développement de l'IA sans altérer l'architecture générale du RGPD.
"On ne sait pas encore si le texte sera mûr pour Coreper", indique une autre source présente lors des négociations au Conseil. Ce sera précisément l'une des principales inconnues que devra éclaircir la réunion du groupe de travail.