Swiss AI Resource
← Retour à l'accueil

LPD et IA : bases pour les entreprises suisses

Dernière vérification:

La version allemande fait foi ; les traductions peuvent différer.

Cette traduction est un brouillon généré par LLM et n'a pas encore été relue par un humain.

Ce que la Loi fédérale révisée sur la protection des données signifie pour les traitements assistés par l'IA : transparence, analyse d'impact, contrôle humain et obligations des fabricants, fournisseurs et utilisateurs.

La Loi fédérale sur la protection des données révisée (LPD, souvent appelée « nDSG ») est en vigueur depuis le 1er septembre 2023. Le Préposé fédéral à la protection des données et à la transparence (PFPDT) précise : la LPD est technologiquement neutre et donc directement applicable aux traitements de données personnelles assistés par l'IA. Une loi suisse spécifique à l'IA n'est pas nécessaire à cet effet.

Cette page résume les points essentiels pour les PME suisses. Elle ne remplace pas un conseil juridique.

Qui est concerné ?

Le PFPDT s'adresse aux fabricants, fournisseurs et utilisateurs d'applications d'IA. Quiconque traite des données personnelles avec l'IA — en interne ou via un service cloud — reste responsable du traitement au sens de la protection des données et doit respecter les obligations légales.

Transparence et information

La finalité, le fonctionnement et les sources de données des traitements assistés par l'IA doivent être indiqués de manière transparente. Pour les modèles de langage qui communiquent directement avec les utilisatrices et utilisateurs, ceux-ci ont le droit de savoir :

  • s'ils correspondent, et dans quelle mesure, avec une machine ;
  • si les données saisies sont réutilisées pour améliorer des programmes auto-apprenants ou à d'autres fins.

Les applications susceptibles de falsifier des visages, des images ou des messages vocaux de personnes identifiables doivent également être clairement reconnaissables.

Opposition et contrôle humain

Le droit à la transparence est étroitement lié au droit de s'opposer à un traitement automatique de données ou d'exiger qu'une décision individuelle automatisée soit contrôlée par un être humain.

Risques élevés et analyse d'impact relative à la protection des données personnelles

Les traitements assistés par l'IA présentant des risques élevés sont en principe admissibles, mais exigent des mesures de protection appropriées. En cas de risques élevés, la LPD exige une analyse d'impact relative à la protection des données personnelles.

Les applications visant à vider de leur substance la vie privée et l'autodétermination informationnelle — par exemple la reconnaissance faciale généralisée en temps réel ou le « social scoring » — sont interdites au regard de la protection des données.

Ce que les PME peuvent faire maintenant

  1. Inventaire : quels outils d'IA traitent des données personnelles ?
  2. Adapter les textes de transparence et les directives internes.
  3. Planifier une analyse d'impact en cas de risque élevé.
  4. Clarifier avec les fournisseurs : sous-traitance, utilisation pour l'entraînement, lieu de stockage.
  5. Assurer un contrôle humain pour les décisions automatisées à effet notable.

Avertissement

Cette page est informative et ne constitue pas un conseil juridique. Pour des projets concrets, un examen par des spécialistes ou un conseil juridique est recommandé.

Sources

Dernière vérification:

Cette page est fournie à titre informatif et ne constitue pas un conseil juridique. Pour un projet concret, consultez des professionnels qualifiés.