IA et protection des données

IA et protection des données

Un système d’IA, deux règles : la loi sur l’IA et le RGPD s’appliquent tous deux.

Qu'est-ce que IA et protection des données?

La loi de l’UE sur l’IA et le RGPD sont des cadres juridiques indépendants mais qui se chevauchent. Lorsqu’un système d’IA traite des données personnelles, les organisations doivent se conformer aux deux simultanément. Dans cet exercice, vous travaillez sur un système de triage par IA dans le secteur de la santé qui hiérarchise les rendez-vous des patients en fonction de l'analyse des symptômes. Vous naviguez dans les droits de l'article 22 du RGPD contre les décisions automatisées, les conflits de minimisation des données avec les demandes des fournisseurs pour plus de données, les doubles exigences de transparence et la différence entre une DPIA et une FRIA. Une plainte du patient en temps réel vérifie si vos mesures d'observance fonctionnent dans la pratique.

Ce que vous apprendrez dans IA et protection des données

IA et protection des données — Étapes de la formation

  1. Deux frameworks, un système d'IA

    La loi européenne sur l’IA et le RGPD se chevauchent considérablement lorsque les systèmes d’IA traitent des données personnelles. Tout système d'IA traitant des données personnelles doit être conforme aux deux cadres simultanément. Base juridique du RGPD - un fondement juridique valide est requis pour le traitement des données personnelles. Article 22 du RGPD - les individus ont le droit de ne pas être soumis à des décisions purement automatisées ayant des effets significatifs. Exigences DPIA - une analyse d'impact sur la protection des données peut être exigée en vertu du RGPD pour le traitement à haut risque. Données minimisation : seules les données nécessaires à la finalité spécifique peuvent être traitées. Il s'agit de cadres juridiques indépendants dotés de leurs propres mécanismes d'application, mais ils créent des obligations qui se chevauchent pour les systèmes d'IA qui traitent les données personnelles.

  2. Présentation du système de triage IA

    Wellspring Health Services a développé un système de triage par IA pour aider à gérer plus efficacement les rendez-vous des patients. Alice se connecte au portail clinique et ouvre la page de présentation du système pour examiner son fonctionnement avant d'effectuer son évaluation de conformité.

  3. Article 22 du RGPD : Prise de décision automatisée

    L’article 22 du RGPD donne aux individus le droit de ne pas être soumis à des décisions purement automatisées ayant des effets significatifs. L’article 14 de la loi de l’UE sur l’IA exige séparément une surveillance humaine pour l’IA à haut risque. Les deux sont complémentaires : le RGPD crée un droit pour le patient, la loi européenne sur l’IA crée une obligation de conception. Les deux doivent être satisfaits indépendamment.

  4. Base légale des données de santé

    Le système de triage traite les données de santé, qui constituent une catégorie particulière au sens de l'article 9 du RGPD. Les motifs de traitement standard tels que l'intérêt légitime ne suffisent pas pour les données de santé. Les options de base juridique correctes sont : Consentement explicite (RGPD Art. 9(2)(a)) - le patient donne son consentement explicite et éclairé au traitement de ses données de santé par le système d'IA. Nécessaire au traitement médical ou au diagnostic (RGPD Art. 9(2)(h)) - le traitement est nécessaire à des fins de soins de santé et est effectué par un professionnel de la santé ou une personne soumise au secret professionnel. obligations. L'intérêt légitime seul n'est jamais suffisant pour traiter des données de santé dans le cadre du RGPD. Les organisations doivent identifier une exemption valide au titre de l’article 9 en plus d’une base juridique au titre de l’article 6.

  5. Vérification à mi-exercice

    Avant de continuer, réfléchissez à ce que vous avez appris sur la façon dont le RGPD et la loi européenne sur l’IA interagissent.

  6. Minimisation des données vs performances de l'IA

    Le fournisseur d’IA a demandé l’accès aux dossiers médicaux complets des patients, arguant que des données plus larges amélioreraient la précision du triage. Cependant, le principe de minimisation des données du RGPD (article 5, paragraphe 1, point c)) exige que seules les données nécessaires à la finalité spécifique soient traitées. Pour le triage basé sur les symptômes, le système a besoin de descriptions actuelles des symptômes et de données démographiques de base sur les patients. Les antécédents médicaux complets, les dossiers de médicaments et les antécédents de traitement sont excessifs pour déterminer la priorité des rendez-vous. Traiter plus de données que nécessaire viole le RGPD, même si cela améliorerait les performances de l'IA.

  7. Examen de l'avis de confidentialité des patients

    Alice ouvre la déclaration de confidentialité destinée aux patients à partir du portail clinique. Un seul avis peut satisfaire à la fois au RGPD et à la loi européenne sur l’IA, mais seulement s’il couvre toutes les divulgations requises.

  8. DPIA contre FRIA

    Pour ce système d'IA de soins de santé, deux analyses d'impact distinctes peuvent être requises : DPIA (Data Protection Impact Assessment) - requise par le RGPD lorsque le traitement est susceptible d'entraîner un risque élevé pour les droits des personnes. Se concentre spécifiquement sur les risques liés à la protection des données : la manière dont les données personnelles sont collectées, stockées, traitées et protégées. FRIA (Fundamental Rights Impact Assessment) - requise par l'article 27 de la loi européenne sur l'IA pour les déployeurs de systèmes d'IA à haut risque. Couvre tous les droits fondamentaux de manière plus large : non-discrimination, dignité, accès aux soins de santé, liberté et droit à un recours effectif. Ces évaluations répondent à différents objectifs juridiques et ont des portées différentes. Ils peuvent être menés ensemble dans le cadre d’un exercice combiné, mais chacun doit répondre aux exigences de sa réglementation respective.

  9. Une plainte d'un patient

    Le Dr Sarah Park contacte Alice sur Telegram au sujet d'une patiente mécontente de la priorité qui lui a été assignée par l'IA. Alice doit conseiller le Dr Park sur la façon de réagir dans les limites de l'article 22 du RGPD et des obligations de surveillance humaine de la loi européenne sur l'IA.

  10. Points clés à retenir

    Voici ce qu'il faut retenir lorsque les systèmes d'IA traitent des données personnelles : La double conformité est obligatoire : les systèmes d'IA qui traitent des données personnelles doivent être conformes à la fois au RGPD et à la loi européenne sur l'IA. Il s'agit de cadres indépendants avec une application distincte. La surveillance humaine sert les deux cadres : l'article 22 du RGPD et l'article 14 de la loi européenne sur l'IA exigent tous deux une surveillance humaine des décisions automatisées, mais pour des raisons juridiques différentes. Ils sont complémentaires et non substituts. La minimisation des données s'applique même lorsque davantage de données serait utile : Le traitement de plus de données que nécessaire enfreint le RGPD, que cela améliore ou non les performances de l'IA. Les avis de confidentialité doivent satisfaire aux deux cadres : Le RGPD exige de la transparence sur le traitement des données ; la loi de l’UE sur l’IA exige la transparence sur l’utilisation du système d’IA. Les deux peuvent être traités dans un seul avis. La DPIA et la FRIA peuvent être requises : Une DPIA se concentre sur les risques liés à la protection des données ; a FRIA couvre tous les droits fondamentaux. Ils servent des objectifs différents, même lorsqu'ils sont menés ensemble. Les patients ont deux droits : le droit à une explication et à un examen humain existe à la fois dans le RGPD et dans la loi européenne sur l'IA, offrant aux individus des protections complémentaires.

Couverture des référentiels de sécurité

NIST CSF

  • PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind

GDPR

  • Art. 22 Automated individual decision-making, including profiling
  • Art. 35 Data protection impact assessment

EU AI Act

  • Art. 26 Obligations of deployers of high-risk AI systems
  • Art. 27 Fundamental rights impact assessment for high-risk AI systems