Description
Cette formation permet d’encadrer les usages de l’intelligence artificielle au regard du RGPD et de l’AI Act. Les participants apprennent à qualifier un cas d’usage IA, identifier les données personnelles concernées, choisir les bases légales adaptées, évaluer les risques, conduire une AIPD, organiser l’information et l’exercice des droits, puis définir les mesures de sécurité et de gouvernance nécessaires. À partir de situations concrètes – IA générative, recrutement, relation client ou assistant interne – ils construisent une grille d’analyse et un plan d’action directement transposables dans leur organisation.
Objectifs
- Identifier les exigences du RGPD et de l’AI Act applicables à un usage professionnel de l’intelligence artificielle
- Cartographier les données personnelles, traitements, acteurs et flux associés à un système d’IA
- Déterminer les bases légales et mesures de protection adaptées aux traitements utilisant de l’IA
- Évaluer les risques pour les personnes et structurer une AIPD appliquée à un projet IA
- Organiser la transparence, l’exercice des droits et la sécurité des données utilisées par les systèmes d’IA
- Construire une démarche de gouvernance et un plan d’action de conformité RGPD et IA
Récapitulatif
Public
Délégués à la protection des données (DPO), référents RGPD, juristes, responsables conformité, RSSI, DSI, responsables ou chefs de projet IA, responsables Data, responsables innovation, chefs de projet SI, responsables métiers et toute personne participant à la sélection, au déploiement ou à la gouvernance de solutions d’intelligence artificielle utilisant des données personnelles.
Prérequis
Connaître les principes généraux du RGPD et disposer d’une connaissance générale des usages professionnels de l’intelligence artificielle. Aucune compétence technique en développement ou en machine learning n’est requise.
Méthodes et modalités pédagogiques
Formation réalisée en Présentiel, Distanciel ou Dual-Learning selon la formule retenue.
Moyens et supports pédagogiques
Mise à disposition d’un poste de travail sur nos formations en Présentiel.
Mise à disposition de nos environnements de visio sur nos formations en Distanciel
Remise d’une documentation pédagogique numérique pendant la formation
La formation est constituée d’apports théoriques, d’exercices pratiques et de réflexions
Dans le cas d’une formation sur site Entreprise, le client s’engage à avoir toutes les ressources pédagogiques nécessaires (salle, équipements, accès internet, TV ou Paperboard…) au bon déroulement de l’action de formation conformément aux prérequis indiqués dans le programme de formation
Compétences
- Identifier les exigences du RGPD et de l'AI Act applicables à un usage professionnel de l'intelligence artificielle
- Cartographier les données personnelles, traitements, acteurs et flux associés à un système d'IA
- Déterminer les bases légales et mesures de protection adaptées aux traitements utilisant de l'IA
- Évaluer les risques pour les personnes et structurer une AIPD appliquée à un projet IA
- Organiser la transparence, l'exercice des droits et la sécurité des données utilisées par les systèmes d'IA
- Construire une démarche de gouvernance et un plan d'action de conformité RGPD et IA
Modalités de suivi et d'évaluations
Auto-positionnement des stagiaires avant la formation
Émargement des stagiaires et formateur par 1/2 journée
Exercices de mise en pratique ou quiz de connaissances tout au long de la formation permettant de mesurer la progression des stagiaires
Auto-évaluation des acquis de la formation par les stagiaires
Questionnaire de satisfaction à chaud et à froid à l’issue de la formation
Programme détaillé
Positionner le RGPD et l’AI Act dans un projet d’intelligence artificielle
- Identifier les données personnelles susceptibles d’être utilisées par un système d’IA
- Distinguer développement, fourniture, intégration et utilisation d’un système d’IA
- Identifier les principaux acteurs et leurs responsabilités
- Articuler les exigences du RGPD avec celles du règlement européen sur l’intelligence artificielle
- Identifier les pratiques et usages nécessitant une vigilance renforcée
- Repérer les obligations applicables selon le rôle de l’organisation et le cas d’usage
- Travaux pratiques : Qualification de plusieurs usages IA en entreprise et identification des réglementations et responsabilités associées
Cartographier les données et traitements associés à un système d’IA
- Identifier les données utilisées en entrée, pendant le traitement et dans les résultats produits
- Distinguer données personnelles, données sensibles, données anonymisées et données pseudonymisées
- Identifier les données utilisées pour l’entraînement, le paramétrage et l’utilisation du système
- Déterminer les finalités du traitement et les personnes concernées
- Identifier les transferts, sous-traitants, fournisseurs et services Cloud impliqués
- Intégrer le traitement IA dans la documentation RGPD de l’organisation
- Travaux pratiques : Construction de la cartographie des données d’un assistant IA utilisé par une entreprise
Déterminer les conditions de licéité d’un traitement de données utilisant l’IA
- Choisir une base légale adaptée au traitement réalisé
- Appliquer les principes de finalité, minimisation et limitation de conservation
- Encadrer la collecte et la réutilisation de données
- Identifier les problématiques liées aux données accessibles publiquement
- Évaluer les conditions d’utilisation de données personnelles dans une IA générative
- Identifier les précautions liées aux données sensibles et confidentielles
- Travaux pratiques : Analyse de la conformité de plusieurs scénarios d’utilisation de données personnelles avec une IA générative
Évaluer les risques et conduire une AIPD adaptée à un projet IA
- Déterminer quand une analyse d’impact relative à la protection des données doit être envisagée
- Identifier les risques pour les droits et libertés des personnes
- Analyser les risques de biais, discrimination, divulgation, réidentification et décisions erronées
- Évaluer les risques liés au manque de transparence ou d’explicabilité
- Déterminer les mesures permettant de réduire les risques identifiés
- Documenter les risques résiduels et les décisions prises
- Travaux pratiques : Réalisation d’une analyse de risques et construction des premières étapes d’une AIPD pour un outil IA de recrutement
Organiser la transparence et l’exercice des droits des personnes
- Déterminer les informations à communiquer aux personnes concernées
- Adapter les mentions d’information aux traitements intégrant de l’IA
- Gérer les droits d’accès, de rectification, d’effacement et d’opposition
- Traiter les situations de profilage et de décision automatisée
- Identifier les difficultés d’exercice des droits liées aux modèles et données d’apprentissage
- Définir un processus interne de traitement des demandes
- Travaux pratiques : Rédaction d’une notice d’information et traitement d’une demande d’exercice de droits concernant un système IA
Sécuriser l’utilisation de l’IA et maîtriser les fournisseurs
- Identifier les risques de fuite de données vers les services d’IA externes
- Définir les informations pouvant ou non être transmises à une IA générative
- Examiner les conditions contractuelles et les engagements d’un fournisseur IA
- Vérifier l’hébergement, la conservation et la réutilisation éventuelle des données
- Définir les règles d’accès et de gestion des habilitations
- Prévoir les mesures de journalisation, contrôle et supervision humaine
- Intégrer les agents IA et chaînes de traitements automatisés dans l’analyse des risques
- Travaux pratiques : Construction d’une grille de contrôle permettant d’évaluer un fournisseur ou un outil d’IA avant son déploiement
Mettre en place une gouvernance RGPD et IA opérationnelle
- Définir les rôles respectifs du DPO, RSSI, DSI, juridique, métiers et responsables IA
- Organiser un processus de validation des nouveaux usages IA
- Construire un registre ou inventaire des systèmes et usages IA
- Définir des règles d’utilisation de l’IA générative par les collaborateurs
- Organiser la traçabilité des décisions et contrôles réalisés
- Définir les indicateurs et revues nécessaires au maintien de la conformité
- Travaux pratiques : Construction d’un circuit de validation interne pour l’introduction d’un nouvel outil IA dans l’entreprise
Construire son plan d’action de conformité RGPD et IA
- Identifier les écarts entre les pratiques existantes et les exigences attendues
- Prioriser les actions selon le niveau de risque
- Déterminer les documents et preuves de conformité à constituer
- Planifier les actions techniques, juridiques et organisationnelles
- Organiser une veille sur les évolutions du RGPD, de l’AI Act et des recommandations des autorités
- Définir les prochaines étapes de mise en conformité dans son organisation
- Travaux pratiques : Élaboration d’une feuille de route de conformité RGPD et IA directement applicable dans l’entreprise