James Sheets de l'Iowa : Que vérifier après qu'un fournisseur d'IA déclare qu'il ne s'entraînera pas sur vos données
crédit photo : Cottonbro Studio / Pexels

Points clés à retenir

  • La promesse d'un fournisseur de ne pas entraîner de modèles d'IA sur les données des clients répond à une préoccupation mais n'explique pas le cycle de vie complet des informations soumises au service.
  • Les entreprises doivent comprendre quelles données un outil d’IA reçoit, combien de temps elles sont conservées, qui peut y accéder et quand elles sont supprimées avant d’approuver leur utilisation.
  • Les fournisseurs tiers, les sous-traitants, les services cloud et autres organisations en aval peuvent créer des considérations supplémentaires en matière de gestion des données que les entreprises devraient prendre en compte.
  • Les informations sensibles ou réglementées peuvent nécessiter des protections contractuelles plus strictes, des mesures de sécurité et des accords adaptés au type de données impliquées.
  • Des conditions contractuelles claires et des règles d'utilisation internes peuvent donner aux employés des limites pratiques pour l'utilisation des outils d'IA tout en réduisant l'incertitude concernant la confidentialité des données.

James Sheets est un avocat, éducateur et consultant basé à Des Moines, Iowa, avec plus de vingt ans d'expérience dans les domaines des affaires, de l'enseignement supérieur et des études juridiques. En tant qu'avocat et éducateur expatrié, James Sheets a enseigné les systèmes d'affaires, le droit international et le droit des affaires dans des universités aux États-Unis et à l'étranger, notamment en Bosnie, en Chine et à Riyad, et ses recherches récentes se sont concentrées sur la confidentialité des données, les systèmes juridiques comparés et le droit international. Plus tôt dans sa carrière, James Sheets Iowa a été avocat associé chargé de la gestion des contrats commerciaux, puis a travaillé dans les domaines de la conformité d'entreprise et de la distribution mondiale pour une grande entreprise manufacturière. Il a conseillé des dirigeants et des chefs d'entreprise sur les clauses de garantie, les clauses d'escalade, les accords de coentreprise et les droits de propriété intellectuelle.

Cette même perspective soucieuse de la conformité détermine la manière dont les entreprises doivent aborder la promesse d'un fournisseur de ne pas entraîner ses modèles d'IA sur leurs données.

Femme d'affaires utilisant l'IA
crédit photo : Rawpixel (édité)

Les entreprises entendent souvent une promesse lorsqu'elles examinent un outil d'IA : le fournisseur n'entraînera pas son modèle sur les données de l'entreprise. Cette promesse est importante car elle limite une utilisation possible de l’information. Avant l'approbation, l'entreprise doit toujours comprendre quelles données le service reçoit, combien de temps il conserve ces données, qui peut y accéder et quand elles sont supprimées.

La formation consiste à utiliser des données via des techniques d'apprentissage automatique pour améliorer les performances d'un système d'IA. Une promesse de non-formation signifie que le fournisseur déclare qu'il n'utilisera pas les données client pour former ou mettre à jour le modèle. Un modèle d'IA est un composant essentiel d'un système d'IA qui fait des inférences à partir d'entrées pour produire des résultats tels que du contenu, des prédictions, des recommandations ou des décisions.

Tout d’abord, vérifiez les données que l’entreprise envisage de saisir. Un projet de phrase marketing crée une préoccupation différente des dossiers clients, des informations sur la santé, des dossiers liés à la pharmacie, des détails financiers ou de facturation ou d'autres données personnelles. Avant l'approbation, l'entreprise doit identifier les champs de données que l'outil recevra et si la tâche nécessite chaque champ.

Ensuite, l’entreprise doit demander ce que le vendeur conserve. La conservation concerne la durée pendant laquelle les informations client restent dans le service et les finalités pour lesquelles elles sont conservées. Un fournisseur peut éviter la formation du modèle tout en conservant les invites, les fichiers téléchargés, les sorties, les informations de compte ou d'autres enregistrements opérationnels.

L'examen devrait séparer les enregistrements à court terme des données conservées à des fins autorisées.

L'accès humain implique des personnes au sein de l'organisation du fournisseur. Les employés, sous-traitants ou équipes d'assistance du fournisseur peuvent avoir besoin d'un accès limité à des fins de dépannage, de sécurité ou de service client. Le fournisseur doit définir cet accès avant l’approbation.

L'entreprise doit savoir qui peut consulter les données soumises, pourquoi et comment le fournisseur limite l'accès autorisé.

L'accès tiers implique des organisations extérieures au fournisseur. De nombreux services reposent sur l'hébergement cloud, le support analytique, le support informatique, les processeurs transfrontaliers le cas échéant ou d'autres sous-traitants. L'entreprise doit vérifier si le fournisseur identifie ces parties et explique chaque rôle.

L'examen doit également déterminer si le fournisseur traite les données uniquement selon les instructions du client ou s'il prend ses propres décisions concernant leur utilisation.

Les données réglementées élèvent la norme d’examen. Si l'outil gère des informations de santé protégées, des données pharmaceutiques, des informations financières, des données de consommateurs ou d'autres enregistrements sensibles, les conditions standard du logiciel peuvent ne pas traiter des limites de contrat, de sécurité et d'utilisation.

Un fournisseur de données de santé peut avoir besoin d'un accord de partenariat commercial, qui limite la manière dont un fournisseur peut utiliser les informations de santé protégées et exige des garanties.

Les résultats nécessitent un examen distinct par l’entreprise. Le personnel peut utiliser le contenu, les prédictions, les recommandations ou d’autres résultats générés par l’IA dans le cadre d’activités commerciales ou de prises de décision ultérieures.

Un engagement de non-formation ne permet pas en soi de déterminer si les résultats générés peuvent exposer des informations sensibles ou créer d'autres risques. L'entreprise doit donc décider de la manière dont le personnel examinera, surveillera et utilisera ces résultats lorsque des problèmes sont identifiés.

Les termes du contrat transforment les attentes en matière de confidentialité en règles de fonctionnement. Une clause de non-formation ne doit pas être isolée, car la conservation, la suppression, l'accès, l'utilisation par des tiers, la sécurité et le signalement des incidents concernent différentes parties de la relation de gestion des données.

En fonction du service et des règles applicables, l'accord peut devoir aborder les utilisations autorisées, la conservation et la suppression, les contrôles d'accès, les fournisseurs en aval, les rapports d'incidents, les droits d'évaluation et le retour ou la destruction des données à la résiliation.

Ces termes peuvent aider l'entreprise à vérifier si la promesse de non-formation du fournisseur correspond à ses pratiques plus larges en matière de données.

Un examen minutieux donne aux équipes des limites utilisables avant le début de l’utilisation quotidienne. Les employés savent quelles informations ils peuvent soumettre, quand ils doivent transmettre des enregistrements sensibles et quelles pratiques de fournisseurs autorisent l'accord.

Cette clarté permet à l'entreprise d'utiliser l'outil avec moins de conjectures lorsque des questions de confidentialité se posent.

Éthique de l'IA
crédit photo : Markus Winkler / Pexels

FAQ

Que signifie la promesse de non-formation d’un fournisseur d’IA ?

Une promesse de non-formation signifie généralement que le fournisseur s'engage à ne pas utiliser les données des clients pour former ou mettre à jour ses modèles d'IA. Cependant, l'engagement ne concerne pas nécessairement la conservation, l'accès humain, les fournisseurs tiers, la sécurité, la suppression ou d'autres manières dont les données peuvent être traitées.

Que devraient demander les entreprises avant de soumettre des données à un outil d’IA ?

Les entreprises doivent identifier les informations que le service recevra et déterminer si chaque champ de données est nécessaire à la tâche. Ils doivent également demander combien de temps le fournisseur conserve les invites, les fichiers, les sorties, les informations de compte et autres enregistrements opérationnels.

Pourquoi l’accès des tiers est-il important lors de l’évaluation d’un fournisseur d’IA ?

Les services d'IA peuvent s'appuyer sur des hébergeurs cloud, des fournisseurs d'analyses, des sociétés informatiques ou d'autres sous-traitants qui peuvent faire partie de la chaîne de traitement des données. Les entreprises doivent comprendre quels tiers peuvent accéder à leurs informations, ce que fait chaque partie et si le fournisseur contrôle ces utilisations.

Comment les entreprises doivent-elles gérer les données sensibles ou réglementées dans les outils d’IA ?

Les informations sensibles peuvent nécessiter des protections contractuelles, de sécurité et de conformité supplémentaires au-delà des conditions logicielles standard. En fonction des informations concernées, des accords tels qu'un accord de partenariat commercial peuvent également être nécessaires pour établir des restrictions et des garanties appropriées.

Que doit inclure un accord sur les données d’IA ?

Un accord complet peut aborder les utilisations autorisées des données, la conservation et la suppression, les contrôles d'accès, les fournisseurs en aval, la sécurité, le signalement des incidents, les droits d'évaluation et le retour ou la destruction des informations lorsque la relation prend fin. Ces dispositions peuvent contribuer à garantir qu’un engagement de non-formation s’inscrit dans un ensemble plus large de règles pratiques de traitement des données.

À propos de James Sheets

James Sheets est un avocat, éducateur et consultant basé à Des Moines, Iowa, avec plus de vingt ans d'expérience dans les affaires, l'enseignement supérieur et les études juridiques. Il a été conseiller juridique d'entreprise pour de grandes sociétés américaines, notamment Rite Aid, Acoustic LP et Genuine Parts Company, rédigeant des accords concernant la confidentialité des données, les plates-formes SaaS et la conformité réglementaire. Licencié dans plusieurs juridictions, James Sheets Iowa a également enseigné le droit international et le droit des affaires dans des universités aux États-Unis, en Bosnie, en Chine et en Arabie Saoudite.

A lire également