1. Objet et champ d’application
La présente politique définit les principes, les engagements et l’orientation de Guanta en matière d’utilisation et de développement responsables des systèmes d’intelligence artificielle. Elle fournit le cadre de référence pour les objectifs liés à l’IA ainsi que pour le développement, la fourniture, l’acquisition, le déploiement, l’exploitation, la surveillance et l’utilisation de solutions d’IA au sein de Guanta.
L’objectif est de garantir que les systèmes d’IA sont développés et utilisés de manière responsable, éthique, sécurisée, fiable et licite, conformément à la stratégie de Guanta, à ses engagements envers ses clients, à ses systèmes de management ainsi qu’aux exigences légales, réglementaires et contractuelles applicables.
La présente politique s’applique à l’ensemble du personnel, des sous-traitants, des fournisseurs, des partenaires et des autres tiers qui participent à des activités liées à l’IA pour le compte de Guanta. Elle s’applique aussi bien aux systèmes d’IA développés ou fournis par Guanta qu’aux outils, services ou modèles d’IA utilisés dans les opérations de Guanta.
Toute personne travaillant pour Guanta ou en son nom est responsable de l’application de la présente politique dans son domaine de travail. La direction est responsable de la mise à disposition, de la compréhension, de la mise en œuvre, du maintien et de la revue de la politique.
La présente politique publique fait partie du système de management de l’intelligence artificielle (AIMS) de Guanta. Elle établit les principes et les engagements mis en œuvre par la Politique interne d’utilisation et de développement responsables des systèmes d’IA de Guanta, les procédures associées et les contrôles propres aux systèmes. Ces exigences internes mettent en œuvre et soutiennent la présente politique. Les responsabilités des clients et les restrictions négociées sont définies par les accords applicables, le cas d’utilisation approuvé et la documentation du système.
2. Principes d’une IA responsable
Guanta s’engage à ce que les activités liées à l’IA respectent les principes ci-dessous.
2.1. Légalité, éthique et conformité
Les systèmes d’IA et leur utilisation doivent respecter les lois, réglementations, normes, obligations contractuelles et politiques internes approuvées applicables. Guanta ne développera, ne fournira et n’utilisera pas de systèmes d’IA pour des pratiques interdites ou des utilisations qui créent un risque inacceptable.
Lorsqu’un cas d’utilisation de l’IA comporte des implications juridiques, éthiques, contractuelles ou réglementaires incertaines, l’activité doit être évaluée et approuvée avant de commencer. Les obligations et décisions pertinentes sont documentées dans les enregistrements internes du système de management de Guanta.
L’IA ne peut être utilisée que dans les limites approuvées concernant sa finalité, son fournisseur, son modèle, ses utilisateurs, ses sources de données, ses outils, ses intégrations et son responsable désigné. Les utilisations à forte sensibilité, réglementées, propres à un client ou ayant subi une modification substantielle nécessitent une revue par le responsable du système et les responsables concernés de la confidentialité, de la sécurité, du juridique et du client avant toute utilisation.
2.2. Transparence et explicabilité
Les systèmes d’IA doivent être suffisamment compréhensibles au regard de leur finalité, de leur risque et de leur public. Guanta fournira des informations claires sur l’utilisation prévue, les limites, les conditions d’utilisation, les exigences en matière de supervision humaine et l’intervention pertinente de l’IA lorsque cela est requis ou ne serait pas autrement évident.
Les explications, les informations sur l’interprétabilité et la traçabilité sont fournies en proportion du contexte du système et de son impact potentiel. Guanta ne doit pas formuler d’allégations exagérant l’exactitude, l’autonomie, la sécurité, la certification ou le statut juridique d’un système d’IA. Les utilisateurs doivent être informés lorsqu’ils interagissent avec l’IA ou s’y fient de manière substantielle, ainsi que des incertitudes et limites pertinentes et des moyens disponibles d’assistance, de réclamation et de revue humaine.
2.3. Équité et non-discrimination
Les systèmes d’IA doivent être conçus, sélectionnés et utilisés de manière à réduire les biais injustifiés et les résultats discriminatoires. Guanta tiendra compte de la qualité, de la représentativité, de l’intégrité et de l’adéquation des données et évaluera les résultats lorsque l’IA peut avoir un effet substantiel sur des personnes, des groupes ou des clients.
Les résultats de l’IA ne doivent pas être considérés comme objectifs ou faisant autorité simplement parce qu’ils ont été produits par un modèle. Les préoccupations concernant un comportement injuste, biaisé ou discriminatoire doivent être enregistrées, évaluées et traitées.
2.4. Sécurité, protection et robustesse technique
Les systèmes d’IA doivent être protégés et suffisamment robustes pour l’utilisation prévue. Guanta appliquera des contrôles proportionnés en matière de conception sécurisée, de contrôle des accès, d’intégrité des données et des modèles, de journalisation, de surveillance, de gestion des erreurs, de reprise et de contrôle des changements.
Les risques pertinents peuvent notamment inclure l’injection de prompts, l’empoisonnement des données, l’extraction de modèles ou d’informations, l’utilisation dangereuse d’outils, les hallucinations, la dégradation des performances, la défaillance d’un fournisseur, les accès non autorisés et les utilisations abusives.
Les prompts, les règles de récupération, la sélection des modèles, les définitions des outils et les paramètres de sécurité sont des composants contrôlés du système. Les outils et les agents doivent fonctionner avec l’autorité minimale nécessaire, préserver les limites d’accès et d’autorisation, valider les entrées et les sorties et exiger une confirmation humaine pour les actions ayant des conséquences. Les contrôles de sécurité, de confidentialité, de qualité et de supervision ne doivent pas être contournés ni présentés de manière trompeuse.
2.5. Confidentialité et protection des données à caractère personnel
Les systèmes d’IA doivent respecter les principes de confidentialité et de protection des données dès la conception et par défaut. Les données à caractère personnel, les données clients, les informations confidentielles et les informations à accès restreint ne peuvent être utilisées avec des systèmes d’IA que lorsque l’utilisation, le fournisseur, la base légale et les mesures de protection ont été évalués et autorisés.
Guanta réduira les données au minimum, définira les finalités et les rôles de traitement, appliquera des contrôles appropriés de sécurité et de conservation et réalisera des analyses d’impact relatives à la protection des données ou à la confidentialité lorsque la loi ou le risque l’exige.
Les accords clients ne doivent pas être présumés autoriser toutes les utilisations de l’IA. Les instructions, les conditions de traitement, les restrictions de transfert et de localisation ainsi que les conditions applicables aux données sensibles doivent être vérifiées pour le cas d’utilisation concerné. Les identifiants et la configuration sensible d’exécution doivent être conservés en dehors des prompts et des journaux ordinaires. Les exigences relatives au traitement des informations, à leur conservation et à leur suppression sécurisée s’appliquent pendant tout le cycle de vie de l’IA, y compris aux prompts, aux transcriptions, aux jeux de données, aux représentations vectorielles, aux artefacts de modèles, aux résultats des outils, aux analyses dérivées et aux données détenues par les fournisseurs.
2.6. Supervision humaine
La supervision humaine doit être proportionnée à l’autonomie du système d’IA, à son contexte et à son impact potentiel. Guanta définira qui supervise le comportement ou les résultats de l’IA, dans quels cas une validation humaine est requise, comment les préoccupations sont transmises et comment un système d’IA peut être corrigé, restreint, désactivé ou retiré.
Les personnes chargées de la supervision doivent disposer de compétences, d’informations, d’une autorité et d’un temps suffisants pour exercer leur rôle. Les résultats de l’IA doivent faire l’objet d’un examen critique au regard de sources appropriées, d’éléments de validation, du contexte actuel et du jugement professionnel ; ils ne doivent pas être considérés comme des faits vérifiés. Une personne désignée demeure responsable des décisions ayant des conséquences et doit disposer d’une voie efficace de revue, d’intervention, d’arrêt et d’escalade.
Les résultats de l’IA ne doivent pas constituer l’unique fondement de décisions ayant un impact substantiel sur les droits, les intérêts juridiquement protégés, l’emploi, le crédit, les soins de santé, la sécurité, l’accès aux services essentiels ou des intérêts d’importance similaire, sans une approbation documentée séparément et toutes les mesures de protection requises. Les systèmes d’IA ne doivent pas prendre ni exécuter de manière autonome des décisions à fort impact, sauf si une évaluation juridique, des risques et de l’impact approuvée séparément autorise explicitement cette utilisation. L’approbation ne peut pas déroger au droit applicable, aux restrictions imposées par les clients ni aux exigences de supervision humaine.
2.7. Impact social positif et minimisation des préjudices
Guanta prendra en compte les effets des systèmes d’IA sur les personnes, les clients, les groupes vulnérables, le travail, l’accessibilité, la société et l’environnement. Les activités liées à l’IA devraient favoriser des résultats bénéfiques et éviter ou réduire les préjudices prévisibles.
Lorsque cela est pertinent, les évaluations doivent prendre en compte l’efficacité énergétique et informatique, l’infrastructure des fournisseurs, l’impact environnemental, les utilisations abusives à grande échelle et les conséquences sociales plus larges. Les effets négatifs importants doivent être traités, évités ou entraîner l’arrêt du système ou de l’utilisation. Toute acceptation d’un risque résiduel doit être documentée par la direction autorisée dans le cadre des critères légaux, contractuels et de risque approuvés applicables ; un risque inacceptable ne peut pas être accepté.
3. Engagements en matière d’IA responsable
La présente politique complète les politiques de Guanta relatives à la sécurité de l’information, à la confidentialité, au développement logiciel, aux fournisseurs, à la qualité et aux systèmes de management. Les exigences relatives à l’IA responsable doivent être intégrées au cycle de vie du système d’IA et aux processus opérationnels concernés.
Guanta s’engage à :
- Enregistrer les systèmes d’IA entrant dans le périmètre avant leur utilisation en production ou leur mise à disposition des clients.
- Définir la finalité, le responsable, l’utilisation prévue, les utilisations abusives prévisibles, les parties prenantes, les dépendances, les ressources de données, les fournisseurs, les utilisateurs et le contexte opérationnel de chaque système d’IA.
- Évaluer les risques, les opportunités et les impacts propres à l’IA, notamment les risques techniques, de sécurité, de confidentialité, juridiques, éthiques, sociaux, contractuels et liés aux fournisseurs.
- Tenir à jour les enregistrements relatifs aux risques liés à l’IA, à leur traitement et à la documentation des systèmes.
- Évaluer les contrôles applicables du système de management de l’IA et conserver les preuves de leur applicabilité et de leur fonctionnement.
- Inclure les objectifs d’IA responsable et les exigences de contrôle dans les exigences des systèmes, les décisions de conception, les tests, l’approbation des mises en production, la surveillance et le contrôle des changements.
- Établir des contrôles concernant la qualité des données, leur intégrité, leur provenance, leur utilisation autorisée et la protection des informations à caractère personnel, des clients et des informations confidentielles.
- Fournir la documentation technique et utilisateur nécessaire, notamment les limites, les avertissements, les exigences de supervision humaine, les instructions d’utilisation sûre et les canaux de signalement des incidents ou des préoccupations.
- Examiner les responsabilités des fournisseurs, les conditions contractuelles, les engagements en matière de sécurité et de confidentialité, la documentation, les limitations de service, les lieux de traitement, les sous-traitants ultérieurs, les pratiques de changement et les éléments de preuve d’assurance. Inclure le comportement des fournisseurs en matière d’entraînement et de conservation, la suppression, les incidents, la disponibilité, la continuité, les modalités de sortie et les responsabilités partagées ; réévaluer les changements importants avant de poursuivre une utilisation sensible.
- Former et sensibiliser le personnel en fonction de ses responsabilités liées à l’IA et du contexte d’utilisation.
- Enregistrer les éléments de preuve de surveillance, les incidents, les non-conformités, les actions correctives et les possibilités d’amélioration.
- Améliorer continuellement l’AIMS et son efficacité afin que la gouvernance de l’IA évolue avec les nouvelles lois, les risques, les technologies, les attentes des parties prenantes et les enseignements tirés.
4. Gouvernance et enregistrements
Guanta tient des enregistrements internes du système de management pour la gouvernance de l’IA, notamment la documentation des systèmes, les évaluations des risques, les responsabilités, les revues des fournisseurs, les preuves de formation, les preuves de contrôle, les résultats de la surveillance, les incidents et les actions d’amélioration. Les enregistrements internes détaillés sont conservés séparément de la présente politique publique.
Les responsabilités organisationnelles, les exigences de compétence, les affectations du personnel et la propriété propre à chaque système d’IA sont définies et tenues à jour en interne. La direction fournit l’orientation et les ressources, approuve la politique et les exceptions importantes et examine l’AIMS. Les responsables des systèmes et des données collaborent avec les fonctions concernées de sécurité, de confidentialité, de technologie et de supervision pour mettre en œuvre les exigences ; une assurance indépendante évalue leur efficacité. La gouvernance des fournisseurs suit le processus de gestion des fournisseurs de Guanta.
La présente politique fournit le cadre pour définir et examiner les objectifs relatifs à l’IA. Guanta conserve dans ses enregistrements du système de management les objectifs, les responsabilités et les mesures proportionnées, examine les progrès et l’efficacité des contrôles et utilise les résultats pour orienter les actions correctives et l’amélioration continue.
Les systèmes d’IA doivent être surveillés en proportion de leur risque. La surveillance peut inclure l’état du service, les erreurs, la qualité des résultats, les événements de sécurité, les comportements dangereux ou trompeurs, les réclamations, les interventions humaines, les changements apportés par les fournisseurs et l’efficacité des contrôles. Les plans de surveillance définissent les seuils pertinents, les responsables, la fréquence des revues et les actions à entreprendre. Les changements importants concernant les systèmes, les fournisseurs, les modèles, les données, les prompts, les outils, les finalités opérationnelles ou les mesures de protection nécessitent une revue, des tests et une mise en production contrôlée, proportionnés. Un système ou une utilisation concernés doivent être restreints lorsque les éléments de preuve sont insuffisants ou qu’un contrôle important échoue.
Les incidents, les violations présumées de la politique, les résultats préjudiciables, les comportements illicites, les préoccupations de sécurité, les préoccupations de confidentialité, les préoccupations relatives aux biais et les inexactitudes importantes doivent être signalés. Guanta peut restreindre ou suspendre un système d’IA ou son utilisation pendant l’évaluation de la préoccupation. Les incidents et les communications externes sont traités selon les processus établis de Guanta en matière d’incidents et de communication. Les éléments de preuve doivent être proportionnés et utiles au confinement, à l’enquête, aux actions correctives et à la vérification, sans enregistrer de secrets ni de données à caractère personnel inutiles.
Toute exception aux exigences internes de mise en œuvre doit disposer d’un périmètre, d’un motif, d’un responsable, d’une évaluation des risques, de mesures compensatoires, d’une approbation et d’une date d’expiration ou de revue documentés. Une exception ne peut pas déroger au droit applicable, aux restrictions imposées par les clients ni autoriser des utilisations interdites ou présentant un risque inacceptable. Les conflits apparents entre la présente politique, les exigences internes et la documentation du système doivent être transmis aux fonctions de direction responsables pour résolution avant que l’activité concernée ne se poursuive.
5. Revue et disponibilité
La présente politique est revue au moins une fois par an et après toute modification importante d’ordre juridique, réglementaire, contractuel, organisationnel, liée aux fournisseurs, technologique, relative aux risques, aux incidents ou aux certifications.
La version actuelle approuvée est mise à la disposition du personnel et peut être communiquée aux clients, aux auditeurs, aux autorités et aux autres parties intéressées. Les versions préliminaires ne doivent pas être présentées comme une politique approuvée.