1. Objet et champ d'application
Cette politique définit les principes, engagements et orientations de Guanta pour l'utilisation et le développement responsables des systèmes d'intelligence artificielle. Elle fournit le cadre politique pour les objectifs IA et pour le développement, la fourniture, l'acquisition, le déploiement, l'exploitation, la surveillance et l'utilisation des solutions IA au sein de Guanta.
L'objectif est de garantir que les systèmes d'IA sont développés et utilisés de manière responsable, éthique, sécurisée, fiable et légale, en cohérence avec la stratégie de Guanta, les engagements envers les clients, le système de management et les exigences légales, réglementaires et contractuelles applicables.
Cette politique s'applique à tout le personnel, contractants, fournisseurs, partenaires et autres tiers participant à des activités liées à l'IA pour le compte de Guanta. Elle concerne aussi bien les systèmes d'IA développés ou fournis par Guanta que les outils, services ou modèles IA utilisés dans les opérations de Guanta.
Toute personne travaillant pour ou au nom de Guanta est responsable d'appliquer cette politique dans son domaine d'activité. La direction est responsable de la mise à disposition, de la diffusion, de la mise en œuvre, du maintien et de la revue de la politique.
2. Principes pour une IA responsable
Guanta s'engage à ce que les activités liées à l'IA respectent les principes ci-dessous.
2.1. Légalité, éthique et conformité
Les systèmes d'IA et leurs usages doivent respecter les lois, règlements, normes, obligations contractuelles et politiques internes approuvées applicables. Guanta ne développera, ne fournira ni n'utilisera des systèmes d'IA pour des pratiques interdites ou des usages présentant un risque inacceptable.
Quand un cas d'usage IA présente des implications légales, éthiques, contractuelles ou réglementaires incertaines, l'activité doit être évaluée et approuvée avant de poursuivre. Les obligations et décisions pertinentes sont documentées dans les enregistrements internes du système de management de Guanta.
2.2. Transparence et explicabilité
Les systèmes d'IA doivent être compréhensibles en fonction de leur finalité, de leur niveau de risque et de leur public. Guanta fournira des informations claires sur l'utilisation prévue, les limites, les conditions d'utilisation, les exigences de supervision humaine et l'implication de l'IA lorsque cela est nécessaire ou lorsque cela ne serait pas autrement apparent.
Les explications, informations d'interprétabilité et de traçabilité sont fournies proportionnellement au contexte et à l'impact potentiel du système. Guanta ne doit pas faire de déclarations exagérant la précision, l'autonomie, la sécurité, la certification ou le statut légal d'un système d'IA.
2.3. Équité et non-discrimination
Les systèmes d'IA doivent être conçus, sélectionnés et utilisés pour réduire les biais injustifiés et les résultats discriminatoires. Guanta tiendra compte de la qualité, de la représentativité, de l'intégrité et de l'adéquation des données et évaluera les sorties lorsque l'IA peut affecter de manière significative des personnes, des groupes ou des clients.
Les sorties de l'IA ne doivent pas être traitées comme objectives ou faisant autorité uniquement parce qu'elles proviennent d'un modèle. Les préoccupations liées à des comportements injustes, biaisés ou discriminatoires doivent être consignées, évaluées et traitées.
2.4. Sécurité, protection et robustesse technique
Les systèmes d'IA doivent être protégés et suffisamment robustes pour leur usage prévu. Guanta appliquera des contrôles proportionnés pour une conception sécurisée, le contrôle d'accès, l'intégrité des données et des modèles, la journalisation, la surveillance, la gestion des erreurs, la reprise et le contrôle des changements.
Les risques pertinents peuvent inclure l'injection de prompt, l'empoisonnement des données, l'extraction de modèle ou d'information, l'utilisation non sécurisée d'outils, les hallucinations, la dégradation des performances, la défaillance d'un fournisseur, l'accès non autorisé et l'utilisation abusive.
2.5. Confidentialité et protection des données personnelles
Les systèmes d'IA doivent respecter les principes de confidentialité et de protection des données dès la conception et par défaut. Les données personnelles, données clients, informations confidentielles et informations restreintes ne peuvent être utilisées avec des systèmes d'IA que si l'usage, le fournisseur, la base légale et les garanties ont été évalués et autorisés.
Guanta minimisera les données, définira les finalités de traitement et les rôles, appliquera des contrôles de sécurité et de conservation appropriés, et réalisera des analyses d'impact sur la protection des données lorsque la loi ou le risque l'exigent.
2.6. Supervision humaine
La supervision humaine doit être proportionnelle à l'autonomie, au contexte et à l'impact potentiel du système d'IA. Guanta définira qui supervise le comportement ou les sorties de l'IA, quand la validation humaine est requise, comment les préoccupations sont escaladées et comment un système d'IA peut être corrigé, restreint, désactivé ou retiré.
Les personnes chargées de la supervision doivent disposer de la compétence, de l'information, de l'autorité et du temps nécessaires pour remplir leur rôle. La sortie de l'IA ne doit pas être la seule base d'une décision ayant un impact matériel sur des droits, la sécurité, l'emploi, l'accès à des services essentiels ou des intérêts similaires, sauf si l'usage a été spécifiquement évalué et approuvé avec toutes les garanties requises.
2.7. Impact social positif et minimisation des préjudices
Guanta tiendra compte des effets des systèmes d'IA sur les personnes, les clients, les groupes vulnérables, le travail, l'accessibilité, la société et l'environnement. Les activités IA doivent favoriser des résultats bénéfiques et éviter ou réduire les préjudices prévisibles.
Le cas échéant, les évaluations doivent considérer l'efficacité énergétique et informatique, l'infrastructure des fournisseurs, l'impact environnemental, les risques d'utilisation abusive à grande échelle et les conséquences sociales plus larges. Les effets indésirables significatifs doivent être traités, acceptés par la direction autorisée, évités ou entraîner l'arrêt du système ou de l'utilisation.
3. Engagements pour une IA responsable
Cette politique complète les politiques de sécurité de l'information, de confidentialité, de développement logiciel, de fournisseurs, de qualité et de système de management de Guanta. Les exigences d'IA responsable doivent être intégrées dans le cycle de vie des systèmes IA et dans les processus opérationnels pertinents.
Guanta s'engage à :
- Enregistrer les systèmes IA dans le périmètre avant tout usage en production ou disponibilité client.
- Définir la finalité, le propriétaire, l'utilisation prévue, les usages détournés prévisibles, les parties prenantes, les dépendances, les ressources de données, les fournisseurs, les utilisateurs et le contexte d'exploitation de chaque système IA.
- Évaluer les risques, opportunités et impacts spécifiques à l'IA, y compris les aspects techniques, sécurité, confidentialité, juridiques, éthiques, sociaux, contractuels et fournisseurs.
- Maintenir à jour les enregistrements de risque, traitement et documentation système liés à l'IA.
- Évaluer les contrôles applicables du système de management IA et conserver des preuves de leur applicabilité et de leur fonctionnement.
- Inclure des objectifs d'IA responsable et des exigences de contrôle dans les exigences système, les décisions de conception, les tests, l'approbation de mise en production, la surveillance et le contrôle des changements.
- Établir des contrôles pour la qualité des données, l'intégrité des données, la traçabilité des données, l'utilisation autorisée des données et la protection des informations personnelles, clients et confidentielles.
- Fournir documentation technique et utilisateur lorsque nécessaire, incluant limites, avertissements, exigences de supervision humaine, instructions de bonne utilisation et canaux de signalement d'incidents ou de préoccupations.
- Revoir les responsabilités des fournisseurs, les termes contractuels, les engagements de sécurité et de confidentialité, la documentation, les limites de service, les lieux de traitement, les sous-traitants, les pratiques de changement et les preuves d'assurance.
- Former et sensibiliser le personnel selon leurs responsabilités IA et le contexte d'utilisation.
- Consigner les preuves de surveillance, incidents, non-conformités, actions correctives et opportunités d'amélioration.
- Appliquer l'amélioration continue pour que la gouvernance IA évolue avec les lois, risques, technologies, attentes des parties prenantes et leçons apprises.
4. Gouvernance et enregistrements
Guanta conserve des enregistrements internes du système de management pour la gouvernance IA, incluant la documentation système, évaluations de risque, responsabilités, revues fournisseurs, preuves de formation, preuves de contrôles, résultats de surveillance, incidents et actions d'amélioration. Les enregistrements internes détaillés sont conservés séparément de cette politique publique.
Les responsabilités organisationnelles, les exigences de compétence, les affectations de personnel et la propriété spécifique des systèmes IA sont définies et maintenues en interne. La gouvernance fournisseurs suit le processus de gestion des fournisseurs de Guanta.
Les systèmes IA doivent être surveillés proportionnellement à leur risque. La surveillance peut inclure l'état de service, les erreurs, la qualité des sorties, les événements de sécurité, les comportements dangereux ou trompeurs, les plaintes, les interventions humaines, les changements de fournisseur et l'efficacité des contrôles.
Les incidents, violations potentielles de politique, sorties nuisibles, comportements illégaux, préoccupations de sécurité, de confidentialité, de biais et d'inexactitudes matérielles doivent être signalés. Guanta peut restreindre ou suspendre un système IA ou son utilisation pendant l'évaluation du problème. Les incidents et communications externes sont gérés via les processus établis d'incident et de communication de Guanta.
5. Revue et disponibilité
Cette politique est revue au moins annuellement et après tout changement significatif légal, réglementaire, contractuel, organisationnel, fournisseur, technologique, de risque, d'incident ou de certification.
La version approuvée et en vigueur est mise à disposition du personnel et peut être partagée avec les clients, auditeurs, autorités et autres parties intéressées. Les versions brouillon ne doivent pas être présentées comme des politiques approuvées.