Ven­te à emporter (AI)
  • noyb a dépo­sé une plain­te cont­re Ope­nAI pour vio­la­ti­on des droits d’ac­cès et de rec­ti­fi­ca­ti­on ; Ope­nAI ne peut pas exclu­re de maniè­re juri­di­quement sûre les don­nées per­son­nel­les erro­n­ées dans le modèle.
  • Débat juri­di­que : l’im­pos­si­bi­li­té tech­ni­que ne justi­fie pas une vio­la­ti­on des prin­cipes de pro­tec­tion des don­nées ; l’ana­lo­gie pos­si­ble du modè­le avec le “savoir dans la tête” est discutée.

noyb, l’or­ga­ni­sa­ti­on de Max Schrems, a dépo­sé le 29 avril 2024 une deman­de auprès de l’au­to­ri­té autri­chi­en­ne de pro­tec­tion des don­nées. Plain­te cont­re Ope­nAI a été déposée.

La plain­te con­cer­ne un uti­li­sa­teur de ChatGPT, appa­rem­ment une per­son­ne publi­que, qui avait con­sta­té que ChatGPT était un date de nais­sance erro­n­ée avait indi­qué. A la deman­de de l’uti­li­sa­teur con­cer­né, Ope­nAI avait répon­du qu’il n’é­tait pas pos­si­ble d’empêcher le système de don­ner une répon­se erro­n­ée. Cer­tes, les Filt­re La date de nais­sance ne peut cepen­dant pas être fil­trée sans que d’aut­res don­nées soi­ent éga­le­ment con­cer­nées. Le blo­ca­ge de l’en­sem­ble des don­nées de l’uti­li­sa­teur serait donc con­trai­re au droit d’ex­pres­si­on et d’information.

Sur le fond, noyb fait valoir que le Droit d’ac­cès a été vio­lé par­ce que Ope­nAI n’a pas four­ni d’in­for­ma­ti­ons sur les don­nées per­son­nel­les dans le modè­le (uni­quement sur le comp­te de l’uti­li­sa­teur), bien que des don­nées per­son­nel­les soi­ent mani­fe­stem­ent incluses.

En out­re, le Droit d’in­for­ma­ti­on n’a pas été respec­té. Le droit d’ex­pres­si­on ne cou­vre pas le trai­te­ment de don­nées per­son­nel­les erro­n­ées et une impos­si­bi­li­té tech­ni­que de cor­rec­tion ne con­sti­tue pas une justification :

Dans le cas pré­sent, cepen­dant, le répond­ant ne peut pas invo­quer sa liber­té d’ex­pres­si­on. Dans le domaine de la pro­tec­tion des don­nées, les décla­ra­ti­ons men­son­gè­res de faits ne relè­vent pas du champ d’ap­pli­ca­ti­on de la pro­tec­tion de la liber­té d’ex­pres­si­on. En out­re, la (fausse) date de nais­sance du plaignant n’ap­por­terait rien à un débat d’in­té­rêt public. Le répond­ant n’a pas non plus été en mesu­re de citer une quel­con­que dis­po­si­ti­on léga­le au tit­re de l’ar­tic­le 85 du GDPR qui per­met­trait de s’é­car­ter du prin­ci­pe d’e­xac­ti­tu­de en faveur du droit du plaignant d’ex­pri­mer une opi­ni­on – qui n’est pas appli­ca­ble en l’espèce.

Il con­vi­ent de souli­gner que la pré­ten­due impos­si­bi­li­té tech­ni­que d’effacer ou de rec­ti­fier la date de nais­sance du sujet des don­nées sans blo­quer d’aut­res élé­ments d’in­for­ma­ti­on per­tin­ents ne con­sti­tue en aucun cas une justi­fi­ca­ti­on valable pour déro­ger au prin­ci­pe d’e­xac­ti­tu­de visé à l’ar­tic­le 5, para­gra­phe 1, point d), du GDPR. Le fait qu’un logi­ciel déve­lo­p­pé par un responsable du trai­te­ment ne soit pas con­for­me à la loi rend le trai­te­ment tout sim­ple­ment illé­gal – mais jamais la loi inapplicable.

noyb exi­ge donc une enquête et des mesu­res cor­rec­ti­ves et sug­gè­re une amen­de. Ope­nAI aux Etats-Unis serait en out­re le responsable – il y aurait au moins une core­sponsa­bi­li­té avec la socié­té irlan­dai­se d’O­pe­nAI, qui n’au­rait été cré­ée que pour la forme.

Cepen­dant, une décla­ra­ti­on inexac­te d’un LLM n’est pas néces­saire­ment “fausse” – si le desti­na­tai­re doit être con­sci­ent que les décla­ra­ti­ons ne sont rien d’aut­re que des “men­son­ges”. pro­ba­bi­li­tés sta­ti­sti­ques ne sont pas exac­tes. De tel­les décla­ra­ti­ons appro­xi­ma­ti­ves ne sont fausses que si elles sont pré­sen­tées com­me des faits, c’est-à-dire si la com­pré­hen­si­on légiti­me du public ne cor­re­spond pas à la réa­li­té. On peut en out­re se deman­der si un droit d’ac­cès ne dev­rait pas être exclu par­ce que les don­nées per­son­nel­les sont en quel­que sor­te pré­sen­tes dans le “cer­ve­au” du modè­le – un être humain ne dev­rait en tout cas pas don­ner d’in­for­ma­ti­ons sur ses pensées.

Le fait qu’un LLM ne pui­s­se en prin­ci­pe pas être modi­fié de maniè­re ciblée, mais uni­quement au fil du temps en fonc­tion de l’en­traî­ne­ment, fait effec­ti­ve­ment pen­ser à un cer­ve­au. Si le Modè­le donc com­me une per­son­ne ce qu’il n’est évi­dem­ment pas de lege lata, mais qui ne serait pas tota­le­ment absur­de en tant qu’ana­lo­gie lar­ge -, il n’y aurait pas de droit d’ac­cès du point de vue de la pro­tec­tion des don­nées, car le “know­ledge in your head” n’est pas à rens­eig­ner (voir à ce pro­pos ici). Une tel­le ana­lo­gie ne serait pas néces­saire­ment erro­n­ée, même dans l’op­tique du droit d’au­teur, ou pour­rait en tout cas résoud­re cer­tai­nes dif­fi­cul­tés. L’en­traî­ne­ment serait une jouis­sance de l’œu­vre, qui serait lib­re et ne dépen­drait pas d’u­ne régle­men­ta­ti­on sur les rest­ric­tions, et l’out­put pour­rait à son tour fai­re l’ob­jet de droits d’au­teur qui revi­en­drai­ent au “don­neur d’ord­re”, c’est-à-dire au pro­prié­tai­re du modè­le, con­for­mé­ment aux régle­men­ta­ti­ons exi­stan­tes. Du point de vue du droit fis­cal, la “per­son­ne modè­le IA” dev­rait être loca­li­sée sur le lieu du mar­ché ou chez le béné­fi­ci­ai­re de la pre­sta­ti­on pour justi­fier un éta­blis­se­ment sta­ble ou un prin­ci­pe de béné­fi­ci­ai­re com­me pour la TVA. Non pas qu’u­ne IA soit sem­bla­ble à un être humain (c’est plutôt l’in­ver­se qui est à cra­ind­re), mais cer­tai­nes ana­lo­gies s’imposent.