La CNIL et l’ANSSI unissent leurs expertises dans le cadre du projet PANAME (Privacy Auditing of AI Models), lancé en 2025 pour une durée de 18 mois. Objectif : créer une bibliothèque logicielle open source permettant d’évaluer la capacité d’un modèle d’intelligence artificielle à régurgiter des données personnelles. Pour les développeurs, c’est l’opportunité d’accéder enfin à un outil standardisé et reconnu pour auditer leurs modèles en matière de confidentialité.
Depuis l’avis 28/2024 du Comité européen de la protection des données (CEPD), un principe est clair : les modèles d’IA peuvent être soumis au RGPD dès lors qu’ils sont capables de restituer des éléments issus de leur dataset d’entraînement. L’enjeu n’est plus uniquement juridique, il devient opérationnel : comment prouver qu’un modèle ne permet pas l’extraction d’informations sensibles ?
Sans preuve concrète, l’argument d’anonymisation ne tient plus. Les articles 5, 25 et 35 du RGPD, combinés au considérant 26, imposent désormais une démarche rigoureuse, documentée et vérifiable.
Le projet mobilise un consortium d’acteurs publics :
PEReN développe la bibliothèque open source,
ANSSI apporte son expertise sur les vecteurs d’attaque,
IPoP (Inria) assure la direction scientifique,
CNIL pilote le cadre juridique et l’alignement avec le RGPD.
Des phases de test avec les industriels et les administrations sont prévues pour assurer la robustesse et l’utilisabilité du dispositif dans des conditions réelles.
Les grands modèles de langage présentent une capacité inquiétante à restituer des données personnelles issues de leurs jeux d’entraînement. Adresses e-mail, numéros de téléphone, extraits de documents sensibles : ces fuites ne sont pas des anomalies, mais des conséquences directes de l’apprentissage.
Comment garantir que les systèmes d’intelligence artificielle qu’elles développent ou intègrent n'exposent pas des données protégées par le RGPD ?
C’est dans ce contexte que l’ANSSI apporte son expertise au projet PANAME. Les menaces ne sont plus théoriques : attaques par inversion de modèle, inférence d’appartenance, extraction de données par requêtes ciblées… Plusieurs recherches ont démontré la faisabilité de ces attaques, parfois sur des modèles en production.
L’ANSSI contribuera à formaliser des scénarios de tests réalistes pour détecter ces vulnérabilités. L’objectif est double : outiller les équipes techniques et donner aux responsables juridiques des preuves tangibles de la conformité de leurs systèmes.
1. Auditez vos modèles dès maintenant
Recensez vos modèles d’IA (développés, achetés, fine-tunés)
Tracez les données utilisées à l’entraînement
Réalisez des tests de régurgitation simples
Conservez la documentation de vos démarches
2. Mettez en place une gouvernance IA interne
Créez une équipe pluridisciplinaire : DPO, RSSI, data scientists, risk manager, avec un pouvoir décisionnel sur les déploiements.
3. Préparez-vous à intégrer PANAME
Anticipez les exigences du futur standard
Prévoyez des ressources pour les phases de test
Formez vos équipes techniques à la confidentialité des modèles
4. Agissez immédiatement
Privilégiez des jeux de données publics et documentés
Implémentez des tests d’extraction de données
Exigez des garanties contractuelles sur les modèles fournis
Sensibilisez vos collaborateurs aux risques IA
Le développement ou l’intégration d’un modèle d’IA soulève des questions juridiques complexes. Le pôle Technologies Avancées et Délégués à la protection des données (DPO) du cabinet Altij Avocats accompagne les entreprises sur l’ensemble du cycle de vie de l’IA, en assurant la conformité RGPD et la gestion des risques.
Notre rôle inclut notamment :
L’audit juridique des projets IA (licéité, finalité, base légale),
La rédaction et la négociation de contrats (SaaS, licences, clauses spécifiques IA),
L’analyse d’impact sur la vie privée (AIPD),
La mise en œuvre du principe de « privacy by design » dès la phase de conception,
Le dialogue avec les autorités de contrôle.
Face à la complexité croissante des réglementations européennes, notre expertise est essentielle pour éviter les contentieux et sécuriser vos projets innovants. Contactez-nous !
L’intelligence artificielle transforme le monde des affaires, mais encore faut-il savoir l’exploiter de manière responsable. Trust by Design, organisme certifié Qualiopi, propose un cycle de formations 2025 spécifiquement conçu pour les entreprises, DPO, directions innovation et juridiques.
Ces formations couvrent notamment :
Les obligations du RGPD et les exigences en matière d’anonymisation,
La cybersécurité appliquée aux systèmes IA,
Le cadre juridique de la propriété intellectuelle des productions générées par IA,
Le dialogue social et les implications RH de l’automatisation intelligente.
L’approche est transversale : comprendre les risques, anticiper les évolutions réglementaires, et intégrer la conformité comme levier d’innovation. Chaque module alterne expertise juridique, études de cas et outils opérationnels.
Le projet PANAME marque un tournant dans la régulation de l’intelligence artificielle. Il traduit la volonté des autorités françaises et européennes de passer d’un encadrement théorique à un outillage concret. Dans ce contexte, les organisations qui prennent le virage dès aujourd’hui bénéficieront d’un avantage clair, tant en termes de conformité que de crédibilité.
Entre cadre juridique renforcé, accompagnement expert par Altij Avocats, et montée en compétence via Trust by Design, les outils sont là pour déployer une IA éthique, sécurisée et conforme.