AI Act en Italie : le Garante exige des limites strictes — reconnaissance faciale en temps réel bannie, attention aux évaluations RH automatisées

L’Autorité italienne de protection des données (le Garante per la protezione dei dati personali) a rendu publics ses avis sur deux décrets législatifs destinés à transposer l’AI Act européen en Italie. Ces avis, non contraignants mais techniquement et politiquement lourds de sens, cherchent à ajuster l’équilibre entre innovation, sécurité juridique et protection des droits fondamentaux. Ils portent sur deux aspects sensibles : l’usage de systèmes d’IA dans les dispositifs de formation et l’emploi de l’IA par les forces de police, notamment pour l’identification biométrique. Voici les points essentiels et les implications pratiques pour les entreprises, les pouvoirs publics et les citoyens.

Renforcer la gouvernance et le rôle du Garante

Sur le premier décret — qui vise à définir la compétence des autorités pour les systèmes d’IA à haut risque et encadrer leur usage en formation — le Garante réclame explicitement un renforcement de son pouvoir d’intervention. Il demande la reconnaissance formelle du pouvoir d’adopter lignes directrices, recommandations et bonnes pratiques, à l’instar des prérogatives déjà exercées par d’autres autorités sectorielles. L’idée : assurer une interprétation cohérente et opérationnelle du régime européen au niveau national, et éviter une application fragmentée qui créerait des zones d’incertitude juridique pour les développeurs et utilisateurs d’IA.

Clarifier les sanctions et la conformité

Parmi les recommandations, l’Autorité souligne la nécessité de préciser les règles relatives à l’application des sanctions au titre de la législation sur la protection des données personnelles. En pratique, cela revient à demander que les procédures de contrôle et les régimes de sanction soient articulés de façon transparente entre l’AI Act et le cadre national de protection des données. Autrement dit : éviter des doublons, des conflits de compétences et garantir que toute sanction repose sur des procédures claires, proportionnées et prévisibles.

Article à lire  Bientôt autorisé aux frontières US : on vous exigera vos 5 ans de posts sur les réseaux sociaux — préparez‑vous à ce choc de vie privée

Protéger les travailleurs contre les décisions purement automatisées

Le Garante propose d’étendre le principe déjà inscrit dans l’AI Act — le droit de ne pas être soumis à une décision fondée uniquement sur un système d’IA — aux évaluations professionnelles susceptibles d’affecter substantiellement la relation de travail. Concrètement : pas de promotions, d’attribution de primes ou d’appréciations de performance déterminées uniquement par un algorithme, sans intervention humaine qualifiée. Cette recommandation vise à préserver la dignité et les droits des salariés face à l’usage croissant d’outils d’analytics RH et d’IA décisionnelle dans les entreprises.

L’usage de l’IA par la police : une ligne rouge pour la biométrie massive

Le second décret examine un terrain plus délicat : l’utilisation des systèmes d’IA par les forces de l’ordre, en particulier pour l’identification biométrique en temps réel. Le Garante rappelle la contrainte posée par le texte européen : la reconnaissance faciale en temps réel sur des personnes qui se trouvent dans des espaces ou événements publics n’est pas compatible avec l’AI Act dans sa forme actuelle. Le règlement européen n’autorise la recherche biométrique qu’à posteriori, et de façon ciblée, lorsqu’il existe une nécessité opérationnelle clairement justifiée.

Interdiction des collectes massives et des bases scrappées

Le Garante recommande donc de restreindre strictement l’emploi des données biométriques : elles doivent être traitées sur des enregistrements préalablement acquis, dans un cadre d’enquête ciblée et en respectant des garanties procédurales robustes. Il propose également d’interdire l’utilisation de bases de données constituées par des techniques de scraping non ciblé ou obtenues en violation des règles de protection des données. Il s’agit d’empêcher la constitution de fichiers biométriques massifs et préventifs, qui poseraient des risques majeurs pour les libertés publiques.

Article à lire  Error: HTTP 400 - { error: { message:Missing required parameter: 'model'., type:invalid_request_error, param:model, code:missing_required_parameter }}

Impacts attendus pour les forces de l’ordre et les fabricants

  • Pour la police : un cadre plus contraignant qui limite l’usage proactif de la reconnaissance faciale en espace public et impose des critères stricts de proportionnalité et de justification opérationnelle.
  • Pour les industriels de l’IA : l’obligation de concevoir des systèmes respectueux des principes de minimisation, d’auditabilité et de transparence, avec des procédures de conformité spécifiques pour les outils destinés aux usages sensibles.
  • Pour les citoyens : des garanties renforcées contre les collectes massives et les risques de surveillance automatisée généralisée.
  • Une interprétation prudente de l’AI Act

    Dans ces avis, le Garante assume clairement une lecture prudente et protectrice de l’AI Act. Plutôt qu’une accélération toutes affaires cessantes de l’usage de l’IA, il privilégie une approche cadrée : renforcer les responsabilités des opérateurs, protéger les droits subjectifs des personnes (en particulier dans l’emploi) et éviter l’usage généralisé d’outils biométriques sans garde‑fous procéduraux solides.

    Enjeux pratiques pour les organisations

  • Réviser les politiques RH : toute entreprise qui déploie des outils d’évaluation automatisée devra s’assurer d’une supervision humaine réelle et d’un droit d’accès et de contestation pour les salariés.
  • Audit et registre des traitements : pour les systèmes à haut risque, il faudra tenir des documentations précises, réaliser des évaluations d’impact et prévoir des mécanismes d’audit indépendants.
  • Conception « privacy by design » : exigence d’intégrer dès la conception des systèmes des mesures de minimisation, de sécurité et de traçabilité.
  • Perspectives

    Les avis du Garante préfigurent un débat important au Parlement et dans les commissions concernées : comment transposer l’AI Act en conservant son ambition protectrice sans freiner l’innovation ? La position de l’autorité italienne inscrit la France et l’Europe dans une logique de vigilance réglementaire qui pourrait influer sur les orientations nationales et sur la jurisprudence des autorités de protection des données. Pour les entreprises et administrations, l’enjeu est clair : anticiper ces exigences et intégrer des standards de conformité robustes si elles veulent continuer à exploiter l’IA dans les secteurs sensibles.

    Article à lire  Comment fact checker une information et repérer une fake news