Les fondamentaux du PDPA pour la gouvernance de l'IA
La Personal Data Protection Act 2012 (PDPA), loi sur la protection des données personnelles de Singapour, établit le cadre juridique de base pour la gouvernance des données personnelles à Singapour, y compris pour les systèmes d'IA. Les obligations du PDPA s'appliquent à toute organisation qui collecte, utilise ou divulgue des données personnelles à Singapour, avec des exceptions limitées pour les organismes publics. Pour les systèmes d'IA, cela signifie que toute IA traitant des données personnelles relatives à des individus est soumise aux exigences du PDPA.
L'approche de la PDPC à l'égard de l'IA ne consiste pas à créer une législation distincte spécifique à l'IA, la philosophie réglementaire de Singapour privilégie généralement des lignes directrices fondées sur des principes plutôt que des règles prescriptives. La PDPC a plutôt publié des lignes directrices consultatives qui expliquent comment les obligations existantes du PDPA s'appliquent aux contextes d'IA. Ces lignes directrices sont consultatives, non juridiquement contraignantes, mais elles indiquent les attentes en matière d'application et orienteront la façon dont la PDPC évalue les pratiques d'IA des organisations.
Les lignes directrices consultatives de la PDPC sur l'IA
Les Advisory Guidelines on the Use of Personal Data in AI Recommendation and Decision Systems de la PDPC traitent de trois scénarios clés : les systèmes de recommandation par IA (systèmes qui suggèrent du contenu, des produits ou des actions à des individus), les systèmes de décision par IA (systèmes qui prennent ou influencent significativement des décisions affectant des individus), et les systèmes d'IA qui combinent ces deux fonctions.
Pour les systèmes de recommandation, les lignes directrices mettent l'accent sur la transparence : les individus doivent comprendre que l'IA est utilisée pour personnaliser du contenu ou des recommandations, et doivent avoir accès à une explication de la base sur laquelle reposent ces recommandations. Pour les systèmes de décision, les lignes directrices mettent l'accent sur l'exactitude, l'explicabilité, et la disponibilité d'un examen humain pour les décisions importantes. La PDPC attend des organisations qui déploient l'IA dans des décisions à conséquences importantes, crédit, assurance, emploi, qu'elles aient mis en place des mesures d'explicabilité et une supervision humaine allant au-delà de simples indicateurs d'exactitude.
Le consentement réputé par notification et l'entraînement de l'IA
Les amendements de 2021 au PDPA ont introduit le consentement réputé par notification (Deemed Consent by Notification), un mécanisme qui permet aux organisations d'utiliser des données personnelles à des fins secondaires (y compris l'entraînement de l'IA) sans consentement exprès, à condition qu'elles notifient les individus de l'usage prévu et permettent un retrait (opt-out). Les conditions sont précises : la finalité doit être une finalité que l'individu pourrait raisonnablement attendre ; une notification doit être fournie avant ou au moment de l'usage secondaire ; et l'individu doit disposer d'un délai raisonnable pour se retirer.
Ce mécanisme est pertinent pour les organisations qui développent une IA à partir de données existantes de clients ou d'utilisateurs. Il offre une voie juridique pour l'utilisation de données d'entraînement de l'IA qui ne nécessite pas de solliciter à nouveau un consentement, mais uniquement lorsque les conditions sont remplies. La notification doit être significative, le mécanisme de retrait doit être accessible, et la finalité doit véritablement être une finalité que l'individu pourrait attendre.
Le cadre complémentaire de la MAS pour les institutions financières
Les institutions financières réglementées par la Monetary Authority of Singapore (MAS) sont soumises à des attentes de gouvernance de l'IA supplémentaires, au-delà du PDPA. Les principes d'IA responsable de la MAS, Fairness, Ethics, Accountability, and Transparency (FEAT) (équité, éthique, responsabilité et transparence), s'appliquent à l'IA en contact avec la clientèle dans les services financiers. La MAS attend des institutions financières qu'elles procèdent à des évaluations FEAT pour les déploiements importants d'IA en contact avec la clientèle, et a produit des méthodologies d'évaluation détaillées dans le cadre de l'initiative Veritas.
L'interaction entre les exigences du PDPA et celles de la MAS signifie qu'une banque déployant l'IA dans la décision de crédit doit satisfaire simultanément aux exigences de limitation des finalités et de transparence du PDPA, aux principes FEAT de la MAS, y compris l'évaluation de l'équité, et aux attentes de la MAS en matière de gestion du risque de modèle. La plupart des institutions financières de Singapour ont développé des cadres de gouvernance qui traitent ces trois dimensions simultanément, une approche unifiée étant plus efficace que de traiter chacune comme un exercice de conformité distinct.
Pour aller plus loin : PDPC AI Governance
Lectures connexes
- L'IA et vos droits à Singapour : PDPA, protection des consommateurs, et ce que vous pouvez faire
- L'IA dans l'assurance à Singapour : attentes de la MAS, obligations du PDPA, et le cadre FEAT pour les assureurs
- PDPA et IA : le guide pratique pour les entreprises singapouriennes utilisant des outils d'IA
- L'IA au travail à Singapour : vos droits en tant qu'employé selon les directives du MOM et le PDPA
Pour aller plus loin : PDPC AI Governance