Les récentes mesures et directives de la FTC ont des répercussions significatives pour les entreprises
•
•
4 minutes de lecture
La réglementation américaine de l'IA est un véritable patchwork. Tout d'abord, les lois existantes à tous les niveaux s'appliquent aux systèmes d'IA. En ce qui concerne les règles générales, le cadre de référence du NIST, l' AI Risk Management Framework, est volontaire, le décret de l'administration Biden sur l'IA digne de confiance et les directives de l'OMB qui en découlent ne s'appliquent qu'au gouvernement fédéral, et le Colorado est actuellement le seul État à réglementer de manière large les systèmes d'IA. D'autres juridictions, comme la ville de New York et l'Illinois, ont réglementé des cas d'utilisation spécifiques de l'IA, tels que le recrutement automatisé.
Actuellement, les directives et les actions de la Federal Trade Commission des États-Unis (« FTC ») fournissent l'image la plus claire de la manière dont le gouvernement fédéral s'attend à ce que les entreprises déploient les systèmes d'IA. Les récentes directives de la FTC ont tenté de répondre rapidement à l'actualité. En février, la FTC a finalisé une règle interdisant l'utilisation de deepfakes d'IA pour usurper l'identité d'organisations ou d'agences gouvernementales. Le même mois, elle a mis en garde les entreprises d'IA contre la modification clandestine de leurs conditions de service avec effet rétroactif. Ces activités s'ajoutent à l'examen, sous l'angle du droit de la concurrence, des investissements et des acquisitions réalisés par les grandes entreprises technologiques. En mai, la présidente de la FTC, Lina Khan, a rédigé une tribune dans le New York Times, décrivant son approche proposée pour la réglementation de l'IA.
Pourquoi l'affaire Rite Aid de décembre était-elle si importante ?
En décembre 2023, la FTC a annoncé un accord avec la chaîne de pharmacies Rite Aid. Rite Aid avait « utilisé la technologie de reconnaissance faciale dans des centaines de ses pharmacies de détail pour identifier les clients qu'elle avait préalablement jugés susceptibles de se livrer à des vols à l'étalage ou à d'autres comportements criminels », selon une plainte de la FTC. Dans le cadre de cet accord, Rite Aid a accepté de s'abstenir de déployer des systèmes de reconnaissance faciale pendant cinq ans dans ses magasins physiques ou en ligne, et de supprimer les photos et vidéos de clients utilisées de manière inappropriée dans les systèmes de reconnaissance faciale, y compris les « données, modèles et algorithmes » dérivés de cette utilisation.

Quelles sont les implications pour les organisations utilisant l'IA ?
L'accord de la FTC avec Rite Aid était remarquable à double titre. Premièrement, il a illustré l'interprétation que fait la FTC de la discrimination liée à l'IA. Deuxièmement, il a marqué l'utilisation continue de la restitution de modèles (model disgorgement) comme mesure corrective.
Discrimination liée à l'IA
Concernant la discrimination liée à l'IA, la FTC a noté que le déploiement par Rite Aid de systèmes de reconnaissance faciale ne tenait pas compte des taux élevés de faux positifs parmi les différents groupes démographiques. Elle a également suggéré que le choix des magasins pour le déploiement de la reconnaissance faciale aurait un impact discriminatoire disproportionné sur les groupes minoritaires.
Restitution de modèles (Model Disgorgement)
La FTC a également exigé la restitution de modèles, un recours relativement nouveau qu'elle a initié en 2019, qui oblige une organisation à supprimer les données, modèles et algorithmes dérivés de systèmes d'IA utilisés de manière inappropriée. Depuis 2019, la FTC a déjà exigé la restitution de modèles dans de nombreux dossiers, notamment ceux liés à Cambridge Analytica, Everalbum, WW (anciennement Weight Watchers) et Ring. La FTC exigera probablement la restitution de modèles dans de futures actions de contrôle de l'IA.
Leçons à retenir
Voici quelques leçons que les organisations devraient tirer de l'affaire Rite Aid :
· Réaliser des évaluations des risques liés à l'IA
· Mettre en place des programmes de formation complets pour les employés supervisant des systèmes d'IA à haut risque
· Prendre en compte le contexte de déploiement de l'IA, y compris les potentiels impacts discriminatoires
· Examiner minutieusement les ensembles de données pour en vérifier l'exactitude, l'absence de biais et l'adéquation à l'usage prévu
· Faire preuve de transparence avec les individus sur la manière dont leurs données seront utilisées
· Être réfléchi sur la manière et la mesure dans laquelle les systèmes d'IA sont décrits au public et aux régulateurs
· Évaluer les pratiques de confidentialité et d'IA responsable des fournisseurs
Enzai est là pour vous aider
Le produit d'Enzai peut aider votre entreprise à déployer l'IA conformément aux meilleures pratiques ainsi qu'aux réglementations, normes et cadres émergents, tels que l'EU AI Act, le Colorado AI Act, le NIST AI RMF et l'ISO/IEC 42001. Pour en savoir plus, contactez-nous ici.
Enzai est la plateforme leader de gouvernance de l'IA pour l'entreprise, spécialement conçue pour aider les organisations à passer de politiques abstraites à une supervision opérationnelle. Notre plateforme de gestion des risques liés à l'IA fournit l'infrastructure spécialisée requise pour gérer la gouvernance de l'IA agentique, maintenir un inventaire complet de l'IA et garantir la conformité avec l'EU AI Act. En automatisant des flux de travail complexes, Enzai permet aux entreprises de faire évoluer l'adoption de l'IA en toute confiance tout en restant en phase avec les normes mondiales telles que ISO 42001 et NIST.
Donnez à votre organisation les moyens d'adopter, de gérer et de surveiller l'IA avec une confiance de niveau entreprise. Conçu pour les organisations réglementées opérant à grande échelle.
