The General Data CompanyContact
REF-05 / IntroductionThe General Data Company

Données personnelles dans les corpus d’entraînement sous licence

Une archive dont une entreprise s’est réellement servie contient des personnes : des noms dans les signatures, des adresses dans les factures, un gestionnaire dans une note de dossier. Savoir si le corpus livré relève encore du RGPD se décide avant la livraison, pas après.

La règle décisive
Considérant 26 : le RGPD ne s’applique pas aux données anonymes
Le seuil
Individualisation, corrélation et inférence doivent toutes échouer
Chez The General Data Company
Des barrières sur chaque lot, un rapport à chaque livraison

Quel droit atteint une vente de données

Quatre textes touchent la même opération et posent des questions différentes.

Le droit d’auteur se tient à côté : l’article 4 de la directive sur le droit d’auteur dans le marché unique numérique autorise la fouille de textes et de données sauf réserve du titulaire, et le droit sui generis protège toujours les extractions substantielles. Cette partie de la question est traitée dans la traçabilité sous le règlement sur l’IA.

Quand un corpus cesse d’être une donnée personnelle

Le considérant 26 du RGPD place les données anonymes entièrement hors du règlement. Le seuil n’est pas un passage de caviardage. L’interprétation européenne demande si une personne peut encore être individualisée dans les données, si des enregistrements la concernant peuvent être corrélés dans l’ensemble, et si un attribut peut être inféré à son sujet. Un corpus est anonyme lorsque les trois échouent, au regard des moyens raisonnablement susceptibles d’être utilisés par quiconque, et pas seulement par l’acheteur.

Les données pseudonymisées n’atteignent pas ce seuil. Un nom remplacé par un jeton reste une donnée personnelle, car le jeton désigne toujours une seule personne et le motif autour d’elle l’identifie souvent. Prendre la pseudonymisation pour de l’anonymisation est la manière la plus courante dont une vente de données devient un traitement que personne n’a documenté.

Ce que porte une livraison

Les barrières sont documentées par leur effet, non par leur construction. L’acheteur reçoit les comptes, les catégories et le résidu, ce que demande précisément un audit. La détection qui les sous-tend est notre propre travail et le reste ; en décrire le fonctionnement ne dirait de toute façon rien sur la propreté d’une livraison donnée.

Où nous nous situons

The General Data Company est conforme au RGPD. Nous traitons chaque corpus selon le droit européen de la protection des données, de la base légale documentée à la source jusqu’à l’anonymisation vérifiée avant toute expédition, et nous en conservons les preuves lot par lot plutôt que promesse par promesse. Il en va de même pour notre propre activité : les données des personnes avec qui nous travaillons sont traitées sous le règlement, et les demandes qui en découlent reçoivent une réponse.

Une limite mérite d’être tracée nettement, et elle vous protège, pas nous. Un fournisseur ne peut pas porter vos obligations. C’est vous qui entraînez le modèle, donc les obligations liées à l’entraînement restent les vôtres, et aucun texte de licence ne les déplace. Notre part consiste à les rendre vérifiables : la source juridique est nommée, les retraits sont montrés, et les deux arrivent dans une forme qui résiste à un audit.

Quatre questions avant d’acheter un corpus

  1. Qu’est-ce qui a permis à ce matériel de quitter l’entreprise qui l’a produit ?
  2. L’anonymisation a-t-elle été vérifiée lot par lot, et voyez-vous les chiffres ?
  3. Le résultat serait-il encore anonyme pour quelqu’un qui détient un autre jeu de données sur les mêmes personnes ?
  4. Si une autorité de contrôle vous écrit dans un an, quel document envoyez-vous ?

Si un corpus ne répond pas à ces questions, l’entraînement ne comblera pas l’écart. Posez-nous les mêmes : hello@thegeneraldata.com.