Données personnelles dans les corpus d’entraînement sous licence
Une archive dont une entreprise s’est réellement servie contient des personnes : des noms dans les signatures, des adresses dans les factures, un gestionnaire dans une note de dossier. Savoir si le corpus livré relève encore du RGPD se décide avant la livraison, pas après.
- La règle décisive
- Considérant 26 : le RGPD ne s’applique pas aux données anonymes
- Le seuil
- Individualisation, corrélation et inférence doivent toutes échouer
- Chez The General Data Company
- Des barrières sur chaque lot, un rapport à chaque livraison
Quel droit atteint une vente de données
Quatre textes touchent la même opération et posent des questions différentes.
- RGPD (règlement (UE) 2016/679) s’applique à tout ce qui reste une donnée personnelle. Il exige une base légale, une finalité et la trace des deux.
- Règlement sur l’IA (règlement (UE) 2024/1689) demande à l’acheteur de documenter ce qui a servi à entraîner le modèle. Les obligations visant les modèles à usage général s’appliquent depuis le 2 août 2025, avec un modèle publié pour le résumé des contenus d’entraînement ; les devoirs de gouvernance des données pour les systèmes à haut risque suivent le 2 août 2026.
- Règlement sur les données (règlement (UE) 2023/2854), applicable depuis le 12 septembre 2025, régit qui peut utiliser les données issues des produits et services connectés. C’est de là que dépend la liberté de vendre.
- Règlement sur la gouvernance des données (règlement (UE) 2022/868), applicable depuis le 24 septembre 2023, encadre les intermédiaires entre détenteurs et utilisateurs de données.
Le droit d’auteur se tient à côté : l’article 4 de la directive sur le droit d’auteur dans le marché unique numérique autorise la fouille de textes et de données sauf réserve du titulaire, et le droit sui generis protège toujours les extractions substantielles. Cette partie de la question est traitée dans la traçabilité sous le règlement sur l’IA.
Quand un corpus cesse d’être une donnée personnelle
Le considérant 26 du RGPD place les données anonymes entièrement hors du règlement. Le seuil n’est pas un passage de caviardage. L’interprétation européenne demande si une personne peut encore être individualisée dans les données, si des enregistrements la concernant peuvent être corrélés dans l’ensemble, et si un attribut peut être inféré à son sujet. Un corpus est anonyme lorsque les trois échouent, au regard des moyens raisonnablement susceptibles d’être utilisés par quiconque, et pas seulement par l’acheteur.
Les données pseudonymisées n’atteignent pas ce seuil. Un nom remplacé par un jeton reste une donnée personnelle, car le jeton désigne toujours une seule personne et le motif autour d’elle l’identifie souvent. Prendre la pseudonymisation pour de l’anonymisation est la manière la plus courante dont une vente de données devient un traitement que personne n’a documenté.
Ce que porte une livraison
- L’autorisation de la source, par écrit, du mandat ou du consentement qui a permis au matériel de quitter son origine jusqu’à la licence que signe l’acheteur.
- Des barrières avant l’expédition, appliquées à chaque lot plutôt qu’à un échantillon par fournisseur, et bloquantes plutôt qu’indicatives.
- Un rapport par lot qui indique ce qui a été trouvé et ce qui a été retiré, en chiffres vérifiables sur les fichiers livrés.
Les barrières sont documentées par leur effet, non par leur construction. L’acheteur reçoit les comptes, les catégories et le résidu, ce que demande précisément un audit. La détection qui les sous-tend est notre propre travail et le reste ; en décrire le fonctionnement ne dirait de toute façon rien sur la propreté d’une livraison donnée.
Où nous nous situons
The General Data Company est conforme au RGPD. Nous traitons chaque corpus selon le droit européen de la protection des données, de la base légale documentée à la source jusqu’à l’anonymisation vérifiée avant toute expédition, et nous en conservons les preuves lot par lot plutôt que promesse par promesse. Il en va de même pour notre propre activité : les données des personnes avec qui nous travaillons sont traitées sous le règlement, et les demandes qui en découlent reçoivent une réponse.
Une limite mérite d’être tracée nettement, et elle vous protège, pas nous. Un fournisseur ne peut pas porter vos obligations. C’est vous qui entraînez le modèle, donc les obligations liées à l’entraînement restent les vôtres, et aucun texte de licence ne les déplace. Notre part consiste à les rendre vérifiables : la source juridique est nommée, les retraits sont montrés, et les deux arrivent dans une forme qui résiste à un audit.
Quatre questions avant d’acheter un corpus
- Qu’est-ce qui a permis à ce matériel de quitter l’entreprise qui l’a produit ?
- L’anonymisation a-t-elle été vérifiée lot par lot, et voyez-vous les chiffres ?
- Le résultat serait-il encore anonyme pour quelqu’un qui détient un autre jeu de données sur les mêmes personnes ?
- Si une autorité de contrôle vous écrit dans un an, quel document envoyez-vous ?
Si un corpus ne répond pas à ces questions, l’entraînement ne comblera pas l’écart. Posez-nous les mêmes : hello@thegeneraldata.com.