policy ISO 27701 PIMS Policy Pack

Politique de protection des données relative à l’IA et à la prise de décision individuelle automatisée

Politique alignée sur ISO 27701 pour les contrôles de protection des données applicables à l’IA, au profilage et à la prise de décision individuelle automatisée dans l’inventaire des données à caractère personnel, les DPIA, les mentions d’information, les droits et les fournisseurs.

Aperçu

Cette politique définit les contrôles du PIMS applicables à l’IA, au profilage et à la prise de décision individuelle automatisée impliquant des données à caractère personnel. Elle impose l’identification, l’examen des risques, l’orientation vers la DPIA, la transparence, le traitement des droits, les contrôles des fournisseurs, l’orientation des transferts, la surveillance et les actions correctives au moyen des éléments de preuve existants, plutôt que de registres IA distincts.

Cadre de contrôle de protection des données pour l’IA

Définit les exigences obligatoires de protection des données pour l’IA, le profilage, la notation, les recommandations et les décisions automatisées impliquant des données à caractère personnel.

Gouvernance du PIMS fondée sur les éléments de preuve

Achemine les éléments de preuve relatifs à la protection des données dans REG02, REG04, REG06, REG07, REG08, REG09, REG10 et REG12.

Droits et contestabilité

Impose des circuits de revue humaine, de traitement de l’opposition et d’assistance à la contestabilité pour les décisions significatives liées à l’IA.

Lire l'aperçu complet (click to expand)
La Politique de protection des données relative à l’IA et à la prise de décision individuelle automatisée définit les exigences obligatoires de protection des données applicables aux activités d’intelligence artificielle, de profilage, de notation, de recommandation, d’aide à la décision et de prise de décision individuelle automatisée impliquant des données à caractère personnel. Son champ d’application comprend les systèmes, applications, modèles, services, flux de travail, moteurs de décision, modèles d’analyse et processus de prise de décision individuelle automatisée activés par l’IA qui utilisent, infèrent, génèrent, divulguent ou traitent autrement des données à caractère personnel dans le domaine d’application du PIMS. Elle couvre également les données à caractère personnel utilisées pour l’entraînement, les tests, la validation, l’ajustement, la surveillance, l’inférence en production, la revue des résultats, la mesure de performance, l’investigation des incidents et le retrait des modèles. La politique s’applique aux contextes de responsable du traitement, responsable conjoint du traitement, sous-traitant et sous-traitant ultérieur, y compris les fournisseurs, sous-traitants, sous-traitants ultérieurs, destinataires de partage de données et circuits de transfert international liés à l’IA. L’objet de la politique est de veiller à ce que les activités d’IA, de profilage et de prise de décision individuelle automatisée impliquant des données à caractère personnel soient identifiées, documentées, appréciées au regard des risques, transparentes, contestables, surveillées et contrôlées au moyen du PIMS, sans créer de livrables justificatifs de gouvernance propres à l’IA faisant doublon. Elle précise explicitement qu’elle ne crée pas de cadre complet de gouvernance de l’IA, de système de management de l’IA, d’inventaire de l’IA, d’inventaire des modèles, de registre des risques liés aux modèles, de registre d’équité, de registre des algorithmes, de registre des incidents IA, de comité IA, de rôle de propriétaire de modèle, de rôle de propriétaire du système IA, de workflow d’avis juridique ni de formulaire d’approbation IA distinct. À la place, elle exige que les obligations de protection des données liées à l’IA soient démontrées au moyen des éléments de preuve canoniques existants : REG02, REG04, REG06, REG07, REG08, REG09, REG10 et REG12. Sur le plan opérationnel, la politique impose aux responsables de processus / propriétaires de l’entreprise de déterminer si les systèmes, flux de travail ou processus opérationnels nouveaux ou substantiellement modifiés utilisent l’IA, le profilage, la notation, la recommandation, l’aide à la décision ou la prise de décision individuelle automatisée impliquant des données à caractère personnel, et de consigner cette détermination dans REG02. Avant le début du traitement de données à caractère personnel lié à l’IA, la politique exige la documentation de la finalité du traitement, des catégories de données à caractère personnel, des catégories de personnes concernées, des sources de données, des catégories de données inférées ou dérivées, des catégories de résultats, des catégories de destinataires, de la base légale et du lien avec la conservation. Pour le profilage, la notation, la recommandation, l’aide à la décision ou la prise de décision individuelle automatisée utilisés en production, le contexte de décision, l’effet attendu sur les personnes concernées, l’intervention humaine et le circuit des droits doivent être documentés dans REG02 et REG04. La gouvernance des risques constitue un élément central de la politique. Avant le lancement ou la modification substantielle d’un traitement de données à caractère personnel lié à l’IA, le responsable de la protection des données / responsable du PIMS doit réaliser l’examen des risques relatifs à la vie privée et consigner la décision relative à la DPIA dans REG04. Lorsque le traitement implique le profilage, des décisions automatisées, une évaluation à grande échelle, des données de catégories particulières, des données relatives à des infractions pénales, des personnes concernées vulnérables, l’évaluation des employés, des enfants, la surveillance comportementale, des données de localisation, des données biométriques, une notation à fort impact ou des effets significatifs, le délégué à la protection des données / conseiller en protection des données doit examiner le risque relatif à la vie privée et consigner son avis dans REG04. Si un risque résiduel élevé relatif à la vie privée subsiste après le traitement prévu, Top Management doit approuver, rejeter ou exiger un traitement supplémentaire avant l’utilisation en production, la décision étant consignée dans REG04 et REG12. La politique établit également des contrôles relatifs à la transparence, aux informations utiles, à la minimisation, au traitement des droits, à la surveillance, aux fournisseurs et à l’application de la politique. Le contenu des mentions d’information doit décrire la finalité liée à l’IA, les catégories de données, les catégories de résultats, les catégories de destinataires, le circuit des droits et le circuit de contact, les versions des mentions étant enregistrées dans REG07. Des circuits de revue humaine, d’opposition et de contestabilité sont requis pour les décisions liées à l’IA produisant des effets juridiques, d’éligibilité, d’accès, d’emploi, financiers, éducatifs, de service, de sécurité ou des effets similaires significatifs. Les fournisseurs et sous-traitants doivent être gouvernés au moyen de REG08, les transferts internationaux étant acheminés via REG09. Les critères de surveillance doivent couvrir les changements d’entrée, les changements de résultat, les enjeux relatifs aux droits, les impacts défavorables sur la protection des données, l’utilisation non autorisée et les tendances des réclamations, avec une revue trimestrielle pour les traitements actifs de données à caractère personnel liés à l’IA à fort impact et l’enregistrement des non-conformités ou actions correctives dans REG12.

Diagramme de la politique

Diagramme de flux de processus montrant l’identification du traitement de données à caractère personnel lié à l’IA dans REG02, l’examen des risques relatifs à la vie privée et l’orientation vers la DPIA dans REG04, les enregistrements de transparence dans REG07, les droits et la revue humaine dans REG06, les contrôles des fournisseurs et des transferts dans REG08 et REG09, l’escalade des incidents dans REG10, ainsi que la surveillance, les exceptions, les actions correctives et les éléments probants d’audit dans REG12.

Cliquez sur le diagramme pour l’afficher en taille complète

Contenu

Identification des traitements IA et éléments de preuve REG02

Examen des risques relatifs à la vie privée et orientation vers la DPIA

Transparence, informations utiles et mentions d’information

Revue humaine, opposition et contestabilité

Contrôles des fournisseurs, des sous-traitants et des transferts internationaux

Surveillance, incidents, exceptions et actions correctives

Conformité aux frameworks

🛡️ Normes et frameworks pris en charge

Ce produit est aligné sur les frameworks de conformité suivants, avec des mappages détaillés de clauses et de contrôles.

Framework Clauses / Contrôles couverts
ISO/IEC 27701:2025
Clause 7.5Clause 8.1Clause 9.1Clause 10.2Annex A.1.2.2Annex A.1.2.3Annex A.1.2.6Annex A.1.2.9Annex A.1.2.7Annex A.1.2.8Annex A.1.3.2Annex A.1.3.3Annex A.1.3.4Annex A.1.3.6Annex A.1.3.7Annex A.1.3.10Annex A.1.3.11Annex A.1.4.2Annex A.1.4.3Annex A.1.4.5Annex A.1.5.2Annex A.1.5.3Annex A.1.5.4Annex A.1.5.5Annex A.2.2.2Annex A.2.2.3Annex A.2.2.6Annex A.2.2.7Annex A.2.3.2Annex A.2.5.2Annex A.2.5.3Annex A.2.5.4Annex A.2.5.5Annex A.2.5.6Annex A.3.14Annex A.3.25
EU GDPR
Article 4(4)Article 5(1)(a)Article 5(1)(b)Article 5(1)(c)Article 5(1)(d)Article 5(2)Article 6Article 9Article 10Article 12Article 13Article 14Article 15Article 16Article 17Article 18Article 21Article 22Article 24Article 25Article 26Article 28Article 30Article 32Article 35Article 39Article 44
ISO/IEC 29100:2020
Clause 5.3Clause 5.4Clause 5.5Clause 5.6Clause 5.7Clause 5.8Clause 5.9Clause 5.10Clause 5.11Clause 5.12
ISO/IEC 29134:2020
Clause 5.1Clause 6.2Clause 6.3
ISO/IEC 29151:2022
Annex A.4Annex A.5Annex A.7Annex A.8Annex A.10

Politiques associées

Politique relative à l’inventaire des traitements et aux bases légales

Les finalités liées à l’IA, la base légale, les catégories de données à caractère personnel, les sources de données, les résultats et les effets décisionnels doivent être consignés dans l’inventaire des traitements.

Politique relative aux mentions d’information et à la transparence

La transparence liée à l’IA, les informations utiles et le contrôle des versions des mentions sont traités au moyen du processus de mention d’information.

Politique de gestion des droits des personnes concernées

Les demandes d’accès, d’opposition, de rectification, d’effacement, de limitation, de revue humaine et de contestabilité sont acheminées au moyen du workflow relatif aux droits.

Politique d’appréciation des risques relatifs à la vie privée et de DPIA

L’examen des risques relatifs à la vie privée liés à l’IA, l’orientation vers la DPIA, le traitement des risques et l’escalade des risques résiduels élevés dépendent de cette politique.

Politique de protection de la vie privée dès la conception et par défaut

La mise en œuvre des systèmes et les contrôles des changements doivent inclure les restrictions approuvées relatives aux entrées IA, le traitement des résultats, l’accès, la journalisation et les paramètres par défaut.

Politique de gestion des sous-traitants, sous-traitants ultérieurs et tiers en matière de protection des données

Les fournisseurs, sous-traitants, sous-traitants ultérieurs, destinataires de partage de données et obligations d’assistance liés à l’IA sont gouvernés au moyen de REG08.

À propos des politiques Clarysec - Politique de protection des données relative à l’IA et à la prise de décision individuelle automatisée

La gouvernance de la protection des données liée à l’IA échoue lorsque les activités de profilage, de notation, de recommandation et de prise de décision individuelle automatisée ne sont pas reliées à l’inventaire des données à caractère personnel, à l’appréciation des risques, à la transparence, au traitement des droits, à la gouvernance des fournisseurs, aux transferts, aux incidents et à l’amélioration continue. Cette politique définit les exigences obligatoires de protection des données applicables au traitement de données à caractère personnel lié à l’IA dans le domaine d’application du PIMS et s’applique aux contextes de responsable du traitement, responsable conjoint du traitement, sous-traitant et sous-traitant ultérieur. Elle exige que les activités liées à l’IA soient identifiées, documentées, appréciées au regard des risques, transparentes, contestables, surveillées et contrôlées au moyen de REG02, REG04, REG06, REG07, REG08, REG09, REG10 et REG12, tout en évitant explicitement les registres propres à l’IA ou les livrables justificatifs de gouvernance distincts.

Champ d’application IA défini

Couvre les systèmes d’IA, le profilage, la notation, les recommandations, l’aide à la décision et les décisions automatisées impliquant des données à caractère personnel.

Orientation risques et DPIA

Impose l’examen des risques relatifs à la vie privée, les décisions relatives à la DPIA et l’escalade pour les traitements de données à caractère personnel liés à l’IA à haut risque.

Circuits de revue humaine

Documente les circuits relatifs aux droits, à l’opposition, à l’explication, à la revue humaine et à la contestabilité pour les personnes concernées affectées.

Éléments de preuve canoniques

Conserve les éléments de preuve de protection des données relatifs à l’IA dans les objets existants du PIMS au lieu de registres distincts propres à l’IA.

Foire aux questions

Conçu pour les dirigeants, par des dirigeants

Cette politique a été rédigée par un responsable de la sécurité disposant de plus de 25 ans d’expérience dans le déploiement et l’audit de cadres ISMS pour des entreprises mondiales. Elle est conçue non seulement comme un document, mais comme un cadre défendable résistant à l’examen des auditeurs.

Rédigé par un expert titulaire de :

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Couverture & Sujets

🏢 Départements cibles

Protection des données Juridique Conformité Sécurité informatique Bureau du DPO

🏷️ Couverture thématique

Management des informations relatives à la vie privée Traitement des données à caractère personnel Gestion des droits des personnes concernées Analyse d’impact relative à la protection des données Registres des activités de traitement Protection de la vie privée dès la conception Gestion des tiers
€59

Achat unique

Téléchargement instantané
Mises à jour à vie

Cette politique est 1 sur 25 dans le Pack PIMS ISO/IEC 27701 complet

Économisez 52%

Obtenez les 25 politiques PIMS, l'ensemble complet des registres et un plan de mise en œuvre détaillé pour €799, au lieu de €1 675 à l'unité.

Voir le Pack 27701 complet →
AI and Automated Decision-Making Privacy Policy

Détails du produit

Type : policy
Catégorie : ISO 27701 PIMS Policy Pack
Normes : 5