Vie privée et données personnelles
Les enjeux de confidentialité des modèles de langage : fuites de données dans les invites, extraction d'informations mémorisées et tension avec le droit à l'oubli du RGPD.
En une phrase
Section intitulée « En une phrase »La protection de la vie privée face aux modèles de langage désigne l’ensemble des règles et des mécanismes visant à empêcher qu’un modèle n’apprenne, ne mémorise ou ne divulgue des informations confidentielles ou personnelles sur des citoyens.
L’analogie
Section intitulée « L’analogie »Imagine un secrétaire médical doué d’une mémoire photographique absolue mais totalement dépourvu de filtre social. Chaque jour, des centaines de patients défilent dans son cabinet en lui racontant leurs symptômes les plus intimes, leurs secrets de famille et leurs numéros de sécurité sociale.
Le soir venu, ce secrétaire descend au bistrot du quartier. Si un inconnu commence à discuter avec lui et lui pose des questions insistantes en lui tendant des verres, le secrétaire peut très bien, sans aucune méchanceté mais par simple automatisme de bavardage, répéter à haute voix l’adresse et le traitement psychiatrique de son voisin de palier.
Et si un patient furieux revient le lendemain pour lui crier : « Oubliez immédiatement tout ce que je vous ai dit hier ! », le secrétaire se retrouve bien incapable d’effacer cette page de son cerveau sans s’infliger une amnésie complète.
Un grand modèle de langage ressemble à ce secrétaire : s’il avale des données personnelles lors de son entraînement ou dans ses discussions quotidiennes, il est susceptible de les régurgiter face à des questions rusées, et la technologie actuelle est incapable d’effacer une information précise gravée dans ses circuits sans tout casser.
Comment ça marche
Section intitulée « Comment ça marche »L’utilisation d’un modèle de langage pose des défis de confidentialité à deux moments distincts de son cycle de vie : lors de son utilisation quotidienne au moment de l’inférence, et lors de son apprentissage initial dans les données d’entraînement.
La fuite à l’inférence et la réutilisation des invites
Section intitulée « La fuite à l’inférence et la réutilisation des invites »Chaque fois que tu écris un prompt dans la fenêtre d’un assistant conversationnel, ton texte quitte ton appareil pour transiter vers les centres de données de l’hébergeur.
Si tu y décris des informations personnelles identifiantes (Personally Identifiable Information, ou PII) — ton nom complet, l’adresse de ton domicile, une facture d’électricité ou un dossier médical confidentiel —, ces données sont enregistrées dans les journaux techniques de l’entreprise.
Par défaut, de nombreux fournisseurs commerciaux de modèles incluent dans leurs conditions d’utilisation une clause leur permettant de réutiliser l’historique de tes conversations pour entraîner leurs futures générations d’IA. Ton secret d’affaires ou ton problème de santé risque ainsi de devenir une brique d’apprentissage pour des modèles mis à la disposition du monde entier l’année suivante, sauf si tu coches activement une option de refus (opt-out) ou que tu passes par une offre professionnelle garantie sans réutilisation.
Les attaques par extraction de données d’entraînement
Section intitulée « Les attaques par extraction de données d’entraînement »Un modèle ne stocke aucune base de données de fiches d’identité. Pourtant, des chercheurs en cybersécurité ont prouvé l’efficacité des attaques par extraction.
En envoyant des invites répétitives ou des séquences de caractères conçues pour faire bugger la génération (par exemple en demandant au modèle de répéter le mot « poème » à l’infini), le modèle peut décrocher de son masque d’alignement et commencer à réciter textuellement des pans entiers de son corpus d’apprentissage initial. Des attaques de ce type ont permis de récupérer des centaines d’adresses e-mail réelles, des numéros de téléphone et des identifiants privés aspirés sur des forums publics oubliés.
L’illusion de l’anonymisation vectorielle
Section intitulée « L’illusion de l’anonymisation vectorielle »Dans les architectures d’entreprise connectées à des bases documentaires (les systèmes RAG), une croyance répandue prétend que convertir un texte confidentiel en vecteur d’embedding le rend anonyme, sous prétexte qu’une liste de nombres flottants est illisible pour un œil humain.
C’est une grave erreur de sécurité. Des publications scientifiques récentes ont mis au point des attaques par inversion d’embedding. Ces algorithmes prennent en entrée un simple vecteur sémantique dense et parviennent à reconstituer 70 à 80 % du texte d’origine mot pour mot, y compris les noms et les chiffres qu’il contenait. Un embedding est une empreinte mathématique trop riche pour être considéré comme une donnée anonymisée au sens de la loi.
Le casse-tête du droit à l’effacement
Section intitulée « Le casse-tête du droit à l’effacement »L’article 17 du Règlement Général sur la Protection des Données (RGPD) en Europe consacre le « droit à l’oubli » : tout citoyen peut exiger qu’une entreprise supprime définitivement les données personnelles le concernant.
Or, dans un réseau de neurones, l’information n’est pas rangée dans une ligne de base de données que l’on peut effacer avec la touche Supprimer. Elle a été fondue dans la valeur de milliards de poids synaptiques interconnectés au cours de mois de calcul. On ne peut pas retirer une donnée précise d’un modèle sans risquer de dégrader ses capacités d’ensemble. La recherche travaille sur le désapprentissage machine (machine unlearning), mais ces méthodes demeurent partielles et imparfaites.
Dans la vraie vie
Section intitulée « Dans la vraie vie »La confidentialité des données est devenue le premier frein au déploiement de l’intelligence artificielle dans les organisations sensibles :
- L’affaire Samsung et les fuites de secrets industriels : En 2023, des ingénieurs de Samsung ont copié du code source confidentiel de semi-conducteurs et des comptes-rendus de réunions stratégiques dans ChatGPT pour trouver des erreurs, provoquant l’interdiction immédiate des assistants d’IA publics dans toute l’entreprise.
- Le blocage de ChatGPT en Italie : En mars 2023, la CNIL italienne (le Garante) a bloqué temporairement le service ChatGPT dans toute la péninsule pour absence de base légale au traitement des données personnelles des utilisateurs et défaut de contrôle de l’âge des mineurs, forçant l’opérateur à instaurer des formulaires de rétractation.
- Les instances locales hermétiques : Pour traiter des dossiers juridiques, médicaux ou de défense, les administrations françaises et européennes privilégient des modèles légers exécutés directement sur des serveurs locaux isolés d’Internet, garantissant qu’aucun octet ne quitte l’enceinte de l’établissement.
Idées reçues
Section intitulée « Idées reçues »- « Transformer un texte confidentiel en embedding vectoriel pour un système RAG l’anonymise totalement. » C’est mathématiquement faux. Les attaques modernes par inversion d’embedding parviennent à extraire la quasi-totalité des informations textuelles d’origine à partir du seul vecteur de nombres.
- « Supprimer mon compte chez un fournisseur efface immédiatement tout ce que le modèle a appris de moi. » La suppression d’un compte efface tes identifiants sur le serveur web de l’application, mais si tes échanges ont déjà servi à entraîner un modèle consolidé, ils restent gravés dans les poids du réseau sans possibilité simple d’extraction.
- « Mes requêtes sur une interface d’IA gratuite sont totalement privées et chiffrées de bout en bout. » Sur la plupart des outils gratuits pour le grand public, les invites sont lues, enregistrées et analysées pour perfectionner les systèmes futurs. Seules les offres d’entreprise payantes offrent des garanties strictes de non-réutilisation.
Pour aller plus loin
Section intitulée « Pour aller plus loin »- Fiches pratiques et recommandations relatives à l’IA — CNIL, 2024 (FR) : Le guide officiel de l’autorité française régulant la collecte légale, la sécurité des données et le respect du RGPD pour l’intelligence artificielle.
- Extracting Training Data from Large Language Models — Nicholas Carlini et al., 2021 (EN) : L’article de recherche fondateur prouvant la possibilité d’extraire des données personnelles verbatim à partir des poids d’un grand modèle.
- Text Embeddings Reveal (Almost) As Much As Text — John X. Morris et al., 2023 (EN) : La démonstration scientifique de la vulnérabilité des embeddings vectoriels face aux attaques de reconstruction de texte.
Voir aussi
Section intitulée « Voir aussi »Voir aussi
- FondamentauxPrompt (instruction générative)Le texte que le modèle a sous les yeux au moment de répondre, et le seul levier qui reste une fois qu'il est entraîné.
- ÉcosystèmeAgent (IA)Un LLM à qui on laisse choisir la suite : il observe, décide d'une action, l'exécute avec un outil, lit le résultat, et recommence jusqu'à ce qu'il juge la tâche finie.
- EntraînementDonnées d'entraînementLes textes sur lesquels on a réglé les poids d'un modèle : d'où ils viennent, ce qu'on en jette, et pourquoi ils décident de ce qu'il saura dire.
- ÉthiqueDroit d'auteurLe cadre juridique régissant l'ingestion massive d'œuvres protégées dans les données d'entraînement des modèles, l'exception de fouille de textes et le droit d'opposition.