Aller au contenu
Éthique

Vie privée et données personnelles

Les enjeux de confidentialité des modèles de langage : fuites de données dans les invites, extraction d'informations mémorisées et tension avec le droit à l'oubli du RGPD.

6 min de lecture
  • #éthique
  • #vie privée
  • #RGPD
  • #sécurité

La protection de la vie privée face aux modèles de langage désigne l’ensemble des règles et des mécanismes visant à empêcher qu’un modèle n’apprenne, ne mémorise ou ne divulgue des informations confidentielles ou personnelles sur des citoyens.

Imagine un secrétaire médical doué d’une mémoire photographique absolue mais totalement dépourvu de filtre social. Chaque jour, des centaines de patients défilent dans son cabinet en lui racontant leurs symptômes les plus intimes, leurs secrets de famille et leurs numéros de sécurité sociale.

Le soir venu, ce secrétaire descend au bistrot du quartier. Si un inconnu commence à discuter avec lui et lui pose des questions insistantes en lui tendant des verres, le secrétaire peut très bien, sans aucune méchanceté mais par simple automatisme de bavardage, répéter à haute voix l’adresse et le traitement psychiatrique de son voisin de palier.

Et si un patient furieux revient le lendemain pour lui crier : « Oubliez immédiatement tout ce que je vous ai dit hier ! », le secrétaire se retrouve bien incapable d’effacer cette page de son cerveau sans s’infliger une amnésie complète.

Un grand modèle de langage ressemble à ce secrétaire : s’il avale des données personnelles lors de son entraînement ou dans ses discussions quotidiennes, il est susceptible de les régurgiter face à des questions rusées, et la technologie actuelle est incapable d’effacer une information précise gravée dans ses circuits sans tout casser.

L’utilisation d’un modèle de langage pose des défis de confidentialité à deux moments distincts de son cycle de vie : lors de son utilisation quotidienne au moment de l’inférence, et lors de son apprentissage initial dans les données d’entraînement.

La fuite à l’inférence et la réutilisation des invites

Section intitulée « La fuite à l’inférence et la réutilisation des invites »

Chaque fois que tu écris un prompt dans la fenêtre d’un assistant conversationnel, ton texte quitte ton appareil pour transiter vers les centres de données de l’hébergeur.

Si tu y décris des informations personnelles identifiantes (Personally Identifiable Information, ou PII) — ton nom complet, l’adresse de ton domicile, une facture d’électricité ou un dossier médical confidentiel —, ces données sont enregistrées dans les journaux techniques de l’entreprise.

Par défaut, de nombreux fournisseurs commerciaux de modèles incluent dans leurs conditions d’utilisation une clause leur permettant de réutiliser l’historique de tes conversations pour entraîner leurs futures générations d’IA. Ton secret d’affaires ou ton problème de santé risque ainsi de devenir une brique d’apprentissage pour des modèles mis à la disposition du monde entier l’année suivante, sauf si tu coches activement une option de refus (opt-out) ou que tu passes par une offre professionnelle garantie sans réutilisation.

Les attaques par extraction de données d’entraînement

Section intitulée « Les attaques par extraction de données d’entraînement »

Un modèle ne stocke aucune base de données de fiches d’identité. Pourtant, des chercheurs en cybersécurité ont prouvé l’efficacité des attaques par extraction.

En envoyant des invites répétitives ou des séquences de caractères conçues pour faire bugger la génération (par exemple en demandant au modèle de répéter le mot « poème » à l’infini), le modèle peut décrocher de son masque d’alignement et commencer à réciter textuellement des pans entiers de son corpus d’apprentissage initial. Des attaques de ce type ont permis de récupérer des centaines d’adresses e-mail réelles, des numéros de téléphone et des identifiants privés aspirés sur des forums publics oubliés.

Dans les architectures d’entreprise connectées à des bases documentaires (les systèmes RAG), une croyance répandue prétend que convertir un texte confidentiel en vecteur d’embedding le rend anonyme, sous prétexte qu’une liste de nombres flottants est illisible pour un œil humain.

C’est une grave erreur de sécurité. Des publications scientifiques récentes ont mis au point des attaques par inversion d’embedding. Ces algorithmes prennent en entrée un simple vecteur sémantique dense et parviennent à reconstituer 70 à 80 % du texte d’origine mot pour mot, y compris les noms et les chiffres qu’il contenait. Un embedding est une empreinte mathématique trop riche pour être considéré comme une donnée anonymisée au sens de la loi.

L’article 17 du Règlement Général sur la Protection des Données (RGPD) en Europe consacre le « droit à l’oubli » : tout citoyen peut exiger qu’une entreprise supprime définitivement les données personnelles le concernant.

Or, dans un réseau de neurones, l’information n’est pas rangée dans une ligne de base de données que l’on peut effacer avec la touche Supprimer. Elle a été fondue dans la valeur de milliards de poids synaptiques interconnectés au cours de mois de calcul. On ne peut pas retirer une donnée précise d’un modèle sans risquer de dégrader ses capacités d’ensemble. La recherche travaille sur le désapprentissage machine (machine unlearning), mais ces méthodes demeurent partielles et imparfaites.

La confidentialité des données est devenue le premier frein au déploiement de l’intelligence artificielle dans les organisations sensibles :

  • L’affaire Samsung et les fuites de secrets industriels : En 2023, des ingénieurs de Samsung ont copié du code source confidentiel de semi-conducteurs et des comptes-rendus de réunions stratégiques dans ChatGPT pour trouver des erreurs, provoquant l’interdiction immédiate des assistants d’IA publics dans toute l’entreprise.
  • Le blocage de ChatGPT en Italie : En mars 2023, la CNIL italienne (le Garante) a bloqué temporairement le service ChatGPT dans toute la péninsule pour absence de base légale au traitement des données personnelles des utilisateurs et défaut de contrôle de l’âge des mineurs, forçant l’opérateur à instaurer des formulaires de rétractation.
  • Les instances locales hermétiques : Pour traiter des dossiers juridiques, médicaux ou de défense, les administrations françaises et européennes privilégient des modèles légers exécutés directement sur des serveurs locaux isolés d’Internet, garantissant qu’aucun octet ne quitte l’enceinte de l’établissement.
  • « Transformer un texte confidentiel en embedding vectoriel pour un système RAG l’anonymise totalement. » C’est mathématiquement faux. Les attaques modernes par inversion d’embedding parviennent à extraire la quasi-totalité des informations textuelles d’origine à partir du seul vecteur de nombres.
  • « Supprimer mon compte chez un fournisseur efface immédiatement tout ce que le modèle a appris de moi. » La suppression d’un compte efface tes identifiants sur le serveur web de l’application, mais si tes échanges ont déjà servi à entraîner un modèle consolidé, ils restent gravés dans les poids du réseau sans possibilité simple d’extraction.
  • « Mes requêtes sur une interface d’IA gratuite sont totalement privées et chiffrées de bout en bout. » Sur la plupart des outils gratuits pour le grand public, les invites sont lues, enregistrées et analysées pour perfectionner les systèmes futurs. Seules les offres d’entreprise payantes offrent des garanties strictes de non-réutilisation.

Voir aussi