Guide pratique de l’IA responsable au Kenya

Guide proposé par l’ODPC sur l’intelligence artificielle

Contexte et objectifs

Le Bureau du Commissaire à la Protection des Données (ODPC) a publié un projet de Note d’Orientation destiné à préciser les obligations des responsables de traitement, sous-traitants, développeurs, déployeurs, fournisseurs et fournisseurs de modèles de base d’IA en vertu de la Loi sur la Protection des Données au Kenya. L’objectif principal est d’intégrer la conformité tout au long du cycle de vie des systèmes d’IA, de la conception à la mise hors service.

Approche basée sur le cycle de vie

Le document adopte une approche cycle‑de‑vie en distinguant trois phases : pré‑déploiement, déploiement et post‑déploiement. Chaque étape impose des exigences spécifiques en matière de protection des données, de transparence et de responsabilité.

Principaux enjeux de confidentialité liés à l’IA

Les défis identifiés comprennent :

  • • Collecte massive de données pour l’entraînement – souvent à grande échelle et incluant des données comportementales.
  • • Opacité des décisions algorithmiques – difficulté à expliquer les résultats générés par l’IA.
  • • Risques de biais et de discrimination – les modèles peuvent reproduire ou amplifier des inégalités.
  • • Réduction de la supervision humaine – l’automatisation peut limiter l’intervention humaine critique.

Application des principes de protection des données aux systèmes d’IA

Les systèmes d’IA doivent respecter les principes fondamentaux du Section 25 de la loi, à savoir :

  • • Licéité, loyauté et transparence – traitement conforme aux attentes des personnes concernées.
  • • Limitation des finalités – utilisation des données uniquement aux fins prévues.
  • • Minimisation des données – ne collecter que le strict nécessaire.
  • • Exactitude – garantir la qualité des données et des sorties de l’IA.
  • • Limitation de la conservation – suppression des données lorsque le besoin disparaît.
  • • Sécurité – mise en place de mesures techniques et organisationnelles appropriées.
  • • Responsabilité – documentation, DPIA, gouvernance et suivi continu.

Obligations détaillées par phase

Pré‑déploiement : intégrer le privacy‑by‑design, assurer la légalité des données d’entraînement, privilégier les données synthétiques ou anonymisées, et établir des accords de traitement avec les tiers.

Déploiement : finaliser les contrôles de conformité, mettre à jour les notices de confidentialité, refléter les nouvelles activités d’IA dans le registre ODPC, et garantir la transparence vis‑à‑vis des sujets de données.

Post‑déploiement : surveiller en continu les performances et les risques, créer des comités de gouvernance IA incluant le DPO, gérer la fin de vie des systèmes (disposition sécurisée des données) et réaliser de nouvelles DPIA pour chaque mise à jour majeure.

Recommandations pratiques

Les organisations sont invitées à :

  • • Réaliser des évaluations de risques spécifiques aux cas d’usage d’IA générative.
  • • Définir clairement les responsabilités contractuelles tout au long de la chaîne de valeur de l’IA.
  • • Mettre en place des mécanismes de surveillance et d’audit pour détecter les dérives.
  • • Assurer une supervision humaine significative dans les processus décisionnels automatisés.

Conclusion

Cette Note d’Orientation du ODPC représente une avancée majeure pour encadrer l’innovation en IA au Kenya. En imposant la conformité dès la conception et tout au long du cycle de vie, elle vise à concilier développement technologique et protection des droits fondamentaux des personnes. Le respect de ces exigences devrait favoriser une IA responsable, transparente et alignée avec les exigences légales du pays.

Scroll to Top