Leaders dâopinion
Ce que la loi sur l’IA de l’UE ne dit pas aux fondateurs sur les donnÃĐes de formation

Lâarticle 50 de la loi sur lâIA de lâUE exige quâun systÃĻme dâIA divulgue quâune personne est en train de parler à une machine. Il ne dit rien sur ce qui arrive à cette conversation une fois que la divulgation est faite.
Les fondateurs qui construisent des produits sur un modÃĻle de base se concentrent sur la prÃĐcision et le prix. La question de ce qui arrive aux donnÃĐes de leurs utilisateurs une fois quâelles quittent leur produit et sont traitÃĐes par un modÃĻle tiers rarement se pose lors de la sÃĐlection dâun fournisseur.
La rÃĻgle est devenue exÃĐcutoire le 2 aoÃŧt 2026, et les amendes pour non-conformitÃĐ peuvent aller jusquâà 15 millions dâeuros ou 3% du chiffre dâaffaires annuel mondial, selon ce qui est le plus ÃĐlevÃĐ. La rÃĐtention et la formation sont complÃĻtement en dehors de son champ dâapplication. Si votre application envoie des conversations dâutilisateurs à un modÃĻle tiers, les pratiques de donnÃĐes de ce fournisseur deviennent partie de votre produit, que vous lâayez intentionnellement ou non.
La norme dans lâindustrie est la formation, et non la demande
Les chercheurs de lâInstitut pour lâIA centrÃĐe sur lâhumain de Stanford ont examinÃĐ les politiques de confidentialitÃĐ de six grands dÃĐveloppeurs dâIA amÃĐricains, dont Amazon, Anthropic, Google, Meta, Microsoft et OpenAI, et ont constatÃĐ que chacun dâeux utilisait les donnÃĐes de conversation des clients par dÃĐfaut pour former leurs modÃĻles, certains conservant ces donnÃĐes indÃĐfiniment. La chercheuse principale, Jennifer King, a ÃĐtÃĐ directe lorsquâon lui a demandÃĐ si les utilisateurs des systÃĻmes de chat dâIA devraient sâinquiÃĐter pour leur confidentialitÃĐ, rÃĐpondant âabsolument ouiâ. La formation devrait donc Être considÃĐrÃĐe comme lâhypothÃĻse par dÃĐfaut, à moins que la documentation dâun fournisseur ne le dise autrement. Les dÃĐtails, cependant, varient dâun fournisseur à lâautre et mÃĐritent une attention particuliÃĻre avant de sâengager sur une plateforme.
Autrefois louÃĐ pour son approche respectueuse de la confidentialitÃĐ, Anthropic a modifiÃĐ ses conditions gÃĐnÃĐrales de sorte que les conversations avec Claude sont maintenant utilisÃĐes pour la formation par dÃĐfaut, les utilisateurs pouvant choisir de ne pas participer. Cela illustre à quel point rapidement une politique de formation dâun fournisseur peut changer, mÊme lorsque la confidentialitÃĐ faisait partie de son argument de vente initial.
Dans dâautres modÃĻles, la possibilitÃĐ de ne pas participer ne fonctionne pas complÃĻtement. Google conserve les conversations Gemini examinÃĐes par des annotateurs humains pendant jusquâà trois ans, et la dÃĐsactivation de la configuration dâactivitÃĐ Gemini nâempÊche pas cela. Une fois quâune conversation a ÃĐtÃĐ signalÃĐe pour examen humain, elle reste dans les systÃĻmes de Google sur une piste de rÃĐtention distincte, quelle que soit lâaction de lâutilisateur par la suite.
Character.AI a formÃĐ sur les conversations des utilisateurs par dÃĐfaut et a proposÃĐ une possibilitÃĐ de ne pas participer uniquement aux utilisateurs de lâEEE et du Royaume-Uni, ce qui le place à lâextrÃĐmitÃĐ la plus permissive des pratiques de donnÃĐes couvertes ici. SÃĐparÃĐment, la sociÃĐtÃĐ a ÃĐtÃĐ confrontÃĐe à des dÃĐfis juridiques et de rÃĐputation. En janvier 2026, Character.AI et Google ont acceptÃĐ de principe de rÃĐgler un groupe de poursuites allÃĐguant des prÃĐjudices rÃĐsultant des interactions de chatbot de la plateforme avec des mineurs, sans rapport avec sa politique de formation de donnÃĐes. Google a ÃĐtÃĐ nommÃĐ co-dÃĐfendeur en raison de ses liens avec les fondateurs de Character.AI, et bien que aucune responsabilitÃĐ nâait ÃĐtÃĐ reconnue et que les termes nâaient pas ÃĐtÃĐ divulguÃĐs, lâaffaire montre que lâexposition juridique liÃĐe à un fournisseur dâIA peut atteindre les sociÃĐtÃĐs qui le soutiennent.
Les fenÊtres de rÃĐtention, les dÃĐclencheurs dâexamen humain et lâaccÃĻs des sous-traitants sont rarement mentionnÃĐs en dehors des petits caractÃĻres dâune politique de confidentialitÃĐ. Les sociÃĐtÃĐs qui intÃĻgrent ces API doivent souvent enquÊter de maniÃĻre approfondie pour dÃĐcouvrir combien de temps les donnÃĐes des utilisateurs restent en examen ou qui dâautre peut les voir. Presque aucun de ces dÃĐtails nâatteint les utilisateurs finals, ce qui signifie quâune sociÃĐtÃĐ peut hÃĐriter des pratiques de donnÃĐes dâun fournisseur et transmettre la mÊme exposition sans que lâune ou lâautre partie ne rÃĐalise que cela sâest produit.
Pourquoi câest un problÃĻme de fondateur et non seulement un dÃĐbat de politique
Si votre produit achemine les conversations des utilisateurs vers un modÃĻle de base avec la formation activÃĐe par dÃĐfaut, vous avez acceptÃĐ une politique de donnÃĐes au nom de vos utilisateurs sans leur dire, mÊme si vous nâaviez pas lâintention de le faire. Lâarticle 50 nâexige pas de divulguer cette dÃĐcision car il ne couvre que le fait quâils parlent à un IA.
LâaccÃĻs tiers ÃĐlargit encore cette exposition. Les fournisseurs de modÃĻles sous-traitent rÃĐguliÃĻrement lâannotation de donnÃĐes et lâexamen de sÃĐcuritÃĐ Ã des sous-traitants. En mai 2026, le procureur gÃĐnÃĐral du Texas, Ken Paxton, a ouvert une enquÊte sur les lunettes dâIA de Meta aprÃĻs que des annotateurs de donnÃĐes dâun sous-traitant basÃĐ au Kenya appelÃĐ Sama aient dÃĐclarÃĐ quâils pouvaient accÃĐder à des images de moments privÃĐs des utilisateurs, y compris des visites aux toilettes. Meta a contestÃĐ que cela reflÃĻte lâimage complÃĻte de ses pratiques, et lâenquÊte est en cours. MÊme si lâexemple concerne des camÃĐras portables, le mÊme problÃĻme peut sâappliquer à lâIA conversationnelle. Une promesse quâune sociÃĐtÃĐ ne vend pas vos donnÃĐes ne dit rien sur qui dâautre peut les lire internement avant quâelles nâatteignent une chaÃŪne de formation.
Ce quâil faut vÃĐrifier avant de choisir un fournisseur
Avant de connecter un modÃĻle de base à des donnÃĐes dâutilisateurs rÃĐelles, il y a plusieurs questions que chaque fondateur devrait rÃĐpondre.
Lâaccord de traitement des donnÃĐes est un bon point de dÃĐpart. Cet accord est le document qui rÃĐgit la maniÃĻre dont les donnÃĐes de vos utilisateurs sont traitÃĐes, et il vaut la peine de le lire dans son intÃĐgralitÃĐ.
Le contrat lui-mÊme mÃĐrite autant dâattention. Les fournisseurs offrent souvent des conditions de non-formation plus strictes sur les contrats dâentreprise ou dâAPI que sur les produits de chat pour consommateurs, confirmez donc par ÃĐcrit lesquelles sâappliquent à votre intÃĐgration spÃĐcifique. De nombreuses sociÃĐtÃĐs font souvent lâhypothÃĻse erronÃĐe que le langage de confidentialitÃĐ de niveau entreprise les couvre par dÃĐfaut.
Les dispositions de non-participation sont ÃĐgalement dignes dâÊtre examinÃĐes. Les paramÃĻtres de Gemini de Google illustrent pourquoi, car dans ce modÃĻle, la dÃĐsactivation de la configuration dâactivitÃĐ ne stoppe pas lâexamen humain. Un fournisseur devrait Être en mesure de dire clairement si une non-participation arrÊte la formation, lâexamen humain ou les deux.
Enfin, cartographiez oÃđ les donnÃĐes vont en aval du fournisseur. Lâannotation et lâexamen de sÃĐcuritÃĐ sont souvent sous-traitÃĐs, et les promesses de confidentialitÃĐ dâun fournisseur ne sâÃĐtendent pas automatiquement à chaque sous-traitant de cette chaÃŪne.
Aucune de ces questions ne devrait Être traitÃĐe comme un exercice unique. Les conditions des fournisseurs changent, parfois rapidement, et le fournisseur avec lequel vous avez signÃĐ lâannÃĐe derniÃĻre peut ne pas fonctionner sous les mÊmes rÃĻgles aujourdâhui.
Le marchÃĐ peut ÃĐtablir une norme que la rÃĐglementation nâa pas encore atteinte
Lâarticle 50 est peu probablement le dernier mot de lâUE sur la gouvernance des donnÃĐes dâIA, et les fondateurs ne devraient pas attendre le prochain cycle de rÃĐglementation pour combler lâÃĐcart quâil a laissÃĐ derriÃĻre lui. Les sociÃĐtÃĐs peuvent devancer cet ÃĐcart maintenant en crÃĐant un opt-in explicite et visible pour la formation sur les donnÃĐes de leurs propres utilisateurs. Il y a une vraie ligne entre lâamÃĐlioration dâun modÃĻle et le fait de profiter discrÃĻtement de la confiance des utilisateurs. De nombreux services dâIA traversent encore cette ligne en utilisant les conversations pour former sans jamais demander de consentement explicite et ÃĐclairÃĐ. Les fondateurs qui tirent cette ligne pour eux-mÊmes maintenant nâauront pas besoin de rÃĐtroagir pour se conformer plus tard.
Câest un mouvement qui a un prÃĐcÃĐdent. Les applications de messagerie chiffrÃĐes et les gestionnaires de mots de passe nâont pas attendu que les rÃĐgulateurs fassent des dÃĐfauts solides standard. Ils ont pris ces dÃĐcisions de leur propre chef et les ont transformÃĐes en position sur le marchÃĐ. Les produits dâIA ont la mÊme opportunitÃĐ. Les fondateurs qui tirent cette ligne avant quâelle ne soit obligatoire seront ceux qui seront considÃĐrÃĐs comme dignes de confiance pour la prochaine conversation sensible de leurs utilisateurs.












