Politique en matière d'IA : gouvernance des données et sécurité

Le présent Politique en matière d'IA définit la manière dont Innowise régit l'utilisation des données et de l'IA dans le cadre des missions menées pour le compte de ses clients. Elle établit des exigences en matière de traitement des données, de développement de l'IA, d'outils d'IA tiers, de contrôles de sécurité, de supervision humaine et de responsabilité. Cette politique fournit un cadre cohérent pour la protection des données des clients et le respect des exigences légales et contractuelles applicables.

Le site Politique de l'entreprise en matière d'IA s'applique tout au long du cycle de vie de l'IA aux employés, prestataires et autres parties autorisées de Innowise impliqués dans des activités liées à l'IA. Elle couvre les données consultées, traitées, stockées, transférées ou utilisées de toute autre manière dans le cadre des systèmes d'IA, sous réserve d'exigences plus strictes spécifiques à chaque projet.

Aux fins de la présente politique, le client agit en tant que responsable du traitement des données et déployeur de l'IA, tandis que Innowise agit en tant que sous-traitant et fournisseur du système d'IA. Lorsque la législation applicable ou un contrat de projet attribue des responsabilités supplémentaires ou différentes, ces exigences prévalent.

Principes fondamentaux d'une IA responsable

Ces principes s'appliquent à toutes les missions liées à l'IA menées par Innowise. Ils définissent les principes fondamentaux d'une utilisation responsable des données ainsi que les mesures de contrôle que nos équipes respectent tout au long du cycle de vie de l'IA.

Minimisation des données

La norme Innowise limite la collecte et le traitement des données à ce qu'exige le cas d'utilisation de l'IA approuvé. Toute donnée utilisée dans le cadre d'une mission doit avoir une finalité bien définie, l'accès et la conservation étant limités à cette finalité. Les données qui ne sont plus nécessaires ne doivent pas rester en usage actif.

Transparence et explicabilité

Les systèmes d'IA doivent faire l'objet d'une documentation adaptée à leur finalité et aux risques qu'ils présentent. Les parties prenantes concernées doivent être en mesure de comprendre l'utilisation des données par le système ainsi que le fondement de ses résultats. Les limites connues susceptibles d'influencer l'interprétation de ces résultats doivent également être documentées.

Contrôle humain

Une vérification humaine est requise lorsque les résultats générés par l'IA sont susceptibles d'avoir un impact significatif sur les personnes ou les activités de l'entreprise. Le niveau de contrôle doit être adapté au risque et au contexte réglementaire du cas d'utilisation concerné. Les résultats générés par l'IA ne remplacent pas l'approbation humaine lorsque celle-ci est requise.

Équité et non-discrimination

Les systèmes d'IA doivent faire l'objet d'une évaluation visant à détecter tout résultat inéquitable ou discriminatoire lié à leur utilisation prévue. Les risques identifiés doivent être consignés et traités avant le déploiement, grâce à des mesures de contrôle adaptées à leur impact probable.

Responsabilité

La responsabilité des décisions relatives à la gouvernance de l'IA doit être attribuée tout au long du cycle de vie. Les registres doivent indiquer qui a approuvé les décisions importantes et quels contrôles ont été mis en œuvre. Les modifications significatives apportées au système ou à ses données doivent également pouvoir faire l'objet d'un examen.

Données concernées par la présente politique

La politique en matière d'IA couvre les principales catégories de données que Innowise est susceptible de traiter dans le cadre de missions liées à l'IA. Les mesures de protection dépendent du niveau de sensibilité des données et de leur rôle dans le projet.

Données à caractère personnel et données sensibles

Les données personnelles et sensibles comprennent les noms, les coordonnées, les dossiers financiers, les informations médicales et toute autre information permettant d’identifier une personne. Innowise limite l’accès à ces données aux rôles autorisés dans le cadre du projet et utilise des environnements approuvés pour leur traitement.

Données commerciales confidentielles

Les dossiers clients, les informations tarifaires, les données opérationnelles et les processus internes relèvent des données commerciales confidentielles. Nous les traitons comme des informations confidentielles, en restreignons l'accès aux seuls intervenants autorisés du projet et limitons leur utilisation au cadre de la mission convenue.

Données d'entraînement et d'évaluation de l'IA

Les ensembles de données d'entraînement et d'évaluation peuvent être utilisés pour entraîner, affiner, valider ou comparer des modèles d'IA. Le document Innowise précise leur provenance et leur finalité approuvée, tout en limitant leur accès conformément aux exigences du projet.

Données synthétiques et anonymisées

Cette catégorie couvre les ensembles de données synthétiques et les copies de données réelles dont les identifiants directs ont été supprimés. Lorsque les données peuvent encore être associées à une personne physique, comme c’est souvent le cas avec des enregistrements pseudonymisés plutôt que totalement anonymisés, la norme Innowise applique les mêmes restrictions d’accès que celles applicables aux données sources. Pour les ensembles de données utilisés pour entraîner ou affiner des modèles, la norme Innowise évalue également le risque qu’un modèle puisse conserver et reproduire des fragments de ses données d’entraînement, et ajoute des contrôles lorsque ce risque est significatif pour le cas d’utilisation.

Identifiants et secrets système

Les identifiants d'authentification, les clés de chiffrement, les jetons API et autres secrets système ne doivent en aucun cas être transmis à des outils d'IA ni traités par ceux-ci. Cette restriction s'applique à l'ensemble des missions, quel que soit le niveau de données ou le contexte du projet.

Traitement sécurisé des données

La sécurité des données s'applique à chaque étape d'un projet d'IA. Avant que les données du client n'entrent dans un flux de travail d'IA, la norme Innowise définit les règles relatives à leur collecte et à leur utilisation. Ces mêmes exigences restent en vigueur pendant les phases de développement et de production.

Collecte des données et définition du périmètre

Avant d'intégrer les données clients dans un flux de travail basé sur l'IA, l'équipe détermine quelles informations le système nécessite réellement et d'où elles proviennent. Toute restriction relative à leur utilisation est consignée à ce stade. Innowise veille à ce que la collecte reste dans les limites du périmètre convenu pour le projet, et les données dont l'objectif n'est pas clairement défini dans le cadre du projet ne doivent pas être intégrées au flux de travail.

Stockage et accès aux données

Les données des clients sont conservées dans des environnements de projet agréés, dont l'accès est limité aux personnes dont les fonctions l'exigent. Innowise attribue les autorisations en fonction des rôles au sein du projet et les réexamine lorsque les responsabilités évoluent. Les exigences du projet déterminent également si les activités d'accès doivent être consignées ou contrôlées. Les données au repos et en transit sont protégées à l’aide d’un chiffrement adapté au niveau de sensibilité des informations et aux exigences du projet.

Données utilisées pour l'entraînement et l'évaluation

Lorsque des données clients sont utilisées pour entraîner, affiner, valider ou évaluer un modèle, l'équipe consigne la nature des données concernées et leur utilisation prévue. L'accès reste limité au cadre du projet approuvé. Lorsque la tâche technique le permet, l'utilisation d'ensembles de données synthétiques ou anonymisées peut réduire l'exposition inutile d'informations identifiables pendant les tests.

Traitement des données de production

Avant le déploiement, l'équipe Innowise examine le parcours des données de production au sein du système et identifie les étapes de traitement. Elle définit également les personnes autorisées à accéder à ces données. La configuration de production respecte les exigences de sécurité convenues pour le projet, y compris les contrôles requis pour les informations sensibles ou soumises à une réglementation.

Conservation et suppression des données

Les données des clients ne sont conservées que pendant la durée définie pour le projet ou requise par une obligation applicable. À l'issue de cette période, Innowise suit la procédure convenue pour restituer ou supprimer les données. L'équipe chargée du projet consigne également toute exception approuvée nécessitant que les données restent disponibles plus longtemps.

Code source et artefacts du modèle

Le code source du client, les ensembles de données propriétaires et les poids des modèles développés ou affinés au cours d'une mission sont considérés comme des actifs appartenant au client aux fins de la présente politique, sous réserve du contrat de projet applicable. Ils ne sont pas réutilisés dans d'autres projets, conservés au-delà du périmètre convenu de la mission, ni transmis à des outils d'IA tiers sans l'accord explicite du client.

La gouvernance de l'IA dans le processus de développement

La gouvernance de l'IA commence avant même le début des travaux techniques et s'inscrit tout au long du développement, de la mise en production et des mises à jour ultérieures. La norme Innowise définit les modalités d'utilisation de l'IA au sein de chaque projet et met en place des contrôles en fonction de l'objectif du système, des risques associés et du contexte d'exploitation.

Définition du périmètre de la gouvernance

Avant le début du développement, l'équipe définit comment l'IA sera utilisée dans la solution et quel niveau de supervision le cas d'utilisation requiert. Le document Innowise consigne l'objectif visé et les facteurs de risque pertinents. La responsabilité des décisions en matière de gouvernance est également attribuée avant que les travaux techniques ne commencent.

Règles d'urbanisme

Au cours du développement, les composants d'IA respectent l'architecture et les règles d'ingénierie convenues pour le projet. Les modifications apportées aux modèles, aux invites, aux ensembles de données ou à la logique de l'IA doivent rester traçables tout au long du processus de développement. L'accès aux environnements de développement de l'IA est régi par les rôles définis pour la mission.

Examen et évaluation des modèles

Avant qu’un modèle ou une fonctionnalité d’IA ne soit validé(e) pour sa mise en production, l’équipe évalue son comportement par rapport au cas d’utilisation et aux critères d’acceptation convenus. Les tests se concentrent sur les risques identifiés pour le projet. Le cas échéant, cela inclut les résultats non fiables, les comportements discriminatoires ou tout autre problème susceptible d’affecter l’utilisation du système. Lorsqu’un système accepte des entrées externes, les tests portent également sur l’injection de prompts, les fuites de données involontaires via les sorties du modèle et d’autres schémas d’utilisation malveillante pertinents dans le contexte de déploiement. Les résultats Material sont pris en compte avant la mise en production.

Autorisation de déploiement

Les fonctionnalités d'IA sont mises en production une fois que les revues de projet requises ont été menées à bien. Le code Innowise vérifie que la version déployée correspond à la configuration approuvée et que les points de contrôle humain requis sont toujours en place. Les modifications ayant une incidence significative sur le comportement du modèle ou l'utilisation des données font l'objet d'une revue avant leur mise en production.

Suivi et contrôle des modifications

La gouvernance se poursuit après le déploiement. La configuration du projet définit les aspects du comportement du système qui doivent faire l'objet d'une surveillance, ainsi que la manière dont les problèmes sont signalés aux niveaux hiérarchiques supérieurs. Les mises à jour du modèle et autres modifications importantes sont examinées à la lumière des exigences de gouvernance déjà établies pour le projet.

Gouvernance des outils d'IA tiers

Toute plateforme d'IA tierce, tout modèle de base ou tout composant automatisé doit faire l'objet d'un examen et être formellement approuvé avant d'être utilisé dans le cadre d'un projet client ou connecté à un environnement opérationnel. Innowise évalue les fournisseurs en fonction de l'utilisation prévue, des données concernées et des risques que l'intégration pourrait entraîner.

Traitement des données

Nous examinons quelles données le prestataire reçoit, où elles sont traitées, pendant combien de temps elles peuvent être conservées, et si les informations fournies peuvent être utilisées pour entraîner ou améliorer les modèles du prestataire.

Sécurité et conformité 

La norme Innowise évalue les contrôles de sécurité du fournisseur et la documentation de conformité disponible au regard des exigences de l'environnement du client et du type de données concernées.

Conditions contractuelles

Nous vérifions les conditions relatives à la confidentialité, à l'accès aux données et à l'utilisation autorisée. Toute restriction pertinente pour le projet est consignée avant que l'outil ne soit validé.

Adéquation de l'intégration

L'équipe examine comment l'outil s'intégrera à l'architecture du client et à quels systèmes ou données il pourra accéder. Une autorisation officielle ainsi que les formalités d'appel d'offres applicables doivent être remplies avant que l'intégration ne passe en phase d'exploitation.

Responsabilités des salariés et mesures disciplinaires

Toute personne impliquée dans les travaux liés à l'IA au sein de Innowise est responsable de la manière dont elle utilise les outils d'IA et traite les données du projet dans le cadre de ses fonctions. Les membres de l'équipe doivent respecter les classifications de données applicables, utiliser les outils approuvés, respecter les restrictions d'accès et vérifier les résultats générés par l'IA avant leur utilisation dans le cadre du projet. Les chefs de projet sont chargés de veiller à ce que ces exigences soient comprises et respectées au sein de leurs équipes.

Les violations de la présente politique d'utilisation acceptable de l'IA sont examinées en fonction de leur nature et de leur gravité. Les infractions avérées peuvent donner lieu à des mesures disciplinaires conformément aux politiques applicables de l'entreprise.

Cadres de conformité

Les référentiels ci-dessous offrent aux clients et aux auditeurs un moyen concret de vérifier si les contrôles liés à l'IA répondent aux exigences en matière de sécurité, de confidentialité, de qualité et aux exigences spécifiques au secteur concernées par le projet.

  • ISO 9001. Innowise est certifiée ISO 9001:2015 en matière de gestion de la qualité, ce qui couvre les processus documentés et un suivi cohérent des projets tout au long du cycle de développement logiciel.
  • ISO 27001. Innowise est certifiée ISO 27001:2022 en matière de gestion de la sécurité de l'information, avec des mesures de contrôle portant notamment sur la gestion des accès et le traitement, fondé sur les risques, des données sensibles dans le cadre de projets d'intelligence artificielle.
  • ISO 27017. Innowise est certifié ISO 27017:2015 pour les mesures de sécurité de l'information spécifiques au cloud, applicables aux charges de travail d'IA exécutées sur une infrastructure cloud.
  • ISO 27018. Innowise est certifié ISO 27018:2019 pour la protection des données à caractère personnel traitées dans des environnements de cloud public.
  • ISO 13485. La norme Innowise est certifiée ISO 13485:2016 pour les systèmes de gestion de la qualité des dispositifs médicaux ; cette certification s'applique lorsque l'IA est utilisée dans des logiciels ou des dispositifs médicaux.
  • OWASP. Lorsque des fonctionnalités d'IA sont mises à disposition via des applications, des API ou des interfaces logicielles connectées, nous suivons les recommandations pertinentes de l'OWASP, notamment le « Top 10 de l'OWASP pour les applications LLM » lorsque des composants d'IA générative sont impliqués.
  • FDA. Pour les produits de santé intégrant l'IA destinés au marché américain, notre approche technique est conçue pour répondre aux exigences applicables de la FDA en fonction du champ d'application du produit.
  • EU MDR. En ce qui concerne l'IA utilisée dans les dispositifs médicaux destinés au marché de l'UE, nous nous conformons aux exigences pertinentes du Règlement sur les dispositifs médicaux (MDR) de l'UE.
  • HIPAA. Lorsqu'il s'agit d'informations médicales protégées, notre approche en matière d'ingénierie de l'IA est conçue pour respecter les exigences de la loi HIPAA applicables en matière de traitement et de sécurité des données.
  • GDPR. En ce qui concerne les systèmes d'IA traitant des données à caractère personnel, notre approche est conçue pour répondre aux exigences applicables du RGPD en matière de protection des données et de traitement responsable.

Garantir la responsabilisation et le respect des droits des clients

Les clients ont le droit de savoir comment leurs données et leurs systèmes d'IA sont gérés tout au long d'une mission. Innowise donne accès aux éléments probants pertinents du projet et applique les procédures de réponse convenues lorsque des exceptions en matière de sécurité ou des écarts significatifs sont identifiés.

Preuves opérationnelles et soutien à l'audit

Les clients peuvent demander des informations sur l'utilisation des données, la documentation relative aux modèles, les résultats d'évaluation, les limites connues et les contrôles de gouvernance mis en œuvre au cours du projet. Innowise met également à disposition les documents relatifs au projet, dans le cadre du périmètre convenu, afin de faciliter les audits internes ou externes.

Suppression et correction des données

Les clients peuvent demander la suppression ou la correction des données relatives au projet, conformément aux conditions convenues dans le cadre de la mission. Ces demandes sont consignées et traitées selon le processus de gestion des données mis en place pour le projet.

Exceptions de sécurité et dérive

Le contrat de projet ou SLA définit les délais de notification et d'intervention applicables aux exceptions de sécurité confirmées ou aux écarts significatifs dans le traitement des données ou le comportement des modèles. Les clients reçoivent une première notification dans les délais convenus, puis des mises à jour au fur et à mesure de l'avancement de l'enquête.

Application des mesures de responsabilisation

La norme Innowise définit les responsabilités en matière de gouvernance et les points de contrôle pour chaque projet impliquant l'IA. Les incidents relevant de la norme Material, les modifications importantes apportées aux modèles et les exceptions approuvées sont consignés à des fins de suivi et d'audit. Ces enregistrements constituent une base traçable permettant de vérifier si les contrôles convenus ont été appliqués et si les mesures correctives ont été mises en œuvre.

Modifications de la politique

Innowise se réserve le droit de mettre à jour la présente politique d’entreprise relative à l’IA à mesure que les pratiques de gouvernance, les exigences réglementaires ou les contrôles internes évoluent. Toute modification sera publiée sur cette page ou ailleurs sur les sites Internet de la société.

Cette version a été mise à jour pour la dernière fois le 18 août 2026 ; les versions antérieures peuvent être obtenues en contactant Innowise.

Coordonnées de la personne à contacter

Si vous avez des questions concernant la présente politique de gouvernance et de sécurité des données d'entreprise en matière d'IA, son application à une mission liée à l'IA ou les pratiques de gouvernance des données Innowise, veuillez contacter :

Innowise privacy@innowise.com

Table des matières

    Contactez-nous

    Réserver un appel ou remplissez le formulaire ci-dessous et nous vous contacterons dès que nous aurons traité votre demande.

    Envoyez-nous un message vocal
    Joindre des documents
    Charger fichier

    Vous pouvez joindre un fichier d'une taille maximale de 2 Mo. Formats de fichiers valables : pdf, jpg, jpeg, png.

    En cliquant sur « Envoyer », vous consentez au traitement de vos données personnelles par Innowise conformément à notre Politique de confidentialité afin de vous fournir des informations pertinentes. En soumettant votre numéro de téléphone, vous acceptez que nous puissions vous contacter par appels vocaux, SMS et applications de messagerie. Des frais d'appel, de message et de transfert de données peuvent s'appliquer.

    Vous pouvez également nous envoyer votre
    demande à contact@innowise.com
    Que se passe-t-il ensuite?
    1

    Une fois que nous aurons reçu et traité votre demande, nous vous contacterons pour détailler les besoins de votre projet et signer un accord de confidentialité.

    2

    Après avoir examiné vos souhaits, vos besoins et vos attentes, notre équipe élaborera une proposition de projet avec l'étendue des travaux, la taille de l'équipe, les délais et les coûts estimés projet avec l'étendue des travaux, la taille de l'équipe, les délais et les coûts estimés.

    3

    Nous prendrons rendez-vous avec vous pour discuter de l'offre et régler les détails.

    4

    Enfin, nous signons un contrat et commençons immédiatement à travailler sur votre projet.

    arrow