Services de protection des données et de gouvernance de l’IA en Suisse

En Suisse, les organisations doivent faire face à un ensemble croissant d’obligations découlant de la loi suisse sur la protection des données (LPD), du règlement général sur la protection des données (RGPD) de l’UE applicable aux flux transfrontaliers de données, ainsi qu’à des exigences de plus en plus complexes liées à la loi européenne sur l’IA. Les attentes réglementaires s’intensifient, les mesures de contrôle se multiplient et les conséquences opérationnelles, réputationnelles et juridiques d’un manquement à ces obligations sont considérables. Nos services de conseil en matière de risques liés à la protection des données, d’évaluation de la conformité au RGPD, à la LPD et à la loi européenne sur l’IA, ainsi que nos services de DPD externe et de gouvernance de l’IA aident les organisations à identifier et à gérer les risques liés à la vie privée et à l’IA, à respecter les exigences réglementaires suisses et européennes, à renforcer leurs cadres de gouvernance et à favoriser une utilisation responsable des données et des technologies d’IA. Qu’il s’agisse d’un accompagnement stratégique, d’un soutien opérationnel continu ou d’une expertise spécialisée, Forvis Mazars en Suisse aide les organisations à développer une approche pragmatique et pérenne de la protection des données et de la gouvernance de l’intelligence artificielle.

Services que nous proposons en matière de protection des données et de risques liés à l'IA

Conseil en matière de risques liés à la protection des données
 

De nombreuses organisations traitent des données à caractère personnel à travers plusieurs systèmes, fonctions métier et entités situées dans l’Union européenne sans avoir une vision claire de l’origine réelle des risques. Nous identifions, évaluons et gérons les risques liés à la protection des données de manière structurée, en analysant les processus existants, en cartographiant les flux de données et en élaborant des mesures concrètes visant à garantir un traitement licite, sécurisé et justifiable des données à caractère personnel, conformément aux législations suisse et européenne. 

Évaluations au regard du RGPD, de la LPD et de la loi européenne sur l’IA

 Identifier l’existence d’un écart de conformité est une première étape ; comprendre précisément son origine et définir les actions nécessaires pour le combler en est une autre. 

Forvis Mazars réalise des évaluations approfondies de conformité au regard du Règlement général sur la protection des données (RGPD), de la Loi fédérale sur la protection des données (LPD) et de la réglementation européenne relative à l’intelligence artificielle. Nous examinons les mesures organisationnelles et techniques, analysons les activités de traitement des données et formulons des recommandations concrètes et hiérarchisées : il ne s’agit pas d’un rapport théorique, mais de recommandations et de mesures pratiques visant à remédier aux faiblesses identifiées. 

Services de délégué à la protection des données externe (eDPO)  

Toutes les organisations ne disposent pas des moyens nécessaires pour maintenir une fonction interne de protection des données dotée de toutes les ressources requises. Nous assumons le rôle de délégué à la protection des données externe (eDPO) au titre du RGPD ou apportons un soutien spécialisé à un bureau de protection des données existant, en assurant un accompagnement continu, le suivi de la conformité, la réalisation d’analyses d’impact relatives à la protection des données (AIPD) et la communication avec les autorités de contrôle lorsque cela s’avère nécessaire.

Audit et conseil en matière de gouvernance et de risques liés à l'IA 

Le déploiement d’outils d’intelligence artificielle, notamment les grands modèles de langage (LLM), les systèmes de décision automatisée et les plateformes telles que Microsoft Copilot, entraîne des risques réglementaires, éthiques et opérationnels que de nombreuses organisations ne gèrent pas encore de manière structurée. 

Nous vous accompagnons dans la mise en place de cadres de gouvernance efficaces pour l’utilisation de l’IA et évaluons les processus existants au regard de critères de risques réglementaires, éthiques et techniques, en couvrant l’évaluation des risques liés aux modèles, les exigences en matière de transparence et d’explicabilité, ainsi que les mécanismes de contrôle et les mesures visant à garantir que les systèmes d’IA soient utilisés de manière responsable et conformément à la législation en vigueur.

À quel moment les organisations sollicitent-elles une assistance en matière de protection des données, de confidentialité et de risques liés à l’IA ?

Nous intervenons notamment dans les situations suivantes :
• Préparation à un contrôle du Préposé fédéral à la protection des données et à la transparence (PFPDT) ou d’une autre autorité de contrôle
• Évaluation du niveau de conformité à la Loi fédérale sur la protection des données (LPD)
• Gestion des obligations liées au RGPD, notamment dans le cadre de transferts transfrontaliers de données ou d’opérations tournées vers l’UE
• Déploiement de solutions d’intelligence artificielle à l’échelle de l’organisation et mise en place d’un cadre de gouvernance permettant de gérer les risques associés
• Désignation ou remplacement de la fonction de délégué à la protection des données (DPD) conformément aux exigences du RGPD
• Réalisation d’une analyse d’impact relative à la protection des données (AIPD) pour activité de traitement à haut risque
• Gestion d’une violation de données personnelles ou d’un incident lié à la vie privée

Nous travaillons avec des organisations issues des secteurs de la banque, de l'assurance, de la gestion d'actifs, de la santé, de l'industrie manufacturière, des technologies, du secteur public et de nombreux autres domaines. Nous accompagnons toute organisation qui traite des données à caractère personnel, déploie des systèmes d'intelligence artificielle ou opère dans un environnement réglementé en Suisse. Nous accompagnons aussi bien les organisations dont le siège social est situé en Suisse que les groupes internationaux ayant des activités opérationnelles ou de traitement de données en Suisse.
Expert assessing data privacy, AI risk and cybersecurity controls in a secure digital infrastructure environment.

Foire aux questions sur la protection des données et les services liés aux risques liés à l'IA

Quels sont les éléments que les organisations doivent prendre en compte lors de la mise en œuvre de solutions d’IA ou de Copilot ? 

La mise en œuvre d’outils d’IA tels que Microsoft Copilot ou d’autres systèmes basés sur des modèles linguistiques de grande envergure soulève des questions relatives à la protection des données, à la gouvernance et aux risques, auxquelles il convient de répondre avant le déploiement. Parmi les principaux éléments à prendre en compte figurent : les données à caractère personnel ou confidentielles auxquelles le système peut accéder et qu’il peut traiter, la manière dont ces données sont stockées et conservées, la légalité du traitement au regard du RGPD et de la DSG, les contrôles permettant d’empêcher toute utilisation abusive ou tout résultat indésirable, ainsi que la manière dont les décisions prises ou soutenues par le système d’IA sont documentées et examinées. Les organisations doivent réaliser une analyse d’impact relative à la protection des données (AIPD) pour les déploiements d’IA à haut risque et mettre en place un cadre de gouvernance de l’IA couvrant la responsabilité, la transparence et la surveillance continue. 

À quel moment les organisations devraient-elles évaluer leur conformité aux exigences du RGPD et de la protection des données ? 

Une évaluation de la protection des données est recommandée lorsqu’une organisation n’a pas vérifié la conformité de ses activités de traitement des données aux exigences actuelles du RGPD ou de la LPD, lors de la mise en place de nouveaux systèmes ou processus impliquant des données à caractère personnel, lors de la préparation à un contrôle réglementaire ou à un audit, ainsi que lorsque des changements importants surviennent au sein de l’entreprise, tels qu’une fusion, le lancement d’un nouveau produit ou une expansion sur de nouveaux marchés. Pour les activités de traitement à haut risque, une analyse d’impact relative à la protection des données (AIPD) formelle est une obligation légale prévue à la fois par le RGPD et par la LPD suisse.

En quoi consiste le mandat d’un délégué à la protection des données (DPD) externe ? 

Un délégué à la protection des données externe fait office de point de contact  pour toutes les questions relatives à la protection des données : il conseille l’organisation sur ses obligations, veille au respect de la réglementation, apporte son soutien dans le cadre des analyses d’impact relatives à la protection des données (AIPD), assure la liaison avec les autorités de contrôle et fournit des conseils au personnel. Pour les organisations ne disposant pas d’un service juridique ou de conformité interne important, le mandat d’un DPD externe offre une supervision cohérente et qualifiée, dans un cadre et à un coût bien définis. 

Qu'est-ce que la gouvernance de l'IA et pourquoi est-elle importante ? 

La gouvernance de l’IA désigne l’ensemble des politiques, processus et contrôles mis en place par une organisation pour garantir que les systèmes d’IA sont utilisés de manière responsable, transparente et conforme aux lois et normes éthiques applicables. À mesure que les outils d’IA s’intègrent dans les opérations – du traitement des documents aux interactions avec la clientèle en passant par l’aide à la décision en interne –, l’absence de gouvernance engendre des risques réglementaires, réputationnels et opérationnels. En Suisse, les organisations qui déploient l’IA sont de plus en plus tenues de démontrer que leurs systèmes font l’objet d’une supervision humaine effective et que les risques ont été évalués et gérés. 

Comment les organisations concilient-elles la conformité au RGPD et les activités fondées sur les données ? 

La conformité à la Loi fédérale sur la protection des données (LPD) et au Règlement général sur la protection des données (RGPD) ne constitue pas un frein pour exploiter les données. Elle implique en revanche que les traitements de données à caractère personnel reposent sur une base juridique appropriée, que les droits des personnes soient respectés et que des mesures techniques et organisationnelles adéquates soient mises en œuvre pour protéger les données. 

Les organisations qui investissent dans des structures claires de gouvernance des données, des activités de traitement bien documentées et des contrôles de conformité réguliers peuvent exercer leurs activités en toute confiance. Une évaluation structurée de la protection des données constitue généralement le point de départ pour identifier les lacunes et déterminer comment les combler efficacement. 

Plus d’infos ?