Le projet de règlement « Chat Control » de l'Union européenne étendrait le contrôle obligatoire des contenus à tout service assurant une communication interpersonnelle – ce qui inclut désormais les interfaces de chat IA. S'il est adopté, les fournisseurs d'IA conversationnelle pourraient être contraints de scanner chaque prompt d'utilisateur à la recherche de contenus illégaux, transformant des questions privées sur la santé, le droit ou les affaires en points de données examinés automatiquement par les autorités.

Pourquoi la loi s'étend désormais à l'IA

L'UE visait initialement à freiner les contenus illicites, en particulier les contenus de pédopornographie, dans les applications de messagerie privée. La formulation, cependant, ne se limite pas aux SMS ou aux plateformes de messagerie. Elle définit la « communication interpersonnelle » de manière assez large pour englober tout outil où deux personnes ou plus échangent des messages, et les régulateurs ont interprété cette définition comme incluant les fenêtres de chat IA.

Des évaluations techniques menées par plusieurs États membres notent que les conversations avec l'IA contiennent souvent des détails plus sensibles que les textes ordinaires – les utilisateurs confient régulièrement des antécédents médicaux, des stratégies juridiques ou des plans d'affaires propriétaires pour obtenir des conseils d'un modèle. Les mêmes filtres automatisés qui scannent les messages de téléphone à téléphone peuvent être réutilisés pour analyser les prompts d'IA, et les responsables craignent que des acteurs malveillants n'exploitent les modèles génératifs pour produire du contenu illégal à grande échelle.

Ce qui se passe déjà avec les données de l'IA

Même sans nouvelle loi, les grandes entreprises d'IA collectent et conservent déjà les entrées des utilisateurs. OpenAI stocke les conversations par défaut et les utilise pour améliorer ses modèles, tout en partageant des données avec des partenaires et, si nécessaire, avec les forces de l'ordre. Google intègre les journaux de chat IA au même profil qui contient l'historique de recherche et les données de localisation d'un utilisateur, créant ainsi un portrait plus détaillé du comportement individuel. Anthropic, bien que commercialisée comme étant plus axée sur la confidentialité, conserve tout de même les prompts des utilisateurs et se conforme aux ordonnances judiciaires de divulgation.

Si « Chat Control » s'étend à l'IA, l'expérience utilisateur pourrait changer radicalement :

  • Chaque prompt serait passé par des scanners automatisés avant que le modèle ne le traite.
  • Le système pourrait croiser les chats IA avec l'historique de messagerie existant d'un utilisateur, construisant une vue consolidée de ses communications.
  • Certains sujets – par exemple, des instructions sur la synthèse de produits chimiques ou des tactiques juridiques détaillées – pourraient être signalés en temps réel et rapportés aux autorités.

Les enjeux pour les développeurs et les utilisateurs

Les développeurs feraient face à une nouvelle couche de conformité qui pourrait augmenter les coûts d'exploitation et ralentir les mises à jour des modèles. Ils devraient intégrer ou obtenir des licences pour des outils de scan, maintenir des pistes d'audit et risquer des sanctions en cas de non-détection. Les petites entreprises, en particulier celles proposant des modèles open-source, pourraient trouver cette charge prohibitive et pourraient être contraintes de quitter le marché.

Les utilisateurs risquent de perdre une confidentialité que beaucoup considèrent déjà comme essentielle. Les données de prompt peuvent révéler des pensées intimes, des préoccupations de santé personnelles ou des idées commerciales confidentielles. Une fois que ces informations se trouvent dans un répertoire central, elles deviennent vulnérables à un usage abusif, à des fuites accidentelles ou à une surveillance généralisée. La protection de ces données – en temps passé à gérer les paramètres ou à acheter des outils de sécurité supplémentaires – passerait du fournisseur à l'individu.

Contre-argument des régulateurs

Les décideurs politiques soutiennent que la même technologie utilisée pour protéger les enfants en ligne peut être appliquée à l'IA sans bafouer les usages légitimes. Ils soulignent que les criminels utilisent déjà des modèles génératifs pour rédiger des contenus illicites, et qu'un cadre de scan unifié permettrait de combler une lacune. Leur objectif, disent-ils, n'est pas de surveiller chaque conversation, mais de détecter les rares cas qui franchissent les limites légales.

Étapes pratiques pour préserver la confidentialité de vos prompts

Même si la loi est adoptée, les utilisateurs peuvent réduire leur exposition en délaissant les services d'IA basés sur le cloud pour les questions sensibles. Un écosystème croissant de modèles exécutés localement rend cela possible sur du matériel grand public :

  • Exécutez des modèles sur votre propre machine. Llama 3.2 et Mistral peuvent fonctionner sur des PC de jeu standard. Des outils comme Ollama automatisent l'installation et la gestion des ressources, tandis qu'Open WebUI offre une interface propre pour l'interaction.
  • Désactivez la collecte de données d'entraînement. La plupart des plateformes proposent un paramètre qui empêche vos prompts d'être utilisés pour améliorer le modèle. Activez-le partout où il est disponible.
  • Supprimez les anciennes conversations. Effacez régulièrement votre historique de chat pour limiter les données conservées.
  • Évitez l'IA cloud pour les sujets confidentiels. Réservez les modèles locaux pour les questions médicales, les conseils juridiques ou toute discussion critique pour l'entreprise.

Les modèles locaux ne font peut-être pas le poids face à l'étendue de GPT-4, mais ils gèrent très bien la rédaction quotidienne, l'assistance au codage et les tâches de recherche. L'avantage majeur est que les prompts ne quittent jamais votre appareil, éliminant ainsi le risque de balayage automatique.

À surveiller ensuite

Le processus législatif de l'UE se déroulera au cours des prochains mois, les commissions examinant la portée de la « communication interpersonnelle ». Les groupes industriels font déjà pression pour obtenir des exemptions ou des définitions plus claires qui excluraient les services de chat IA. Gardez un œil sur les déclarations des principaux fournisseurs d'IA : ils pourraient déployer de nouveaux contrôles de confidentialité ou même contester la réglementation devant les tribunaux.

Si la règle est adoptée telle qu'elle est rédigée, l'arbitrage en matière de confidentialité pour les utilisateurs d'IA changera radicalement. D'ici là, traitez chaque prompt comme si un tiers pouvait le lire et adoptez des solutions privilégiant le local dès que possible. Vos questions sont personnelles ; les protéger doit être une priorité, et non une réflexion après coup.