CONTENTS
- 1. IA/IT | Nécessité d’un système de conformité des entreprises

- - IA/IT | Qu’est-ce que l’IA ?
- - IA/IT | Que sont les technologies de l’information ?
- 2. IA/IT | Risques juridiques des entreprises

- - Obligations relatives à l’éthique de l’IA et au respect de la législation
- - Protection des données personnelles et utilisation des données par l’IA
- - Biais algorithmiques et obligation de non-discrimination
- - IA : droit d’auteur et propriété des données
- - Cybersécurité et prévention des fuites de données personnelles
- - Risques liés au droit du commerce équitable pour les plateformes
- 3. IA/IT | Guide de contrôle de conformité

- - Régime de responsabilité juridique des services d’intelligence artificielle
- - Obligations relatives à la protection des données personnelles et à la gestion des données de l’IA
- - Conditions d’utilisation des services d’IA/IT et obligations d’information des utilisateurs
- - Protection des productions et contenus générés par l’IA et risques d’atteinte au droit d’auteur
- - Réglementation des transferts internationaux de données personnelles dans les domaines de l’IA/IT
- - Obligations des entreprises d’IA/IT en matière de publicité et de présentation des informations
- 4. IA/IT | L’accompagnement de Daeryun

- - Liste de contrôle de conformité des entreprises d’IA/IT
1. IA/IT | Nécessité d’un système de conformité des entreprises

Parallèlement au développement considérable des technologies de l’IA et de l’information, les cadres législatifs et réglementaires évoluent rapidement en Corée du Sud comme à l’étranger.
Les risques juridiques liés notamment à l’intervention de l’IA dans la prise de décision, à l’utilisation des données, aux biais algorithmiques, à la protection des données personnelles, au commerce équitable des plateformes et à la cybersécurité influent sur l’ensemble de la gestion des entreprises.
Le non-respect des obligations juridiques relatives à l’IA et aux technologies de l’information peut entraîner de lourdes conséquences, telles qu’une sanction pécuniaire administrative de type gwajinggeum, une sanction pénale, une amende administrative, une action civile ou des restrictions concernant les autorisations d’exploitation. Il devient donc de plus en plus nécessaire pour les entreprises d’établir un système de conformité structuré.
IA/IT | Qu’est-ce que l’IA ?
L’IA est l’abréviation de l’expression anglaise « Artificial Intelligence » et désigne une technologie d’intelligence artificielle permettant aux ordinateurs de raisonner et d’apprendre à la manière des êtres humains.
Elle comprend diverses technologies, telles que l’apprentissage automatique, le traitement du langage naturel et la reconnaissance vocale ou visuelle, et exerce une influence croissante sur de nombreux secteurs.
L’IA peut apprendre, effectuer des prévisions et prendre des décisions de manière autonome à partir de données.
IA/IT | Que sont les technologies de l’information ?
« IT » est l’abréviation de l’expression anglaise « Information Technology » et désigne les technologies de l’information, notion englobant l’ensemble des technologies liées aux ordinateurs, aux logiciels et aux réseaux, qui permettent notamment la collecte, le stockage, la transmission et le traitement des informations.
Les technologies de l’information sont devenues un élément essentiel pour améliorer l’efficacité opérationnelle des entreprises et l’expérience de leurs clients, ainsi que pour favoriser l’innovation dans de nombreux secteurs.
2. IA/IT | Risques juridiques des entreprises

Les technologies de l’IA et de l’information exigent un haut degré de spécialisation et de compréhension technique. Il est donc nécessaire de prendre en considération tant les aspects techniques que les exigences juridiques.
En particulier, de nouvelles exigences juridiques relatives à la protection des données personnelles, aux droits de propriété intellectuelle et à l’IA continuent d’apparaître. Le recours à un conseil spécialisé est donc nécessaire pour permettre aux entreprises de limiter leurs risques juridiques.
Obligations relatives à l’éthique de l’IA et au respect de la législation
Les entreprises qui développent ou exploitent des services ou des systèmes fondés sur l’IA doivent garantir le respect des principes éthiques de l’IA, l’explicabilité, la non-discrimination et la transparence.
Le règlement de l’Union européenne sur l’intelligence artificielle de 2024, le projet de Loi-cadre coréenne sur l’IA soumis à consultation législative et les lignes directrices du NIST sur la gestion des risques liés à l’IA imposent également la transparence de l’IA, la prévention des biais dans les données et l’explicabilité des algorithmes comme exigences essentielles.
Lors du développement d’un modèle d’IA, il est donc nécessaire ① de contrôler préalablement les biais du jeu de données, ② d’établir une documentation garantissant l’explicabilité de l’IA, ③ d’instaurer un processus de vérification éthique de l’IA, ④ de désigner un responsable de l’IA et de mettre en place un comité d’éthique.
Protection des données personnelles et utilisation des données par l’IA
Lorsque des données personnelles sont collectées, analysées ou utilisées dans le cadre du développement ou de l’exploitation d’une IA, la Loi coréenne sur la protection des données personnelles et la Loi coréenne sur les réseaux d’information et de communication doivent impérativement être respectées.
En particulier, lorsque des données permettant d’identifier une personne, des images ou des données de localisation sont collectées pour entraîner une IA, le non-respect des exigences relatives au consentement et à la désidentification peut donner lieu à une sanction pécuniaire administrative de type gwajinggeum ou à une sanction pénale.
Il est donc indispensable ① de réaliser une analyse d’impact sur la protection des données personnelles pour les jeux de données destinés à l’entraînement de l’IA, ② de préciser le contenu des formulaires de consentement à la collecte et à l’utilisation des données personnelles, ③ de mettre en œuvre des mesures de désidentification des données et d’en contrôler l’adéquation, ④ d’intégrer la protection des données dès la conception (Privacy by Design) dans les systèmes d’IA.
Biais algorithmiques et obligation de non-discrimination
Lorsqu’un service d’IA entraîne involontairement une discrimination algorithmique fondée notamment sur l’origine ethnique, le sexe, l’âge ou le lieu d’origine, l’entreprise peut faire l’objet de critiques sociales et de sanctions juridiques.
Il est donc nécessaire ① d’appliquer un processus d’analyse des décisions prises par l’IA et de contrôle des biais, ② d’établir des critères de contrôle de l’équité algorithmique, ③ de constituer des jeux de données destinés à réduire les risques de biais, ④ de réaliser régulièrement des audits éthiques de l’IA.
IA : droit d’auteur et propriété des données
Des questions relatives à la titularité des droits d’auteur et aux atteintes aux droits surviennent fréquemment à propos des données d’entraînement de l’IA et des contenus générés par l’IA.
Les principales questions portent sur la possibilité de protéger par le droit d’auteur les contenus créés par l’IA, sur l’utilisation non autorisée des œuvres de tiers pour entraîner une IA et sur la titularité des droits afférents aux résultats produits par celle-ci.
Pour prévenir ces risques, il est nécessaire ① de contrôler les droits et de gérer les licences lors de la collecte des données d’entraînement de l’IA, ② de conclure des contrats définissant la titularité des droits sur les productions générées par l’IA, ③ de vérifier préalablement si les données d’entraînement portent atteinte au droit d’auteur, ④ de préciser les clauses relatives à la titularité des droits dans les conditions d’utilisation des contenus générés par l’IA.
Cybersécurité et prévention des fuites de données personnelles
En cas de piratage, de rançongiciel ou de fuite de données personnelles affectant des systèmes d’IA ou des services informatiques, une responsabilité pénale et une obligation de réparation peuvent être engagées au titre de la Loi coréenne sur les réseaux d’information et de communication et de la Loi coréenne sur la protection des données personnelles.
La mise en place de mesures de cybersécurité est particulièrement indispensable pour les entreprises exploitant des services SaaS fondés sur l’IA, des infrastructures infonuagiques ou des usines intelligentes.
À cette fin, il est nécessaire ① d’obtenir la certification du système de gestion de la sécurité de l’information (ISMS), ② d’effectuer des contrôles de vulnérabilité des systèmes d’IA, ③ d’établir un manuel de réponse aux menaces de sécurité visant l’IA, ④ d’élaborer un scénario d’intervention en cas de fuite de données personnelles.
Risques liés au droit du commerce équitable pour les plateformes
Les plateformes et les entreprises informatiques peuvent faire l’objet d’une sanction pécuniaire administrative de type gwajinggeum ou d’une injonction de mise en conformité au titre de la Loi coréenne sur la régulation des monopoles et le commerce équitable lorsqu’elles abusent de leur position dominante dans les relations commerciales avec les vendeurs ou les fournisseurs de contenus, manipulent les commissions publicitaires ou les classements de recherche, ou modifient unilatéralement les conditions commerciales.
Il est notamment nécessaire de garantir l’équité des systèmes de recommandation, de publicité et de tarification fondés sur des algorithmes d’IA.
À cette fin, il est nécessaire ① de garantir la transparence des algorithmes, ② d’utiliser des contrats types avec les entreprises présentes sur la plateforme, ③ de contrôler préalablement les pratiques commerciales déloyales sur la plateforme, ④ de mettre en œuvre un programme volontaire de conformité aux règles du commerce équitable applicables aux plateformes.
3. IA/IT | Guide de contrôle de conformité
Les entreprises qui exercent des activités dans les domaines de l’IA et des technologies de l’information doivent prévenir les risques juridiques en suivant le guide de contrôle de conformité ci-dessous.
Régime de responsabilité juridique des services d’intelligence artificielle
Les services utilisant l’intelligence artificielle (IA) comportent divers risques juridiques, notamment ceux liés à la titularité juridique des « productions générées par l’IA » et au non-respect des normes relatives à « l’éthique de l’IA ».
Lorsque l’IA fournit automatiquement une décision à l’utilisateur ou intervient notamment dans la conclusion de contrats, l’examen d’une demande de prêt, le calcul des primes d’assurance ou l’évaluation du personnel, il est particulièrement important de déterminer à qui incombe la responsabilité juridique si une décision erronée cause un préjudice à un consommateur.
Bien qu’aucune législation claire sur l’IA n’ait encore été adoptée en Corée du Sud, la responsabilité liée aux services d’IA est appréciée au regard des lois en vigueur, notamment la Loi sur la protection des données personnelles, la Loi sur la régulation des monopoles et le commerce équitable et la Loi sur le droit d’auteur de la République de Corée.
Les entreprises doivent contrôler la structure décisionnelle des algorithmes d’IA, l’existence éventuelle de biais dans les données et les possibilités d’utilisation erronée ou abusive. Elles doivent également établir des conditions de fourniture du service d’IA et des procédures d’information afin de limiter les risques liés à l’attribution de la responsabilité juridique.
La création d’un comité d’éthique de l’IA et l’instauration d’un dispositif de rapports d’analyse d’impact de l’IA peuvent également contribuer à prévenir les différends juridiques.
Obligations relatives à la protection des données personnelles et à la gestion des données de l’IA
La Loi coréenne sur la protection des données personnelles et la Loi coréenne sur les réseaux d’information et de communication doivent impérativement être respectées lors de la collecte et de l’utilisation de données personnelles ou désidentifiées destinées à améliorer les performances d’un service d’IA.
En particulier, l’utilisation de données personnelles comme données d’entraînement de l’IA entraîne notamment l’obligation de recueillir le consentement de la personne concernée, de préciser la finalité de la collecte et de l’utilisation, d’interdire toute utilisation à d’autres fins et de conclure un contrat de sous-traitance du traitement .
Pour prévenir les différends juridiques, les entreprises doivent mettre en place une gouvernance structurée des données, notamment en réalisant une « analyse d’impact sur la protection des données personnelles » concernant les données d’entraînement et d’exploitation du service, en respectant les « lignes directrices relatives à la pseudonymisation des données » et en publiant une « politique de traitement des données par l’IA ».
Conditions d’utilisation des services d’IA/IT et obligations d’information des utilisateurs
Les services informatiques tels que les services de recommandation fondés sur l’IA, les systèmes automatisés de prise de décision et les services d’analyse fondés sur les données peuvent avoir une incidence importante sur les consommateurs. Ils sont donc soumis à des obligations concernant les conditions d’utilisation du service, la procédure de consentement des utilisateurs et l’information sur les limites du service.
Il est particulièrement indispensable de préciser si les recommandations ou les décisions de l’IA constituent de simples informations de référence ou des décisions entraînant des obligations juridiques ou économiques, ainsi que d’informer les utilisateurs des possibilités de dysfonctionnement ou d’erreur du service d’IA.
La méconnaissance de ces obligations peut constituer une infraction à la Loi coréenne sur le commerce électronique et entraîner une indemnisation des consommateurs ainsi qu’une responsabilité en dommages-intérêts.
Il est donc souhaitable que les entreprises révisent les conditions d’utilisation de leurs services d’IA et informatiques et y définissent clairement les clauses d’exonération de responsabilité et les limites du service.
Protection des productions et contenus générés par l’IA et risques d’atteinte au droit d’auteur
Les textes, images, contenus audio et vidéos générés par l’IA soulèvent des questions juridiques concernant les conditions d’originalité, l’attribution de la qualité d’auteur et la possibilité d’une protection par le droit d’auteur.
En droit coréen, une IA n’étant pas une personne physique, elle n’est pas reconnue comme créatrice. Les droits sur les productions générées sont donc susceptibles d’être attribués à la personne physique ou morale qui exploite l’IA.
Toutefois, lorsque l’IA apprend à partir d’œuvres de tiers, puis les transforme, les remanie ou les reproduit de manière similaire, une atteinte au droit d’auteur peut être constituée.
Les entreprises doivent impérativement prévoir une procédure permettant de contrôler la licéité des données d’entraînement de l’IA, la possibilité d’enregistrer les droits d’auteur sur les productions générées, l’existence d’éventuelles atteintes aux droits de tiers et les licences applicables.
Il est également nécessaire d’établir préalablement des clauses d’exonération de responsabilité relatives aux contenus générés par l’IA ainsi qu’une procédure de traitement des demandes de suppression ou de modification de ces contenus.
Réglementation des transferts internationaux de données personnelles dans les domaines de l’IA/IT
La mondialisation des services d’IA et informatiques conduit de plus en plus souvent les entreprises à stocker des données personnelles sur des serveurs infonuagiques situés à l’étranger ou à partager des données avec des prestataires étrangers.
Dans ce cas, la Loi coréenne sur la protection des données personnelles impose le respect de procédures strictes, notamment le recueil du consentement de la personne concernée, la communication de la finalité du transfert à l’étranger et des informations sur le destinataire, la réalisation d’une évaluation d’adéquation et l’établissement d’un plan de mesures de protection.
Les entreprises doivent maîtriser les risques en identifiant les données faisant l’objet du transfert international, en concluant un contrat de transfert, en réalisant une analyse d’impact du transfert à l’étranger et en établissant un plan de protection des données. Elles doivent également contrôler régulièrement le niveau des mesures de protection appliquées par le prestataire infonuagique étranger.
Obligations des entreprises d’IA/IT en matière de publicité et de présentation des informations
Les services de recommandation fondés sur l’IA, les boutiques en ligne utilisant l’IA et les applications doivent impérativement respecter les règles applicables à la publicité et à la présentation des informations en ligne.
Les publicités mensongères, exagérées ou trompeuses, les publicités faisant un usage abusif de données personnelles et l’absence d’indication du caractère publicitaire des contenus proposés par des services automatisés de recommandation fondés sur l’IA peuvent constituer une infraction à la Loi coréenne sur l’étiquetage et la publicité équitables et donner lieu à une sanction pécuniaire administrative de type gwajinggeum ainsi qu’à une sanction pénale.
Les solutions publicitaires fondées sur l’IA présentant un risque élevé d’induire les consommateurs en erreur du fait du ciblage automatisé et de la publicité personnalisée, elles doivent indiquer clairement la nature publicitaire des contenus et recueillir le consentement des utilisateurs.
Les entreprises doivent examiner à l’avance les textes publicitaires, les modalités de présentation, la transparence du processus de recommandation de l’IA, le groupe de consommateurs visé par la publicité et la documentation explicative des algorithmes d’IA afin de prévenir les risques de non-conformité.
4. IA/IT | L’accompagnement de Daeryun

Cabinet d’avocats Daeryun ne se limite pas à l’introduction de technologies, mais analyse attentivement les risques juridiques susceptibles d’en découler et fournit des conseils juridiques adaptés.
Le cabinet suit également l’évolution des réglementations et des politiques et constitue des équipes spécialisées composées d’avocats disposant d’une expérience pratique pertinente afin d’accompagner ses clients.
Lorsqu’un conseil est nécessaire, un avocat spécialisé en droit des affaires peut fournir un accompagnement juridique adapté à chaque étape des services intégrés faisant appel à l’IA et aux technologies de l’information.
Cet accompagnement vise à permettre aux entreprises de répondre aux exigences juridiques qui leur sont applicables tout en conciliant innovation technologique et sécurité juridique.
Liste de contrôle de conformité des entreprises d’IA/IT
1. Exigences juridiques relatives au développement et à l’exploitation des services d’IA
□Les conditions d’utilisation du service d’IA et la politique de traitement des données personnelles indiquent-elles les fonctions et les limites de la prise de décision automatisée par l’IA ?
□Des normes éthiques de l’IA et une procédure d’analyse de son incidence sur les droits humains ont-elles été instaurées ?
□Un contrôle des discriminations, des biais et des distorsions ainsi qu’un système de gestion des risques ont-ils été mis en place pour le développement et l’exploitation des algorithmes d’IA ?
2. Protection des données personnelles et gestion des données
□La présence de données personnelles dans les données d’entraînement de l’IA a-t-elle été vérifiée et les formulaires de consentement ont-ils été obtenus ?
□Les procédures de désidentification, de pseudonymisation et d’interdiction de l’utilisation à d’autres fins sont-elles respectées ?
□Un contrat de sous-traitance du traitement des données personnelles et un système de gestion des sous-traitants ont-ils été établis ?
3. Protection juridique des productions générées par l’IA et risques liés au droit d’auteur
□La titularité des droits d’auteur sur les contenus générés par l’IA a-t-elle été définie et des lignes directrices internes ont-elles été établies ?
□Les licences requises pour les œuvres originales utilisées pour entraîner l’IA ont-elles été valablement obtenues ?
□Une procédure de traitement des demandes de suppression ou de modification des contenus générés par l’IA a-t-elle été établie ?
□Les clauses d’exonération de responsabilité relatives aux productions générées par l’IA figurent-elles dans les conditions d’utilisation du service ?
4. Conformité de la publicité et de la présentation des services d’IA/IT
□Le caractère publicitaire des recommandations, décisions automatisées et services publicitaires fondés sur l’IA est-il indiqué et porté à la connaissance des utilisateurs ?
□L’existence de publicités mensongères, exagérées ou trompeuses et de textes publicitaires susceptibles d’induire les utilisateurs en erreur a-t-elle été préalablement contrôlée ?
□Le consentement à la collecte et à l’utilisation des données personnelles aux fins de publicité ciblée et personnalisée a-t-il été obtenu ?
5. Mise en place d’un système de gestion éthique de l’IA/IT
□Des normes éthiques de l’IA ont-elles été établies et un comité interne d’éthique de l’IA est-il en activité ?
□L’incidence sociale du service d’IA ainsi que les risques concernant les droits humains et la discrimination font-ils l’objet d’un diagnostic périodique ?
□Un rapport d’évaluation éthique de l’IA est-il établi et publié ?
6. Protection des informations et gestion de la sécurité
□Les vulnérabilités des systèmes d’IA et informatiques font-elles l’objet de contrôles de sécurité périodiques et un système de réponse aux risques est-il appliqué ?
□Un manuel d’intervention et une équipe d’urgence ont-ils été mis en place en cas de fuite d’informations ?
Articles connexes










