Bienvenue à PANAME : un dispositif d’audit de la confidentialité des modèles d’IA

La CNIL, en partenariat avec l’ANSSI, le Pôle d’expertise de la régulation numérique (PEReN) et le projet IPoP du PEPR « Cybersécurité », a engagé le développement du projet PANAME (Privacy Auditing of AI Models). Ce projet vise à mettre à disposition des acteurs publics et privés un outil d’évaluation de la confidentialité des modèles d’intelligence artificielle, au regard notamment des exigences du RGPD.

Le dispositif s’inscrit dans un contexte renforcé par l’avis adopté en décembre 2024 par le Comité européen de la protection des données (CEPD), qui rappelle que les modèles d’IA, en raison de leurs facultés de mémorisation, peuvent relever du RGPD lorsqu’ils sont entraînés sur des données à caractère personnel. Établir l’anonymisation effective suppose alors de démontrer la résistance du modèle à des attaques portant atteinte à la confidentialité.

PANAME prévoit, dans un horizon de 18 mois, le développement d’une bibliothèque logicielle, en partie open source, intégrant des méthodes standardisées d’évaluation technique. Elle facilitera les analyses de conformité liées aux articles 5, 25 et 32 du RGPD (minimisation, protection des données dès la conception, sécurité). Le projet répond à plusieurs obstacles : une littérature académique foisonnante et difficile d’accès, des outils expérimentaux peu adaptés à la production, et l’absence de cadre standardisé pour les tests.

La gouvernance est partagée : la CNIL assure le pilotage stratégique et l’encadrement juridique, l’ANSSI apporte son expertise en cybersécurité (modèles de menace, scénarios d’attaque), le PEReN développe la bibliothèque logicielle, et le projet IPoP en assure la direction scientifique. Des phases de test en conditions opérationnelles seront menées avec des acteurs publics et privés. Le projet s’intègre au plan France 2030 et vise à renforcer la sécurité juridique et technique entourant l’usage des modèles d’IA.

Source : CNIL — PANAME.