Le 10 avril 2025, le Comité européen de la protection des données (EDPB / CEPD) a publié un rapport intitulé « AI Privacy Risks & Mitigations – Large Language Models », dans le cadre de son programme de soutien des experts. Il fournit aux développeurs, utilisateurs et décideurs des recommandations pour identifier, évaluer et gérer les risques de confidentialité liés aux grands modèles de langage (LLM), face aux préoccupations croissantes de conformité au RGPD et à l’AI Act.
Le rapport souligne que des risques apparaissent à chaque étape du cycle de vie d’un LLM : inclusion d’informations personnelles dans les données d’entraînement, mémorisation et restitution ultérieure de ces données dans les réponses, fourniture de données privées par les utilisateurs en phase d’exploitation, et accumulation de données identifiantes dans les journaux d’usage.
Il recommande une évaluation structurée des risques inspirée de l’analyse d’impact (AIPD) du RGPD — sans s’y substituer — consistant à inventorier les risques propres aux LLM (fuite, réidentification, usage illicite), puis à estimer leur gravité et leur probabilité, dans une logique d’anticipation dès la conception.
Sur le plan technique, l’EDPB préconise le chiffrement des données en transit et au repos, des contrôles d’accès et une authentification forte, la sécurisation des interfaces du LLM, la minimisation et la pseudonymisation des données, l’optimisation de la confidentialité et le filtrage des sorties du modèle. Sur le plan organisationnel, il recommande une approche de « protection des données dès la conception et par défaut », avec des politiques de cycle de vie (durée de conservation limitée, suppression sécurisée). Plusieurs cas concrets illustrent ces principes (chatbot de support connecté à un CRM, outil éducatif manipulant des données de mineurs, assistant de voyage).
Source : EDPB — AI Privacy Risks & Mitigations: Large Language Models.