Source: OJ L, 2024/1689, 12.7.2024Consolidated text

Current language: FR
▼M1

Article 4 Traitement de catégories particulières de données à caractère personnel à des fins de détection et de correction des biais


Summary What does Article 4a of the AI act regulation say?

This article carves out a narrow, conditional exception to the general prohibition on processing special categories of personal data, specifically to allow bias detection and correction in AI systems.

It is directly linked to Article 10, which governs data governance requirements for high-risk AI systems, and extends similar permissions — under strict conditions — to a broader set of operators beyond just high-risk AI providers.

The article is careful to frame this as an exceptional permission, not a requirement, and layers its own conditions on top of existing EU data protection law.

Important points:

  • Providers of high-risk AI systems may process special categories of personal data for bias detection and correction only where doing so is strictly necessary and cannot be achieved through other means such as synthetic or anonymised data.
  • The processing is subject to a cumulative set of safeguards, including pseudonymisation, access controls, prohibition on third-party transfers, deletion once bias is corrected, and documented justification in processing records.
  • Providers and deployers of other AI systems and models, and deployers of high-risk AI systems, may also access this exception under the same conditions, but this does not create any obligation on them to carry out bias detection and correction.

Springlex's summary of the article is a reading aid, not a substitute for the legal text.

    1. Dans la mesure strictement nécessaire à la détection et à la correction des biais en ce qui concerne les systèmes d'IA à haut risque, conformément à l'article 10, paragraphe 2, points f) et g), du présent règlement, les fournisseurs de ces systèmes peuvent exceptionnellement traiter des catégories particulières de données à caractère personnel, sous réserve de garanties appropriées pour les droits et libertés fondamentaux des personnes physiques. Outre les dispositions prévues dans les règlements (UE) 2016/679 et (UE) 2018/1725 et dans la directive (UE) 2016/680, selon le cas, toutes les conditions suivantes doivent être réunies pour que ce traitement puisse avoir lieu:

      1. la détection et la correction des biais ne peuvent être satisfaites de manière efficace en traitant d'autres données, y compris des données synthétiques ou anonymisées;

      2. les catégories particulières de données à caractère personnel sont soumises à des limitations techniques relatives à la réutilisation des données à caractère personnel, ainsi qu'aux mesures les plus avancées en matière de sécurité et de protection de la vie privée, y compris la pseudonymisation;

      3. les catégories particulières de données à caractère personnel font l'objet de mesures visant à garantir que les données à caractère personnel traitées sont sécurisées, protégées et soumises à des garanties appropriées, y compris des contrôles stricts et une documentation de l'accès, afin d'éviter toute mauvaise utilisation et de veiller à ce que seules les personnes autorisées aient accès à ces données à caractère personnel, avec des obligations de confidentialité appropriées;

      4. les catégories particulières de données à caractère personnel ne sont pas transmises, transférées ou consultées d'une autre manière par d'autres parties;

      5. les catégories particulières de données à caractère personnel sont supprimées une fois que le biais a été corrigé ou que la période de conservation des données à caractère personnel a expiré, selon celle de ces deux échéances qui arrive en premier; et

      6. les registres des activités de traitement en vertu des règlements (UE) 2016/679 et (UE) 2018/1725 et de la directive (UE) 2016/680 comprennent les raisons pour lesquelles le traitement des catégories particulières de données à caractère personnel était strictement nécessaire pour détecter et corriger les biais, ainsi que la raison pour laquelle cet objectif n'a pas pu être atteint par le traitement d'autres données.

    1. Les fournisseurs et les déployeurs d'autres systèmes et modèles d'IA et les déployeurs de systèmes d'IA à haut risque peuvent exceptionnellement traiter des catégories particulières de données à caractère personnel dans la mesure où:

      1. un tel traitement est strictement nécessaire pour assurer la détection et la correction d'éventuels biais susceptibles de porter atteinte à la santé et à la sécurité des personnes, d'avoir une incidence négative sur les droits fondamentaux ou de conduire à une discrimination interdite en vertu du droit de l'Union, en particulier lorsque les données de sortie influencent les entrées pour les opérations futures; et

      2. toutes les conditions et garanties énoncées au paragraphe 1 sont remplies.

    2. Le présent paragraphe ne crée aucune obligation de procéder à cette détection et à cette correction des biais.

We're continuously improving our platform to serve you better.

Your feedback matters! Let us know how we can improve.

Found a bug?

Springflod is a Swedish boutique consultancy firm specialising in cyber security within the financial services sector.

We offer professional services concerning information security governance, risk and compliance.

Crafted with ❤️ by Springflod