Article 78 : Confidentialité
L’article 78 impose à toutes les parties impliquées dans l’application du règlement (autorités, organismes notifiés, et toute personne physique ou morale) de respecter la confidentialité des informations et données obtenues dans l’exercice de leurs tâches. Cela comprend les secrets d’affaires, les informations commerciales confidentielles, et la protection des droits de propriété intellectuelle, y compris le code source. Les informations ne doivent être partagées que conformément au règlement et au droit de l’Union ou national applicable. Les autorités doivent protéger les informations commercialement sensibles lorsqu’elles les partagent avec d’autres autorités ou la Commission. Cet article est la garantie de confidentialité qui rend praticables les vastes pouvoirs d’accès de l’article 74 et de l’article 77. Toujours vérifier sur EUR-Lex.
À qui cela s’applique-t-il ?
- -Autorités de surveillance du marché qui traitent des secrets d’affaires et du code source pendant les inspections
- -Organismes notifiés qui accèdent à une documentation technique confidentielle pendant les évaluations de la conformité
- -Le bureau de l’IA qui traite des informations confidentielles de modèles GPAI au titre du chapitre V
- -Fournisseurs qui partagent des informations propriétaires (code source, détails des données d’entraînement, architecture du modèle) avec les autorités pendant les inspections ou enquêtes
Scénarios
Une autorité de surveillance du marché demande l’accès au code source et aux poids du modèle d’un fournisseur au titre de l’article 74 pour enquêter sur une plainte de non-conformité. Le fournisseur s’inquiète de l’exposition de secrets d’affaires.
Un organisme notifié mène une évaluation de la conformité (article 43) d’un système d’IA médicale à haut risque et accède à la composition détaillée des données d’entraînement, à l’architecture du modèle et aux référentiels de performance.
Ce que protège l’article 78 (en clair)
L’article 78 institue une obligation de confidentialité complète qui couvre :
- les secrets d’affaires, algorithmes propriétaires, architectures de modèles, méthodologies d’entraînement et stratégies commerciales ;
- les informations commerciales confidentielles, tarification, contrats, données de marché et positionnement concurrentiel divulgués pendant les interactions avec les autorités ;
- les droits de propriété intellectuelle, brevets, droits d’auteur et droits sui generis des bases de données, y compris spécifiquement le code source auquel les autorités peuvent accéder sous les garanties de l’article 74 ;
- les données à caractère personnel, lorsque l’information obtenue pendant l’exécution en contient, les obligations du RGPD s’appliquent en parallèle.
L’obligation lie tous ceux qui sont impliqués dans l’application du règlement : personnel des autorités, personnel des organismes notifiés, experts externes consultés par les autorités, et toute autre personne qui obtient de l’information par le processus d’exécution.
Comment la confidentialité rend l’exécution possible
L’article 78 est le mécanisme de confiance qui rend viables les vastes pouvoirs d’accès du règlement :
- Sans garanties de confidentialité, les fournisseurs résisteraient au partage du code source (article 74), des détails des données d’entraînement (article 10) et de la documentation des modèles (article 11), ce qui minerait l’exécution
- L’article permet aux autorités de partager des informations entre elles (assistance mutuelle au titre de l’article 75) et avec la Commission, mais seulement dans la mesure nécessaire et avec des garanties appropriées pour le contenu commercialement sensible
- Lorsque l’information est partagée entre autorités transfrontière, l’autorité destinataire hérite de la même obligation de confidentialité
- L’article n’empêche pas les autorités de publier des constats agrégés et anonymisés ou des décisions d’exécution qui ne révèlent pas d’information protégée
Lien avec le reste du règlement
- Article 74, pouvoirs d’accès de la surveillance du marché (code source, documentation) que l’article 78 encadre par la confidentialité.
- Article 75, assistance mutuelle lorsque l’information confidentielle traverse les frontières.
- Article 77, autorités de protection des droits fondamentaux qui accèdent à la documentation, liées par l’article 78.
- Article 43, évaluations de la conformité par les organismes notifiés impliquant du matériel confidentiel.
- Article 11, documentation technique qui contient en général des secrets d’affaires.
- Article 78, texte intégral sur EUR-Lex.
- Article 113, dates d’application et entrée en vigueur échelonnée.
Considérants (préambule) sur EUR-Lex
Les considérants du règlement consolidé sur EUR-Lex soulignent qu’une exécution effective exige l’accès à des informations commercialement sensibles, mais que cet accès doit être équilibré avec les intérêts légitimes des entreprises. L’obligation de confidentialité de l’article 78 est calquée sur des dispositions analogues du règlement de l’UE sur la surveillance du marché (2019/1020) et de la législation sur la sécurité des produits. Consultez le préambule officiel sur EUR-Lex.
Liste de conformité
- Avant de partager des informations avec les autorités, marquer les documents ou sections précis comme secrets d’affaires ou commercialement confidentiels.
- Demander que les autorités confirment par écrit leurs obligations de l’article 78 avant de divulguer des matériels hautement sensibles (code source, poids du modèle).
- Mettre en place des procédures d’accès contrôlé pour l’examen du code source : salles sécurisées, personnel limité, pas de copie.
- Lors de la réception de demandes d’assistance mutuelle (article 75), vérifier que l’autorité requérante reconnaît les obligations de confidentialité.
- Former les équipes internes sur ce que les autorités peuvent et ne peuvent pas demander, et sur les garanties à attendre.
- Pour les engagements d’organisme notifié : inclure des reconnaissances de confidentialité de l’article 78 dans les contrats d’évaluation de la conformité.
Protégez votre PI pendant la mise en conformité, lancez l’évaluation gratuite.
Démarrer l’évaluation gratuiteArticles connexes
Article 11 : Documentation technique
Article 43 : évaluation de la conformité des systèmes d’IA à haut risque
Article 74 : Surveillance du marché et contrôle des systèmes d’IA sur le marché de l’Union
Article 75 : Assistance mutuelle, surveillance du marché et contrôle des systèmes d’IA à usage général
Article 77 : Pouvoirs des autorités de protection des droits fondamentaux
Article 99 : Sanctions
Article 113 : Entrée en vigueur et application
Questions fréquentes
Puis-je refuser de partager le code source avec une autorité en invoquant la confidentialité ?
Non. L’article 78 n’écarte pas les pouvoirs d’accès de l’autorité au titre de l’article 74 : il encadre ce que l’autorité fait de l’information une fois reçue. Vous devez coopérer aux demandes d’accès légitimes ; le refus expose à des sanctions au titre de l’article 99.
Que se passe-t-il si une autorité fuit mes secrets d’affaires ?
Le personnel d’autorité qui manque à la confidentialité de l’article 78 peut encourir des conséquences disciplinaires et juridiques au titre du droit national, y compris une responsabilité potentielle au titre de la directive (UE) 2016/943 sur les secrets d’affaires. Les voies de recours précises dépendent de la mise en œuvre nationale.
L’article 78 s’applique-t-il aux informations partagées dans les bacs à sable réglementaires ?
Oui. Toute information obtenue par les autorités dans le cadre de l’application du règlement, y compris la supervision des bacs à sable au titre des articles 57 à 60 et la supervision des essais en conditions réelles au titre de l’article 76, est couverte par les obligations de confidentialité de l’article 78.