|
|
|
I. – A titre expérimental et jusqu’au 30 juin 2025, à la seule fin d’assurer la sécurité de manifestations sportives, récréatives ou culturelles, qui, par leur ampleur ou leurs circonstances sont particulièrement exposées à des risques d’actes de terrorisme ou d’atteinte grave à la sécurité des personnes, les images collectées au moyen de systèmes de vidéoprotection autorisés sur le fondement de l’article L. 252-1 du code de sécurité intérieure et de caméras installées sur des aéronefs autorisées sur le fondement du chapitre II du titre IV du livre II du même code dans les lieux accueillant ces manifestations et à leurs abords, ainsi que dans les moyens de transport et sur les voies les desservant, peuvent faire l’objet de traitements comprenant un système d’intelligence artificielle.
|
|
Ces traitements ont pour unique objet de détecter, en temps réel, des événements prédéterminés susceptibles de présenter ou de révéler ces risques et de les signaler en vue de la mise en œuvre des mesures nécessaires, par les services de la police et de la gendarmerie nationales, les services d’incendie et de secours, les services de police municipale et les services internes de sécurité de la SNCF et de la Régie autonome des transports parisiens.
|
|
II. – Les traitements mentionnés au I sont régis par les dispositions applicables du règlement (UE) 2016/679 du Parlement européen et du Conseil du 27 avril 2016 et de la loi n° 78-17 du 6 janvier 1978 relative à l’informatique, aux fichiers et aux libertés.
|
|
III. – Ces traitements n’utilisent aucun système d’identification biométrique, ne traitent aucune donnée biométrique et ne mettent en œuvre aucune technique de reconnaissance faciale. Ils ne peuvent procéder à aucun rapprochement, interconnexion ou mise en relation automatisée avec d’autres traitements de données à caractère personnel.
|
|
Ils procèdent exclusivement à un signalement d’attention, strictement limité à l’indication du ou des événements prédéterminés qu’ils ont été programmés pour détecter. Ils ne produisent aucun autre résultat et ne peuvent fonder, par eux-mêmes, aucune décision individuelle ou acte de poursuite.
|
|
Ils demeurent en permanence sous le contrôle des personnes chargées de leur mise en œuvre.
|
|
IV. – Le recours à un traitement mentionné au I est, par dérogation à l’article 31 de la loi n° 78-17 du 6 janvier 1978 relative à l’informatique, aux fichiers et aux libertés, autorisé par un décret pris après avis de la Commission nationale de l’informatique et des libertés.
|
|
Ce décret fixe les caractéristiques essentielles du traitement. Il indique notamment les événements prédéterminés que le traitement a pour objet de signaler, le cas échéant les spécificités des situations justifiant son emploi, les services mentionnés au second alinéa du I susceptibles de le mettre en œuvre, les éventuelles conditions de leur participation financière à l’utilisation du traitement, et les conditions d’habilitation des agents pouvant accéder aux résultats du traitement. Il désigne l’autorité chargée d’établir l’attestation de conformité mentionnée au dernier alinéa du V.
|
|
Le décret est accompagné d’une analyse d’impact relative à la protection des données personnelles qui expose :
|
|
1° Le bénéfice escompté de l’emploi du traitement au service de la finalité mentionnée au I, au regard des événements prédéterminés donnant lieu à signalement par le système ;
|
|
2° L’ensemble des risques éventuellement créés par le système et les mesures envisagées afin de les minimiser et de les rendre acceptables au cours de son fonctionnement.
|
|
V. – L’État assure le développement du traitement ainsi autorisé, en confie le développement à un tiers ou l’acquiert. Dans tous les cas le traitement doit satisfaire aux exigences suivantes.
|
|
1° Lorsque le système d’intelligence artificielle employé repose sur un apprentissage, des garanties sont apportées afin que les données d’apprentissage, de validation et de test choisies soient pertinentes, adéquates et représentatives, leur traitement loyal, objectif et de nature à identifier et prévenir l’occurrence de biais et d’erreurs. Ces données doivent demeurer accessibles et être protégées tout au long du fonctionnement du traitement ;
|
|
2° Le traitement comporte un enregistrement automatique des évènements permettant d’assurer la traçabilité de son fonctionnement ;
|
|
3° Les modalités selon lesquelles, à tout instant, le traitement peut être arrêté sont précisées ;
|
|
4° Le traitement fait l’objet d’une phase de test conduite dans des conditions analogues à celles de son emploi tel qu’autorisé par le décret mentionné au IV, attestée par un rapport de validation.
|
|
Lorsque le traitement est développé ou fourni par un tiers, celui-ci doit présenter des garanties de compétences et de continuité et fournir une documentation technique complète.
|
|
Le respect des exigences énoncées au présent V fait l’objet d’une attestation de conformité établie par l’autorité administrative compétente. Cette attestation est publiée avant que le traitement soit mis à la disposition des services mentionnés au second alinéa du I qui demandent l’autorisation de l’utiliser dans les conditions du VI.
|
|
VI. – L’emploi du traitement est autorisé par le représentant de l’État dans le département ou à Paris, le préfet de police.
|
|
La demande qui lui est adressée par l’un des services mentionnés au second alinéa du I comprend en tant que de besoin l’actualisation de l’analyse d’impact réalisée lors de l’autorisation par décret, adaptée aux circonstances du déploiement. Cette analyse actualisée est adressée à la Commission nationale de l’informatique et des libertés.
|
|
La décision d’autorisation est publiée et motivée. Elle précise :
|
|
1° Le responsable du traitement et les services associés à sa mise en œuvre ;
|
|
2° La manifestation sportive, récréative ou culturelle concernée et les motifs de la mise en œuvre du traitement au regard de la finalité mentionnée au I ;
|
|
3° Le périmètre géographique concerné par la mise en œuvre du traitement ;
|
|
4° Les modalités d’information du public, notamment sur ses droits ou, lorsque cette information entre en contradiction avec les finalités poursuivies, les motifs pour lesquels le responsable du traitement en est dispensé ;
|
|
5° La durée d’autorisation. Cette durée ne peut excéder un mois, renouvelable selon les mêmes modalités lorsque les conditions en demeurent réunies.
|
|
VII. – L’autorité responsable tient un registre des suites apportées aux signalements effectués par le traitement.
|
|
Le représentant de l’État dans le département ou, à Paris, le préfet de police est tenu régulièrement informé des conditions dans lesquelles le traitement est mis en œuvre, en tient en tant que de besoin la Commission nationale de l’informatique et des libertés informée et peut suspendre sa décision d’autorisation ou y mettre fin à tout moment s’il constate que les conditions ayant justifié sa délivrance ne sont plus réunies.
|
|
VIII. – Les images mentionnées au I dont la durée de conservation, prévue par les articles L. 252-5 et L. 242-4 du code de la sécurité intérieure, n’est pas expirée peuvent être utilisées comme données d’apprentissage des traitements dans les conditions prévues au 1° du V.
|
|
IX. – La Commission nationale de l’informatique et des libertés est régulièrement informée des conditions de mise en œuvre de l’expérimentation. Le Gouvernement remet au Parlement, au plus tard six mois avant le terme de l’expérimentation fixé au 30 juin 2025, un rapport d’évaluation de sa mise en œuvre, dont le contenu est fixé par décret en Conseil d’État après avis de la Commission nationale de l’informatique et des libertés. Ce décret fixe notamment les modalités de pilotage et d’évaluation pluridisciplinaire et objective de l’expérimentation et les indicateurs utilisés par celle-ci. Il précise également les modalités selon lesquelles le public et les agents concernés sont informés de l’expérimentation et associés à l’évaluation.
|