Processing of special categories of personal data for bias detection and correction
English
1. To the extent strictly necessary to ensure bias detection and correction in relation to high-risk AI systems in accordance with Article 10(2), points (f) and (g), of this Regulation, providers of such systems may exceptionally process special categories of personal data, subject to appropriate safeguards for the fundamental rights and freedoms of natural persons. In addition to the provisions set out in Regulations (EU) 2016/679 and (EU) 2018/1725 and Directive (EU) 2016/680, as applicable, all the following conditions shall be met in order for such processing to occur:
(a) |
the bias detection and correction cannot be effectively fulfilled by processing other data, including synthetic or anonymised data; |
(b) |
the special categories of personal data are subject to technical limitations on the re-use of personal data, and state-of-the-art security and privacy-preserving measures, including pseudonymisation; |
(c) |
the special categories of personal data are subject to measures to ensure that the personal data processed are secured and protected, subject to suitable safeguards, including strict controls and documentation of the access, to avoid misuse and to ensure that only authorised persons have access to those personal data with appropriate confidentiality obligations; |
(d) |
the special categories of personal data are not transmitted, transferred or otherwise accessed by other parties; |
(e) |
the special categories of personal data are deleted once the bias has been corrected or the personal data has reached the end of its retention period, whichever comes first; and |
(f) |
the records of processing activities pursuant to Regulations (EU) 2016/679 and (EU) 2018/1725 and Directive (EU) 2016/680 include the reasons why the processing of special categories of personal data was strictly necessary to detect and correct biases, and why that objective could not be achieved by processing other data. |
2. Providers and deployers of other AI systems and models and deployers of high-risk AI systems may exceptionally process special categories of personal data to the extent that:
(a) |
such processing is strictly necessary to ensure bias detection and correction in view of possible biases that are likely to affect the health and safety of persons, have a negative impact on fundamental rights or lead to discrimination prohibited pursuant to Union law, especially where data outputs influence inputs for future operations; and |
(b) |
all of the conditions and safeguards set out in paragraph 1 are applied. |
This paragraph does not create any obligation to conduct such bias detection and correction.
Français
1. Dans la mesure strictement nécessaire à la détection et à la correction des biais en ce qui concerne les systèmes d'IA à haut risque, conformément à l'article 10, paragraphe 2, points f) et g), du présent règlement, les fournisseurs de ces systèmes peuvent exceptionnellement traiter des catégories particulières de données à caractère personnel, sous réserve de garanties appropriées pour les droits et libertés fondamentaux des personnes physiques. Outre les dispositions prévues dans les règlements (UE) 2016/679 et (UE) 2018/1725 et dans la directive (UE) 2016/680, selon le cas, toutes les conditions suivantes doivent être réunies pour que ce traitement puisse avoir lieu:
a) |
la détection et la correction des biais ne peuvent être satisfaites de manière efficace en traitant d'autres données, y compris des données synthétiques ou anonymisées; |
b) |
les catégories particulières de données à caractère personnel sont soumises à des limitations techniques relatives à la réutilisation des données à caractère personnel, ainsi qu'aux mesures les plus avancées en matière de sécurité et de protection de la vie privée, y compris la pseudonymisation; |
c) |
les catégories particulières de données à caractère personnel font l'objet de mesures visant à garantir que les données à caractère personnel traitées sont sécurisées, protégées et soumises à des garanties appropriées, y compris des contrôles stricts et une documentation de l'accès, afin d'éviter toute mauvaise utilisation et de veiller à ce que seules les personnes autorisées aient accès à ces données à caractère personnel, avec des obligations de confidentialité appropriées; |
d) |
les catégories particulières de données à caractère personnel ne sont pas transmises, transférées ou consultées d'une autre manière par d'autres parties; |
e) |
les catégories particulières de données à caractère personnel sont supprimées une fois que le biais a été corrigé ou que la période de conservation des données à caractère personnel a expiré, selon celle de ces deux échéances qui arrive en premier; et |
f) |
les registres des activités de traitement en vertu des règlements (UE) 2016/679 et (UE) 2018/1725 et de la directive (UE) 2016/680 comprennent les raisons pour lesquelles le traitement des catégories particulières de données à caractère personnel était strictement nécessaire pour détecter et corriger les biais, ainsi que la raison pour laquelle cet objectif n'a pas pu être atteint par le traitement d'autres données. |
2. Les fournisseurs et les déployeurs d'autres systèmes et modèles d'IA et les déployeurs de systèmes d'IA à haut risque peuvent exceptionnellement traiter des catégories particulières de données à caractère personnel dans la mesure où:
a) |
un tel traitement est strictement nécessaire pour assurer la détection et la correction d'éventuels biais susceptibles de porter atteinte à la santé et à la sécurité des personnes, d'avoir une incidence négative sur les droits fondamentaux ou de conduire à une discrimination interdite en vertu du droit de l'Union, en particulier lorsque les données de sortie influencent les entrées pour les opérations futures; et |
b) |
toutes les conditions et garanties énoncées au paragraphe 1 sont remplies. |
Le présent paragraphe ne crée aucune obligation de procéder à cette détection et à cette correction des biais.