Aller au contenu

Guide

IA et données personnelles au Liban : la loi 81/2018 et le RGPD

Ce que les deux textes vous demandent lorsqu’un assistant IA lit les messages des gens, et une liste de contrôle à passer avant de l’activer.

Publié :

Ce guide donne des informations générales, pas un avis juridique. Les lois évoluent et chaque cas est différent. Avant de décider, consultez un avocat libanais, et votre conseiller en protection des données si vous en avez un.

En bref

  • Le Liban a une loi sur les données personnelles : la loi no 81 du 10 octobre 2018. Elle vise les organismes privés et publics.
  • Le RGPD européen peut aussi vous concerner, et c’est le meilleur repère même quand il ne s’applique pas.
  • Un assistant IA qui lit des messages traite des données personnelles. Les mêmes règles que pour tout autre système s’appliquent.
  • Quatre questions pour commencer : quelles données, pour quelle finalité, qui d’autre les voit, et comment une personne peut les consulter, les corriger ou les faire supprimer.
  • Données de santé, d’enfants ou numéros d’identité ? Consultez un avocat avant d’activer quoi que ce soit.

La liste : 14 vérifications avant de commencer

Si vous ne pouvez pas en cocher une, notez qui la réglera, et pour quand. Ouvrez une ligne pour les détails.

Lister les données personnelles

Notez ce que l’assistant verra : noms, numéros de téléphone, messages, réservations. Décidez ce qu’il ne doit jamais recevoir : numéros d’identité, numéros de carte, détails médicaux.

Écrire la finalité en une phrase, et s’en tenir à l’utile

Par exemple : « répondre aux questions d’horaires et recevoir des demandes de réservation ». Ne collectez rien dont cette finalité n’a pas besoin.

Nommer votre base légale

Avec le RGPD, l’une des six bases légales. Avec la loi 81/2018, une finalité légitime, explicite et déterminée. Un organisme public s’appuie en général sur sa mission d’intérêt public ou sur une obligation légale.

Informer les personnes

Le premier message dit qu’il s’agit d’un assistant automatique, avec un lien vers une courte notice de confidentialité : qui vous êtes, pourquoi vous utilisez les données, qui les reçoit, comment demander l’accès ou la suppression.

Demander à un avocat pour la déclaration et l’autorisation

Une déclaration au ministère de l’Économie et du Commerce est-elle nécessaire, ou existe-t-il une exemption ? Une autorisation est-elle requise, par exemple pour des données de santé ?

Tenir les données sensibles à l’écart, sauf nécessité

Santé, enfants, religion, argent, numéros d’identité. Si vous devez les traiter, envisagez vos propres serveurs, et prenez d’abord un avis juridique.

Signer un accord de traitement des données avec chaque fournisseur qui touche aux données

Vérifiez qu’il couvre les points de l’article 28 ci-dessus : instructions, confidentialité, sécurité, sous-traitants, aide pour les demandes, suppression ou restitution.

Obtenir la liste des fournisseurs et la destination des données

Le fournisseur de l’assistant, celui du modèle d’IA, l’hébergeur et la plateforme de messagerie. Par écrit. Si des données quittent l’UE ou l’EEE, demandez quel mécanisme les couvre.

Demander par écrit que vos données ne servent pas à entraîner des modèles d’IA

Des services payants aux conditions claires sont plus sûrs que des services gratuits. Conservez la réponse.

Tester l’accès, la correction et la suppression

Pouvez-vous retrouver les conversations d’une personne, les corriger et les supprimer en quelques jours ? Pouvez-vous tout exporter si vous partez ?

Fixer une durée de conservation, et rendre la suppression automatique

Décidez combien de temps les conversations sont gardées et qui les supprime. « Pour toujours » n’est pas une réponse.

Garder une personne dans la boucle

Les clients peuvent toujours joindre une personne. L’assistant ne décide seul de rien qui ait un effet juridique ou significatif. Une personne désignée relit les conversations et met à jour les informations de l’assistant.

Protéger les accès, et prévoir une fuite

Comptes nominatifs, double authentification, droits par rôle et journal. Décidez qui vous appelez et ce que vous faites en cas de fuite. Avec le RGPD, l’autorité est informée sous 72 heures si possible.

Tester d’abord avec des données inventées, et noter vos décisions

Une courte note : quelles données, pourquoi, quels fournisseurs, qui a décidé, quand. C’est votre preuve si l’on vous interroge.

Les deux textes, plus en détail

Ce que dit la loi 81/2018, pour un assistant IA

La loi a deux volets : les transactions électroniques et les données personnelles. Le volet données personnelles s’applique aux traitements réalisés au Liban, par des organismes privés et publics, sur papier comme par ordinateur. L’usage de données pour ses seuls besoins personnels est exclu.

Collecter pour une finalité claire, et seulement ce qu’il faut (art. 87)

Les données doivent être collectées de bonne foi, pour des finalités légitimes, explicites et déterminées, limitées à ce que ces finalités exigent, et ne pas servir à d’autres fins (avec des exceptions pour la statistique, l’histoire et la recherche).

Informer les personnes (art. 88)

Une personne peut demander qui traite ses données, pourquoi, si la réponse est obligatoire, qui reçoit les données, et comment les consulter et les corriger. En pratique : le dire dès le premier contact.

Déclaration et autorisation (art. 94, 95, 97)

En principe, celui qui décide des moyens du traitement en informe le ministère de l’Économie et du Commerce avant de commencer. Certains traitements sont exemptés : d’après le résumé de DLA Piper, par exemple ceux des autorités publiques, des organismes à but non lucratif pour leurs membres, des établissements d’enseignement pour leurs élèves, et des entreprises pour leur personnel ou leurs clients dans les limites légales. Une autorisation est requise pour les données touchant à la sécurité de l’État, aux infractions et aux procédures judiciaires, et à la santé, à l’identité génétique ou à la vie sexuelle. Savoir si votre projet est exempté est une question pour un avocat.

Protéger les données (art. 93)

Celui qui traite des données doit les protéger contre la perte, l’altération et l’accès non autorisé. La loi ne liste pas de mesures précises.

Droits des personnes (art. 86, 92, 99, 101)

Une personne peut s’opposer pour des motifs légitimes (y compris à la prospection), demander ce qui est conservé sur elle et pourquoi, et demander la correction, le complément, la mise à jour ou la suppression de données erronées, incomplètes, périmées, ou qui n’auraient pas dû être collectées ou utilisées. L’organisme peut refuser les demandes abusives.

Application (art. 102)

Par les tribunaux, dont le juge des référés. Il n’existe pas d’autorité indépendante de protection des données : le ministère de l’Économie et du Commerce reçoit les déclarations et délivre les autorisations. Une étude de cabinet d’avocats de 2022 ne relève aucune action administrative d’application. Ce n’est pas une raison de relâcher l’effort : chacun peut saisir un tribunal, et vos partenaires européens attendront de toute façon des pratiques de niveau RGPD.

Ce que la loi ne dit pas

Les sources que nous avons lues notent que la loi ne définit pas le consentement, n’impose pas de désigner un délégué à la protection des données, n’a pas de règle générale pour informer d’une violation de données, et reste muette sur l’envoi de données à l’étranger. La bonne pratique, vos contrats et, pour les sujets européens, le RGPD comblent ces lacunes.

Ce qu’ajoute le RGPD, et quand il vous concerne

Le RGPD peut s’appliquer à une entreprise ou à un organisme public libanais lorsqu’il propose des biens ou des services à des personnes dans l’UE ou suit leur comportement sur place (art. 3, par. 2). Il vous atteint aussi par les contrats : clients européens, projets financés par l’UE et fournisseurs établis dans l’UE demandent des clauses RGPD. Ses idées principales :

Une base légale (art. 6)

Tout usage de données personnelles repose sur l’une de six bases : consentement, contrat, obligation légale, intérêts vitaux, mission d’intérêt public ou intérêts légitimes. Les autorités publiques ne peuvent pas invoquer les intérêts légitimes pour ce qu’elles font en tant qu’autorités.

Minimisation et finalité (art. 5)

Les données doivent être adéquates, pertinentes et limitées à ce qui est nécessaire, collectées pour des finalités déterminées, exactes, et conservées pas plus longtemps que nécessaire.

Droits (art. 15 à 22)

Les personnes peuvent accéder à leurs données (art. 15), les faire rectifier (16) ou effacer (17), s’opposer (21), et demander à ne pas faire l’objet d’une décision fondée uniquement sur un traitement automatisé lorsqu’elle les affecte de manière significative (22).

Sous-traitants et article 28

Si un fournisseur traite des données pour votre compte, un contrat écrit doit prévoir qu’il n’agit que sur vos instructions documentées, garde les données confidentielles et sécurisées, ne recourt à des sous-traitants ultérieurs qu’avec votre autorisation, vous aide à répondre aux demandes des personnes, et supprime ou restitue les données à la fin.

Transferts hors de l’UE (art. 44 à 46)

Envoyer des données personnelles hors de l’UE ou de l’EEE exige un mécanisme : une décision d’adéquation, ou des garanties telles que les clauses contractuelles types de la Commission européenne (version 2021). Le Liban ne figurait pas sur la liste des pays adéquats de la Commission lorsque nous avons vérifié, en octobre 2026.

Analyses d’impact et violations (art. 35 et 33)

Une analyse d’impact sur la protection des données est requise pour les usages à haut risque. Une violation doit être notifiée à l’autorité dans les meilleurs délais et, si possible, dans les 72 heures après en avoir pris connaissance.

La loi 81/2018 et le RGPD en un coup d’œil
Comment Baladi Labs traite ces sujets

Nous décrivons ce que nous faisons aujourd’hui, et ce qui vient ensuite.

  • Les données sont chiffrées en transit et au repos. Seules des personnes nommées y accèdent, chacune avec son compte et une double authentification.
  • Hébergement dans l’UE (Francfort) ou sur vos serveurs. Services d’IA payants uniquement, et aucun entraînement sur vos données.
  • Les données sont supprimées sur demande. Pour l’Assistant WhatsApp, les conversations sont gardées 90 jours puis supprimées automatiquement. Vous pouvez exporter vos données avant de partir, et nous les supprimons sous 30 jours.
  • Nous ne consultons pas vos données pour le support sans votre accord écrit préalable.
  • Un accord de traitement des données et un avenant de sécurité : les modèles sont en cours de relecture juridique. Demandez-nous où cela en est.

Voir la page sécurité, la politique de confidentialité et les tarifs.

Vous voulez utiliser un assistant IA, et le faire correctement ?

Dites-nous ce que vous avez en tête. Nous passerons cette liste en revue avec vous, lors d’un premier appel gratuit.

Parlons-enParler au fondateurWhatsApp : bientôt disponible