RGPD : Mad Max s’attaque à un algorithme d’Amazon

Max Schrems et son organisation Noyb dénoncent l’effet boite noire d’un algorithme d’Amazon lié au paiement différé. Le RGPD impose à la firme d’expliquer la décision de son système.

Publié et mis à jour le 4 novembre 20213 min de lecture
RGPD : Mad Max s’attaque à un algorithme d’Amazon

RGPD : Mad Max s’attaque à un algorithme d’Amazon

Max Schrems, alias Mad Max, est un activiste bien connu de l’univers de la privacy. Sa plainte devant la Cour de Justice de l’UE débouchait l’année dernière sur un arrêt majeur, baptisé arrêt Schrems. Majeur parce qu’il prononçait l’invalidation du Privacy Shield.

Ce mécanisme encadrait les transferts de données entre l’Europe et les Etats-Unis. Il succédait au Safe Harbor, lui aussi invalidé par la CUJE quelques années auparavant. Avec son organisation Noyb (None of Your Business), Max Schrems mène donc des actions pour faire appliquer le RGPD.

Des décisions de paiement non justifiées

Dernière firme mise en cause : Amazon Europe. Noyb porte plainte contre le géant du e-commerce à qui elle reproche une infraction au Règlement général sur la protection des données. Le cœur du litige : un algorithme qualifié de boîte noire. Le site de vente sur Internet propose à ses clients du paiement différé. Les achats sont facturés plus tard dans le mois. Toutefois, tous les clients d’Amazon ne peuvent y prétendre. Sur quels critères se base la firme pour décider ?

C’est là que réside le problème selon Max Schrems, alerté par un consommateur dont la demande a été refusée, sans la moindre explication. Malgré une requête, l’entreprise n’a pas souhaité fournir d’information.
Noyb explique que ce processus repose sur un système totalement automatisé. Quelques secondes après une commande, Amazon informait le client plaignant du rejet de sa demande de paiement différé.
Or, souligne l’association, en vertu du RGPD, des décisions automatisées individuelles doivent répondre à des grands principes de « transparence et vérifiabilité ». Ainsi, une entreprise « doit fournir des informations significatives sur la logique impliquée et la portée du traitement des données sous-jacentes. »

Amazon « ignore la législation européenne »

La politique de confidentialité d'Amazon est peu explicite en la matière. Celle-ci ne fait que de vagues références à « d'éventuels mécanismes de vérification de la solvabilité. » Insuffisant, tance Noyb. Et la justification d’Amazon n’est pas sans ironie.
Les clients ne peuvent obtenir d’explication pour « des raisons de protection des données ». Non seulement, Amazon refuse d’apporter un éclairage, mais il se retranche en outre derrière un processus contraire au RGPD.

"La mesure dans laquelle Amazon ignore la législation européenne sur la protection des données est inquiétante. Les algorithmes prennent des décisions que même leurs propres employés ne peuvent pas comprendre et vérifier. La réponse d'Amazon à la demande d'accès viole également à peu près tous les paragraphes des dispositions applicables du RGPD », dénonce Marco Blocher, avocat spécialisé dans la protection des données au sein de noyb.

L’association en profite au passage pour égratigner la Cnil luxembourgeoise, comme elle a pu déjà le faire de son homologue irlandaise. Les géants du numérique sont en effet souvent implantés dans des pays doux pour leur fiscalité, mais aussi leur application du RGPD.
En Europe, le siège d’Amazon se trouve au Luxembourg. Or pour noyb, la DPC nationale se montre « largement inactive » en ce qui concerne la mise en conformité au Règlement. Noyb avait déjà déposé plainte auprès de l’autorité en janvier 2019. Sans suite à ce jour.

Autres articles

La tech veut un autre leadership... sans renoncer à ses vieux réflexes

Bug de genre

La tech veut un autre leadership... sans renoncer à ses vieux réflexes 

L'essor de l'IA pousse les entreprises à revoir leurs attentes envers les managers techniques. Les compétences relationnelles, la diversité des équipes et l'autorité deviennent des leviers de performance autant que d'inclusion. Oui, mais...

Après les cryptoactifs, Ledger veut sécuriser l’action numérique à l’ère des agents IA

Chronique

Après les cryptoactifs, Ledger veut sécuriser l’action numérique à l’ère des agents IA

Au moment où l’intelligence artificielle réduit le coût des cyberattaques et multiplie les systèmes capables d’agir seuls, Ledger fait un pari : ne pas chercher à rendre l’agent infaillible, mais sécuriser son mandat, ses limites et le moment précis où une intention numérique devient un acte.

Cyberattaque contre Hugging Face : comment OpenAI maîtrise son récit

décryptage

Cyberattaque contre Hugging Face : comment OpenAI maîtrise son récit

L'intrusion menée par des agents IA d'OpenAI contre Hugging Face marque un tournant. Elle ne valide pourtant ni le récit d'une IA hors de contrôle, ni celui d'une cybersécurité devenue obsolète, tout en révélant un nouveau rapport de force autour des modèles de frontière. 

La France candidate pour accueillir une AI Gigafactory soutenue par l'Union européenne

IA souveraine

La France candidate pour accueillir une AI Gigafactory soutenue par l'Union européenne 

L'État se positionne pour accueillir une infrastructure de calcul dédiée à l'intelligence artificielle et s'engage à acheter 100 millions d'euros de capacités de calcul si un projet français est retenu. 

Orange et Morrison veulent créer une coentreprise de data centers pour renforcer le cloud souverain européen

Souveraineté des centre de données

Orange et Morrison veulent créer une coentreprise de data centers pour renforcer le cloud souverain européen

Les partenaires prévoient d’investir 3 milliards d’euros afin d’accompagner la croissance des besoins en cloud et en intelligence artificielle. 


Préférences de consentement