Décisions de conformité
Données techniques ITAR dans l'IA : cartographier les destinataires
Classifiez l'information et identifiez qui peut y accéder avant d'envoyer du matériel d'ingénierie à l'IA. L'ITAR peut concerner les transmissions à l'étranger et les divulgations à des personnes étrangères aux États-Unis. L'hébergement aux États-Unis ou le TLS ordinaire seul ne constituent pas une exception, et une feuille de calcul ne peut pas autoriser une exportation.
Pour Équipes de sécurité ingénierie, contrôle des exportations et juridique
Tracez le texte en clair, les clés, l'accès au support et les destinataires ultérieurs ainsi que la géographie.
Rôles système synthétiques et destinataires uniquement. Aucun contenu d'ingénierie contrôlé, classification d'exportation réelle, licence ou autorisation n'est représenté.01
Déterminez si le matériel est une donnée technique
L'ITAR 22 CFR 120.33 définit les données techniques par leur relation aux articles et activités de défense spécifiés, incluant la conception, la production, l'exploitation, la réparation et autres informations pertinentes. Il contient aussi des exclusions pour des catégories définies telles que les principes généraux et les informations marketing de base.
Faites établir la classification et la base justificative par le responsable du contrôle des exportations. Un nom de fichier indiquant confidentiel ou public n'est pas une analyse juridique. De même, la disponibilité quelque part sur Internet n'établit pas automatiquement l'exclusion de domaine public définie par la réglementation.
Contexte source : 22 CFR 120.33 : Données techniques
02
Cartographiez séparément les questions d'exportation et de divulgation
La section 120.50 inclut les transmissions hors des États-Unis et les divulgations spécifiées à des personnes étrangères aux États-Unis, sous réserve de ses exceptions. La section 120.56 décrit les circonstances de divulgation. Examinez les personnes, entités, services et accès réels plutôt que de supposer que le pays du serveur est le seul fait pertinent.
Pour l'utilisation de l'IA, identifiez l'opérateur de l'application, le fournisseur du modèle, l'hébergement, les arrangements de support, les journaux, les outils connectés et tout intermédiaire de sécurité. Déterminez qui peut obtenir le contenu ou accéder à l'information. La cartographie est une demande de preuves, pas une supposition que chaque destinataire listé est étranger ou non autorisé.
Contexte source : 22 CFR 120.50 : Exportation · 22 CFR 120.56 : Diffusion
03
Ne confondez pas TLS avec l'exception conditionnelle
La section 120.54(a)(5) traite de certains envois, transferts ou stockages de données techniques non classifiées utilisant un chiffrement de bout en bout qualifié et d'autres conditions. Sa définition inclut des limites sur la fourniture des moyens de déchiffrement à des tiers. Inspectez les frontières réelles du texte en clair et des clés avant de vous y fier.
Un service de traitement de modèle peut nécessiter une entrée lisible ; déterminez ce que cela signifie dans l'architecture proposée et qui est autorisé à la recevoir. N'inférez ni une interdiction universelle du cloud ni une exemption automatique des mots chiffré, région US ou modèle privé.
Contexte source : 22 CFR 120.54 : Activités qui ne sont pas des exportations
04
Ne laissez pas un accès non résolu influencer une conclusion d'approbation
La cartographie fictive ci-dessous ne contient aucun contenu technique contrôlé. Elle montre un itinéraire IA proposé dont le personnel fournisseur, l'accès ultérieur et la gestion des clés n'ont pas été établis. Son résultat d'examen reste non résolu jusqu'à ce que le responsable dispose des faits requis et des autorisations nécessaires.
Utilisez du matériel synthétique non restreint pour une évaluation produit. Un contrôle de sécurité peut aider à appliquer une politique définie sur un chemin supporté, mais ni un test bloqué ni cette cartographie ne déterminent la juridiction d'exportation ni n'accordent une autorisation.
Contexte source : 22 CFR 120.33 : Données techniques · 22 CFR 120.50 : Exportation
Mettez-le en pratique
Cartographie des destinataires et accès aux données techniques
Une équipe d'ingénierie fictive cartographie un service IA proposé avant d'examiner un enregistrement distinct qui peut être contrôlé. L'enregistrement contrôlé n'est pas inclus.
Rôles système synthétiques et destinataires uniquement. Aucun contenu d'ingénierie contrôlé, classification d'exportation réelle, licence ou autorisation n'est représenté.
Source
Classification et finalité prévue
Traitement
Destinataires de l’application et du modèle
Accès supplémentaire
Support, journaux, connexions et intermédiaires
Revue
Lieux, texte clair, clés et autorité légale
| Point de cartographie | Itinéraire proposé fictif | Question avant une décision réelle |
|---|---|---|
| Enregistrement source | Document d'ingénierie avec classification non résolue. | Quelle est la juridiction/classification réelle et la détermination justificative ? |
| Appareil employé | Entrée assemblée sur un appareil géré aux États-Unis. | Quels utilisateurs et services locaux peuvent accéder au matériel ? |
| Opérateur d'application | Interface IA externe envoie du contenu pour traitement par modèle. | Qui est le destinataire légal et quel contenu peut-il lire ? |
| Modèle et service d'hébergement | Lieu de traitement et personnel autorisé non établis. | Où se fait le traitement et qui peut obtenir le texte en clair ou les informations d'accès ? |
| Support, journaux et outils connectés | Destinataires potentiels supplémentaires et copies conservées. | Quel accès ultérieur existe, dans quels rôles et lieux, sous quelle autorité ? |
| Chiffrement et clés | Chiffrement de transport proposé ; conditions de bout en bout non vérifiées. | Les arrangements réels de clés/destinataires satisfont-ils une exception invoquée ? |
| Résultat de l'examen | Les faits matériels restent non résolus dans cet exercice. | Ne considérez pas la cartographie comme une autorisation de transmettre du matériel contrôlé. |
Travaillez votre révision
Utilisez les vérifications pour organiser les preuves dont vous avez besoin. Enregistrez vos sélections dans Word, puis ajoutez vos notes et preuves. Vos sélections restent dans cet onglet jusqu'à leur téléchargement.
0 sur 3 révisé
Exemples et matériel de révision
Lisez les détails ici, ou conservez ensemble le PDF, le document Word modifiable et les feuilles de calcul.
Cartographie des destinataires et accès aux données techniquesLire
Rôles système synthétiques et destinataires uniquement. Aucun contenu d'ingénierie contrôlé, classification d'exportation réelle, licence ou autorisation n'est représenté.
Une équipe d'ingénierie fictive cartographie un service IA proposé avant d'examiner un enregistrement distinct qui peut être contrôlé. L'enregistrement contrôlé n'est pas inclus.
Review steps
- Establish data classification: Record the export-control determination et supporting basis for the actual information.
- Trace readable access et keys: Include model processing, support, logs, connections and intermediaries, not just hosting country.
- Resolve the authorisation or exception: Have the accountable export-control owner apply current requirements to the exact recipients et use.
Unrestricted teaching input
“Rewrite a generic engineering-team meeting reminder.” No technical specifications, defence design or controlled information are provided.
Fictional assessment record
Record: TECH-EX-29, not included. Classification: unresolved in the teaching scenario. Potential recipients: AI interface, model service, support/logging services and a security intermediary. US hosting: a proposed fact, not an export conclusion. Encryption exception: not established by a TLS label. Authorisation: none represented.
Source-currency note
FR Doc 2026-17660, published 28 August 2026 et effective 13 October 2026, changes aircraft-related paragraphs of 120.54. It does not amend the paragraph (a)(5) encryption conditions discussed in this exercise.
Source et scope
Guide: https://aona.ai/resources/guides/itar-technical-data-ai-tools/
Source check: 21 September 2026. General information, not professional approval or a completed control test.
- 22 CFR 120.33: Technical data: https://www.law.cornell.edu/cfr/text/22/120.33
- 22 CFR 120.50: Export: https://www.law.cornell.edu/cfr/text/22/120.50
- 22 CFR 120.56: Release: https://www.law.cornell.edu/cfr/text/22/120.56
- 22 CFR 120.54: Activities that are not exports: https://www.law.cornell.edu/cfr/text/22/120.54
- State Department: Aircraft survivability equipment amendment: https://www.govinfo.gov/content/pkg/FR-2026-08-28/html/2026-17660.htm
Avant de continuer
Gardez ces distinctions claires
- L’hébergement US ne règle pas toutes les questions de diffusion
- Évaluer les personnes, entités et accès réels ainsi que le lieu.
- Chiffré n’est pas l’exception complète
- Examiner précisément les conditions de bout en bout, destinataires et autres applicables.
Appliquez-le à l'utilisation de l'IA par les employés
Apportez votre chemin de données réel.
Aona peut être évalué avec du matériel synthétique non restreint pour une politique d’entrée employé définie sur un chemin supporté.
Il ne classe pas les données ITAR, n’accorde pas d’autorisations d’exportation ni n’établit qu’un fournisseur ou un chemin de traitement est autorisé.
Ne pas inclure de matériel contrôlé réel dans la démonstration tant que l’examen contractuel et de contrôle à l’exportation requis n’a pas autorisé le chemin réel.
Révisez votre cas d'utilisationFAQ
Questions pour cette décision
Une région cloud US rend-elle automatiquement l’usage acceptable ?
Le TLS ordinaire établit-il l’exception de bout en bout ?
Que doit confirmer une équipe d’ingénierie avant de partager un document technique ?
Cette liste de contrôle peut-elle approuver une exportation ?
Preuves à l'appui du guide
Sources et portée
Préparé par Aona. Sources vérifiées 2026-09-21. Le matériel cité soutient les points spécifiques ci-dessous ; il ne certifie pas un produit ni votre cas d'usage.
- 22 CFR 120.33 : Données techniques
Définition des données techniques ITAR et exclusions indiquées ; une étiquette de document seule ne classe pas un jeu de données réel.
law · vérifié 2026-09-21 - 22 CFR 120.50 : Exportation
L’exportation inclut les transmissions spécifiées hors des États-Unis et les diffusions à des personnes étrangères aux États-Unis, sous réserve des exceptions indiquées.
law · vérifié 2026-09-21 - 22 CFR 120.56 : Diffusion
Diffusion de données techniques par les circonstances spécifiées d’inspection, d’échange et d’accès à l’information.
law · vérifié 2026-09-21 - 22 CFR 120.54 : Activités qui ne sont pas des exportations
Traitement conditionnel des données techniques non classifiées sécurisées par chiffrement bout en bout qualifié ; le déchiffrement par tiers et autres conditions sont importants.
law · vérifié 2026-09-21 - Département d’État : Amendement sur l’équipement de survie des aéronefs
La page source signale un amendement publié au 91 FR 55460. La règle officielle, FR Doc 2026-17660, concerne les aéronefs civils intégrant un équipement de survie et entre en vigueur le 13 octobre 2026. Ses modifications à 120.54 concernent les paragraphes liés aux aéronefs (a)(6) à (a)(9), pas les conditions de chiffrement du paragraphe (a)(5) discutées ici. Cette vérification datée résout le signalement spécifique de l'amendement ; elle ne remplace pas une analyse complète à l'exportation. Conservez la classification, l’autorisation, le destinataire et la revue juridique actuels applicables à toute décision réelle, surtout si l’usage ou la loi évolue.
law · vérifié 2026-09-21