30 jours d'essai gratuit pour évaluer vos risques IACommencer
Aller au contenu principal

Décisions de conformité

Données techniques ITAR dans l'IA : cartographier les destinataires

Classifiez l'information et identifiez qui peut y accéder avant d'envoyer du matériel d'ingénierie à l'IA. L'ITAR peut concerner les transmissions à l'étranger et les divulgations à des personnes étrangères aux États-Unis. L'hébergement aux États-Unis ou le TLS ordinaire seul ne constituent pas une exception, et une feuille de calcul ne peut pas autoriser une exportation.

Pour Équipes de sécurité ingénierie, contrôle des exportations et juridique

Notes de terrain AonaC29
La localisation n'est qu'une question parmi d'autres
Who can read the data?

Tracez le texte en clair, les clés, l'accès au support et les destinataires ultérieurs ainsi que la géographie.

Rôles système synthétiques et destinataires uniquement. Aucun contenu d'ingénierie contrôlé, classification d'exportation réelle, licence ou autorisation n'est représenté.

01

Déterminez si le matériel est une donnée technique

L'ITAR 22 CFR 120.33 définit les données techniques par leur relation aux articles et activités de défense spécifiés, incluant la conception, la production, l'exploitation, la réparation et autres informations pertinentes. Il contient aussi des exclusions pour des catégories définies telles que les principes généraux et les informations marketing de base.

Faites établir la classification et la base justificative par le responsable du contrôle des exportations. Un nom de fichier indiquant confidentiel ou public n'est pas une analyse juridique. De même, la disponibilité quelque part sur Internet n'établit pas automatiquement l'exclusion de domaine public définie par la réglementation.

Contexte source : 22 CFR 120.33 : Données techniques

02

Cartographiez séparément les questions d'exportation et de divulgation

La section 120.50 inclut les transmissions hors des États-Unis et les divulgations spécifiées à des personnes étrangères aux États-Unis, sous réserve de ses exceptions. La section 120.56 décrit les circonstances de divulgation. Examinez les personnes, entités, services et accès réels plutôt que de supposer que le pays du serveur est le seul fait pertinent.

Pour l'utilisation de l'IA, identifiez l'opérateur de l'application, le fournisseur du modèle, l'hébergement, les arrangements de support, les journaux, les outils connectés et tout intermédiaire de sécurité. Déterminez qui peut obtenir le contenu ou accéder à l'information. La cartographie est une demande de preuves, pas une supposition que chaque destinataire listé est étranger ou non autorisé.

Contexte source : 22 CFR 120.50 : Exportation · 22 CFR 120.56 : Diffusion

03

Ne confondez pas TLS avec l'exception conditionnelle

La section 120.54(a)(5) traite de certains envois, transferts ou stockages de données techniques non classifiées utilisant un chiffrement de bout en bout qualifié et d'autres conditions. Sa définition inclut des limites sur la fourniture des moyens de déchiffrement à des tiers. Inspectez les frontières réelles du texte en clair et des clés avant de vous y fier.

Un service de traitement de modèle peut nécessiter une entrée lisible ; déterminez ce que cela signifie dans l'architecture proposée et qui est autorisé à la recevoir. N'inférez ni une interdiction universelle du cloud ni une exemption automatique des mots chiffré, région US ou modèle privé.

Contexte source : 22 CFR 120.54 : Activités qui ne sont pas des exportations

04

Ne laissez pas un accès non résolu influencer une conclusion d'approbation

La cartographie fictive ci-dessous ne contient aucun contenu technique contrôlé. Elle montre un itinéraire IA proposé dont le personnel fournisseur, l'accès ultérieur et la gestion des clés n'ont pas été établis. Son résultat d'examen reste non résolu jusqu'à ce que le responsable dispose des faits requis et des autorisations nécessaires.

Utilisez du matériel synthétique non restreint pour une évaluation produit. Un contrôle de sécurité peut aider à appliquer une politique définie sur un chemin supporté, mais ni un test bloqué ni cette cartographie ne déterminent la juridiction d'exportation ni n'accordent une autorisation.

Contexte source : 22 CFR 120.33 : Données techniques · 22 CFR 120.50 : Exportation

Mettez-le en pratique

Cartographie des destinataires et accès aux données techniques

Une équipe d'ingénierie fictive cartographie un service IA proposé avant d'examiner un enregistrement distinct qui peut être contrôlé. L'enregistrement contrôlé n'est pas inclus.

Rôles système synthétiques et destinataires uniquement. Aucun contenu d'ingénierie contrôlé, classification d'exportation réelle, licence ou autorisation n'est représenté.

Suivre le contenu et l’accès
01

Source

Classification et finalité prévue

02

Traitement

Destinataires de l’application et du modèle

03

Accès supplémentaire

Support, journaux, connexions et intermédiaires

04

Revue

Lieux, texte clair, clés et autorité légale

Cartographie des destinataires et accès aux données techniques
Point de cartographieItinéraire proposé fictifQuestion avant une décision réelle
Enregistrement sourceDocument d'ingénierie avec classification non résolue.Quelle est la juridiction/classification réelle et la détermination justificative ?
Appareil employéEntrée assemblée sur un appareil géré aux États-Unis.Quels utilisateurs et services locaux peuvent accéder au matériel ?
Opérateur d'applicationInterface IA externe envoie du contenu pour traitement par modèle.Qui est le destinataire légal et quel contenu peut-il lire ?
Modèle et service d'hébergementLieu de traitement et personnel autorisé non établis.Où se fait le traitement et qui peut obtenir le texte en clair ou les informations d'accès ?
Support, journaux et outils connectésDestinataires potentiels supplémentaires et copies conservées.Quel accès ultérieur existe, dans quels rôles et lieux, sous quelle autorité ?
Chiffrement et clésChiffrement de transport proposé ; conditions de bout en bout non vérifiées.Les arrangements réels de clés/destinataires satisfont-ils une exception invoquée ?
Résultat de l'examenLes faits matériels restent non résolus dans cet exercice.Ne considérez pas la cartographie comme une autorisation de transmettre du matériel contrôlé.

Travaillez votre révision

Utilisez les vérifications pour organiser les preuves dont vous avez besoin. Enregistrez vos sélections dans Word, puis ajoutez vos notes et preuves. Vos sélections restent dans cet onglet jusqu'à leur téléchargement.

0 sur 3 révisé

Exemples et matériel de révision

Lisez les détails ici, ou conservez ensemble le PDF, le document Word modifiable et les feuilles de calcul.

Télécharger le pack complet (ZIP)
Cartographie des destinataires et accès aux données techniquesLire

Rôles système synthétiques et destinataires uniquement. Aucun contenu d'ingénierie contrôlé, classification d'exportation réelle, licence ou autorisation n'est représenté.

Une équipe d'ingénierie fictive cartographie un service IA proposé avant d'examiner un enregistrement distinct qui peut être contrôlé. L'enregistrement contrôlé n'est pas inclus.

Review steps
  • Establish data classification: Record the export-control determination et supporting basis for the actual information.
  • Trace readable access et keys: Include model processing, support, logs, connections and intermediaries, not just hosting country.
  • Resolve the authorisation or exception: Have the accountable export-control owner apply current requirements to the exact recipients et use.
Unrestricted teaching input

“Rewrite a generic engineering-team meeting reminder.” No technical specifications, defence design or controlled information are provided.

Fictional assessment record

Record: TECH-EX-29, not included. Classification: unresolved in the teaching scenario. Potential recipients: AI interface, model service, support/logging services and a security intermediary. US hosting: a proposed fact, not an export conclusion. Encryption exception: not established by a TLS label. Authorisation: none represented.

Source-currency note

FR Doc 2026-17660, published 28 August 2026 et effective 13 October 2026, changes aircraft-related paragraphs of 120.54. It does not amend the paragraph (a)(5) encryption conditions discussed in this exercise.

Source et scope

Guide: https://aona.ai/resources/guides/itar-technical-data-ai-tools/

Source check: 21 September 2026. General information, not professional approval or a completed control test.

  • 22 CFR 120.33: Technical data: https://www.law.cornell.edu/cfr/text/22/120.33
  • 22 CFR 120.50: Export: https://www.law.cornell.edu/cfr/text/22/120.50
  • 22 CFR 120.56: Release: https://www.law.cornell.edu/cfr/text/22/120.56
  • 22 CFR 120.54: Activities that are not exports: https://www.law.cornell.edu/cfr/text/22/120.54
  • State Department: Aircraft survivability equipment amendment: https://www.govinfo.gov/content/pkg/FR-2026-08-28/html/2026-17660.htm

Avant de continuer

Gardez ces distinctions claires

L’hébergement US ne règle pas toutes les questions de diffusion
Évaluer les personnes, entités et accès réels ainsi que le lieu.
Chiffré n’est pas l’exception complète
Examiner précisément les conditions de bout en bout, destinataires et autres applicables.

Appliquez-le à l'utilisation de l'IA par les employés

Apportez votre chemin de données réel.

Aona peut être évalué avec du matériel synthétique non restreint pour une politique d’entrée employé définie sur un chemin supporté.

Il ne classe pas les données ITAR, n’accorde pas d’autorisations d’exportation ni n’établit qu’un fournisseur ou un chemin de traitement est autorisé.

Ne pas inclure de matériel contrôlé réel dans la démonstration tant que l’examen contractuel et de contrôle à l’exportation requis n’a pas autorisé le chemin réel.

Révisez votre cas d'utilisation

FAQ

Questions pour cette décision

Une région cloud US rend-elle automatiquement l’usage acceptable ?
Non. ITAR peut aussi concerner les diffusions à des personnes étrangères aux États-Unis et d’autres activités spécifiées. Déterminez les destinataires réels, accès et autorisation ou exception applicable.
Le TLS ordinaire établit-il l’exception de bout en bout ?
Pas à lui seul. Le règlement comporte des conditions spécifiques de chiffrement, d’accès au déchiffrement et autres. Cartographiez le texte clair et la frontière des clés réels avant de vous appuyer sur une exception.
Que doit confirmer une équipe d’ingénierie avant de partager un document technique ?
Confirmer la juridiction et classification de l’information, les destinataires réels et lieux de traitement, qui peut obtenir le texte clair ou les clés, et l’autorisation ou exception invoquée. Inclure support, journaux et outils connectés dans cet examen d’accès.
Cette liste de contrôle peut-elle approuver une exportation ?
Non. Elle rassemble des faits pour l’examen responsable du contrôle à l’exportation et légal. Aucun permis, classification ou autorisation n’est créé par la feuille de travail ou un test de sécurité.

Preuves à l'appui du guide

Sources et portée

Préparé par Aona. Sources vérifiées 2026-09-21. Le matériel cité soutient les points spécifiques ci-dessous ; il ne certifie pas un produit ni votre cas d'usage.

  1. 22 CFR 120.33 : Données techniques

    Définition des données techniques ITAR et exclusions indiquées ; une étiquette de document seule ne classe pas un jeu de données réel.

    law · vérifié 2026-09-21
  2. 22 CFR 120.50 : Exportation

    L’exportation inclut les transmissions spécifiées hors des États-Unis et les diffusions à des personnes étrangères aux États-Unis, sous réserve des exceptions indiquées.

    law · vérifié 2026-09-21
  3. 22 CFR 120.56 : Diffusion

    Diffusion de données techniques par les circonstances spécifiées d’inspection, d’échange et d’accès à l’information.

    law · vérifié 2026-09-21
  4. 22 CFR 120.54 : Activités qui ne sont pas des exportations

    Traitement conditionnel des données techniques non classifiées sécurisées par chiffrement bout en bout qualifié ; le déchiffrement par tiers et autres conditions sont importants.

    law · vérifié 2026-09-21
  5. Département d’État : Amendement sur l’équipement de survie des aéronefs

    La page source signale un amendement publié au 91 FR 55460. La règle officielle, FR Doc 2026-17660, concerne les aéronefs civils intégrant un équipement de survie et entre en vigueur le 13 octobre 2026. Ses modifications à 120.54 concernent les paragraphes liés aux aéronefs (a)(6) à (a)(9), pas les conditions de chiffrement du paragraphe (a)(5) discutées ici. Cette vérification datée résout le signalement spécifique de l'amendement ; elle ne remplace pas une analyse complète à l'exportation. Conservez la classification, l’autorisation, le destinataire et la revue juridique actuels applicables à toute décision réelle, surtout si l’usage ou la loi évolue.

    law · vérifié 2026-09-21
Données techniques ITAR dans l'IA : cartographier les destinataires | Aona