Sécurité des données
Principes de traitement des données
- Transfert sans conservation du contenu : le corps des requêtes et des réponses est utilisé pour cette invocation et pour le dépannage, et n’est pas utilisé pour l’entraînement des modèles ;
- Les journaux d’appels ne conservent que les métadonnées nécessaires à la facturation (modèle, nombre de tokens, heure, statut), consultables de manière autonome dans la console ;
- Transmission chiffrée HTTPS de bout en bout, clés stockées sous forme masquée.
Ce que vous pouvez faire
- Gestion des clés : segmenter les jetons par projet, définir des quotas et des dates d’expiration, révoquer lors du départ ;
- Moindre privilège : utiliser des groupes de modèles pour limiter la plage de modèles accessible à un jeton ;
- Données sensibles : avant l’envoi, masquer ou remplacer par des valeurs de substitution les champs de confidentialité personnelle (numéro de téléphone, numéro d’identité, etc.), puis réinjecter les valeurs réelles après obtention du résultat ;
- Audit : exporter régulièrement les journaux pour vérifier l’utilisation et l’origine des appels.
Remarques de conformité
Les conditions relatives aux données varient selon les fournisseurs de modèles en amont. Pour les scénarios d’entreprise sensibles aux données :
- Privilégiez les séries de modèles qui s’engagent explicitement sur le fait que « les données API ne sont pas utilisées pour l’entraînement » ;
- Lorsqu’une conformité sectorielle est concernée (finance, santé, etc.), commencez par un pilote à petite échelle et évaluez l’utilisabilité et les risques des sorties ;
- Pour des besoins de conformité spécifiques (privatisation, ligne dédiée, etc.), veuillez contacter le service client pour discuter de la solution.