#Sommaire
| § | Flux | Niveau |
|---|---|---|
| 0 | Conventions, échelle de sensibilité et cadre Loi 25 | — |
| 1 | Diagramme de contexte | Niveau 0 |
| 2 | Processus principaux | Niveau 1 |
| 3 | Flux de spécification | Niveau 2 |
| 4 | Flux de rétro-ingénierie | Niveau 2 |
| 5 | Flux d'ingestion de documents | Niveau 2 |
| 6 | Flux d'exécution d'agents | Niveau 2 |
| 7 | Flux de télémétrie et d'observabilité | Niveau 2 |
| 8 | Flux de facturation, quotas et crédits | Niveau 2 |
| 9 | Flux d'audit et de conformité | Niveau 2 |
| 10 | Flux de secrets et de coffre | Niveau 2 |
| 11 | Flux de notifications | Niveau 2 |
| 12 | Flux de retours utilisateurs | Niveau 2 |
| 13 | Synthèse Loi 25 et registre des traitements | — |
Total : 12 diagrammes de flux de données.
#0. Conventions, échelle de sensibilité et cadre Loi 25
#0.1 Notation
La notation reprend celle que le service d'artefacts émet lui-même pour ses diagrammes de flux de données : elle est donc cohérente avec ce que le produit génère.
| Élément | Transposition Mermaid | Exemple |
|---|---|---|
| Entité externe | Rectangle | client["Utilisateur"] |
| Processus | Cercle | p1(("Valider")) |
| Magasin de données | Cylindre | ds1[("Base de specification")] |
| Flux de données | Flèche annotée | `client --> |
| Frontière de confiance | subgraph fermé par end |
subgraph TB1["Frontiere de confiance"] |
#0.2 Échelle de sensibilité utilisée dans tout le document
| Niveau | Définition | Exemple réel |
|---|---|---|
| P0 — Publique | Diffusable sans restriction | Catalogue de plans, feuille de route publique |
| P1 — Interne | Réservée au locataire | Objets de spécification, artefacts |
| P2 — Confidentielle | Divulgation dommageable | Journal d'audit, configurations de politique |
| P3 — Renseignement personnel | Relève de la Loi 25 et du règlement général européen | Adresse électronique, nom, identifiants de session |
| P4 — Secret | Ne doit jamais transiter en clair ni être persistée | Jeton d'accès à un dépôt, clé de fournisseur |
#0.3 Le cadre Loi 25 appliqué dans ce document
Chaque flux est analysé selon trois questions, et une seule réponse honnête est admise.
| Question | Ce que le document doit établir |
|---|---|
| Y a-t-il un renseignement personnel ? | Nommer la donnée précise, ou écrire qu'il n'y en a pas |
| Quelle est la base légale ? | Exécution du contrat de service, obligation légale, intérêt légitime documenté, ou consentement |
| La minimisation est-elle respectée ? | Décrire ce qui est volontairement non collecté ou masqué |
#0.4 Trois mécanismes techniques de minimisation réellement implémentés
| Mécanisme | Comportement réel |
|---|---|
| Masquage à la détection | Le détecteur de renseignements personnels renvoie un type, un compte et un échantillon masqué ; la valeur brute n'est jamais persistée |
| Empreinte au lieu du contenu | Le journal des appels d'outils et le journal de prédiction stockent une empreinte de l'entrée, jamais le texte brut |
| Masquage d'existence | Un identifiant de locataire en désaccord avec la revendication du jeton produit un 404, pas un 403 : l'existence de la ressource d'autrui n'est pas révélée |
#0.5 Note de méthode sur les durées de conservation
Le dépôt ne définit aucune politique de conservation chiffrée pour la majorité des magasins : les durées effectives dépendent d'une politique d'exploitation à arrêter. Chaque fois que le code ne donne pas de valeur, la colonne « Rétention » porte la mention [Gabarit : durée à arrêter dans la politique de conservation]. Les seules durées réellement présentes dans le code sont citées telles quelles.
#1. Niveau 0 — Diagramme de contexte
Aucun diagramme à afficher
Diagramme 1 — flowchart
| Donnée | Origine | Destination | Transport | Persistance | Sensibilité | Rétention |
|---|---|---|---|---|---|---|
| Intention en langage naturel | Utilisateur | Plateforme | HTTPS, en-têtes de locataire et d'utilisateur | Non persistée telle quelle | P1 | Sans objet |
| Objets de spécification | Plateforme | Utilisateur | HTTPS | Base du service de spécification | P1 | [Gabarit : durée à arrêter dans la politique de conservation] |
| Code source du client | Dépôt | Plateforme | Clone git en profondeur 1 | Répertoire temporaire supprimé dans tous les cas | P2 | Durée du travail d'analyse uniquement |
| Jeton d'accès au dépôt | Coffre | Processus de clonage | En-tête HTTP par appel | Jamais persisté, jamais dans l'URL ni la configuration git | P4 | Durée de l'appel |
| Invite et contexte | Plateforme | Fournisseur de modèles | HTTPS via passerelle unique | Journal d'exécution avec secrets masqués | P2 | [Gabarit : durée à arrêter dans la politique de conservation] |
| Revendications d'identité | Serveur d'identité | Plateforme | Jeton signé | Non persistées ; le jeu de clés est mis en cache une heure | P3 | Durée de session |
| Rapport de conformité | Plateforme | Auditeur | Export local | Table de rapports | P2 | [Gabarit : durée à arrêter dans la politique de conservation] |
Analyse Loi 25 — niveau contexte.
| Question | Réponse |
|---|---|
| Renseignements personnels traités | Adresse électronique, nom d'affichage, identifiant d'utilisateur, adresse réseau du client, préférences de langue et de thème, ainsi que tout renseignement présent dans un document téléversé par le client |
| Base légale | Exécution du contrat de service pour le compte et les préférences ; obligation légale pour le journal d'audit et les registres de consentement ; consentement explicite pour tout traitement de contenu documentaire porteur de renseignements personnels |
| Minimisation appliquée | Aucune donnée de navigation comportementale n'est collectée. Le contenu documentaire n'est jamais transmis à un modèle sans que le drapeau de génération soit activé. Le détecteur ne persiste que des échantillons masqués. Le masquage d'existence par 404 empêche l'énumération inter-locataires. |
#2. Niveau 1 — Processus principaux
Aucun diagramme à afficher
Diagramme 2 — flowchart
| Donnée | Origine | Destination | Transport | Persistance | Sensibilité | Rétention |
|---|---|---|---|---|---|---|
Faits horodatés fichier:ligne |
Processus 1 | Magasin de faits | Interne au service | Table d'artefacts extraits | P2 | [Gabarit : durée à arrêter dans la politique de conservation] |
| Objets de spécification versionnés | Processus 2 | Magasin de spécification | HTTPS interne | Tables d'objets, de versions et de relations | P1 | [Gabarit : durée à arrêter dans la politique de conservation] |
| Artefacts et texte de diagramme | Processus 3 | Magasin d'artefacts | Interne | Tables d'artefacts et de versions | P1 | [Gabarit : durée à arrêter dans la politique de conservation] |
| Événements d'activité numérotés | Processus 4 | Magasin d'exécutions | Interne | Table d'événements, secrets masqués | P2 | [Gabarit : durée à arrêter dans la politique de conservation] |
| Couverture par critère | Processus 5 | Magasin de tests | Interne | Tables de scénarios et de couverture | P1 | [Gabarit : durée à arrêter dans la politique de conservation] |
| Décisions d'approbation | Processus 6 | Magasin de déploiement et journal d'audit | Interne | Tables d'approbation et d'audit | P2 | [Gabarit : durée à arrêter dans la politique de conservation] |
| Verdicts de politique | Processus 7 | Journal d'audit | Interne | Table de vérifications de politique | P2 | [Gabarit : durée à arrêter dans la politique de conservation] |
Analyse Loi 25 — niveau processus. Aucun des sept processus principaux ne traite de renseignement personnel par nature : ils manipulent du code, des exigences, des artefacts et des verdicts. Les renseignements personnels n'entrent dans la chaîne que par deux portes, toutes deux traitées aux sections 5 et 9 : le contenu de documents téléversés par le client, et l'identité des acteurs consignée dans le journal d'audit. La base légale de cette seconde porte est l'obligation de traçabilité ; la minimisation consiste à ne consigner que l'identifiant technique de l'acteur, jamais son profil.
#3. Niveau 2 — Flux de spécification
Aucun diagramme à afficher
Diagramme 3 — flowchart
| Donnée | Origine | Destination | Transport | Persistance | Sensibilité | Rétention |
|---|---|---|---|---|---|---|
| Intention en langage naturel | Éditeur | Copilote | HTTPS via passerelle | Non persistée telle quelle | P1 | Sans objet |
| Invite et contexte de projet | Copilote | Passerelle LLM | HTTPS interne | Trace d'exécution | P2 | [Gabarit : durée à arrêter dans la politique de conservation] |
| Objet de spécification | Écriture | Base de spécification | Interne | Table d'objets, sécurité au niveau des lignes forcée | P1 | [Gabarit : durée à arrêter dans la politique de conservation] |
| Instantané de version | Écriture | Base de spécification | Interne | Table de versions, immuable | P1 | Conservée avec l'objet |
| Arête de relation | Écriture | Base de spécification | Interne | Table de relations | P1 | Conservée avec l'objet |
| Texte indexable | Écriture | Recherche plein texte | Interne | Index | P1 | Reconstructible depuis la base |
| Rapport de traçabilité | Traçabilité | Éditeur | HTTPS | Non persisté, calculé à la demande | P1 | Sans objet |
| Verdict EARS et provenance | Validation | Éditeur | HTTPS | Non persisté | P1 | Sans objet |
Analyse Loi 25 — spécification.
| Question | Réponse |
|---|---|
| Renseignements personnels | Aucun par construction. Une exigence décrit un comportement de système. Un renseignement personnel ne peut apparaître que si l'utilisateur en saisit un dans un titre ou une description, ce qui relève de sa propre responsabilité de contenu |
| Base légale | Exécution du contrat de service |
| Minimisation | Le contexte transmis au fournisseur de modèles est limité aux objets du projet concerné. Le contenu externe est encadré comme donnée non fiable, jamais comme instruction. Aucun identifiant de personne n'est ajouté à l'invite |
#4. Niveau 2 — Flux de rétro-ingénierie
Aucun diagramme à afficher
Diagramme 4 — flowchart
| Donnée | Origine | Destination | Transport | Persistance | Sensibilité | Rétention |
|---|---|---|---|---|---|---|
| Adresse du dépôt | Éditeur | Service de rétro-ingénierie | HTTPS | Table de sources durables | P1 | Conservée avec le projet |
| Jeton d'accès au dépôt | Coffre | Processus de clonage | En-tête HTTP par appel | Jamais persisté ; un secret en clair dans le corps produit un 422 | P4 | Durée de l'appel |
| Arbre de code cloné | Dépôt distant | Répertoire temporaire | Clone --depth 1 --single-branch |
Répertoire supprimé dans un bloc final, y compris en erreur | P2 | Durée du travail |
| Faits extraits | Analyse | Base de rétro-ingénierie | Interne | Table d'artefacts extraits, provenance ingested:<source> |
P2 | [Gabarit : durée à arrêter dans la politique de conservation] |
| Candidat inféré et sa preuve | Inférence | Base de rétro-ingénierie | Interne | Table de candidats, preuve obligatoire | P2 | [Gabarit : durée à arrêter dans la politique de conservation] |
| Objet de spécification promu | Promotion | Service de spécification | HTTPS interne | Base de spécification | P1 | Conservé avec le projet |
| Sortie d'erreur du clone | Processus git | Journal du service | Interne | Résumé du travail | P2 | Caviardée du jeton et tronquée à 200 caractères |
| Historique git | Dépôt | Faits | Clone puis lecture | Table de faits | P3 — contient nom et adresse électronique d'auteur de commit | Plafonné à 200 commits |
Analyse Loi 25 — rétro-ingénierie.
| Question | Réponse |
|---|---|
| Renseignements personnels | Oui, un seul cas identifié : l'historique git contient le nom et l'adresse électronique de l'auteur de chaque commit. Ces données proviennent du dépôt du client, sont plafonnées à 200 commits, et ne sont utilisées que pour situer une modification dans le temps |
| Base légale | Exécution du contrat de service : le client demande explicitement l'analyse de son propre dépôt et en est le responsable de traitement |
| Minimisation | Le clone est superficiel : une seule révision, une seule branche. Les répertoires .git, caches et dépendances ne sont jamais parcourus. Le répertoire temporaire est supprimé dans tous les cas. Le jeton d'accès est injecté par appel et n'est jamais écrit dans l'URL, dans la configuration git ni dans un journal. Toute sortie d'erreur est caviardée avant persistance |
| Point d'attention à traiter | La rétention des faits extraits n'est bornée par aucune purge automatique dans le code. C'est une décision de politique de conservation à arrêter avant la mise à disposition générale |
#5. Niveau 2 — Flux d'ingestion de documents
C'est le flux le plus sensible du produit au regard de la Loi 25 : le contenu téléversé peut contenir n'importe quel renseignement personnel.
Aucun diagramme à afficher
Diagramme 5 — flowchart
| Donnée | Origine | Destination | Transport | Persistance | Sensibilité | Rétention |
|---|---|---|---|---|---|---|
| Fichier téléversé | Éditeur | Service d'ingestion | HTTPS multipart | Stockage objet, clé scopée par locataire et document | P3 potentiel | [Gabarit : durée à arrêter dans la politique de conservation] |
| Texte extrait | Extraction | Base d'ingestion | Interne | Colonne de texte extrait | P3 potentiel | Conservé avec le document |
| Constats de renseignements personnels | Classification | Base d'ingestion | Interne | Colonne dédiée, échantillons masqués uniquement | P2 | Conservés avec le document |
| Langue détectée | Classification | Base d'ingestion | Interne | Colonne de langue | P1 | Conservée avec le document |
| Candidat de métamodèle | Structuration | Base d'ingestion | Interne | Table de candidats, avec extrait de source | P3 potentiel | Conservé jusqu'à décision |
| Vecteur d'embedding | Déduplication | Magasin de vecteurs | HTTPS interne | Collection par locataire | P2 | [Gabarit : durée à arrêter dans la politique de conservation] |
| Justification Loi 25 | Éditeur | Base d'ingestion | HTTPS | Champ de motif de revue | P2 | Conservée comme preuve |
| Objet de spécification créé | Création | Service de spécification | HTTPS interne | Base de spécification | P1 | Conservé avec le projet |
Analyse Loi 25 — ingestion documentaire.
| Question | Réponse |
|---|---|
| Renseignements personnels | Oui, par nature. Le détecteur couvre l'adresse électronique, le numéro de carte avec somme de contrôle, le numéro d'assurance sociale canadien, le numéro de téléphone, le code postal et l'adresse réseau |
| Base légale | Consentement explicite documenté du client responsable du document, matérialisé par la justification obligatoire à l'acceptation d'un candidat marqué |
| Gate d'acceptation | Un candidat marqué comme porteur de renseignements personnels ne peut pas être accepté sans justification écrite : la plateforme répond 422 sinon. La justification est conservée comme preuve |
| Minimisation — au niveau du constat | Seuls le type, le compte, un échantillon masqué et le niveau de risque sont persistés. La valeur brute détectée n'est jamais écrite en base |
| Minimisation — au niveau du transfert | En configuration par défaut, aucun contenu documentaire ne quitte la plateforme : la génération assistée et la classification externe sont désactivées, le service tourne en mode entièrement déterministe local |
| Minimisation — au niveau du magasin de vecteurs | Une collection distincte par locataire, en défense en profondeur au-delà de la sécurité au niveau des lignes |
| Dégradation honnête | Une image n'est pas transcrite : le document est stocké, marqué dégradé, et zéro candidat est produit. Aucune transcription n'est fabriquée |
| Point d'attention à traiter | La durée de conservation du fichier d'origine et du texte extrait doit être arrêtée puis appliquée par une purge |
#6. Niveau 2 — Flux d'exécution d'agents
Aucun diagramme à afficher
Diagramme 6 — flowchart
| Donnée | Origine | Destination | Transport | Persistance | Sensibilité | Rétention |
|---|---|---|---|---|---|---|
| Plan d'étapes | Éditeur | Base d'exécution | HTTPS | Colonne de plan | P1 | Conservé avec l'exécution |
| Verdict de politique | Moteur de politique | Base d'exécution | Interne | Table de vérifications, policy_id renseigné |
P2 | Conservé avec l'exécution |
| Référence de bail de secret | Coffre | Base d'exécution | Interne | Table de baux — aucune colonne de secret | P2 | Durée du bail, une heure au maximum |
| Matériel de secret | Coffre | Pod de la tâche | Agent latéral, rendu en mémoire | Jamais dans la spécification de tâche, le service, la base ni un journal | P4 | Durée du bail |
| Sortie d'exécution | Pod | Base d'exécution | Interne | Résultat de l'exécution, après nettoyage | P2 | Conservée avec l'exécution |
| Événement d'activité | Pod et service | Base d'exécution | Interne | Table d'événements, unique par exécution et séquence | P2 | Conservé avec l'exécution |
| Point de reprise | Service | Base d'exécution | Interne | Table de points de reprise | P2 | Conservé avec l'exécution |
| Volume de travail | Pod | Volume éphémère | Local au pod | Détruit avec la tâche | P2 | Durée de la tâche |
Analyse Loi 25 — exécution d'agents.
| Question | Réponse |
|---|---|
| Renseignements personnels | Indirectement possible : si un agent lit un fichier du client contenant des renseignements personnels, ceux-ci peuvent apparaître dans la sortie d'exécution |
| Mesure de protection dédiée | Un nettoyage de preuves est activé par défaut : il retire les renseignements personnels et les secrets des preuves avant écriture dans le résultat de l'exécution |
| Base légale | Exécution du contrat de service, sur des données que le client a lui-même mises à disposition de l'agent |
| Minimisation — réseau | Le pod de la tâche est soumis à un refus de sortie par défaut, avec une seule destination autorisée |
| Minimisation — système de fichiers | Racine en lecture seule, écriture limitée à un volume éphémère et au répertoire temporaire, écriture hors espace de travail refusée par la politique |
| Minimisation — secrets | Une garde structurelle vérifiée par test interdit qu'un littéral de secret figure dans la spécification de tâche |
| Écart connu | L'exécuteur par défaut du manifeste de développement ne fournit pas d'isolation dure : c'est un choix de configuration, l'exécuteur isolé existe et doit être sélectionné explicitement |
#7. Niveau 2 — Flux de télémétrie et d'observabilité
Aucun diagramme à afficher
Diagramme 7 — flowchart
| Donnée | Origine | Destination | Transport | Persistance | Sensibilité | Rétention |
|---|---|---|---|---|---|---|
| Identifiant de requête | Intergiciel de contexte | Journaux | En-tête de réponse | Journaux applicatifs | P1 | [Gabarit : durée à arrêter dans la politique de conservation] |
| Durée de réponse | Intergiciel | Journaux et en-tête | En-tête de réponse | Journaux | P1 | Idem |
| État de santé par service | Services | Agrégat | HTTP interne | Non persisté | P1 | Sans objet |
| Compteurs métier | Services | Base d'observabilité | Interne | Tables de métriques | P1 | [Gabarit : durée à arrêter dans la politique de conservation] |
| Brèche de niveau de service | Évaluation des portes | Base d'observabilité | Interne | Table de brèches | P2 | Idem |
| Instantané d'activité | Services | Base d'observabilité | Interne | Table d'activité | P2 | Idem |
| Prévision de capacité | Modèle déterministe | Portail | HTTPS | Journal de prédiction, empreinte de l'entrée seulement | P1 | Idem |
Analyse Loi 25 — télémétrie.
| Question | Réponse |
|---|---|
| Renseignements personnels | Oui, de façon limitée : l'identifiant technique d'utilisateur figure dans le contexte de requête et dans la clé de limitation de débit ; l'adresse réseau du client sert de clé de repli lorsqu'aucun jeton n'est présent |
| Base légale | Intérêt légitime documenté : sécurité du service, prévention de l'abus, diagnostic d'incident |
| Minimisation | Aucun suivi comportemental, aucun profilage publicitaire, aucun traceur tiers. Le journal de prédiction stocke une empreinte de l'entrée, jamais le texte. La limitation de débit privilégie l'identifiant de sujet du jeton plutôt que l'adresse réseau lorsque le jeton est valide |
| Honnêteté de l'agrégat | L'agrégat de santé répond 200 uniquement si tous les amonts répondent 200, et 503 sinon. Aucun vert de complaisance |
| Écart connu | Le portail d'administration sonde un instantané d'activité toutes les dix secondes au lieu de consommer un flux d'événements serveur : le jeton n'est pas transmissible sur ce type de connexion et la passerelle tamponne le flux |
#8. Niveau 2 — Flux de facturation, quotas et crédits
Aucun diagramme à afficher
Diagramme 8 — flowchart
| Donnée | Origine | Destination | Transport | Persistance | Sensibilité | Rétention |
|---|---|---|---|---|---|---|
| Catalogue de plans | Base de plans | Page publique | HTTPS sans authentification | Table de plans | P0 | Conservé |
| Adresse électronique de facturation | Propriétaire | Fournisseur de paiement | HTTPS | Chez le fournisseur ; côté plateforme, référence client seulement | P3 | Durée de la relation |
| Moyen de paiement | Propriétaire | Fournisseur de paiement | Intention de configuration | Jamais côté plateforme : seuls la marque et les quatre derniers chiffres sont conservés | P3 | Durée de la relation |
| Événement de facturation signé | Fournisseur de paiement | Base de facturation | Rappel HTTPS signé | Journal d'événements idempotent | P2 | [Gabarit : durée à arrêter dans la politique de conservation] |
| Consommation en jetons | Garde de crédit | Grand livre de crédits | Interne | Tables de crédits | P1 | Idem |
| Budget et seuils | Opérateur | Base de facturation et d'usage | HTTPS | Table de budgets | P1 | Conservés |
| Fenêtre de quota | Service | Base de facturation et d'usage | Interne | Table de fenêtres, avec date de réinitialisation | P1 | Jusqu'à réinitialisation |
Analyse Loi 25 — facturation.
| Question | Réponse |
|---|---|
| Renseignements personnels | Oui : adresse électronique de facturation, nom du titulaire chez le fournisseur, marque et quatre derniers chiffres du moyen de paiement |
| Base légale | Exécution du contrat pour l'abonnement ; obligation légale de conservation comptable pour les factures |
| Minimisation | Aucun numéro de carte complet ne transite ni n'est stocké par la plateforme : l'ajout d'un moyen de paiement passe par une intention de configuration côté fournisseur. Les clés du fournisseur sont chiffrées au repos |
| Honnêteté du compteur | Sans service de facturation joignable, le reçu porte metered=false : aucun montant n'est jamais inventé |
| Posture d'échec | Les écritures de fonctions payantes échouent en position fermée ; le plafond journalier d'appels d'outils échoue en position ouverte, pour ne pas pénaliser un client payant lors d'un incident du plan de contrôle |
| Écarts connus à corriger | Trois jeux de données de démarrage de plans coexistent, dont un sur un schéma périmé ; le catalogue gratuit affiche encore un vocabulaire hérité d'un autre domaine ; une lecture d'usage renvoie encore des compteurs figés. Le nettoyage du catalogue est un préalable bloquant au lancement |
#9. Niveau 2 — Flux d'audit et de conformité
Aucun diagramme à afficher
Diagramme 9 — flowchart
| Donnée | Origine | Destination | Transport | Persistance | Sensibilité | Rétention |
|---|---|---|---|---|---|---|
| Identifiant d'acteur | Services | Journal d'audit | Interne | Table d'événements | P3 | [Gabarit : durée à arrêter — la traçabilité impose une durée longue] |
| Action et ressource visée | Services | Journal d'audit | Interne | Table d'événements | P2 | Idem |
| Empreinte de chaînage | Service d'audit | Journal d'audit | Interne | Colonne d'empreinte | P2 | Conservée avec l'événement |
| Rapport Loi 25 | Service d'audit | Responsable conformité | HTTPS puis export local | Table de rapports | P2 | [Gabarit : durée à arrêter dans la politique de conservation] |
| Preuve de consentement | Personne concernée | Registre de consentement | HTTPS | Table en ajout seul | P3 | Durée de la relation, plus la durée de prescription |
| Demande d'accès | Personne concernée | Base du service utilisateurs | HTTPS | Table de demandes | P3 | Idem |
| Archive de données personnelles | Travail d'export | Personne concernée | Téléchargement | Table de travaux d'export | P3 | [Gabarit : durée à arrêter — l'archive doit être purgée après remise] |
| Empreinte d'arguments d'appel d'outil | Registre d'extensions | Journal des appels | Interne | Table d'audit — digests seulement | P2 | [Gabarit : durée à arrêter dans la politique de conservation] |
Analyse Loi 25 — audit.
| Question | Réponse |
|---|---|
| Renseignements personnels | Oui, par nécessité : l'identifiant technique de l'acteur est consigné pour chaque décision. C'est la condition même de l'imputabilité |
| Base légale | Obligation légale et intérêt légitime impérieux : sans acteur identifiable, ni la séparation des devoirs ni la vérification d'intégrité n'ont de sens |
| Minimisation | Seul l'identifiant technique est consigné, jamais le profil, jamais l'adresse électronique. Le journal des appels d'outils stocke des empreintes, jamais les arguments en clair |
| Intégrité opposable | Chaîne de hachage : chaque événement scelle le précédent. Un point d'accès dédié recalcule la chaîne et signale explicitement toute rupture, avec sa position |
| Droit d'accès | Un flux de demande d'accès et un travail d'export existent et sont tracés |
| Tension assumée | Le droit à l'effacement se heurte à l'intégrité de la chaîne d'audit. La position du produit est de conserver l'événement et son empreinte, et de traiter l'effacement au niveau des données de profil. Cette position doit être formalisée dans la politique de conservation avant la mise à disposition générale |
#10. Niveau 2 — Flux de secrets et de coffre
Aucun diagramme à afficher
Diagramme 10 — flowchart
| Donnée | Origine | Destination | Transport | Persistance | Sensibilité | Rétention |
|---|---|---|---|---|---|---|
| Matière secrète | Administrateur | Coffre | HTTPS | Coffre uniquement | P4 | Selon la politique du coffre |
| Référence de credential | Validation | Base du service | Interne | Colonne de chemin | P2 | Conservée avec la configuration |
| Forme non secrète d'authentification | Administrateur | Base du service | HTTPS | Colonne de configuration | P2 | Conservée |
| Identifiant de bail | Coffre | Base d'exécution | Interne | Table de baux, aucune colonne de secret | P2 | Durée du bail |
| Matière secrète rendue | Coffre | Pod | Agent latéral | En mémoire uniquement | P4 | Durée de la tâche |
| Certificat de session de rebond | Coffre | Administrateur | Une seule remise | Métadonnées seulement : numéro de série et expiration | P4 | Durée de validité du certificat |
Trois règles de rejet réellement appliquées à la configuration d'un outil, toutes en 422, avec un message qui n'écho jamais la matière offensante :
| # | Règle | Détail |
|---|---|---|
| 1 | Nom de secret interdit hors clés de coffre | Une vingtaine de noms normalisés sont refusés, dont mot de passe, clé secrète, clé d'interface, jeton d'accès, jeton de rafraîchissement, clé privée, autorisation, identifiants |
| 2 | En-tête d'authentification interdit | Les en-têtes personnalisés ne peuvent porter ni autorisation, ni clé d'interface, ni jeton d'accès, ni témoin |
| 3 | Valeur ressemblant à un secret | Chaque chaîne passe un détecteur à haut signal reconnaissant les préfixes de clés courantes et les blocs de clé privée |
Une configuration exigeant une authentification sans référence de coffre est refusée par un 422 dédié, avec rappel de la convention de chemin.
Analyse Loi 25 — secrets.
| Question | Réponse |
|---|---|
| Renseignements personnels | Aucun. Un secret technique n'est pas un renseignement personnel |
| Base légale | Sans objet |
| Minimisation | La base ne stocke jamais de matière secrète : uniquement la forme non secrète et un chemin de coffre. Le secret est résolu au moment de l'appel. Les tables de bail et de session de rebond n'ont aucune colonne de secret, propriété vérifiée par un test de structure |
| Défense en profondeur | Un test structurel vérifie qu'aucun littéral de secret n'apparaît dans la spécification d'une tâche éphémère |
#11. Niveau 2 — Flux de notifications
Aucun diagramme à afficher
Diagramme 11 — flowchart
| Donnée | Origine | Destination | Transport | Persistance | Sensibilité | Rétention |
|---|---|---|---|---|---|---|
| Identifiant de destinataire | Déclencheur | Composition | Interne | Table de notifications | P3 | [Gabarit : durée à arrêter dans la politique de conservation] |
| Adresse électronique | Base du service utilisateurs | Canal de courriel | HTTPS | Table d'utilisateurs | P3 | Durée du compte |
| Préférences de notification | Utilisateur | Base du service utilisateurs | HTTPS | Table de préférences | P3 | Durée du compte |
| Jeton d'invitation | Service utilisateurs | Personne invitée | Courriel | Table d'invitations | P3 | 7 jours, valeur réelle du code |
| Rappel d'essai | Cycle horaire | Propriétaire | Courriel | Table d'essais | P1 | Durée de l'essai |
| Notification en portail | Livraison | Portail | HTTPS | Table de notifications | P1 | [Gabarit : durée à arrêter dans la politique de conservation] |
Analyse Loi 25 — notifications.
| Question | Réponse |
|---|---|
| Renseignements personnels | Oui : adresse électronique, identifiant de destinataire, préférences |
| Base légale | Exécution du contrat pour les notifications de service ; consentement pour toute communication non essentielle |
| Minimisation | Les préférences de notification sont modifiables par la personne elle-même. Le contenu du message reste limité au strict nécessaire et pointe vers le portail plutôt que de recopier la donnée métier |
| Localisation | Le message est composé dans la langue de la personne : le français est la langue par défaut du produit |
| Écart connu | L'envoi de code à usage unique par courriel n'est pas encore raccordé au service de notification : c'est signalé dans le code comme un travail restant, pas comme une fonctionnalité disponible |
#12. Niveau 2 — Flux de retours utilisateurs
Aucun diagramme à afficher
Diagramme 12 — flowchart
| Donnée | Origine | Destination | Transport | Persistance | Sensibilité | Rétention |
|---|---|---|---|---|---|---|
| Titre et description du retour | Visiteur ou utilisateur | Base de retours | HTTPS, route publique exemptée d'authentification | Table de retours | P3 potentiel — le texte libre peut contenir un renseignement | [Gabarit : durée à arrêter dans la politique de conservation] |
| Identifiant de votant | Utilisateur authentifié | Base de retours | HTTPS | Table de votes | P3 | Idem |
| Configuration de widget | Base de retours | Site du client | HTTPS, clé de widget | Table de configuration | P0 | Conservée |
| Feuille de route publique | Base de retours | Visiteur | HTTPS sans authentification | Table de retours filtrée | P0 | Conservée |
| Journal des changements | Base de retours | Visiteur | HTTPS sans authentification | Table du journal | P0 | Conservé |
| Relation retour vers exigence | Rattachement | Base de spécification | HTTPS interne | Table de relations | P1 | Conservée avec l'objet |
Analyse Loi 25 — retours.
| Question | Réponse |
|---|---|
| Renseignements personnels | Possible mais non demandé. Aucun champ n'exige un nom ni une adresse. Un texte libre peut en contenir : c'est un risque résiduel à couvrir par la politique de modération |
| Base légale | Intérêt légitime : améliorer le produit à partir des retours reçus. Consentement implicite par la soumission volontaire |
| Minimisation | La surface publique ne collecte aucun compte, aucune adresse, aucun traceur. Le vote exige une session, mais seul un identifiant technique est conservé |
| Exigence technique de la surface publique | La garde d'authentification du portail doit exempter le préfixe public, sinon une soumission anonyme est redirigée vers la connexion. Cet écart a été constaté puis corrigé |
#13. Synthèse Loi 25 et registre des traitements
#13.1 Registre synthétique des traitements identifiés
| # | Traitement | Catégories de renseignements | Base légale | Sensibilité | Minimisation appliquée |
|---|---|---|---|---|---|
| 1 | Gestion des comptes et des accès | Adresse électronique, nom d'affichage, identifiant, préférences | Exécution du contrat | P3 | Aucun profilage, aucune donnée facultative exigée |
| 2 | Journalisation d'audit | Identifiant technique d'acteur, action, ressource, horodatage | Obligation légale et intérêt légitime impérieux | P3 | Identifiant seul, jamais le profil |
| 3 | Ingestion documentaire | Tout renseignement présent dans le document du client | Consentement documenté matérialisé par la justification obligatoire | P3 | Échantillons masqués seulement, mode local par défaut |
| 4 | Rétro-ingénierie d'un dépôt | Nom et adresse électronique d'auteur de commit | Exécution du contrat, à la demande du client | P3 | Clone superficiel, historique plafonné à 200 commits |
| 5 | Facturation et abonnement | Adresse électronique de facturation, marque et quatre derniers chiffres | Exécution du contrat et obligation comptable | P3 | Aucun numéro complet côté plateforme |
| 6 | Notifications | Adresse électronique, préférences | Exécution du contrat, consentement pour le non essentiel | P3 | Préférences modifiables par la personne |
| 7 | Télémétrie et sécurité | Identifiant technique, adresse réseau en repli | Intérêt légitime documenté | P3 | Aucun traceur tiers, aucun profilage |
| 8 | Retours utilisateurs | Texte libre potentiellement porteur | Intérêt légitime, soumission volontaire | P3 potentiel | Aucun champ d'identité demandé |
| 9 | Exécution d'agents | Renseignements éventuellement présents dans les fichiers du client | Exécution du contrat | P3 potentiel | Nettoyage des preuves activé par défaut |
| 10 | Consentements et demandes d'accès | Identité de la personne, finalité, décision | Obligation légale | P3 | Registre en ajout seul, preuve horodatée |
#13.2 Les six garanties transverses opposables
| # | Garantie | Mécanisme réel |
|---|---|---|
| 1 | Étanchéité entre clients | Sécurité au niveau des lignes forcée, adossée à un paramètre de session portant l'identifiant de locataire |
| 2 | Masquage d'existence | Un identifiant de locataire en désaccord avec la revendication du jeton produit 404, pas 403 |
| 3 | Aucune valeur sensible persistée à la détection | Type, compte, échantillon masqué et risque seulement |
| 4 | Aucune matière secrète en base | Référence de coffre seulement ; tables de bail et de session sans colonne de secret |
| 5 | Traçabilité vérifiable | Chaîne de hachage et point d'accès de vérification qui signale la position d'une rupture |
| 6 | Données de test synthétiques | Les jeux de test sont produits sans aucune donnée personnelle réelle |
#13.3 Ce qui reste à arrêter avant la mise à disposition générale
| # | Sujet | Nature de la décision | Statut |
|---|---|---|---|
| 1 | Durées de conservation par magasin | Décision de politique, puis purge automatisée à implémenter | 🟡 En cours |
| 2 | Articulation entre droit à l'effacement et intégrité de la chaîne d'audit | Position juridique à formaliser et à publier | 🟡 En cours |
| 3 | Purge des archives d'export de données personnelles après remise | Décision et implémentation | ⚪ Planifié |
| 4 | Modération du texte libre des retours publics | Procédure d'exploitation | ⚪ Planifié |
| 5 | Passage explicite au mode d'authentification strict par manifeste | Action de la phase 0 de pré-lancement | 🟡 En cours |
| 6 | Évaluation des facteurs relatifs à la vie privée pour l'ingestion documentaire | Document de conformité à produire | ⚪ Planifié |
#13.4 Ce que ce document n'affirme pas
| Affirmation absente | Motif |
|---|---|
| Une conformité Loi 25 automatique | Le produit fournit des mécanismes vérifiables ; la conformité reste une responsabilité d'organisation |
| Un chiffrement de bout en bout de tous les flux | Le transport est chiffré et les secrets vivent au coffre ; le chiffrement applicatif des colonnes n'est pas généralisé |
| Une purge automatique des données | Aucune purge planifiée n'existe dans le code à ce jour |
| Un hébergement exclusivement canadien | La localisation des données est une décision d'infrastructure [Gabarit : localisation des données à confirmer et à publier] |
KySpectra — Plateforme agentique SDD/SDLC · par Kyrieva
Documentation : kyspectradoc.kyrieva.com ·
Dossier de lancement : Strategielancement/
Document interne de pré-lancement — version 1.0 du 2026-08-17. Les données marquées
« [Gabarit : … ] » doivent être renseignées ou revalidées avant diffusion externe.