Aller au contenu principal

Flux de données — du niveau 0 au détail par domaine

  • DocumentStrategielancement/01-produit/14-flux-de-donnees.md
  • Version1.0
  • Date2026-08-17
  • StatutLivré
  • Publicinterne
  • MarqueKySpectra (par Kyrieva)

Strategielancement/01-produit/14-flux-de-donnees.mdFichier source

#Sommaire

§ Flux Niveau
0 Conventions, échelle de sensibilité et cadre Loi 25
1 Diagramme de contexte Niveau 0
2 Processus principaux Niveau 1
3 Flux de spécification Niveau 2
4 Flux de rétro-ingénierie Niveau 2
5 Flux d'ingestion de documents Niveau 2
6 Flux d'exécution d'agents Niveau 2
7 Flux de télémétrie et d'observabilité Niveau 2
8 Flux de facturation, quotas et crédits Niveau 2
9 Flux d'audit et de conformité Niveau 2
10 Flux de secrets et de coffre Niveau 2
11 Flux de notifications Niveau 2
12 Flux de retours utilisateurs Niveau 2
13 Synthèse Loi 25 et registre des traitements

Total : 12 diagrammes de flux de données.


#0. Conventions, échelle de sensibilité et cadre Loi 25

#0.1 Notation

La notation reprend celle que le service d'artefacts émet lui-même pour ses diagrammes de flux de données : elle est donc cohérente avec ce que le produit génère.

Élément Transposition Mermaid Exemple
Entité externe Rectangle client["Utilisateur"]
Processus Cercle p1(("Valider"))
Magasin de données Cylindre ds1[("Base de specification")]
Flux de données Flèche annotée `client -->
Frontière de confiance subgraph fermé par end subgraph TB1["Frontiere de confiance"]

#0.2 Échelle de sensibilité utilisée dans tout le document

Niveau Définition Exemple réel
P0 — Publique Diffusable sans restriction Catalogue de plans, feuille de route publique
P1 — Interne Réservée au locataire Objets de spécification, artefacts
P2 — Confidentielle Divulgation dommageable Journal d'audit, configurations de politique
P3 — Renseignement personnel Relève de la Loi 25 et du règlement général européen Adresse électronique, nom, identifiants de session
P4 — Secret Ne doit jamais transiter en clair ni être persistée Jeton d'accès à un dépôt, clé de fournisseur

#0.3 Le cadre Loi 25 appliqué dans ce document

Chaque flux est analysé selon trois questions, et une seule réponse honnête est admise.

Question Ce que le document doit établir
Y a-t-il un renseignement personnel ? Nommer la donnée précise, ou écrire qu'il n'y en a pas
Quelle est la base légale ? Exécution du contrat de service, obligation légale, intérêt légitime documenté, ou consentement
La minimisation est-elle respectée ? Décrire ce qui est volontairement non collecté ou masqué

#0.4 Trois mécanismes techniques de minimisation réellement implémentés

Mécanisme Comportement réel
Masquage à la détection Le détecteur de renseignements personnels renvoie un type, un compte et un échantillon masqué ; la valeur brute n'est jamais persistée
Empreinte au lieu du contenu Le journal des appels d'outils et le journal de prédiction stockent une empreinte de l'entrée, jamais le texte brut
Masquage d'existence Un identifiant de locataire en désaccord avec la revendication du jeton produit un 404, pas un 403 : l'existence de la ressource d'autrui n'est pas révélée

#0.5 Note de méthode sur les durées de conservation

Le dépôt ne définit aucune politique de conservation chiffrée pour la majorité des magasins : les durées effectives dépendent d'une politique d'exploitation à arrêter. Chaque fois que le code ne donne pas de valeur, la colonne « Rétention » porte la mention [Gabarit : durée à arrêter dans la politique de conservation]. Les seules durées réellement présentes dans le code sont citées telles quelles.


#1. Niveau 0 — Diagramme de contexte

Aucun diagramme à afficher

Diagramme 1 — flowchart

Donnée Origine Destination Transport Persistance Sensibilité Rétention
Intention en langage naturel Utilisateur Plateforme HTTPS, en-têtes de locataire et d'utilisateur Non persistée telle quelle P1 Sans objet
Objets de spécification Plateforme Utilisateur HTTPS Base du service de spécification P1 [Gabarit : durée à arrêter dans la politique de conservation]
Code source du client Dépôt Plateforme Clone git en profondeur 1 Répertoire temporaire supprimé dans tous les cas P2 Durée du travail d'analyse uniquement
Jeton d'accès au dépôt Coffre Processus de clonage En-tête HTTP par appel Jamais persisté, jamais dans l'URL ni la configuration git P4 Durée de l'appel
Invite et contexte Plateforme Fournisseur de modèles HTTPS via passerelle unique Journal d'exécution avec secrets masqués P2 [Gabarit : durée à arrêter dans la politique de conservation]
Revendications d'identité Serveur d'identité Plateforme Jeton signé Non persistées ; le jeu de clés est mis en cache une heure P3 Durée de session
Rapport de conformité Plateforme Auditeur Export local Table de rapports P2 [Gabarit : durée à arrêter dans la politique de conservation]

Analyse Loi 25 — niveau contexte.

Question Réponse
Renseignements personnels traités Adresse électronique, nom d'affichage, identifiant d'utilisateur, adresse réseau du client, préférences de langue et de thème, ainsi que tout renseignement présent dans un document téléversé par le client
Base légale Exécution du contrat de service pour le compte et les préférences ; obligation légale pour le journal d'audit et les registres de consentement ; consentement explicite pour tout traitement de contenu documentaire porteur de renseignements personnels
Minimisation appliquée Aucune donnée de navigation comportementale n'est collectée. Le contenu documentaire n'est jamais transmis à un modèle sans que le drapeau de génération soit activé. Le détecteur ne persiste que des échantillons masqués. Le masquage d'existence par 404 empêche l'énumération inter-locataires.

#2. Niveau 1 — Processus principaux

Aucun diagramme à afficher

Diagramme 2 — flowchart

Donnée Origine Destination Transport Persistance Sensibilité Rétention
Faits horodatés fichier:ligne Processus 1 Magasin de faits Interne au service Table d'artefacts extraits P2 [Gabarit : durée à arrêter dans la politique de conservation]
Objets de spécification versionnés Processus 2 Magasin de spécification HTTPS interne Tables d'objets, de versions et de relations P1 [Gabarit : durée à arrêter dans la politique de conservation]
Artefacts et texte de diagramme Processus 3 Magasin d'artefacts Interne Tables d'artefacts et de versions P1 [Gabarit : durée à arrêter dans la politique de conservation]
Événements d'activité numérotés Processus 4 Magasin d'exécutions Interne Table d'événements, secrets masqués P2 [Gabarit : durée à arrêter dans la politique de conservation]
Couverture par critère Processus 5 Magasin de tests Interne Tables de scénarios et de couverture P1 [Gabarit : durée à arrêter dans la politique de conservation]
Décisions d'approbation Processus 6 Magasin de déploiement et journal d'audit Interne Tables d'approbation et d'audit P2 [Gabarit : durée à arrêter dans la politique de conservation]
Verdicts de politique Processus 7 Journal d'audit Interne Table de vérifications de politique P2 [Gabarit : durée à arrêter dans la politique de conservation]

Analyse Loi 25 — niveau processus. Aucun des sept processus principaux ne traite de renseignement personnel par nature : ils manipulent du code, des exigences, des artefacts et des verdicts. Les renseignements personnels n'entrent dans la chaîne que par deux portes, toutes deux traitées aux sections 5 et 9 : le contenu de documents téléversés par le client, et l'identité des acteurs consignée dans le journal d'audit. La base légale de cette seconde porte est l'obligation de traçabilité ; la minimisation consiste à ne consigner que l'identifiant technique de l'acteur, jamais son profil.


#3. Niveau 2 — Flux de spécification

Aucun diagramme à afficher

Diagramme 3 — flowchart

Donnée Origine Destination Transport Persistance Sensibilité Rétention
Intention en langage naturel Éditeur Copilote HTTPS via passerelle Non persistée telle quelle P1 Sans objet
Invite et contexte de projet Copilote Passerelle LLM HTTPS interne Trace d'exécution P2 [Gabarit : durée à arrêter dans la politique de conservation]
Objet de spécification Écriture Base de spécification Interne Table d'objets, sécurité au niveau des lignes forcée P1 [Gabarit : durée à arrêter dans la politique de conservation]
Instantané de version Écriture Base de spécification Interne Table de versions, immuable P1 Conservée avec l'objet
Arête de relation Écriture Base de spécification Interne Table de relations P1 Conservée avec l'objet
Texte indexable Écriture Recherche plein texte Interne Index P1 Reconstructible depuis la base
Rapport de traçabilité Traçabilité Éditeur HTTPS Non persisté, calculé à la demande P1 Sans objet
Verdict EARS et provenance Validation Éditeur HTTPS Non persisté P1 Sans objet

Analyse Loi 25 — spécification.

Question Réponse
Renseignements personnels Aucun par construction. Une exigence décrit un comportement de système. Un renseignement personnel ne peut apparaître que si l'utilisateur en saisit un dans un titre ou une description, ce qui relève de sa propre responsabilité de contenu
Base légale Exécution du contrat de service
Minimisation Le contexte transmis au fournisseur de modèles est limité aux objets du projet concerné. Le contenu externe est encadré comme donnée non fiable, jamais comme instruction. Aucun identifiant de personne n'est ajouté à l'invite

#4. Niveau 2 — Flux de rétro-ingénierie

Aucun diagramme à afficher

Diagramme 4 — flowchart

Donnée Origine Destination Transport Persistance Sensibilité Rétention
Adresse du dépôt Éditeur Service de rétro-ingénierie HTTPS Table de sources durables P1 Conservée avec le projet
Jeton d'accès au dépôt Coffre Processus de clonage En-tête HTTP par appel Jamais persisté ; un secret en clair dans le corps produit un 422 P4 Durée de l'appel
Arbre de code cloné Dépôt distant Répertoire temporaire Clone --depth 1 --single-branch Répertoire supprimé dans un bloc final, y compris en erreur P2 Durée du travail
Faits extraits Analyse Base de rétro-ingénierie Interne Table d'artefacts extraits, provenance ingested:<source> P2 [Gabarit : durée à arrêter dans la politique de conservation]
Candidat inféré et sa preuve Inférence Base de rétro-ingénierie Interne Table de candidats, preuve obligatoire P2 [Gabarit : durée à arrêter dans la politique de conservation]
Objet de spécification promu Promotion Service de spécification HTTPS interne Base de spécification P1 Conservé avec le projet
Sortie d'erreur du clone Processus git Journal du service Interne Résumé du travail P2 Caviardée du jeton et tronquée à 200 caractères
Historique git Dépôt Faits Clone puis lecture Table de faits P3 — contient nom et adresse électronique d'auteur de commit Plafonné à 200 commits

Analyse Loi 25 — rétro-ingénierie.

Question Réponse
Renseignements personnels Oui, un seul cas identifié : l'historique git contient le nom et l'adresse électronique de l'auteur de chaque commit. Ces données proviennent du dépôt du client, sont plafonnées à 200 commits, et ne sont utilisées que pour situer une modification dans le temps
Base légale Exécution du contrat de service : le client demande explicitement l'analyse de son propre dépôt et en est le responsable de traitement
Minimisation Le clone est superficiel : une seule révision, une seule branche. Les répertoires .git, caches et dépendances ne sont jamais parcourus. Le répertoire temporaire est supprimé dans tous les cas. Le jeton d'accès est injecté par appel et n'est jamais écrit dans l'URL, dans la configuration git ni dans un journal. Toute sortie d'erreur est caviardée avant persistance
Point d'attention à traiter La rétention des faits extraits n'est bornée par aucune purge automatique dans le code. C'est une décision de politique de conservation à arrêter avant la mise à disposition générale

#5. Niveau 2 — Flux d'ingestion de documents

C'est le flux le plus sensible du produit au regard de la Loi 25 : le contenu téléversé peut contenir n'importe quel renseignement personnel.

Aucun diagramme à afficher

Diagramme 5 — flowchart

Donnée Origine Destination Transport Persistance Sensibilité Rétention
Fichier téléversé Éditeur Service d'ingestion HTTPS multipart Stockage objet, clé scopée par locataire et document P3 potentiel [Gabarit : durée à arrêter dans la politique de conservation]
Texte extrait Extraction Base d'ingestion Interne Colonne de texte extrait P3 potentiel Conservé avec le document
Constats de renseignements personnels Classification Base d'ingestion Interne Colonne dédiée, échantillons masqués uniquement P2 Conservés avec le document
Langue détectée Classification Base d'ingestion Interne Colonne de langue P1 Conservée avec le document
Candidat de métamodèle Structuration Base d'ingestion Interne Table de candidats, avec extrait de source P3 potentiel Conservé jusqu'à décision
Vecteur d'embedding Déduplication Magasin de vecteurs HTTPS interne Collection par locataire P2 [Gabarit : durée à arrêter dans la politique de conservation]
Justification Loi 25 Éditeur Base d'ingestion HTTPS Champ de motif de revue P2 Conservée comme preuve
Objet de spécification créé Création Service de spécification HTTPS interne Base de spécification P1 Conservé avec le projet

Analyse Loi 25 — ingestion documentaire.

Question Réponse
Renseignements personnels Oui, par nature. Le détecteur couvre l'adresse électronique, le numéro de carte avec somme de contrôle, le numéro d'assurance sociale canadien, le numéro de téléphone, le code postal et l'adresse réseau
Base légale Consentement explicite documenté du client responsable du document, matérialisé par la justification obligatoire à l'acceptation d'un candidat marqué
Gate d'acceptation Un candidat marqué comme porteur de renseignements personnels ne peut pas être accepté sans justification écrite : la plateforme répond 422 sinon. La justification est conservée comme preuve
Minimisation — au niveau du constat Seuls le type, le compte, un échantillon masqué et le niveau de risque sont persistés. La valeur brute détectée n'est jamais écrite en base
Minimisation — au niveau du transfert En configuration par défaut, aucun contenu documentaire ne quitte la plateforme : la génération assistée et la classification externe sont désactivées, le service tourne en mode entièrement déterministe local
Minimisation — au niveau du magasin de vecteurs Une collection distincte par locataire, en défense en profondeur au-delà de la sécurité au niveau des lignes
Dégradation honnête Une image n'est pas transcrite : le document est stocké, marqué dégradé, et zéro candidat est produit. Aucune transcription n'est fabriquée
Point d'attention à traiter La durée de conservation du fichier d'origine et du texte extrait doit être arrêtée puis appliquée par une purge

#6. Niveau 2 — Flux d'exécution d'agents

Aucun diagramme à afficher

Diagramme 6 — flowchart

Donnée Origine Destination Transport Persistance Sensibilité Rétention
Plan d'étapes Éditeur Base d'exécution HTTPS Colonne de plan P1 Conservé avec l'exécution
Verdict de politique Moteur de politique Base d'exécution Interne Table de vérifications, policy_id renseigné P2 Conservé avec l'exécution
Référence de bail de secret Coffre Base d'exécution Interne Table de baux — aucune colonne de secret P2 Durée du bail, une heure au maximum
Matériel de secret Coffre Pod de la tâche Agent latéral, rendu en mémoire Jamais dans la spécification de tâche, le service, la base ni un journal P4 Durée du bail
Sortie d'exécution Pod Base d'exécution Interne Résultat de l'exécution, après nettoyage P2 Conservée avec l'exécution
Événement d'activité Pod et service Base d'exécution Interne Table d'événements, unique par exécution et séquence P2 Conservé avec l'exécution
Point de reprise Service Base d'exécution Interne Table de points de reprise P2 Conservé avec l'exécution
Volume de travail Pod Volume éphémère Local au pod Détruit avec la tâche P2 Durée de la tâche

Analyse Loi 25 — exécution d'agents.

Question Réponse
Renseignements personnels Indirectement possible : si un agent lit un fichier du client contenant des renseignements personnels, ceux-ci peuvent apparaître dans la sortie d'exécution
Mesure de protection dédiée Un nettoyage de preuves est activé par défaut : il retire les renseignements personnels et les secrets des preuves avant écriture dans le résultat de l'exécution
Base légale Exécution du contrat de service, sur des données que le client a lui-même mises à disposition de l'agent
Minimisation — réseau Le pod de la tâche est soumis à un refus de sortie par défaut, avec une seule destination autorisée
Minimisation — système de fichiers Racine en lecture seule, écriture limitée à un volume éphémère et au répertoire temporaire, écriture hors espace de travail refusée par la politique
Minimisation — secrets Une garde structurelle vérifiée par test interdit qu'un littéral de secret figure dans la spécification de tâche
Écart connu L'exécuteur par défaut du manifeste de développement ne fournit pas d'isolation dure : c'est un choix de configuration, l'exécuteur isolé existe et doit être sélectionné explicitement

#7. Niveau 2 — Flux de télémétrie et d'observabilité

Aucun diagramme à afficher

Diagramme 7 — flowchart

Donnée Origine Destination Transport Persistance Sensibilité Rétention
Identifiant de requête Intergiciel de contexte Journaux En-tête de réponse Journaux applicatifs P1 [Gabarit : durée à arrêter dans la politique de conservation]
Durée de réponse Intergiciel Journaux et en-tête En-tête de réponse Journaux P1 Idem
État de santé par service Services Agrégat HTTP interne Non persisté P1 Sans objet
Compteurs métier Services Base d'observabilité Interne Tables de métriques P1 [Gabarit : durée à arrêter dans la politique de conservation]
Brèche de niveau de service Évaluation des portes Base d'observabilité Interne Table de brèches P2 Idem
Instantané d'activité Services Base d'observabilité Interne Table d'activité P2 Idem
Prévision de capacité Modèle déterministe Portail HTTPS Journal de prédiction, empreinte de l'entrée seulement P1 Idem

Analyse Loi 25 — télémétrie.

Question Réponse
Renseignements personnels Oui, de façon limitée : l'identifiant technique d'utilisateur figure dans le contexte de requête et dans la clé de limitation de débit ; l'adresse réseau du client sert de clé de repli lorsqu'aucun jeton n'est présent
Base légale Intérêt légitime documenté : sécurité du service, prévention de l'abus, diagnostic d'incident
Minimisation Aucun suivi comportemental, aucun profilage publicitaire, aucun traceur tiers. Le journal de prédiction stocke une empreinte de l'entrée, jamais le texte. La limitation de débit privilégie l'identifiant de sujet du jeton plutôt que l'adresse réseau lorsque le jeton est valide
Honnêteté de l'agrégat L'agrégat de santé répond 200 uniquement si tous les amonts répondent 200, et 503 sinon. Aucun vert de complaisance
Écart connu Le portail d'administration sonde un instantané d'activité toutes les dix secondes au lieu de consommer un flux d'événements serveur : le jeton n'est pas transmissible sur ce type de connexion et la passerelle tamponne le flux

#8. Niveau 2 — Flux de facturation, quotas et crédits

Aucun diagramme à afficher

Diagramme 8 — flowchart

Donnée Origine Destination Transport Persistance Sensibilité Rétention
Catalogue de plans Base de plans Page publique HTTPS sans authentification Table de plans P0 Conservé
Adresse électronique de facturation Propriétaire Fournisseur de paiement HTTPS Chez le fournisseur ; côté plateforme, référence client seulement P3 Durée de la relation
Moyen de paiement Propriétaire Fournisseur de paiement Intention de configuration Jamais côté plateforme : seuls la marque et les quatre derniers chiffres sont conservés P3 Durée de la relation
Événement de facturation signé Fournisseur de paiement Base de facturation Rappel HTTPS signé Journal d'événements idempotent P2 [Gabarit : durée à arrêter dans la politique de conservation]
Consommation en jetons Garde de crédit Grand livre de crédits Interne Tables de crédits P1 Idem
Budget et seuils Opérateur Base de facturation et d'usage HTTPS Table de budgets P1 Conservés
Fenêtre de quota Service Base de facturation et d'usage Interne Table de fenêtres, avec date de réinitialisation P1 Jusqu'à réinitialisation

Analyse Loi 25 — facturation.

Question Réponse
Renseignements personnels Oui : adresse électronique de facturation, nom du titulaire chez le fournisseur, marque et quatre derniers chiffres du moyen de paiement
Base légale Exécution du contrat pour l'abonnement ; obligation légale de conservation comptable pour les factures
Minimisation Aucun numéro de carte complet ne transite ni n'est stocké par la plateforme : l'ajout d'un moyen de paiement passe par une intention de configuration côté fournisseur. Les clés du fournisseur sont chiffrées au repos
Honnêteté du compteur Sans service de facturation joignable, le reçu porte metered=false : aucun montant n'est jamais inventé
Posture d'échec Les écritures de fonctions payantes échouent en position fermée ; le plafond journalier d'appels d'outils échoue en position ouverte, pour ne pas pénaliser un client payant lors d'un incident du plan de contrôle
Écarts connus à corriger Trois jeux de données de démarrage de plans coexistent, dont un sur un schéma périmé ; le catalogue gratuit affiche encore un vocabulaire hérité d'un autre domaine ; une lecture d'usage renvoie encore des compteurs figés. Le nettoyage du catalogue est un préalable bloquant au lancement

#9. Niveau 2 — Flux d'audit et de conformité

Aucun diagramme à afficher

Diagramme 9 — flowchart

Donnée Origine Destination Transport Persistance Sensibilité Rétention
Identifiant d'acteur Services Journal d'audit Interne Table d'événements P3 [Gabarit : durée à arrêter — la traçabilité impose une durée longue]
Action et ressource visée Services Journal d'audit Interne Table d'événements P2 Idem
Empreinte de chaînage Service d'audit Journal d'audit Interne Colonne d'empreinte P2 Conservée avec l'événement
Rapport Loi 25 Service d'audit Responsable conformité HTTPS puis export local Table de rapports P2 [Gabarit : durée à arrêter dans la politique de conservation]
Preuve de consentement Personne concernée Registre de consentement HTTPS Table en ajout seul P3 Durée de la relation, plus la durée de prescription
Demande d'accès Personne concernée Base du service utilisateurs HTTPS Table de demandes P3 Idem
Archive de données personnelles Travail d'export Personne concernée Téléchargement Table de travaux d'export P3 [Gabarit : durée à arrêter — l'archive doit être purgée après remise]
Empreinte d'arguments d'appel d'outil Registre d'extensions Journal des appels Interne Table d'audit — digests seulement P2 [Gabarit : durée à arrêter dans la politique de conservation]

Analyse Loi 25 — audit.

Question Réponse
Renseignements personnels Oui, par nécessité : l'identifiant technique de l'acteur est consigné pour chaque décision. C'est la condition même de l'imputabilité
Base légale Obligation légale et intérêt légitime impérieux : sans acteur identifiable, ni la séparation des devoirs ni la vérification d'intégrité n'ont de sens
Minimisation Seul l'identifiant technique est consigné, jamais le profil, jamais l'adresse électronique. Le journal des appels d'outils stocke des empreintes, jamais les arguments en clair
Intégrité opposable Chaîne de hachage : chaque événement scelle le précédent. Un point d'accès dédié recalcule la chaîne et signale explicitement toute rupture, avec sa position
Droit d'accès Un flux de demande d'accès et un travail d'export existent et sont tracés
Tension assumée Le droit à l'effacement se heurte à l'intégrité de la chaîne d'audit. La position du produit est de conserver l'événement et son empreinte, et de traiter l'effacement au niveau des données de profil. Cette position doit être formalisée dans la politique de conservation avant la mise à disposition générale

#10. Niveau 2 — Flux de secrets et de coffre

Aucun diagramme à afficher

Diagramme 10 — flowchart

Donnée Origine Destination Transport Persistance Sensibilité Rétention
Matière secrète Administrateur Coffre HTTPS Coffre uniquement P4 Selon la politique du coffre
Référence de credential Validation Base du service Interne Colonne de chemin P2 Conservée avec la configuration
Forme non secrète d'authentification Administrateur Base du service HTTPS Colonne de configuration P2 Conservée
Identifiant de bail Coffre Base d'exécution Interne Table de baux, aucune colonne de secret P2 Durée du bail
Matière secrète rendue Coffre Pod Agent latéral En mémoire uniquement P4 Durée de la tâche
Certificat de session de rebond Coffre Administrateur Une seule remise Métadonnées seulement : numéro de série et expiration P4 Durée de validité du certificat

Trois règles de rejet réellement appliquées à la configuration d'un outil, toutes en 422, avec un message qui n'écho jamais la matière offensante :

# Règle Détail
1 Nom de secret interdit hors clés de coffre Une vingtaine de noms normalisés sont refusés, dont mot de passe, clé secrète, clé d'interface, jeton d'accès, jeton de rafraîchissement, clé privée, autorisation, identifiants
2 En-tête d'authentification interdit Les en-têtes personnalisés ne peuvent porter ni autorisation, ni clé d'interface, ni jeton d'accès, ni témoin
3 Valeur ressemblant à un secret Chaque chaîne passe un détecteur à haut signal reconnaissant les préfixes de clés courantes et les blocs de clé privée

Une configuration exigeant une authentification sans référence de coffre est refusée par un 422 dédié, avec rappel de la convention de chemin.

Analyse Loi 25 — secrets.

Question Réponse
Renseignements personnels Aucun. Un secret technique n'est pas un renseignement personnel
Base légale Sans objet
Minimisation La base ne stocke jamais de matière secrète : uniquement la forme non secrète et un chemin de coffre. Le secret est résolu au moment de l'appel. Les tables de bail et de session de rebond n'ont aucune colonne de secret, propriété vérifiée par un test de structure
Défense en profondeur Un test structurel vérifie qu'aucun littéral de secret n'apparaît dans la spécification d'une tâche éphémère

#11. Niveau 2 — Flux de notifications

Aucun diagramme à afficher

Diagramme 11 — flowchart

Donnée Origine Destination Transport Persistance Sensibilité Rétention
Identifiant de destinataire Déclencheur Composition Interne Table de notifications P3 [Gabarit : durée à arrêter dans la politique de conservation]
Adresse électronique Base du service utilisateurs Canal de courriel HTTPS Table d'utilisateurs P3 Durée du compte
Préférences de notification Utilisateur Base du service utilisateurs HTTPS Table de préférences P3 Durée du compte
Jeton d'invitation Service utilisateurs Personne invitée Courriel Table d'invitations P3 7 jours, valeur réelle du code
Rappel d'essai Cycle horaire Propriétaire Courriel Table d'essais P1 Durée de l'essai
Notification en portail Livraison Portail HTTPS Table de notifications P1 [Gabarit : durée à arrêter dans la politique de conservation]

Analyse Loi 25 — notifications.

Question Réponse
Renseignements personnels Oui : adresse électronique, identifiant de destinataire, préférences
Base légale Exécution du contrat pour les notifications de service ; consentement pour toute communication non essentielle
Minimisation Les préférences de notification sont modifiables par la personne elle-même. Le contenu du message reste limité au strict nécessaire et pointe vers le portail plutôt que de recopier la donnée métier
Localisation Le message est composé dans la langue de la personne : le français est la langue par défaut du produit
Écart connu L'envoi de code à usage unique par courriel n'est pas encore raccordé au service de notification : c'est signalé dans le code comme un travail restant, pas comme une fonctionnalité disponible

#12. Niveau 2 — Flux de retours utilisateurs

Aucun diagramme à afficher

Diagramme 12 — flowchart

Donnée Origine Destination Transport Persistance Sensibilité Rétention
Titre et description du retour Visiteur ou utilisateur Base de retours HTTPS, route publique exemptée d'authentification Table de retours P3 potentiel — le texte libre peut contenir un renseignement [Gabarit : durée à arrêter dans la politique de conservation]
Identifiant de votant Utilisateur authentifié Base de retours HTTPS Table de votes P3 Idem
Configuration de widget Base de retours Site du client HTTPS, clé de widget Table de configuration P0 Conservée
Feuille de route publique Base de retours Visiteur HTTPS sans authentification Table de retours filtrée P0 Conservée
Journal des changements Base de retours Visiteur HTTPS sans authentification Table du journal P0 Conservé
Relation retour vers exigence Rattachement Base de spécification HTTPS interne Table de relations P1 Conservée avec l'objet

Analyse Loi 25 — retours.

Question Réponse
Renseignements personnels Possible mais non demandé. Aucun champ n'exige un nom ni une adresse. Un texte libre peut en contenir : c'est un risque résiduel à couvrir par la politique de modération
Base légale Intérêt légitime : améliorer le produit à partir des retours reçus. Consentement implicite par la soumission volontaire
Minimisation La surface publique ne collecte aucun compte, aucune adresse, aucun traceur. Le vote exige une session, mais seul un identifiant technique est conservé
Exigence technique de la surface publique La garde d'authentification du portail doit exempter le préfixe public, sinon une soumission anonyme est redirigée vers la connexion. Cet écart a été constaté puis corrigé

#13. Synthèse Loi 25 et registre des traitements

#13.1 Registre synthétique des traitements identifiés

# Traitement Catégories de renseignements Base légale Sensibilité Minimisation appliquée
1 Gestion des comptes et des accès Adresse électronique, nom d'affichage, identifiant, préférences Exécution du contrat P3 Aucun profilage, aucune donnée facultative exigée
2 Journalisation d'audit Identifiant technique d'acteur, action, ressource, horodatage Obligation légale et intérêt légitime impérieux P3 Identifiant seul, jamais le profil
3 Ingestion documentaire Tout renseignement présent dans le document du client Consentement documenté matérialisé par la justification obligatoire P3 Échantillons masqués seulement, mode local par défaut
4 Rétro-ingénierie d'un dépôt Nom et adresse électronique d'auteur de commit Exécution du contrat, à la demande du client P3 Clone superficiel, historique plafonné à 200 commits
5 Facturation et abonnement Adresse électronique de facturation, marque et quatre derniers chiffres Exécution du contrat et obligation comptable P3 Aucun numéro complet côté plateforme
6 Notifications Adresse électronique, préférences Exécution du contrat, consentement pour le non essentiel P3 Préférences modifiables par la personne
7 Télémétrie et sécurité Identifiant technique, adresse réseau en repli Intérêt légitime documenté P3 Aucun traceur tiers, aucun profilage
8 Retours utilisateurs Texte libre potentiellement porteur Intérêt légitime, soumission volontaire P3 potentiel Aucun champ d'identité demandé
9 Exécution d'agents Renseignements éventuellement présents dans les fichiers du client Exécution du contrat P3 potentiel Nettoyage des preuves activé par défaut
10 Consentements et demandes d'accès Identité de la personne, finalité, décision Obligation légale P3 Registre en ajout seul, preuve horodatée

#13.2 Les six garanties transverses opposables

# Garantie Mécanisme réel
1 Étanchéité entre clients Sécurité au niveau des lignes forcée, adossée à un paramètre de session portant l'identifiant de locataire
2 Masquage d'existence Un identifiant de locataire en désaccord avec la revendication du jeton produit 404, pas 403
3 Aucune valeur sensible persistée à la détection Type, compte, échantillon masqué et risque seulement
4 Aucune matière secrète en base Référence de coffre seulement ; tables de bail et de session sans colonne de secret
5 Traçabilité vérifiable Chaîne de hachage et point d'accès de vérification qui signale la position d'une rupture
6 Données de test synthétiques Les jeux de test sont produits sans aucune donnée personnelle réelle

#13.3 Ce qui reste à arrêter avant la mise à disposition générale

# Sujet Nature de la décision Statut
1 Durées de conservation par magasin Décision de politique, puis purge automatisée à implémenter 🟡 En cours
2 Articulation entre droit à l'effacement et intégrité de la chaîne d'audit Position juridique à formaliser et à publier 🟡 En cours
3 Purge des archives d'export de données personnelles après remise Décision et implémentation ⚪ Planifié
4 Modération du texte libre des retours publics Procédure d'exploitation ⚪ Planifié
5 Passage explicite au mode d'authentification strict par manifeste Action de la phase 0 de pré-lancement 🟡 En cours
6 Évaluation des facteurs relatifs à la vie privée pour l'ingestion documentaire Document de conformité à produire ⚪ Planifié

#13.4 Ce que ce document n'affirme pas

Affirmation absente Motif
Une conformité Loi 25 automatique Le produit fournit des mécanismes vérifiables ; la conformité reste une responsabilité d'organisation
Un chiffrement de bout en bout de tous les flux Le transport est chiffré et les secrets vivent au coffre ; le chiffrement applicatif des colonnes n'est pas généralisé
Une purge automatique des données Aucune purge planifiée n'existe dans le code à ce jour
Un hébergement exclusivement canadien La localisation des données est une décision d'infrastructure [Gabarit : localisation des données à confirmer et à publier]

KySpectra — Plateforme agentique SDD/SDLC · par Kyrieva
Documentation : kyspectradoc.kyrieva.com · Dossier de lancement : Strategielancement/
Document interne de pré-lancement — version 1.0 du 2026-08-17. Les données marquées « [Gabarit : … ] » doivent être renseignées ou revalidées avant diffusion externe.