Security & Trust · Confidentialité
Vos données et vos simulations restent dans des frontières explicites.
Quelles données entrent, où vont-elles, et comment les missions sont-elles séparées ? Une population synthétique n'est pas un fichier de personnes réelles : elle est construite à partir de contraintes statistiques et de données de référence agrégées.
Client
Question, contexte, éventuelles données propriétaires.
Imagine All The People
Préparation, construction de population, simulation, restitution.
Services externes éventuels
Services techniques requis par la configuration retenue.
Quatre natures de données, qui ne se confondent pas.
Données de référence
Statistiques publiques et données agrégées utilisées pour construire et calibrer les populations, sans identification d'individus.
Statut : EN PLACE
Données propriétaires client
Transmises uniquement lorsque la mission le nécessite, selon le protocole applicable.
Statut : CONFIGURABLE
Données personnelles éventuelles
Tant que la préparation et la réduction des identifiants n'ont pas eu lieu, les données transmises sont traitées comme potentiellement personnelles.
Statut : À QUALIFIER
Population synthétique
Produit du système, généré sous contraintes : ni personnes réelles, ni doublons numériques d'individus identifiables.
Statut : EN PLACE
Le trajet d'une donnée, de la source à sa suppression.
- Source
- Préparation
- Traitement
- Calibration / simulation
- Résultats
- Conservation / suppression
Une mission ne doit pas devenir la matière première d'une autre.
Client A
Mission A
Questions, scénarios, résultats, éventuelles données propriétaires.
Client B
Mission B
Questions, scénarios, résultats, éventuelles données propriétaires.
Isolation des missions
Les questions, scénarios et résultats sont rattachés à une mission et destinés au client concerné.
Périmètre — Renforcé en hosting dédié et en déploiement air-gapped.
Statut : CONFIGURABLE
Réutilisation inter-client
L'architecture ne prévoit pas d'utiliser les éléments d'une mission pour une autre.
Périmètre — Engagement repris au contrat lorsqu'applicable.
Statut : CONTRACTUEL
Accès des équipes
Les accès internes sont rattachés aux équipes affectées à la mission concernée.
Statut : CONFIGURABLE
Journalisation
Les accès et opérations font l'objet d'une journalisation.
Périmètre — Détail sur la page Sécurité opérationnelle.
Statut : EN PLACE
Vos questions ne doivent pas devenir notre corpus d'entraînement.
Pas d'entraînement sur les inputs clients
L'architecture ne prévoit pas d'entraîner un modèle partagé sur les questions, scénarios ou données d'une mission.
Statut : EN PLACE
Traitement limité à la mission
Les inputs sont traités pour produire le résultat demandé, dans le périmètre de la mission.
Statut : EN PLACE
Absence d'auto-entraînement
Engagement documenté dans les conditions générales et les clauses grands comptes.
Statut : CONTRACTUEL
Vérification par un tiers
Un client peut mobiliser un audit externe indépendant pour l'examiner.
Statut : CONTRACTUEL
Trois qualifications différentes.
- Agrégée
- Donnée regroupée, décrivant un ensemble et non un individu.
- Pseudonymisée
- Identifiants directs remplacés ; la réidentification reste possible avec des éléments complémentaires.
- Anonymisée
- Réidentification raisonnablement impossible ; ce niveau se qualifie au cas par cas.
Qualifications réglementaires et rôles des acteurs : voir la page dédiée. Comprendre le périmètre réglementaire →
Ce qui est prévu techniquement est rendu opposable par contrat.
Accès mission
Accès restreints aux équipes affectées à la mission concernée.
Statut : CONFIGURABLE
Absence d'auto-entraînement
Engagement contractuel sur la non-utilisation des inputs pour l'entraînement.
Statut : CONTRACTUEL
Isolation contractuelle
Séparation entre missions et clients reprise dans les clauses applicables.
Statut : CONTRACTUEL
Sort des données en fin de contrat
Restitution ou suppression selon les modalités prévues au contrat.
Statut : CONTRACTUEL
L'isolation réduit une surface de risque. Elle ne supprime pas le risque.
Isolation ≠ invulnérabilité
Une séparation logique ou physique des environnements ne supprime pas les risques opérationnels : accès, exploitation, erreurs humaines restent à traiter.
Réduction des identifiants ≠ anonymisation automatique
La portée de la préparation dépend du processus appliqué et du risque de réidentification résiduel.
Absence d'entraînement ≠ absence de traitement
Les inputs sont traités pour produire le résultat demandé, même sans être utilisés pour entraîner un modèle.
Confidentialité ≠ disponibilité
Protéger l'accès aux données ne garantit pas la continuité de service, qui relève de l'exploitation.
Poursuivre
Où s'exécutent les environnements et quels contrôles sont opérés : voir hébergement → et sécurité opérationnelle →
Contacter l'équipe →Votre prochaine décision
Quelle décision voulez-vous explorer ?
Décrivez votre besoin. Nous pouvons vous orienter vers le mode d’accompagnement adapté.