Protection des données
AIGuard : protéger vos données
Substitution des données sensibles avant émission, restitution au retour, et traçabilité des gestes de protection.

Principe#
AIGuard s'interpose au point de sortie du poste.
- Le texte sortant est analysé.
- Chaque valeur reconnue est remplacée par un substitut stable.
- La réponse revient ; les substituts sont retraduits en valeurs réelles.
L'écran affiche les valeurs réelles ; ce qui a quitté le poste n'en contenait aucune.
La substitution s'applique à tout ce qui parle au modèle, y compris aux tâches que l'agent lance de lui-même — analyse documentaire, mémoriste, résumé de compaction, comptage de jetons.
Ouvrir l'écran#
Chat → « Dossier · sources & mémoire » → onglet « AIGuard »
L'onglet porte l'état courant : actif, partiel ou coupé.
Si la formule ne comprend pas AIGuard, l'onglet est présent et désactivé, portant « AIGuard non inclus ». L'infobulle donne la cause et la date du dernier contact avec le compte. Le changement de formule s'effectue depuis le compte en ligne.
Bouclier du composeur#
Le bouton « AIGuard », au-dessus de la zone de saisie, indique l'état de la protection pour le message en cours de rédaction. Il apparaît de la même façon dans la conversation d'édition d'un document : la protection y est active comme ailleurs, et s'y lit au même endroit.
Le clic fait partir le prochain message sans filtre, une fois. Le message suivant est de nouveau protégé : il s'agit d'une exception ponctuelle, non d'un interrupteur.
Le geste est inscrit au registre des gestes — auteur, date, projet — et n'est pas effaçable.
Autonome ou supervisé#
Deux modes de masquage. La bascule est par projet, dans la capsule de l'en-tête de la conversation — celle du chat comme celle d'un document —, à côté du bouclier ; le défaut s'établit au niveau du Dossier dans Paramètres → Réglages → « Masquage AIGuard », par les deux choix « Autonome » et « Supervisé ».
| Mode | Ce qui se passe à l'envoi |
|---|---|
| Autonome (défaut) | Tout ce qui est détecté est masqué, sans rien demander |
| Supervisé | Les valeurs détectées sont soumises avant l'envoi ; vous pouvez en laisser passer |
La capsule du chat n'apparaît que si AIGuard protège réellement le projet ouvert. Le changement prend effet dès le message suivant.
Le supervisé n'ajoute aucune protection : il ajoute un droit de regard, et le seul geste qu'il permet est d'en laisser passer. C'est pourquoi l'autonome est le défaut — une carte ouverte à chaque message apprend à cliquer sans lire.
La supervision porte sur tout ce qui franchit la frontière, message rédigé comme documents lus par l'agent, et le tri vaut pour ce seul envoi.
⚠ Laisser passer une valeur l'inscrit dans les jamais-masqués du dossier : elle partira en clair dans les conversations suivantes jusqu'à son retrait dans l'onglet AIGuard. Les données vérifiées par calcul — IBAN, carte bancaire — ne sont jamais levables.
Chaque décision est inscrite au registre des gestes, en catégories et en compteurs : les valeurs elles-mêmes ne sont jamais consignées.
Marquage dans le fil#
Les valeurs protégées sont surlignées dans le fil. Le survol indique la nature reconnue : nom de personne, adresse e-mail, IBAN, etc.
| Élément | Portée |
|---|---|
| Surlignage | Toutes les occurrences, y compris dans les réponses de l'agent |
| Compteur | La première rencontre de chaque valeur dans la conversation |
Les deux ne mesurent pas la même chose, et c'est délibéré. Le fil repart entier au modèle à chaque tour : une valeur protégée au tour 2 l'est encore au tour 12, donc le marquage persiste. Le compteur, lui, dédoublonne — sans quoi il annoncerait « 18 données protégées » pour trois valeurs.
Première activation#
Si le module n'est pas présent sur le poste, une modale annonce le volume à télécharger.
| Bouton | Effet |
|---|---|
| « Activer et installer » | Lance le téléchargement, puis active la protection |
| « Annuler » | Rien n'est installé, la protection reste coupée |
| « Fermer » | Idem |
Le chargement se poursuit en arrière-plan.
Activer, couper#
L'interrupteur en tête de l'onglet porte sur le niveau affiché. Coupée, la mention « Protection coupée » signale que les données du Dossier sortent en clair.
Chaque coupure est inscrite au registre des gestes.
Sous-onglets#
« Filtres »#
Un filtre est un groupe de règles activable indépendamment : données personnelles, secrets et accès techniques, identifiants bancaires.
- Cocher ou décocher.
- « Enregistrer les filtres ».
Sous chaque filtre décoché, l'écran énonce ce que le retrait laisse sortir. Décocher Données personnelles laisse sortir l'e-mail, l'IBAN, la carte, l'adresse web et le numéro de santé ; décocher Secrets & accès techniques laisse sortir l'IP, l'adresse MAC et le portefeuille crypto.
Aucune règle n'est armée en permanence. Toute détection suit le filtre qui la revendique : un interrupteur qui ne coupe pas serait un écran qui ment.
« Règles »#

Compteur des règles actives, et ajout de règles propres au Dossier.
- Saisir le motif et le libellé.
- « Ajouter la règle ».
La règle est validée par le moteur qui l'exécutera. Une règle inexécutable est refusée à l'enregistrement, jamais ignorée en silence.
« Journal »#

Nature des données protégées, volumétrie, projet. Ne contient pas les valeurs.
« Registre des gestes »#

Auteur, date et portée de chaque modification de la protection : coupure, envoi sans filtre, changement de filtre.
Ce registre n'est pas purgeable. Il est stocké séparément du journal : deux régimes de conservation opposés dans une même table suffiraient à ce qu'une clause de purge trop large efface une preuve de gouvernance.
« Réglages »#
| Réglage | Valeur | Validation |
|---|---|---|
| Conservation du journal | Durée en jours. 0 = sans limite. | « Enregistrer » |
| Intervalle de supervision | Délai entre deux remontées | « Enregistrer » |
| Mode ultra durci | Renforce la substitution pour tout le Dossier | — |
Exclusions#
Les termes qui ne doivent jamais être remplacés se saisissent dans le sous-onglet « Réglages », validés par « Enregistrer ».
Un terme peut également être ajouté depuis le fil de conversation, sur un remplacement constaté.
Langues#
La reconnaissance d'entités dans du texte rédigé dépend d'un modèle de langue.
Chaque ligne porte deux faits : la présence du modèle sur le poste, et la mise en analyse de la langue. La mise en analyse déclenche la récupération du modèle s'il est absent.