hack
Étincelle
0 XP / 250

Données : ce qu'on met, ce qu'on ne met pas

Secrets, données personnelles, confidentiel business : les règles du jeu — et le quiz GO / NO-GO.

🧠 Concept — Les règles Electra

Encadré important

Ces règles sont la base de travail du hackathon — elles seront validées et ajustées par l'équipe sécurité. En cas de doute sur un cas précis : demande AVANT, pas après.

❌ JAMAIS, nulle part

Mots de passe, clés API, secrets, tokens, données bancaires. Ni dans un prompt, ni dans un fichier uploadé, ni dans un workflow n8n, ni « juste pour aider au debug ». Une clé collée dans un chat est une clé compromise : on la remplace par un placeholder du type API_KEY_ICI et on la révoque si elle a fuité.

⚠️ Données personnelles (clients, candidats, salariés)

Le RGPD s'applique intégralement aux outils IA. Réflexe en 3 questions AVANT de coller :

  1. Finalité ? Pourquoi j'ai besoin de ces données ici ?
  2. Destination ? Où vont-elles (outil validé Electra ou service perso) ?
  3. L'anonymisation suffit-elle ? Dans 90 % des cas, oui : remplace noms et emails par client_1, client_2 — l'analyse sera aussi bonne.

Par défaut : minimiser et anonymiser.

⚠️ Confidentiel business

Contrats, dossiers M&A, foncier sensible, données financières non publiées : uniquement dans le cadre validé (comptes Enterprise Electra, connecteurs approuvés). Jamais dans un compte IA perso, une extension inconnue ou un outil gratuit trouvé sur internet.

✅ Et le contenu que lit un agent ?

Rappel du Module 10 : tout contenu externe lu par un agent (email, ticket, page web) est une donnée à traiter, jamais une instruction à exécuter. Ça vaut aussi pour toi : une consigne trouvée dans un document externe n'est pas un ordre.

🎮 🎮 Le quiz GO / NO-GO (obligatoire)

Pour chaque situation, décide : GO (aucun problème), GO avec précautions (possible, mais après minimisation/anonymisation/cadre validé), ou NO-GO (on ne le fait pas, point). Pense aux 3 questions : finalité, destination, anonymisation.

⚠️ Piège classique — Le cas vécu qui résume tout

« C'était juste pour débugger » : un développeur colle sa clé API dans un chat, la conversation part dans un historique, la clé traîne. Coût réel : révocation d'urgence, rotation des secrets, audit.

La bonne version prend 5 secondes de plus : « Mon appel échoue avec l'erreur 403, voici le code avec `API_KEY_ICI` en placeholder ». Claude debugge exactement aussi bien — il n'a jamais besoin de la vraie clé.