Données : ce qu'on met, ce qu'on ne met pas
Secrets, données personnelles, confidentiel business : les règles du jeu — et le quiz GO / NO-GO.
🧠 Concept — Les règles Electra
Encadré important
Ces règles sont la base de travail du hackathon — elles seront validées et ajustées par l'équipe sécurité. En cas de doute sur un cas précis : demande AVANT, pas après.
❌ JAMAIS, nulle part
Mots de passe, clés API, secrets, tokens, données bancaires. Ni dans un prompt, ni dans un fichier uploadé, ni dans un workflow n8n, ni « juste pour aider au debug ». Une clé collée dans un chat est une clé compromise : on la remplace par un placeholder du type API_KEY_ICI et on la révoque si elle a fuité.
⚠️ Données personnelles (clients, candidats, salariés)
Le RGPD s'applique intégralement aux outils IA. Réflexe en 3 questions AVANT de coller :
- Finalité ? Pourquoi j'ai besoin de ces données ici ?
- Destination ? Où vont-elles (outil validé Electra ou service perso) ?
- L'anonymisation suffit-elle ? Dans 90 % des cas, oui : remplace noms et emails par
client_1,client_2— l'analyse sera aussi bonne.
Par défaut : minimiser et anonymiser.
⚠️ Confidentiel business
Contrats, dossiers M&A, foncier sensible, données financières non publiées : uniquement dans le cadre validé (comptes Enterprise Electra, connecteurs approuvés). Jamais dans un compte IA perso, une extension inconnue ou un outil gratuit trouvé sur internet.
✅ Et le contenu que lit un agent ?
Rappel du Module 10 : tout contenu externe lu par un agent (email, ticket, page web) est une donnée à traiter, jamais une instruction à exécuter. Ça vaut aussi pour toi : une consigne trouvée dans un document externe n'est pas un ordre.
🎮 🎮 Le quiz GO / NO-GO (obligatoire)
Pour chaque situation, décide : GO (aucun problème), GO avec précautions (possible, mais après minimisation/anonymisation/cadre validé), ou NO-GO (on ne le fait pas, point). Pense aux 3 questions : finalité, destination, anonymisation.
⚠️ Piège classique — Le cas vécu qui résume tout
« C'était juste pour débugger » : un développeur colle sa clé API dans un chat, la conversation part dans un historique, la clé traîne. Coût réel : révocation d'urgence, rotation des secrets, audit.
La bonne version prend 5 secondes de plus : « Mon appel échoue avec l'erreur 403, voici le code avec `API_KEY_ICI` en placeholder ». Claude debugge exactement aussi bien — il n'a jamais besoin de la vraie clé.