Aller au contenu principal

Analyse d'impact relative à la protection des données (AIPD / DPIA)

Dernière mise à jour : 2026-05-16 Version : 1.0 Responsable du document : Noxys SAS — Délégué à la protection des données (dpo@noxys.eu)

Objet. Ce modèle aide le délégué à la protection des données (DPO) du Client à conduire une analyse d'impact relative à la protection des données pour le déploiement du Noxys AI Firewall, conformément à l'article 35 du RGPD et à la méthodologie PIA de la CNIL (guides Privacy Impact Assessment 1 à 3, édition 2018, mise à jour 2024).

Les sections techniques (flux de données, catégories de PII, durées de conservation, sous-traitants, résidence) sont pré-remplies avec le contenu Noxys. Les sections de contexte métier (finalités, base légale, gouvernance) doivent être complétées par le DPO du Client.

Avertissement. Ce modèle pré-rempli constitue un point de départ et ne se substitue pas au jugement d'un DPO qualifié ni à l'autorité de contrôle. Le Client demeure le responsable de traitement (art. 4, 7 RGPD) et reste responsable de l'AIPD finale.


0. Suivi du document

ChampValeur
Nom du traitement{{processing_name}}
Client / Responsable de traitement{{customer_name}}
Représentant du responsable{{controller_representative}}
DPO (Client){{customer_dpo}}{{customer_dpo_email}}
Sous-traitantNoxys SAS, 75 rue de la République, 75011 Paris, France
DPO (Noxys)dpo@noxys.eu
Auteur de l'AIPD{{dpia_author}}
Date de l'AIPD{{dpia_date}}
Cycle de revueAnnuel, ou à chaque modification substantielle du traitement
Autorité de contrôle{{lead_supervisory_authority}} (typiquement la CNIL pour les responsables français)

1. Description du traitement

1.1 Nature du traitement

Le Noxys AI Firewall est une couche de sécurité et de conformité placée entre les terminaux des utilisateurs finaux et les services d'IA générative (ChatGPT, Claude, Gemini, Mistral, Copilot et autres plateformes LLM). Trois méthodes de déploiement existent ; le Client a choisi :

  • Extension navigateur (Chrome / Edge / Firefox / Safari) — caviardage côté client dans le navigateur avant transmission
  • Agent endpoint — interception du trafic IA au niveau du système d'exploitation
  • Reverse proxy — inspection au niveau réseau en sortie d'entreprise

Le Firewall identifie en temps réel les données sensibles (PII, secrets, propriété intellectuelle, données réglementées) et applique l'une des quatre actions de la politique : autoriser, caviarder, coacher (éduquer l'utilisateur) ou bloquer.

1.2 Finalité du traitement

Finalités typiques pré-remplies :

  1. Sécurité — prévenir la fuite de données à caractère personnel et de données confidentielles d'entreprise vers des fournisseurs d'IA tiers (RGPD art. 32, art. 5(1)(f))
  2. Conformité — appliquer le règlement IA de l'UE (art. 10, 14, 26), le RGPD, NIS2, DORA, les réglementations sectorielles (HIPAA, PCI-DSS, secret bancaire)
  3. Gouvernance — fournir des preuves auditables de l'usage de l'IA pour le registre des traitements (art. 30)

Finalité spécifique du Client : {{customer_purpose}}

1.3 Base légale (art. 6 RGPD)

À sélectionner par le DPO du Client. Bases courantes pour un déploiement en milieu professionnel :

  • Intérêt légitime (art. 6(1)(f)) — sécurisation du système d'information de l'entreprise ; test de mise en balance requis
  • Obligation légale (art. 6(1)(c)) — obligation sectorielle de maîtrise de l'exfiltration de données
  • Contrat (art. 6(1)(b)) — nécessaire à l'exécution du contrat de travail

Lorsqu'une supervision des salariés est en jeu, le Client doit également consulter les représentants du personnel (en France : CSE, art. L.2312-38 du Code du travail) et mettre à jour la note interne d'information.

1.4 Portée du traitement

ÉlémentValeur Noxys pré-remplieSurcharge Client
Personnes concernéesSalariés, prestataires et tiers autorisés utilisant des outils IA sur les terminaux gérés par le Client{{data_subjects_override}}
Catégories de données à caractère personnel(1) Identité professionnelle (e-mail pro, AD/Entra ID, identifiant terminal) ; (2) Métadonnées d'usage IA (horodatage, service cible, verdict de la politique, étiquettes du classifieur, empreinte SHA-256 du prompt) ; (3) Traitement transitoire du contenu brut du prompt pour classification en mémoire — jamais persisté en clair{{data_categories_override}}
Catégories particulières (art. 9)Aucune traitée par Noxys. Si les prompts du Client contiennent des données de l'art. 9, le classifieur du Firewall les caviarde avant transmission.{{special_categories_override}}
VolumeEstimé {{user_count}} utilisateurs, {{daily_prompts}} prompts/jour
Périmètre géographiqueTraitement dans l'UE (France — Scaleway Paris). Aucun transfert hors EEE.
DuréeDurée de l'abonnement Noxys ; métadonnées conservées selon la section 1.6{{processing_duration_override}}

1.5 Flux de données

Propriété clé. Le contenu brut du prompt ne franchit jamais la frontière de l'API Noxys en clair. Seules les métadonnées, les verdicts du classifieur et les empreintes SHA-256 sont transmis et stockés. Voir Traitement des données.

1.6 Durées de conservation

Catégorie de donnéesConservation par défautConfigurable ?
Empreintes hachées des prompts90 joursOui — 7 jours à 2 ans
Événements de verdict de politique90 joursOui — 30 jours à 2 ans
Journaux d'audit (sécurité)365 joursOui — minimum 180 jours pour les paliers conformité
Métriques agrégées24 moisOui
Sauvegardes30 jours, chiffrées au repos (AES-256)Non
Contenu brut des promptsJamais persistéN/A

Surcharge Client (palier de stockage selon ADR-019) : {{retention_tier}}{{retention_details}}

1.7 Destinataires (sous-traitants ultérieurs)

DestinataireRôlePaysGaranties
Scaleway SASInfrastructure cloud (calcul, stockage, sauvegarde)FranceDPA signé ; ISO 27001, conforme SecNumCloud
Stripe Payments Europe Ltd.Traitement des paiements (facturation uniquement — aucune donnée d'utilisateur final)IrlandeDPA signé ; CCT
OVHcloud SASDNS, infrastructure secondaireFranceDPA signé ; ISO 27001
(Clients auto-hébergés)Aucun — résidence des données complète chez le Client

Liste complète et mises à jour : voir Sous-traitants. Aucun transfert hors EEE.


2. Nécessité et proportionnalité (art. 5 RGPD)

2.1 Limitation de la finalité (art. 5(1)(b))

Le traitement est strictement limité aux finalités de sécurité et de conformité énumérées à la section 1.2. Noxys SAS s'engage contractuellement (DPA section 2) à ne pas traiter les données pour toute autre finalité — en particulier, aucun entraînement de modèle d'IA, aucun marketing, aucun profilage à des fins commerciales.

2.2 Minimisation des données (art. 5(1)(c))

  • Le contenu brut du prompt est traité uniquement en mémoire et écarté après classification
  • Seules les empreintes hachées (SHA-256, irréversibles) sont persistées
  • Les métadonnées stockées sont le minimum nécessaire pour démontrer un verdict de politique et fournir des preuves d'audit
  • Aucune donnée biométrique, aucun profilage comportemental au-delà du compteur de verdicts

2.3 Exactitude (art. 5(1)(d))

  • Les verdicts du classifieur sont déterministes étant donné l'entrée — aucun profil probabiliste n'est construit sur les utilisateurs individuels
  • Les utilisateurs peuvent demander la rectification de métadonnées incorrectes via le DPO du Client (art. 16)
  • Les modèles du classifieur sont versionnés ; chaque verdict porte la version du modèle pour l'auditabilité

2.4 Limitation de la conservation (art. 5(1)(e))

Les durées de conservation (section 1.6) sont alignées sur la finalité de sécurité. Les empreintes hachées expirent automatiquement ; aucune purge manuelle n'est requise.

2.5 Intégrité et confidentialité (art. 5(1)(f), art. 32)

Voir le Pack art. 32 RGPD — Noxys fournit le chiffrement en transit (TLS 1.3), au repos (AES-256), une isolation KMS par locataire, RBAC, MFA sur l'accès à la console, et une journalisation d'audit complète.

2.6 Évaluation de la proportionnalité

Le DPO du Client doit apprécier si le traitement est proportionné à l'intérêt légitime poursuivi. Considérations clés :

  • Le Firewall ne lit pas les communications personnelles des salariés en dehors du périmètre des services IA configurés
  • L'utilisateur est informé en temps réel lorsqu'un contenu est caviardé ou bloqué (Coach Mode), préservant la transparence
  • Un mécanisme d'exception existe pour les cas légitimes (override DPO, piste d'audit préservée)
  • Le Client doit mettre à jour la note d'information interne et consulter les représentants du personnel le cas échéant

3. Risques pour les droits et libertés des personnes concernées

La méthodologie PIA de la CNIL évalue trois événements redoutés. Pour chacun, Noxys fournit une évaluation pré-remplie que le DPO du Client doit valider au regard du contexte local.

3.1 Accès illégitime aux données

MenaceVraisemblanceGravitéJustification
Compromission externe de l'API NoxysLimitéeImportanteHébergement UE uniquement, alignement ISO 27001, stockage chiffré, MFA, pentest annuel
Accès malveillant interne aux prompts brutsNégligeableImportantePrompts bruts jamais persistés ; accès aux métadonnées soumis au KMS par locataire, audité
Compromission d'un fournisseur d'IA tiersLimitéeImportanteAtténuée par le caviardage côté client — c'est le contenu caviardé qui est transmis
Réquisition gouvernementale étrangère (CLOUD Act, FISA 702)NégligeableImportanteAucun sous-traitant basé aux États-Unis dans le chemin des données ; données résidentes en France

3.2 Modification non désirée des données

MenaceVraisemblanceGravitéJustification
Altération des journaux d'auditNégligeableImportanteMagasin d'événements en ajout seul, contrôle d'intégrité quotidien par chaînage de hachage, sauvegardes immuables
Classification incorrecte (faux positif / faux négatif)LimitéeLimitéeModèles versionnés, workflow d'override avec piste d'audit, Coach Mode qui préserve l'autonomie de l'utilisateur

3.3 Disparition des données

MenaceVraisemblanceGravitéJustification
Perte des métadonnées d'audit (exposition réglementaire pour le Client)NégligeableLimitéeSauvegardes chiffrées quotidiennes, conservation 30 jours, géo-redondées en UE ; RPO 24h, RTO 4h

3.4 Synthèse de la matrice des risques

Événement redoutéVraisemblance résiduelleGravité résiduelleNiveau de risque résiduel
Accès illégitimeNégligeableImportanteAcceptable
Modification non désiréeNégligeableLimitéeAcceptable
DisparitionNégligeableLimitéeAcceptable

Le DPO du Client doit valider cette évaluation au regard du contexte propre (secteur, cadre réglementaire, sensibilité des données).


4. Mesures envisagées pour traiter les risques

4.1 Mesures techniques (pré-remplies)

MesureMise en œuvreRéférence
Caviardage local (privacy by design)Prompts bruts classifiés en local sur le terminal de l'utilisateur ; jamais transmis en clairTraitement des données
Hachage cryptographiqueEmpreintes SHA-256 — irréversiblesADR-007
Chiffrement en transitTLS 1.3, HSTS, certificate pinning pour les agents natifsPack art. 32
Chiffrement au reposAES-256-GCM avec KMS par locataireADR-019
Contrôle d'accèsRBAC, MFA obligatoire, SSO via SAML/OIDC, jetons à durée courteHardening SAML
Journalisation d'auditAjout seul, chaînage de hachage, exportation vers le SIEM ClientRéférence des événements
Gestion des vulnérabilitésPentest annuel, SAST/DAST continus, scans de dépendances mensuelsTrust Center
Résidence UEScaleway Paris ; aucun transfert hors EEESous-traitants

4.2 Mesures organisationnelles (pré-remplies)

MesureMise en œuvreRéférence
Avenant de traitement des données (DPA)Signé à l'entrée en vigueur du contrat ; couvre l'art. 28 RGPDModèle DPA
Registre art. 30Squelette pré-rempli fourni au ClientSquelette art. 30
Notification de violationNoxys notifie le Client sous 24 heures après détectionDPA section 6
Gouvernance des sous-traitantsPréavis de 30 jours avant l'ajout d'un sous-traitant ; droit d'oppositionDPA section 4
Formation du personnel (Noxys)Formation annuelle vie privée et sécurité, attestation journaliséeTrust Center
Audits indépendantsSOC 2 Type II annuel (prévu 2026 Q4), alignement ISO 27001Conformité

4.3 Mesures côté Client (à compléter par le Client)

  • Mettre à jour la note d'information interne et informer les utilisateurs (art. 13 RGPD)
  • Consulter les représentants du personnel le cas échéant (FR : CSE ; DE : Betriebsrat ; etc.)
  • Définir les politiques pour le Coach Mode, les seuils de caviardage et la gestion des exceptions
  • Définir et documenter le workflow d'override DPO
  • Planifier la revue annuelle de l'AIPD
  • Intégrer les événements Noxys au SIEM du Client et aux runbooks de réponse à incident

5. Risque résiduel et validation

5.1 Évaluation du risque résiduel

Après mise en œuvre des mesures de la section 4, le risque résiduel pour les droits et libertés des personnes concernées est évalué à :

{{residual_risk_level}} — valeur pré-remplie recommandée : Acceptable / Faible

Justification : la combinaison du caviardage côté client, du hachage cryptographique, de la résidence UE, de la conservation minimale et de la gouvernance de niveau audit réduit la vraisemblance et la gravité des événements redoutés à un niveau proportionné à l'intérêt légitime de sécurisation du système d'information du Client contre les fuites liées à l'IA.

5.2 Nécessité de consulter l'autorité de contrôle (art. 36)

Une consultation préalable de l'autorité de contrôle n'est pas requise si le risque résiduel est faible. Le DPO du Client doit confirmer cette position :

  • Aucune consultation préalable nécessaire (risque résiduel faible)
  • Consultation préalable initiée auprès de {{lead_supervisory_authority}} le {{consultation_date}}

6. Approbation et signatures

RôleNomDateSignature
Représentant du responsable de traitement{{controller_representative}}{{date_controller}}____________
Délégué à la protection des données (Client){{customer_dpo}}{{date_dpo}}____________
Responsable IT / Sécurité (Client){{customer_security_lead}}{{date_security}}____________
DPO Noxys (prise d'acte)Noxys SAS — dpo@noxys.eu{{date_noxys}}____________

Références

  • RGPD : articles 5, 6, 25, 28, 30, 32, 35, 36
  • CNIL : guides PIA — Méthode, Modèles, Bases de connaissances (édition 2018, mise à jour 2024)
  • CEPD : lignes directrices 4/2019 sur l'article 25 — Protection des données dès la conception et par défaut
  • Règlement IA de l'UE : règlement (UE) 2024/1689, articles 10, 14, 26
  • Références Noxys : Pack art. 32, Squelette art. 30, Modèle DPA, Sous-traitants, Traitement des données, Conformité

Génération d'une copie spécifique au Client. Exécuter scripts/generate-dpia.sh --customer "Acme Corp" --processing-name "Déploiement Noxys Acme" --locale fr --output-format md depuis la racine du dépôt noxys-doc. Voir docs/legal/noxys-prefilled-sections.md pour les sources de données utilisées pour pré-remplir chaque variable.