Confidentialité & Technologie IA Glossaire
Définitions pour tous les termes, acronymes et concepts utilisés dans l'anonymisation PII, la sécurité IA et la conformité des données.
Un protocole ouvert par Anthropic permettant aux modèles IA d'interagir avec les outils externes et les sources de données d'une manière standardisée. anonym.legal implémente un serveur MCP pour que les outils de codage IA puissent invoquer l'anonymisation sans quitter leur flux de travail.
L'intégration du serveur MCP d'anonym.legal permet aux assistants de codage IA (Claude Desktop, Cursor, VS Code Copilot) d'appeler directement l'API d'anonymisation comme outil. Le PII est supprimé du code, des demandes et du contexte avant d'être envoyé au modèle IA. Connectez-vous via HTTP : https://anonym.legal/mcp avec un Authorization: Bearer en-tête — aucune installation requise.
Une catégorie de prévention des pertes de données spécialisée concentrée sur la prévention de l'inclusion du PII et des données confidentielles dans les demandes envoyées aux modèles d'IA générative (ChatGPT, Claude, Gemini). L'extension Chrome d'anonym.legal et le serveur MCP abordent ce risque au moment de la saisie.
Une discipline de sécurité et une catégorie d'outils logiciels qui détectent et préviennent la transmission non autorisée de données sensibles en dehors d'une organisation. anonym.legal fonctionne comme une solution de prévention des pertes de données de couche navigateur et de couche IA pour PII.
La stratégie de remplacement appliquée au PII détecté. anonym.legal prend en charge : REPLACE (texte d'espace réservé), REDACT (chaîne vide), MASK (astérisques), HASH (résumé SHA-256), ENCRYPT (AES-256-GCM réversible), et KEEP (passage, utile pour les tests).
Motifs PII définis par l'utilisateur ajoutés aux 267+ types d'entités intégrés d'anonym.legal. Prend en charge les modèles regex, les listes de mots et les listes d'exclusion. Utile pour les identifiants propres à l'organisation tels que les ID d'employé, les codes de projet internes ou les noms de produits propriétaires.
Facturation basée sur l'utilisation où les appels API consomment des jetons calculés à partir de la longueur du texte, du nombre d'entités et du mode de traitement (analyser vs. anonymiser). analyze_text: 2–10+ jetons, anonymize_text: 3–20+ jetons, detokenize_text: 1–5+ jetons. Les opérations de gestion sont gratuites.
Toutes les données qui peuvent identifier un individu spécifique directement ou en combinaison avec d'autres données. Exemples : noms, adresses e-mail, numéros de sécurité sociale, adresses IP, dossiers biométriques.
Le processus irréversible de suppression ou de transformation des informations d'identification pour que les individus ne puissent plus être identifiés, directement ou indirectement. En vertu du GDPR, les données véritablement anonymisées ne relèvent pas du champ d'application du règlement.
Remplacer les identifiants directs par des valeurs artificielles (pseudonymes) tout en conservant la capacité de ré-identifier les individus en utilisant une clé séparée. L'article 4(5) du GDPR le reconnaît comme une technique d'amélioration de la confidentialité, mais n'exempte pas les données pseudonymisées du règlement.
Suppression permanente ou obscurcissement des informations sensibles des documents, en les remplaçant par un marqueur visuel tel que [REDACTED] ou une barre noire. Contrairement au chiffrement, la rédaction est unidirectionnelle et les données originales ne peuvent pas être récupérées.
Remplacer les données sensibles par un espace réservé non sensible (jeton) qui se mappe à l'original dans un coffre-fort sécurisé. Contrairement au chiffrement, le jeton lui-même n'a aucune relation mathématique avec les données originales. Utilisé dans le serveur MCP pour activer la désanonymisation des réponses IA.
Une transformation unidirectionnelle des données en un résumé de longueur fixe en utilisant des algorithmes tels que SHA-256. Utilisé pour la pseudonymisation cohérente, la déduplication et la vérification d'intégrité. Les valeurs de hachage ne peuvent pas être inversées, mais peuvent être vulnérables aux attaques par table arc-en-ciel si elles ne sont pas salées.
Toute information liée à la santé liée à un individu identifiable, réglementée par la HIPAA aux États-Unis. Comprend les diagnostics, les dossiers de traitement, les données d'assurance et tous les 18 identifiants HIPAA Safe Harbor.
Règlement UE 2016/679, le cadre principal de protection des données pour l'Union européenne. S'applique à toute organisation traitant les données personnelles des résidents de l'UE. Amendes jusqu'à 20 millions d'euros ou 4 % du chiffre d'affaires annuel mondial. Droits clés : accès, suppression, portabilité, restriction, objection.
Loi fédérale américaine établissant des normes pour la protection des informations de santé sensibles des patients. La Règle de Confidentialité régit l'utilisation des PHI ; la Règle de Sécurité exige des mesures de protection administratives, physiques et techniques pour les PHI électroniques (ePHI). Les violations entraînent des amendes jusqu'à 1,9 million de dollars par catégorie par année.
Norme internationale pour les systèmes de gestion de la sécurité de l'information (SGSI). La certification exige des politiques documentées, des évaluations des risques et des contrôles. Les serveurs de l'UE d'anonym.legal sont certifiés ISO 27001, assurant une gouvernance de la sécurité structurée.
Norme de sécurité pour les organisations manipulant les données des cartes de paiement, maintenue par le PCI Security Standards Council. Nécessite le chiffrement, les contrôles d'accès, la journalisation et les tests réguliers. La non-conformité peut entraîner des amendes et la perte des privilèges de traitement des cartes.
Loi californienne sur la confidentialité accordant aux résidents le droit de connaître, supprimer et refuser la vente de leurs informations personnelles. S'applique aux entreprises qui respectent les seuils de chiffre d'affaires, de volume de données ou de vente de données.
Règlement UE 2024/1689, la première loi complète sur l'IA au monde. Classe les systèmes d'IA par niveau de risque. Les exigences des systèmes à haut risque — couvrant l'IA utilisée dans l'emploi, le crédit, les soins de santé et les infrastructures critiques — deviennent exécutoires le 2 août 2026. L'art. 10 exige la gouvernance des données et la minimisation des données pour les données d'entraînement ; l'art. 13 exige la transparence. S'applique aux développeurs, aux déployeurs et aux importateurs d'IA opérant dans l'UE.
L'art. 5(1)(c) du GDPR exige que les données personnelles soient « appropriées, pertinentes et limitées à ce qui est nécessaire » pour son objectif de traitement. Dans les workflows IA, cela signifie supprimer le PII des demandes avant de l'envoyer à un modèle IA — le modèle ne reçoit que ce qui est strictement nécessaire pour la tâche. anonymize.dev automatise ce principe au niveau de la couche protocole MCP, en remplaçant le PII par des jetons avant que tout modèle IA ne traite la demande.
Une pratique de développement où les développeurs décrivent l'intention en langage naturel et s'appuient sur les agents de codage IA (Cursor, Windsurf, Claude, GitHub Copilot) pour générer l'implémentation. Le risque de sécurité : les développeurs collent régulièrement des enregistrements clients réels, des chaînes de connexion à la base de données, des clés API et des fichiers journaux dans les demandes IA comme contexte. 77 % des développeurs ont envoyé des données d'entreprise à des outils IA (Semaine de la Confidentialité des Données 2026). Sans interception PII, cela constitue une violation de l'art. 5 du GDPR et une violation de données potentielle.
L'utilisation d'outils IA non approuvés — souvent via des comptes personnels — en dehors de la visibilité et du contrôle de l'IT. 88 % des organisations utilisent l'IA dans au moins une fonction commerciale ; parmi celles-ci, près de la moitié des utilisateurs de l'IA générative s'appuient sur des applications d'IA personnelles qui fonctionnent en dehors des cadres de gouvernance. Shadow AI a ajouté en moyenne 670 000 euros aux coûts de violation, et 20 % des organisations ont connu des violations directement causées par Shadow AI (Kiteworks 2026). Fournir des outils IA approuvés et sûrs en matière de confidentialité réduit l'utilisation non autorisée de 89 %.
Les systèmes d'IA qui planifient et exécutent autonomiquement des tâches multi-étapes — navigation sur le web, appel d'API, écriture et exécution de code, accès aux fichiers — souvent avec une surveillance humaine minimale. Le Bureau du Commissaire à l'Information du Royaume-Uni (ICO) a publié des orientations en janvier 2026 soulignant que l'IA agentique exacerbe les risques de protection des données car la surveillance humaine devient difficile lorsque les agents opèrent autonomement sur de grands volumes de données personnelles. L'interception PII basée sur MCP (anonymize.dev) s'applique au niveau du protocole, protégeant les données quel que soit le niveau d'autonomie de l'agent.
Une classe de vulnérabilité critique dans les agents IA activés par MCP où le contenu malveillant dans les sources externes (problèmes GitHub, pages web, documents) peut détourner l'agent et le faire exfiltrer les données des outils connectés. Un exemple documenté : les attaquants ont planté du contenu malveillant dans les problèmes GitHub qui ont causé la fuite du serveur MCP GitHub de données de référentoires privés. L'interception PII avant l'assemblage du contexte de l'agent atténue cette classe d'attaque en s'assurant que les données personnelles réelles ne sont jamais présentes dans le contexte de travail de l'agent.
Une catégorie d'outils et de techniques qui permettent l'analyse de données et les workflows IA tout en préservant la confidentialité individuelle. Comprend : tokenisation (anonymize.dev), confidentialité différentielle (ajoute du bruit aux résultats statistiques), k-anonymité (assure que chaque enregistrement est indistinguible de k−1 autres), génération de données synthétiques, apprentissage fédéré et calcul multi-tiers sécurisé. Le paysage de la confidentialité des données de l'UE en 2026 exige de plus en plus que les organisations déploient des PETs dans le cadre d'une stratégie de mise en œuvre de la Confidentialité par Conception (Art. 25 du GDPR).
Un algorithme de chiffrement authentifié combinant AES-256 (clé 256 bits) avec le Mode Galois/Compteur pour la confidentialité et l'intégrité. Utilisé dans l'anonymisation réversible d'anonym.legal pour chiffrer les entités remplacées. Fournit à la fois le secret et la détection de falsification.
Une fonction de hachage cryptographique produisant un résumé de 256 bits. Utilisé dans anonym.legal pour l'authentification HMAC des demandes API, les preuves d'authentification ZK et la pseudonymisation cohérente des entités (le hachage avec du sel produit le même remplacement pour la même valeur d'origine).
Le protocole cryptographique sécurisant les données en transit. anonym.legal applique le minimum TLS 1.2 avec TLS 1.3 préféré, HSTS avec max-age d'un an et HTTP/2. Tout le trafic entre les clients et le serveur est chiffré en transit.
Chiffrement dans lequel seules les parties communicantes peuvent lire les messages ; le fournisseur de services n'a pas accès au texte en clair. En mode Authentification ZK d'anonym.legal, les clés de chiffrement ne quittent jamais l'appareil client, réalisant E2EE pour le stockage des résultats anonymisés.
Une catégorie d'informations personnelles que le moteur de détection reconnaît et peut anonymiser. Exemples : PERSON, EMAIL_ADDRESS, PHONE_NUMBER, CREDIT_CARD, IBAN_CODE, US_SSN, IP_ADDRESS. anonym.legal prend en charge 267+ types d'entités dans 48 langues.
Types d'entités détectés quel que soit le langage du texte, généralement via regex basé sur le format avec validation de somme de contrôle. Exemples : CREDIT_CARD, IBAN_CODE, EMAIL_ADDRESS, PHONE_NUMBER, IP_ADDRESS, URL, adresse CRYPTO.
Types d'entités pour les identifiants nationaux et émis par le gouvernement : US_SSN, US_PASSPORT, UK_NHS, ES_NIF, DE_PERSONALAUSWEIS, FR_INSEE, IT_FISCAL_CODE et 50+ autres formats d'ID spécifiques à chaque pays. Détectés en utilisant des modèles regex spécifiques au pays + somme de contrôle.
Types d'entités couvrant les identifiants financiers : CREDIT_CARD (somme de contrôle Luhn), IBAN_CODE (somme de contrôle ISO 13616), SWIFT_CODE (format BIC), US_BANK_NUMBER, NRP (ID fiscal espagnol). Détectés avec validation de somme de contrôle pour minimiser les faux positifs.
Types d'entités pour les 18 identifiants HIPAA Safe Harbor et les PII supplémentaires liés à la santé : US_MRN (numéros de dossier médical), MEDICAL_LICENSE, HEALTHCARE_PLAN_BENEFICIARY et entités de contexte diagnostic/traitement.
Ceci est un sous-ensemble axé sur les développeurs. Le glossaire complet compte 90+ termes couvrant tous les cadres de conformité, les algorithmes de détection et les termes d'infrastructure.
Afficher le Glossaire Complet sur anonym.legal →