La confidentialité, c’est l’architecture

Chaque conversation suit les trois mêmes étapes, toujours dans cet ordre. Ce que voient les RH a été testé contre des attaques qui cherchent à isoler une personne.

Trois étapes, toujours dans cet ordre

Chaque étape retire quelque chose avant que la suivante ne voie le texte.

  1. La capture, sous le contrôle du collaborateur

    Rien n’est enregistré tant que le collaborateur n’a pas activé la capture. Avant l’envoi d’un chat, le collaborateur peut le lire, le retirer ou l’exclure. Seule la conversation quitte l’ordinateur.

    Aucun autre site, aucun code, aucun fichier

  2. La désidentification avant le stockage

    Les noms, e-mails, numéros et lieux sont remplacés avant tout stockage (Presidio, open source). Le nom d’utilisateur devient un identifiant anonyme. Un nom saisi sans majuscule peut passer inaperçu.

    Le texte tel qu’il a été envoyé n’est jamais stocké

  3. Analyse dans l’UE

    Un modèle fondé sur Apertus lit le texte désidentifié au sein du service Custodian, dans l’UE. Aucun chat n’est envoyé à un service d’IA externe.

    Données dans l’UE

Qui voit quoi

Chaque collaborateur voit ses propres résultats. Les RH voient des groupes de six personnes ou plus, par niveaux, jamais une personne.

QuiTextes des conversationsRésultats d’une personneGroupes de 6 ou plus
Le collaborateurLes siensLes siensNon
RHNonNonPar niveaux
Administrateur de CustodianNonNonEffectifs seuls
Services d’IA externesNonNonNon

Dans le cadre du fonctionnement normal du service. L’administrateur voit combien de personnes participent, sous des identifiants anonymes.

Pourquoi les RH voient des groupes d’au moins six personnes, et pourquoi la taille du groupe ne suffit pas

Les RH ne voient un chiffre que pour six personnes ou plus. Cette règle s’appelle le k-anonymat1. À elle seule, elle ne suffit pas : quand une personne rejoint une équipe, la variation d’un chiffre peut révéler cette personne. Nous avons testé cette attaque et deux autres, et choisi ce que voient les RH d’après les résultats.

Moyennes exactes

Stress de l’équipe4146

La variation révèle le nouveau membre : stress élevé.

En service : pas de mise à jour avant 5 arrivées ou départs

Stress de l’équipeMoyen

Aucune variation : le nouveau membre reste caché.

Exemple : une personne rejoint une équipe de six.

Ce que les RH pouvaient apprendre sur un nouveau membre Dans des équipes de six, en proportion des équipes, pour chaque conception de la vue RH

Score de stress État de détresse

83 %50 %

Moyennes exactes

Échec pour tout k
5,6 %22 %

Niveaux, mise à jour après 3 mouvements

Échec pour tout k
5,6 %0 %

Niveaux, mise à jour après 3 mouvements, états protégés

Réussite à k = 20
4,0 %0 %

Niveaux, mise à jour après 5 mouvements, états protégés
en service aujourd’hui

Réussite à k = 6

Score de stress : dans quelle mesure les RH trouvent le stress de la personne plus souvent qu’avec une simple supposition. État de détresse : les équipes où les RH peuvent savoir avec certitude que la personne présente de la détresse. Mise à jour après 3 ou 5 mouvements : un chiffre de groupe ne change qu’après l’arrivée ou le départ d’autant de personnes. La ligne pointillée marque la limite de 5 %.

Comment nous avons testé

  • 142 personnes de test avec une répartition réelle du stress, plus trois jeux de données publics2,3,4.
  • 2 000 équipes aléatoires pour chaque k de 3 à 20, avec de nouveaux membres qui les rejoignent.
  • Trois attaques : par homogénéité5, et par différence entre deux publications, sur les scores et sur les états6.
  • Critère de réussite : même la borne supérieure de l’intervalle de confiance à 95 %7 ne dépasse pas de plus de 5 sur 100 une simple supposition. C’est la limite que fixe le commissaire à l’information et à la protection de la vie privée de l’Ontario8 pour les données très sensibles.
  • Nous avons fixé les règles avant de voir les résultats.

Ce que nous avons trouvé

Avec des moyennes exactes, dans des équipes de six :

  • Les RH pouvaient retrouver presque à chaque fois le score de stress exact d’un nouveau membre.
  • Dans 1 équipe sur 2, les RH pouvaient savoir qu’un nouveau membre présentait de la détresse.

La taille du groupe ne suffit pas. La vue en service ajoute trois protections : des niveaux, une attente avant qu’un chiffre change, et des états protégés.

Ce que voient les RH

  • Chaque score est un niveau (faible, moyen ou élevé), jamais un chiffre.
  • Un chiffre de groupe ne change qu’après l’arrivée ou le départ d’au moins 5 personnes. D’ici là, les RH voient le chiffre précédent.
  • Un état ne s’affiche que si au moins 6 personnes l’expriment et au moins 2 ne l’expriment pas, sous la forme « some people » ou « most people ». C’est la l-diversité5, appliquée aux états : aucun état qui décrirait tout le groupe n’est affiché.
  • Les groupes, équipes et semaines de moins de 6 personnes ne sont pas affichés (k = 6).

Limites

  • Dans des équipes de 12 à 15 personnes, les RH peuvent encore deviner le niveau de stress d’un nouveau membre 2 à 3 fois sur 100 plus souvent que par hasard, juste au-dessus de la limite. Nous testons une attente plus longue pour les grandes équipes.
  • Les personnes du test proviennent de conversations publiques et synthétiques, pas de collaborateurs.
  • Un attaquant qui en sait davantage, par exemple les messages d’une personne, ne fait pas partie du test.

Où se trouvent vos données

Dans un seul pays, séparées de tout le reste, et seulement aussi longtemps que le prévoit le contrat.

Dans l’UE

Le service stocke et analyse les conversations dans l’UE, sur un stockage chiffré. Aucun service d’IA externe n’y prend part.

Cloisonnées

Les conversations sont stockées sous un identifiant anonyme, jamais avec le nom d’utilisateur. Les essais gratuits sont séparés de toute organisation.

Jamais utilisées pour entraîner un modèle

Vos conversations ne servent jamais à entraîner un modèle. Nous ne vendons aucune donnée et n’en utilisons aucune pour la publicité. Le contrat interdit toute utilisation de celles-ci à nos propres fins.

Supprimées dans les délais

Un essai gratuit est supprimé 30 jours après son dernier envoi, et les données d’une organisation 30 jours après la fin du contrat. Chaque collaborateur peut tout effacer à tout moment.

Sous-traitants ultérieurs

Cloudflare, Inc.
États-Unis
Le site web, la vérification qu’une personne s’inscrit, les connexions chiffrées entre les ordinateurs des employés et le service, et le transfert des e-mails adressés à info@custodian.health. Cloudflare traite ce trafic uniquement pour l’acheminer.
Infomaniak Network SA
Suisse
Les e-mails que le service envoie à l’équipe Custodian, et la boîte aux lettres de info@custodian.health.

Aucun fournisseur d’IA n’intervient : la dé-identification et l’analyse se font dans le service lui-même, dans l’UE. Selon le Contrat de traitement des données, nous vous informons au moins 30 jours avant d’ajouter ou de remplacer un sous-traitant ultérieur.

Des mesures de sécurité à chaque couche

Du navigateur jusqu’aux serveurs, ce qui empêche un attaquant d’entrer.

Connexions chiffrées

Chaque connexion est chiffrée : l’extension, le connecteur, le site web et le service. Chaque page est dotée de protections strictes côté navigateur.

Aucun mot de passe conservé

Les mots de passe et les jetons de session ne sont stockés que sous forme de hachages. L’extension utilise le mot de passe une seule fois et ne le conserve jamais.

Aucune porte ouverte

Aucun port des serveurs n’est ouvert sur Internet. Le service ne répond que par l’intermédiaire du site web, avec une limitation des tentatives de connexion et des requêtes.

Versions signées

Chaque version du connecteur est signée, et une mise à jour sans signature valide est refusée. Chaque téléchargement peut être vérifié au moyen de la somme de contrôle publiée ici.

Une extension verrouillée

L’extension ne lit que les sites des quatre assistants. Aucune page web ne peut lire sa session, et un chat partagé par une autre personne n’est jamais capturé.

Notification des violations sous 48 heures

Si une violation de la sécurité touche vos données, nous vous en informons dans les 48 heures, avec ce dont vous avez besoin pour votre propre notification.

Testé, pas seulement conçu

Nous cherchons nous-mêmes les points faibles, avant que quelqu’un d’autre ne le fasse.

Revues de sécurité

Nous examinons la sécurité de l’ensemble du service, de l’extension de navigateur jusqu’aux serveurs, et corrigeons ce qu’une revue met au jour, en commençant par le plus grave.

Signaler un problème

Vous avez trouvé une faille ? Écrivez à info@custodian.health. Nous répondons à chaque signalement. Notre fichier security.txt donne la même adresse.

Documents sur demande

L’architecture, les flux de données et le Contrat de traitement des données, pour vos équipes chargées de la sécurité et de la protection des données.

Conçu pour vous aider à respecter le droit qui vous est applicable

Custodian vient en appui de votre propre évaluation juridique.

Loi fédérale suisse sur la protection des données

Conçu pour la loi révisée (nLPD, en vigueur depuis septembre 2023) : droits des personnes concernées, sécurité des données et annonce des violations.

Règlement général sur la protection des données de l’UE

Chaque collaborateur peut exporter et effacer ses données depuis son propre compte.

Règlement de l’UE sur l’intelligence artificielle

Selon l’annexe III, l’IA utilisée dans le domaine de l’emploi peut être à haut risque. Custodian n’a pas encore fait l’objet d’une évaluation de la conformité. Avant le déploiement, nous examinons la classification et les obligations de transparence avec vous et votre délégué à la protection des données.

Politique de confidentialitéContrat de traitement des donnéesConditions d’utilisation

Dernière vérification le 4 octobre 2026.

Références

  1. L. Sweeney, k-anonymity: a model for protecting privacy, 2002
  2. WildChat-1M, Allen Institute for AI (Zhao et al., ICLR 2024)
  3. OASST2, OpenAssistant
  4. StudyChat, UMass Amherst
  5. A. Machanavajjhala et al., l-diversity: privacy beyond k-anonymity, 2007
  6. A. Hundepool et al., Statistical Disclosure Control, 2012 ; I. Dinur, K. Nissim, Revealing information while preserving privacy, 2003
  7. Intervalle exact de Clopper et Pearson (1934) pour les attaques oui/non ; bootstrap sur les personnes, 1 000 rééchantillonnages (Efron et Tibshirani, 1993), pour les scores
  8. Commissaire à l’information et à la protection de la vie privée de l’Ontario, De-identification Guidelines for Structured Data, 2016

Des questions sur la sécurité ?

Nous vous expliquons l’architecture et les flux de données.