Glossaire · Contrat et sous-traitance
Zéro rétention de données
Définition
Une politique de zéro rétention signifie que le fournisseur d’IA ne conserve pas les contenus soumis au-delà du temps strictement nécessaire au traitement de la requête. Elle n’existe que si elle est stipulée au contrat : une mention sur une page produit ne l’établit pas.
Les trois engagements qu’on confond
La non-réutilisation pour l’entraînement dit que vos contenus n’alimentent pas les modèles — elle ne dit rien de leur conservation. La zéro rétention dit qu’ils ne sont pas conservés après traitement — elle ne dit rien de l’endroit où ils transitent. Le chiffrement dit qu’ils sont protégés — il ne dit rien des deux autres. Un fournisseur peut tenir le premier sans tenir le second.
Les cinq points à faire écrire
La durée exacte : « zéro » ou « 30 jours pour la détection d’abus » ? La seconde formulation est légitime et répandue, et ce n’est pas une rétention nulle. Le périmètre : requêtes, réponses, pièces jointes, journaux de connexion, métadonnées — lesquels sont couverts. La cascade : l’engagement est-il répercuté aux sous-traitants, hébergeur compris. La localisation du traitement, et ce qui en sort pour le support. La preuve : audit, certification, journal exportable — ou déclaration.
Les formulations qui doivent alerter
« Nous ne vendons pas vos données » et « vos données vous appartiennent » ne disent rien de la conservation. Une mention générale de conformité au règlement ne dit ni la durée ni l’entraînement. « Rétention minimale » n’est pas une durée. Et un engagement présent sur le site mais absent du DPA n’est pas opposable.
Ce que SiyadAI ne prétend pas
Le produit n’annonce pas de politique de zéro rétention, et ce glossaire ne lui en attribue aucune. Un cache de réponses existe côté plateforme, avec une durée de vie par défaut de quinze minutes, et l’usage des modèles est journalisé en nombre de jetons et en coût. Ces deux faits sont des rétentions, même brèves. Les décrire est plus utile que de revendiquer un absolu que le code dément.
Comment le vérifier chez un fournisseur ?
Lire la réponseÀ lire aussi : Zéro rétention vs non-réutilisation · Transferts hors UE · Hébergement souverain · Verrouillage fournisseur
Explorer les autres piliers
Registre des usages IA
L’inventaire opposable de tous vos systèmes d’IA.
Gouvernance de l’IA
Rôles, comité IA, méthode — le cadre de contrôle.
Shadow AI
Détecter les usages d’IA non déclarés.
AIPD & IA
Analyse d’impact RGPD (art. 35) des systèmes d’IA.
Sécurité des IA génératives
OWASP, ANSSI : protéger copilotes et agents.