store:false et gestion des données sensibles
Le paramètre store : votre levier de confidentialité
Le paramètre store de l’API Grok est l’outil le plus direct pour contrôler le devenir de vos données après traitement. Avec store: false, aucune trace de votre requête ou de la réponse n’est conservée par xAI après la génération. C’est un mécanisme essentiel pour la conformité et la protection des données sensibles.
Quand utiliser store:false
Données de santé (HIPAA)
Si vous traitez des informations de santé protégées via l’API :
{
"model": "grok-3",
"messages": [
{"role": "system", "content": "Vous êtes un assistant médical."},
{"role": "user", "content": "Résumez ce compte-rendu clinique..."}
],
"store": false
}
Les comptes-rendus médicaux, diagnostics, prescriptions et données patient ne doivent jamais être conservés par un tiers non essentiel au traitement.
Données financières
Pour l’analyse de documents financiers, rapports d’audit, données de marché confidentielles :
{
"model": "grok-3",
"messages": [
{"role": "user", "content": "Analysez ces résultats trimestriels..."}
],
"store": false
}
Données juridiques
Contrats, avis juridiques, correspondances avocat-client : le secret professionnel impose store: false.
Images et documents
Le paramètre store: false est particulièrement recommandé lorsque vos requêtes contiennent des images. Les images peuvent contenir des informations sensibles non détectables par un simple scan textuel (photos d’identité, documents scannés, captures d’écran).
Quand store:true est acceptable
Phase de développement
Pendant le développement, store: true (valeur par défaut) permet de :
- Débugger les requêtes via la console xAI
- Analyser les patterns d’utilisation
- Optimiser les prompts
Données publiques
Si votre application ne traite que des données publiques (articles de presse, documentation technique, données ouvertes), store: true ne pose pas de problème de conformité.
Implémentation systématique
Middleware de classification
Automatisez la décision store en fonction du type de données :
def classify_and_set_store(request_data, data_classification):
"""
Définit store en fonction de la classification des données.
"""
sensitive_classifications = [
"confidentiel",
"secret",
"medical",
"financier",
"juridique",
"personnel"
]
if data_classification in sensitive_classifications:
request_data["store"] = False
else:
request_data["store"] = True
return request_data
Variable d’environnement par défaut
Forcez store: false par défaut en production :
import os
DEFAULT_STORE = os.environ.get("XAI_DEFAULT_STORE", "false") == "true"
def make_api_call(messages, store=None):
if store is None:
store = DEFAULT_STORE
return {
"model": "grok-3",
"messages": messages,
"store": store
}
Données sensibles : au-delà de store
Le paramètre store ne suffit pas seul. Voici les pratiques complémentaires :
Anonymisation avant envoi
Remplacez les données personnelles identifiables avant d’envoyer la requête :
- Noms propres par des identifiants génériques
- Numéros de sécurité sociale par des placeholders
- Adresses par des localisations génériques
- Numéros de compte par des identifiants masqués
Chiffrement en transit
L’API xAI utilise TLS pour chiffrer les communications. Vérifiez que votre client force HTTPS et refuse les connexions non sécurisées.
Limitation de la rétention côté application
Même si xAI ne conserve pas les données avec store: false, votre propre application peut les conserver. Définissez des politiques de rétention claires :
- Logs de requêtes : 30 jours maximum pour les données sensibles
- Réponses mises en cache : suppression à l’expiration de la session
- Données d’audit : conformément à vos obligations réglementaires
Mise en pratique : politique store par défaut
- Inventoriez vos cas d’usage : pour chaque application, identifiez le type de données traitées
- Définissez la règle par défaut :
store: falsesauf exception documentée - Implémentez le middleware : automatisez la classification
- Formez vos développeurs : chaque nouveau endpoint doit spécifier
storeexplicitement - Auditez : vérifiez régulièrement que les appels API respectent la politique
Points clés à retenir
store: falseempêche toute conservation des données après traitement par xAI- Utilisez
store: falsesystématiquement pour les données médicales, financières, juridiques et les images - Forcez
store: falsepar défaut en production via une variable d’environnement - Combinez avec l’anonymisation des données personnelles avant envoi
storene remplace pas les bonnes pratiques de sécurité : chiffrement, rétention, accès