Aller au contenu principal

store:false et gestion des données sensibles

Le paramètre store : votre levier de confidentialité

Le paramètre store de l’API Grok est l’outil le plus direct pour contrôler le devenir de vos données après traitement. Avec store: false, aucune trace de votre requête ou de la réponse n’est conservée par xAI après la génération. C’est un mécanisme essentiel pour la conformité et la protection des données sensibles.

Quand utiliser store:false

Données de santé (HIPAA)

Si vous traitez des informations de santé protégées via l’API :

{
  "model": "grok-3",
  "messages": [
    {"role": "system", "content": "Vous êtes un assistant médical."},
    {"role": "user", "content": "Résumez ce compte-rendu clinique..."}
  ],
  "store": false
}

Les comptes-rendus médicaux, diagnostics, prescriptions et données patient ne doivent jamais être conservés par un tiers non essentiel au traitement.

Données financières

Pour l’analyse de documents financiers, rapports d’audit, données de marché confidentielles :

{
  "model": "grok-3",
  "messages": [
    {"role": "user", "content": "Analysez ces résultats trimestriels..."}
  ],
  "store": false
}

Données juridiques

Contrats, avis juridiques, correspondances avocat-client : le secret professionnel impose store: false.

Images et documents

Le paramètre store: false est particulièrement recommandé lorsque vos requêtes contiennent des images. Les images peuvent contenir des informations sensibles non détectables par un simple scan textuel (photos d’identité, documents scannés, captures d’écran).

Quand store:true est acceptable

Phase de développement

Pendant le développement, store: true (valeur par défaut) permet de :

  • Débugger les requêtes via la console xAI
  • Analyser les patterns d’utilisation
  • Optimiser les prompts

Données publiques

Si votre application ne traite que des données publiques (articles de presse, documentation technique, données ouvertes), store: true ne pose pas de problème de conformité.

Implémentation systématique

Middleware de classification

Automatisez la décision store en fonction du type de données :

def classify_and_set_store(request_data, data_classification):
    """
    Définit store en fonction de la classification des données.
    """
    sensitive_classifications = [
        "confidentiel",
        "secret",
        "medical",
        "financier",
        "juridique",
        "personnel"
    ]

    if data_classification in sensitive_classifications:
        request_data["store"] = False
    else:
        request_data["store"] = True

    return request_data

Variable d’environnement par défaut

Forcez store: false par défaut en production :

import os

DEFAULT_STORE = os.environ.get("XAI_DEFAULT_STORE", "false") == "true"

def make_api_call(messages, store=None):
    if store is None:
        store = DEFAULT_STORE

    return {
        "model": "grok-3",
        "messages": messages,
        "store": store
    }

Données sensibles : au-delà de store

Le paramètre store ne suffit pas seul. Voici les pratiques complémentaires :

Anonymisation avant envoi

Remplacez les données personnelles identifiables avant d’envoyer la requête :

  • Noms propres par des identifiants génériques
  • Numéros de sécurité sociale par des placeholders
  • Adresses par des localisations génériques
  • Numéros de compte par des identifiants masqués

Chiffrement en transit

L’API xAI utilise TLS pour chiffrer les communications. Vérifiez que votre client force HTTPS et refuse les connexions non sécurisées.

Limitation de la rétention côté application

Même si xAI ne conserve pas les données avec store: false, votre propre application peut les conserver. Définissez des politiques de rétention claires :

  • Logs de requêtes : 30 jours maximum pour les données sensibles
  • Réponses mises en cache : suppression à l’expiration de la session
  • Données d’audit : conformément à vos obligations réglementaires

Mise en pratique : politique store par défaut

  1. Inventoriez vos cas d’usage : pour chaque application, identifiez le type de données traitées
  2. Définissez la règle par défaut : store: false sauf exception documentée
  3. Implémentez le middleware : automatisez la classification
  4. Formez vos développeurs : chaque nouveau endpoint doit spécifier store explicitement
  5. Auditez : vérifiez régulièrement que les appels API respectent la politique

Points clés à retenir

  • store: false empêche toute conservation des données après traitement par xAI
  • Utilisez store: false systématiquement pour les données médicales, financières, juridiques et les images
  • Forcez store: false par défaut en production via une variable d’environnement
  • Combinez avec l’anonymisation des données personnelles avant envoi
  • store ne remplace pas les bonnes pratiques de sécurité : chiffrement, rétention, accès