Aller au contenu principal

Vos données ne servent pas à l'entraînement

La question fondamentale : que deviennent vos données ?

C’est la première question que pose tout RSSI ou DPO lorsqu’on lui propose d’intégrer une API d’IA : est-ce que mes données seront utilisées pour entraîner le modèle ? La réponse de xAI est claire : non.

Les données envoyées via l’API Grok (prompts, réponses, images) ne sont pas utilisées pour entraîner les modèles de xAI. Ce principe est distinct de l’utilisation de Grok sur grok.com ou via l’application, où les paramètres de confidentialité peuvent varier.

API vs application : deux contextes différents

Il est crucial de bien distinguer les deux contextes d’utilisation :

Utilisation via l’API

  • Les données ne sont pas utilisées pour l’entraînement
  • Vous contrôlez la rétention via le paramètre store
  • Les conditions sont définies par le contrat API (ToS Enterprise)
  • C’est le contexte d’intégration professionnelle

Utilisation via grok.com ou l’application

  • Les paramètres de confidentialité sont configurables par l’utilisateur
  • Les Collections (historique de conversations) sont gérées séparément
  • Les conditions générales d’utilisation s’appliquent

Le paramètre store : contrôle de la rétention

L’API Grok propose un paramètre store qui vous donne un contrôle granulaire sur le stockage de vos requêtes :

{
  "model": "grok-3",
  "messages": [{"role": "user", "content": "Analysez ce contrat..."}],
  "store": false
}

Avec store: false :

  • La requête et la réponse ne sont pas conservées après le traitement
  • Aucune trace dans les logs de xAI
  • Idéal pour les données sensibles (médicales, financières, juridiques)
  • Particulièrement recommandé pour les requêtes contenant des images

Avec store: true (ou par défaut) :

  • La requête peut être conservée temporairement pour le monitoring de qualité
  • Permet le debugging via la console xAI
  • Utile en phase de développement

Les Collections : comprendre la distinction

Les Collections sont une fonctionnalité de l’application Grok (pas de l’API) qui permet de sauvegarder des conversations. Point important : les Collections ne sont pas utilisées pour l’entraînement des modèles.

Cette distinction est souvent source de confusion. Récapitulons :

  • API : pas d’entraînement, contrôle via store
  • Collections (app) : sauvegarde des conversations, pas d’entraînement
  • Application (hors Collections) : vérifiez les paramètres de confidentialité

Implications juridiques et contractuelles

Pour votre DPA (GDPR)

Le fait que xAI ne réutilise pas vos données pour l’entraînement simplifie considérablement votre Data Processing Agreement. La finalité du traitement est limitée à l’inférence (générer une réponse), pas à l’amélioration du modèle.

Pour votre conformité sectorielle

  • Santé (HIPAA) : les données PHI ne sont pas réutilisées, combiné au BAA
  • Finance : les données de marché ou données clients ne fuient pas dans le modèle
  • Juridique : le secret professionnel est préservé

Mise en pratique : politique de gestion des données API

Définissez une politique interne claire :

  1. Classifiez vos données : identifiez les niveaux de sensibilité (public, interne, confidentiel, secret)
  2. Définissez les règles store :
    • Données confidentielles et secrètes → store: false obligatoire
    • Données internes → store: false recommandé
    • Données publiques → store: true acceptable pour le debugging
  3. Formez vos développeurs : assurez-vous qu’ils comprennent l’impact du paramètre store
  4. Auditez régulièrement : vérifiez que les appels API respectent la politique

Points clés à retenir

  • Les données API ne sont pas utilisées pour entraîner les modèles Grok
  • Le paramètre store: false empêche toute conservation des données après traitement
  • Les Collections (application Grok) ne servent pas non plus à l’entraînement
  • Utilisez store: false systématiquement pour les données sensibles et les images
  • Documentez votre politique de gestion des données API pour la conformité