Gouvernance

Rôles, clés API, modèles et traitement des données

Vue orientée sécurité du contrôle d’accès, rotation des identifiants, rétention et éléments à documenter pour les revues enterprise.

sécuritéclés apirôlesrétention

La gouvernance aligne FlexyAgents sur les questionnaires type SOC : qui peut modifier les prompts, qui voit les transcriptions avec PII et combien de temps les données persistent.

Les contrôles concrets peuvent dépendre du forfait — validez par rapport à votre abonnement et vos DPA.

Pour les clés fournisseur pas à pas (OpenAI, Anthropic, Google Gemini, etc.), consultez Documentation → Gouvernance → Clés API LLM (BYOK).

Rôles et privilège minimum

Séparez les éditeurs de connaissances, ceux qui gèrent facturation et abonnements, et ceux qui peuvent consulter les transcriptions. Les procédures d’urgence doivent désactiver les automatisations risquées sans supprimer les données d’audit historiques lorsque la politique le permet.

Revoyez les membres trimestriellement, surtout pour les prestataires.

  • Répartition typique : administrateurs (paramètres org, facturation), builders (agents, connaissances), analystes (analytique lecture seule), responsables support (revue de transcriptions là où c’est autorisé).
  • Évitez les comptes « utilitaire » partagés ; les utilisateurs nominatifs améliorent l’audit.

Clés API et clés de modèle

Les clés serveur uniquement ne doivent jamais aller au navigateur. Faites-les tourner selon un calendrier et après les départs d’employés.

Documentez quels agents utilisent des endpoints BYOK pour les exercices de réponse aux incidents.

Les clés chat/embed identifient votre app auprès de FlexyAgents ; les clés fournisseur LLM dans Paramètres → Clés API LLM sont envoyées à OpenAI, Anthropic, Google ou d’autres fournisseurs que vous activez — sous votre contrat avec eux.

  • Clés Chat/API : authentification HTTP API et widget — périmètre minimal d’agents et d’environnements.
  • Clés LLM : optionnelles par fournisseur ; si présentes, l’inférence pour ce fournisseur peut utiliser votre clé au lieu de clés hébergées partagées (selon forfait et paramètres de l’agent).

Rétention et export de données

Alignez la rétention avec les contrats clients et les attentes RGPD/CCPA. Sachez exporter ou supprimer des enregistrements pour les DSAR avant d’en avoir besoin en production.

Anonymisez ou minimisez les PII envoyées aux LLM tiers selon vos accords.

Construisez sur votre stack

Prêt à déployer des assistants fondés sur vos données ?

Démarrez un essai ou parlez-nous de vos besoins de déploiement, gouvernance et exigences entreprise.