Conformité & détection

Déclarez vos règles, prouvez votre conformité

Sentinel Compliance repose sur un modèle de conformité déclaratif : une définition décrit vos réglementations et leurs données sensibles. La même définition s'exécute en analyse déterministe, par IA ou combinée. La détection s'appuie sur plusieurs contrôles de validation à clé de contrôle, et chaque résultat porte sa preuve masquée et sa justification de score.

Le modèle « réglementation »

Un modèle déclaratif, exécuté partout sans duplication

La conformité se décrit comme une structure de données, pas comme du code. Une hiérarchie simple (Catalogue → Réglementations → Tags) porte toute la connaissance métier, et le moteur l'exécute dans le mode de votre choix.

Le catalogue

Le conteneur de plus haut niveau. Il regroupe une ou plusieurs réglementations et constitue l'unité que vous chargez dans un scan. Vous partez du RGPD et de Data Discovery fournis, entre autres, ou vous composez le vôtre.

La réglementation

Décrit un cadre de conformité avec ses métadonnées : id, nom, version, criticité, base légale et périmètre. Elle agrège un ensemble de tags qui définissent ce qu'il faut chercher.

Le tag

L'unité atomique : il décrit UNE donnée sensible. Il porte sa méthode de détection (analyse déterministe et/ou analyse par IA), son niveau de sensibilité et son format de données attendu.

Un catalogue, plusieurs analyses

Le MÊME catalogue s'exécute en analyse déterministe, par IA ou en analyse combinée. Aucune duplication : un tag déclare sa méthode de détection, et le mode d'analyse décide laquelle s'applique.

Validation avant exécution

Tout catalogue est contrôlé avant exécution : syntaxe, structure (champs et types attendus) et cohérence (références, sensibilités, méthodes de détection valides).

Extensible

Ajoutez un tag, une réglementation ou un catalogue entier sans toucher au moteur. La conformité évolue côté données, déclarativement, et reste versionnable.

Cadres livrés prêts à l'emploi

Un catalogue complet, opérationnel dès le premier scan

Commencez par la découverte large de vos données sensibles, puis activez les cadres réglementaires adaptés — RGPD, finance, santé, cybersécurité, international… Tout est fourni prêt à l'emploi, sans rien écrire, et vous pouvez dériver vos propres réglementations à partir de ces modèles.

Le point de départ

Data Discovery · découverte sémantique large

Le catalogue le plus large : l'IA trouve la donnée sensible partout, jusque dans le non-structuré, là où le contexte prime sur le format. Le meilleur moyen de cartographier avant de cadrer.

Personnel Santé (RGPD art. 9) Financier RH Juridique Commercial Sécurité / identifiants Infrastructure Code source Média

… puis cadrez avec le catalogue réglementaire

Une fois la donnée cartographiée, activez les cadres adaptés à votre secteur et à votre géographie. Enrichis en continu. Parmi les principaux :

Vie privée & RGPD
RGPD — UE & FranceUK GDPRLPD — Suisse ePrivacyPolice-Justice
Finance & conformité
DORAMiCAFATCA / CRS LCB-FT (anti-blanchiment)FinanceComptable & fiscalAssurance
Santé
Santé — FranceHIPAA — USEHDS — UE
Cybersécurité & données sensibles
NIS2Secret des affairesDonnées sensibles DéfenseContrôle export
Normes & émergents
PCI-DSSAI Act — UE
Sectoriels — France
RHJuridiqueTélécom Secteur publicAlerte pro.

…et d'autres, ajoutés au fil des évolutions réglementaires — ou créez les vôtres à partir de ces modèles.

Déjà prêts à l'emploi : téléchargez des catalogues, tags et réglementations partagés par la communauté.

Types de données détectés

Des contrôles de validation à clé de contrôle

Au-delà du simple motif, chaque type sensible est confirmé par un contrôle de cohérence qui lui est propre : un nombre qui « ressemble » à un IBAN mais dont la clé de contrôle ne tombe pas juste est écarté d'office. C'est ce qui rend la détection précise et peu bruitée. Parmi les types couverts — le catalogue de contrôles s'enrichit en continu :

Carte bancaire

Financier

Vérifiée par sa clé de contrôle.

IBAN

Financier

Vérifié par sa clé de contrôle.

BIC / SWIFT

Financier

Contrôle de format et de code pays.

MRZ passeport

PII

Zone lisible, vérifiée par ses clés de contrôle.

MRZ CNI

PII

Carte d'identité, vérifiée par ses clés de contrôle.

Titre de séjour

PII

Zone lisible machine, vérifiée par ses clés de contrôle.

TVA FR

Identifiant

Vérifiée par sa clé de cohérence.

SIRET

Identifiant

Vérifié par sa clé de contrôle, exception La Poste gérée.

SIREN

Identifiant

Vérifié par sa clé de contrôle.

NIR

Identifiant

Vérifié par sa clé de contrôle, gestion Corse 2A / 2B.

Téléphone FR

PII

Préfixe 01–09, rejet des motifs et séquences.

Financier · Identifiant · PII : chaque type est catégorisé pour le scoring et le reporting. D'autres contrôles complètent ce socle, et vos propres règles de validation peuvent s'y ajouter.

Classification

Le bon format, la bonne sensibilité, la bonne cible

Chaque tag déclare le format de la donnée qu'il cible — c'est-à-dire à quel point elle est reconnaissable par un motif. Ce format décide automatiquement de la méthode de détection (regex, regex + IA, ou IA), sans réglage manuel, et s'infère de lui-même quand il n'est pas déclaré.

  • Le format décide de la méthode : structured → regex (+ validateur), semi-structured → regex + IA, non-structured → IA. Inférence automatique quand il n'est pas déclaré.
  • Sensibilité par tag : du critique au bas, pour prioriser l'évaluation et hiérarchiser les risques dans le rapport.
  • Ciblage fichier : restreignez un tag à certaines extensions et motifs glob (ex. *.env*, credentials*).

Le format de la donnée ciblée par le tag

Structuré : un motif clair et régulier → détection par regex, souvent confirmée par un validateur à clé de contrôle. Ex. : carte bancaire, IBAN, NIR.

Semi-structuré : partiellement régulier — une partie suit un motif, l'autre non. Le regex capte le cadre, l'IA lève l'ambiguïté. Ex. : une adresse.

Non-structuré : aucun motif exploitable, impossible d'écrire un regex → la donnée se reconnaît au sens, par IA. Ex. : un nom, un prénom.

Ciblage fichier

*.env* credentials* .csv / .xlsx .pdf / .docx
Modes d'analyse

Plusieurs modes + vision multimodale

Le catalogue ne change pas : seul le mode d'analyse décide de la façon de l'exécuter, de l'analyse déterministe pure à l'analyse sémantique.

Analyse déterministe

Détection déterministe et rapide sur les données à clé de contrôle : IBAN, cartes, identifiants nationaux.

Analyse par IA

Analyse sémantique par IA pour les données contextuelles : noms, santé, RH, contrats, là où le motif seul ne suffit pas.

Analyse combinée

L'analyse déterministe et l'IA se complètent pour confirmer les cas ambigus avec des extraits de contexte ciblés.

Analyse adaptative

Le bon traitement appliqué automatiquement à chaque type de donnée, sans réglage manuel.

Heuristique

Priorise l'IA sur les cas à forte densité ou faible taux de validation, avec plafonds de coût configurables.

Vision multimodale

Images et PDF analysés par l'IA vision, avec reconnaissance de texte et extraction documentaire en renfort.

scanner.exe · justification de score (extrait)
# Détection confirmée sur un export RH
tag      : PII_NIR   (sécurité sociale FR)
format   : structured
validé   : nir → clé de contrôle ✓
preuve   : "1 84 12 75<==::***::==>"
score    : 100/100
justif.  : primary(+80) occ=3; context(+20); score=100/100

# Rejet anti-faux-positif
candidat : 123456789   (9 chiffres)
clé      : échec  → écarté (faux positif filtré)
Anti-faux-positifs & preuves

Des résultats traçables, sans exposer la donnée

Le moteur agrège des preuves pondérées et n'émet un résultat qu'au-dessus de seuils explicites. Les contrôles de validation à clé de contrôle écartent le bruit, et chaque résultat est auto-justifié, sans jamais révéler la donnée en clair.

  • Exclusions hard & soft : motifs, séquences et contextes connus pour générer du faux positif sont écartés ou pénalisés.
  • Contrôles de validation à clé de contrôle : ils écartent la grande majorité des faux positifs sur les chaînes qui « ressemblent » sans être valides.
  • Preuves masquées : la valeur sensible apparaît tronquée et caviardée dans les résultats, jamais en clair.
  • Justification transparente : chaque score est décomposé (ex. primary(+80) occ=3; context(+20); score=100/100).

Déclarez votre conformité une fois, prouvez-la à chaque scan

Partez du catalogue RGPD fourni, lancez un premier inventaire avec preuves masquées et justification de score, puis dérivez vos propres réglementations.