Déclarez vos règles, prouvez votre conformité
Sentinel Compliance repose sur un modèle de conformité déclaratif : une définition décrit vos réglementations et leurs données sensibles. La même définition s'exécute en analyse déterministe, par IA ou combinée. La détection s'appuie sur plusieurs contrôles de validation à clé de contrôle, et chaque résultat porte sa preuve masquée et sa justification de score.
Un modèle déclaratif, exécuté partout sans duplication
La conformité se décrit comme une structure de données, pas comme du code. Une hiérarchie simple (Catalogue → Réglementations → Tags) porte toute la connaissance métier, et le moteur l'exécute dans le mode de votre choix.
Le catalogue
Le conteneur de plus haut niveau. Il regroupe une ou plusieurs réglementations et constitue l'unité que vous chargez dans un scan. Vous partez du RGPD et de Data Discovery fournis, entre autres, ou vous composez le vôtre.
La réglementation
Décrit un cadre de conformité avec ses métadonnées : id, nom, version, criticité, base légale et périmètre. Elle agrège un ensemble de tags qui définissent ce qu'il faut chercher.
Le tag
L'unité atomique : il décrit UNE donnée sensible. Il porte sa méthode de détection (analyse déterministe et/ou analyse par IA), son niveau de sensibilité et son format de données attendu.
Un catalogue, plusieurs analyses
Le MÊME catalogue s'exécute en analyse déterministe, par IA ou en analyse combinée. Aucune duplication : un tag déclare sa méthode de détection, et le mode d'analyse décide laquelle s'applique.
Validation avant exécution
Tout catalogue est contrôlé avant exécution : syntaxe, structure (champs et types attendus) et cohérence (références, sensibilités, méthodes de détection valides).
Extensible
Ajoutez un tag, une réglementation ou un catalogue entier sans toucher au moteur. La conformité évolue côté données, déclarativement, et reste versionnable.
Un catalogue complet, opérationnel dès le premier scan
Commencez par la découverte large de vos données sensibles, puis activez les cadres réglementaires adaptés — RGPD, finance, santé, cybersécurité, international… Tout est fourni prêt à l'emploi, sans rien écrire, et vous pouvez dériver vos propres réglementations à partir de ces modèles.
Data Discovery · découverte sémantique large
Le catalogue le plus large : l'IA trouve la donnée sensible partout, jusque dans le non-structuré, là où le contexte prime sur le format. Le meilleur moyen de cartographier avant de cadrer.
… puis cadrez avec le catalogue réglementaire
Une fois la donnée cartographiée, activez les cadres adaptés à votre secteur et à votre géographie. Enrichis en continu. Parmi les principaux :
…et d'autres, ajoutés au fil des évolutions réglementaires — ou créez les vôtres à partir de ces modèles.
Déjà prêts à l'emploi : téléchargez des catalogues, tags et réglementations partagés par la communauté.
Des contrôles de validation à clé de contrôle
Au-delà du simple motif, chaque type sensible est confirmé par un contrôle de cohérence qui lui est propre : un nombre qui « ressemble » à un IBAN mais dont la clé de contrôle ne tombe pas juste est écarté d'office. C'est ce qui rend la détection précise et peu bruitée. Parmi les types couverts — le catalogue de contrôles s'enrichit en continu :
Carte bancaire
Financier
Vérifiée par sa clé de contrôle.
IBAN
Financier
Vérifié par sa clé de contrôle.
BIC / SWIFT
Financier
Contrôle de format et de code pays.
MRZ passeport
PII
Zone lisible, vérifiée par ses clés de contrôle.
MRZ CNI
PII
Carte d'identité, vérifiée par ses clés de contrôle.
Titre de séjour
PII
Zone lisible machine, vérifiée par ses clés de contrôle.
TVA FR
Identifiant
Vérifiée par sa clé de cohérence.
SIRET
Identifiant
Vérifié par sa clé de contrôle, exception La Poste gérée.
SIREN
Identifiant
Vérifié par sa clé de contrôle.
NIR
Identifiant
Vérifié par sa clé de contrôle, gestion Corse 2A / 2B.
Téléphone FR
PII
Préfixe 01–09, rejet des motifs et séquences.
Financier · Identifiant · PII : chaque type est catégorisé pour le scoring et le reporting. D'autres contrôles complètent ce socle, et vos propres règles de validation peuvent s'y ajouter.
Le bon format, la bonne sensibilité, la bonne cible
Chaque tag déclare le format de la donnée qu'il cible — c'est-à-dire à quel point elle est reconnaissable par un motif. Ce format décide automatiquement de la méthode de détection (regex, regex + IA, ou IA), sans réglage manuel, et s'infère de lui-même quand il n'est pas déclaré.
- Le format décide de la méthode :
structured→ regex (+ validateur),semi-structured→ regex + IA,non-structured→ IA. Inférence automatique quand il n'est pas déclaré. - Sensibilité par tag : du critique au bas, pour prioriser l'évaluation et hiérarchiser les risques dans le rapport.
- Ciblage fichier : restreignez un tag à certaines extensions et motifs glob (ex.
*.env*,credentials*).
Le format de la donnée ciblée par le tag
Structuré : un motif clair et régulier → détection par regex, souvent confirmée par un validateur à clé de contrôle. Ex. : carte bancaire, IBAN, NIR.
Semi-structuré : partiellement régulier — une partie suit un motif, l'autre non. Le regex capte le cadre, l'IA lève l'ambiguïté. Ex. : une adresse.
Non-structuré : aucun motif exploitable, impossible d'écrire un regex → la donnée se reconnaît au sens, par IA. Ex. : un nom, un prénom.
Ciblage fichier
Plusieurs modes + vision multimodale
Le catalogue ne change pas : seul le mode d'analyse décide de la façon de l'exécuter, de l'analyse déterministe pure à l'analyse sémantique.
Détection déterministe et rapide sur les données à clé de contrôle : IBAN, cartes, identifiants nationaux.
Analyse sémantique par IA pour les données contextuelles : noms, santé, RH, contrats, là où le motif seul ne suffit pas.
L'analyse déterministe et l'IA se complètent pour confirmer les cas ambigus avec des extraits de contexte ciblés.
Le bon traitement appliqué automatiquement à chaque type de donnée, sans réglage manuel.
Priorise l'IA sur les cas à forte densité ou faible taux de validation, avec plafonds de coût configurables.
Images et PDF analysés par l'IA vision, avec reconnaissance de texte et extraction documentaire en renfort.
# Détection confirmée sur un export RH tag : PII_NIR (sécurité sociale FR) format : structured validé : nir → clé de contrôle ✓ preuve : "1 84 12 75<==::***::==>" score : 100/100 justif. : primary(+80) occ=3; context(+20); score=100/100 # Rejet anti-faux-positif candidat : 123456789 (9 chiffres) clé : échec → écarté (faux positif filtré)
Des résultats traçables, sans exposer la donnée
Le moteur agrège des preuves pondérées et n'émet un résultat qu'au-dessus de seuils explicites. Les contrôles de validation à clé de contrôle écartent le bruit, et chaque résultat est auto-justifié, sans jamais révéler la donnée en clair.
- Exclusions hard & soft : motifs, séquences et contextes connus pour générer du faux positif sont écartés ou pénalisés.
- Contrôles de validation à clé de contrôle : ils écartent la grande majorité des faux positifs sur les chaînes qui « ressemblent » sans être valides.
- Preuves masquées : la valeur sensible apparaît tronquée et caviardée dans les résultats, jamais en clair.
- Justification transparente : chaque score est décomposé (ex.
primary(+80) occ=3; context(+20); score=100/100).
Déclarez votre conformité une fois, prouvez-la à chaque scan
Partez du catalogue RGPD fourni, lancez un premier inventaire avec preuves masquées et justification de score, puis dérivez vos propres réglementations.
