Effacement attesté
Rendre une personne définitivement illisible dans des enregistrements conservés, sans supprimer une ligne, et remettre une attestation vérifiable par un tiers.
| Version | 2.0 — 15 septembre 2026 |
|---|---|
| Public visé | Équipes techniques, sécurité, intégration et partenaires |
| Statut | Description technique fondée sur les informations publiques; paramètres d’implémentation à confirmer |
Objectif et périmètre
Répondre à une demande d’effacement sans détruire l’enregistrement qui la porte. Les champs identifiants déclarés deviennent illisibles partout à la fois, y compris dans les exports déjà transmis et les sauvegardes où l’organisation ne peut plus écrire; le reste de la ligne demeure lisible, de sorte que les montants, les dates et les totaux continuent de concorder. Seal établit qu’un matériel de clé a été détruit et quand; il ne détermine pas si l’obligation légale d’effacement du responsable est par là éteinte.
Principe de fonctionnement
- L’organisation déclare son périmètre : ses tables, et dans chacune les champs qui identifient une personne. La déclaration est canonisée, signée et horodatée.
- Les exports passent par une bibliothèque exécutée chez l’organisation. Les champs déclarés sont chiffrés par une clé qui n’existe entière nulle part : une moitié locale qui ne quitte jamais l’organisation, et une contribution vivante rendue par Seal.
- À la lecture, la bibliothèque redemande la contribution et recombine la clé en mémoire. Seal ne reçoit qu’une référence interne opaque et ne voit aucun champ.
- Sur demande d’effacement, Seal détruit de façon irréversible le matériel de clé propre à cette référence. Aucune part de récupération ne couvre jamais ce matériel.
- Seal émet une attestation portant une référence de douze caractères, dictable par téléphone, vérifiable sur une page publique sans compte ni contrat.
Menaces ciblées
- Export ou sauvegarde exfiltré et exploité après coup
- Enregistrement conservé au-delà de la finalité qui le justifiait
- Effacement déclaré par l’organisation sans preuve opposable à un tiers
- Extraction massive d’une base par un accès légitime détourné
- Suppression physique impossible en raison d’une contrainte d’intégrité référentielle
Composants et responsabilités
| Composant | Rôle |
|---|---|
| Organisation ou éditeur vérifié | Établit son identité, ses canaux ou domaines et gère les personnes autorisées. |
| Utilisateur ou approbateur | Présente une preuve vivante ou participe à l’autorisation selon la politique. |
| Service Seal | Évalue les éléments de vérification nécessaires et retourne un résultat limité au cas d’usage. |
| Système intégrateur | Lie le résultat Seal à l’action exacte, applique les règles métier et conserve l’audit requis. |
| Vérificateur | Contrôle le résultat dans son contexte et ne l’interprète pas comme une garantie de vérité. |
Données et confidentialité
Seal ne reçoit ni nom, ni courriel, ni adresse, ni aucun autre champ : il reçoit une référence interne opaque choisie par l’organisation et rend une contribution cryptographique. La moitié locale de la clé n’est ni transmise, ni hachée, ni envoyée en partie. Le matériel conservé par Seal est une graine par personne concernée et des compteurs agrégés; sa destruction est l’opération elle-même. Les champs exacts, durées de conservation, journaux, sous-traitants et transferts doivent être confirmés dans une annexe de traitement des données.
Propriétés de sécurité attendues
- Irréversibilité de la destruction, y compris pour l’exploitant du service
- Séparation des moitiés de clé, dont une ne quitte jamais l’organisation
- Survie de la structure de l’enregistrement après l’effacement de l’identité
- Attestation vérifiable par un tiers sans compte ni relation contractuelle
- Détection d’accès non autorisé par comptage, sans identification de l’auteur
Limites et hypothèses
- L’attestation constate un fait technique et ne le qualifie pas en droit : elle n’établit ni que les données sont devenues anonymes, ni qu’une obligation légale d’effacement est éteinte. À ce jour, aucune autorité de contrôle européenne, britannique ou canadienne n’a reconnu ni rejeté la destruction de clé comme constituant l’effacement légal.
- L’attestation n’établit pas qu’aucune copie n’a été prise avant la destruction, ce qu’aucune méthode ne peut établir.
- La protection ne couvre que les champs déclarés : un renseignement identifiant laissé en texte libre, en pièce jointe ou dans un journal applicatif demeure lisible.
- L’opération est irréversible; une demande portant sur la mauvaise référence produit une perte définitive que ni l’organisation ni Seal ne peuvent réparer.
- Les obligations légales de conservation peuvent interdire l’effacement dans leur délai; certaines exigent en outre la lisibilité des pièces conservées.
- La perte de la moitié locale rend les exports illisibles pour toutes les personnes, y compris celles n’ayant fait l’objet d’aucune demande.
Points à confirmer avant intégration
- API, schémas de requête et de réponse, authentification et quotas
- Primitives, longueurs de clés, dérivation, sources d’entropie et rotation applicables
- Fenêtres temporelles, tolérance d’horloge et comportement en cas de rejeu
- Format des enveloppes, compatibilité ascendante et procédure de migration
- Données conservées, durées de rétention, localisation et suppression
- Procédure de destruction différée, preuve d’exécution et continuité de service
- Tests d’intrusion, revue cryptographique indépendante et procédure de divulgation des vulnérabilités
Références publiques
- https://seal.lifaio.com/documentation
- https://seal.lifaio.com/aide/effacement
- https://seal.lifaio.com/effacement/verifier
Avis : ce document décrit le fonctionnement conceptuel communiqué publiquement. Il ne remplace ni une spécification d’API, ni une analyse cryptographique, ni un audit de sécurité indépendant.
Demandes de brevet britanniques en instance : GB2619490.2 · GB2619948.9 · GB2620153.3 · GB2620211.9 · GB2620220.0 · GB2620253.1 · GB2620315.8 · GB2620629.2 · GB2621074.0 · GB2621382.7 · GB2622122.6 · GB2622135.8