1. Ce que le pack GDPR installe
Parcourir le catalogue est gratuit pour tout Member de l’espace de travail ; installer est une action d’Admin de l’espace de travail sur un plan payant (la même barrière que le passage en production — voir Plan gating). Une installation matérialise des lignes Guardrail et Firewall réelles et éditables mises en correspondance avec les articles GDPR :Minimisation des données — Art. 5(1)(c)
Minimisation des données — Art. 5(1)(c)
Un guardrail PII qui bloque la requête lorsque des identifiants de
l’UE (IBAN, numéro NHS du Royaume-Uni, Steuer-ID allemand, NIR français)
sont détectés, de sorte que les données réglementées n’atteignent jamais
le fournisseur amont. Il tourne sur le stage input. Voir
Guardrails pour la liste d’entités et les
surcharges d’action par entité — vous pouvez basculer une entité couverte
de block vers mask après l’installation.
Catégories spéciales — Art. 9
Catégories spéciales — Art. 9
Un guardrail PII plus large qui rejette en dur les requêtes contenant
des emails, numéros de téléphone, SSN, numéros de carte de crédit, ou IPs,
de sorte que les données de catégorie spéciale et les données personnelles
ordinaires sont attrapées ensemble.
Registres de traitement — Art. 30
Registres de traitement — Art. 30
Un guardrail de journalisation qui enregistre chaque décision de guardrail
comme preuve de traitement — alimentant le rapport signé que lit votre
auditeur.
Transferts transfrontaliers — Art. 44
Transferts transfrontaliers — Art. 44
Une règle d’egress firewall qui audite les destinations sortantes que
vos outils rapportent à la passerelle, de sorte qu’une évaluation de
transfert ait une piste réelle de l’endroit où les données sont allées.
Voir Firewall pour la correspondance d’egress.
Le pack est un point de départ que vous possédez, pas une boîte noire.
Chaque règle qu’il écrit est une ligne guardrail ou firewall ordinaire que
vous pouvez éditer, réordonner, ou désactiver dans la console ensuite.
2. Installer le pack GDPR (un flux concret)
Installez depuis la console sous Compliance → Packs, connecté en tant qu’Admin de l’espace de travail sur un plan payant. La console pilote la route de gestion pour vous en utilisant votre session — c’est une routeUserAuth, jamais une clé de relais sk-orca-… :
3. Contrôles PII sur la requête
La minimisation des données est le contrôle GDPR porteur, et sur la passerelle c’est un guardrail PII. Par défaut, le pack bloque la requête au stage input lorsque des données personnelles de l’UE sont détectées — la requête est rejetée avant que le modèle ne la voie, de sorte que les données réglementées n’atteignent jamais le fournisseur amont. Au-delà des entités UE groupées, vous pouvez ajuster le guardrail que le pack a installé : choisissez exactement quelles entités couvrir, basculez une entité couverte de block vers mask, et ajoutez vos propres patterns d’entités personnalisés. La liste d’entités complète, les surcharges d’action par entité, et les options d’entités personnalisées vivent dans la référence Guardrails.4. Résidence pour vos preuves GDPR LLM
Les auditeurs GDPR demandent où vivent les preuves. Le réglage de résidence des données d’OrcaRouter estampille chaque rapport de conformité signé avec une région (us / eu / uk / ap / cn / global) et retient
tout rapport dont la région estampillée ne correspond plus à l’espace de
travail. Pour un programme de l’UE, déclarez eu avant de générer les
rapports sur lesquels votre auditeur va se fier :
La résidence gouverne l’artefact de rapport, pas l’endroit où l’inférence
s’exécute. Ce n’est pas un géo-épinglage du trafic de modèle. La page dédiée
Résidence des données couvre la
distinction et ce qui se passe quand vous changez de région après l’existence
des rapports.
5. Droit à l’effacement (Art. 17)
Une vraie application GDPR a besoin d’un vrai chemin d’effacement, pas d’une promesse. Sur OrcaRouter, l’auto-suppression de compte exécute un flux grâce-puis-purge :| Étape | Ce qui se passe |
|---|---|
| Requête | Compte supprimé de façon douce immédiatement ; connexion bloquée. |
| Grâce | Une fenêtre annulable de 30 jours avant la purge irréversible. |
| Purge | PII purgées ; purge en cascade des logs de requêtes, correspondances de guardrail, et événements firewall. |
6. Prouvez-le avec un rapport signé
Une fois le pack en production, générez un rapport de conformité : il est hashé SHA-256 et signé Ed25519, de sorte qu’un auditeur peut vérifier qu’il a été produit par OrcaRouter et non altéré — publiquement, sans connexion.7. Où cela s’inscrit
Le GDPR est un framework dans la boucle de conformité plus large — installer un pack, l’observer, appliquer, déclarer la résidence, puis livrer des preuves signées.Droit à l'effacement
Le flux grâce-puis-purge et la purge en cascade en entier.
Résidence des données
Des preuves estampillées par région, et pourquoi ce n’est pas un
géo-épinglage de l’inférence.
Vue d'ensemble de la conformité
La boucle complète — installer, observer, appliquer, et livrer des preuves
signées.
Guardrails
La référence de la couche de contenu — entités PII, masquage, et
surcharges.
