Qualité & Data — Documentation | Cognitive Products Lab 
📊

Qualité & Data

Comment ALFRED gouverne la qualité et la conformité de ses données : classification et cycle de vie, règles de complétude/exactitude, traçabilité technique, registre RGPD des traitements (art. 30) et KPIs qualité data. Contenu tenu à jour depuis les registres internes réels du projet — les limites connues sont signalées explicitement plutôt que masquées.

1

Politique qualité données

ALFRED n'a pas (encore) de document de politique qualité data publié séparément : la gouvernance de la donnée est appliquée de façon opérationnelle via un registre interne dédié — le registre qualité data (Bloc 11.05), qui fait autorité sur chaque donnée manipulée par le projet, qu'elle soit fonctionnelle, technique ou de sécurité.

Chaque entrée du registre est décrite selon quatre axes :

Classification de sensibilité — C1 (publique) à C4 (secrète), qui détermine le niveau de sécurité prévu associé.
Cycle de vie — statut suivi parmi à créerà connecterutilisableutiliséeobsolète.
Rôles autorisés — droits de lecture/écriture définis par rôle, avec exceptions d'accès (dérogations) documentées et datées lorsqu'elles existent, plutôt que silencieuses.
Rétention — fréquence de mise à jour et durée de conservation prévue par donnée.

ℹ️

Ce registre est un outil de gouvernance interne, pas un document narratif destiné à publication intégrale. La rédaction d'une politique qualité data formelle et publiable reste à faire — cette page en présente les principes réels tels qu'appliqués aujourd'hui.

2

Règles qualité — complétude · exactitude

Une donnée n'est considérée « utilisable » par le registre que si elle satisfait deux critères vérifiés indépendamment :

documented — sa finalité et sa structure sont décrites de façon exploitable (pas seulement un nom de champ).
defined — son schéma est stabilisé (types, contraintes, format).

Le non-respect de ces critères déclenche des alertes typées plutôt qu'un simple champ ignoré :

Type d'alerteSignification
donnée non définieschéma pas encore stabilisé
donnée non documentéefinalité/structure non décrites
créée non utiliséedonnée existante jamais branchée à un point d'entrée réel (staleness)
statut obsolètedonnée dépréciée, conservée pour traçabilité historique
accès dérogatoireexception RBAC documentée et datée, pas un accès non tracé

Photographie réelle du registre au 22/07/2026 :

44
données suivies
44/44
documentées
43/44
définies
6
alertes actives
Source: dashboard/dashboard_quality_data/data_quality_registry.json (ALFRED_PC, 44 entrées actives DQ-001 à DQ-047 (2 fusionnées/retirées) — 2 entrées obsolètes archivées séparément le 22/07/2026, hors décompte, créé le 2026-07-12)
3

Traçabilité ALFRED

Deux journaux techniques réels tracent l'activité sensible côté ALFRED (application locale) :

JournalContenuRétention
audit_trail.jsonl Événements horodatés : utilisateur, action, ressource, décision, rôle, score de risque, identifiant de requête et d'appareil. Rotation à 10 000 lignes / 5 Mo, archivage horodaté
api_access.jsonl Accès API : horodatage, empreinte de clé API, endpoint, rôle, résultat (autorisé/refusé). Journal continu

Ces journaux sont gérés par un module de sécurité dédié qui expose des fonctions de lecture et de synthèse (par utilisateur, par décision, sur une fenêtre de temps), et purge/archive automatiquement au-delà des seuils de rotation plutôt que de croître indéfiniment.

⚠️

Limite connue : côté ALFRED_WEB (site public, comptes/préférences/conversations), l'isolation stricte par utilisateur est testée, mais aucun journal d'audit dédié équivalent n'existe encore à ce jour — ce n'est pas un mécanisme à confondre avec la traçabilité d'ALFRED local, plus mature.

4

Registre RGPD

Registre des activités de traitement tenu au titre de l'article 30 du RGPD — 7 traitements documentés (finalité, base légale, catégories de données, durée de conservation, mesures de sécurité), révisé annuellement et à chaque nouveau traitement.

IDTraitementBase légaleConservationStatut
T001Profilage psychologique adaptatifArt. 6.1.a + 9.2.aCompte + 3 moisactif, local
T002Adaptation comportementale dynamiqueArt. 6.1.b12 mois glissantsactif, local
T003Métriques d'usage anonymisées (opt-in)Art. 6.1.a24 moisactif
T004Profilage enfant ARTHURArt. 9.2.a + 8 + Art. 45 LILJusqu'aux 18 ans de l'enfantnon déployé
T005Contrôle parental ARTHURArt. 6.1.bCompte + 3 moisnon déployé
T006Logs techniques et sécuritéArt. 6.1.c + 6.1.f12-24 mois, 5 ans (violations)actif
T007Feedback volontaire (opt-in)Art. 6.1.a36 moisactif

Deux analyses d'impact (AIPD) complètent ce registre : l'une couvre les données de santé/bien-être traitées localement par ALFRED, l'autre — plus récente — couvre les comptes, préférences et conversations envisagés côté site public.

🔒

Gate assumé : l'AIPD comptes/déploiement public constate honnêtement qu'aucun droit des personnes (accès, rectification, effacement, portabilité, retrait du consentement) n'est encore implémenté côté site public. Conclusion explicite du document : pas d'ouverture réelle de l'inscription publique tant que ces droits ne sont pas couverts. Ce garde-fou reste actif dans le code.

📋

Le registre tient aussi un journal des violations de données et un journal d'exercice des droits des personnes — les deux sont actuellement vides : aucun incident ni aucune demande reçue à ce jour, pas une preuve manquante.

Source: docs/gouvernance/registre_traitements_CPL.md (v1.0, 2026-06-16) · docs/rgpd/aipd_donnees_sante.md · docs/rgpd/aipd_comptes_deploiement_public.md (ALFRED_PC)
5

KPIs qualité data

Le tableau de bord qualité data détaillé est un outil interne, marqué explicitement « privé » dans sa configuration — il n'est jamais publié automatiquement. Les chiffres ci-dessous sont un extrait sélectionné manuellement, figé à la date indiquée, pas un flux en direct.

44
total données
25
utilisées
5
utilisables
13
à connecter
1
à créer
0
obsolètes
📦

2 entrées auparavant « obsolètes » (un cache legacy V1 déjà purgé, un doublon de chemin déjà supprimé) ont été archivées le 22/07/2026 : conservées intégralement pour l'historique dans le registre source, mais sorties du décompte actif et des alertes ci-dessus.

Répartition par classification de sensibilité :

4
C1 · publique
20
C2 · interne
17
C3 · confidentielle
3
C4 · secrète

Pour le KPI de conformité réglementaire (RGPD, AI Act, ISO 27001, NIS2…), déjà publié et tenu à jour en continu, voir le tableau de bord conformité. Ce n'est pas le même indicateur que la qualité data ci-dessus — à ne pas confondre.

Extrait manuel au 22/07/2026, source: dashboard/dashboard_quality_data/dashboard_quality_data.json (ALFRED_PC, visibility: PRIVE)