Sécurité et conformité de Document AI

Sécurité

Pour assurer la sécurité du service dans Document AI, lisez les questions suivantes applicables à ces scénarios.

Comment Google protège-t-il et assure-t-il la sécurité des données que j'envoie à Document AI ?

Consultez la page Google Cloud Sécurité, qui décrit les mesures de sécurité mises en place pour les services Google Cloud .

Quels domaines de sécurité Document AI prend-il en charge ?

Document AI est compatible avec les éléments suivants:

Conformité de la sécurité

Cette section décrit les questions liées à la conformité.

Quelle conformité Document AI offre-t-il ?

Google Cloud se soumet régulièrement à des audits tiers indépendants pour vérifier qu'il est conforme aux dispositifs de contrôle de la sécurité, de la confidentialité et de la conformité. Google Cloud effectue des audits réguliers pour vérifier la conformité aux normes telles qu'ISO 27001, ISO 27017, ISO 27018, SOC 2, SOC 3 et PCI DSS.

Pour en savoir plus sur la Google Cloud conformité, consultez le Centre de ressources pour la conformité.

Document AI est-il conforme au programme FedRAMP ?

Document AI est conforme au niveau d'impact élevé du FedRAMP.

Document AI est-il conforme à la loi HIPAA ?

L'IA de traitement des documents est conforme à la loi HIPAA.

Utilisation des données de sécurité

Cette section décrit les demandes de données.

Google utilise-t-il les données client pour améliorer le ou les modèles ?

Non. Google n'utilise en aucun cas vos contenus (documents et prédictions, par exemple), sauf pour vous fournir le service Document AI. Consultez le Règlement sur l'utilisation des données de Document AI.

Chez Google Cloud, nous n'utilisons jamais les données client pour entraîner nos modèles Document AI.

Pour en savoir plus, consultez cet article de blog: Partager nos engagements en matière de confidentialité des données pour l'ère de l'IA.

Google partagera-t-il à l'avenir le document que j'envoie à Document AI ?

Nous ne rendons pas le document que vous envoyez accessible au public, et nous ne le partageons avec personne, sauf si cela est nécessaire pour vous faire bénéficier du service Document AI. Par exemple, nous devons parfois recourir à un fournisseur tiers pour nous aider à proposer certains aspects de nos services, tels que le stockage ou la transmission de données. Nos fournisseurs sont tenus de respecter les obligations contractuelles appropriées en termes de sécurité et de confidentialité. Nous ne partageons pas les documents que vous envoyez avec d'autres parties et ne les rendons pas non plus publics, à quelque fin que ce soit.

Les documents que j'envoie à Document AI, leurs résultats ou d'autres informations sur les requêtes sont-ils stockés sur les serveurs Google ? Si oui, pendant combien de temps, où et puis-je y accéder ?

security.1

Lorsque vous envoyez un document à Document AI à l'aide d'une requête par lot, nous devons le stocker (chiffré avec une clé éphémère, ce qui signifie qu'aucun humain n'y a accès) pendant une courte période afin d'effectuer l'analyse et de vous renvoyer les résultats. Pour les opérations par lot, le document stocké est généralement supprimé immédiatement après le traitement, avec une valeur TTL de sécurité d'une journée. Si le lot échoue de manière anormale, les données peuvent persister avec une valeur TTL maximale de sept jours.

Processus synchrones

security-2

Pour les opérations en ligne (réponse immédiate), les données du document (envoyées dans la requête) sont traitées en mémoire, chiffrées en transit et non conservées sur le disque. Google enregistre également temporairement certaines métadonnées sur vos requêtes API Document AI (telles que l'heure de réception et la taille de la requête) afin d'améliorer notre service et de lutter contre les abus.

Pour en savoir plus, consultez les pages suivantes :

Google revendique-t-il la propriété du contenu que j'envoie dans la requête destinée à Document AI ?

Google ne revendique aucun droit de propriété sur le contenu (y compris les documents et les prédictions) que vous transmettez à Document AI. Les documents et les modèles personnalisés sont considérés comme des données client (privées). Nous n'utilisons jamais les données client pour améliorer nos modèles. Dans les rares cas où les deux parties acceptent un tel arrangement, un accord de partage de données explicite est élaboré.

Quelles sont les informations personnelles identifiables (PII) qui doivent être masquées dans les documents avant d'être partagées avec Google ?

À des fins de partage de documents, les informations permettant d'identifier personnellement l'utilisateur sont définies comme des données à caractère personnel par la loi applicable. Les clients doivent masquer les informations sensibles avant de les partager avec Google, par exemple lorsqu'ils le font volontairement à des fins d'assistance technique pour reproduire un problème.

Voici quelques exemples d'informations personnelles:

  1. Date de naissance (par exemple: 2/10/1988)
  2. Noms de personnes, par exemple: Kiran Darko
  3. Adresse personnelle (par exemple: Evergreen terrace 123)
  4. Adresse e-mail d'une personne, par exemple: rivelro@test-mail.com
  5. Numéro de téléphone de particuliers, par exemple: 636-555-3226
  6. Numéro de permis de conduire
  7. Numéro de pièce d'identité
  8. Numéro d'identification de l'employeur
  9. Informations sur le compte bancaire: ID de compte, numéros d'acheminement, ID SWIFT
  10. Numéro de la carte de paiement
  11. Genre (par exemple: Female, Male, Nonbinary)
  12. Origine ethnique (par exemple: Berber, Italian, Japanese, Latino, Ukrainian)
  13. Noms d'utilisateur, numéro d'identification de tiers
  14. Numéro de passeport (par exemple: AA1001111)
  15. État civil (par exemple: Single, Divorced)
  16. Nombre d'autorisations ou d'exemptions
  17. Noms des dépendants
  18. Identifiants du véhicule (VIN, plaques d'immatriculation, etc.)
  19. Tout autre numéro, caractéristique ou code d'identification unique d'une personne pouvant identifier un consommateur, une famille ou un appareil au fil du temps ou entre différents services

Puis-je revendre l'API Document AI ?

Non, vous n'êtes pas autorisé à revendre le service Document AI. Vous pouvez toujours intégrer Document AI dans des applications de valeur indépendante.

Comment les clients peuvent-ils contrôler l'accès Google Cloud à leurs documents ou données ?

Tous les analyseurs Document AI sont compatibles avec Access Transparency et Access Approval. Par défaut, l'assistance Google n'a pas accès aux données ni aux applications des clients. Lorsque l'équipe d'assistance Google a besoin d'accéder à des données ou à des applications, les clients peuvent utiliser le processus Access Approvals (Autorisations d'accès) pour autoriser l'accès. Ce processus commence par la création d'une demande dans le portail d'assistance Google. Le client reçoit alors une notification (généralement par e-mail) et la possibilité d'autoriser ou de refuser l'accès.

Google propose également un service appelé Access Transparency, qui permet aux clients de consulter toutes les tâches effectuées par l'assistance Google lorsqu'elle a accès au système.