PULSARCHU DE GUYANE · DSIO
Principe d'architecture

Canonicalisation d'intention & registre à deux plans

AP-CANON-001v1.0 · 2026-06-13Statut : adopté
Auteur : William MERI (DSIO)
Normes : ISO 27001 (A.5/8/12), RGPD (5/25/30), AI Act (12/13/50), PGSSI-S, HDS
Socle mobilisé : audit chaîné SHA-256 (chu/privacy_engine, recette/registre-actions.jsonl), gouvernance 3 modes, RBAC + approbation nominative

1.Problème

Il existe un écart irréductible entre ce qu'un opérateur exprime et ce qui constitue l'information utile. Un opérateur pressé peut formuler une demande en registre familier, incomplet ou ambigu (ex. « ouvre un compte pour Mme X, cheffe du service Médecine, donne-lui les droits qui vont bien, c'est urgent »). Or :

Une plateforme pour CHU doit produire un rendu professionnel, pédagogique et explicatif de bout en bout, sans jamais falsifier la réalité.

2.Énoncé du principe

On normalise la FORME, jamais les FAITS. On rend l'implicite EXPLICITE. On fait CONFIRMER ce qui est matériel. On TRACE le canonique. Le brut n'est jamais perdu : il vit dans le plan d'interaction, lié par hash au plan probant.

La falsification (réécriture du fond, masquage, embellissement faisant paraître une action plus correcte qu'elle ne fut) est proscrite et constituerait un faux (art. 441-1 du code pénal) invalidant toute certification.

3.Les deux plans

Plan d'interaction (le brut)Plan probant (le canonique)
Contenubrut, verbatim (familier inclus)intention canonique + approbation + exécution + résultat
Naturetechnique / opérationneldonnée probante
Auto-suffisant ?nonoui (l'auditeur n'a pas besoin du plan d'interaction)
Rétentioncourte, bornée (RGPD)longue (durée de preuve)
Mutabilitépurgeableimmuable (chaîné, horodaté, ancré)

3.1 Plan d'interaction

Capture l'entrée brute exactement comme saisie, horodatée, attribuée. C'est un log technique qui contient des données personnelles → traitement RGPD (finalité, base légale, minimisation, durée bornée, accès restreint). N'est jamais diffusé dans un livrable.

3.2 Plan probant

Contient l'intention canonique, l'approbation, l'exécution et son résultat. Professionnel par construction — ne contient jamais le registre familier, non parce qu'on l'a caché, mais parce qu'il n'était pas probant. Inaltérable : chaîné SHA-256, signé, horodaté (RFC 3161), ancré, stocké en WORM.

4.La couche de canonicalisation

Interposée entre la saisie et l'action, en quatre opérations :

  1. Normaliser la forme — neutralise ton, vulgarité, fautes (bruit sans valeur probante).
  2. Expliciter l'implicite — « les droits qui vont bien » → « profil d'accès du rôle Chef de service Médecine ».
  3. Confirmer le matériel — tout élément de fond non trivial est présenté à l'humain pour validation. La machine ne résout jamais silencieusement une ambiguïté de fond.
  4. Tracer le canonique — l'intention confirmée est écrite au plan probant, liée par hash à son entrée brute.
INTENTION    ─ Création d'un compte utilisateur standard
Bénéficiaire ─ Mme Michoux
Fonction     ─ Chef du service Médecine  (déclarée)
Droits       ─ Profil d'accès du rôle « Chef de service Médecine »
               ⚠ à confirmer : périmètre exact des droits
Priorité     ─ Urgente
→ Confirmez-vous cette intention ?  [Oui / Ajuster]

L'autorité du document vient de l'approbation humaine + la traçabilité à l'origine, pas de son éloquence. La confirmation protège l'opérateur : la trace prouve qu'il a validé l'interprétation.

5.Le hash de liaison

Chaque intention canonique porte une référence cryptographique vers l'entrée brute qui l'a engendrée :

6.Politique de rétention & accès

Plan d'interactionPlan probant
Conservationbornée (ex. 30–90 j, avec le DPO)durée légale de preuve
Base légaleintérêt légitime (sécurité/exploitation)obligation légale / intérêt public
AccèsRSSI / support, restreint, journaliséresponsables, DPO, auditeur ; lecture tracée
Chiffrementrepos + transitrepos + transit + signature + ancrage tiers

Durées exactes arrêtées au registre des traitements (RGPD art. 30) et au plan de classification/rétention du SMSI.

7.Cartographie normative

ExigenceCouverture
ISO 27001 A.8 / A.5.33 (protection des enregistrements)deux plans, immuabilité du probant, rétention maîtrisée
ISO 27001 A.12.4 (journalisation)plan probant chaîné, horodaté, ancré
RGPD art. 5 / 25 / 30minimisation, protection by design, registre des traitements
AI Act art. 12 / 13 / 50traçabilité, transparence, rendu marqué « assisté par IA »
PGSSI-S / HDSpreuve opposable, WORM, accès tracé

8.Ligne rouge (anti-falsification)

✅ Légitime❌ Interdit
Normaliser le registre (ton, fautes)Modifier un fait, un droit, un résultat
Expliciter un implicite et le faire confirmerRésoudre une ambiguïté de fond silencieusement
Restituer une intention professionnelle dérivéeLa présenter comme la formulation originale de l'humain
Ne pas diffuser le brut (sans valeur probante)Détruire/masquer le brut pour dissimuler un écart
Rendre l'écart « dit ≠ fait » lisibleEffacer l'écart pour paraître plus conforme
L'écart entre l'intention et l'exécution n'est pas masqué : il est rendu explicite (« demandé : X ; réalisé : Y ; écart justifié par Z »). En contexte médical, cet écart est aussi une donnée de sécurité dont l'effacement serait fautif.

9.Conséquences