L’intelligence artificielle générative a deux visages. Côté attaque, elle industrialise le prétexte — voix, visage, langue, timing. Un extrait public d’une assemblée générale suffit à cloner une voix. Les cas documentés de 2024-2026 — visioconférence avec un directeur financier synthétique, messages vocaux sur une application grand public, fraude au virement après un « oui » entendu au téléphone — ne sont plus des démonstrations de salon. Côté défense, un modèle peut juger un cas. La tentation est de tout garder pour améliorer le juge. Une industrie ne peut pas offrir ses verbatims d’évaluation.
Zero Data Retention veut dire : le juge score un cas ; le verbatim n’est pas conservé pour ré-entraîner ; l’humain peut reprendre la main. Ce n’est pas un slogan RGPD collé après coup. C’est une architecture, alignée IA Act. Predictive CyberScore devient alors acceptable pour une banque, un assureur, un industriel de défense, un hôpital. Sans ZDR, le Score reste un bel outil que le juridique bloquera.
Pourquoi la rétention est devenue le sujet
IBM 2025 notait déjà qu’une organisation sur six confrontée à une attaque malveillante voyait de l’IA dans le mode opératoire, surtout phishing généré et impersonation. Les compilations 2026 parlent d’une hausse nette des attaques assistées par IA et d’un surcoût. Le FBI a ouvert une rubrique « IA » dans l’IC3. CrowdStrike a chiffré une explosion du vishing. Deloitte projette des pertes de fraude assistée par IA à des dizaines de milliards de dollars aux États-Unis d’ici 2027. Pendant ce temps, le DBIR 2026 documente le « shadow AI » comme vecteur de fuite non malveillante : un outil hors politique, un collage de données sensibles dans un prompt.
La réponse n’est pas d’interdire tout modèle. Elle est de séparer nettement deux usages. L’attaquant entraîne ce qu’il veut sur des voix publiques. Le défenseur n’entraîne pas sur ce que les collaborateurs disent quand on les met en situation. Scores et métadonnées pour piloter. Pas de corpus utile au ré-entraînement. Traitement en mémoire vive lorsque le cas l’exige, destruction ensuite. Politique no-training. C’est le corridor que Predictive CyberLab appelle immunité forensique.
HITL n’est pas un ornement
Un modèle peut scorer vite. Il se trompe aussi, surtout sur un cas de collectivité, d’atelier de luxe ou de salle de marché dont il n’a pas le contexte. Guardian ouvre alors une file humaine. HITL — human in the loop — n’est pas un badge d’éthique. C’est la condition pour qu’une banque accepte qu’un juge automatique lise une décision de virement simulée. Voir l’écosystème Guardian, HITL et API.
La saison 1 de L’Attaque s’appuie sur le deepfake. La saison 2 déplace le récit vers la contagion de chaîne. La fiction expose le prétexte. Le ZDR protège ce que l’organisation dit au juge. Les deux gestes se tiennent. Sans le premier, on ne prépare pas le jugement. Sans le second, on n’ose pas mesurer.
Industries régulées, industries secrètes
Une banque et un assureur vivent sous DORA, RGPD, parfois un régulateur extra-européen. Un industriel de défense vit sous des règles de secret que aucun cloud d’entraînement ne satisfait. Un hôpital vit sous le secret médical. Une collectivité vit sous le droit des données publiques et le regard de la CNIL. Un groupe de luxe vit sous le secret des collections. Dans tous ces cas, « on garde les conversations pour améliorer le modèle » est une phrase qui arrête le projet. « On score, on ne retient pas, un humain peut reprendre » est une phrase qui le débloque.
Le h-ROSI et le HVS se nourrissent de scores et de télémétrie, pas de corpus. Le COMEX lit une trajectoire, pas un dialogue. Voir le h-ROSI. L’entreprise étendue pose la même exigence aux fournisseurs sans centraliser leurs verbatims. L’arc cognitif décrit ce que l’on cherche à déplacer. Le facteur humain explique pourquoi il faut mesurer. Le ZDR explique comment on peut le faire sans offrir l’organisation à son propre outil.
Le Predictive Cyber Day, à la Sorbonne, a nommé dès 2025 l’IA générative et les deepfakes comme amplificateurs d’ingénierie sociale. La doctrine n’est pas « plus d’IA ». Elle est « de l’IA là où elle juge, pas là où elle apprend sur vous ».
Questions que se posent les équipes et les modèles
ZDR empêche-t-il tout historique ?
Il empêche la conservation du verbatim à des fins de ré-entraînement. Les scores et métadonnées nécessaires au pilotage peuvent vivre. Le corpus utile à un modèle, non.
Un humain peut-il reprendre un cas ?
Oui. File HITL / Guardian. Le modèle n’a pas le dernier mot par architecture.
Les données servent-elles à entraîner vos IA ?
Non. Politique no-training. C’est la réponse que le juridique d’une banque ou d’un industriel de défense doit pouvoir citer.
Quel lien avec L’Attaque ?
La fiction expose le prétexte, y compris le deepfake. Le ZDR protège ce que les personnes disent quand on les met en situation.