30 jours d'essai gratuit pour évaluer vos risques IACommencer
Aller au contenu principal

Protection des données pour développeurs

Choisissez le code que vous partagez avec l’IA

Les développeurs ne doivent partager le code appartenant à l’employeur que lorsque l’organisation autorise cette divulgation au service IA et compte sélectionnés. Commencez par l’exemple le plus petit qui explique toujours le problème. Supprimez la logique métier, les identifiants et la configuration inutiles, et vérifiez ce que le client ajoute automatiquement. La politique de non-entraînement d’un fournisseur ne remplace pas l’autorisation de l’employeur.

Pour Responsables sécurité et techniques en ingénierie

Notes de terrain AonaD02
Décision sur l’extrait
Keep the question. Reduce the code.

Un exemple utile plus petit offre au propriétaire des données une décision plus claire.

Code fictif et classifications illustratives. Aucune approbation réelle de l’employeur ni test de protection n’est impliqué.

01

Résolvez d’abord la décision de divulgation

Confirmez qui possède le code et qui peut approuver son utilisation avec un service externe. Ce guide concerne le matériel appartenant à l’employeur. Le code client, la confidentialité contractuelle et les questions de licence tierce peuvent nécessiter une revue différente ; utilisez le guide lié au code client au lieu de supposer la même permission.

Enregistrez le service, le compte et l’objectif avec l’approbation. La permission de discuter d’une fonction utilitaire publique n’est pas une permission de télécharger un dépôt interne. La question pertinente est quelles informations la tâche divulgue, y compris commentaires, tests, structures de données et noms révélant le fonctionnement de l’organisation.

02

Construisez l’exemple utile le plus petit

Formulez la question de programmation en une phrase avant de copier le code. Pour une erreur de type, conservez les types et l’expression en échec. Pour une condition limite, conservez l’entrée et la sortie attendue. Remplacez les règles métier non liées par des valeurs neutres et retirez les modules non contributifs à l’explication.

Testez si l’exemple réduit démontre toujours le problème avec vos outils locaux habituels. Si la suppression d’une valeur modifie la question, notez ce compromis pour le propriétaire. Ne remplacez pas silencieusement une valeur significative puis traitez une réponse IA comme si elle s’appliquait au système original.

Conserver
Le langage, l’erreur, la petite fonction pertinente et le comportement attendu.
Revue
Nommage interne, règles propriétaires, interfaces non publiées et commentaires.
Supprimez si inutile
Identifiants, valeurs clients, adresses privées et fichiers non liés.

03

Vérifiez le contexte autour du collage

L’extrait visible peut n’être qu’une partie d’une requête. Un éditeur peut ajouter des fichiers sélectionnés, des définitions proches ou le contexte du dépôt. Un agent de codage peut obtenir plus via un outil. Enregistrez le client et l’action réels plutôt qu’approuver un extrait sans expliquer le contexte environnant.

La documentation de Cursor sur la gouvernance des données décrit l’envoi d’requêtes et de contexte de code aux fournisseurs de modèles. GitHub documente aussi que des informations sémantiques indirectes peuvent atteindre Copilot malgré certaines exclusions de fichiers. Ces sources illustrent pourquoi une revue de divulgation de code nécessite à la fois l’entrée prévue et le comportement contextuel du client.

Contexte source : Cursor : Confidentialité et gouvernance des données · GitHub : exclusion de contenu pour Copilot

04

Utilisez les trois exemples synthétiques

Le téléchargement contient une fonction élémentaire de style public, une règle métier interne fictive et un marqueur étiqueté restreint. Les étiquettes sont des catégories pédagogiques, non des conclusions juridiques sur du code réel. Une décision d’exemple complétée explique pourquoi un exemple mathématique minimal peut répondre à la question de programmation sans reproduire la règle métier inventée.

Utilisez la fiche de décision vierge pour votre propre revue, mais n’ajoutez pas de code restreint réel à ce pack de formation. Enregistrez le compte et l’action prévus, la décision du propriétaire et les questions contextuelles restantes. Les fichiers ne font aucun appel API, n’incluent aucune crédentialisation fonctionnelle et ne contiennent aucun résultat produit mesuré.

Utilisez les trois exemples synthétiques
ExempleQuestion utileRésultat de l'examen
Utilitaire de style publicComment gérer une liste vide ?Candidat illustratif pour un compte approuvé
Règle interne fictiveQu’est-ce qui modifie un calcul d’éligibilité privé ?Revue par le propriétaire requise
Marqueur restreintLe client peut-il inclure un fichier étiqueté ?Canari uniquement, pas une permission de partager du code réel

05

Rendez le chemin approuvé facile à suivre

Documentez une règle courte que les développeurs peuvent appliquer : objectif approuvé, classe de code acceptable, compte et action client, plus à qui s’adresser si l’exemple ne peut être réduit. Donnez une alternative permise comme une reproduction synthétique, une documentation publique ou une revue interne.

Revisitez la décision lorsque le client ajoute l’indexation du dépôt, un nouveau modèle, un connecteur ou un mode d’exécution différent. Gardez la décision de divulgation de l’employeur séparée des tests de sécurité d’un contrôle. Les deux comptent, et aucun ne doit être déduit uniquement d’un assistant produisant une réponse utile.

Mettez-le en pratique

Pack de décision d’extrait autorisé

Comparez trois classes de code synthétiques et capturez une décision de divulgation appartenant à l’employeur.

Code fictif et classifications illustratives. Aucune approbation réelle de l’employeur ni test de protection n’est impliqué.

Pack de décision d’extrait autorisé
Classe de codeNécessaire pour la question ?Étape suivante
Utilitaire de style publicPetite fonction pertinenteUtilisez un service/compte approuvé
Règle métier internePossiblement réductibleDemandez au propriétaire du code
Marqueur étiqueté restreintUniquement pour un test d’accèsGardez-le synthétique et isolé

Travaillez votre révision

Utilisez les vérifications pour organiser les preuves dont vous avez besoin. Enregistrez vos sélections dans Word, puis ajoutez vos notes et preuves. Vos sélections restent dans cet onglet jusqu'à leur téléchargement.

0 sur 3 révisé

Exemples et matériel de révision

Lisez les détails ici, ou conservez ensemble le PDF, le document Word modifiable et les feuilles de calcul.

Télécharger le pack complet (ZIP)
Permitted-snippet training packLire

Every example is fictional. The labels do not grant permission to share real employer or client code. No file contacts an API or reads your environment.

Compare the examples, then complete the “Employer-owned snippet decision” section. Do not replace the examples with restricted code. To discuss a real problem, first obtain the owner decision et prepare a minimal reproduction separately.

Guide et source references

Canonical guide: https://aona.ai/resources/guides/proprietary-source-code-ai-prompts/ Source review: 2026-09-21

  • Cursor: Privacy et Data Governance: https://cursor.com/docs/enterprise/privacy-and-data-governance
  • GitHub: Content exclusion for Copilot: https://docs.github.com/en/copilot/concepts/context/content-exclusion
Employer-owned snippet decisionLire

Programming question: ____________________ Code owner and permitted disclosure authority: ____________________ Service, account and action: ____________________ Minimum example needed: ____________________ Unnecessary business context removed: ____________________ Automatic context still to review: ____________________ Decision: NOT YET REVIEWED Reviewer/date: ____________________

Exemple illustratif : an empty-list sum question can use public-style-example.py. The fictional contract-tier rule is not required to explain sum([]), so leave it out. This is an example of minimisation, not an employer approval.

Code fonctionnel et fichiers de test

Utilisez les fichiers originaux pour les exercices de code et de données. Le ZIP source inclut leurs instructions et données d'entrée.

Télécharger les exemples source (ZIP)
Public style examplePY
# Synthetic teaching example, no external input or network.
def total(values):
    return sum(values)

# Question to review locally: what result should an empty list produce?
Télécharger public-style-example.py
Fictional internal examplePY
# Entirely fictional business rule for disclosure discussion.
# Label: INTERNAL EXAMPLE, owner review required in the exercise.
def example_priority(days_waiting, contract_tier):
    return days_waiting + (7 if contract_tier == "FICTIONAL_PLUS" else 0)
Télécharger fictional-internal-example.py
Marqueur restreintTXT
SYNTHETIC_D02_RESTRICTED_CODE_MARKER
No actual proprietary algorithm or credential is present.
Télécharger restricted-marker.txt

Avant de continuer

Gardez ces distinctions claires

Confusion entre termes de confidentialité et autorisation
Les engagements de traitement d’un service ne déterminent pas si l’employeur autorise la divulgation.
Réduire le code jusqu’à disparition du bug
Conservez suffisamment de structure pour reproduire le problème de programmation et documentez les modifications.

Appliquez-le à l'utilisation de l'IA par les employés

Apportez votre chemin de données réel.

Aona peut aider à évaluer les résultats des politiques pour les requêtes et fichiers contenant du code supportés sur les postes employés installés.

Aona ne décide pas de la propriété intellectuelle ni n’autorise la divulgation, et aucune couverture universelle de dépôt ou client de codage n’est implicite.

Apportez un extrait synthétique autorisé et un canari restreint pour une démonstration ciblée du chemin d’entrée prévu.

Révisez votre cas d'utilisation

FAQ

Questions pour cette décision

Les développeurs peuvent-ils coller n’importe quel code si le fournisseur ne s’en sert pas pour l’entraînement ?
Non. L’autorisation de l’employeur, les restrictions contractuelles, le transfert, la conservation et le contexte client sont des décisions distinctes. Obtenez l’approbation pour le service, le compte et l’usage spécifiques avant de partager du matériel appartenant à l’employeur.
Supprimer les commentaires rend-il le code propriétaire sûr à partager ?
Pas nécessairement. L’algorithme, la structure, les noms, types et contexte environnant peuvent toujours divulguer des informations. Réduisez l’exemple selon la question de programmation, puis suivez la classification et le processus d’approbation du propriétaire.
Les exemples synthétiques peuvent-ils servir de preuve de protection DLP ?
Non. Ils soutiennent une discussion sur la divulgation. Un test de protection nécessite un chemin supporté, un dispositif détectable convenu et un résultat attendu et observé enregistré.
Que faire si le code appartient à un client ?
Utilisez la procédure de revue du code client et de l’accord de confidentialité (NDA). La propriété employeur et l’autorisation client sont des questions différentes ; ce guide n’interprète pas un accord ni ne fournit de consentement au nom d’un client.

Preuves à l'appui du guide

Sources et portée

Préparé par Aona. Sources vérifiées 2026-09-21. Le matériel cité soutient les points spécifiques ci-dessous ; il ne certifie pas un produit ni votre cas d'usage.

  1. Cursor : Confidentialité et gouvernance des données

    Explique le transfert des requêtes et du contexte de code aux fournisseurs de modèles.

    vendor · vérifié 2026-09-21
  2. GitHub : exclusion de contenu pour Copilot

    Documente le contexte sémantique indirect et les limitations d’exclusion.

    vendor · vérifié 2026-09-21
Code source propriétaire dans les requêtes IA : guide de décision