# Agentforce et PII : protéger les données sensibles avant le déploiement de l'IA

> Agentforce lit des PII cachées dans les champs texte Salesforce. Apprenez à trouver et à remédier aux données sensibles avant le déploiement pour réduire le risque de conformité.

Source: https://dataqualitysense.com/fr/resources/ai-readiness/agentforce-pii-compliance/
Last updated: 2026-06-12

---

Quand Agentforce récupère un enregistrement, tout ce qui se trouve dans les champs qu'il lit entre dans le contexte de l'IA. Cela inclut toute information personnelle identifiable (PII) cachée dans les champs texte libre, même lorsque ces champs n'ont jamais été destinés à contenir des données sensibles. Un numéro de sécurité sociale collé dans un commentaire de Case devient une partie de ce que l'agent lit, sur quoi il raisonne, et qu'il peut faire apparaître dans une réponse générée.

Ce guide explique comment les PII atteignent le contexte d'Agentforce, où elles s'accumulent dans Salesforce, et comment les trouver et y remédier avant la mise en production. Il s'appuie sur deux guides connexes : le hub [Préparation à Agentforce](/fr/resources/ai-readiness/agentforce-preparation/) pour la préparation complète au déploiement, et [Détection PII](/fr/resources/ai-readiness/pii-detection/) pour le fonctionnement du pattern matching de DQS.

## Comment les PII entrent-elles dans le contexte d'Agentforce ?

Les agents Agentforce suivent un flux constant : ils récupèrent des enregistrements Salesforce, fondent leur raisonnement sur les valeurs des champs qu'ils lisent, et génèrent une réponse à partir de ce contexte. Les PII entrent à l'étape de récupération. L'agent ne distingue pas un champ destiné aux données sensibles d'un champ texte libre où des données sensibles ont atterri par accident. Il lit les deux.

Trois sources remplissent les champs texte de PII au fil du temps :

- **L'email-to-case.** Les messages entrants sont capturés mot pour mot dans Case Description et Comments. Les clients incluent des SSN, des numéros de compte et des détails de carte quand ils décrivent un problème. Tout cela atterrit dans un champ texte.
- **Les notes de support et de vente.** Les agents collent des détails de vérification d'identité, des informations de paiement et des coordonnées dans les notes pendant un appel. La note persiste longtemps après l'interaction.
- **Les données importées et intégrées.** Les migrations et les intégrations écrivent des coordonnées, des dates de naissance et des identifiants dans les champs de description et de commentaire où aucune validation ne s'exécute.

Une fois ces données dans un champ récupérable, tout agent dont le périmètre permet de lire l'objet peut les tirer dans le contexte. L'exposition existe avant que vous ne déployiez le moindre agent. Le déploiement transforme un problème de données dormant en un problème actif.

## Où les PII se cachent-elles dans Salesforce ?

Les PII se concentrent dans les champs texte non structurés. Les champs structurés (Email, Phone) contiennent des PII par conception et sont gouvernés en conséquence. Le risque réside dans les champs texte libre que les utilisateurs traitent comme un brouillon.

| Objet | Champs à fort risque | Pourquoi cela s'accumule |
|--------|-----------------|--------------------|
| Case | Description, Comments | L'email-to-case écrit les messages clients mot pour mot |
| Lead | Description | Les listes importées et les soumissions de formulaires atterrissent ici |
| Contact | Description | Notes sur la vérification et les détails de compte |
| Account | Description | Notes de relation et contexte de facturation |
| Task / Event | Description, Comments | Notes d'appel capturant des données de vérification |
| Opportunity | Description | Notes de deal référençant des conditions de paiement |
| Note (Content) | Body | Pièces jointes en texte libre à n'importe quel enregistrement |

Les champs Description et Comments de Case présentent le risque le plus élevé parce que l'email-to-case les alimente automatiquement et en volume. Traitez ces deux champs comme votre première priorité dans tout scan. Pour l'ensemble complet des scénarios de localisation, voir [Scénarios de détection PII](/fr/resources/use-cases/pii-detection-scenarios/).

## Quelles réglementations s'appliquent ?

Les PII dans les champs récupérables peuvent mettre en jeu les cadres de vie privée et de sécurité sous lesquels votre organisation opère déjà. Les détails dépendent de vos données, de votre juridiction et de vos obligations contractuelles, alors traitez les points ci-dessous comme une liste de départ à examiner avec votre équipe conformité, et non comme un conseil juridique.

- **GDPR.** Des principes comme la minimisation des données et la limitation des finalités impliquent généralement que les PII ne devraient pas se trouver dans des champs au-delà de leur usage prévu. Un agent lisant une date de naissance dans un champ de description peut sortir de la finalité pour laquelle ces données ont été collectées.
- **HIPAA.** Lorsque des informations de santé protégées (PHI) apparaissent dans des notes de support ou du texte de Case, des règles de traitement peuvent s'appliquer à tout système qui traite ces champs, y compris un agent IA.
- **PCI DSS.** Les données de carte dans des champs texte libre relèvent généralement des exigences de stockage et de traitement. Les numéros de carte dans Case Comments sont une trouvaille courante et hautement prioritaire.

Parce que DQS s'exécute entièrement à l'intérieur de Salesforce, le scan des PII ne crée pas de nouveau transfert de données et ne déplace pas de données vers un service externe. Aucune donnée ne quitte votre org. Cela maintient l'étape de découverte elle-même hors du champ des préoccupations de transfert transfrontalier et de sous-traitance. Confirmez la cartographie réglementaire de votre situation avec votre équipe conformité avant le déploiement.

## Comment scanner les PII avec DQS ?

DQS scanne les champs texte avec huit motifs regex prédéfinis et rapporte l'exposition sous forme d'une seule métrique. La détection est déterministe et transparente : vous voyez chaque motif appliqué, et la même entrée renvoie toujours le même résultat.

Les huit motifs couvrent quatre catégories :

| Catégorie | Motifs |
|----------|----------|
| Financier | Social Security Number, Credit Card Number, IBAN |
| Contact | Email Address, US Phone Number, International Phone |
| Technique | IP Address |
| Identité | Date of Birth |

Configurez les scans avec trois contrôles :

- **Préréglages.** Le préréglage **Critical** active uniquement SSN et Credit Card. Utilisez-le pour un contrôle rapide des PII financières avec un taux de faux positifs proche de zéro. Le préréglage **Standard** ajoute Email et US Phone. Le préréglage **Extended** exécute les huit.
- **Surcharges par champ.** Appliquez des ensembles de motifs différents à des champs différents. Scannez un champ Email pour SSN et Credit Card uniquement, puisque les correspondances d'e-mails y sont attendues. Scannez Description et Comments avec l'ensemble Extended complet, puisque tout type de PII peut y apparaître.
- **PII Exposure Rate.** C'est la métrique phare : le pourcentage d'enregistrements scannés contenant au moins une correspondance de motif. Associez-la au comptage Records with PII pour cadrer votre nettoyage.

Construisez une définition pour chaque objet à fort risque dans le [Definition Builder](/fr/resources/using-dqs/running-scans/), pointez-la vers les champs Description et Comments, et lancez d'abord le préréglage Critical pour isoler les PII financières. Lancez ensuite Extended pour un inventaire complet.

## À quoi ressemble le playbook de remédiation ?

Un scan PII produit une liste de correspondances. La remédiation transforme cette liste en trouvailles résolues. Parcourez-la dans l'ordre.

1. **Passez les correspondances en revue.** Certains motifs comportent un risque de faux positif. Date of Birth correspond à toute date au format US, et Credit Card peut correspondre à de longs numéros de commande. Confirmez chaque correspondance avant de la traiter comme une PII. Utilisez la catégorie du motif pour trier : les trouvailles Financières d'abord.
2. **Décidez l'action par champ.** Pour chaque trouvaille confirmée, choisissez l'une des trois réponses :
   - **Masquer.** Remplacez la valeur sensible tout en gardant le texte environnant utilisable pour l'agent.
   - **Supprimer.** Retirez la valeur là où elle ne sert aucun objectif métier.
   - **Exclure le champ du périmètre de l'agent.** Là où un champ contient de façon fiable des PII dont l'agent n'a pas besoin, retirez-le du périmètre de récupération de l'agent pour que les données n'entrent jamais dans le contexte.
3. **Relancez pour valider.** Après la remédiation, relancez le même scan. Comparez PII Exposure Rate à votre référence pré-remédiation. Le chiffre confirme que le nettoyage a fonctionné. Pour une séquence de nettoyage structurée sur toutes les dimensions, suivez le guide [Le nettoyage des données Salesforce pour Agentforce](/fr/resources/ai-readiness/salesforce-data-cleanup-for-agentforce/).

Exclure un champ du périmètre de l'agent est le contrôle le plus rapide quand un champ n'a aucune valeur pour l'IA. Le masquage et la suppression traitent les champs que l'agent doit encore lire.

## Cibles de sécurité PII pré-déploiement

Suspendez le déploiement jusqu'à ce que vos données atteignent ces cibles sur chaque champ texte auquel Agentforce accédera :

- **PII Exposure Rate en dessous de 1 %** sur les champs texte du périmètre de l'agent.
- **Zéro correspondance SSN** sur Case Description et Comments.
- **Zéro correspondance de carte de crédit** sur Case Description et Comments.
- **Surcharges par champ configurées** pour les champs au contenu attendu, afin que les champs Email et Phone ne gonflent pas le taux.

Ces seuils proviennent de la [Checklist de préparation des données pour Agentforce](/fr/resources/ai-readiness/agentforce-data-readiness-checklist/). Obtenez la validation de l'équipe conformité par rapport à ces seuils avant la mise en production, et testez les réponses de l'agent sur des données remédiées pour confirmer qu'aucune PII n'apparaît dans le contenu généré.

## Comment garder les PII à l'écart après la mise en production ?

L'exposition aux PII n'est pas un nettoyage ponctuel. L'email-to-case continue d'écrire les messages clients dans les champs de Case, et les utilisateurs continuent de coller des détails de vérification dans les notes. Un jeu de données propre accumule une nouvelle exposition en quelques semaines.

Planifiez des scans récurrents pour attraper les régressions tôt :

| Scan | Fréquence | Objets |
|------|-----------|---------|
| Détection PII (préréglage Critical) | Hebdomadaire | Cases, Leads (champs texte à fort volume) |
| Détection PII (préréglage Extended) | Mensuelle | Tous les objets du périmètre de l'agent |

Suivez PII Exposure Rate dans le temps pour qu'une tendance à la hausse déclenche une revue avant qu'elle n'atteigne vos agents. Les scans hebdomadaires sur Case et Lead couvrent les champs où les nouvelles PII atterrissent le plus vite. Assignez la responsabilité de la revue des trouvailles pour que les résultats de scan se transforment en action.

Les PII non détectées sont l'une des raisons les plus courantes pour lesquelles les agents produisent une sortie non conforme. Pour les modèles de défaillance plus larges, voir [Pourquoi les agents Agentforce échouent](/fr/resources/ai-readiness/why-agentforce-agents-fail/).

## Étapes suivantes

- [Détection PII](/fr/resources/ai-readiness/pii-detection/) : les huit motifs, les préréglages et la configuration par champ en détail
- [Préparation à Agentforce](/fr/resources/ai-readiness/agentforce-preparation/) : préparation complète au déploiement sur les six dimensions
- [Checklist de préparation des données pour Agentforce](/fr/resources/ai-readiness/agentforce-data-readiness-checklist/) : la liste complète des cibles pré-déploiement
- [FAQ qualité des données Agentforce](/fr/resources/ai-readiness/agentforce-data-quality-faq/) : questions courantes sur la préparation des données pour les agents
- [Évaluation de préparation à l'IA](/fr/ai-readiness/) : évaluez votre préparation actuelle
