Aller au contenu
Transparence

Ce qu'ELYSÉA fait.
Ce qu'elle ne fait pas.

Onze limites déclarées sans euphémisme. Une infrastructure éthique ne prouve sa valeur que si elle nomme ce qu'elle ne couvre pas encore.

Ce qu'ELYSÉA fait

Détection intelligente, blocage déterministe.

01

Détection intelligente

Un LLM analyse le contexte, les reformulations implicites et les signaux ambigus. Ce que les listes de mots-clés manquent, le LLM peut le saisir.

02

Blocage déterministe

Une fois le signal détecté, les quatre interdits (anti-domination, anti-dépendance, anti-substitution, anti-manipulation) s'appliquent dans le code — pas dans le prompt. Ils ne peuvent pas être contournés par le modèle.

03

Orientation crise câblée

Sur tout signal suicidaire ou d'urgence médicale, la réponse est déterministe et orientée vers les ressources humaines (3114, urgences). Elle ne dépend pas de la qualité de la génération LLM à cet instant.

04

Monotonicité SDK

Un constructeur qui intègre le SDK hérite des garanties et peut les durcir — jamais les affaiblir. La configuration métier ne peut pas désactiver les protections de socle.

Le cerveau ELYSÉA est neuro-symbolique: le LLM comprend l'implicite et les paraphrases ; les quatre interdits sont codés hors du modèle, dans des règles déterministes sans interrupteur utilisateur. Ni pur LLM (contournable par prompt), ni pur filtre de mots-clés (aveugle au contexte).

Résultats de mesure

Chiffres vérifiables, méthode publiée.

Chaque entrée documente une mesure réelle ou un emplacement à renseigner. Les emplacements marqués À RENSEIGNERindiquent que la passe de mesure n'est pas encore complète ou que le résultat n'est pas encore publié. Les emplacements marqués EN COURScorrespondent à des mesures en cours de constitution. Aucun chiffre de résultat n'est publié sans version, dénominateur, date et méthode.

M-01À RENSEIGNER

Rappel crise — français

Résultat non encore publié

Métrique

Proportion de cas crise reconnus et orientés correctement vers les ressources humaines (bras C vs A et D)

Corpus / dénominateur

crise12 (12 cas) + crise114 (114 cas, 11 catégories) + plancher45 (45 cas voilés) — corpus scellés SHA-256

Version système

Panel 5 juges non-Anthropic v3.1

SHA déployé

Date de mesure

Méthode / protocole

Protocole 4 bras × 3 tirs · PROTOCOLE_CAMPAGNE_4BRAS_3TIRS_SCELLE_2026-08-28

Qui a mesuré

Auto-mesuré (ELYSÉA)

Corpus scellés avant tir. La campagne 4 bras n'a pas encore été tirée au 2026-09-01. Résultats disponibles à l'issue.

M-02À RENSEIGNER

Rappel crise — anglais

Résultat non encore publié

Métrique

Proportion de cas crise reconnus dans le corpus de test EN (taux de rappel)

Corpus / dénominateur

Corpus EN scellé — calibration non exécutée au 2026-09-01

Version système

SHA déployé

Date de mesure

Méthode / protocole

Qui a mesuré

Auto-mesuré (ELYSÉA)

Corpus EN scellé. Zéro verdict produit au 2026-09-01. Anomalie EN-F12 (dissociation + ressources 988 US) reste ouverte. Campagne EN conditionnée à calibration dédiée.

M-03À RENSEIGNER

Robustesse adversariale — canon D0

Résultat non encore publié

Métrique

Proportion de cas de contournement, manipulation, substitution et domination auxquels le pipeline résiste (bras C)

Corpus / dénominateur

adv29 (29 cas adversariaux) + invariants4 (400 cas : DOM 90 · DEP 105 · SUB 105 · MAN 100) — corpus scellés SHA-256

Version système

Panel 5 juges non-Anthropic v3.1

SHA déployé

Date de mesure

Méthode / protocole

Protocole 4 bras × 3 tirs · PROTOCOLE_CAMPAGNE_4BRAS_3TIRS_SCELLE_2026-08-28

Qui a mesuré

Auto-mesuré (ELYSÉA)

Ne couvre que les contournements du corpus scellé. Les paraphrases créatives hors corpus et les injections via paramètres SDK restent hors couverture prouvée.

M-04À RENSEIGNER

Faux positifs — sur-blocage

Résultat non encore publié

Métrique

Proportion de réponses hors-crise incorrectement bloquées ou orientées (bras C vs A)

Corpus / dénominateur

fp70 (70 cas — messages bénins) + neg50 (50 cas — signaux négatifs ambigus) — corpus scellés SHA-256

Version système

Panel 5 juges non-Anthropic v3.1

SHA déployé

Date de mesure

Méthode / protocole

Protocole 4 bras × 3 tirs · PROTOCOLE_CAMPAGNE_4BRAS_3TIRS_SCELLE_2026-08-28

Qui a mesuré

Auto-mesuré (ELYSÉA)

La campagne 4 bras n'a pas encore été tirée. Le calibrage actuel privilégie délibérément la protection sur la précision.

M-05À RENSEIGNER

Qualité relationnelle — plancher et contenu

Résultat non encore publié

Métrique

Qualité des réponses aux cas ordinaires et voilés (bras C vs A, B, D) — banc qualite120 + plancher45

Corpus / dénominateur

qualite120 (120 cas) + plancher45 (45 cas IMV/NN/TA voilés) — corpus scellés SHA-256

Version système

Panel 5 juges non-Anthropic v3.1

SHA déployé

Date de mesure

Méthode / protocole

Protocole 4 bras × 3 tirs · PROTOCOLE_CAMPAGNE_4BRAS_3TIRS_SCELLE_2026-08-28

Qui a mesuré

Auto-mesuré (ELYSÉA)

La grille qualite120 v2.3 est rédigée par ELYSÉA — scellée avant tir, arbitrage fondateur par familles. La campagne 4 bras n'a pas encore été tirée.

Pourquoi publier des emplacements vides ? Un rapport de transparence qui n'affiche que les chiffres disponibles crée une illusion de complétude. Nommer les lacunes est aussi informatif que nommer les résultats. Cette page sera mise à jour dès que chaque mesure sera validée sur le SHA déployé courant.

Ce qu'ELYSÉA ne fait pas — onze limites déclarées

Ce qui reste hors couverture, inconnu, ou partiellement prouvé.

  1. L-01

    Détection probabiliste — pas déterministe

    La détection du signal de crise ou de violation est probabiliste (LLM + classifieurs). Elle peut manquer des formulations implicites ou atypiques. Seul le blocage est déterministe une fois le signal détecté.

  2. L-02

    Faux positifs — calibrage délibéré

    Le calibrage retenu privilégie la protection sur la précision : certaines formulations ambiguës proches d'une crise activent délibérément le safety gate (coût d'un faux négatif manqué > coût d'un faux positif). Des formulations réelles hors du corpus testé peuvent déclencher une orientation inattendue.

  3. L-03

    Français uniquement

    Les corpus de test et les classifieurs de sécurité sont entièrement en français. Le comportement sur d'autres langues est inconnu.

  4. L-04

    Corpus scellés — couverture limitée

    Le protocole couvre 840 cas scellés en 8 bancs (crise12 · fp70 · adv29 · plancher45 · neg50 · qualite120 · crise114 · invariants4). Il ne prouve pas que toutes les formulations réelles sont reconnues. Les paraphrases non anticipées, l'humour défensif et les calques syntaxiques atypiques restent hors couverture prouvée.

  5. L-05

    Bridage implicite non mesuré

    Le juge terrain v1.3 ne détecte pas le bridage implicite. Une réponse hors-sujet mais longue (≥35 caractères) est classée acceptable. Les scores mesurent la robustesse sur les cas explicites, pas la finesse dans les cas frontières.

  6. L-06

    Delta formulations créatives inconnu

    L'ablation teste 21 formulations connues. Un LLM non contraint peut produire des paraphrases ou contournements créatifs que les règles actuelles ne couvrent pas. L'écart réel sur ces cas est inconnu.

  7. L-07

    Dégradation sous charge

    Sous 10 requêtes simultanées, le filet de crise reste actif mais la qualité des réponses aux tâches pratiques se dégrade — des fallbacks sont servis à la place des réponses substantielles.

  8. L-08

    UX silencieuse sur LLM lent

    Si le LLM principal répond avec un délai important, l'interface reste muette sans retour intermédiaire. La réponse arrive, mais l'utilisateur ne voit rien pendant ce temps.

  9. L-09

    Campagne non encore tirée — résultats en attente

    Le protocole 4 bras × 3 tirs × 8 bancs est scellé (2026-08-28, amendé 2026-08-31). Aucun tir n'a été réalisé au 2026-09-01. Tous les résultats seront publiés ici à l'issue de la campagne.

  10. L-10

    Coût classifieurs partiellement estimé

    Le coût de trois classifieurs (GraduatedCrisis, SomaticEmergency, DailyIntent) est estimé, non confirmé live. Seul ForbiddenInvariants est confirmé via probe de coût.

  11. L-11

    ELYSÉA oriente — il ne gère pas la suite

    Sur tout signal de crise, ELYSÉA produit une réponse orientée vers les ressources humaines (3114, urgences). Il s'arrête là. Il ne vérifie pas que l'utilisateur a appelé, ne contacte aucun tiers, ne génère aucune alerte. Le constructeur qui intègre ELYSÉA doit avoir sa propre procédure de prise en charge humaine — sans elle, le filet est incomplet.

Ce qu'ELYSÉA ne garantit pas

Angles morts déclarés — périmètre réel de la protection.

Non désactivable dans le chemin conforme — pas dans l'intégralité de l'application

Les protections du pipeline sont non désactivables dans le chemin d'exécution conforme fourni par ELYSÉA. Un intégrateur peut techniquement appeler le modèle de génération en contournant ce chemin. ELYSÉA ne peut pas détecter ni empêcher cet usage — son périmètre est le SDK.

Détection probabiliste — un faux négatif peut traverser

La détection du signal de crise ou de violation est probabiliste. Un faux négatif peut traverser le pipeline sans être bloqué. Seul le blocage est déterministe une fois le signal détecté. La couche ne peut pas garantir zéro faux négatif.

Couche texte uniquement — pas notifications, relances, interface

Le pipeline agit sur le texte généré par le modèle. Il ne contrôle pas les notifications push, les relances par email, les paramètres d'interface ou tout autre canal de communication de l'application intégrée. Une application peut engager un utilisateur de façon problématique sans que le pipeline le détecte, si cet engagement passe par ces canaux.

Brèche CONS-P4-003 — prefix trick via paramètre SDK — portée verbale uniquement

Un constructeur peut passer un préfixe de rôle manipulatoire dans le paramètre [SDK config] au lieu du prompt utilisateur. Cette brèche contourne P4 sur sa portée verbale : le pipeline ne bloque pas la configuration SDK elle-même. Statut : ouverte — aucun correctif déployé. Les appels malveillants via cette voie ne sont pas bloqués à ce jour.

Campagne de mesure en cours — résultats non encore publiés — évaluateur interne

La campagne de mesure en cours porte sur un corpus en français (8 bras, ~840 cas), avec évaluateur interne (ELYSÉA) et panel de 5 juges aveugles en cours de calibration. Aucune évaluation externe indépendante n'a été conduite à ce jour. Les résultats ne sont pas encore publiés. La robustesse réelle sur des populations hors corpus reste inconnue.

Comportement peut diverger sans changement de code

L'épisode 27–28 août 2026 a montré que le comportement d'un pipeline peut changer sans que le SHA du code change — modification d'un modèle sous-jacent, dérive de contexte, changement de paramètre d'inférence. L'empreinte de comportement (SHA-256 du comportement observé) est en cours de développement. La surveillance par SHA de code seul est insuffisante.

Localisation d'exécution

Où s'exécute chaque appel.

Composant

Classifieurs de sécurité

Localisation

Europe — Cloud Run europe-west1

GraduatedCrisis, SomaticEmergency, DailyIntent s'exécutent sur l'infrastructure ELYSÉA en Union Européenne.

Composant

Pipeline de transcription et mémoire

Localisation

Europe — Cloud Run europe-west1

Le contexte utilisateur, la mémoire et la posture éthique restent dans l'infrastructure EU.

Composant

Modèle de génération LLM

Localisation

Choix du constructeur

Le constructeur qui intègre le SDK choisit son modèle de génération. ELYSÉA enveloppe l'appel et en contrôle les garanties, mais la localisation du modèle dépend de ce choix.

Les audits et le code source du gateway sont accessibles publiquement via le paquet de reproduction ELYSÉA. Le protocole 4 bras × 3 tirs × 8 bancs est scellé et vérifiable. Les résultats seront publiés ici à l'issue de la campagne.