PII-TRACE : détecter les données personnelles avant qu'elles ne quittent l'appareil

Un repère de référence à 13 langues pour une détection cohérente des PII dans les conversations de longue durée, associé à un détecteur compact de 0,6B conçu pour s'exécuter localement.

AuteursPerplexity Secure Intelligence Institute

Le calcul hybride sur Mac répartit les tâches de Perplexity Computer entre les modèles de pointe dans le cloud et un modèle local sur le Mac. Les agents cloud gèrent la recherche, le raisonnement et la planification, tandis que le modèle local travaille avec des fichiers privés et des informations sensibles.

Cette limite dépend de la détection des informations personnelles identifiables (PII) avant qu'elles ne quittent l'appareil. Une barrière de confidentialité locale conserve le contenu sensible sur le Mac, rédige les informations privées détectées ou demande une approbation avant de les envoyer dans le cloud.

La détection devient plus difficile dans les conversations longues et multilingues. Le même identifiant peut apparaître plusieurs fois au cours de différents tours. Une seule mention manquée peut exposer les informations que le système est censé protéger.

Introduction

Aujourd'hui, nous présentons PII-TRACE (Tracing Recurring PII Across Conversational Exchanges), un nouveau repère de référence pour l'évaluation des détecteurs d'informations personnelles identifiables (PII), ainsi que PII-Tracer, un modèle compact de 0,6B pour la détection de PII.

Les agents axés sur le cloud obligent les utilisateurs à trouver un équilibre entre contexte, intelligence et confidentialité. Davantage de contexte personnel peut aider un agent à comprendre l'utilisateur et à produire de meilleurs résultats. Mais fournir ce contexte signifie souvent envoyer des informations privées à un service distant et risque de fuiter des informations personnelles. L'information qui rend un assistant utile peut être précisément celle qu'un utilisateur souhaite le plus garder privée.

L'IA hybride atténue ce compromis en répartissant le travail entre l'appareil de l'utilisateur et les modèles cloud. Mais cette limite ne protège la confidentialité que si l'appareil est capable de reconnaître les PII avant que le texte ne soit envoyé à un modèle distant. Les utilisateurs ne devraient pas avoir à inspecter chaque message eux-mêmes. L'appareil a besoin d'un détecteur de PII local agissant comme sa barrière de confidentialité. Dans les conversations longues, le même identifiant peut réapparaître au fil des tours, et une seule mention manquée suffit pour que des informations personnelles passent au travers.

Diagramme illustrant un flux de travail de barrière de confidentialité, montrant comment les données sensibles restent sur un appareil local tandis que les requêtes approuvées sont envoyées aux modèles cloud pour traitement.
PII-Tracer en tant que barrière de confidentialité dans l'IA hybride

Perplexity a introduit un orchestrateur d'inférence hybride local-serveur qui décide des tâches à exécuter sur l'appareil et de celles à envoyer aux agents dans le cloud. Le modèle, la structure des agents, les conversations et les trajectoires d'exécution résident tous sur la machine de l'utilisateur. Les tâches nécessitant un accès au monde extérieur ne sont invoquées qu'en cas de nécessité et sont soumises à l'autorisation de l'utilisateur. Par conséquent, tant que l'utilisateur n'a pas approuvé, ce contenu reste sur l'appareil.

PII-Tracer fournit un signal de contrôle local unique pour le routage des modèles en signalant les segments prédits comme contenant des PII. L'application applique ensuite la politique de routage. Elle maintient l'entrée pertinente en local, rédige les segments détectés ou demande une approbation explicite avant d'escalader vers un modèle cloud. Cela rend le routage plus sélectif. Les PII détectées restent sur l'appareil tandis que le contexte approuvé continue de bénéficier des modèles cloud de pointe.

Le routage sélectif dépend d'une détection cohérente à travers l'ensemble de la conversation. Le même identifiant peut réapparaître au fil des tours, et une mention manquée peut tout de même être transmise.

Parmi 12 détecteurs, PII-Tracer enregistre le F1 par caractère le plus élevé et la couverture cohérente la plus élevée des identifiants récurrents. Le repère de référence explique pourquoi ces deux résultats comptent : lors d'une longue conversation, trouver la plupart des PII ne revient pas à trouver chaque copie de celles-ci.

La détection des PII fait face à de nouveaux défis dans l'IA hybride

La détection des PII est un problème de sécurité de longue date, et plusieurs repères de référence et détecteurs existent déjà. Cependant, la détection des PII dans les environnements d'IA hybride introduit de nouveaux défis. En particulier, les détecteurs doivent identifier les PII dans des conversations longues et multi-tours, où le contexte conversationnel détermine si une chaîne doit être considérée comme une PII. Par exemple, un nom peut identifier l'utilisateur dans une conversation, faire référence à une personnalité publique dans une autre, ou simplement être un espace réservé généré par un assistant. La forme de surface seule est insuffisante pour déterminer si une chaîne doit être signalée comme une PII.

Une interface de chat montre un assistant conservant le nom d'un utilisateur, son numéro de téléphone, les détails de ses rendez-vous et son adresse e-mail sur de nombreux tours.
Un nom, un numéro de téléphone et une adresse e-mail réapparaissent au fil de la conversation. PII-TRACE comptabilise un identifiant comme détecté de manière cohérente uniquement si chaque mention est trouvée.

Les détecteurs et repères de référence de PII existants ciblent principalement les enregistrements individuels. Nous constatons que les détecteurs conçus pour traiter un enregistrement à la fois obtiennent de piètres résultats sur les conversations longues et complexes. De plus, les repères de référence existants n'évaluent généralement pas la cohérence d'un tour à l'autre. Par conséquent, de solides performances sur ces repères ne se traduisent pas nécessairement par une détection efficace des PII dans les conversations longues et multi-tours.

PII-TRACE : un repère de référence pour la détection de PII critique au déploiement

Nous avons conçu PII-TRACE autour de trois comportements qui comptent lorsqu'un détecteur de PII est utilisé sur des conversations d'assistant. Le premier est la couverture cohérente : lorsqu'un identifiant apparaît plusieurs fois ou traverse des tours d'utilisateur et d'assistant, le détecteur doit trouver chaque mention. Le deuxième est la robustesse face aux contextes longs : les conversations vont de moins de 1 000 à plus de 100 000 caractères, ce qui permet de mesurer ce qui se produit à mesure que l'historique grandit. Le troisième est la gestion de multiples langues et de contenus aux formats mixtes : une conversation peut changer de langue et combiner de la prose avec du code, des tableaux ou des enregistrements structurés. PII-TRACE préserve ces motifs en évaluant chaque dialogue complet au lieu de le diviser en enregistrements isolés.

Le repère de référence mesure les performances à deux niveaux complémentaires. Au niveau de l'identifiant, la détection cohérente pose la question la plus stricte : le détecteur a-t-il couvert chaque caractère de chaque mention du même identifiant ? Nous rapportons ce score séparément pour les identifiants comportant plusieurs mentions et pour les identifiants qui se répètent d'un tour à l'autre. Au niveau des caractères, la précision mesure la proportion de texte marqué par un détecteur qui est étiqueté comme PII, le rappel mesure la proportion de PII étiquetées qu'il trouve, et le F1 équilibre les deux.

PII-TRACE contient 13 148 conversations synthétiques entre utilisateur et assistant dans 13 langues et 10 systèmes d'écriture, avec 37 431 mentions d'identifiants étiquetées au niveau du caractère selon neuf types de PII. Au total, 41 % des conversations contiennent du contenu structuré. Parmi les 5 645 conversations avec des PII étiquetées, 63,8 % incluent un identifiant qui apparaît plus d'une fois, et 28,7 % incluent un identifiant qui apparaît sur plusieurs tours.

Création d'un jeu de données synthétique à partir de conversations de production

PII-TRACE préserve la structure des tours des conversations source sans publier les originaux. Le pipeline réécrit chaque tour et remplace chaque identifiant étiqueté par une valeur synthétique.

Diagramme illustrant comment PII-TRACE convertit des conversations de production étiquetées en jeux de données synthétiques grâce au modelage (templating), à la paraphrase, au remplacement par des valeurs synthétiques cohérentes et à des vérifications de validation.
IPII-TRACE transforme du texte source étiqueté en un modèle, réécrit chaque tour, insère des valeurs synthétiques cohérentes et effectue des vérifications de version sur le résultat.

Premièrement, plusieurs modèles de langage marquent neuf types de PII dans les conversations de production entre utilisateur et assistant. Une passe basée sur des règles regroupe les identifiants répétés du même type sous un seul ID d'entité. Chaque valeur marquée est ensuite remplacée par un espace réservé typé, laissant un modèle qui conserve l'ordre des tours, le type de PII et les liens entre les mentions, mais aucune des valeurs originales marquées.

Le système paraphrase chaque tour tout en maintenant ces espaces réservés intacts, puis insère des valeurs synthétiques qui correspondent au type et au format de l'identifiant. Les mentions répétées reçoivent la même valeur au sein d'une conversation, tandis que différentes conversations utilisent des valeurs générées indépendamment. La passe d'alignement finale recalcule chaque décalage de caractère.

Trois barrières automatisées vérifient que les remplacements correspondent aux segments stockés, que les mentions répétées utilisent la même valeur et que les valeurs sources marquées sont absentes lors d'une nouvelle analyse par Presidio et expressions régulières. Un décalage stocké doit également permettre de récupérer exactement la sous-chaîne synthétique. Les enregistrements qui échouent sont régénérés ou supprimés. Un deuxième modèle de langage audite un échantillon, et des humains examinent tout ce qu'il signale comme étant des PII.

PII-Tracer : un détecteur compact pour un usage local

PII-Tracer est un encodeur bidirectionnel de 0,6B adapté d'une architecture Qwen3. Le filtrage de la confidentialité diffère de la génération de texte et nécessite de trouver les segments de PII pertinents et de renvoyer leurs limites. Par conséquent, PII-Tracer remplace le masque causal de Qwen3 par une attention bidirectionnelle consciente du remplissage, de sorte que chaque jeton puisse s'appuyer à la fois sur les tours précédents et suivants dans une fenêtre de 4 096 jetons.

Pour chaque jeton, l'encodeur produit une représentation à 1 024 dimensions. Une tête de balisage linéaire produit des scores pour 37 étiquettes possibles : une étiquette spéciale (que nous utilisons O pour désigner) pour le texte situé en dehors d'un segment de PII, plus quatre étiquettes de position de segment pour chacun des neuf types de PII. Dans le système BIOES pour la reconnaissance d'entités nommées, B (Début), I (À l'intérieur) et E (Fin) marquent un segment multi-jeton, tandis que S (Unique) marque un segment à un seul jeton. Une tête auxiliaire prédit également si la conversation contient du matériel sensible, tel que des informations de santé ou religieuses.

Nous entrainons PII-Tracer pendant trois époques sur environ 714 000 échantillons d'entrainement, en combinant des conversations d'assistance multilingues avec des exemples à enregistrement unique. L'encodeur bidirectionnel partagé possède deux têtes d'entrainement : une tête de jeton BIOES à 37 classes qui détecte et type les segments de PII, et une tête binaire au niveau de la conversation qui prédit si la conversation contient du matériel sensible. Nous entrainons les deux têtes conjointement en utilisant L=1.5Ltag+0.3Lsens\mathcal{L}=1.5\mathcal{L}_{\mathrm{tag}}+0.3\mathcal{L}_{\mathrm{sens}}. Ici, Ltag\mathcal{L}_{\mathrm{tag}} accorde plus de poids aux étiquettes de PII rares afin que l'étiquette fréquente `O` ne domine pas, tandis que Lsens\mathcal{L}_{\mathrm{sens}} fournit le signal d'entrainement au niveau de la conversation ; les coefficients 1,5 et 0,3 maintiennent la détection de segments comme tâche principale. Ce signal auxiliaire renforce la détection sensible au contexte : le modèle apprend à évaluer un segment candidat au sein de la conversation plutôt que comme une chaîne isolée, ce qui aide à réduire les faux positifs avec seulement un petit compromis sur le rappel.

Au moment de l'inférence, un décodeur de Viterbi contraint recherche la séquence BIOES valide ayant le score le plus élevé au lieu de étiqueter chaque jeton indépendamment. Par exemple, B-private_person peut continuer avec I-private_person ou se clore avec E-private_person, mais ne peut pas basculer vers I-private_email. Le décodeur convertit le résultat en segments de caractères exacts pour la rédaction ou le routage local.

PII-Tracer en tête sur le F1 par caractère et les PII récurrentes

Nous comparons les détecteurs au niveau des caractères et des segments. Le F1 par caractère évalue la détection caractère par caractère. Le F1 de chevauchement de segments mesure si le détecteur identifie une partie quelconque d'un élément de PII, tandis que le F1 d'inclusion de segments mesure s'il capture l'élément entier.

PII-Tracer a atteint le F1 par caractère le plus élevé (0,629) parmi les 12 systèmes évalués, ainsi que le deuxième F1 de chevauchement de segments et F1 d'inclusion de segments le plus élevé. Les modèles de pointe, à savoir GPT-5.6-sol et Claude Sonnet 5, ont atteint des performances globales comparables. GPT-5.6-sol a obtenu des scores plus élevés sur les deux métriques F1 au niveau des segments, mais un F1 par caractère inférieur. Cependant, ces modèles de pointe comptent des centaines de milliards, voire des billions de paramètres et sont des modèles à code source fermé hébergés dans le cloud. Par conséquent, ils ne conviennent pas pour protéger les données locales sensibles dans des environnements d'IA hybride où le texte non filtré doit rester local. En revanche, PII-Tracer offre une détection au niveau des segments proche des modèles de pointe avec seulement 0,6B paramètres et peut traiter du texte non filtré entièrement en local. D'autres détecteurs de PII open-source obtiennent des résultats nettement inférieurs à ceux de PII-Tracer.

Trois graphiques à barres comparant 12 systèmes de détection de PII. PII-Tracer 0,6B se classe premier pour le F1 par caractère et deuxième pour le F1 de chevauchement et d'inclusion de segments, derrière GPT-5.6-sol.
F1 par caractère, F1 de chevauchement de segments et F1 d'inclusion de segments pour l'ensemble des douze systèmes.

Trouver chaque mention récurrente

L'expérience de cohérence applique un test plus strict aux mêmes prédictions. L'ensemble de test contient 899 identifiants qui apparaissent une seule fois et 959 qui apparaissent plus d'une fois ; 790 des identifiants récurrents s'étendent sur plusieurs tours. Le graphique présente quatre tranches de nombre de mentions (une, deux, de trois à cinq, et de six à dix) et ne comptabilise un identifiant que lorsque tous ses caractères étiquetés sont trouvés. Il trace PII-Tracer avec trois références sélectionnées, tandis que le tableau global rapporte les scores récurrents et inter-tours pour l'ensemble des douze systèmes.

Graphique linéaire montrant que PII-Tracer trouve chaque mention d'identifiants récurrents de manière plus cohérente que GPT-5.6-sol, GLiNER2-PII et Claude Opus 4.8 dans tous les groupes de nombre de mentions, diminuant de 91,7 % pour une mention à 69,1 % pour 6 à 10 mentions.
Part des identifiants dont chaque mention est trouvée. PII-Tracer est en tête dans les quatre catégories de comparaison.

PII-Tracer garde une longueur d'avance à mesure que la répétition augmente : son score passe de 0,917 pour une mention à 0,873 pour deux, 0,796 pour trois à cinq, et 0,691 pour six à dix. Dans la dernière tranche, GPT-5.6-sol atteint 0,464, tandis que GLiNER2-PII et Claude Opus 4.8 atteignent 0,073 et 0,045. Sur l'ensemble de l'évaluation, PII-Tracer trouve chaque mention de 79,4 % des identifiants récurrents et de 77,6 % des identifiants inter-tours ; GPT-5.6-sol atteint 57,0 % et 55,1 % sur ces deux mêmes mesures.

Couvrir les conversations longues

Nous regroupons d'abord l'ensemble des 1 922 conversations de test par longueur de caractères et décodons PII-Tracer avec la fenêtre de 4 096 jetons. Les groupes contiennent 167 conversations de moins de 1 000 caractères, 1 292 de 1 000 à 10 000, et 463 de 10 000 ou plus.

Graphique à barres groupées des performances de PII-Tracer par longueur de conversation. Le F1 atteint un pic de 67,0 % pour les conversations de 1 000 à 10 000 caractères, tandis que le rappel chute de 97,5 % pour les conversations de moins de 1 000 caractères à 68,7 % pour celles de plus de 10 000.
Précision, rappel et F1 par caractère selon la longueur de la conversation

Le rappel à une seule fenêtre est de 0,975 en dessous de 1 000 caractères et de 0,955 de 1 000 à 10 000, mais chute à 0,687 pour les conversations de 10 000 caractères ou plus. La précision reste proche de 0,51 dans les deux groupes les plus longs, ce qui désigne la couverture des entrées comme le principal problème.

Pour étudier l'effet de la gestion des entrées, nous évaluons le même point de contrôle avec un décodage par fenêtre glissante à 50 % de chevauchement. Cela élève le rappel global des caractères de 0,830 à 0,965 et la détection cohérente multi-mention de 0,794 à 0,954, sans réentrainement.

Cohérent à travers les langues

PII-TRACE couvre 13 langues ; l'expérience linguistique rapporte une tranche de six langues couvrant les écritures latine, cyrillique et hangeul : l'anglais, l'allemand, le français, l'italien, le russe et le coréen. Nous exécutons les 12 mêmes détecteurs sur toutes les conversations de test dans chaque langue. Au sein de chaque langue, nous regroupons les caractères prédits et de référence (gold) et calculons le F1 par caractère.

Carte thermique comparant les scores F1 par caractère pour 12 systèmes de détection de PII en anglais, allemand, français, italien, russe et coréen. PII-Tracer est en tête en allemand, français, italien et russe, avec des résultats constamment solides dans les six langues.
F1 par caractère sur six sous-ensembles linguistiques contenant des PII, couvrant les écritures latine, cyrillique et hangeul.

PII-Tracer est en tête pour le F1 par caractère dans quatre des six langues, à savoir l'allemand (0,735), le français (0,633), l'italien (0,676) et le russe (0,651), et se situe à moins de 0,016 et 0,036 des meilleurs résultats en anglais et en coréen. Dans l'analyse d'accompagnement, il conduit à une détection cohérente dans les six sous-ensembles linguistiques, obtenant des scores de 0,80 à 0,93. La vue par langue montre des gains au-delà de l'anglais.

Un F1 par caractère plus élevé que le filtre de confidentialité sur cinq repères de référence standard

L'expérience finale se déroule en dehors de PII-TRACE. Nous exécutons PII-Tracer et le filtre de confidentialité d'OpenAI sur la division de validation ai4privacy (47 728 documents), la division de test Nemotron-PII (100 000), un ensemble SPY à graine fixe (8 688), la division de test Gretel PII (5 000) et la division de test TAB ECHR (127).

Graphique à barres groupées comparant la précision, le rappel et le F1 par caractère de PII-Tracer avec le F1 du filtre de confidentialité d'OpenAI sur cinq repères de référence externes. PII-Tracer obtient un score F1 plus élevé sur chaque repère de référence.
Résultats au niveau des caractères sur cinq repères de référence PII externes, évalués sans exiger la correspondance des noms de catégorie. Les barres grises indiquent le filtre de confidentialité d'OpenAI selon la même évaluation.

PII-Tracer présente un F1 par caractère plus élevé sur chaque jeu de données : 0,950 contre 0,907 sur ai4privacy, 0,847 contre 0,709 sur Nemotron-PII, 0,585 contre 0,543 sur SPY, 0,952 contre 0,895 sur Gretel PII, et 0,594 contre 0,350 sur TAB. TAB est le seul repère de référence de ce groupe construit à partir de véritables textes étiquetés par des humains. Sur ce jeu de données, PII-Tracer atteint 0,986 contre 0,982 de précision et 0,425 contre 0,213 de rappel, soit deux fois plus de rappel pour pratiquement la même précision (détails dans l'article). Le F1 plus élevé se reporte donc des conversations PII-TRACE vers l'ensemble des cinq repères de référence conventionnels à enregistrement unique de cette comparaison.

Conclusion

L'IA hybride intègre l'appareil de l'utilisateur dans la pile d'inférence, offrant une confidentialité renforcée et un coût inférieur. Les modèles de pointe dans le cloud peuvent gérer la recherche, le raisonnement et la planification, tandis que les modèles locaux travaillent avec des fichiers et des données personnelles qui doivent rester sur l'appareil. Cette division dépend de la reconnaissance des informations sensibles avant que toute donnée sensible ne soit envoyée vers le cloud.

PII-Tracer est un modèle compact permettant de détecter les PII dans les conversations multi-tours, tandis que PII-TRACE évalue si les détecteurs peuvent identifier de manière cohérente les PII récurrentes tout au long d'une conversation.

Ensemble, PII-TRACE et PII-Tracer fournissent un repère de référence et un modèle de référence pour faire progresser la détection des PII dans les conversations multi-tours et autres contextes longs.

Les agents prennent en charge des tâches plus longues et travaillent avec un contexte personnel plus riche. Par conséquent, les contrôles de confidentialité doivent s'appliquer à l'ensemble de la conversation, et pas seulement à l'entrée initiale. L'IA hybride dépend d'une détection locale fiable pour conserver le contexte sensible sur l'appareil.

Lisez l'article arXiv pour plus de détails sur le repère de référence PII-TRACE, le modèle PII-Tracer et notre évaluation. Nous prévoyons de publier prochainement PII-TRACE et PII-Tracer.

  1. Présentation du calcul hybride sur MacActualités1 sept. 2026
  2. Le centre de données se déplace vers votre machineActualités2 juin 2026