Un couloir de centre de données faiblement éclairé avec des rangées de racks de serveurs illuminés des deux côtés, s'étendant dans l'obscurité.

Anonymisation vidéo en environnement isolé : déploiement on-premise sans télémétrie

Mateusz Zimoch
Publié: 01/09/2026
Mis à jour: 24/09/2026

En bref : dans un environnement isolé, la question n’est pas seulement de savoir si un logiciel d’anonymisation fonctionne localement, mais s’il fonctionne en toute discrétion : sans connexion sortante, sans télémétrie et sans journaux de détection. Gallio PRO traite les données exclusivement sur votre propre matériel et ne conserve ni journaux de détection ni données personnelles. Ce guide s’adresse aux architectes sécurité, aux responsables des unités de gestion des preuves et aux équipes informatiques des secteurs de la police, de la défense, de l’énergie et des infrastructures critiques.

Ce que signifie « air-gapped » lorsqu’un achat est en cours d’évaluation

Les équipes emploient souvent cette expression de manière approximative. Les architectes sécurité, non. Dans le cadre d’une évaluation formelle, un déploiement sur un réseau physiquement isolé (« air-gapped ») implique au moins quatre exigences simultanées. Un produit peut en satisfaire trois et être malgré tout rejeté.

  1. Aucune connexion sortante. Ni pour l’activation de la licence, ni pour la recherche de mises à jour, ni pour les rapports de plantage, ni pour l’analyse des usages.
  2. Installation depuis un support hors ligne. Aucun gestionnaire de paquets ne doit télécharger de dépendances, aucun registre de conteneurs ne doit être sollicité et aucun installateur ne doit récupérer de composants lors de sa première exécution.
  3. Exécution locale de l’inférence. Le modèle de détection fonctionne sur la machine devant vous, et non derrière une API.
  4. Empreinte locale vérifiable. Il doit être possible de répertorier chaque fichier écrit par le logiciel et d’en justifier l’existence.

La plupart des outils d’anonymisation échouent sur le premier ou le troisième point. Un service qui téléverse des vidéos pour les traiter est disqualifié avant même le début des échanges. Les compromis plus larges sont présentés dans notre comparaison entre l’anonymisation on-premise et l’anonymisation dans le cloud.

Personne travaillant sur un ordinateur portable dans une salle de serveurs, entourée de racks et de câbles emmêlés.

Pourquoi les environnements isolés ont tout de même besoin d’anonymisation

Dans les installations sécurisées, une objection fréquente consiste à dire que l’isolement protège déjà les séquences vidéo et rend donc le masquage superflu. Ce n’est pas le cas, car les vidéos restent rarement confinées à l’intérieur. Elles peuvent être transmises comme éléments de preuve, dans le cadre d’une demande d’accès à l’information, comme pièces versées à une procédure judiciaire, dans un compte rendu d’incident partagé avec un prestataire ou encore comme support de formation.

Dès qu’elles franchissent cette limite, les obligations s’appliquent :

  • La directive (UE) 2016/680, dite directive « Police-Justice », encadre le traitement des données par les autorités compétentes à des fins de prévention et de répression des infractions. Elle impose des mesures de sécurité appropriées, tandis que les modalités précises relèvent de sa transposition dans chaque État membre.
  • L’article 5, paragraphe 1, point f), du RGPD exige l’intégrité et la confidentialité, tandis que l’article 32, paragraphe 1 impose des mesures techniques adaptées au risque. Lorsqu’une vidéo identifiable quitte une installation, cela implique un masquage des données, et pas uniquement un contrôle des accès.
  • La directive (UE) 2022/2555, connue sous le nom de NIS2, oriente les entités essentielles et importantes des secteurs de l’énergie, des transports, de l’eau et d’autres domaines vers des mesures documentées de gestion des risques et de sécurité de la chaîne d’approvisionnement. C’est précisément sous cet angle qu’une équipe sécurité évalue tout nouvel outil destiné à un réseau isolé.
  • L’article 5, paragraphe 1, point e), du RGPD impose une limitation de la conservation, qui concerne autant l’original non masqué que le fichier exporté.

Notre guide sur la gestion des données originales après anonymisation traite de la partie conservation de cette obligation.

Deux écrans d’ordinateur en noir et blanc, l’un affichant du code et l’autre montrant un paysage de montagne avec une route, le clavier et la souris visibles.

Les cinq questions qu’un architecte sécurité posera

Posez ces questions à tout fournisseur, par écrit, avant un projet pilote. Les réponses doivent figurer dans le dossier, et non rester limitées à un échange commercial.

Question

Pourquoi elle est déterminante lors de l’évaluation

Le logiciel établit-il une connexion sortante, y compris pour la validation de la licence ?

Une seule connexion non sollicitée suffit à rompre l’isolement réseau et à invalider le modèle de déploiement.

Quelle est la procédure d’activation hors ligne ?

Elle détermine si la licence peut être installée et renouvelée sans accès au réseau.

Quels fichiers le logiciel écrit-il et certains contiennent-ils des données personnelles ?

Des journaux contenant des détections créeraient une nouvelle copie, non maîtrisée, de données personnelles.

Où le modèle de détection est-il exécuté ?

L’inférence locale distingue une véritable solution on-premise d’un service hébergé doté d’une interface locale.

Comment les mises à jour sont-elles fournies à un nœud isolé ?

Un nœud impossible à corriger constitue à lui seul une non-conformité.

Silhouette d'une main tenant une lentille circulaire, grossissant une section de texte flou sur un fond sombre.

Ce que Gallio PRO offre dans ce scénario

Le traitement est entièrement local. Les séquences vidéo sont lues, analysées et exportées sur votre propre poste ou serveur, sans jamais quitter votre infrastructure. Le logiciel ne conserve ni journaux de détection ni données personnelles, ce qui élimine l’objection la plus fréquente dans un environnement sécurisé : que l’outil devienne lui-même un second registre non contrôlé des personnes apparues à la caméra.

Les options de déploiement sont adaptées aux architectures isolées. Des applications de bureau sont disponibles pour Windows 10 et versions ultérieures, macOS 10.14 et versions ultérieures, ainsi que Linux avec glibc 2.35 ou une version plus récente. Une installation MSI est proposée pour les parcs informatiques administrés, de même qu’un conteneur Docker pour un nœud interne de traitement partagé. L’offre Enterprise inclut également une interface en ligne de commande Linux et des licences flottantes. Une API REST est disponible lorsque le masquage doit être déclenché par un système interne plutôt que par un opérateur. Pour une configuration Enterprise, on-premise ou de conformité spécifique, vous pouvez contacter l’équipe.

Deux points de périmètre doivent figurer dans le document de conception plutôt que d’être découverts ultérieurement. La détection automatique couvre uniquement les visages et les plaques d’immatriculation : les badges nominatifs, écrans, documents, tatouages et logos doivent être masqués dans l’éditeur manuel intégré. Par ailleurs, Gallio PRO traite des fichiers enregistrés, et non des flux en direct : un flux de salle de contrôle isolée ne correspond donc pas au cas d’usage visé. Les considérations propres aux forces de l’ordre sont présentées dans notre article expliquant comment l’anonymisation par IA aide les services de police à respecter les réglementations sur la protection des données.

Divers composants matériels d'ordinateur et cartes électroniques disposés soigneusement sur une surface blanche. On voit deux mains en train d'assembler des pièces.

Déployer l’anonymisation vidéo sur un réseau isolé en six étapes

  1. Documentez le flux de données avant de choisir l’outil. Cartographiez l’entrée des vidéos dans la zone isolée, leur lieu de traitement, la destination de l’export et le processus de destruction de l’original. Si ce schéma n’existe pas, aucun logiciel ne pourra résoudre le problème.
  2. Vérifiez l’absence de communications sur un nœud de test supervisé. Installez le logiciel sur une machine disposant d’une journalisation complète des connexions sortantes, traitez un échantillon et confirmez qu’aucune connexion externe n’est établie. Conservez la capture comme élément de preuve dans le dossier de sécurité.
  3. Obtenez le support d’installation hors ligne et la procédure d’activation par écrit. Incluez le renouvellement : une licence qui expire dans dix-huit mois sans possibilité de réactivation entraîne une interruption de service prévisible.
  4. Recensez l’empreinte locale. Listez les fichiers écrits sur le disque par le logiciel, vérifiez qu’aucun ne contient de données personnelles et appliquez à ces emplacements les mêmes règles de conservation qu’aux vidéos.
  5. Définissez les règles de transfert dans les deux sens. La gestion des supports amovibles, les sommes de contrôle, l’analyse de sécurité et la chaîne de traçabilité s’appliquent autant aux exports quittant la zone qu’aux vidéos qui y entrent.
  6. Testez vos propres vidéos avec la démo gratuite de Gallio PRO, puis vérifiez le taux de rappel. Vous pouvez télécharger la version de démonstration, illimitée et filigranée jusqu’à 720p, ce qui suffit pour mesurer les détections manquées avant de valider le déploiement dans l’environnement concerné.
Image en monochrome d’un clavier avec deux écrans d’ordinateur affichant des lignes de code dans un environnement faiblement éclairé.

Trois erreurs qui compromettent l’isolement

Le pont temporaire. Une personne connecte le nœud de traitement à un réseau général pendant un après-midi afin d’installer un pilote ou de récupérer une mise à jour. L’exception devient la configuration habituelle, sans que personne ne la documente.

L’export par commodité. Le résultat masqué est envoyé par e-mail depuis un poste qui contient également la source non masquée ; tôt ou tard, le mauvais fichier est joint. Conservez la source et l’export dans des emplacements distincts, clairement identifiés, et détruisez la source selon le calendrier prévu.

Le nœud non maintenu. Une machine isolée qui ne reçoit jamais de mises à jour n’est pas sécurisée : elle est simplement inaccessible. Définissez, avant sa mise en service, comment les correctifs et mises à jour logicielles lui seront transmis au moyen de supports contrôlés.

Conclusion pour votre choix de solution

Pour les organisations qui ne peuvent envoyer leurs vidéos nulle part, la sélection est nécessairement restreinte : un logiciel qui fonctionne localement, ne conserve aucune trace de ses détections, s’installe sans réseau et peut être audité directement sur la machine. Gallio PRO est conçu pour ce modèle et est utilisé par des organisations telles que des services de police et de grands opérateurs de transport. Vous pouvez définir le périmètre de votre déploiement depuis la page consacrée à l’anonymisation vidéo avec Gallio PRO.

Gran signo de interrogación con luces de bombilla en una pared texturizada y en ángulo en blanco y negro. Aparece una pequeña mano debajo del signo. ...

FAQ

Un logiciel d’anonymisation vidéo peut-il fonctionner sans connexion Internet ?

Oui. Gallio PRO traite les données exclusivement sur du matériel local ; les vidéos ne quittent donc jamais votre infrastructure. Avant le déploiement, confirmez par écrit avec le fournisseur la procédure d’activation de licence hors ligne.

Un logiciel d’anonymisation conserve-t-il un journal des visages détectés ?

Gallio PRO ne conserve ni journaux de détection ni données personnelles. C’est essentiel dans les environnements sécurisés, car un journal de détection créerait une seconde copie de données personnelles échappant à vos contrôles de conservation.

Une solution on-premise est-elle la même chose qu’un environnement air-gapped ?

Non. Une solution on-premise signifie que le logiciel fonctionne sur votre matériel. Un environnement air-gapped impose en plus l’absence de connexions sortantes, une installation hors ligne, une inférence locale du modèle et une empreinte locale vérifiable.

Gallio PRO peut-il être déployé sous forme de conteneur sur un serveur interne ?

Oui. L’offre Enterprise propose un conteneur Docker, une interface en ligne de commande Linux et des licences flottantes, en complément des applications de bureau et de l’installateur MSI destiné aux parcs administrés.

Un réseau isolé supprime-t-il la nécessité de masquer les vidéos ?

Non. Les obligations s’appliquent lorsque les vidéos quittent l’installation en tant qu’éléments de preuve, réponses à des demandes de communication, pièces judiciaires ou supports de briefing. Le masquage doit alors déjà avoir été effectué.

Mateusz Zimoch

PDG et co-fondateur de Gallio PRO, est un ingénieur possédant une vaste expertise en informatique, science des données, robotique et intelligence artificielle. Mateusz est diplômé avec une double spécialisation de l'Université de technologie de Wrocław et a lancé deux startups centrées sur le développement de solutions de vision par ordinateur basées sur l'IA et la construction de véhicules télécommandés (ROV).