StructureClerk

Gouverner les agents IA monday.com : conformité et piste d'audit

Les permissions de monday.com décident qui peut toucher quoi dans la plateforme. Elles ne décident pas si l'action elle-même est permise par vos obligations réglementaires — c'est la couche qui manque, et elle se branche par un simple appel HTTP.

monday.com fait travailler des agents IA directement dans les workflows : ils organisent des projets, mettent à jour des éléments, déclenchent des automatisations et coordonnent le travail aux côtés des équipes. La plateforme accueille aussi des agents externes, qui s'authentifient et opèrent dans les tableaux sous un modèle de permissions en liste d'autorisation — aucun accès par défaut, chaque actif accordé explicitement.

Ce modèle de permissions répond à une question précise : qui peut toucher quoi dans monday. Il ne répond pas à la question d'à côté, celle que posent un auditeur, un client entreprise ou un régulateur : cette action était-elle permise par vos obligations réglementaires ? Un agent parfaitement autorisé à lire un tableau de clients peut quand même, en exportant ces données vers un outil hébergé ailleurs, déclencher une obligation de transfert que personne n'a évaluée.

Le scénario d'intégration

Le principe tient en une phrase : partout où votre workflow monday peut faire un appel HTTP — une automatisation qui appelle un webhook, un agent externe qui dispose d'un outil HTTP —, vous insérez la décision AVANT l'action sensible. Rien à installer côté monday, rien à migrer : la couche d'autorité est un appel réseau.

  1. 1

    Générez le profil de votre organisation

    L'évaluation gratuite de StructureClerk (commencer ici) produit votre profil de politique : juridictions où vous opérez, secteur, catégories de données. C'est ce profil qui personnalise les décisions — deux entreprises posant la même question peuvent recevoir des réponses différentes.

  2. 2

    Créez une clé API à portée « authority »

    Depuis votre tableau de bord StructureClerk. La clé n'est exigée que pour les décisions personnalisées ; la vérification d'une preuve reste publique et sans compte.

  3. 3

    Insérez l'appel avant l'action sensible

    Dans l'automatisation monday qui précède l'export, l'envoi ou la publication, ajoutez un appel HTTP vers l'endpoint de décision. La requête décrit l'action en métadonnées — type, catégories de données, juridiction de destination — jamais le contenu lui-même.

    curl -X POST https://structureclerk.ca/api/v1/authority/decide \
      -H 'Authorization: Bearer $CLE_API' \
      -H 'Content-Type: application/json' \
      -d '{"agent":{"id":"monday-ops-agent","autonomy_level":3},"action":{"type":"export.customer_record","data_categories":["personal"]},"context":{"jurisdictions":["CA_QC"],"sector":"tech"}}'
  4. 4

    Branchez les quatre verbes sur les mécanismes monday

    ALLOW poursuit l'automatisation. APPROVE route l'élément vers une colonne d'approbation humaine. DENY arrête l'automatisation et écrit la raison dans l'élément. ESCALATE notifie la personne responsable de la conformité. L'identifiant de preuve s'écrit dans l'élément monday : la piste d'audit vit là où le travail se fait.

Le contrat de décision

POST https://structureclerk.ca/api/v1/authority/decide
{
  "agent": { "id": "monday-ops-agent", "autonomy_level": 3 },
  "action": {
    "type": "export.customer_record",
    "data_categories": ["personal"],
    "destination_jurisdiction": "US_FED"
  },
  "context": { "jurisdictions": ["CA_QC"], "sector": "tech" }
}
// →
{
  "decision": "APPROVE",
  "reason": "cross_border_transfer_mechanism_required",
  "confidence": 0.96,
  "evidence_id": "ev_8f3a…c91d"
}
Un export de données clients hors Québec : la décision exige un mécanisme de transfert, avec preuve à l'appui.

La réponse est consultative — StructureClerk décide, votre infrastructure applique. C'est un choix de conception : la couche d'autorité ne se met jamais en travers de votre chemin critique, et elle n'a pas besoin de voir le contenu de vos données, seulement les métadonnées de l'action.

DécisionEffet dans monday.com
ALLOWL'automatisation continue, la preuve est jointe à l'élément
APPROVEL'élément passe dans une colonne d'approbation humaine
DENYL'automatisation s'arrête, la raison s'affiche dans l'élément
ESCALATENotification au responsable conformité, l'action attend

La piste d'audit que vos clients peuvent vérifier

Chaque décision laisse une preuve signée Ed25519, chaînée à la précédente. Quand un questionnaire de sécurité fournisseur demande « comment gouvernez-vous vos agents IA ? », vous remettez des preuves que le destinataire vérifie lui-même sur notre page de vérification — sans compte, sans nous croire sur parole, sans vous demander quoi que ce soit.

Et parce que le moteur connaît les juridictions, la même action peut recevoir deux réponses : un export vers un pays doté d'un mécanisme de transfert reconnu passe, le même export vers un pays sous mandat de localisation des données est refusé. La juridiction change la décision — c'est précisément ce qu'aucun modèle de permissions ne sait faire.

+Comment auditer les actions des agents IA dans monday.com ?

En insérant une décision d'autorité avant chaque action sensible : chaque appel produit une preuve signée Ed25519, horodatée et chaînée, avec la règle appliquée et la raison. La preuve se vérifie publiquement, sans compte — c'est une piste d'audit opposable, pas un journal interne que vous êtes seul à pouvoir lire.

+Faut-il modifier monday.com pour intégrer StructureClerk ?

Non. L'intégration est un appel HTTP inséré dans vos automatisations existantes, avant l'action sensible. Aucune application à installer, aucun script tiers dans la plateforme : là où votre workflow peut appeler un webhook, la couche d'autorité se branche.

+Les permissions de monday.com ne suffisent-elles pas ?

Elles gouvernent l'accès — qui peut lire ou modifier quel tableau — et c'est nécessaire. Mais elles ne savent rien de vos obligations réglementaires : un agent autorisé à lire des données clients peut les exporter vers une juridiction où ce transfert exige une évaluation préalable. L'accès et l'autorité sont deux couches complémentaires.

+Combien coûte la couche d'autorité pour des agents monday.com ?

Le programme partenaire de conception est à 0 $ pendant six mois — c'est l'offre prévue pour les premières intégrations : vous branchez vos workflows, nous apprenons votre vocabulaire d'actions. Ensuite, les plans Autorité facturent par volume de décisions, sans mur : au-delà du forfait, des crédits prépayés.

Commencez par le profil

C'est l'évaluation qui personnalise les décisions rendues à vos agents. Elle est gratuite, et ne demande que l'adresse de votre site.

Autres intégrations