Sécurité et confidentialité
Le principe
En configuration entièrement locale, rien ne sort : documents, index, conversations, modèles et base de données restent sur votre infrastructure.
Chaque sortie de données résulte d'un choix explicite d'un administrateur —
brancher un fournisseur externe, une base hébergée, un moteur de recherche.
L'écran Réglages → Confidentialité récapitule l'état réel de votre instance.
Où passent les données, composant par composant
| Composant | En configuration locale | En configuration externe |
|---|---|---|
| Modèle de langage | Rien ne sort | Messages + contexte documentaire |
| Moteur d'embeddings | Rien ne sort | Texte des documents et des questions |
| Base vectorielle | Rien ne sort | Vecteurs et métadonnées |
| Transcription audio | Rien ne sort | Le fichier audio |
| Synthèse vocale | Rien ne sort | Le texte des réponses |
| Génération d'images | Rien ne sort | La description |
| Recherche web (agent) | Sans objet | La requête |
| Import d'URL | Sans objet | Requête vers l'adresse demandée |
Le point le plus souvent négligé : le moteur d'embeddings. Un modèle local associé à un moteur d'embeddings externe expose la totalité du corpus à ce prestataire, à l'indexation. Le choix du moteur d'embeddings mérite autant d'attention que celui du modèle.
Protéger l'instance
Secrets d'installation
Trois secrets doivent être longs, aléatoires et propres à votre installation : la clé de signature des sessions, ainsi que la clé et le sel de signature interne. Ne réutilisez jamais les valeurs d'exemple : elles sont publiques.
Chiffrement du transport
Placez un reverse proxy assurant le TLS devant le service, ou activez HTTPS directement avec vos certificats. Sans cela, identifiants et contenus circulent en clair sur le réseau.
Exposition réseau
Une instance interne n'a pas besoin d'être accessible depuis Internet. Restreignez l'accès au réseau de l'organisation, ou passez par un accès distant maîtrisé.
Comptes et rôles
Limitez le nombre d'administrateurs, préférez les invitations à la création de mots de passe, suspendez plutôt que de supprimer, et conservez au moins un compte administrateur local même en authentification unique. → Utilisateurs et rôles
Clés d'API
Chaque clé d'API donne un accès programmatique complet. Créez-en une par intégration, révoquez celles qui ne servent plus, et ne les diffusez pas dans du code partagé. → API développeur
Ce qui est stocké, et où
Tout tient dans un répertoire de stockage unique :
- la base de données de l'application — utilisateurs, espaces, conversations, réglages ;
- les documents extraits ;
- les index vectoriels, si la base est locale ;
- les modèles téléchargés ;
- les fichiers produits par les agents.
Les mots de passe ne sont jamais stockés en clair. Les clés d'API des fournisseurs sont protégées et jamais réaffichées après enregistrement.
Sauvegarde et restauration
À sauvegarder : le répertoire de stockage et le fichier de configuration. Rien d'autre n'est nécessaire — l'application elle-même se réinstalle.
Recommandations : - Sauvegardez à froid, ou en garantissant la cohérence de la base. - Testez une restauration. Une sauvegarde jamais restaurée n'est pas une sauvegarde. - Chiffrez les sauvegardes : elles contiennent l'intégralité des documents et des conversations. - Sauvegardez avant chaque mise à jour.
Traçabilité
Le journal d'événements conserve les actions structurantes : connexions, créations et suppressions de comptes, modifications d'espaces, imports de documents, création de clés d'API, connexions par SSO. → Journaux et supervision
Un administrateur peut également consulter et exporter l'historique des conversations. Informez-en les utilisateurs : c'est une exigence de transparence, et souvent une obligation.
Effacement des données
| Élément | Effacement |
|---|---|
| Conversation | Suppression du fil |
| Documents d'un espace | Retrait de l'espace, ou réinitialisation de l'index |
| Document complet | Suppression depuis la bibliothèque — retiré de tous les espaces |
| Mémoires | Suppression individuelle ou globale par l'utilisateur |
| Notes de Second Brain | Suppression individuelle par l'utilisateur |
| Compte | Suppression ou suspension |
| Journal d'événements | Purge par un administrateur |
Pour une demande d'effacement au titre de la protection des données, l'ensemble de ces éléments doit être passé en revue.
Télémétrie
L'application peut transmettre des statistiques d'usage anonymes destinées à orienter le développement. Aucun contenu de document, de conversation ni aucune donnée identifiante n'en fait partie.
Elle se désactive intégralement dans Réglages → Confidentialité, ou par
configuration au déploiement. Sur une installation à exigence de souveraineté,
désactivez-la explicitement et documentez-le.
Points de vigilance à connaître
La reconnaissance vocale du navigateur transmet généralement l'audio aux serveurs de l'éditeur du navigateur. C'est une sortie de données indépendante de la configuration de WivenLLM.
Les serveurs MCP distants reçoivent ce que l'agent leur transmet. N'en branchez que de confiance. → Serveurs MCP
Les compétences d'agent agissent réellement. Une compétence d'écriture de fichiers écrit, une compétence de recherche web émet des requêtes. Activez au minimum nécessaire, espace par espace.
Le widget web est public. L'espace auquel il est relié doit ne contenir que des informations diffusables, et la liste des domaines autorisés doit être renseignée. → Widget web
Un modèle peut se tromper. Les citations de sources permettent la vérification ; elles ne la remplacent pas. Pour tout usage engageant, une relecture humaine reste nécessaire.
Conformité
WivenLLM fournit les moyens techniques — localisation des traitements, cloisonnement, rôles, journalisation, effacement. La conformité elle-même (nLPD, RGPD, exigences sectorielles) dépend de votre configuration et de vos procédures.
Les éléments à documenter dans votre registre :
- où s'exécutent les traitements, et quels sous-traitants interviennent le cas échéant ;
- quelles catégories de données sont indexées ;
- qui accède à quoi ;
- les durées de conservation et les modalités d'effacement ;
- l'information donnée aux utilisateurs.
