Sécurité et confidentialité


Le principe

En configuration entièrement locale, rien ne sort : documents, index, conversations, modèles et base de données restent sur votre infrastructure.

Chaque sortie de données résulte d'un choix explicite d'un administrateur — brancher un fournisseur externe, une base hébergée, un moteur de recherche. L'écran Réglages → Confidentialité récapitule l'état réel de votre instance.


Où passent les données, composant par composant

Composant En configuration locale En configuration externe
Modèle de langage Rien ne sort Messages + contexte documentaire
Moteur d'embeddings Rien ne sort Texte des documents et des questions
Base vectorielle Rien ne sort Vecteurs et métadonnées
Transcription audio Rien ne sort Le fichier audio
Synthèse vocale Rien ne sort Le texte des réponses
Génération d'images Rien ne sort La description
Recherche web (agent) Sans objet La requête
Import d'URL Sans objet Requête vers l'adresse demandée

Le point le plus souvent négligé : le moteur d'embeddings. Un modèle local associé à un moteur d'embeddings externe expose la totalité du corpus à ce prestataire, à l'indexation. Le choix du moteur d'embeddings mérite autant d'attention que celui du modèle.


Protéger l'instance

Secrets d'installation

Trois secrets doivent être longs, aléatoires et propres à votre installation : la clé de signature des sessions, ainsi que la clé et le sel de signature interne. Ne réutilisez jamais les valeurs d'exemple : elles sont publiques.

Chiffrement du transport

Placez un reverse proxy assurant le TLS devant le service, ou activez HTTPS directement avec vos certificats. Sans cela, identifiants et contenus circulent en clair sur le réseau.

Exposition réseau

Une instance interne n'a pas besoin d'être accessible depuis Internet. Restreignez l'accès au réseau de l'organisation, ou passez par un accès distant maîtrisé.

Comptes et rôles

Limitez le nombre d'administrateurs, préférez les invitations à la création de mots de passe, suspendez plutôt que de supprimer, et conservez au moins un compte administrateur local même en authentification unique. → Utilisateurs et rôles

Clés d'API

Chaque clé d'API donne un accès programmatique complet. Créez-en une par intégration, révoquez celles qui ne servent plus, et ne les diffusez pas dans du code partagé. → API développeur


Ce qui est stocké, et où

Tout tient dans un répertoire de stockage unique :

  • la base de données de l'application — utilisateurs, espaces, conversations, réglages ;
  • les documents extraits ;
  • les index vectoriels, si la base est locale ;
  • les modèles téléchargés ;
  • les fichiers produits par les agents.

Les mots de passe ne sont jamais stockés en clair. Les clés d'API des fournisseurs sont protégées et jamais réaffichées après enregistrement.


Sauvegarde et restauration

À sauvegarder : le répertoire de stockage et le fichier de configuration. Rien d'autre n'est nécessaire — l'application elle-même se réinstalle.

Recommandations : - Sauvegardez à froid, ou en garantissant la cohérence de la base. - Testez une restauration. Une sauvegarde jamais restaurée n'est pas une sauvegarde. - Chiffrez les sauvegardes : elles contiennent l'intégralité des documents et des conversations. - Sauvegardez avant chaque mise à jour.


Traçabilité

Le journal d'événements conserve les actions structurantes : connexions, créations et suppressions de comptes, modifications d'espaces, imports de documents, création de clés d'API, connexions par SSO. → Journaux et supervision

Un administrateur peut également consulter et exporter l'historique des conversations. Informez-en les utilisateurs : c'est une exigence de transparence, et souvent une obligation.


Effacement des données

Élément Effacement
Conversation Suppression du fil
Documents d'un espace Retrait de l'espace, ou réinitialisation de l'index
Document complet Suppression depuis la bibliothèque — retiré de tous les espaces
Mémoires Suppression individuelle ou globale par l'utilisateur
Notes de Second Brain Suppression individuelle par l'utilisateur
Compte Suppression ou suspension
Journal d'événements Purge par un administrateur

Pour une demande d'effacement au titre de la protection des données, l'ensemble de ces éléments doit être passé en revue.


Télémétrie

L'application peut transmettre des statistiques d'usage anonymes destinées à orienter le développement. Aucun contenu de document, de conversation ni aucune donnée identifiante n'en fait partie.

Elle se désactive intégralement dans Réglages → Confidentialité, ou par configuration au déploiement. Sur une installation à exigence de souveraineté, désactivez-la explicitement et documentez-le.


Points de vigilance à connaître

La reconnaissance vocale du navigateur transmet généralement l'audio aux serveurs de l'éditeur du navigateur. C'est une sortie de données indépendante de la configuration de WivenLLM.

Les serveurs MCP distants reçoivent ce que l'agent leur transmet. N'en branchez que de confiance. → Serveurs MCP

Les compétences d'agent agissent réellement. Une compétence d'écriture de fichiers écrit, une compétence de recherche web émet des requêtes. Activez au minimum nécessaire, espace par espace.

Le widget web est public. L'espace auquel il est relié doit ne contenir que des informations diffusables, et la liste des domaines autorisés doit être renseignée. → Widget web

Un modèle peut se tromper. Les citations de sources permettent la vérification ; elles ne la remplacent pas. Pour tout usage engageant, une relecture humaine reste nécessaire.


Conformité

WivenLLM fournit les moyens techniques — localisation des traitements, cloisonnement, rôles, journalisation, effacement. La conformité elle-même (nLPD, RGPD, exigences sectorielles) dépend de votre configuration et de vos procédures.

Les éléments à documenter dans votre registre :

  • où s'exécutent les traitements, et quels sous-traitants interviennent le cas échéant ;
  • quelles catégories de données sont indexées ;
  • qui accède à quoi ;
  • les durées de conservation et les modalités d'effacement ;
  • l'information donnée aux utilisateurs.