Confidentialité LLM
Ce que le copilote IA voit et ne voit pas de vos données, et comment vos échanges sont protégés.
Principe fondamental
Le copilote IA ne voit que les données auxquelles vous avez déjà accès dans la console. Il ne contourne aucune permission, aucun filtrage RBAC, aucune isolation de tenant.
Niveaux d'accès aux données
Niveau 1 — Métadonnées uniquement (par défaut)
Par défaut, le copilote accède aux métadonnées de vos logs : sévérité, service, environnement, timestamps, clés d'attributs. Le contenu brut des messages de log (le body) n'est jamais exposé.
Les outils disponibles à ce niveau :
| Outil | Données |
|---|---|
| Recherche logs (méta) | Sévérité, service, environnement, timestamps — pas de body |
| Volume de logs | Timeline sévérité par bucket temporel |
| Projets | Nom, slug, environnements autorisés, rétention |
| Membres | Nom, email, rôle dans l'organisation |
| Audit | Actions, acteurs, ressources, timestamps |
| Dashboard | KPIs agrégés, résumés |
Niveau 2 — Contenu complet (opt-in)
Si l'accès au contenu est activé pour votre tenant, le copilote peut lire le message complet des logs, tous les attributs, les données de scope et les corrélations de traces.
L'activation de l'accès au contenu est une décision au niveau du tenant, effectuée par un owner ou admin. Elle expose potentiellement des données métier sensibles au modèle LLM.
Traitement des données
Région
Toutes les requêtes au modèle LLM (Anthropic Claude) sont traitées dans la région EU (Paris). Aucune donnée ne transite hors de l'Union Européenne.
Rétention
- Prompts : ne sont pas stockés en clair. Un hash SHA-256 et les 100 premiers caractères (aperçu) sont conservés dans la table de télémétrie à des fins de diagnostic.
- Conversations : les messages de session sont conservés en mémoire côté serveur pendant la durée de la session (30 minutes par défaut). Ils ne sont pas persistés sur disque.
- Télémétrie : les métriques d'usage (tokens, latence, outils appelés, succès/échec) sont conservées 90 jours, puis purgées automatiquement.
Ce qui n'est jamais envoyé au LLM
- Les mots de passe ou secrets d'authentification.
- Les clés API en clair (seuls les préfixes tronqués sont manipulés).
- Les données d'autres tenants (isolation stricte par session).
- Les données d'audit du Back Office (sauf pour les opérateurs autorisés dans leur propre session BO).
Session et authentification
Chaque session copilote utilise un token éphémère signé Ed25519 avec une audience dédiée (aud: copilot). Ce token :
- A une durée de vie courte (configurée par le tenant).
- Ne peut pas être utilisé pour accéder à d'autres endpoints de l'API.
- Encode le périmètre de la session : tenant, utilisateur, permissions, accès au contenu.
Audit
Toutes les interactions du copilote sont comptabilisées dans le quota mensuel du tenant et apparaissent dans les métriques d'usage (Settings > Organisation > Copilote IA). Les mutations passent par l'API standard et sont auditées normalement.
FAQ
Le copilote peut-il modifier mes données sans mon accord ? Non. Toute action de mutation nécessite une confirmation explicite. Le copilote présente un plan et attend votre réponse.
Mes prompts sont-ils utilisés pour entraîner le modèle ? Non. Lyncea utilise l'API Anthropic Claude, qui ne réutilise pas les données des clients pour l'entraînement.
Puis-je désactiver le copilote ? Le copilote est lié au plan du tenant. Les suggestions proactives et les toasts critiques peuvent être désactivés individuellement dans vos préférences personnelles.
Un autre membre de mon organisation peut-il voir mes conversations ? Non. Les conversations sont liées à votre session individuelle et ne sont pas partagées.