Ce que draften stocke, où cela se trouve et qui le voit.
Dans la base de données de draften
| Quoi | Remarque |
|---|---|
| organisations, personnes, rôles, accès | e-mails et noms des membres |
| boîtes mail et assistants | adresses, paramètres, consignes avec toutes leurs versions |
| sources de connaissances et pièces jointes | documents importés, y compris leur texte extrait, fichiers des pièces jointes |
| messages | expéditeur, objet, heure, comment l’assistant les a triés et pourquoi, textes cachés détectés |
| brouillons | le texte du brouillon, les versions après retravail, les différences avec la version envoyée, l’évaluation |
| apprentissage | leçons et corrections de connaissances avec des exemples « avant et après » |
| jeu de test | messages enregistrés avec leur texte et leur fil |
| mise en route d’un nouvel assistant | pour chaque exécution, la description des fils choisis (sujet, type, ton, citations textuelles de vos réponses – salutation, formule de fin, excuse – et faits que vous y indiquez, comme des prix, des délais et des contacts), une description anonymisée de votre façon d’écrire, jusqu’à dix de vos réponses avec la demande raccourcie (adresses masquées) et les textes de la vérification : un extrait de la demande, votre réponse, le brouillon et son évaluation |
| enregistrements | relèves du courrier, événements, demandes, historique des modifications |
La base de données contient donc aussi les noms des clients et le contenu des e-mails. Pour le service draften, c’est l’exploitant qui la gère ; dans une installation sur votre propre serveur, elle est chez vous et n’est joignable sur le réseau qu’à l’intérieur de l’installation.
Ce qui est chiffré
Les secrets sont chiffrés dans la base de données (AES-256-GCM) avec MASTER_KEY, qui ne se trouve pas dans la base de données :
- les clés API des modèles,
- les accès aux boîtes mail (secrets des inscriptions, clés des comptes de service, jetons des comptes connectés, mots de passe IMAP),
- les données d’accès aux systèmes connectés (CRM),
- les clients de connexion avec Microsoft et Google,
- le mot de passe ou la clé API de l’expéditeur.
Une fois stocké, un secret n’est jamais affiché dans l’interface, et il ne figure pas non plus dans l’historique des modifications. Les mots de passe des utilisateurs ne sont stockés que sous forme de hachage (argon2id).
Sur votre propre installation, la MASTER_KEY peut être remplacée sans interruption de service ; tout ce qui est stocké est alors chiffré à nouveau avec la nouvelle clé – voir Sauvegarde et restauration.
Ce qui n’est pas stocké
- Les messages entrants complets ne sont stockés nulle part – un message ne conserve que son expéditeur, son objet et la façon dont l’assistant l’a trié ; la mise en route ne conserve que les extraits et vos réponses mentionnés dans le tableau ci-dessus, qui sont eux aussi supprimés à l’expiration de la durée de conservation des données.
- Les données des systèmes connectés ne sont pas stockées – l’assistant les lit pendant la rédaction d’un brouillon ; le journal ne contient que le nom de l’outil, pas la personne sur laquelle il s’est renseigné.
- Les e-mails envoyés ne sont pas stockés en entier, seulement le texte de la réponse envoyée, pour la comparer avec le brouillon.
Ce qui sort
Au fournisseur du modèle de langage (Anthropic par défaut) partent, pendant le tri et la rédaction, le contenu du message et du fil, les consignes, les sources de connaissances et les données des systèmes connectés. Avec OpenAI, store: false est envoyé ; avec des données sensibles, vérifiez tout de même les conditions de conservation du fournisseur. Avec un modèle local sur votre propre serveur, les e-mails ne quittent jamais le serveur.
draften n’envoie rien d’autre nulle part ; des e-mails ne partent que sous forme d’invitations et de notifications, via l’expéditeur configuré.
Combien de temps les données sont conservées
L’exploitant fixe la conservation des données (Installation → Installation, la carte Conservation des données) : 90 jours par défaut, de 30 à 3 650 jours, ou « Ne jamais supprimer ». Une fois par jour, tout ce qui est plus ancien est alors supprimé dans toutes les organisations :
- les messages (expéditeur, objet, en-têtes),
- les brouillons avec leur premier texte, la réponse envoyée et les différences avec celle-ci, ainsi que leurs retravails sur consigne,
- les enregistrements des relèves du courrier (sauf la dernière exécution réussie de l’assistant), les journaux quotidiens du worker et le texte des brouillons contenu dans d’anciens événements d’erreur,
- les textes cités par la mise en route : vos réponses utilisées pour rédiger les consignes, les textes de la vérification ainsi que les citations et les faits des descriptions de fils.
Ce qui reste :
- les leçons et les corrections de connaissances en entier, avec leurs exemples « avant et après »,
- les consignes, les constats et propositions de la mise en route et la description de votre façon d’écrire,
- le jeu de test avec ses résultats, jusqu’à ce que vous le supprimiez,
- les événements et les tâches (pour un retravail, la consigne, pas le texte du brouillon) et les coûts.
Les évaluations des brouillons disparaissent avec les brouillons ; les vues d’ensemble ne proposent donc que les périodes encore couvertes par les données. Raccourcir la durée demande une confirmation, car les données plus anciennes sont définitivement supprimées au nettoyage suivant. Les dumps de la base de données dans le dossier backups/ de votre propre installation ne sont pas concernés.
Après la mise à jour qui introduit la conservation des données, le premier nettoyage n’a lieu que 24 heures plus tard : l’exploitant dispose d’une journée pour fixer la durée (ou choisir « Ne jamais supprimer ») avant que quoi que ce soit ne soit supprimé.
Qui voit quoi
- Un membre de l’organisation ne voit que les boîtes mail auxquelles il a accès.
- L’exploitant (superadmin) ne voit pas l’intérieur des organisations – seulement leur nom, leurs liaisons, leurs propriétaires et leur taille.
- L’historique des modifications (qui a modifié quoi) est consultable par les propriétaires et les gestionnaires de l’organisation.
Suppression
Une organisation est supprimée par l’exploitant, et seulement si elle est suspendue : elle disparaît avec tout ce qu’elle contient (boîtes mail, assistants, messages, brouillons, clés, paramètres, historique des modifications). Les comptes utilisateurs sont conservés.