# Où sont stockées les données

Ce que draften stocke, où cela se trouve et qui le voit.

## Dans la base de données de draften

| Quoi | Remarque |
|---|---|
| organisations, personnes, rôles, accès | e-mails et noms des membres |
| boîtes mail et assistants | adresses, paramètres, consignes avec toutes leurs versions |
| sources de connaissances et pièces jointes | documents importés, y compris leur texte extrait, fichiers des pièces jointes |
| messages | expéditeur, objet, heure, comment l’assistant les a triés et pourquoi, textes cachés détectés |
| brouillons | le texte du brouillon, les versions après retravail, les différences avec la version envoyée, l’évaluation |
| apprentissage | leçons et corrections de connaissances avec des exemples « avant et après » |
| jeu de test | messages enregistrés avec leur texte et leur fil |
| mise en route d’un nouvel assistant | pour chaque exécution, la description des fils choisis (sujet, type, ton, citations textuelles de vos réponses – salutation, formule de fin, excuse – et faits que vous y indiquez, comme des prix, des délais et des contacts), une description anonymisée de votre façon d’écrire, jusqu’à dix de vos réponses avec la demande raccourcie (adresses masquées) et les textes de la vérification : un extrait de la demande, votre réponse, le brouillon et son évaluation |
| enregistrements | relèves du courrier, événements, demandes, historique des modifications |

La base de données contient donc aussi les noms des clients et le contenu des
e-mails. Pour le service draften, c’est l’exploitant qui la gère ; dans une
installation sur votre propre serveur, elle est chez vous et n’est joignable
sur le réseau qu’à l’intérieur de l’installation.

## Ce qui est chiffré

Les secrets sont chiffrés dans la base de données (AES-256-GCM) avec
`MASTER_KEY`, qui ne se trouve pas dans la base de données :

- les clés API des modèles,
- les accès aux boîtes mail (secrets des inscriptions, clés des comptes de
  service, jetons des comptes connectés, mots de passe IMAP),
- les données d’accès aux systèmes connectés (CRM),
- les clients de connexion avec Microsoft et Google,
- le mot de passe ou la clé API de l’expéditeur.

Une fois stocké, un secret n’est jamais affiché dans l’interface, et il ne
figure pas non plus dans l’historique des modifications. Les mots de passe des
utilisateurs ne sont stockés que sous forme de hachage (argon2id).

Sur votre propre installation, la `MASTER_KEY` peut être remplacée sans
interruption de service ; tout ce qui est stocké est alors chiffré à nouveau
avec la nouvelle clé – voir [Sauvegarde et restauration](/fr/admin/backup-and-restore).

## Ce qui n’est pas stocké

- **Les messages entrants complets** ne sont stockés nulle part – un message
  ne conserve que son expéditeur, son objet et la façon dont l’assistant l’a
  trié ; la mise en route ne conserve que les extraits et vos réponses
  mentionnés dans le tableau ci-dessus, qui sont eux aussi supprimés à
  l’expiration de la durée de conservation des données.
- **Les données des systèmes connectés** ne sont pas stockées – l’assistant
  les lit pendant la rédaction d’un brouillon ; le journal ne contient que le
  nom de l’outil, pas la personne sur laquelle il s’est renseigné.
- Les e-mails envoyés ne sont pas stockés en entier, seulement le texte de la
  réponse envoyée, pour la comparer avec le brouillon.

## Ce qui sort

Au **fournisseur du modèle de langage** (Anthropic par défaut) partent, pendant
le tri et la rédaction, le contenu du message et du fil, les consignes, les
sources de connaissances et les données des systèmes connectés. Avec OpenAI,
`store: false` est envoyé ; avec des données sensibles, vérifiez tout de même
les conditions de conservation du fournisseur. Avec un **modèle local** sur
votre propre serveur, les e-mails ne quittent jamais le serveur.

draften n’envoie rien d’autre nulle part ; des e-mails ne partent que sous
forme d’invitations et de notifications, via l’[expéditeur](/fr/admin/outgoing-mail)
configuré.

## Combien de temps les données sont conservées

L’exploitant fixe la **conservation des données** (Installation → Installation,
la carte **Conservation des données**) : 90 jours par défaut, de 30 à
3 650 jours, ou « Ne jamais supprimer ». Une fois par jour, tout ce qui est
plus ancien est alors supprimé dans toutes les organisations :

- les messages (expéditeur, objet, en-têtes),
- les brouillons avec leur premier texte, la réponse envoyée et les
  différences avec celle-ci, ainsi que leurs retravails sur consigne,
- les enregistrements des relèves du courrier (sauf la dernière exécution
  réussie de l’assistant), les journaux quotidiens du worker et le texte des
  brouillons contenu dans d’anciens événements d’erreur,
- les textes cités par la mise en route : vos réponses utilisées pour rédiger
  les consignes, les textes de la vérification ainsi que les citations et les
  faits des descriptions de fils.

Ce qui reste :

- les leçons et les corrections de connaissances en entier, avec leurs
  exemples « avant et après »,
- les consignes, les constats et propositions de la mise en route et la
  description de votre façon d’écrire,
- le jeu de test avec ses résultats, jusqu’à ce que vous le supprimiez,
- les événements et les tâches (pour un retravail, la consigne, pas le texte
  du brouillon) et les coûts.

Les évaluations des brouillons disparaissent avec les brouillons ; les vues
d’ensemble ne proposent donc que les périodes encore couvertes par les
données. Raccourcir la durée demande une confirmation, car les données plus
anciennes sont définitivement supprimées au nettoyage suivant. Les dumps de la
base de données dans le dossier `backups/` de votre propre installation ne
sont pas concernés.

Après la mise à jour qui introduit la conservation des données, le premier
nettoyage n’a lieu que 24 heures plus tard : l’exploitant dispose d’une
journée pour fixer la durée (ou choisir « Ne jamais supprimer ») avant que
quoi que ce soit ne soit supprimé.

## Qui voit quoi

- Un membre de l’organisation ne voit que les boîtes mail auxquelles il a
  accès.
- L’exploitant (superadmin) ne voit pas l’intérieur des organisations –
  seulement leur nom, leurs liaisons, leurs propriétaires et leur taille.
- L’historique des modifications (qui a modifié quoi) est consultable par les
  propriétaires et les gestionnaires de l’organisation.

## Suppression

Une organisation est supprimée par l’exploitant, et seulement si elle est
suspendue : elle disparaît avec tout ce qu’elle contient (boîtes mail,
assistants, messages, brouillons, clés, paramètres, historique des
modifications). Les comptes utilisateurs sont conservés.
