Vos données, votre serveur. RGPD natif.

Concrètement : vos fichiers, vos conversations, vos agents vivent sur votre serveur, en Europe, sous votre responsabilité. Rien n'est copié chez nous : on ne peut pas, on n'a aucun accès. Pas de « cloud CLEVYA » quelque part aux États-Unis à surveiller.

Vos droits RGPD, concrètement

Pas de conformité sur papier : chaque point ci-dessous correspond à une fonction réelle de la plateforme.

Localisation des données

Self-hosted : vos données restent sur votre serveur, là où vous le décidez. Aucune copie chez CLEVYA. Si vous utilisez un LLM cloud, vous contrôlez votre clé API ; sinon, tout reste local avec Ollama.

Droit à l'oubli

Une confirmation forte (le nom exact de l'espace, retapé) supprime tout un espace de travail : agents, mémoires et messages inclus. L'effacement est immédiat et définitif. Un reçu d'effacement, conservé hors de l'instance, en garde la preuve pour votre DPO.

Portabilité

Export complet de toutes vos données (utilisateurs, agents, canaux, messages, intégrations) au format JSON, à tout moment.

Consentement explicite

Chaque connexion à un outil externe (Gmail, Slack…) est conçue pour afficher les permissions demandées avant validation, avec révocation depuis le tableau de bord. La mécanique côté serveur existe, l'expérience dans l'interface arrive.

Et les appels à l'IA ?

« Attendez, si l'IA tourne dans le cloud, mes données partent quand même ? » Bonne question. Réponse point par point.

Anonymisation locale
Voici notre vraie différence. Avant le moindre appel au cloud, CLEVYA masque en local les données identifiantes : nom, IBAN, montant, email. Vous déposez un devis, le provider reçoit « CLIENT_1 doit MONTANT_1, à régler sur IBAN_1 », jamais les vraies valeurs, et si un second client apparaît, il devient CLIENT_2 avec ses propres codes. La réponse revient, et le serveur remet les vrais noms avant de vous l'afficher. Les vraies valeurs, elles, restent chez vous.
Votre clé, votre IA
CLEVYA marche avec n'importe quel LLM : vous fournissez la clé du fournisseur de votre choix (Anthropic, OpenAI, Mistral, Gemini… ou un modèle local), branchée sur votre instance chez vous. Vous payez votre IA en direct au fournisseur, sans marge ni intermédiaire CLEVYA. (On appelle ça le modèle BYOAK : Bring Your Own AI Key.)
Ce qui transite vraiment
Si vous branchez un LLM cloud, seuls les prompts anonymisés partent (chiffrés TLS) vers ce fournisseur, pas vos vraies données. C'est votre choix, et il est explicite. Avec une clé entreprise (Anthropic notamment), les conditions du fournisseur excluent l'entraînement des modèles sur vos prompts et limitent leur durée de conservation : une pièce de plus pour votre dossier.
Option 100 % locale
Pour les données sensibles (RH, finance, santé), faites tourner vos agents sur Ollama, en local : zéro donnée ne sort de votre serveur.
Chiffrement at-rest
Chiffrement disque OS-level, backups GPG + AES-256, tokens OAuth en AES-256-GCM. Même quelqu'un qui vole le disque dur ne lit rien.
Audit immuable
Toute action est tracée dans un journal append-only : la matière dont votre DPO a besoin lors d'un contrôle.
Ce que ça veut dire pour vous

Vos équipes utilisent l'IA sur vos vrais dossiers internes (devis, contrats, mails clients) sans que ces dossiers quittent jamais le serveur. C'est exactement ce qu'un DAF ou un DSI refuse aujourd'hui de faire avec une IA cloud grand public. Et à partir du 2 août 2026, une IA qui traite vos données RH ou financières devra prouver où passent ces données (EU AI Act). Avec CLEVYA, la réponse est simple à documenter : elles ne sortent pas en clair.

Souveraineté : vos données ne dépendent que de vous

CLEVYA tourne sur votre infrastructure, en Europe, sous votre seul contrôle. En mode 100 % local (Ollama), aucune donnée ne sort de votre serveur : ni cloud tiers, ni juridiction étrangère, ni Cloud Act. Si vous branchez un modèle cloud sous votre clé, seuls des codes anonymisés lui sont transmis, jamais le réel, et vous gardez la preuve de ce qui est sorti.

Besoin d'un dossier de conformité ?

On ne certifie pas à votre place : on vous fournit les pièces (journal d'audit, reçus d'effacement, export complet, architecture) et on répond aux questions de votre DPO.