Vos données restent chez vous. Toujours.

CLEVYA tourne chez vous, pas dans notre cloud. Vos données, vos clés et vos agents restent sur votre infrastructure. Et quand un agent doit interroger une IA dans le cloud, le vrai contenu ne part jamais avec.

Vous déposez un fichier client. Avant qu'un seul mot ne parte vers l'IA, CLEVYA fait le remplacement en local, sur votre serveur :

DupontCLIENT_01
FR76 3000 4...IBAN_07
48 200 €MONTANT_03

L'IA raisonne sur des codes. Elle ne saura jamais qui est concerné, ni combien. Vos réponses arrivent, le nom et l'IBAN, eux, ne sont jamais sortis de chez vous.

Quatre protections, chacune tient seule

Tout tourne sur votre serveur. Chaque couche de protection (chiffrement, isolation, validation) fonctionne indépendamment des autres : si l'une cède, les autres tiennent.

Self-hosted

Conteneurs distroless (sans shell), utilisateur non-root, filesystem en lecture seule. Vos données restent sur votre serveur, sous votre contrôle exclusif.

Cryptographie en Rust

Toute la cryptographie (chiffrement AES-256-GCM, hachage Argon2id, signature Ed25519) est écrite en Rust. Le langage élimine dès la compilation les erreurs de mémoire, l'une des premières causes de vulnérabilités logicielles.

Isolation multi-tenant

PostgreSQL Row-Level Security par workspace : l'isolation entre équipes est appliquée au niveau de la base, pas seulement de l'application.

Human-in-the-loop

Toute action externe sensible (email, publication, modification de données) attend votre validation. L'admin peut automatiser certaines actions à faible risque, toujours avec journalisation complète.

Sous le capot

Les mécanismes exacts, tels qu'ils tournent sur votre infrastructure. Chaque action laisse une trace.

Authentification
JWT signé + rotation des refresh tokens (détection de réutilisation). La connexion par passkey (WebAuthn), pour se passer entièrement de mot de passe, est prévue.
Mots de passe
Argon2id (paramètres recommandés par l'OWASP : 19 Mo de mémoire, 2 itérations), implémenté en Rust. Conçu pour résister aux attaques GPU/ASIC.
Tokens OAuth
Chiffrés AES-256-GCM en base, nonce aléatoire unique par opération. Jamais en clair, jamais dans les logs (redaction Pino).
OWASP API Top 10
Mesures appliquées sur les 10 risques : RBAC, rate-limiting, validation Zod stricte, headers helmet, anti-SSRF.
Intégrité
Vérification SHA-256 signée Ed25519 au démarrage : un fichier critique altéré bloque le lancement du service.
Audit
Journal d'audit immuable (append-only) : qui a fait quoi, quand, depuis quelle IP. Conservé et partitionné pour tenir la volumétrie.
Ce que ça veut dire pour vous

Vous pouvez déployer CLEVYA dans un environnement réglementé (santé, finance, secteur public) sans exposer vos données à un tiers. L'EU AI Act commence à mordre le 2 août 2026 : garder les données réelles sur votre serveur vous met du bon côté, au lieu de courir après la conformité.

Contractuel ou prouvé ?

La plupart des solutions vous donnent un engagement écrit de non-entraînement. C'est utile, mais ça ne change rien au fait que vos données partent dans le cloud. CLEVYA fait la différence par la technique, pas par le contrat.

Engagement contractuel
« Nous n'entraînons pas nos modèles sur vos données. »

Vos données transitent en clair vers le fournisseur. Le contrat encadre l'usage, mais la donnée est sortie de votre périmètre et vous ne pouvez pas le vérifier par vous-même.

la donnée part · vous faites confiance
Preuve technique CLEVYA
Les identifiants sensibles sont remplacés par des codes, en local, avant l'envoi.

Le modèle ne reçoit que des codes. Ce que CLEVYA n'a pas réussi à masquer avec certitude ne part pas au cloud : il reste traité en local. Chaque envoi est journalisé, vous produisez le rapport de conformité vous-même, sans nous croire sur parole.

le réel reste chez vous · vous le vérifiez

Reprenez le contrôle du « Shadow AI »

Sans solution officielle, vos équipes utilisent déjà des IA publiques pour coder, rédiger ou analyser, en y versant des données que vous ne voyez jamais passer. C'est aujourd'hui l'une des principales fuites de données en entreprise. CLEVYA leur donne un cadre officiel et maîtrisé.

Un usage officiel, pas clandestin
Vos employés s'adressent à leur agent interne plutôt qu'à une IA publique. Fini les données collées dans un outil grand public hors de votre contrôle.
Contexte maîtrisé et tracé
Chaque échange suit vos règles : ce qui peut sortir, ce qui reste local. Tout est journalisé dans l'audit immuable, prêt pour un contrôle de conformité.
Visibilité administrateur
L'administrateur suit la consommation, la mémoire et l'activité de chaque agent, et l'humain qui lui est associé. Vous voyez qui utilise l'IA, sur quoi, et combien ça coûte.

Une question sécurité précise ?