OSIADocs
Préversion
VérifiéVérifié le 2026-08-07

Confidentialité et flux de données

Ce qui reste sur le PC, ce qui va au modèle, ce que voient STUN et relais, et où vivent les identifiants.

#État local

Les conversations, réglages, mémoire, identité mobile, certificats et secrets de fournisseurs sont conservés dans les données utilisateur du PC. Le téléphone conserve l’association active, des préférences et les identités LAN dans son stockage d’application. La désinstallation Windows actuelle préserve ces données.

#Quand une donnée quitte le PC

ActionDestinataire possibleContenu
Message à un modèle externeFournisseur choisiPrompt, historique, mémoire et résultat d’outil nécessaires.
Capture ou imageFournisseur vision compatibleImage et contexte du tour.
STT GroqGroqAudio de la commande.
TTS OpenAI/GoogleFournisseur choisiTexte à prononcer.
ConnecteurService tiersArguments et données demandés par l’outil.
STUNService STUNMétadonnées réseau nécessaires aux candidats.
RelaisInfrastructure OSIAMétadonnées de routage et contenu chiffré opaque.
Pièces jointes mobilePC puis fournisseur compatible selon le tour1 à 10 fichiers, 20 MiB par fichier et au total; lot validé avant requête modèle.

#Clés visibles sur le téléphone associé

Les jetons OAuth/MCP et l’état du compte géré sont séparés. Un téléphone perdu doit conduire à régénérer l’association et à révoquer les clés concernées chez leurs fournisseurs.

#Journaux, site et télémétrie

Les sources vérifiées mettent l’accent sur des journaux locaux et le filtrage de champs sensibles dans le relais. Cloudflare peut observer IP, connexions, rôle, protocole, tailles, timing, erreurs et métriques de pression. La charge applicative du relais reste chiffrée de bout en bout en production.

Le site statique ne charge aucun outil d’analytics, pixel publicitaire, script social ou traceur non essentiel. Cloudflare traite néanmoins les requêtes et journaux techniques de Pages. La documentation ne revendique donc ni « zéro métadonnée » ni « aucune dépendance cloud ».

#Conservation des pièces jointes

Les copies temporaires privées sont liées au lot et à la conversation. Un lot non engagé expire après 15 minutes; les orphelins sont nettoyés après 1 heure. Après commit, le dossier est supprimé à la fin du tour, y compris en cas d’erreur. Une annulation ou une validation de taille/hash échouée supprime aussi le lot.

#Choisir un niveau de confidentialité

  • Modèle Ollama local pour éviter l’envoi du prompt à une API de modèle.
  • STT et TTS locaux pour garder l’audio et le texte de synthèse sur le PC.
  • Aucun connecteur pour éviter l’accès aux comptes tiers.
  • LAN ou WebRTC direct lorsque disponible, tout en gardant le relais comme repli.
  • Désactiver le mot de réveil si l’écoute locale continue n’est pas souhaitée.

Provenance de cette page

Faits produit vérifiés sur PC 7b6b3b000b89, mobile d492cc89cf77 et Worker f07e239bd455.

Sources consultées
  • PC: osia/config.py
  • PC: osia/memory.py et osia/conversations.py
  • PC: docs/webrtc-direct.md
  • Worker: src/relay.js et src/relay_policy.js
  • Mobile: lib/services/secure_storage_service.dart