cr3575.fr

Transparence · sans zone d’ombre

Ce qui sort de votre machine.

Ce site affirme que votre annonce ne quitte pas votre navigateur. C’est vrai. Mais une promesse de confidentialité sans la liste de ses exceptions n’est pas une promesse — voici donc la liste complète, y compris la partie qui m’arrange le moins.

Requêtes réseau · tout ce qui part

Quand · vers qui · quoiVérifiable dans votre inspecteur réseau
01
À l’ouverture d’une pageLes fichiers du site depuis GitLab Pages. Comme tout site web, l’hébergeur voit votre adresse IP — c’est inhérent au protocole, aucun site ne peut l’éviter.
Inévitable
02
Les caractères typographiquesTrois familles, environ 120 Ko au total, servies depuis ce même domaine. Le réglage courant serait de les charger depuis Google Fonts : ça aurait signalé votre visite à un tiers pour afficher du texte. Elles sont donc dans le dépôt, sous licence libre — les mentions et le texte de la licence.
Même domaine
03
À l’ouverture de l’outil d’analyseLe corpus déjà encodé, depuis ce même domaine. Aucun tiers.
Même domaine
04
Le moteur d’inférence lui-mêmeServi depuis ce domaine, pas depuis un CDN tiers — c’est un choix, la bibliothèque irait le chercher ailleurs par défaut. Seuls les poids du modèle restent extérieurs.
Même domaine
05
Au premier lancement du moteur sémantiqueLes poids du modèle Xenova/multilingual-e5-small, soit113 Mio mesurés, depuis le CDN de Hugging Face, société américaine. Une seule fois, puis le navigateur les garde en cache. Ce CDN voit votre adresse IP et le nom du fichier demandé — rien d’autre, et surtout pas votre annonce. C’est le plancher pour un modèle qui comprend le français : la variante plus petite que j’ai testée pèse en réalité davantage.
Tiers hors UE
06
Au premier lancement de l’OCR depuis /lecteur-ocrLe worker Tesseract.js, son moteur WebAssembly et le modèle français sont téléchargés depuis jsDelivr. Le CDN voit votre adresse IP et les noms des ressources demandées. Votre image reste dans le navigateur : elle n’est pas envoyée à ce CDN. Les ressources sont ensuite conservées par le cache du navigateur.
Tiers hors UE
07
Après confirmation d’une dépense dans /lecteur-ocrL’API du portfolio reçoit uniquement les champs corrigés, la version du pipeline et l’empreinte SHA-256 de la source. Ni l’image ni la transcription OCR ne quittent le navigateur. Une session anonyme isolée permet d’afficher le passage de la dépense de « en attente » à « terminé » par n8n ; le bouton de fin supprime explicitement cette session et ses dépenses.
API dédiée · consenti
08
Analyse volontaire dans /incident-triageLes scénarios synthétiques sont chargés depuis l’API du portfolio. Le bouton d’analyse transmet le titre, la description, les logs et l’environnement saisis à cette même API. Des règles déterministes produisent le résultat sans modèle externe ; cette analyse seule ne conserve pas le ticket. Si vous confirmez une revue, le ticket fictif et la décision sont conservés jusqu’à expiration de la session (24 h maximum) dans PostgreSQL, puis traités par n8n vers une file de démonstration. Vous pouvez effacer les seules revues de triage depuis la démo. Les anciennes revues locales ne sont pas transmises. Utilisez uniquement des données fictives.
API dédiée · analyse et revue explicites

Ce qui ne part jamais

Jamais transmis, jamais stocké
—
L’annonce que vous collezElle est découpée, encodée et comparée en mémoire, dans votre onglet. Elle disparaît quand vous fermez la page.
Local
—
L’image du justificatif et sa transcription OCRTesseract les traite dans l’onglet. Seuls les champs relus et l’empreinte de la source peuvent être confirmés vers l’API ; l’image et le texte brut ne font pas partie de son contrat.
Local
—
Mesure d’audience et traceursAucun. L’OCR et le triage utilisent le même cookie de session fonctionnel, sécurisé et limité au sous-domaine de l’API ; ce n’est ni une mesure d’audience ni un traceur.
Néant
—
Requêtes vers un tiers pour afficher les pagesAucune sur les pages ordinaires. Ni police, ni script, ni image, ni feuille de style venus d’ailleurs : tout ce qu’il faut pour les dessiner est servi depuis ce domaine. Le lancement volontaire de l’OCR depuis `/lecteur-ocr` et les appels à l’API du portfolio dans `/incident-triage` sont décrits ci-dessus.
Appels explicites
—
Serveur applicatif séparéLe frontend public reste un ensemble de fichiers statiques. La confirmation OCR et les revues de triage utilisent l’API dédiée et PostgreSQL dans une session anonyme temporaire. L’analyse de triage seule reste sans persistance ; les revues confirmées sont traitées par n8n et effaçables depuis la démo. Le rejeu n8n est, lui, un fichier statique issu d’une exécution capturée et ne contacte aucune instance. Le laboratoire Supabase+n8n historique reste séparé et local.
API dédiée

Pourquoi je le dis plutôt que de le taire

J’aurais pu écrire « 100 % local, aucune donnée transmise » et m’arrêter là. Trois personnes sur cent auraient ouvert l’inspecteur réseau, vu une requête vers un CDN américain au lancement d’un moteur, et conclu que le reste du site méritait la même méfiance. Une promesse dont on peut trouver l’exception tout seul vaut moins que rien.

Pour le moteur sémantique et, pour l’instant, l’OCR, le choix technique est de charger les ressources seulement quand la fonction est utilisée. Cela limite les requêtes aux visiteurs qui lancent une analyse et laisse l’image locale ; le compromis est écrit plutôt que masqué.

Pour les caractères, l’arbitrage est allé dans l’autre sens et pour la même raison : 120 Ko hébergés ici coûtent moins cher que de faire connaître votre visite à un tiers pour afficher des lettres. Les trois familles sont sous SIL Open Font License, et redistribuer une police oblige à en joindre les mentions : elles sont là, recopiées telles quelles.