Limites de confidentialité et de données
Echo combine un stockage local et des services réseau facultatifs. La limite effective dépend du modèle de transcription, du fournisseur d'IA, des actions du workflow, de l'état d'authentification et de la préférence d'analytics.
Données locales
Le code actuel utilise notamment ces emplacements locaux :
| Données | Emplacement et comportement |
|---|---|
| Audio sauvegardé et artefacts d'Historique par enregistrement | ~/.budgie/echo/recordings/<recording-id>/. Le dossier peut contenir l'audio, les métadonnées history.json et les détails des exécutions de workflows. |
| Transcriptions terminées et entrées d'Historique | Stockage de mémoire Budgie intégré sous ~/.budgie/memory/. Echo lit et supprime ces enregistrements dans son propre processus. |
| La plupart des paramètres | Stockage de configuration intégré sous ~/.budgie/memory/. Certaines préférences propres à Echo et certains fichiers de workflows résident aussi sous ~/.budgie/echo/ ou dans le stockage local de la webview. |
| Logs et diagnostics d'exécution | ~/.budgie/echo/logs/. Les logs peuvent être effacés depuis les Paramètres. |
Echo ne présente pas une durée de conservation automatique unique pour tous ces stockages. Considérez l'Historique, les enregistrements, les paramètres et les logs comme conservés jusqu'à leur suppression depuis l'interface concernée.
Supprimer une entrée de l'Historique retire l'enregistrement local correspondant de la mémoire et son dossier d'enregistrement, y compris l'audio lorsqu'il existe. Effacer les Événements est une opération distincte de l'effacement des Logs et ne supprime pas l'Historique.
Chiffrer les enregistrements sauvegardés est un paramètre facultatif de Confidentialité. Lorsqu'il est activé, Echo migre l'audio sauvegardé vers un stockage au repos AES-256-GCM et le déchiffre pour la lecture. Ce réglage concerne l'audio des enregistrements, pas chaque base de données, log, transcription ou valeur exportée. Après une migration ou une réinstallation, vérifiez la bascule au lieu de supposer une protection universelle.
Opérations réseau
Echo peut contacter un service réseau pour :
- la connexion, la licence, l'achat, les quotas, le compte, les recettes et l'assistance via la passerelle Budgie ;
- la consultation du catalogue de modèles et leur téléchargement ;
- la reconnaissance vocale cloud lorsqu'une route compatible est sélectionnée ;
- les prompts LLM cloud envoyés au fournisseur Budgie sélectionné ;
- les points de terminaison personnalisés, y compris toute URL distante que vous configurez ;
- les actions de workflow comme les requêtes HTTP, téléchargements, plugins distants ou la publication de recettes ;
- la recherche de mises à jour pour une distribution directe ou le canal de mise à jour de la boutique du système.
Une transcription cloud peut transmettre l'audio. Un profil LLM cloud ou personnalisé distant peut transmettre le texte transcrit, les prompts, le texte sélectionné, les constantes et les sorties précédentes. Une transcription locale ne rend pas les étapes suivantes du workflow locales.
Les jetons d'authentification servent aux opérations de passerelle et aux quotas. Ne placez jamais un jeton ou une clé de fournisseur dans une constante, une entrée de workflow, une capture d'écran ou un rapport d'assistance. Vérifiez les profils IA et la sécurité des recettes avant de traiter du texte sensible.
Le mode de confidentialité du panneau IA bloque l'inférence via la passerelle Budgie et tout point de terminaison personnalisé non local. Les modèles embarqués et un point de terminaison localhost restent autorisés. Les actions réseau non liées à l'IA restent des limites de confiance distinctes : vérifiez chaque destination au lieu de considérer cette bascule comme un mode hors ligne global.
Analytics
Lorsque l'analyse d'utilisation est activée, Echo enregistre des événements produit tels que l'usage d'une fonction, les noms de modèles ou de fournisseurs, des mesures de performance, la version de l'application, la plateforme et des catégories d'erreur. Le frontend ajoute app: echo, journalise l'événement localement dans Événements et envoie les événements authentifiés à la passerelle en arrière-plan.
La passerelle transmet les événements acceptés à l'hôte européen d'ingestion PostHog (eu.i.posthog.com). L'envoi exige une authentification et reste non bloquant : il ne doit pas interrompre la fonction mesurée.
Utilisez Paramètres → App → Confidentialité → Envoyer les analytics d'utilisation pour désactiver l'analyse d'utilisation. Echo conserve ce refus localement et tente de le synchroniser avec la passerelle afin que les événements côté serveur soient également ignorés. Si la synchronisation échoue, la préférence locale reste enregistrée ; vérifiez la connexion au compte avant de supposer que la préférence serveur a été mise à jour.
Le frontend accepte des propriétés d'événement, ajoute app: echo et l'URL de la page courante, puis s'arrête avant l'envoi si le refus local est actif. La passerelle contrôle à son tour le refus du compte avant d'enrichir et de transmettre une charge acceptée.
Avant l'envoi à PostHog, la passerelle remplace les valeurs associées à des noms de propriétés sensibles connus, notamment le texte brut, les prompts, les réponses, les enregistrements, les identifiants et les jetons. Elle masque aussi des motifs heuristiques pour les adresses e-mail, les adresses IPv4 et certains formats de jetons dans les propriétés imbriquées. Ce filtre a des limites : d'autres noms de propriétés peuvent encore être transmis. N'ajoutez jamais de transcription, prompt, réponse, audio, identifiant ou autre contenu utilisateur dans les propriétés analytics.
L'identifiant utilisateur de la base de données sert d'identifiant distinct dans PostHog. Les événements acceptés sont envoyés à l'hôte européen (eu.i.posthog.com). Ce chemin analytics est distinct des appels aux fournisseurs, de l'authentification, des mises à jour, des rapports d'assistance et des actions de workflow.
Pour tout contenu destiné à être partagé, appliquez le masquage sûr.