Sécurité CSP stricte via next.config.mjs (scripts limités, frames whitelistees). Headers: X-Content-Type-Options, X-Frame-Options, Referrer-Policy, Permissions-Policy. Aucune exécution serveur du code utilisateur. Données personnelles: local-first (IndexedDB). Sauvegarde serveur uniquement avec consentement explicite. Rate limiting à mettre en place côté edge si besoin (hors scope demo).