IAHDF
Tutoriel

Chatbot RAG sur son site internet avec un modèle local ou européen

ÉI Équipe IAHDF 20 min de lecture Mis à jour le 27 septembre 2026 Avancé

Répondre automatiquement aux visiteurs, oui — mais uniquement à partir de contenus que vous maîtrisez, avec un filet humain et un hébergement choisi. Ce tutoriel couvre l’architecture, la préparation des FAQ et guides, la construction du RAG, l’intégration web, les mentions et le cadre données (principes, pas un conseil juridique). Fil rouge : une mairie de taille moyenne dans l’Aisne qui publie un assistant sur les démarches courantes, et une PME commerçante à Saint-Quentin qui indexe fiches produits et SAV.

Plan du tutoriel

Huit sections : architecture, corpus, construction, intégration, mentions et données, coûts de possession (qualitatifs), tests, scène HdF. Compléments : Flowise/Langflow, sécuriser l’accès, évaluer le RAG, données.

Architecture type

Le navigateur charge votre site et un widget (ou une page /assistant). Le widget envoie la question à un backend que vous contrôlez. Le backend fait le retrieval sur votre corpus et appelle un LLM local (Ollama / Open WebUI) ou une API européenne que vous avez choisie en connaissance de cause. La réponse revient au widget avec, idéalement, des sources. Un humain reste joignable.

Choix d’architecture (qualitatif)
OptionIntérêtVigilance
Open WebUI + knowledgePortail déjà utile en interneNe pas exposer l’UI admin au public
Flowise/Langflow APIFlux dédié widgetAuth, versioning du flux
API Python (LlamaIndex)Contrôle finCharge de maintenance code
API européenne hébergéeMoins de machine on-premLire localisation, sous-traitance, clauses

Préparer les contenus

Un chatbot de démarches municipales ne doit indexer que des pages validées : horaires, pièces à fournir, liens officiels. Retirez les brouillons, les annonces périmées, les PDF scannés non OCRisés. Pour la PME : fiches produits stables et FAQ SAV, pas les exports de commandes clients. Chaque document porte une date de validité dans vos métadonnées internes.

Créez une FAQ « anti-trous » : les questions fréquentes du standard téléphonique. Si le bot s’abstient souvent sur un sujet, enrichissez la FAQ humaine puis ré-indexez. Le bot n’est pas une excuse pour laisser un site obsolète.

Construire et évaluer avant le widget

Six étapes vers un chatbot site responsable

1

Cadrer le périmètre public

Écrivez une phrase : « Ce bot répond sur [liste]. Il ne fait pas [liste]. » Exemple mairie : actes, inscriptions scolaires, déchets — pas d’état civil personnalisé. Exemple PME : dispo produit, livraison type, SAV générique — pas de suivi de commande nominatif. Sans périmètre, le LLM improvisera. Faites valider par le DGS ou le gérant. Faites relire le périmètre par quelqu’un du standard : ce sont eux qui connaissent les questions pièges des usagers de l’Aisne. Documentez le résultat et passez à l’étape suivante sans empiler d’autres changements le même jour.

2

Monter le RAG sur un environnement de test

Utilisez Open WebUI, Flowise ou un script Python selon vos compétences. Indexez le corpus public uniquement. Appliquez une consigne d’abstention stricte. Jouez le jeu de test évaluation. Tant que des inventions apparaissent sur les démarches, aucun widget public. Aucun widget public tant qu’une invention sur une pièce justificative apparaît encore dans le jeu de test interne. Documentez le résultat et passez à l’étape suivante sans empiler d’autres changements le même jour. Documentez le résultat et passez à l’étape suivante sans empiler d’autres changements le même jour.

3

Exposer une API minimale derrière HTTPS

Le site n’a pas besoin d’accéder à votre interface d’administration. Créez un endpoint limité qui accepte la question et renvoie réponse + sources. Placez un reverse proxy, un certificat, un pare-feu. Inspirez-vous de sécurisation Open WebUI. Journalisez les questions (sans données inutiles) pour améliorer la FAQ. Journalisez l’origine (page / widget) pour savoir si les formulations mobiles diffèrent des questions bureau. Documentez le résultat et passez à l’étape suivante sans empiler d’autres changements le même jour. Documentez le résultat et passez à l’étape suivante sans empiler d’autres changements le même jour.

4

Intégrer le widget avec bandeau de limites

Ajoutez le script ou l’iframe prévu par votre solution, ou un front maison. Affichez clairement que les réponses sont automatiques, basées sur les pages listées, et qu’un contact humain existe. Évitez le ton « service officiel infaillible ». Sur mobile, vérifiez que le widget n’écrase pas les boutons d’urgence du site mairie. Sur la version mobile du site mairie, testez avec un agent d’accueil que rien d’essentiel n’est masqué par la bulle. Documentez le résultat et passez à l’étape suivante sans empiler d’autres changements le même jour.

5

Rédiger mentions et lien vers pages sources

Indiquez la finalité, le type de données traitées (question saisie, logs techniques), la durée de conservation envisagée, et comment exercer les droits — en renvoyant vers votre page confidentialité réelle. Si vous utilisez un sous-traitant LLM, nommez la catégorie d’acteur et le cadre. Pas de blabla inventé : des phrases vraies pour votre setup. Chaque phrase de la page confidentialité doit correspondre à un choix technique réel, pas à un modèle téléchargé sur Internet. Documentez le résultat et passez à l’étape suivante sans empiler d’autres changements le même jour.

6

Pilote fermé puis ouverture progressive

Faites tester par agents d’accueil et quelques usagers volontaires. Corrigez le corpus. Puis ouvrez plus largement. Gardez un bouton « parler à un humain ». Mesurez qualitativement les escalades, pas un KPI fantaisiste. Une mairie de l’Aisne peut commencer sur une seule démarche (inscription centre de loisirs) avant d’élargir. Élargissez démarche par démarche : la crédibilité se construit plus sûrement que via un grand soir numérique. Documentez le résultat et passez à l’étape suivante sans empiler d’autres changements le même jour.

Intégration web concrète

Techniquement, vous collerez souvent un snippet JavaScript fourni par Flowise/Open WebUI (selon options du jour) ou vous appellerez votre API depuis un composant. Vérifiez les libellés dans la documentation actuelle. Autorisez les origines (CORS) au strict nécessaire. Ne commitez pas de clés dans le dépôt public du site.

Exemple de consigne système (à adapter)
Tu es l’assistant documentaire du site [nom de la structure] en Hauts-de-France.
Tu réponds UNIQUEMENT à partir des extraits fournis.
Si l’information manque, dis-le et propose la page contact / le standard.
Style : français clair, tutoiement ou vouvoiement selon la charte du site (ici : vouvoiement).
N’invente ni délai, ni tarif, ni pièce justificative.
Cite le titre de la page source quand c’est possible.

Mentions, Europe, minimisation

« Garder les données en Europe » n’est pas un slogan : c’est une chaîne (hébergeur, DNS, LLM, logs, support). Documentez chaque maillon. Préférez poser peu de données : la question suffit souvent ; n’exigez pas d’email pour une FAQ. Pour les principes, RGPD et données à ne pas confier. Si le modèle est local, clarifiez ce qui reste sur vos machines et ce qui part éventuellement (télémétrie du CMS, analytics).

Coûts de possession (sans montants)

Listez les postes : machine ou instance, électricité, temps de mise à jour du corpus, supervision, reverse proxy, sauvegardes, formation des agents. Remplissez les montants avec vos devis du jour — IAHDF n’en invente aucun. Une PME sous-estime souvent le temps humain de curation FAQ, pas la ligne GPU.

Scènes Hauts-de-France

Mairie de l’Aisne : le bot répond sur les déchets et les inscriptions. Un usager demande un cas d’état civil personnalisé ; le bot oriente vers le rendez-vous humain. Les agents voient baisser les appels répétitifs sur les horaires, pas sur les dossiers complexes.

Commerce à Saint-Quentin : fiches produits indexées. Le bot refuse de promettre un stock temps réel qu’il n’a pas. L’équipe ajoute une phrase « disponibilité confirmée en magasin » dans la FAQ. Le widget affiche trois sources cliquables vers le site.

Rôle des agents d’accueil et escalade

Le chatbot réussit quand les agents d’accueil le voient comme un allié. Montrez les questions bien couvertes et celles à escalader. Affichez un chemin clair vers un humain. Une fois par mois, lisez ensemble un échantillon de questions journalisées anonymisées et mettez à jour la FAQ humaine. Ce rituel transforme le bot en détecteur de trous d’information pour la mairie ou la PME.

Accessibilité et mobile

Vérifiez contraste, clavier et petit écran. Un widget qui masque un numéro d’urgence est un incident de service public. Prévoyez une page dédiée en plus de la bulle. Annoncez le caractère automatique des réponses dès le premier message. N’ajoutez des langues supplémentaires qu’avec corpus et tests dédiés, sans promesse marketing.

Observer sans surveiller abusivement

Suivez volume, abstentions, escalades et sources les plus citées. Définissez qui lit les logs et leur durée de vie. Un tableur suffit souvent au début. Ces signaux pilotent le corpus ; ils ne notent pas les agents. La minimisation reste la règle : pas de données personnelles inutiles dans les journaux.

Calendrier éditorial du corpus site

Un chatbot de démarches meurt quand le site n’est plus à jour. Désignez un propriétaire de chaque famille de pages indexées (école, déchets, urbanisme, SAV). Chaque publication ou retrait de page déclenche une tâche de ré-index avec responsable nommé. Sans ce calendrier, le widget contredit l’accueil humain et détruit la confiance plus vite qu’il ne l’a construite. Une mairie de l’Aisne peut coller cette règle à la procédure déjà utilisée pour valider les articles du site.

Pour la PME de Saint-Quentin, synchronisez les mises à jour fiches produits du CMS avec l’ingest RAG : même horodatage, même responsable. Si le stock réel n’est pas dans le corpus, le bot doit refuser de promettre une disponibilité. Écrivez cette phrase dans la consigne et dans le bandeau. Testez-la mensuellement avec une question piège volontairement absente du catalogue.

Questions fréquentes

Peut-on coller un widget ChatGPT public et « brancher nos PDF » ?

Méfiez-vous des raccourcis marketing. Vous devez savoir où vont les questions, qui entraîne quoi, et comment couper l’accès. Un RAG sur vos contenus avec backend maîtrisé (local ou européen choisi) reste le chemin pédagogique IAHDF. Lisez les conditions de chaque service le jour J, sans croire une capture d’écran de commercial. Exigez une lecture des conditions le jour J et archivez la capture des options retenues dans le dossier projet. Documentez le résultat et passez à l’étape suivante sans empiler d’autres changements le même jour.

Faut-il un modèle local obligatoirement ?

Non, mais c’est souvent le plus simple à expliquer pour des documents internes. Pour un site public sur contenus déjà publics, une API européenne peut convenir si la chaîne est claire. Le critère n’est pas le drapeau seul : c’est la maîtrise réelle du flux de données et la qualité du retrieval. La maîtrise du flux de données et du retrieval pèse plus que l’étiquette marketing « souverain » collée sur une brochure. Documentez le résultat et passez à l’étape suivante sans empiler d’autres changements le même jour.

Comment éviter que le bot invente une pièce justificative ?

Corpus à jour, consigne stricte, évaluation sur questions pièges, affichage des sources, et reprise humaine. Si une démarche change, mettez à jour la page puis ré-indexez le même jour. Un bot périmé est pire qu’une page statique datée. Synchronisez la date de ré-index avec la date de publication de la page : un décalage d’une semaine crée des conflits d’agents. Documentez le résultat et passez à l’étape suivante sans empiler d’autres changements le même jour. Documentez le résultat et passez à l’étape suivante sans empiler d’autres changements le même jour.

Que journaliser ?

Le minimum utile : horodatage, question, documents cités, éventuel signalement « inutile ». Évitez de stocker des identifiants inutiles. Définissez une durée de vie courte pour les logs d’amélioration. Informez dans votre page confidentialité. Ce n’est pas un conseil juridique : c’est de l’hygiène produit. Une durée courte et annoncée bat une promesse vague de conservation « selon les besoins du service ». Documentez le résultat et passez à l’étape suivante sans empiler d’autres changements le même jour. Documentez le résultat et passez à l’étape suivante sans empiler d’autres changements le même jour.

Par quoi commencer ce week-end ?

Une FAQ de dix questions réellement reçues au standard, un RAG de test, un jeu d’évaluation, zéro widget public. Ensuite seulement HTTPS et bandeau. Les ateliers IAHDF sur l’agenda peuvent aider à prioriser avec d’autres structures HdF. Le week-end sert à prouver la méthode ; l’ouverture publique attend la checklist sécurité et les mentions validées. Documentez le résultat et passez à l’étape suivante sans empiler d’autres changements le même jour. Documentez le résultat et passez à l’étape suivante sans empiler d’autres changements le même jour.

Pour continuer

AgendaAgenda IAHDFInscriptionInscription communautéTutorielSécuriser un service IA exposé
Cette ressource vous a-t-elle aidé ?

Pour aller plus loin

Tutoriel Flowise ou Langflow : construire un assistant RAG en glisser-déposer 20 min · Équipe IAHDF Tutoriel Sécuriser Open WebUI accessible depuis internet (HTTPS, reverse proxy, SSO) 20 min · Équipe IAHDF Guide pratique IA et RGPD : quelles données peut-on confier à une IA au travail ? 16 min · Équipe IAHDF