<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom" xmlns:dc="http://purl.org/dc/elements/1.1/">
  <channel>
    <title>DEV Community: Veil Analytics</title>
    <description>The latest articles on DEV Community by Veil Analytics (@veilanalytics).</description>
    <link>https://dev.to/veilanalytics</link>
    <image>
      <url>https://media2.dev.to/dynamic/image/width=90,height=90,fit=cover,gravity=auto,format=auto/https:%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Fuser%2Fprofile_image%2F4106313%2F4ac0feb3-f800-429f-80ae-8cc4688f3ce6.png</url>
      <title>DEV Community: Veil Analytics</title>
      <link>https://dev.to/veilanalytics</link>
    </image>
    <atom:link rel="self" type="application/rss+xml" href="https://dev.to/feed/veilanalytics"/>
    <language>en</language>
    <item>
      <title>Why We Replaced SaaS Analytics with In-Process DuckDB (Zero-Raw-Data Architecture)</title>
      <dc:creator>Veil Analytics</dc:creator>
      <pubDate>Wed, 02 Sep 2026 14:22:21 +0000</pubDate>
      <link>https://dev.to/veilanalytics/why-we-replaced-saas-analytics-with-in-process-duckdb-zero-raw-data-architecture-mo8</link>
      <guid>https://dev.to/veilanalytics/why-we-replaced-saas-analytics-with-in-process-duckdb-zero-raw-data-architecture-mo8</guid>
      <description>&lt;h2&gt;
  
  
  Why We Replaced SaaS Analytics with In-Process DuckDB (Zero-Raw-Data Architecture)
&lt;/h2&gt;

&lt;p&gt;Every time a data analyst or developer wants to build interactive dashboards for sensitive client data, traditional SaaS BI tools force them into a dangerous trade-off: &lt;/p&gt;

&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;You must upload your raw customer files (CSV, Parquet, SQL dumps) to a third-party cloud server.&lt;/strong&gt;&lt;/p&gt;
&lt;/blockquote&gt;

&lt;p&gt;For healthcare, fintech, legal, and security-conscious engineering teams, this is a massive compliance headache. GDPR, HIPAA, and strict data residency rules make sending raw customer data to third-party SaaS an immediate non-starter.&lt;/p&gt;

&lt;p&gt;So we asked a simple question: &lt;strong&gt;What if we ran the analytical database engine 100% locally inside the client environment?&lt;/strong&gt;&lt;/p&gt;

&lt;p&gt;Here is how we built &lt;strong&gt;VeilAnalytics&lt;/strong&gt; — an in-process analytics engine powered by DuckDB, AST query validation, and local-first architecture.&lt;/p&gt;




&lt;h2&gt;
  
  
  🛠️ The Local-First Architecture
&lt;/h2&gt;

&lt;p&gt;Instead of shipping raw data over the network to a heavy cloud data warehouse, we leverage &lt;strong&gt;DuckDB&lt;/strong&gt; running in-process alongside the application.&lt;br&gt;
&lt;/p&gt;

&lt;div class="highlight js-code-highlight"&gt;
&lt;pre class="highlight plaintext"&gt;&lt;code&gt;[ Raw Data Files (CSV / Parquet / SQL) ]
                 │
                 ▼
[ Local DuckDB Engine (In-Memory Compute) ]
                 │
                 ▼
[ AST Security Sanitizer (SELECT-Only Filter) ]
                 │
                 ▼
[ React 18 Chart &amp;amp; Tabular Visualization ]
&lt;/code&gt;&lt;/pre&gt;

&lt;/div&gt;



&lt;h3&gt;
  
  
  Key Technical Pillars:
&lt;/h3&gt;

&lt;ol&gt;
&lt;li&gt;&lt;p&gt;&lt;strong&gt;Zero Raw-Data Retention:&lt;/strong&gt;&lt;br&gt;&lt;br&gt;
Computation happens in-memory on the client hardware. Raw files never leave your environment.&lt;/p&gt;&lt;/li&gt;
&lt;li&gt;&lt;p&gt;&lt;strong&gt;In-Process Performance:&lt;/strong&gt;&lt;br&gt;&lt;br&gt;
DuckDB operates as a high-speed columnar database. Querying 1,000,000+ rows takes milliseconds right on your local machine.&lt;/p&gt;&lt;/li&gt;
&lt;li&gt;&lt;p&gt;&lt;strong&gt;AST SQL Security Guardrails:&lt;/strong&gt;&lt;br&gt;&lt;br&gt;
To prevent arbitrary execution risks, all queries are parsed into an Abstract Syntax Tree (AST) before hitting the engine. Non-&lt;code&gt;SELECT&lt;/code&gt; statements or file system commands are blocked instantly.&lt;/p&gt;&lt;/li&gt;
&lt;/ol&gt;




&lt;h2&gt;
  
  
  🔒 Code Snippet: AST SQL Query Sanitization
&lt;/h2&gt;

&lt;p&gt;Here is how we ensure queries executed against local DuckDB sessions remain strictly read-only and isolated:&lt;br&gt;
&lt;/p&gt;

&lt;div class="highlight js-code-highlight"&gt;
&lt;pre class="highlight javascript"&gt;&lt;code&gt;&lt;span class="k"&gt;import&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt; &lt;span class="nx"&gt;Parser&lt;/span&gt; &lt;span class="p"&gt;}&lt;/span&gt; &lt;span class="k"&gt;from&lt;/span&gt; &lt;span class="dl"&gt;'&lt;/span&gt;&lt;span class="s1"&gt;node-sql-parser&lt;/span&gt;&lt;span class="dl"&gt;'&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;

&lt;span class="kd"&gt;const&lt;/span&gt; &lt;span class="nx"&gt;parser&lt;/span&gt; &lt;span class="o"&gt;=&lt;/span&gt; &lt;span class="k"&gt;new&lt;/span&gt; &lt;span class="nc"&gt;Parser&lt;/span&gt;&lt;span class="p"&gt;();&lt;/span&gt;

&lt;span class="kd"&gt;function&lt;/span&gt; &lt;span class="nf"&gt;validateSqlSafety&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="nx"&gt;sqlQuery&lt;/span&gt;&lt;span class="p"&gt;)&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt;
  &lt;span class="k"&gt;try&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt;
    &lt;span class="kd"&gt;const&lt;/span&gt; &lt;span class="nx"&gt;ast&lt;/span&gt; &lt;span class="o"&gt;=&lt;/span&gt; &lt;span class="nx"&gt;parser&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="nf"&gt;astify&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="nx"&gt;sqlQuery&lt;/span&gt;&lt;span class="p"&gt;);&lt;/span&gt;

    &lt;span class="c1"&gt;// Ensure only SELECT statements are allowed&lt;/span&gt;
    &lt;span class="kd"&gt;const&lt;/span&gt; &lt;span class="nx"&gt;statements&lt;/span&gt; &lt;span class="o"&gt;=&lt;/span&gt; &lt;span class="nb"&gt;Array&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="nf"&gt;isArray&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="nx"&gt;ast&lt;/span&gt;&lt;span class="p"&gt;)&lt;/span&gt; &lt;span class="p"&gt;?&lt;/span&gt; &lt;span class="nx"&gt;ast&lt;/span&gt; &lt;span class="p"&gt;:&lt;/span&gt; &lt;span class="p"&gt;[&lt;/span&gt;&lt;span class="nx"&gt;ast&lt;/span&gt;&lt;span class="p"&gt;];&lt;/span&gt;
    &lt;span class="k"&gt;for &lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="kd"&gt;const&lt;/span&gt; &lt;span class="nx"&gt;stmt&lt;/span&gt; &lt;span class="k"&gt;of&lt;/span&gt; &lt;span class="nx"&gt;statements&lt;/span&gt;&lt;span class="p"&gt;)&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt;
      &lt;span class="k"&gt;if &lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="nx"&gt;stmt&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="nx"&gt;type&lt;/span&gt; &lt;span class="o"&gt;!==&lt;/span&gt; &lt;span class="dl"&gt;'&lt;/span&gt;&lt;span class="s1"&gt;select&lt;/span&gt;&lt;span class="dl"&gt;'&lt;/span&gt;&lt;span class="p"&gt;)&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt;
        &lt;span class="k"&gt;throw&lt;/span&gt; &lt;span class="k"&gt;new&lt;/span&gt; &lt;span class="nc"&gt;Error&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="s2"&gt;`Unsafe operation: Only SELECT queries are permitted.`&lt;/span&gt;&lt;span class="p"&gt;);&lt;/span&gt;
      &lt;span class="p"&gt;}&lt;/span&gt;
    &lt;span class="p"&gt;}&lt;/span&gt;

    &lt;span class="k"&gt;return&lt;/span&gt; &lt;span class="kc"&gt;true&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;
  &lt;span class="p"&gt;}&lt;/span&gt; &lt;span class="k"&gt;catch &lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="nx"&gt;err&lt;/span&gt;&lt;span class="p"&gt;)&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt;
    &lt;span class="nx"&gt;console&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="nf"&gt;error&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="dl"&gt;'&lt;/span&gt;&lt;span class="s1"&gt;SQL Validation Error:&lt;/span&gt;&lt;span class="dl"&gt;'&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt; &lt;span class="nx"&gt;err&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="nx"&gt;message&lt;/span&gt;&lt;span class="p"&gt;);&lt;/span&gt;
    &lt;span class="k"&gt;return&lt;/span&gt; &lt;span class="kc"&gt;false&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;
  &lt;span class="p"&gt;}&lt;/span&gt;
&lt;span class="p"&gt;}&lt;/span&gt;
&lt;/code&gt;&lt;/pre&gt;

&lt;/div&gt;






&lt;h2&gt;
  
  
  💡 What We Learned
&lt;/h2&gt;

&lt;p&gt;Building local-first developer tools taught us three major lessons:&lt;/p&gt;

&lt;ol&gt;
&lt;li&gt;
&lt;strong&gt;Developers love speed:&lt;/strong&gt; Eliminating network latency to cloud warehouses makes dashboard interactions feel instantaneous.&lt;/li&gt;
&lt;li&gt;
&lt;strong&gt;Compliance is a major bottleneck:&lt;/strong&gt; Giving enterprises 100% data residency removes months of legal approvals.&lt;/li&gt;
&lt;li&gt;
&lt;strong&gt;DuckDB is a game-changer:&lt;/strong&gt; The ability to run vectorized columnar SQL in-process opens up a new generation of local web applications.&lt;/li&gt;
&lt;/ol&gt;




&lt;h2&gt;
  
  
  🚀 Try It Live
&lt;/h2&gt;

&lt;p&gt;We just launched the live web demo of VeilAnalytics! &lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;🔗 &lt;strong&gt;Live Demo:&lt;/strong&gt; &lt;a href="https://veil-analytics.onrender.com" rel="noopener noreferrer"&gt;veil-analytics.onrender.com&lt;/a&gt;
&lt;/li&gt;
&lt;li&gt;🌐 &lt;strong&gt;Official Website:&lt;/strong&gt; &lt;a href="https://veilanalytics.netlify.app" rel="noopener noreferrer"&gt;veilanalytics.netlify.app&lt;/a&gt;
&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;I'd love to hear your thoughts, feedback, and questions in the comments below! Have you experimented with DuckDB or local-first architectures for data tools?&lt;/p&gt;

</description>
      <category>javascript</category>
      <category>webdev</category>
      <category>database</category>
      <category>privacy</category>
    </item>
  </channel>
</rss>
