Данные так же безопасны, как сервер и веб-приложение.
Если кто-то имеет физический доступ к ящику (или через RDP), он всегда может вызвать дамп памяти и прочитать значения непосредственно изпамять.
В зависимости от того, как оно было написано, приложение может предоставлять полный кэш.
Если что-то из этого не касается, вы можете считать кэш безопасным.
Обновление:
Если вы говорите о клиентской стороне - ничего на клиентской стороне можно считать полностью безопасным.Клиент имеет физический доступ к своей машине и поэтому может выполнять дамп памяти и любое количество других приемов (включая прямой контроль памяти).
Если клиенту не нужны все данных, поделитесь только минимально необходимым.Не упорствуй.