Introduction
Liste des sous-traitants ayant accès aux données personnelles. Tous liés par un accord de traitement des données (DPA).
Changements
Nouveau sous-traitant = notification par email.
- 30 jours avant si UE
- 90 jours avant si hors UE
Droit d’opposition → contact+legal@mail.duale.ai
Transferts internationaux
Les transferts vers les USA reposent sur les CCT et le DPF (Data Privacy Framework).
En cas d’invalidation du DPF par la CJUE, les transferts seront maintenus via les CCT accompagnées de mesures supplémentaires (recommandations EDPB 01/2020). Des évaluations d’impact de transfert (TIA) sont documentées pour chaque sous-traitant américain.
Infrastructure et Hébergement
Authentification et Sécurité
Services IA
Architecture BYOK (Bring Your Own Key) : Le Client connecte ses propres clés API aux fournisseurs de modèles IA de son choix (OpenAI, Anthropic, Mistral, etc.).
Rôle de Duale AI :
- Routage technique : Duale AI agit en tant que sous-traitant pour le routage des requêtes API
- Mémoire contextuelle : Les prompts et résultats sont stockés pour la mémoire associée à chaque service (amélioration continue de l’expérience)
- Isolation stricte : Données jamais réutilisées hors contexte Client, ni pour entraînement, ni pour statistiques
- Localisation : Infrastructure Hetzner, plusieurs datacenters UE (redondance)
Responsabilité fournisseur IA : Le Client contracte directement avec son fournisseur IA pour l’inférence et doit vérifier la conformité RGPD du modèle utilisé (avis EDPB 28/2024 sur le traitement des données personnelles dans le contexte des modèles IA).
Paiement et Facturation
Note : Duale AI ne stocke pas les numéros de carte bancaire. Ceux-ci sont traités exclusivement par Stripe, certifié PCI-DSS Level 1.
Communication et Support
Analytics et Monitoring
Duale AI n’utilise pas de service d’analytics ou de monitoring tiers collectant des données personnelles. Les statistiques et logs sont générés en interne sur l’infrastructure Hetzner, sur des données anonymisées.
Conformité Règlement IA (EU AI Act)
Duale AI se qualifie en tant que déployeur au sens du Règlement sur l’IA (UE) 2024/1689.
Obligation applicable depuis le 2 février 2025 :
- Formation du personnel à la littératie IA (Article 4)
Le Client reste responsable de la classification de ses cas d’usage (risque minimal, limité, élevé) et des obligations associées.
Glossaire
Contact
- Questions : contact+privacy@mail.duale.ai
- Demande de DPA : contact+dpa@mail.duale.ai