Introduction

Liste des Sous-traitants

Liste des sous-traitants de données personnelles utilisés par Duale AI.

Introduction

Liste des sous-traitants ayant accès aux données personnelles. Tous liés par un accord de traitement des données (DPA).

Changements

Nouveau sous-traitant = notification par email.

  • 30 jours avant si UE
  • 90 jours avant si hors UE

Droit d’opposition → contact+legal@mail.duale.ai

Transferts internationaux

Les transferts vers les USA reposent sur les CCT et le DPF (Data Privacy Framework).

En cas d’invalidation du DPF par la CJUE, les transferts seront maintenus via les CCT accompagnées de mesures supplémentaires (recommandations EDPB 01/2020). Des évaluations d’impact de transfert (TIA) sont documentées pour chaque sous-traitant américain.

Infrastructure et Hébergement

Sous-traitantFonctionDonnées traitéesLocalisationGaranties transfert
Hetzner Online GmbHHébergement infrastructureToutes données plateformeAllemagneN/A (UE)
GitHub, Inc.Hébergement site webLogs accès (IP, UA)USACCT + DPF
Cloudflare, Inc.CDN, protection DDoSDonnées de navigation, IPUSA / UECCT + DPF

Authentification et Sécurité

Sous-traitantFonctionDonnées traitéesLocalisationGaranties transfert
Auth0 (Okta)Authentification, SSOEmail, nom, identifiantsUSACCT + DPF
Cloudflare, Inc.WAF, protection contre attaquesLogs de connexion, IPUSA / UECCT + DPF

Services IA

Architecture BYOK (Bring Your Own Key) : Le Client connecte ses propres clés API aux fournisseurs de modèles IA de son choix (OpenAI, Anthropic, Mistral, etc.).

Sous-traitantFonctionDonnées traitéesLocalisationGaranties transfert
Duale AIRoutage, mémoire contextuellePrompts, résultats, métadonnéesUEN/A (UE)
VariableInférence LLMPrompts, résultatsVariableSelon fournisseur choisi

Rôle de Duale AI :

  • Routage technique : Duale AI agit en tant que sous-traitant pour le routage des requêtes API
  • Mémoire contextuelle : Les prompts et résultats sont stockés pour la mémoire associée à chaque service (amélioration continue de l’expérience)
  • Isolation stricte : Données jamais réutilisées hors contexte Client, ni pour entraînement, ni pour statistiques
  • Localisation : Infrastructure Hetzner, plusieurs datacenters UE (redondance)

Responsabilité fournisseur IA : Le Client contracte directement avec son fournisseur IA pour l’inférence et doit vérifier la conformité RGPD du modèle utilisé (avis EDPB 28/2024 sur le traitement des données personnelles dans le contexte des modèles IA).

Paiement et Facturation

Sous-traitantFonctionDonnées traitéesLocalisationGaranties transfert
Stripe Payments Europe, Ltd.Traitement des paiementsDonnées bancaires, emailIrlande / USACCT + DPF

Note : Duale AI ne stocke pas les numéros de carte bancaire. Ceux-ci sont traités exclusivement par Stripe, certifié PCI-DSS Level 1.

Communication et Support

Sous-traitantFonctionDonnées traitéesLocalisationGaranties transfert
Crisp IM SASSupport client, chatEmail, nom, contenu ticketsUE (Pays-Bas / Allemagne)N/A (UE)

Analytics et Monitoring

Duale AI n’utilise pas de service d’analytics ou de monitoring tiers collectant des données personnelles. Les statistiques et logs sont générés en interne sur l’infrastructure Hetzner, sur des données anonymisées.

Conformité Règlement IA (EU AI Act)

Duale AI se qualifie en tant que déployeur au sens du Règlement sur l’IA (UE) 2024/1689.

Obligation applicable depuis le 2 février 2025 :

  • Formation du personnel à la littératie IA (Article 4)

Le Client reste responsable de la classification de ses cas d’usage (risque minimal, limité, élevé) et des obligations associées.

Glossaire

AcronymeSignification
BYOKBring Your Own Key (clé API fournie par le Client)
CCTClauses Contractuelles Types (transferts hors UE)
CJUECour de Justice de l’Union Européenne
DPAData Processing Agreement (accord de traitement des données)
DPFData Privacy Framework (UE-USA, décision d’adéquation 2023)
EDPBEuropean Data Protection Board (Comité européen de la protection des données)
RGPDRèglement Général sur la Protection des Données
TIATransfer Impact Assessment (évaluation d’impact de transfert)
N/A (UE)Pas de transfert hors UE

Contact