Les données à caractère personnel sont hébergées et traitées en France (datacenters LWS certifiés ISO/IEC 27001). Les traitements par intelligence artificielle sont routés via un agrégateur unique, OpenRouter, qui redirige les requêtes vers différents fournisseurs de modèles selon disponibilité et performance.
Le Sous-traitant configure OpenRouter en priorité UE (endpoints européens lorsqu'ils existent) et n'autorise le routage vers des fournisseurs situés aux États-Unis qu'en cas d'indisponibilité ou d'impossibilité technique côté européen. Aucun modèle ni fournisseur n'est nommément listé dans le présent DPA : la liste des modèles évolue en permanence, et l'engagement porte sur les règles de routage et les garanties contractuelles, pas sur un choix figé de fournisseurs.
Tout transfert hors UE est encadré par les clauses contractuelles types adoptées par la Commission européenne (Décision 2021/914 du 04/06/2021), et par des mesures supplémentaires de sécurité : chiffrement en transit (TLS 1.3), pseudonymisation et minimisation des données transmises, engagement contractuel de non-utilisation pour l'entraînement des modèles, option zéro-rétention côté fournisseur lorsque disponible.
Le Sous-traitant tient à jour, sur demande, la liste des fournisseurs effectivement sollicités via OpenRouter au cours des 12 derniers mois, ainsi que les garanties contractuelles associées à chacun d'entre eux.