Aller au contenu

Accords de traitement des données (DPA) : analyse

API QR Branding — art. 28 du RGPD

ChampValeur
Responsable du traitementQR Branding (Quartzon)
Date2026-10-07
Version3.0

1. Génération par IA : deux modèles

1.1 Comptes propres de QR Branding auprès des fournisseurs

Le designer IA de qr-branding.com et l'endpoint géré de la marketplace (POST /api/qr/ai/generate-managed) utilisent les propres clés API de QR Branding auprès de Groq, Google (Gemini) et OpenAI, au moyen d'une chaîne interne de repli. Pour ces requêtes :

  • QR Branding est le responsable du traitement et ces fournisseurs agissent comme ses sous-traitants, qui figurent sur la page des sous-traitants ultérieurs.
  • Seuls le prompt de design et les paramètres de génération sont envoyés au fournisseur ; aucune adresse e-mail, donnée de facturation, adresse IP ni identifiant client.

1.2 Modèle BYOK (Bring Your Own Key)

L'endpoint de la marketplace POST /api/qr/ai/generate utilise un modèle BYOK. Cela signifie que :

  • QR Branding n'utilise ni ses comptes ni ses clés API propres pour ces requêtes.
  • Le client fournit sa propre clé API (llmApiKey) à chaque requête et choisit le fournisseur : OpenAI, Anthropic, Google, Mistral, Cohere, Groq, xAI, DeepSeek ou Qwen, ou son propre endpoint compatible OpenAI (local).
  • QR Branding agit comme un intermédiaire technique qui transmet le prompt de design au fournisseur à l'aide de la clé du client.
  • La clé API du client n'est ni stockée ni journalisée, et elle est supprimée dès la fin de la requête HTTP.

Conséquences au regard du RGPD

Dans le modèle BYOK, la relation contractuelle avec le fournisseur de LLM est directe entre le client et le fournisseur. Par conséquent :

  • Pour les requêtes BYOK, QR Branding n'est pas le responsable du traitement vis-à-vis du fournisseur de LLM.
  • C'est au client de conclure son propre DPA avec le fournisseur de LLM s'il traite des données personnelles.
  • QR Branding n'a pas besoin de DPA avec les fournisseurs pour les requêtes BYOK.

2. DPA nécessaires à QR Branding

QR Branding a besoin de DPA avec ses fournisseurs directs (la liste complète figure sur la page des sous-traitants ultérieurs). Ceux qui concernent l'API et la génération par IA sont :

FournisseurRôleDPAÉtat
Microsoft AzureHébergement (Azure Functions), télémétrie (Application Insights)Online Services Terms (OST) avec DPA inclus✅ En vigueur (automatique avec l'abonnement Azure)
RapidAPIMarketplace, authentification, facturationConditions de la plateforme✅ En vigueur (automatique à la publication de l'API)
GroqGénération par IA avec les comptes de QR BrandingConditions de traitement des données du fournisseur⚠️ En attente de confirmation
Google (Gemini)Génération par IA avec les comptes de QR BrandingConditions de traitement des données du fournisseur⚠️ En attente de confirmation
OpenAIGénération par IA avec les comptes de QR BrandingConditions de traitement des données du fournisseur⚠️ En attente de confirmation

3. Responsabilité du client (endpoint BYOK)

La documentation de l'API et la Politique de confidentialité informent le client que :

  1. Lorsqu'il utilise l'endpoint IA BYOK, son prompt est envoyé au fournisseur de LLM qu'il a choisi, avec sa propre clé API.
  2. La relation avec le fournisseur de LLM est régie par les propres conditions du client avec ce fournisseur.
  3. Si le client traite des données personnelles via l'endpoint IA BYOK, il lui incombe de disposer des accords appropriés (DPA) avec le fournisseur de LLM.
  4. QR Branding recommande aux clients de consulter les politiques de confidentialité du fournisseur de LLM qu'ils choisissent.

Fournisseurs pris en charge (référence pour le client)

FournisseurDPA en libre-serviceContact
OpenAIplatform.openai.com → Settings → Legalprivacy@openai.com
AnthropicConsole → Legalsales@anthropic.com
Google (Gemini)Google Cloud Console → Security → DPAcloud.google.com
Mistral AIconsole.mistral.ai → Settingsprivacy@mistral.ai
CohereContacter le service commercialprivacy@cohere.com
GroqContacter le service juridiquelegal@groq.com

L'endpoint BYOK prend également en charge xAI, DeepSeek et Qwen, ainsi que le propre endpoint du client compatible OpenAI. Le client doit vérifier directement les conditions de traitement des données de ces fournisseurs.


4. Mesures techniques de protection des clés API des clients

Bien que nous ne stockions pas les clés API des clients, nous appliquons les mesures de protection suivantes :

MesureDescription
Aucun stockageLa clé API n'est utilisée que pendant la durée de la requête HTTP
Aucune journalisationSanitizeForLog() masque automatiquement les motifs de clés API (sk-, key-, Bearer, gsk_, AIza)
Aucune persistancePas de base de données, pas de cache, aucune écriture sur disque
TLS en transitToutes les communications passent par TLS 1.2+
[JsonIgnore]Les champs sensibles du modèle sont exclus de la sérialisation des réponses

Document mis à jour le 2026-10-07. La version 2.0 ne décrivait que le modèle BYOK ; cette version ajoute la génération par IA avec les propres comptes de QR Branding auprès des fournisseurs (le site et l'endpoint géré).