Skip to main content
Trust Center

Tout ce qu'il faut pour nous approuver — sans nous parler.

Cette page réunit ce qu'un DPO ou une équipe sécurité vérifie avant d'autoriser un fournisseur : où tournent les données, qui sont les sous-traitants, quelles mesures de sécurité, et ce qu'il reste après un job. En self-service, vérifiable, à jour.

Localisation des traitements

Les workloads ML soumis via l'API s'exécutent exclusivement sur des serveurs Hetzner situés au datacenter de Nuremberg, Allemagne (Union européenne). Aucune donnée de workload ne quitte l'UE pendant l'exécution. GhostNexus est une entreprise française (SIRET 102 801 883) — aucune maison mère américaine, donc hors de portée directe du US CLOUD Act sur la chaîne d'exécution.

Sous-traitants (Art. 28)

Sous-traitantRôleLocalisationDonnées de workload ?
Hetzner Online GmbHExécution GPU / hébergementNuremberg, Allemagne (UE)Oui — supprimées après chaque job
ResendEmails transactionnelsUE / USNon — aucune donnée de workload
StripePaiementUE / USNon — aucune donnée de workload
ntfy.shNotifications internesUENon — aucune donnée de workload

Emails, paiement et notifications ne reçoivent aucune donnée de workload client.

Mesures de sécurité (Art. 32)

  • Isolation par conteneur (Docker) — un environnement dédié par job, jamais partagé entre clients
  • Chiffrement en transit (TLS) pour toutes les soumissions via l'API
  • Aucun accès humain aux données de workload par défaut (uniquement sur demande explicite pour support/debug)
  • Suppression des fichiers de workload après chaque job ; journaux conservés 30 jours et supprimables sur demande
  • Aucun sous-traitant hors UE dans la chaîne d'exécution ML

Cycle de vie & suppression des données

Vous → API (TLS) → exécution GPU Nuremberg → récupération des résultats → suppression

Les fichiers soumis pour exécution sont supprimés après chaque job. Les journaux techniques sont conservés 30 jours puis supprimés, et effaçables sur demande écrite. En pratique, il n'existe aucun stock de données client à conserver.

Cadre juridique & DPA

DPA RGPD Article 28 disponible immédiatement, signé par GhostNexus, avec chaîne de sous-traitants complète et mesures de sécurité. À faire relire par votre juriste.

Obtenir le DPA

Ce que nous ne prétendons pas

  • Nous ne sommes pas certifiés HDS. Si votre cas l'exige strictement, nous vous le dirons.
  • Nous ne garantissons pas une conformité absolue de votre traitement — elle dépend de votre architecture globale.
  • Cette page est informative et ne constitue pas un conseil juridique.

Créez votre propre Trust Center

Une page comme celle-ci, remplie de vos infos — sous-traitants, mesures Art. 32, flux de données, suppression. Pour répondre seul aux questionnaires sécurité de vos acheteurs. URL publique en quelques minutes, sans échange.

Créer le mien

Prêt à évaluer votre conformité ?

Faites le diagnostic AI Act gratuit, ou générez votre DPA Art.28 — en self-service, sans échange.