Pour les acheteurs compliance, RSSI, DPO et auditeurs

Pourquoi un acheteur sérieux peut faire confiance à carbon-llm

Quatre piliers concrets, pas du marketing : EU only, aucun prompt collecté, audit signé vérifiable hors ligne, et méthodologie publique datée. Aucun fait n'est sourcé sans preuve cliquable ci-dessous.

Hébergement 100 % EU, sans transfert hors Union

Toutes les routes carbon-llm.com tournent sur Cloudflare Workers (colos EU servis en priorité). Les données métier (events, tenants, comptes) sont dans Supabase Postgres EU (Frankfurt). Aucun transfert vers un sous-traitant hors EU.

Liste complète des sous-traitants + DPA

Token-metadata only — aucun prompt collecté

L'API /track accepte model + prompt_tokens + completion_tokens + tenant_id. Aucun prompt content, aucune réponse de modèle, aucune donnée utilisateur final ne transite par carbon-llm. RGPD by design : il n'y a rien à anonymiser parce qu'il n'y a rien à collecter.

Spec API détaillée

Bundle d'audit signé HMAC-SHA256, vérifiable hors ligne

Chaque export de période est signé avec une clé HMAC propre à votre tenant (rotable depuis le dashboard). Votre commissaire aux comptes vérifie l'intégrité du fichier et recalcule le total en local — sans appeler notre API. Si carbon-llm disparaît demain, votre rapport reste vérifiable.

Voir un bundle exemple

Méthodologie publique + coefficients datés

Tous les coefficients d'émission viennent de sources publiques nommées et datées (Stanford AI Index 2026, ADEME, Carbone 4 × Mistral, papiers académiques cités). On distingue confidence='measured' vs 'estimated_paper' vs 'estimated_index'. Pas de chiffre sans source.

Méthodologie complète

Engagements opérationnels

Ce qu'on s'engage à faire pour les comptes Pro et Compliance — formellement, pas de la promesse marketing.

DPA RGPD signé sous 24 h ouvrées

Modèle de Data Processing Agreement disponible publiquement (basé sur les Clauses Contractuelles Types EU). Pour les modifications spécifiques (annexe, sous-traitance), on revient sous 24 h ouvrées.

Télécharger le DPA modèle

Garantie 30 jours satisfait ou remboursé

Si votre commissaire aux comptes refuse le bundle d'audit ou le format ESRS E1-6, on rembourse intégralement sur simple email à hello@carbon-llm. Pas de bataille, pas de questions piégées — on fait évoluer le produit pour le cas suivant à la place.

Voir le pricing

Status uptime public + log d'incidents

Le statut de chaque endpoint critique est exposé publiquement avec historique 90 jours. Les incidents sont décrits avec post-mortem rapide.

Voir le statut

Roadmap SOC 2 Type II publique

Audit SOC 2 Type II planifié pour T4 2026 avec un cabinet partenaire EU. La roadmap est publique — on annonce les étapes (pre-audit, observation period, certification) au fur et à mesure.

Roadmap publique

Pas de retention de données par défaut

Les events sont conservés 24 mois (rétention par défaut, modifiable par contrat Compliance). Les exports demandés sont supprimés après 90 jours du dashboard. Demande RGPD de suppression : exécutée sous 30 jours.

Logs d'activité immuables sur le compte

Chaque action sur le compte (rotation de clé, export, modification de coefficient) est loggée avec timestamp, IP et user-agent dans une table append-only consultable depuis /dashboard/security. Audit trail SOC 2-ready.

Ce qu'on ne fait PAS (et qu'on assume)

Plutôt que de cacher nos limites, on les liste — c'est ce qu'un audit sérieux va chercher de toute façon.

  • Pas encore certifiés SOC 2 / ISO 27001. Audit Type II prévu T4 2026. Pour les contrats avant cette date, on fournit les artefacts techniques (DPIA, log d'activité, sous-traitants datés, code review interne).
  • Pas de chiffrement client-side (BYOK). Vos events sont chiffrés au repos par Supabase (AES-256), mais carbon-llm peut techniquement les lire pour la facturation et le calcul. Pour BYOK ou KMS dédié, parlons-en en Compliance tier.
  • Une seule personne sur l'équipe technique aujourd'hui. Pour un acheteur enterprise long-terme, c'est un risque bus factor honnête. On l'assume et on est preneur de discussion sur les conditions de continuité (escrow code, clauses de réversibilité).
  • Pas de mesure hardware-level (GPU/CPU). On estime depuis le metadata token via les coefficients publiés (Stanford AI Index 2026). Si vous avez besoin de la précision GPU pour un papier académique, regardez CodeCarbon.

Une question de votre RSSI ou DPO ?

On répond aux questionnaires de sécurité (CAIQ, SIG, custom) sous 5 jours ouvrés pour les comptes Compliance. Pour les questions techniques rapides, l'équipe revient en moins de 24 h.