The Easy CompanyIA utile · décisions claires
Menu

Synthèse décisionnelle — contrôle du 23 août 2026

Une zone européenne est désormais désignable par son nom sur l’API directe d’OpenAI ; sur celle d’Anthropic, aucune ne l’est. Le paquet openai 3.3.1, téléchargé depuis PyPI puis décompressé pour lire le code réellement distribué, définit DataResidency comme exactement quatre littéraux"global", "us", "eu", "ae" — associés à quatre URL de base, dont https://eu.api.openai.com/v1. Le paramètre data_residency s’écrit au constructeur du client et refuse toute valeur hors liste. Le SDK TypeScript porte la même table dans un artefact distinct : trois vérifications indépendantes et concordantes. La capacité vient de la 3.3.0 du 18 août, dont le journal de version annonçait « support named data-residency endpoints » sans publier la liste — la lacune est refermée. Contre-vérifié le même jour sur la documentation d’Anthropic, ouverte directement : inference_geo se limite à « global » et « us » (1,1× sur « us », Claude 4.6 et ultérieurs), la page énonçant elle-même en limitation courante que seules ces deux valeurs existent et que « us » est le seul geo d’espace de travail, donc le seul lieu de stockage au repos. Pour qui cherche une inférence servie depuis l’EEE sur une API directe, OpenAI expose un chemin nommé et Anthropic aucun. Réserve décisive : l’artefact prouve que l’endpoint existe et est sélectionnable, non que votre compte y est éligible, ni ce que la résidence couvre — inférence seule, ou aussi stockage et journaux. openai.com étant refusé, ces deux points restent non publiés : capacité technique établie, garantie contractuelle non établie. Deux autres faits sortent du même canal : l’arrêt de l’API Sora au 24 septembre 2026dans un mois exactement — est désormais un message de dépréciation compilé dans le client distribué, et non plus une convergence de presse ; et le palier ultrafast est contrôlé à l’accès et limité à gpt-5.6-sol, l’énumération ServiceTier valant auto, default, flex, scale, priority, fast, ultrafast.

⚠️ Niveau de preuve. La politique réseau sortante bloque la majorité des sites éditeurs et la totalité des six points d’entrée de veille quotidienne : sur les 55 sources du référentiel retestées une à une ce jour, 6 répondent pleinement, 2 partiellement et 47 sont refusées. Treizième contrôle consécutif au même profil : c’est une limite structurelle de l’environnement, pas un incident, et elle appelle une décision humaine — élargir la liste d’autorisation de sortie réseau. En contrepartie, ce contrôle a ouvert un canal de preuve de premier rang : l’inspection du code réellement distribué par les registres de paquets restés ouverts, qui a permis d’établir en source primaire durable trois faits jusque-là incomplets ou seulement convergents. Rien n’a été retenu depuis une source secondaire ce jour. Revérifiez prix, régions et conditions avant tout engagement contractuel ou budgétaire.

Les 11 choses à faire ce mois-ci

  1. Si vous cherchez une inférence européenne sur une API directe, le choix se réduit aujourd’hui à un fournisseur. Sur OpenAI, la zone se désigne par son nom depuis le code : OpenAI(data_residency="eu") vise https://eu.api.openai.com/v1, sans URL codée en dur — donc relisible en revue de code et vérifiable en test, au lieu d’être enfoui dans une variable d’environnement. Les quatre valeurs admises sont global, us, eu, ae ; toute autre lève une erreur. Sur Anthropic, aucune valeur européenne n’existe, et le stockage au repos reste tenu aux États-Unis. Avant d’en tirer une architecture, exigez du fournisseur deux réponses écrites que le code ne donne pas : votre compte est-il éligible, et la résidence couvre-t-elle l’inférence seule ou aussi le stockage et les journaux ? Sans ces deux réponses, vous avez une capacité technique, pas une garantie [S222, S225].
  2. Borner les domaines que vos agents ont le droit d’atteindre, avant de leur confier un document client. L’entrée du 19 août ouvre allowed_domains et blocked_domains sur l’entrée de l’outil dans le tableau configs de agent_toolset_20260401: web_search et web_fetch ne peuvent plus sortir de ce que vous listez. C’est le premier garde-fou publié contre le mode d’attaque le plus courant sur un agent lecteur — une instruction cachée dans un document que vous n’avez pas écrit, qui pousse l’agent à récupérer une URL contrôlée par l’attaquant en y emportant ce qu’il vient de lire. Une liste blanche limitée aux sources métier ne supprime pas ce risque, elle en réduit la surface. max_content_tokens plafonne au passage le volume rapatrié par récupération, donc le coût par appel: c’est un garde-fou budgétaire autant qu’un garde-fou de sécurité. À lire en sens inverse, user_location sur web_search améliore la pertinence des résultats en français et en néerlandais mais transmet une indication de localisation au service de recherche — à consigner si vous tenez un registre de traitement. Ce qui n’est pas établi: la priorité entre liste blanche et liste noire, le comportement d’une liste vide et le traitement d’une redirection hors périmètre. Testez plutôt que de présumer [S213, S215].
  3. Retirer les en-têtes bêta files-api-2025-04-14 et skills-2025-10-02, en vérifiant votre pagination. Les deux API sont en disponibilité générale depuis le 19 août. Retirer l’en-tête n’est pas cosmétique: c’est la condition d’accès au format GA. Sans en-tête, la liste de fichiers pagine par page et next_page et accepte un filtre ids[] qui interroge jusqu’à cent identifiants en une seule requête — au lieu de balayer toute la liste —, et un objet fichier rend expires_at explicitement plutôt que de l’omettre, ce qui permet enfin de piloter une politique de rétention côté client. Avec l’en-tête, la requête continue de fonctionner mais reste sur l’ancien format: elle pagine par before_id/after_id et rejette page et ids[] comme champs inconnus. Le SDK et la CLI ajoutent l’en-tête automatiquement sur les appels beta.files: c’est là qu’il faut regarder avant de conclure que la bascule est faite. Quotas publiés: 1 To de stockage par organisation, 500 requêtes par minute. Réserve: la disponibilité générale porte sur l’API Claude de premier rang; sur Claude Platform on AWS et sur Microsoft Foundry, la page de compatibilité marque encore l’API Files en bêta, et Foundry exige un déploiement « Hosted on Anthropic » [S213, S214].
  4. Passer Claude Code en 2.1.239, et au strict minimum en 2.1.236 pour le correctif de bac à sable. La 2.1.239 (21 août, 17:18 UTC) corrige un défaut à effet de facturation direct : derrière un mandataire qui retire l’en-tête Content-Type de la réponse, le flux Bedrock était silencieusement rejoué hors flux à chaque tour, ce qui doublait le nombre d’appels d’API facturés — un profil courant en sortie d’entreprise filtrée. La même version fait apparaître la prime 1,1× d’inférence américaine dans /cost, la ligne d’état et --max-budget-usd, et ajoute /claude-api upgrade pour migrer les projets Python de anthropic 0.x vers 1.x. La version du 19 août à 18:45 UTC corrige la précédence des règles de refus de lecture à motif générique dans le bac à sable macOS: une règle du type **/.env l’emporte désormais à l’intérieur d’une région de lecture autorisée, couvre le contenu des répertoires qu’elle désigne, et ne peut plus être contournée en renommant le fichier refusé. La lecture qui s’impose est inconfortable et doit être dite: si vous vous appuyiez sur une telle règle pour tenir des identifiants de client hors de portée d’un agent, la protection n’était pas complète avant cette version. Relisez vos règles plutôt que de les présumer bonnes. Dans le même esprit, les règles d’autorisation de Monitor sont désormais mises de côté tant que le mode automatique est actif, de sorte que les commandes Monitor sont examinées comme des commandes Bash, et le contrôle d’état git ne peut plus être trompé par un réglage status.showUntrackedFiles=no. La 2.1.237, du même jour à 23:57 UTC, corrige l’invalidation du cache de prompt pour les sessions qui passent par une passerelle LLM ou une URL de base personnalisée — effet de coût direct si vous facturez par un point d’entrée européen, une invalidation se payant en jetons d’entrée plein tarif. L’étiquette stable du registre npm est en 2.1.228, neuf versions en retrait de latest: qui épingle stable n’a pas le correctif de bac à sable [S210].
  5. Passer en revue aujourd’hui vos appels aux points de terminaison retirés. Trois API expérimentales d’Anthropic — /v1/experimental/generate_prompt, /v1/experimental/improve_prompt, /v1/experimental/templatize_prompt — sont retirées au 17 août 2026 et renvoient une erreur après retrait; les prompts, révisions et évaluations stockés dans le Workbench hérité et non exportés ne sont plus accessibles. Le même jour, Google arrête imagen-4.0-generate-001, imagen-4.0-fast-generate-001 et imagen-4.0-ultra-generate-001 sur l’API Gemini. Ces deux échéances ne laissent aucune période de grâce: un appel qui fonctionnait hier échoue aujourd’hui [S203, S152].
  6. Recalculer le coût DeepSeek avant de relancer un traitement. Depuis le 16 août à 16:00 UTC, une grille à deux niveaux remplace le tarif unique, fenêtres pleines de 01:00–04:00 et 06:00–10:00 UTC. Le tarif creux est lui-même au-dessus de l’ancien tarif unique dans toutes les catégories: la lecture de cache est multipliée par environ 6 en heures creuses et 12 en heures pleines, la sortie en heures pleines par environ 4,55. En heure d’été de Bruxelles, les fenêtres pleines couvrent 03:00–06:00 et 08:00–12:00: la matinée de travail belge est intégralement au tarif fort, sans échappatoire pour une charge interactive. Un traitement par lots décalé à l’après-midi ou à la nuit belge coûte moitié moins [S206].
  7. Corriger le tokeniseur avant de comparer deux générations de modèles Claude. La page tarifaire officielle précise que les modèles 4.7 et suivants produisent environ 30 % de jetons en plus pour le même texte, Sonnet 4.6 et antérieurs conservant le tokeniseur précédent. [Déduction] Sur ce seul effet, Sonnet 5 à 2 USD/M en entrée revient à environ 2,60 USD/M au texte comparable face à Sonnet 4.6 à 3 USD/M: l’écart réel est de l’ordre de 13 %, et non des 33 % que suggère la grille. L’éditeur publie un ordre de grandeur et non un facteur exact, et aucune mesure indépendante ne le reproduit: mesurez sur votre propre charge plutôt que d’appliquer un coefficient [S204].
  8. Tester la montée du SDK Python OpenAI en 3.x avant de la déployer. La 3.0.0 (12 août) fait de HTTPX2 le client HTTP par défaut et n’installe plus httpx. Ce qui casse en premier n’est pas votre code applicatif mais votre plomberie: mandataire d’entreprise, paquet de certificats, transport personnalisé. Épinglez, testez, puis montez [S195].
  9. Porter l’arrêt de l’API Videos d’OpenAI au 24 septembre 2026 dans votre calendrier. La dépréciation est inscrite dans les types du SDK officiel depuis le 14 août; l’échéance elle-même est établie par convergence, la page officielle des dépréciations étant inaccessible. À un peu plus d’un mois, la migration doit être engagée maintenant [S195, S201].
  10. Inventorier les modèles épinglés dans les flux GitHub Copilot. Claude Sonnet 3.7, Sonnet 3.7 Thinking, Claude Opus 4 et Gemini 2.0 Flash quittent toutes les surfaces Copilot le 1er septembre 2026, MAI-Code-1-Flash le 10 septembre. Tout script ou politique d’entreprise épinglant un de ces identifiants casse à cette date [S167]. Les crédits promotionnels Business et Enterprise (+30 et +70 USD/mois) expirent fin août: à usage constant, la facture de septembre monte [S137].
  11. Inscrire au calendrier la fin de promotion de Gemini 3.7 Flash. Le tarif de 0,75/3,75 USD/M vaut jusqu’au 31 décembre 2026, puis passe à 1,50/7,50 — un doublement. Si vous basculez un volume significatif sur ce modèle, posez dès maintenant l’échéance de réévaluation au 1er décembre 2026 [S176–S178].

Verdict en une minute

Il n’existe pas un « meilleur LLM » unique. Pour un résident belge, le choix dépend surtout de la surface achetée: application grand public, API, plateforme cloud, assistant de code ou agent. Le trio le plus polyvalent reste OpenAI, Anthropic et Google. Mistral est le choix européen le plus crédible. AWS, Microsoft et IBM dominent les besoins de gouvernance et d’intégration d’entreprise. GitHub Copilot et Cursor sont les comparaisons prioritaires pour le code. Perplexity se distingue pour la recherche sourcée. Les modèles open weight de Meta, Mistral, NVIDIA, Qwen, DeepSeek, Kimi et GLM réduisent le verrouillage, mais transfèrent la sécurité et l’exploitation à l’utilisateur.

Recommandations par profil

Profil belgePremier choixAlternativePourquoiVigilance
Particulier polyvalent FR/NLChatGPT ou GeminiMistral VibeMultimodal, recherche, mémoire, écosystèmePrix au checkout, taxes locales, entraînement des données grand public
Recherche web sourcéePerplexityGemini / ChatGPT rechercheCitations et recherche intégréesVérifier les sources primaires, éviter l’automatisation aveugle
Développeur indépendantOpenAI ou Anthropic APIGemini / MistralSDK matures, outils, sorties structuréesBudgets, snapshots, rétention, clés côté serveur
Développement quotidienGitHub CopilotCursorIDE, agent, revue et choix de modèlesCrédits variables, confidentialité du dépôt
Agent de code autonomeClaude Code / CodexCursor / Kimi CodeBoucles longues, terminal, outilsExécuter en sandbox, revue humaine, plafond de coût; clôture SpaceX↔Cursor attendue fin août
PME Microsoft 365Microsoft 365 Copilot + AzureGitHub CopilotIdentité, Office, gouvernance et agentsLicences imbriquées, prix B2B affichés hors taxes
Production UE sensibleMistral endpoint UE (×1,1) ou cloud avec région UEIBM / AWS / Azure / Google CloudDPA, région, contrôles et déploiement privé; SLA 99,5 % disponible en Priority Tier (×1,75, préversion)Transferts encadrés vers sous-traitants possibles hors région: exiger la liste
Open weight / sur siteMuse Glimmer, Mistral, Nemotron 3.5 LightningQwen3.6, Gemma 4, Granite 4.1, North Mini Code, Kimi, GLM, DeepSeekContrôle et portabilité; licences majoritairement Apache 2.0 désormaisLicence exacte, sécurité, capacité GPU, évaluation locale
Exécution 100 % localeGemma 4, Qwen3.6 (selon RAM/VRAM)gpt-oss, Gemma 4 26B-A4B, Qwen3.6-35B-A3B (MoE)Données privées, hors ligne, coût nul par jetonMémoire disponible, vitesse, FR/NL à tester — voir guide local
Agent tournant en localMuse Glimmer 30B (24 Go VRAM)Nemotron 3.5 Lightning 30B-A3BOutils, reprise sur échec, 131 k de contexte, Apache 2.0Sandbox et plafond d’itérations obligatoires, comme pour un agent cloud
Agent de code en localNorth Mini Code 1.0 30B-A3B (w4a16, ~18–20 Go)Muse Glimmer 30B, Qwen3.6-35B-A3BApache 2.0, 256 k de contexte, 3 B actifs seulement, image Ollama disponibleCache KV lourd en long contexte (attention glissante 4096 + globale périodique): tester à contexte réel
Modération / garde-fou localShieldstral 1.0 3BGranite 4.1 GuardianPolitique en langage naturel à l’inférence; un GPU 16 Go suffitScores annoncés par le fournisseur; tester sur FR et NL réels

État vérifié par écosystème

État courant au 17 août 2026. Cette section décrit ce qui est vrai à la date du contrôle, sans historique : l’historique est tenu par Git.

Échéances atteintes aujourd’hui

Prix et facturation

Cycle de vie et hébergement

Sécurité et permissions du poste de développement

Confidentialité et gouvernance

Modèles et tarifs de la semaine

Disponibilité et incidents

Souveraineté et résidence

La réserve est essentielle. L’inférence a lieu dans la région choisie, sous réserve de transferts encadrés vers des sous-traitants pouvant se situer hors de cette région [S144]. « Région UE » ne signifie pas « aucune donnée ne quitte l’UE » : pour un registre de traitement, ce sont la liste des sous-traitants et le DPA qui font foi, pas le nom de l’endpoint. Le SLA est annoncé en préversion — à confirmer contractuellement. [Déduction] Mistral est à cette date le seul laboratoire européen à proposer à la fois le choix de région et un niveau de service engagé. Pour un projet belge bloqué sur la résidence, +10 % reste faible devant le coût d’un auto-hébergement.

Modèles frontière et positionnement

Belgique : à confirmer. Grok 4.5 était confirmé dans la console API UE depuis le 17 juillet [S68] ; rien n’établit ce statut pour 4.6. Aucune résidence UE n’est annoncée, le DPA documentant un traitement en us-east-1 et us-west-2.

Poids ouverts

Outillage, agents et plateformes

Piste suivie, non publiée comme fait

Prix et Belgique

Taux de référence conservé: 1 EUR = 1,1554 USD (BCE, 5 août 2026) [S79]. Une cotation de marché relevée à 1,1536 le 14 août s’en écarte de 0,16 % — sous le seuil de matérialité, donc pas de recalcul en cascade — et n’a pas pu être confirmée comme taux de référence BCE, le domaine ecb.europa.eu étant bloqué. Donc 20 USD ≈ 17,31 EUR. Le checkout et la facture priment toujours.

Repère grand public pour la Belgique. Les abonnements de référence restent affichés autour de 20 USD/mois (ChatGPT Plus, Claude Pro, Google AI Pro ≈ 19,99 USD, Mistral Vibe Pro 14,99 USD). Ces montants sont des ordres de grandeur: seul le checkout belge fait foi, et il n’a pas pu être simulé lors de ce contrôle.

Les offres explicitement disponibles dans l’EEE incluent notamment Gemini API; OpenAI publie des contrôles de résidence européenne pour certains clients/services [S03, S11]. Pour DeepSeek, Qwen, Kimi et GLM, la disponibilité commerciale en Belgique, la facturation en euros et la localisation des données restent à confirmer avant usage de données personnelles ou confidentielles.

Capacités: ne pas confondre les produits

Sécurité, RGPD et AI Act

Aucun fournisseur ne rend automatiquement un cas d’usage conforme. Pour toute donnée personnelle: finalité, minimisation, base juridique, DPA, transferts, rétention, droits des personnes, journalisation et analyse d’impact si nécessaire. Ceci n’est pas un avis juridique.

Précisions vérifiées ce mois-ci sur l’AI Act [S134]. L’article 50 (transparence: information que l’on parle à une IA, marquage lisible par machine des contenus générés, étiquetage des hypertrucages) s’applique depuis le 2 août 2026 et n’a pas été reporté — contrairement au calendrier haut risque de l’annexe III, repoussé au 2 décembre 2027 par le paquet « Digital Omnibus ». Ne confondez pas les deux: le report très commenté ne vous exonère pas des obligations de transparence. Les systèmes préexistants disposent d’un délai jusqu’au 2 décembre 2026 pour la seule obligation de marquage lisible par machine. Côté modèles à usage général, la Commission dispose depuis le 2 août de son outillage d’exécution — demandes d’information, accès aux modèles, pouvoirs de rappel — et peut infliger des amendes allant jusqu’à 3 % du chiffre d’affaires mondial annuel ou 15 millions d’euros, le montant le plus élevé étant retenu. Cela pèse sur vos fournisseurs, mais si vous déployez un chatbot ou générez des contenus synthétiques, l’obligation de transparence vous vise directement.

Un point de résidence des données à ne pas déduire trop vite. Choisir une région Azure européenne ne garantit pas que tous les modèles du catalogue s’y exécutent: les modèles Anthropic dans Microsoft Foundry tournent sur l’infrastructure d’Anthropic, pas dans la région Azure sélectionnée, une offre « Foundry Europe » étant annoncée pour 2026. Sur AWS Bedrock et Google Vertex AI, ces mêmes modèles s’exécutent en revanche dans l’infrastructure du fournisseur cloud en région UE. Vérifiez modèle par modèle, pas plateforme par plateforme [S131].

Pour les offres grand public, vérifier le réglage d’entraînement. OpenAI API n’entraîne pas par défaut [S03]; GitHub permet l’opt-out pour les plans individuels et n’entraîne pas sur Business/Enterprise [S37]; Cursor Privacy Mode exclut l’entraînement [S42]. Les contrats, régions et rétentions doivent être vérifiés produit par produit.

Décisions à prendre

  1. Traiter les deux échéances du 1er septembre. D’une part, recenser les modèles épinglés dans les flux et politiques Copilot et ouvrir les remplaçants avant la date ; la fin des crédits promotionnels Copilot reste également à vérifier fin août. D’autre part, l’arbitrage tarifaire Sonnet 5 est clos sur les deux canaux : le tarif de 2/10 USD/M est définitif sur l’API d’Anthropic, et la grille des modèles partenaires de Google Cloud, relue le 20 août, ne porte plus aucune mention du 1er septembre. Il reste utile de contrôler sa propre facture à cette date, la page de Google Cloud ne portant pas de date de mise à jour.
  2. Poser une échéance au 1er décembre 2026 si vous adoptez Gemini 3.7 Flash. Le tarif de 0,75/3,75 USD/M double au 1er janvier 2027. Une remise à durée déterminée se prend, mais avec la date de fin inscrite au calendrier de réévaluation, pas oubliée dans un budget annuel.
  3. Si la résidence des données bloque un projet, chiffrer l’endpoint UE Mistral (+10 %) et, pour une charge critique, le Priority Tier (×1,75, SLA 99,5 % en préversion) — en exigeant du fournisseur la liste des sous-traitants susceptibles de recevoir un transfert hors région.
  4. Si vous suivez Cursor, surveiller la clôture de l’acquisition par SpaceX attendue fin août: contrat, entité facturante, politique de confidentialité et juridiction peuvent changer sans que le produit change.
  5. Choisir deux fournisseurs maximum pour un pilote de quatre semaines.
  6. Définir trois tâches réelles, une enveloppe de coût et un jeu d’évaluation reproductible.
  7. Interdire les secrets et données personnelles tant que DPA, région et rétention ne sont pas validés — et vérifier la résidence modèle par modèle, pas seulement la région de la plateforme.
  8. Épingler les versions de modèles en production et mettre en place un fournisseur de secours.
  9. Auditer les intégrations MCP face à la spécification 2026-07-28: sessions au niveau protocole, DCR, Roots, Sampling et Logging sont sur la trajectoire de retrait.
  10. Mesurer coût par tâche réussie, latence p95, taux d’intervention humaine et incidents, pas seulement prix par jeton — et pour les contextes longs, budgéter la grille long contexte, pas le prix d’entrée de gamme.

Détails et sources: comparatif, analyse, bonnes pratiques, modèles locaux, sources.