Aller au contenu
Comparatifs

Gateways IA pour organisations européennes : comparatif

Sluis, LiteLLM, Portkey, Kong, Cloudflare, OpenRouter, Azure API Management et Bifrost dans un même tableau de critères, avec les situations où chacun est le meilleur choix.

Dernière vérification
1 octobre 2026
Temps de lecture
13 min

Une gateway IA se place entre vos applications (ou vos employés et leurs agents de code) et les fournisseurs de modèles. Pour une organisation européenne, la question intéressante est ce que la gateway fait en matière de juridiction, de données personnelles et de preuve ; le routage, les bascules et le cache sont le minimum attendu. Cette page est rédigée par Sluis, qui est l'une des huit. Nous avons repris chaque autre ligne de la documentation propre à l'éditeur le 2026-10-01 et listons les sources à la fin. Là où nous n'avons pas pu vérifier quelque chose, nous le disons.

Comment lire le tableau

Une gateway peut remplir deux missions différentes, et la plupart des produits excellent dans l'une. Connectivité et fiabilité signifie une API pour de nombreux fournisseurs, nouvelles tentatives, bascules, répartition de charge, budgets, cache et métriques. Contrôle et preuve signifie une politique sur la destination autorisée d'une requête, le traitement des données personnelles avant leur départ, et un registre que l'on peut présenter à un auditeur. Les critères ci-dessous relèvent de la seconde mission, car c'est là que les exigences européennes se font sentir. Si vous n'avez besoin que de la première, la plupart de ces outils la remplissent bien et le choix porte sur l'exploitation et le prix.

Le tableau des critères

SluisLiteLLMPortkeyKong AI GatewayCloudflare AI GatewayOpenRouterAzure API ManagementBifrost
Hébergement et juridictionGéré, hébergé dans l'UE, 7Lab B.V., AmsterdamVous l'exploitezPortkey, Inc. (San Francisco), racheté par Palo Alto Networks (finalisé le 29 mai 2026) ; hébergement VPC en EnterprisePlan de contrôle Konnect, plan de données que vous exploitez, ou sur siteRéseau de Cloudflare, société basée à San FranciscoOpenRouter, Inc. (New York) ; domaines régionaux UE et États-Unis sur Business et EnterpriseService Azure, dans la région de votre choixVous l'exploitez ; dans votre VPC en Enterprise
Auto-hébergementPlan de données entreprise en option (Sluis Edge), licence annuelle forfaitaire par gatewayOui, cas d'usage centralGateway open source ; fonctions plus complètes dans le produit géréOuiNonNonNon, mais fonctionne dans votre abonnement AzureOui
LicencePropriétaireMIT, sauf le répertoire enterprise/Gateway MIT ; plateforme commercialeKong Gateway Apache 2.0 ; plusieurs plugins IA réservés à l'offre entrepriseService propriétaireService propriétaireService MicrosoftApache 2.0
Données personnellesDétection et pseudonymisation réversible avant l'envoi (60 détecteurs, reconnaissance des noms par IA en option)Masquage Presidio en open source ; vous déployez les conteneursMasquage des données personnelles sur certains garde-fous, selon l'offreAI PII Sanitizer (entreprise), service de données personnelles distinctDLP gratuite sur toutes les offres, deux profils prédéfinis sans Zero TrustGarde-fou Sensitive Info : masque ou bloque les correspondances (regex, plus noms et lieux via Presidio en bêta), entrées uniquementModération Content Safety ; aucune politique dédiée aux données personnelles trouvéeGarde-fous entreprise : regex, Presidio et services de fournisseurs cloud
Application de la résidencePolitique d'organisation à l'envoi ; UE uniquement par défaut, les autres refusées avec 403Aucune politique de juridiction intégrée dans les docs luesSaaS fixé par région et hybride VPC en Enterprise ; aucune politique par requête décriteVous choisissez où tournent le plan de données et les backendsAucun contrôle de la région du fournisseur trouvé ; classé incompatible avec Regional ServicesRoutage dans la région UE ou États-Unis sur Business et Enterprise ; échoue en mode ferméVous choisissez la région de la gateway et des backendsDéploiement dans votre VPC en Enterprise
AuditRegistre à chaînage de hachages, vérifiable hors ligneJournalisation des requêtes ; journaux d'audit avec rétention en EnterpriseJournaux de requêtes selon l'offre ; journaux d'audit d'administration en EnterpriseJournal d'audit documentéJournaux activés par défaut ; les journaux d'audit couvrent les changements de configurationJournaux d'activité et exportPrompts et complétions vers Azure MonitorPistes d'audit immuables en Enterprise
Modèle tarifairePrix catalogue plus 10 %, clés propres 0,50 € par million de tokens, sans frais par siège, prépayé à partir de 25 €Gratuit à exploiter ; entreprise sur devisGratuit, 49 USD par mois, entreprise sur devisKonnect Plus à partir de 25 USD par mois plus l'usage ; entreprise sur devisBase gratuite ; Unified Billing ajoute 5 % sur les crédits5,5 % (Standard) ou 8 % (Business) sur les achats de créditTarification Azure par niveauOpen source gratuit ; entreprise sur contact

Lisez le tableau comme un point de départ. Les cellules qui indiquent « non trouvé » reflètent les pages de présentation d'un éditeur, et non la preuve que la fonction est absente. Interrogez directement chaque éditeur.

Sluis

Sluis est une gateway gérée et un espace de travail pour les employés derrière une seule barrière. Il parle les protocoles OpenAI et Anthropic Messages : les SDK et agents de code existants se connectent en changeant une URL de base. Chaque requête est inspectée, routée par politique, scellée dans une entrée d'audit à chaînage de hachages et mesurée en argent réel. Voir la page produit de la gateway.

  • Résidence appliquée à l'envoi. Le défaut n'autorise que la juridiction UE. Une requête vers un fournisseur hors de l'ensemble autorisé, comme OpenAI, renvoie 403 avant tout envoi tant qu'un propriétaire n'a pas autorisé cette juridiction avec une reconnaissance enregistrée des conditions de transfert. La détention du fournisseur par l'UE est une restriction distincte, car une région de service européenne n'implique pas un fournisseur européen.
  • Données personnelles avant l'envoi. La détection et la pseudonymisation réversible s'exécutent avant le départ de la requête. La détection n'est pas parfaite, et l'usage de Sluis n'établit pas à lui seul la conformité au RGPD ou à HIPAA.
  • Preuve. La chaîne d'audit utilise sha256(prev_hash + record) : un champ modifié rompt tous les maillons suivants, et la vérification s'exécute hors ligne avec la CLI de la gateway. Sluis est certifié ISO 27001.
  • Prix. Prix catalogue du fournisseur plus 10 %, ou 0,50 € par million de tokens en entrée plus sortie pour les clés propres et les fournisseurs personnalisés, plus des contrôles mesurés comme la reconnaissance des noms à 0,005 € ou 0,01 € par requête. Pas d'abonnement à la plateforme ; des majorations selon le moyen de paiement s'appliquent.

Sur le débit, notre test interne montre que la barrière ajoute environ 1 ms à la médiane lors d'une exécution contrôlée, avec environ 9 % de requêtes par seconde en moins à saturation synthétique. C'est un seul banc d'essai sur une seule machine de développement, pas un test reproduit, et nous n'en tirons aucun classement. Voir la page performances.

Limites assumées : Sluis est un produit géré, d'une jeune société, et son dépôt est propriétaire. Chez un même fournisseur, il répartit les appels entre plusieurs clés selon leur poids, avec nouvelles tentatives et coupe-circuit, mais n'offre ni équilibrage pondéré ni équilibrage par latence entre modèles ou déploiements. Il n'a ni authentification unique SAML ni provisionnement SCIM. La route Agent Harness pour les agents de code locaux est une exception à la résidence : l'abonnement du fournisseur choisit la région de service et Sluis l'enregistre comme non vérifiée.

LiteLLM

LiteLLM est une gateway open source : une interface unifiée au format OpenAI vers plus de 100 fournisseurs, sous forme de SDK Python ou de proxy, avec clés virtuelles, suivi des dépenses, budgets, bascules et journalisation. Elle est sous licence MIT, à l'exception de son répertoire enterprise/. Les garde-fous personnalisés et le masquage de données personnelles Presidio sont dans la version open source. Le SSO est gratuit jusqu'à cinq utilisateurs ; au-delà, ainsi que pour les journaux d'audit avec politiques de rétention, SCIM, la rotation des clés et plusieurs garde-fous intégrés, une licence entreprise est requise, tarifée sur devis. Vous la déployez sur votre propre infrastructure : la juridiction est donc ce que vous en faites.

Choisissez-la si vous avez des ingénieurs plateforme et voulez maîtriser le déploiement. La résidence et la preuve d'audit sont à assembler. Voir le comparatif Sluis et LiteLLM.

Portkey

Portkey se positionne comme un panneau de contrôle pour l'IA en production : gateway, observabilité, garde-fous, gestion des prompts et gateway MCP. Le 29 mai 2026, Palo Alto Networks a finalisé son acquisition de Portkey, et la page tarifs présente désormais le produit comme Prisma AIRS AI Gateway. Cette page affiche une offre Developer gratuite, une offre Production à 49 USD par mois qu'elle déconseille aux organisations exigeant des contrôles de sécurité personnalisés ou des garanties de résidence des données, et une offre Enterprise avec cloud privé et hébergement VPC, SSO, rétention configurable et documentation de conformité. La gateway sous licence MIT est aussi proposée en auto-hébergement.

Choisissez-le si l'observabilité et la gestion des prompts sont au centre du travail et que vous négocierez une offre Enterprise, ou si vous achetez déjà chez Palo Alto Networks. Voir le comparatif Sluis et Portkey.

Kong AI Gateway

Kong étend sa gateway d'API Apache 2.0 au trafic LLM, MCP et d'agent à agent. Sa documentation liste le routage et la répartition de charge entre fournisseurs, le cache sémantique, les garde-fous de prompts, un AI PII Sanitizer qui masque les données personnelles avant le fournisseur en amont, et des intégrations avec les services de garde-fous d'AWS, Azure et Google. Plusieurs de ces plugins IA, dont le sanitizer, sont réservés à l'offre entreprise. Elle fonctionne via Konnect avec un plan de données local ou sur site avec Kong Gateway auto-hébergée, et documente la prise en charge FIPS 140-3.

Choisissez-la si Kong est déjà devant vos API et que vous voulez que la même équipe gouverne le trafic IA. La conception des politiques est à construire à partir de plugins. Voir le comparatif Sluis et Kong AI Gateway.

Cloudflare AI Gateway

Cloudflare AI Gateway offre analyses, journalisation, cache, limitation de débit, nouvelles tentatives et bascule de modèle devant les fournisseurs d'IA, « disponible sur toutes les offres ». Les fonctions de base sont gratuites. L'analyse DLP est gratuite sur toutes les offres avec deux profils prédéfinis, des profils plus complets étant offerts avec un abonnement Zero Trust. Guardrails utilise Llama Guard sur Workers AI et est facturé comme de l'inférence. Unified Billing ajoute 5 % de frais sur les crédits, et les journaux suivent la tarification Workers Logs pour les gateways créées à partir du 24 septembre 2026.

Choisissez-la si vous utilisez déjà Cloudflare, voulez une mise en place rapide à faible coût, et avez besoin de visibilité et de contrôles de base plutôt que d'une juridiction imposée. Nous n'avons trouvé aucun contrôle de la région du fournisseur dans les pages lues : confirmez-le si c'est une exigence. Voir le comparatif Sluis et Cloudflare AI Gateway.

OpenRouter

OpenRouter est un routeur hébergé au-dessus de plus de 500 modèles de plus de 80 fournisseurs, avec une API et un solde de crédit. C'est l'option la plus large ici pour le choix de modèles. Sa documentation décrit un routage sans conservation des données et un routage dans la région UE : les requêtes envoyées à eu.openrouter.ai ne sont routées que vers des points d'accès de l'UE et échouent avec une erreur plutôt que de basculer hors de la région. Le routage dans la région exige l'offre Business ou supérieure, et la recherche web, certains outils serveur et l'API Batch ne sont pas disponibles sur les domaines régionaux.

Pour les données personnelles, son garde-fou Sensitive Info masque ou bloque les correspondances dans les requêtes, avec des préréglages regex plus des noms et lieux via Presidio, que sa documentation qualifie de bêta. Il n'analyse que les entrées et ne restaure pas les valeurs d'origine dans la réponse. Les frais sont de 5,5 % (Standard) ou 8 % (Business) sur les achats de crédit, les prix catalogue des fournisseurs étant répercutés. Le SSO (SAML) et SCIM sont réservés à Enterprise.

Choisissez-le si vous voulez un choix maximal de modèles et un routage européen crédible, et que le masquage côté entrée répond à vos besoins en données personnelles. Voir le comparatif Sluis et OpenRouter.

Azure API Management

Azure API Management propose des fonctions d'AI gateway sur ses niveaux : limites de tokens et quotas, cache sémantique, authentification par identité managée, contrôles de sécurité du contenu via Azure AI Content Safety, répartition de charge et coupe-circuit, exposition de serveurs MCP et journalisation des prompts et complétions vers Azure Monitor. Il peut se placer devant Microsoft Foundry, Amazon Bedrock et des modèles auto-hébergés. La région suit votre déploiement, et la recommandation de Microsoft est de déployer les backends IA dans les mêmes régions que la gateway.

Choisissez-le si votre parc est sur Azure et que vous voulez la gouvernance de l'IA dans l'identité, le réseau et la supervision existants. Voir le comparatif Sluis et Azure API Management.

Bifrost

Bifrost est une gateway Apache 2.0 écrite en Go, avec plus de 20 fournisseurs derrière une API compatible OpenAI, bascules, répartition de charge, clés virtuelles, budgets, cache sémantique, une gateway MCP et des métriques Prometheus. Les déploiements entreprise ajoutent des garde-fous via les services AWS, Azure, Google et Patronus, le clustering, la répartition de charge adaptative, l'intégration de fournisseur d'identité, le déploiement dans le VPC et des pistes d'audit immuables. Le projet annonce une surcharge par requête très faible dans ses propres tests.

Choisissez-la si vous voulez une gateway open source auto-hébergée rapide que vous pouvez intégrer. Les fonctions de preuve et de résidence se trouvent dans l'offre entreprise. Bifrost n'a pas de page de comparaison dédiée sur ce site.

Comment choisir

  • Routage UE uniquement imposé, traitement des données personnelles et audit vérifiable, gérés pour vous, avec employés et agents sous une seule politique : Sluis.
  • Maîtriser le déploiement, open source, piloté par l'ingénierie : LiteLLM ou Bifrost.
  • Parc Kong ou Azure existant : Kong AI Gateway ou Azure API Management.
  • Visibilité rapide et économique si vous utilisez déjà Cloudflare : Cloudflare AI Gateway.
  • Catalogue de modèles le plus large avec routage documenté dans la région UE : OpenRouter.
  • Observabilité et gestion des prompts d'abord : Portkey.

Trois questions départagent le champ : la gateway peut-elle refuser une requête pour des raisons de juridiction avant son envoi, que deviennent les données personnelles du prompt, et pouvez-vous remettre à un auditeur une preuve qui n'était plus modifiable après coup ?

Quand les autres produits sont le meilleur choix

Sluis n'est pas le meilleur choix si vous devez tout exécuter sur votre propre matériel sans aucun composant géré (utilisez LiteLLM, Bifrost ou Kong, ou Sluis Edge avec une licence entreprise), si vous avez besoin de plus de 500 modèles derrière une seule clé (OpenRouter), si votre gateway doit vivre dans un parc Azure ou Kong existant, ou si vous voulez le coût de mise en place le plus bas pour la seule visibilité (Cloudflare). Sluis n'a pas non plus d'authentification unique SAML ni de provisionnement SCIM, que plusieurs offres entreprise ci-dessus listent.

FAQ

Quelle est la meilleure gateway IA pour la résidence des données dans l'UE ?

Cela dépend de ce que vous voulez voir imposé. Sluis impose un défaut UE uniquement à l'envoi et refuse les autres juridictions avec un 403. OpenRouter propose un routage dans la région UE sur les offres Business et Enterprise, qui échoue en mode fermé. Les gateways auto-hébergées comme LiteLLM, Kong et Bifrost vous laissent tout placer vous-même dans l'UE, mais vous concevez la politique.

Une gateway IA open source suffit-elle pour le RGPD ?

Une gateway open source peut faire partie d'une configuration conforme, mais aucune gateway ne rend à elle seule une organisation conforme. Il vous faut encore une base légale, un accord de traitement des données avec chaque fournisseur, des décisions de rétention et une évaluation juridique.

LiteLLM masque-t-il les données personnelles ?

Sa documentation indique que le masquage Presidio est inclus dans le cadre de garde-fous open source, et que les garde-fous par clé et par équipe et plusieurs rappels de modération intégrés exigent une licence entreprise. La qualité du masquage dépend des détecteurs que vous configurez et n'est pas une garantie.

Une gateway peut-elle prouver quelle politique a été exécutée ?

Certaines peuvent la journaliser. Azure API Management envoie prompts et complétions vers Azure Monitor, et LiteLLM, Bifrost et OpenRouter conservent des journaux. Sluis scelle en plus chaque requête et chaque contrôle dans une chaîne de hachages vérifiable hors ligne. L'infalsifiabilité est une propriété plus étroite que la journalisation : vérifiez laquelle un éditeur entend.

Une gateway ajoute-t-elle de la latence ?

Chaque saut en ajoute un peu. Les éditeurs publient des chiffres différents dans des conditions différentes, et aucun n'est directement comparable. La mesure propre à Sluis montre environ 1 ms à la médiane sous charge contrôlée, issue d'un banc d'essai interne que nous ne présentons pas comme indépendant. Faites vos mesures sur votre propre trafic.

Quelle gateway est la moins chère ?

L'open source auto-hébergé (LiteLLM, Bifrost) et les fonctions de base de Cloudflare n'ont pas de frais de plateforme, mais coûtent du temps d'exploitation ou manquent de contrôles entreprise. OpenRouter facture 5,5 % ou 8 % sur les achats de crédit, Sluis ajoute 10 % à l'usage des modèles gérés sans frais par siège, et Portkey, Kong et les offres entreprise sont tarifés par offre ou sur devis. Les frais les plus bas sont rarement le résultat le moins cher une fois comptés l'audit et le travail de résidence.

Sources

Tous les comparatifsComparatif suivantAlternatives européennes à ChatGPT pour les organisations

Un doute sur ce qui vous convient ?

Dites-nous vos exigences : nous vous dirons honnêtement si Sluis est le bon choix.

Parler à notre équipe