В смысле, не смогли физически сам файл модели прочитать/скопировать? Если так, то вам нельзя давать вашим клиентам доступ на установку образа этого контейнера самостоятельно. Потому что после docker pull ничто им не мешает залезть внутрь и выкопать оттуда всё, что нужно.
Самый простой способ для вас классический - запустите этот контейнер в своей инфраструктуре и дайте клиенту доступ только через API публичный.