Mistral AI et RGPD : guide de conformité 2026
Mistral AI et RGPD : entraînement, ZDR, transferts, DPA et contrôles pour Vibe, ancien Le Chat, et les API. Sources vérifiées en septembre 2026.
- Exemple : extraire une référence de pièce, sans envoyer le dossier client
- Entraînement : vérifier le réglage et les exceptions
- ZDR, conservation et entraînement sont trois questions différentes
- Localisation : un fournisseur français peut traiter hors UE
- Lire le DPA pour votre opération précise
- Base légale, AIPD et maîtrise des usages
- Vérifier les garanties de sécurité annoncées
- Autoriser le lancement seulement après résolution des écarts
- Ce qu’il faut retenir
- FAQ
Mistral AI n’est pas « conforme au RGPD par défaut » pour tous les usages. Le choix d’un fournisseur français ne dispense pas d’examiner l’offre, les fonctionnalités, les destinataires des données et les réglages réellement activés. La distinction décisive porte sur votre déploiement : assistant conversationnel, API, service fourni par un partenaire ou modèle exécuté sur votre infrastructure.
Ce guide a été revu le 27 septembre 2026 sur la documentation publique du fournisseur. Mistral présente désormais Le Chat sous le nom Vibe ; les anciens comptes et conversations sont repris. Les recherches « Le Chat RGPD » concernent donc aussi cette nouvelle documentation. Annonce officielle du changement.
Exemple : extraire une référence de pièce, sans envoyer le dossier client
Prenons une PME française fictive qui entretient des équipements de cuisine. Elle veut utiliser une API Mistral pour proposer une référence de pièce à partir d’une description de panne. Son idée initiale consiste à envoyer le compte rendu complet : adresse du client, nom du technicien, photos et commentaires. Ces données ne sont pas toutes nécessaires pour identifier une pièce.
La responsable technique retient un périmètre plus étroit. L’application transmet uniquement le modèle d’équipement et une description technique préparée dans des champs contrôlés. Le dossier original reste dans l’outil métier. Un technicien valide la proposition avant toute commande ; aucune conclusion concernant le client ou le salarié n’est produite.
La fiche de déploiement est remplie ainsi :
| Élément | Décision de la PME | Condition de lancement |
|---|---|---|
| Service | API pour une tâche limitée, pas un compte conversationnel personnel | Compte d’organisation administré et contrat identifié |
| Entrée | Modèle d’équipement et symptôme mécanique | Aucun nom, adresse, photo ou compte rendu intégral transmis |
| Modèle | Modèle approuvé pour ce projet | Référence exacte consignée ; remplacement soumis à revue |
| Réutilisation | Entraînement non autorisé dans ce projet | Réglage et exceptions contractuelles compatibles |
| Conservation | Politique définie pour chaque copie | Engagement fournisseur vérifié et journaux internes maîtrisés |
| Résultat | Suggestion de pièce à contrôler | Validation technique avant achat, refus si référence invérifiable |
Cette fiche constitue une décision d’organisation, pas une description de réglages activés dans un compte réel. La PME ne déclare pas son traitement anonyme : les comptes utilisateurs et les journaux peuvent encore contenir des données personnelles. Les enjeux généraux sont détaillés dans le guide IA générative et données personnelles.
Entraînement : vérifier le réglage et les exceptions
L’aide officielle distingue les offres. Elle décrit une utilisation par défaut pour l’entraînement sur Vibe, avec possibilité de désactivation, et une exclusion par défaut pour Enterprise, dont l’administrateur contrôle le réglage. Pour Mistral Studio, elle distingue également les modes gratuit et payant ; payer ne constitue pas, à lui seul, une preuve de désactivation. Documentation sur l’utilisation des données pour l’entraînement.
Les conditions commerciales effectives au 25 septembre 2026, sections 4.2 et 4.3, prévoient plusieurs exceptions à l’engagement de non-entraînement : préférences du produit, retours utilisateur, stipulations du bon de commande et modèles Labs ou Preview. Pour ces derniers, les préférences d’exclusion des autres produits, y compris liées au ZDR, ne s’appliquent pas. Conditions commerciales Mistral.
Consigne opérationnelle : si l’absence de réutilisation est une condition de votre autorisation, contrôlez le modèle choisi et les paramètres du compte. Encadrez aussi les boutons de retour et les commentaires : ils peuvent transmettre le contenu associé. Ne testez pas un modèle expérimental avec des dossiers clients confidentiels par simple analogie avec un modèle déjà approuvé.
Conservez une capture datée du réglage et la version des conditions retenue. Refaites le contrôle lorsque le produit, le modèle, l’offre ou le bon de commande change.
ZDR, conservation et entraînement sont trois questions différentes
Le Zero Data Retention, ou ZDR, concerne la conservation de certains appels API. La documentation le réserve aux appels sans état des offres à l’usage, sur demande acceptée. Il n’est pas disponible pour Vibe Work ou Chat, les bibliothèques, conversations, fichiers de batch et autres produits conservant un état. Une approbation doit apparaître dans les paramètres de confidentialité administrateur. Conditions et périmètre du ZDR.
Ne déduisez donc pas d’un réglage ZDR qu’un document chargé dans une bibliothèque est immédiatement supprimé. Vérifiez chaque fonction utilisée et les éventuelles exceptions des modèles expérimentaux.
La politique de confidentialité distingue notamment les conversations, certaines API conservées trente jours pour surveiller les abus, l’API Agents et les données de fine-tuning. Elle prévoit aussi des conservations liées aux obligations légales et aux litiges. Ces durées ne constituent pas une durée unique de conservation de « toutes les données Mistral ». Politique de confidentialité, section 5.
Pour votre propre application, cartographiez également les copies que vous créez : historique utilisateur, base documentaire, journaux, sauvegardes et outil d’observabilité. Un paramètre fournisseur ne supprime pas vos copies internes.
Localisation : un fournisseur français peut traiter hors UE
Mistral annonce un hébergement par défaut dans l’Union européenne, mais précise qu’un point d’accès API américain entraîne un hébergement aux États-Unis. Certaines fonctions peuvent aussi transférer temporairement des données hors UE. Enterprise permet de désactiver certaines de ces fonctions au niveau de l’organisation. Fiche de localisation du 12 août 2026.
La conclusion correcte est donc conditionnelle : identifiez le point d’accès, les fonctions, les sous-traitants et leurs lieux de traitement. Puis examinez les mécanismes applicables aux transferts hors Union européenne. Le siège du fournisseur ne remplace pas cet examen.
Pour un service fourni par un partenaire cloud, prenez le contrat de cette voie de distribution. Pour une exécution sur votre infrastructure, vérifiez les flux sortants, la télémétrie, l’assistance et les composants externes avant d’affirmer que les données ne quittent jamais votre environnement.
Lire le DPA pour votre opération précise
Le Data Processing Addendum distingue les opérations exécutées comme sous-traitant de certains traitements propres à Mistral, dont l’entraînement et la modération (§2.3). Un abonnement ne rend donc pas tous les rôles identiques.
La section 7 prévoit une objection écrite aux nouveaux sous-traitants dans les dix jours : attribuez les alertes à une personne disponible. La section 9 encadre les audits, avec priorité documentaire. L’annexe indique « None » pour les catégories particulières : le contrat standard ne suffit pas à approuver un dossier de santé.
La notification d’une violation intervient sans retard injustifié après sa connaissance (§6), et non sous un délai contractuel général de 72 heures. Articulez ces engagements avec votre procédure et les exigences de l’article 28 du RGPD. Cette lecture ne certifie ni le contrat ni votre déploiement.
Base légale, AIPD et maîtrise des usages
Définissez la finalité avant de choisir la base légale. Un abonnement professionnel ne justifie pas à lui seul l’envoi des données de salariés ou de clients. Si des données de l’Art. 9 sont concernées, examinez aussi la condition autorisant leur traitement. RGPD, chapitre II.
L’AIPD dépend du risque élevé et des critères applicables. Il n’existe pas de seuil général de cinquante utilisateurs déclenchant une AIPD pour Mistral. Documentez notamment la sensibilité, l’échelle, les croisements et l’effet des décisions sur les personnes. L’Art. 35(3)(a) vise certaines évaluations systématiques et approfondies servant à des décisions produisant des effets juridiques ou similaires significatifs. RGPD, Art. 35.
Le guide de l’analyse d’impact aide à structurer cette décision. La pseudonymisation réduit certains risques, mais un texte permettant de retrouver une personne reste une donnée personnelle.
Pour un usage autorisé, prévoyez des comptes administrés, des permissions limitées, une revue humaine adaptée et une procédure d’erreur. Formalisez les consignes dans la charte informatique : documents autorisés, connecteurs, partage des résultats, gestion des retours et contacts en cas d’incident. L’examen RGPD doit être complété par celui des règles propres à l’usage, notamment l’AI Act et les secrets protégés.
Vérifier les garanties de sécurité annoncées
Mistral annonce dans son aide un alignement avec SOC 2 Type II et ISO 27001/27701 et renvoie à son Trust Center pour les rapports. Demandez les documents à jour, leur périmètre et leur période de validité ; cette page ne vaut pas vérification indépendante de chaque service. Information officielle sur les cadres de sécurité.
Évaluez surtout votre scénario : un connecteur ouvre-t-il des documents à des utilisateurs qui n’y avaient pas accès ? Une instruction contenue dans un document peut-elle provoquer une action indue ? La suppression retire-t-elle aussi les fichiers associés ? Faites ces vérifications avec des données fictives avant d’élargir le déploiement.
Autoriser le lancement seulement après résolution des écarts
Dans notre exemple, l’équipe prépare un compte rendu fictif contenant une fausse adresse et une annotation hors sujet. Le résultat attendu est précis : ces éléments ne doivent pas figurer dans la requête transmise. Un écran qui les masque sans les retirer du message envoyé ne satisfait pas cette exigence.
L’administrateur contrôle ensuite le chemin complet : application, intermédiaire éventuel, API, retour et journalisation. Il consigne le modèle appelé et rapproche le réglage constaté du contrat retenu. Si le projet exige le ZDR, une demande encore en attente ne vaut pas activation. Le lancement attend la confirmation et l’adéquation du périmètre, ou revient à une solution sans cet envoi.
Supposons qu’une adresse soit retrouvée dans le journal de l’application. Le responsable arrête le flux concerné, limite l’accès aux traces et fait corriger la construction de la requête. Il recherche les copies déjà produites et organise leur suppression lorsqu’elle est requise. Si l’erreur a exposé des données réelles, il déclenche aussi l’analyse d’une éventuelle violation. Il ne se contente pas de prévenir les utilisateurs de « faire attention ».
La reprise exige un nouveau contrôle du parcours défaillant et de la suppression prévue. Si une sortie propose une référence inexistante, le technicien écarte la suggestion et traite le dossier normalement. Si le modèle ou le prestataire change, l’autorisation précédente n’est pas étendue automatiquement. La fiche permet ainsi de répondre à trois questions concrètes : ce qui est autorisé, ce qui manque pour lancer et ce qui impose l’arrêt.
Ce qu’il faut retenir
- Approuver une offre, un modèle et un cas d’usage précisément décrits.
- Vérifier l’entraînement, les retours utilisateur et les exceptions Labs/Preview.
- Distinguer ZDR, suppression et absence d’entraînement.
- Contrôler les lieux et destinataires réels, y compris les fonctions optionnelles.
- Conserver les preuves contractuelles et techniques, puis les revoir à chaque changement important.
FAQ
Un abonnement payant garantit-il l’absence d’entraînement ?
Non, cette conclusion générale est incorrecte. L’offre, les réglages, les retours et les exceptions des conditions applicables doivent être examinés ensemble.
Mistral implique-t-il nécessairement zéro transfert hors UE ?
Non. La documentation décrit un hébergement européen par défaut, mais aussi un point d’accès américain et des transferts liés à certaines fonctionnalités.
Le ZDR couvre-t-il les conversations et les fichiers ?
Pas de façon générale. La documentation limite cette option aux appels API sans état pris en charge ; les produits qui conservent un état ont leurs propres règles.
Peut-on envoyer des dossiers médicaux avec le DPA standard ?
Ne le déduisez pas du seul contrat standard : son annexe ne prévoit pas de catégories particulières. Il faut vérifier le cadre juridique, le contrat adapté, l’hébergement et les mesures nécessaires avant ce traitement.
Pour suivre les évolutions de conformité des outils : recevez nos analyses.
Thiébaut Devergranne, docteur en droit, fondateur de donneespersonnelles.fr et professionnel du droit des technologies depuis plus de vingt ans.