Sécurité des Données
Garantir la protection des données dans Enterprise Search
Connecter ses données internes à un système d’IA pose naturellement des questions de sécurité. Comment les données sont-elles protégées ? Où sont-elles stockées ? Qui y a accès ? Cette leçon détaille les mécanismes de sécurité mis en place par Mistral AI pour protéger vos informations sensibles dans Enterprise Search.
Architecture de sécurité
Isolation des données
Chaque organisation dispose d’un environnement totalement isolé :
- Isolation logique : les données de chaque organisation sont stockées dans des espaces séparés, avec des clés de chiffrement distinctes
- Pas de partage inter-organisations : aucun croisement de données n’est possible entre les clients
- Environnements dédiés : pour les offres VPC et on-premise, l’isolation est également physique
Chiffrement
Les données sont chiffrées à chaque étape de leur cycle de vie :
- En transit : TLS 1.3 pour toutes les communications entre les composants
- Au repos : AES-256 pour les index et les métadonnées stockées
- Clés de chiffrement : gérées via un KMS (Key Management System) avec rotation automatique
- Option BYOK : les clients Enterprise peuvent utiliser leurs propres clés de chiffrement (Bring Your Own Key)
Traitement des données
Lorsqu’un utilisateur effectue une recherche, le traitement suit un parcours sécurisé :
- La requête est chiffrée en transit jusqu’aux serveurs Mistral
- Le modèle traite la requête et interroge l’index
- Seuls les résultats autorisés par les permissions de l’utilisateur sont retournés
- Aucune donnée de requête ou de résultat n’est conservée après la réponse (rétention zéro)
- Les logs d’audit enregistrent la requête (métadonnées) mais pas le contenu des résultats
Conformité RGPD
Fondements juridiques
Le traitement des données dans Enterprise Search repose sur des bases juridiques claires :
- Intérêt légitime de l’organisation à faciliter l’accès à l’information interne
- Contrat de sous-traitance (DPA — Data Processing Agreement) entre votre organisation et Mistral AI
- Accord interne avec vos collaborateurs sur l’utilisation d’outils d’IA
Droits des personnes
Enterprise Search est conçu pour respecter les droits individuels prévus par le RGPD :
- Droit d’accès : les utilisateurs peuvent savoir quelles données les concernant sont indexées
- Droit de rectification : les corrections dans les systèmes sources sont reflétées dans l’index
- Droit à l’effacement : la suppression d’un document dans la source le retire de l’index
- Droit à la portabilité : les métadonnées d’indexation sont exportables
Registre des traitements
Mistral AI fournit les informations nécessaires pour alimenter votre registre des traitements :
- Finalité du traitement : recherche et synthèse d’informations internes
- Catégories de données traitées : documents professionnels, messages d’équipe, tickets
- Durée de conservation : rétention zéro pour les requêtes, index synchronisé avec les sources
- Mesures de sécurité : chiffrement, isolation, contrôle d’accès
Localisation des données en Europe
Hébergement souverain
L’ensemble de l’infrastructure Enterprise Search est hébergée en Europe :
- Data centers situés en France et en Europe de l’Ouest
- Aucun transfert transatlantique de données pour le traitement
- Conformité avec les exigences de localisation imposées par certains secteurs (banque, santé, administration publique)
Le data center parisien, dont la construction a été annoncée en mars 2026, renforce cette promesse d’hébergement souverain avec une capacité dédiée aux clients Enterprise.
Certifications et audits
Mistral AI s’engage dans une démarche de certification continue :
- SOC 2 Type II : audit des contrôles de sécurité, disponibilité et confidentialité
- ISO 27001 : système de management de la sécurité de l’information
- HDS (en cours) : hébergement de données de santé pour les acteurs du secteur médical
- Audits de pénétration : réalisés régulièrement par des cabinets indépendants
Gouvernance des accès
Principe du moindre privilège
Enterprise Search applique le principe du moindre privilège à chaque niveau :
- Le compte de service ne demande que les permissions de lecture nécessaires
- Les utilisateurs ne voient que les documents auxquels ils ont accès dans les systèmes sources
- Les administrateurs ont accès aux métriques et logs, mais pas au contenu des conversations
- Les ingénieurs Mistral n’ont pas accès aux données des clients
Journalisation et traçabilité
Chaque accès aux données est tracé :
- Qui a effectué la recherche
- Quand la recherche a été effectuée
- Quelles sources ont été consultées
- Combien de résultats ont été retournés
Ces logs sont disponibles dans la console d’administration et exportables vers votre SIEM.
Sécurité opérationnelle
Réponse aux incidents
Mistral AI dispose d’une procédure de réponse aux incidents documentée :
- Détection automatisée des anomalies (accès inhabituels, volumes de requêtes anormaux)
- Notification des clients concernés dans les 72 heures conformément au RGPD
- Analyse post-incident et mesures correctives
- Communication transparente sur les incidents et les résolutions
Continuité de service
L’architecture Enterprise Search est conçue pour la haute disponibilité :
- Réplication des index sur plusieurs zones de disponibilité
- Basculement automatique en cas de défaillance d’un composant
- Objectif de disponibilité de 99,9 % (SLA Enterprise)
- Sauvegardes régulières des configurations et métadonnées
Points clés à retenir
- Les données sont isolées par organisation avec chiffrement AES-256 au repos et TLS 1.3 en transit
- La rétention zéro s’applique aux requêtes et résultats de recherche
- La conformité RGPD est assurée par un DPA, le respect des droits individuels et un registre des traitements
- Toutes les données sont hébergées en Europe, sans transfert transatlantique
- Les certifications SOC 2 Type II et ISO 27001 garantissent le niveau de sécurité
- Le principe du moindre privilège s’applique à tous les niveaux d’accès