Aller au contenu principal

Sécurité des Données

Connecter ses données internes à un système d’IA pose naturellement des questions de sécurité. Comment les données sont-elles protégées ? Où sont-elles stockées ? Qui y a accès ? Cette leçon détaille les mécanismes de sécurité mis en place par Mistral AI pour protéger vos informations sensibles dans Enterprise Search.

Architecture de sécurité

Isolation des données

Chaque organisation dispose d’un environnement totalement isolé :

  • Isolation logique : les données de chaque organisation sont stockées dans des espaces séparés, avec des clés de chiffrement distinctes
  • Pas de partage inter-organisations : aucun croisement de données n’est possible entre les clients
  • Environnements dédiés : pour les offres VPC et on-premise, l’isolation est également physique

Chiffrement

Les données sont chiffrées à chaque étape de leur cycle de vie :

  • En transit : TLS 1.3 pour toutes les communications entre les composants
  • Au repos : AES-256 pour les index et les métadonnées stockées
  • Clés de chiffrement : gérées via un KMS (Key Management System) avec rotation automatique
  • Option BYOK : les clients Enterprise peuvent utiliser leurs propres clés de chiffrement (Bring Your Own Key)

Traitement des données

Lorsqu’un utilisateur effectue une recherche, le traitement suit un parcours sécurisé :

  • La requête est chiffrée en transit jusqu’aux serveurs Mistral
  • Le modèle traite la requête et interroge l’index
  • Seuls les résultats autorisés par les permissions de l’utilisateur sont retournés
  • Aucune donnée de requête ou de résultat n’est conservée après la réponse (rétention zéro)
  • Les logs d’audit enregistrent la requête (métadonnées) mais pas le contenu des résultats

Conformité RGPD

Fondements juridiques

Le traitement des données dans Enterprise Search repose sur des bases juridiques claires :

  • Intérêt légitime de l’organisation à faciliter l’accès à l’information interne
  • Contrat de sous-traitance (DPA — Data Processing Agreement) entre votre organisation et Mistral AI
  • Accord interne avec vos collaborateurs sur l’utilisation d’outils d’IA

Droits des personnes

Enterprise Search est conçu pour respecter les droits individuels prévus par le RGPD :

  • Droit d’accès : les utilisateurs peuvent savoir quelles données les concernant sont indexées
  • Droit de rectification : les corrections dans les systèmes sources sont reflétées dans l’index
  • Droit à l’effacement : la suppression d’un document dans la source le retire de l’index
  • Droit à la portabilité : les métadonnées d’indexation sont exportables

Registre des traitements

Mistral AI fournit les informations nécessaires pour alimenter votre registre des traitements :

  • Finalité du traitement : recherche et synthèse d’informations internes
  • Catégories de données traitées : documents professionnels, messages d’équipe, tickets
  • Durée de conservation : rétention zéro pour les requêtes, index synchronisé avec les sources
  • Mesures de sécurité : chiffrement, isolation, contrôle d’accès

Localisation des données en Europe

Hébergement souverain

L’ensemble de l’infrastructure Enterprise Search est hébergée en Europe :

  • Data centers situés en France et en Europe de l’Ouest
  • Aucun transfert transatlantique de données pour le traitement
  • Conformité avec les exigences de localisation imposées par certains secteurs (banque, santé, administration publique)

Le data center parisien, dont la construction a été annoncée en mars 2026, renforce cette promesse d’hébergement souverain avec une capacité dédiée aux clients Enterprise.

Certifications et audits

Mistral AI s’engage dans une démarche de certification continue :

  • SOC 2 Type II : audit des contrôles de sécurité, disponibilité et confidentialité
  • ISO 27001 : système de management de la sécurité de l’information
  • HDS (en cours) : hébergement de données de santé pour les acteurs du secteur médical
  • Audits de pénétration : réalisés régulièrement par des cabinets indépendants

Gouvernance des accès

Principe du moindre privilège

Enterprise Search applique le principe du moindre privilège à chaque niveau :

  • Le compte de service ne demande que les permissions de lecture nécessaires
  • Les utilisateurs ne voient que les documents auxquels ils ont accès dans les systèmes sources
  • Les administrateurs ont accès aux métriques et logs, mais pas au contenu des conversations
  • Les ingénieurs Mistral n’ont pas accès aux données des clients

Journalisation et traçabilité

Chaque accès aux données est tracé :

  • Qui a effectué la recherche
  • Quand la recherche a été effectuée
  • Quelles sources ont été consultées
  • Combien de résultats ont été retournés

Ces logs sont disponibles dans la console d’administration et exportables vers votre SIEM.

Sécurité opérationnelle

Réponse aux incidents

Mistral AI dispose d’une procédure de réponse aux incidents documentée :

  • Détection automatisée des anomalies (accès inhabituels, volumes de requêtes anormaux)
  • Notification des clients concernés dans les 72 heures conformément au RGPD
  • Analyse post-incident et mesures correctives
  • Communication transparente sur les incidents et les résolutions

Continuité de service

L’architecture Enterprise Search est conçue pour la haute disponibilité :

  • Réplication des index sur plusieurs zones de disponibilité
  • Basculement automatique en cas de défaillance d’un composant
  • Objectif de disponibilité de 99,9 % (SLA Enterprise)
  • Sauvegardes régulières des configurations et métadonnées

Points clés à retenir

  • Les données sont isolées par organisation avec chiffrement AES-256 au repos et TLS 1.3 en transit
  • La rétention zéro s’applique aux requêtes et résultats de recherche
  • La conformité RGPD est assurée par un DPA, le respect des droits individuels et un registre des traitements
  • Toutes les données sont hébergées en Europe, sans transfert transatlantique
  • Les certifications SOC 2 Type II et ISO 27001 garantissent le niveau de sécurité
  • Le principe du moindre privilège s’applique à tous les niveaux d’accès