Conformité et RGPD
La conformité comme fondation, pas comme option
La conformité réglementaire n’est pas une couche ajoutée après coup sur Le Chat Enterprise. C’est un principe de conception : chaque fonctionnalité, chaque flux de données, chaque interaction est architecturée pour respecter le RGPD, le AI Act européen et les réglementations sectorielles.
Pour les DPO, les responsables conformité et les directions générales, cette leçon détaille les garanties concrètes offertes par Mistral AI.
RGPD : les engagements de Mistral AI
Rôle de sous-traitant (Data Processor)
Dans le cadre du Chat Enterprise, Mistral AI agit en tant que sous-traitant au sens du RGPD. Votre organisation reste responsable de traitement. Cela signifie :
- Mistral traite les données uniquement selon vos instructions
- Un DPA (Data Processing Agreement) formalise les obligations mutuelles
- Vous conservez le contrôle total sur les données traitées
- Mistral ne peut pas utiliser vos données pour entraîner ses modèles
Base légale du traitement
Le traitement des données via Le Chat Enterprise repose sur l’intérêt légitime de votre organisation (amélioration de la productivité, assistance aux collaborateurs). Si des données personnelles de tiers sont traitées, votre DPO devra évaluer la base légale appropriée au cas par cas.
Droits des personnes concernées
Mistral AI fournit les outils techniques nécessaires pour exercer les droits RGPD :
- Droit d’accès — export des conversations d’un utilisateur
- Droit à l’effacement — suppression des données sur demande (immédiate en mode rétention zéro)
- Droit à la portabilité — export au format standard
- Droit d’opposition — désactivation individuelle de l’accès au service
Hébergement et localisation des données
Infrastructure européenne
Les données du Chat Enterprise sont traitées et stockées exclusivement dans des datacenters situés en Union européenne :
- Serveurs principaux en France (Scaleway, OVHcloud)
- Redondance aux Pays-Bas et en Allemagne
- Aucun transfert hors UE — pas de recours au Privacy Shield ou aux clauses contractuelles types pour les données de production
Certifications de l’infrastructure
Les datacenters utilisés sont certifiés :
- ISO 27001 — gestion de la sécurité de l’information
- SOC 2 Type II — contrôles de sécurité, disponibilité et confidentialité
- HDS (Hébergement de Données de Santé) — pour les déploiements dans le secteur santé
- SecNumCloud — qualification ANSSI en cours pour les déploiements les plus sensibles
AI Act européen
Classification des risques
Le AI Act, entré en application progressive depuis 2024, classe les systèmes d’IA selon leur niveau de risque. Le Chat Enterprise, utilisé comme outil d’assistance généraliste, relève généralement de la catégorie « risque limité », ce qui implique :
- Obligation de transparence — les utilisateurs doivent savoir qu’ils interagissent avec une IA
- Pas d’obligation d’évaluation de conformité préalable (contrairement aux systèmes à haut risque)
- Documentation technique à disposition
Cas particuliers à haut risque
Si Le Chat Enterprise est utilisé dans des contextes réglementés — recrutement, notation de crédit, décisions judiciaires —, des obligations supplémentaires s’appliquent. Mistral fournit la documentation technique nécessaire pour ces évaluations.
Politique de données détaillée
Ce que Mistral fait avec vos données
- Traitement temps réel — vos prompts sont envoyés au modèle, qui génère une réponse
- Pas d’entraînement — vos données ne servent jamais à améliorer les modèles
- Pas de partage — aucun accès par des tiers, y compris les partenaires de Mistral
- Suppression — en mode rétention zéro, les données sont purgées à la fin de chaque session
Ce que Mistral conserve (métadonnées)
Même en mode rétention zéro, certaines métadonnées sont conservées pour le fonctionnement du service :
- Volume de tokens consommés (pour la facturation)
- Horodatage des sessions (pour les audit logs)
- Identifiant utilisateur (pour le contrôle d’accès)
Le contenu des conversations n’est jamais inclus dans ces métadonnées.
Conformité sectorielle
Secteur financier
- Conformité MiFID II pour la documentation des décisions
- Archivage des interactions si requis par le régulateur
- Séparation des environnements de production et de test
Secteur santé
- Hébergement HDS disponible
- Conformité au Code de la santé publique
- Pas de traitement de données de santé sur l’infrastructure partagée
Secteur public
- Conformité au RGS (Référentiel Général de Sécurité)
- Hébergement SecNumCloud en cours de qualification
- Compatible avec les exigences de la doctrine « Cloud au centre » de l’État
Checklist conformité pour votre DPO
Avant de déployer Le Chat Enterprise, votre DPO devra :
- Mettre à jour le registre des traitements
- Réaliser une analyse d’impact (AIPD) si des données sensibles sont traitées
- Signer le DPA avec Mistral AI
- Informer les collaborateurs (notice d’information)
- Définir la politique de rétention adaptée à votre secteur
- Former les utilisateurs aux bonnes pratiques (ne pas saisir de données personnelles inutiles)
Points clés à retenir
- Mistral agit en sous-traitant RGPD avec un DPA formalisé et un engagement contractuel de non-utilisation des données pour l’entraînement
- Hébergement 100 % UE, certifications ISO 27001, SOC 2, HDS, SecNumCloud en cours
- Le AI Act classe Le Chat Enterprise en risque limité pour un usage généraliste — des obligations supplémentaires s’appliquent pour les cas d’usage à haut risque
- Votre DPO doit réaliser une AIPD et mettre à jour le registre des traitements avant tout déploiement