Aller au contenu principal

Conformité et RGPD

Mis à jour le 28 juillet 2026

La conformité comme principe de conception

La conformité n’est pas une couche ajoutée après coup sur Le Chat Enterprise : chaque fonctionnalité et chaque flux de données est architecturé pour respecter le RGPD, le AI Act européen et les réglementations sectorielles. Cette leçon s’adresse aux DPO, aux responsables conformité et aux directions générales : voici les garanties opposables à un auditeur, et le travail qui reste de votre côté.

Les engagements RGPD de Mistral AI

Mistral AI agit comme sous-traitant au sens du RGPD, votre organisation restant responsable de traitement. Mistral traite donc les données uniquement selon vos instructions, un DPA formalise les obligations mutuelles, vous conservez le contrôle total sur les données traitées et Mistral ne peut pas les utiliser pour entraîner ses modèles. Lorsqu’un collaborateur soumet un compte rendu client au Chat, c’est votre organisation qui répond de ce traitement, et Mistral de son exécution conforme.

La base légale repose sur l’intérêt légitime de votre organisation : productivité, assistance aux collaborateurs. Si des données personnelles de tiers sont traitées, votre DPO devra évaluer la base légale au cas par cas — un service client qui colle des échanges nominatifs dans le Chat n’est pas dans la situation d’une équipe qui reformule une note interne.

Mistral fournit les outils permettant d’exercer les droits des personnes concernées : droit d’accès par l’export des conversations d’un utilisateur, droit à l’effacement par suppression sur demande — immédiate en rétention zéro, puisqu’il n’y a rien à effacer au-delà de la session —, droit à la portabilité par un export au format standard, droit d’opposition par la désactivation individuelle de l’accès. Désignez dès le départ qui, en interne, traitera ces demandes.

L’hébergement et la localisation des données

Les données sont traitées et stockées exclusivement dans des datacenters de l’Union européenne, les serveurs principaux se trouvant en France chez Scaleway et OVHcloud, avec une redondance aux Pays-Bas et en Allemagne. Aucun transfert hors UE n’intervient : ni Privacy Shield ni clauses contractuelles types ne sont mobilisés pour les données de production, ce qui retire de votre dossier le chapitre habituellement le plus long à instruire.

Ces datacenters portent la certification ISO 27001 pour la sécurité de l’information et SOC 2 Type II pour les contrôles de sécurité, de disponibilité et de confidentialité, auxquelles s’ajoutent la certification HDS pour les déploiements du secteur santé et la qualification SecNumCloud de l’ANSSI, en cours pour les déploiements les plus sensibles. Demandez ces attestations dès le début : leur examen occupe une part substantielle du travail de votre RSSI.

Le AI Act européen

Le AI Act, entré en application progressive depuis 2024, classe les systèmes d’IA selon leur niveau de risque. Utilisé comme outil d’assistance généraliste, Le Chat Enterprise relève généralement du « risque limité » : obligation de transparence — les utilisateurs doivent savoir qu’ils interagissent avec une IA —, pas d’évaluation de conformité préalable contrairement aux systèmes à haut risque, et mise à disposition d’une documentation technique.

Cette classification dépend de l’usage, pas du produit. Employé dans des contextes réglementés comme le recrutement, la notation de crédit ou les décisions judiciaires, il entraîne des obligations supplémentaires, et Mistral fournit la documentation technique nécessaire à ces évaluations. Une équipe RH qui envisage de faire trier des candidatures doit donc traiter le sujet avant l’expérimentation, pas une fois l’outil entré dans les habitudes.

Ce que Mistral fait, et ne fait pas, de vos données

Vos prompts sont envoyés au modèle en temps réel, qui génère une réponse ; ces données ne servent jamais à améliorer les modèles ; aucun tiers n’y accède, y compris les partenaires de Mistral ; en rétention zéro, elles sont purgées à la fin de chaque session. C’est l’inverse d’un service grand public, et c’est ce qui justifie d’interdire ces derniers en interne une fois Le Chat Enterprise ouvert.

Certaines métadonnées sont néanmoins conservées, même en rétention zéro, parce que le service ne peut pas fonctionner sans elles : volume de tokens pour la facturation, horodatage des sessions pour les audit logs, identifiant utilisateur pour le contrôle d’accès. Le contenu des conversations n’y figure jamais — c’est la distinction que vous aurez à expliquer le plus souvent en interne.

Les exigences sectorielles

Dans le secteur financier, le déploiement s’inscrit dans la conformité MiFID II pour la documentation des décisions, prévoit l’archivage des interactions si le régulateur l’exige et impose une séparation des environnements de production et de test. Dans la santé, l’hébergement HDS est disponible, la conformité au Code de la santé publique s’applique et aucun traitement de données de santé n’a lieu sur l’infrastructure partagée. Dans le secteur public, la conformité au Référentiel Général de Sécurité est requise, l’hébergement SecNumCloud est en cours de qualification et le dispositif est compatible avec la doctrine « Cloud au centre » de l’État.

La feuille de route de votre DPO

Six actions doivent être menées avant l’ouverture du service :

  1. Mettre à jour le registre des traitements
  2. Réaliser une analyse d’impact (AIPD) si des données sensibles sont traitées
  3. Signer le DPA avec Mistral AI
  4. Informer les collaborateurs par une notice d’information
  5. Définir la politique de rétention adaptée à votre secteur
  6. Former les utilisateurs aux bonnes pratiques, à commencer par ne pas saisir de données personnelles inutiles

Ce dernier point résiste le plus, parce qu’il ne se règle par aucun paramètre : il suppose une consigne claire, répétée, illustrée par des exemples tirés de vos propres métiers.

Points clés à retenir

  • Mistral agit en sous-traitant RGPD avec un DPA formalisé et un engagement contractuel de non-utilisation des données pour l’entraînement
  • Hébergement 100 % UE, certifications ISO 27001, SOC 2, HDS, SecNumCloud en cours
  • Le AI Act classe Le Chat Enterprise en risque limité pour un usage généraliste — des obligations supplémentaires s’appliquent pour les cas d’usage à haut risque
  • Votre DPO doit réaliser une AIPD et mettre à jour le registre des traitements avant tout déploiement