Ce qui a été annoncé
Dans son annonce du 11 août 2026, Mistral AI présente trois volets. D’abord, ses points d’accès régionaux deviennent disponibles pour tous : chaque client choisit la région de traitement, Europe ou États-Unis, pour l’aligner sur ses besoins de résidence des données, ses obligations réglementaires et ses exigences de latence. Un niveau prioritaire, avec engagements de niveau de service et de disponibilité, est lancé en préversion publique.
Ensuite, Mistral ouvre son infrastructure à des modèles ouverts tiers, servis avec les mêmes contrôles régionaux que ses propres modèles ; le premier est GLM-5.2, de l’éditeur Z.ai. Enfin, l’entreprise vise jusqu’à 1 GW de capacité de calcul européenne d’ici 2030, financée par des engagements pluriannuels de ses clients, sous le nom d’« European Compute Units ».
Ce que l’annonce ne dit pas
L’annonce ne détaille pas, dans les éléments que nous avons consultés, les tarifs du niveau prioritaire ni le calendrier précis de mise en service des nouvelles capacités de calcul. Elle ne remplace pas non plus les documents contractuels : la durée de conservation des requêtes, l’usage éventuel des données et la liste des sous-traitants se lisent dans les conditions et l’accord de traitement des données du fournisseur. Ce sont ces documents qu’il faut demander avant de décider.
Région de traitement, résidence, souveraineté : trois notions à ne pas confondre
La région de traitement désigne l’endroit où le calcul a lieu. La résidence des données concerne l’endroit où les données sont stockées et conservées, y compris dans les journaux et les sauvegardes. La souveraineté renvoie au droit applicable au fournisseur et à ses sous-traitants : une entreprise peut traiter des données en Europe tout en étant soumise à une législation étrangère qui lui impose certaines communications.
Choisir une région européenne est donc une mesure utile, mais partielle. Il faut aussi savoir combien de temps les requêtes sont conservées, si elles servent à l’entraînement, quels sous-traitants interviennent et quel contrat encadre le tout. Le RGPD, lui, ne se résume jamais à une localisation : base légale, minimisation, information des personnes et durée de conservation restent à traiter.
Les questions à poser à tout fournisseur d’IA
- Où les requêtes sont-elles traitées, et puis-je choisir la région par requête ou par compte ?
- Combien de temps sont-elles conservées, y compris dans les journaux ?
- Servent-elles à entraîner des modèles, et puis-je m’y opposer ?
- Quels sous-traitants interviennent, dans quels pays ?
- Quel contrat de traitement des données (DPA) est proposé ?
- Que se passe-t-il en cas de demande d’accès d’une autorité ?
La question de la région se généralise : une semaine plus tard, le 21 août, OpenAI ajoutait à son API le choix de la région de traitement requête par requête, via des domaines préfixés (nous y revenons dans notre article de clôture).
Exemple : un cabinet de recrutement
Exemple fictif : un cabinet de recrutement utilise l’IA pour résumer des CV et préparer des comptes rendus d’entretien. Ces documents contiennent des données personnelles, parfois sensibles. Une démarche raisonnable consiste à traiter ces résumés dans une région européenne, chez un fournisseur dont le contrat précise la durée de conservation et l’absence d’entraînement sur les données, à anonymiser ce qui peut l’être avant l’envoi, et à garder les rédactions d’annonces publiques, qui ne contiennent aucune donnée personnelle, chez le fournisseur le plus efficace pour cet usage. Le registre des traitements décrit les deux cas, et les candidats en sont informés.
Modèles ouverts tiers : intérêt et vigilance
Servir des modèles ouverts d’autres éditeurs sur une infrastructure européenne élargit le choix : on peut utiliser un modèle conçu ailleurs tout en gardant la maîtrise de la région de traitement. Deux précautions s’imposent néanmoins : vérifier la licence du modèle pour votre usage commercial, et le tester sur vos tâches, car un modèle ouvert n’a pas forcément les mêmes protections ni le même comportement que les modèles maison du fournisseur.
Pour une TPE ou une PME : par où commencer
- Classer vos données en quatre catégories : publiques, internes, personnelles, sensibles (santé, finances, données de mineurs…).
- Cartographier quels outils d’IA reçoivent quelles catégories.
- Choisir la région et le fournisseur en fonction de la catégorie la plus sensible traitée ; pour les données sensibles, envisager aussi un modèle local.
- Mettre à jour votre registre des traitements et vos mentions d’information.
Un audit IA fait cet inventaire avec vous, et Audit 360 vérifie notamment les mentions et la conformité visibles de votre site.
Conclusion
L’annonce de Mistral du 11 août 2026 rend un choix concret accessible à tous : décider où l’IA traite ses données. C’est une brique importante pour les entreprises européennes, à condition de l’intégrer dans une démarche complète — conservation, sous-traitants, contrat, information des personnes. La localisation est le début de la conformité, pas sa fin.