Aller au contenu principal
Entreprise par Veille Moon AI 9 min de lecture

Mistral AI, AI Act et société à mission : le vrai bouclier est ailleurs

La question d'un statut de société à mission pour Mistral AI est parfois évoquée dans le débat public, alors que l'AI Act européen impose déjà aux fournisseurs de modèles des obligations de documentation et de transparence sanctionnées jusqu'à 35 millions d'euros. Les sources disponibles ne détaillent pas les mécanismes juridiques précis d'un tel statut pour Mistral.

Veille automatisée Rédigé par IA, vérifié par un second modèle, sans relecture humaine préalable. Notre méthode
Mistral AI, AI Act et société à mission : le vrai bouclier est ailleurs
Mistral AI, AI Act et société à mission : le vrai bouclier est ailleurs

La question d'un statut de société à mission pour Mistral AI est parfois évoquée dans le débat public, à un moment précis : l'AI Act européen entre en application par vagues successives depuis août 2024, et les fournisseurs de modèles à usage général (GPAI) font désormais l'objet d'obligations concrètes de documentation et de transparence. Les textes dont nous disposons ne décrivent pas les mécanismes juridiques d'une société à mission appliqués à Mistral AI : nous ne pouvons donc pas affirmer qu'un tel statut modifierait ses obligations réglementaires. Ce que ces textes montrent, en revanche, c'est l'écart entre le récit de la souveraineté numérique française et la réalité, plus granulaire, de la conformité exigée modèle par modèle, clause par clause.

L'AI Act ne regarde pas le statut juridique de l'entreprise, il regarde le modèle

Le règlement (UE) 2024/1689, entré progressivement en application depuis août 2024, classe les systèmes d'IA par niveau de risque et crée une catégorie spécifique pour les modèles à usage général (GPAI). Les fournisseurs de GPAI doivent produire une documentation technique détaillée, respecter le droit d'auteur européen, publier un résumé suffisamment détaillé du contenu utilisé pour l'entraînement et se conformer aux codes de bonnes pratiques du Bureau européen de l'IA. Les modèles dont la puissance de calcul d'entraînement dépasse 10^25 FLOP, considérés comme présentant un risque systémique, sont soumis à des obligations renforcées : évaluations de modèle, tests adversariaux, suivi des incidents graves, garanties de cybersécurité.

Ces obligations s'appliquent au modèle et à son usage, pas à la forme sociale de l'entreprise qui l'édite. Rien dans les textes consultés n'indique qu'un statut de société à mission dispenserait Mistral AI de produire cette documentation ou allègerait le seuil de puissance de calcul déclenchant les obligations renforcées. Les chiffres du secteur donnent la mesure du sujet : 83 % des entreprises du CAC 40 ont déjà déployé un LLM en production, mais seules 18 % des organisations disposent d'un cadre de gouvernance LLM formalisé, et les incidents liés aux LLM auraient triplé en 2025 par rapport à 2024, selon un cabinet spécialisé en conformité.

Un tableau des sanctions qui ne fait pas de distinction de nationalité ni de statut

RéglementationChamp d'application pour les LLMObligations clésSanction maximale
AI Act (GPAI)Tous les modèles à usage généralDocumentation technique, transparence, droits d'auteur, codes de conduite15 M EUR ou 3 % du CA mondial
AI Act (risque systémique)Modèles dont l'entraînement dépasse 10^25 FLOPTests adversariaux, suivi des incidents, évaluation du modèle, cybersécurité35 M EUR ou 7 % du CA mondial
RGPDTout traitement de données personnellesBase légale, AIPD, droits des personnes, encadrement des transferts, DPO20 M EUR ou 4 % du CA mondial
NIS2Entités essentielles ou importantesAnalyse de risques, mesures de sécurité, notification d'incidents, audit10 M EUR ou 2 % du CA mondial

Ce tableau, issu d'un guide de conformité spécialisé, rappelle qu'aucun de ces textes ne prévoit d'exemption liée à la forme juridique de l'éditeur. Un statut de société à mission, s'il devait un jour être adopté par Mistral AI, s'ajouterait donc à ce cadre sans le remplacer.

Mistral AI face au RGPD : la nationalité française ne suffit pas

Un guide de conformité RGPD consacré spécifiquement à Mistral AI, mis à jour le 27 septembre 2026, pose une conclusion sans ambiguïté : Mistral AI n'est pas conforme au RGPD « par défaut » pour tous les usages, et le choix d'un fournisseur français ne dispense pas d'examiner l'offre, les fonctionnalités, les destinataires des données et les réglages réellement activés.

Entraînement, ZDR et localisation : trois questions distinctes

La documentation publique de Mistral distingue une utilisation par défaut pour l'entraînement sur Vibe (l'assistant conversationnel, anciennement appelé Le Chat), avec possibilité de désactivation, et une exclusion par défaut pour l'offre Enterprise, contrôlée par l'administrateur. Les conditions commerciales prévoient toutefois des exceptions à l'engagement de non-entraînement : préférences du produit, retours utilisateur, stipulations du bon de commande et modèles Labs ou Preview, pour lesquels les préférences d'exclusion ne s'appliquent pas.

Le Zero Data Retention (ZDR), souvent invoqué comme garantie, ne concerne que certains appels API sans état, sur demande acceptée : il n'est pas disponible pour Vibe Work ou Chat, ni pour les bibliothèques, conversations ou fichiers de batch. Enfin, Mistral annonce un hébergement par défaut dans l'Union européenne, mais précise qu'un point d'accès API américain entraîne un hébergement aux États-Unis, et que certaines fonctions peuvent transférer temporairement des données hors UE. L'offre Enterprise permet de désactiver certaines de ces fonctions au niveau de l'organisation, mais cela suppose de le vérifier explicitement, contrat par contrat.

Cette granularité illustre ce qu'un statut symbolique ne peut pas résoudre : la conformité se joue dans les réglages d'un compte, pas dans le registre du commerce. C'est d'ailleurs le constat que font des plateformes françaises multi-modèles comme Moon AI, qui appliquent une pseudonymisation des données personnelles (remplacement par des jetons, réversible au retour) avant l'envoi aux modèles tiers : un mécanisme qui réduit l'exposition sans supprimer l'obligation d'examiner, modèle par modèle, où partent réellement les requêtes.

La souveraineté comme argument commercial plutôt que comme statut juridique

Le 8 septembre 2026, Mistral AI a officialisé une levée de série D de 3 milliards d'euros menée par Samsung Electronics, portant sa valorisation à 21,3 milliards d'euros, contre 12 milliards auparavant. Les fonds doivent financer la recherche, l'augmentation de la capacité de calcul (objectif de 200 MW d'ici 2027 et 1 GW d'ici 2030), l'infrastructure et l'expansion internationale. L'entreprise revendique une stack complète : modèles à poids ouverts, infrastructure, capacité de calcul et produits en production, avec l'argument que cette architecture ouverte permettrait de développer une IA sans exposer à des tiers les données sensibles et le savoir-faire des clients.

Mistral a par ailleurs signé un partenariat non exclusif avec l'État français pour fournir un assistant IA aux agents de la fonction publique, et travaille avec BMW, Airbus et CMA CGM. Ces éléments nourrissent un récit de souveraineté technologique. Mais certains observateurs relevés dans la même source notent qu'un accord avec Microsoft, portant sur plusieurs milliards de dollars, pourrait affaiblir cette rhétorique : Mistral devrait naviguer entre pragmatisme commercial et positionnement stratégique. Rien dans ces éléments ne constitue une garantie réglementaire : la valorisation, les partenariats industriels et le discours de souveraineté ne se substituent pas à une documentation technique GPAI ou à un registre des traitements conforme à l'article 30 du RGPD.

Atos, un autre exemple de la souveraineté affichée sans engagement chiffré

Le cas d'Atos, qui a annoncé le 22 septembre 2026 la création d'un comité scientifique pour orienter sa stratégie d'IA « souveraine et ouverte », éclaire par comparaison la même tension. Le comité rassemble des figures reconnues du logiciel libre et de la recherche publique, mais plusieurs observateurs spécialisés relèvent qu'aucune précision n'a été donnée sur une éventuelle publication des solutions sous licence libre au sens strict, ni sur un calendrier ou un budget. L'« ouverture » revendiquée semble concerner avant tout la mutualisation interne des développements du groupe. Comme pour Mistral, l'affichage d'une gouvernance vertueuse ne dispense pas de vérifier, cas par cas, ce qui est réellement engagé sur le papier.

Ce que les entreprises françaises attendent vraiment

Le plan gouvernemental « Impulsion IA 2027 », doté de plus de 80 millions d'euros et destiné à former plus de 30 millions de personnes, part d'un constat de retard : en 2025, seulement 18 % des entreprises françaises de dix salariés ou plus déclaraient utiliser au moins une technologie d'IA, contre 20 % en moyenne dans l'Union européenne, et à peine 21 % des salariés avaient bénéficié d'une formation à l'IA en cadre professionnel. Sur le terrain, les demandes des entreprises ont évolué : selon une architecte data/IA du cabinet Meritis citée dans le dossier de presse du plan, les organisations ne cherchent plus seulement à expérimenter l'IA, mais à l'intégrer durablement, avec pour préoccupations centrales la sécurisation des données, la maîtrise des coûts, la gouvernance des modèles et la réversibilité des choix technologiques.

Cette exigence de réversibilité et de maîtrise rejoint le constat opérationnel dressé plus haut : les entreprises ne demandent pas un label, elles demandent des garanties vérifiables sur l'entraînement, la conservation et la localisation des données, quel que soit le fournisseur choisi.

Questions fréquentes

Le statut de société à mission changerait-il les obligations de Mistral AI au titre de l'AI Act ?

Les sources disponibles ne détaillent pas les mécanismes juridiques d'un tel statut appliqué à Mistral AI. Ce qui est établi, c'est que l'AI Act classe les obligations par catégorie de modèle (usage général, risque systémique) et non par forme sociale de l'éditeur : les obligations de documentation technique et de transparence s'appliqueraient donc de la même façon, quel que soit le statut juridique retenu.

Mistral AI est-il conforme au RGPD parce qu'il est une entreprise française ?

Non. Un guide de conformité spécialisé le précise explicitement : Mistral AI n'est pas conforme au RGPD par défaut pour tous les usages, et la nationalité du fournisseur ne dispense pas d'examiner l'offre choisie, les réglages d'entraînement, le périmètre du Zero Data Retention et la localisation réelle des flux, notamment lorsqu'un point d'accès API américain est utilisé.

Quelles sanctions risque un fournisseur de modèle qui ne respecte pas l'AI Act ?

Les sanctions vont jusqu'à 15 millions d'euros ou 3 % du chiffre d'affaires mondial pour les obligations générales applicables aux modèles à usage général, et jusqu'à 35 millions d'euros ou 7 % du chiffre d'affaires mondial pour les modèles présentant un risque systémique, c'est-à-dire ceux dont la puissance de calcul d'entraînement dépasse 10^25 FLOP.

La levée de fonds de 3 milliards d'euros change-t-elle la donne réglementaire pour Mistral AI ?

Rien dans les sources consultées ne l'indique. Cette levée, qui porte la valorisation de l'entreprise à 21,3 milliards d'euros, finance la recherche, la capacité de calcul et l'expansion internationale, mais ne modifie ni les obligations de documentation GPAI ni les exigences de conformité RGPD applicables aux différentes offres de Mistral.

Prêt à essayer Moon AI ?

À partir de 9,90 € TTC/mois. 70+ modèles IA, Moon Blur et génération de documents inclus. Sans engagement.

Démarrer