Mistral AI se présente comme une alternative européenne aux assistants américains. Reste que si les données sont hébergées en France, on ne sait pas forcément ce qu'il advient de nos conversations, ni de la durée pendant laquelle elles restent stockées. Entre Vibe (le nouveau nom du Chat), l'API et la version en ligne de commande (CLI), les règles changent selon l'offre.

©jackpress / Shutterstock
©jackpress / Shutterstock

Fin mai dernier, Mistral a renommé Le Chat en Vibe. Et si ce nom regroupe plusieurs produits, tous n'ont pas les mêmes règles de confidentialité. Voyons ce que Mistral collecte, ce que disent ses documents et comment limiter l'exposition de vos données.

Vos conversations restent chez Mistral tant que vous ne les supprimez pas

Le centre d'aide distingue trois modes : Vibe Chat (la conversation classique), Vibe Work (pour déléguer des tâches en plusieurs étapes à travers vos applications) et Vibe Code (la programmation, en ligne de commande, via une extension VS Code ou sur le web). Les comptes et les conversations existants sont conservés. Côté RGPD, la politique de confidentialité désigne Mistral AI comme responsable de traitement : c'est lui qui décide pourquoi et comment vos données personnelles sont utilisées.

Cette même politique indique que vos prompts et les réponses générées sont conservés jusqu'à ce que vous supprimiez la conversation ou le compte. Pour une conversation, il suffit de cliquer sur les trois points à droite de son titre, dans la page Vibe. Côté serveurs, l'effacement n'est toutefois pas immédiat : une page du centre d'aide fait mention d'un court délai, lié à la prévention des pertes accidentelles, à la surveillance et aux obligations légales de conservation. Ici, aucun chiffre n'est donné. Du côté de Claude une suppression est définitive sous 30 jours chez Anthropic.

Le RGPD s'applique pleinement, et il est tout à fait possible d'exercer ses droits pour accéder à une copie de ses données, faire une rectification, ou une opposition à certains traitements. La demande passe par un formulaire, avec l'adresse e-mail associée au compte et la précision des données concernées.

Avant de supprimer son compte, mieux vaut exporter ses données via le bouton Export, lequel télécharge ce que Mistral a stocké au moment de la demande. Dans la section "Danger Zone" de l'espace de compte (admin.mistral.ai/account), la suppression est définitive : prompts, réponses et données personnelles disparaissent sans récupération possible.

Memories : ce que Vibe retient d'une conversation à l'autre

Memories (en bêta) garde des informations d'une session à l'autre pour personnaliser les réponses. Il y a deux modes, l'un actif, l'autre passif. L'internaute peut par exemple demander à Vibe de retenir quelque chose (une préférence de style, par exemple). Le chatbot peut aussi enregistrer de lui-même ce qu'il juge utile dans vos échanges. Ces souvenirs sont ensuite rappelés quand ils semblent pertinents.

Mistral assure, dans sa documentation, que l'outil ne retient que ce que vous avez écrit dans vos prompts, sans rien déduire, et qu'il évite les données sensibles comme un numéro de sécurité sociale ou des coordonnées bancaires.

Dans l'ancienne version du chatbot, la liste des souvenirs se trouvait dans l'onglet Mémoires du menu Intelligence, classée dans l'ordre chronologique inverse. Chaque entrée pouvait ainsi être modifiée ou supprimée. la donne a changé. Pour consulter, corriger ou supprimer un souvenir, l'assistant de Mistral indique de passer directement par une nouvelle conversation, en lui demandant de lister, de modifier ou d'oublier une mémoire spécifique.

Entraînement des modèles : l'interrupteur se trouve dans l'espace Admin

D'après le centre d'aide, mis à jour le 31 août 2026, Vibe utilise par défaut vos prompts et ses réponses pour entraîner ses modèles, sauf si vous vous y opposez. Les règles varient selon le forfait, mais l'article ne cite que les clients Enterprise comme exclus d'office, avec un réglage géré par l'administrateur. Free, Pro et Team n'y figurent pas, mieux vaut donc vérifier l'interrupteur, même avec un abonnement payant.

Les retours, eux, fonctionnent différemment, quel que soit le forfait. Si vous cliquez sur un pouce vers le haut ou vers le bas en ajoutant un commentaire, Mistral peut réutiliser votre évaluation, mais aussi le message et la réponse concernés. Évidemment, mieux vaut s'abstenir si vous ne le souhaitez pas. Sur Mistral Studio, la formule gratuite fonctionne comme Vibe, alors que l'offre au paiement à l'usage laisse le client s'opposer à tout moment.

Pour vous opposer, sur le web, ouvrez les paramètres, section confidentialité puis désactiver "Autoriser l'utilisation de vos interactions avec Vibe pour entraîner les modèles d'IA de Mistral."

Les fichiers que vous joignez comptent comme des données d'entrée. Sur mobile, le réglage se trouve dans les paramètres, puis "Contrôle des données et du compte", où il faut décocher "Activer le partage des données". Pour Mistral Studio et l'API, il faut passer par le menu Privacy de l'Admin Panel et la rubrique "Anonymous improvement data". Les deux réglages sont séparés : désactiver l'un ne désactive pas l'autre.

Cette opposition a ses limites. La page ne dit pas à partir de quand elle s'applique, ni ce que deviennent les conversations déjà utilisées. Et d'après les recherches de donneespersonnelles.fr, les conditions commerciales de Mistral (version du 25 septembre 2026, sections 4.2 et 4.3) prévoient des exceptions à l'engagement de non-entraînement : préférences du produit, retours des utilisateurs, stipulations du bon de commande et modèles Labs ou Preview. Chez Anthropic, les conversations des comptes Free, Pro et Max servent à l'entraînement par défaut depuis le 28 septembre 2025, comme nous le rapportions dans notre dossier sur Claude.

API et rétention zéro : une garantie qui ne s'applique pas à Vibe Chat

Côté API (Mistral Studio, la plateforme des développeurs), le réglage d'opposition se trouve dans le menu Privacy de l'Admin Panel, comme vu plus haut. Notons quand même une exception avec les modèles Labs ou Preview. Si vous activez ces derniers, leur usage peut quand même permettre l'entraînement même si vous avez refusé ailleurs. Mieux vaut donc vérifier si l'accès à ces modèles est ouvert sur votre organisation. Par ailleurs, les requêtes sont gardées 30 jours glissants pour surveiller les abus.

Une option permet d'aller plus loin : la rétention zéro, ou ZDR (Zero Data Retention). Activée, elle empêche le stockage des données de dépannage et d'analyse. Il faut toutefois en formuler la demande à Mistral en justifiant ses raisons. L'option n'apparaît dans le panneau de contrôle qu'une fois approuvée, et reste réservée aux organisations éligibles.

Le centre d'aide précise que la ZDR ne couvre ni Vibe Work, ni Vibe Chat, ni les bibliothèques, les agents, les conversations, les fichiers de traitement par lots ou le point d'accès /v1/files. Tous ces produits sont "à état" (stateful) : ils doivent stocker des données pour fonctionner. La CLI, elle, tourne sur votre machine et appelle des API "sans état", qui ne gardent rien entre deux requêtes. Si la ZDR est activée sur l'organisation (en paiement à l'usage), ses appels suivent donc les règles du point d'accès concerné.

En usage professionnel, la politique de confidentialité grand public ne s'applique plus. L'organisation devient responsable de traitement, Mistral son sous-traitant, et les accords de traitement des données (DPA) encadrent la relation.

La CLI Vibe : télémétrie, historique Git et fichier de configuration à vérifier

Vibe Code existe aussi en ligne de commande (CLI), c'est-à-dire un assistant de programmation que l'on lance depuis le terminal. Il fonctionne également dans les éditeurs compatibles avec l'Agent Client Protocol. D'après le dépôt GitHub, il fournit automatiquement à l'agent l'emplacement du projet, la branche Git en cours et l'historique récent des commits, c'est-à-dire la liste des modifications enregistrées dans le projet. Ce contexte est donc transmis au modèle appelé via l'API.

Le dépôt prévient que l'usage de Vibe peut impliquer la collecte de données d'utilisation pour faire fonctionner et améliorer le service. La télémétrie se coupe en mettant enable_telemetry sur la valeur false dans le fichier config.toml. L'outil peut aussi exporter des traces (le détail des opérations de l'agent, du modèle et des outils) au format OTLP/HTTP, un standard de supervision. Par défaut, elles sont envoyées au point de collecte du fournisseur Mistral configuré, avec la clé d'API pour s'authentifier.

À en juger par un ticket de mai dernier, Mistral AI irait bien plus loin dans la collecte. Un internaute affirme que enable_telemetry et include_commit_signature sont activés par défaut dans ~/.vibe/config.toml, et que chaque requête à l'API embarquerait alors le nom, l'adresse e-mail et la signature GPG (qui authentifie l'auteur d'un commit) issus de l'historique Git. Il y voit une atteinte à l'article 25 du RGPD, qui impose de limiter la collecte par défaut. Nous n'avons pas pu vérifier si le point a été corrigé. Pour en avoir le cœur net, installez la CLI (pip install mistral-vibe), lancez vibe dans un dépôt Git et ouvrez le fichier généré.

Pour les sessions en ligne, la documentation de Vibe Code Web indique que l'activité (prompts, messages de l'agent, sorties de commandes, historique des modifications de fichiers) est conservée selon l'offre souscrite. Elle décrit aussi le risque d'injection de prompt. Un fichier du dépôt, la sortie d'une commande, une page web ou un commentaire de proposition de modification lus par l'agent sont traités comme des données, mais peuvent contenir des instructions qui cherchent à détourner son comportement.

Hébergement européen : ce que les réglages ne changent pas

Aucun réglage ne fait de Vibe un service entièrement privé. Le centre d'aide de Mistral évoque un chiffrement des données en transit et au repos, qui protège les échanges et le stockage. Mais le modèle doit lire un message pour y répondre. Le traitement des requête échappe à cette protection.

L'hébergement en France et au Luxembourg pourrait être perçu comme un avantage face aux acteurs américains, soumis au Cloud Act. Mais cela concerne le lieu de stockage, pas l'usage qui inclut l'entraînement, la rétention et la télémétrie qui dépendent des réglages vus plus haut. Selon Data Report Card, qui cite la politique de confidentialité, Mistral n'a ni vendu ni partagé de données personnelles, ni fait de publicité ciblée sur les 12 derniers mois. Elles ne sont transmises qu'à des prestataires et à des destinataires financiers, réglementaires et juridiques, listés sur le Trust Center.

Quel que soit l'abonnement, certaines informations n'ont rien à faire dans une conversation avec Vibe, ni dans une session de la CLI :

  • Mots de passe, clés d'API et codes d'accès
  • Numéros de carte bancaire, d'IBAN ou de sécurité sociale
  • Données médicales personnelles identifiables
  • Informations confidentielles liées à votre employeur ou à vos clients
  • Documents contenant des données personnelles de tiers

Free, Pro, Team, API, CLI : les différences en un tableau

CritèreFreeProTeam / EnterpriseAPI / StudioCLI
Conversations conservéesOui, jusqu'à suppressionOui, jusqu'à suppressionOui, avec suppression automatique paramétrable30 jours (surveillance des abus)Suit les règles de l'API
MémoireOui (désactivable)Oui (désactivable)Oui (désactivable)Non applicableNon applicable
Entraînement par défautOuiOuiNonNonSuit les règles de l'API
Où se trouve le réglageAdmin Panel > ConfidentialitéAdmin Panel > ConfidentialitéAdmin Panel > ConfidentialitéAdmin Panel > API > Privacy~/.vibe/config.toml (télémétrie)
Rétention zéro (ZDR)NonNonNon pour Vibe Chat et WorkPossible sur demandeSelon la ZDR de l'organisation API
Modèles Labs / PreviewNon préciséNon préciséNon préciséEntraînement possible si activésNon précisé