Annexe de sous-traitance : moteur d’analyse Mistral
Annexe A des conditions générales meentera. Elle précise les conditions dans lesquelles les données confiées à la plateforme sont soumises au moteur d’analyse Mistral, et ce que Ruby SAS a obtenu par contrat pour les protéger.
Contrat Mistral Enterprise signé par Ruby SAS. Le traitement est couvert par un contrat d’entreprise et non par les conditions d’adhésion en libre accès. Aux termes de ce contrat, Mistral AI s’engage envers Ruby SAS à ne pas conserver les contenus qui lui sont transmis une fois la réponse rendue, à n’en faire aucune réutilisation, notamment pour l’entraînement ou l’amélioration de ses modèles, et à restreindre le traitement à l’Union européenne. Ce sont des engagements contractuels de Mistral AI, dont Ruby SAS répond envers le cabinet au titre de l’article 28.4 du RGPD.
1. Qui traite quoi
Le mot employé compte, parce qu’il détermine les responsabilités. La chaîne est la suivante, au sens de l’article 28 du RGPD :
- Le cabinet d’avocats est responsable de traitement. Il décide des finalités, choisit les pièces qu’il charge, informe ses clients et répond de la licéité de la collecte.
- Ruby SAS, éditeur de meentera, est sous-traitant. Elle n’agit que sur instruction documentée du cabinet et pour la seule exécution des fonctions demandées.
- Mistral AI est sous-traitant ultérieur. Ruby SAS y recourt pour la seule couche d’analyse, avec l’autorisation du cabinet prévue à l’article 5 bis des conditions générales, et en demeure pleinement responsable envers lui.
Le nom usuel de ce type d’acte en anglais est parfois repris tel quel dans la profession. Le terme retenu ici est celui du droit applicable : accord de sous-traitance au titre de l’article 28 du RGPD. L’accord publié par Mistral est consultable sur son site juridique, les stipulations propres à Ruby SAS y étant ajoutées par le contrat d’entreprise décrit ci-dessous.
2. Ce à quoi Mistral s’engage par contrat
Les points qui suivent sont des obligations souscrites par Mistral AI envers Ruby SAS. Leur exécution relève de Mistral AI, qui en répond ; Ruby SAS en répond à son tour envers le cabinet.
- Engagement de non-conservation. Mistral AI s’engage à ne pas conserver les contenus qui lui sont transmis : ils sont traités en mémoire le temps de produire la réponse, puis effacés. L’engagement couvre la rétention pour journalisation, mise au point ou reprise, que Mistral AI s’interdit également.
- Engagement de non-réutilisation. Mistral AI s’engage à ne réutiliser ni les pièces, ni les textes, ni les réponses : ni pour entraîner ou améliorer un modèle, ni pour alimenter un jeu de données, agrégé ou non.
- Traitement dans l’Union européenne. L’offre en libre accès de Mistral peut faire appel à des capacités de calcul hors Union européenne. Ruby SAS a retenu l’option européenne, aux termes de laquelle Mistral AI s’engage à écarter ce routage pour meentera.
- Chiffrement en transit et au repos mis en œuvre par Mistral AI sur son infrastructure européenne.
- Éditeur français. Mistral AI est une société française, soumise au contrôle de la CNIL et au même règlement que le cabinet.
- Sous-traitants ultérieurs connus. Mistral publie la liste de ses propres prestataires sur son portail de confiance. Toute évolution suit le mécanisme d’information et d’objection prévu à l’article 28.2 du RGPD.
3. Ce que meentera applique en plus
Un engagement contractuel est une promesse dont son auteur répond, pas une impossibilité technique. Les mesures suivantes sont mises en œuvre par Ruby SAS, indépendamment de ce que Mistral AI a souscrit, pour réduire ce qui sort du périmètre du cabinet :
- Pseudonymisation avant l’appel. Les identifiants structurés (SIREN, SIRET, TVA, RCS, URSSAF, téléphone, adresse électronique, IBAN, BIC) sont remplacés par des jetons, puis réhydratés côté cabinet. Les noms de personnes et les raisons sociales le sont dès lors que le cabinet les déclare au dossier.
- Table de correspondance chiffrée au repos. Le lien entre un jeton et l’identité réelle reste du côté de meentera et n’est jamais transmis au moteur d’analyse.
- Points d’accès sans conservation uniquement. Seuls les points d’accès de l’interface de programmation Mistral qui ne stockent rien sont appelés. Ceux qui déposent des fichiers, créent des agents, ouvrent des conversations persistantes ou traitent par lots sont refusés par le code lui-même, et non par un simple réglage d’exploitation.
- Appels strictement côté serveur. Aucune requête vers le moteur d’analyse n’est émise depuis le navigateur de l’avocat, et aucune clé d’accès n’y circule.
- Hébergement certifié ISO/IEC 27001 pour les pièces et pour l’application, en France et dans l’Union européenne (article 9 ter des conditions générales).
4. Données transmises, et leurs limites
Seul ce qui est nécessaire à la fonction demandée est soumis au moteur d’analyse. Les limites suivantes sont portées à la connaissance du cabinet au titre de son obligation d’information, et sont détaillées à l’article 5 bis des conditions générales :
- La pseudonymisation porte sur des identifiants, non sur le contenu : montants, dates, clauses et descriptions sont transmis tels quels, puisque c’est sur eux que porte l’analyse.
- Le masquage des noms repose sur une déclaration du cabinet, non sur une détection automatique : le nom d’un tiers cité au corps d’une pièce et absent du dossier est transmis tel quel.
- Une pièce fournie en image, en fichier numérisé ou en liasse fiscale est transmise dans son format d’origine pour en extraire le texte, l’extraction précédant nécessairement la pseudonymisation.
- Les fonctions dont l’objet même est de lire une information nominative, comme l’extraction des dirigeants à partir des statuts ou la lecture d’une pièce dans le module KYC, transmettent la pièce sans masquage préalable.
5. Durée de conservation
Côté Mistral AI, l’engagement de non-conservation décrit à l’article 2 s’applique à chaque appel. Côté meentera, les pièces restent dans le dossier du cabinet et suivent les durées indiquées dans la politique de confidentialité. Le cabinet peut les supprimer à tout moment, et la suppression d’un dossier emporte celle des pièces qui y sont rattachées.
6. Portée de la présente annexe
Cette annexe couvre le seul moteur d’analyse. Les autres prestataires auxquels Ruby SAS recourt, hébergement, paiement et envoi des messages, figurent dans la politique de confidentialité. Les mesures décrites ici sont des mesures techniques et organisationnelles au sens de l’article 32 du RGPD ; leur adéquation au regard du secret professionnel de l’avocat s’apprécie par le cabinet, qui reste responsable de traitement.
7. Mise à jour et contact
Toute évolution du contrat conclu avec Mistral est reportée ici. Pour une question relative à la protection des données, écrire au contact protection des données de Ruby SAS à l’adresse dpo@meentera.com.
Annexe A des conditions générales, mise à jour le 16 septembre 2026. Ruby SAS, RCS Chartres.