Mistral AI
Mistral AI
Beoordelingslabels zijn redactionele duiding, geen AVG-certificering. Toets het exacte abonnement, de rechtsgrond, DPA, subverwerkers, bewaartermijnen, dataresidentie en instellingen. EU-opslag en geen training bewijzen op zichzelf geen AVG-compliance. ¹ Geen training geldt onder de voorwaarden van het beoordeelde abonnement.
Prijs / Contractroute
Vendor pricing; verify current Vibe and API terms
Enterprise Functies
EU-default hosting, DPA, training controls, approved ZDR for eligible stateless API calls, Trust Center reports
Laatst bijgewerkt
September 10, 2026
Beoordeeld op 10 september 2026 door WAIMAKERS B.V.
Samenvatting
Mistral kan een GDPR-beheerste implementatie ondersteunen, maar het resultaat hangt af van het product, de instellingen, het contract en de werklast. Mistral stelt dat gegevens standaard in de EU worden gehost en alleen in de Verenigde Staten wanneer een klant expliciet het Amerikaanse API-endpoint kiest. Sommige functies kunnen niettemin tijdelijke doorgiften aan subverwerkers buiten de EU meebrengen; Mistral stelt daarvoor waarborgen op grond van GDPR artikel 46 te gebruiken.[1]
Behandel Mistrals chatproduct en API niet als één privacyroute. De huidige documentatie gebruikt Vibe voor de chat-/codewerkomgeving en Studio/API voor API-gebruik. Trainingsinstellingen en bewaarmogelijkheden verschillen.
- ✅ EU-hosting is de standaard; het Amerikaanse API-endpoint is een uitdrukkelijke keuze.
- ✅ Een DPA, subverwerkersinformatie, encryptiecontrols en assurancerapporten zijn beschikbaar.
- ⚠️ Gewoon Vibe-gebruik is niet standaard afgemeld voor modelverbetering; Vibe Enterprise wel.
- ⚠️ ZDR vereist goedkeuring en geldt alleen voor ondersteunde stateless API-aanroepen.
- ❌ EU-standaardhosting belooft niet dat iedere functie of supportstroom binnen de EER blijft.
Vergelijking van Mistral AI-aanbiedingen (EU-focus)
| Route | Trainingsgebruik | Bewaring en locatie | Praktische beoordeling |
|---|---|---|---|
| Vibe, niet-Enterprise | Invoer en uitvoer kunnen standaard worden gebruikt. Een gebruiker of teambeheerder kan modelverbetering uitschakelen. | EU-hosting is de standaard, met functiespecifieke doorgiften. ZDR is niet beschikbaar omdat Vibe gespreksstatus bewaart. | Alleen geschikt nadat de organisatie de beheerinstelling, toegestane gegevens en verwijderworkflow heeft gecontroleerd. |
| Vibe Enterprise | Mistral stelt dat organisaties standaard zijn afgemeld. Ingediende feedback is een afzonderlijk geval. | EU-standaard; gesprekken zijn stateful en vallen niet onder API-ZDR. | Betere contractuele route, maar nog steeds DPA, subverwerkerscontrole en bewaarinrichting nodig. |
| Studio/API pay-as-you-go | Een aparte API-instelling regelt modelverbetering. De Vibe-instelling wijzigt de API-instelling niet. | EU-standaard; reguliere bewaring verschilt per functie. | Controleer API-instelling en contract voordat persoonsgegevens worden verzonden. |
| Geschikte stateless API met goedgekeurde ZDR | Mistral stelt dat geschikte aanroepen niet worden bewaard. ZDR moet worden aangevraagd en goedgekeurd. | Alleen vermelde stateless endpoints; bestanden, batch, agents, gesprekken en andere stateful functies zijn uitgesloten. | Sterkste beheerde route wanneer dekking in beheerconsole en contract is bevestigd. |
| Zelfgehost open-weight model | Mistral ontvangt niet alleen door gebruik van de weights prompts. | De implementerende partij kiest infrastructuur, logs en bewaring. | Biedt controle, terwijl de organisatie verantwoordelijk blijft voor beveiliging, grondslag, rechten en modelgovernance. |
Aandachtspunten voor Europa
Mistrals huidige helppagina's zeggen dat Vibe-gebruikers niet standaard zijn afgemeld, behalve Vibe Enterprise-organisaties. Studio/API heeft een afzonderlijke instelling voor “Anonymous improvement data”. Feedback via beoordelingen of opmerkingen kan worden gebruikt, ook wanneer regulier modelverbeteringsgebruik is uitgeschakeld.[2][3]
Is Mistral AI GDPR-compliant?
Er bestaat geen aanbiederbreed ja/nee-antwoord. Een ingerichte bedrijfsroute kan compliance ondersteunen, maar de controller heeft nog steeds een grondslag, dataminimalisatie, transparantie, rechtenafhandeling en gedocumenteerde doorgiftebeoordeling nodig.
Vibe / Le Chat
- ⚠️ Niet-Enterprise-invoer en -uitvoer kan voor modelverbetering worden gebruikt tenzij gebruiker of teambeheerder dit uitschakelt.
- ✅ Vibe Enterprise-organisaties zijn volgens Mistral standaard afgemeld.
- ⚠️ Beoordelingen of opmerkingen zijn een apart feedbackgeval en kunnen gebruik van bijbehorende invoer en uitvoer toestaan.
La Plateforme / Studio API
- ✅ De API-trainingsinstelling staat los van de Vibe-instelling.
- ✅ Ondersteunde stateless aanroepen kunnen in aanmerking komen voor goedgekeurde ZDR.
- ⚠️ Stateful functies, bestanden, agents, gesprekken, batchtaken en libraries vallen buiten ZDR.
Zelfimplementatie
- ✅ Gedownloade weights sturen op zichzelf geen prompts naar Mistral.
- ⚠️ De operator blijft verantwoordelijk voor infrastructuur, logging, beveiliging, verwijdering, licenties en modelgovernance.
Bewaring, beveiliging en gegevensstroom
Mistral publiceert geen universele bewaartermijn. De bewaarmededeling noemt uiteenlopende termijnen voor account-, identiteits-, technische en facturatiegegevens. Gebruikers kunnen gesprekken verwijderen; verwijdering kan een korte uitloop en bewaring voor beveiligings- of wettelijke verplichtingen omvatten.[4]
ZDR is alleen beschikbaar voor goedgekeurde pay-as-you-go-klanten en ondersteunde stateless API-aanroepen. Vibe, bibliotheken, agents, gesprekken, batchtaken, bestanden en andere stateful functies zijn uitgesloten. Test het precieze endpoint en bevestig dat ZDR actief is.[5]
Mistral stelt AES-256-versleuteling in rust en TLS 1.2 of hoger tijdens transport te gebruiken. Het rapporteert ook SOC 2 Type II-assurance en ISO 27001/27701-certificering, met rapporten via het Trust Center. Vraag het actuele rapport en toepassingsbereik op.[6][7]
Mistral publiceert een DPA en subverwerkersinformatie. Controleer beide voor de gekozen functies: EU-standaardhosting betekent niet dat iedere ondersteunings- of functieverwerking in de EER blijft.[8]
EU-implementatiechecklist
Voor productiegebruik:
- Bepaal of gebruikers Vibe, Studio/API, een stateful API-functie of een zelfgehost model gebruiken.
- Sluit de DPA en leg controller-/processorrollen vast.
- Controleer de trainingsinstellingen voor Vibe en API afzonderlijk.
- Kies het EU-endpoint en controleer relevante subverwerkers en doorgiftewaarborgen.
- Documenteer verwijdering, rechtenverzoeken en incidentprocedures.
- Verbied bijzondere, vertrouwelijke en klantgegevens totdat de gekozen route is goedgekeurd.
Prijzen, modelnamen en limieten wijzigen vaak en bewijzen geen privacyeigenschap. Controleer Mistrals actuele commerciële pagina en orderformulier bij aankoop.[9]
Conclusie
Mistral verdient de status conditionele bedrijfsroute voor een ingerichte en gecontracteerde implementatie. EU-standaardhosting helpt, maar er is geen aanbiederbrede belofte van “geen training” of één bewaartermijn. ZDR is smaller dan de gehele API en zelfhosting verplaatst de GDPR-plichten naar de organisatie.
Disclaimer
Dit is een redactionele inkoopbeoordeling, geen juridisch oordeel of juridisch advies.