Jour 1
Cartographier l'offre Mistral AI et ses implications juridiques
Les deux produits de l'offre : Vibe et ses trois modes Work, Code et Chat ; Studio et ses briques d'API
Le catalogue de modèles à jour : Medium 3.5, Large 3, Small 4, Ministral 3, Codestral, Voxtral, OCR 4, Moderation 2
Les trois régimes de licence : Apache 2.0, Modified MIT, Premier et ce que chacun autorise
Les modèles retirés du catalogue et le risque de bâtir un projet sur une brique dépréciée
Le positionnement de Mistral Compute et la question de l'infrastructureTravaux pratiquesObjectif : Savoir rattacher chaque cas d'usage à un produit, un modèle et un régime de licence.
Description : Les participants reçoivent une liste de dix cas d'usage réels : analyse de contrats, assistant support, génération de code, transcription de réunions , et doivent identifier pour chacun le produit Mistral concerné, les modèles mobilisés et la licence applicable. Le travail se fait en binôme sur une grille à compléter à partir de la documentation officielle. Qu'est-ce qui change pour un cas d'usage reposant sur un modèle sous licence Premier plutôt qu'Apache 2.0 ? La correction collective met en évidence les situations où le choix du modèle contraint d'emblée le mode de déploiement. La validation des acquis repose sur la capacité de chaque binôme à justifier oralement deux de ses arbitrages devant le groupe.Choisir son mode de déploiement
Les quatre voies : Studio en SaaS, endpoint régional européen, place de marché cloud, auto-hébergement
Le coût réel du choix régional : surfacturation et indisponibilité des fonctionnalités à état
Le piège des places de marché : la résidence suit la région cloud choisie, non le défaut européen de Mistral
L'auto-hébergement : moteurs d'inférence, dimensionnement GPU, déploiement en conteneur unique pour l'OCR
Les cas où l'isolement réseau est une contrainte réglementaire et non un confortTravaux pratiquesObjectif : Être capable de comparer les quatre modes de déploiement sur des critères de conformité, de coût et de fonctionnalités.
Description : À partir du cahier des charges d'un établissement bancaire fictif, les participants construisent un tableau comparatif des quatre modes étudiés. Chaque ligne confronte la localisation du traitement, celle du stockage, le contrat applicable, le surcoût et les fonctionnalités abandonnées. Pourquoi une organisation qui bascule sur l'endpoint régional européen doit-elle revoir l'architecture de son application agentique ? Le formateur injecte en cours d'exercice une contrainte supplémentaire, un besoin de traitement par lots, qui oblige les groupes à réviser leur choix initial. Les acquis sont validés par la présentation d'une recommandation argumentée en trois minutes par groupe.Conformité RGPD et règlement européen sur l'IA
Les six bases légales appliquées à un traitement confié à un modèle de langage
Le paramétrage qui décide de tout : l'exclusion de l'entraînement selon le plan souscrit
Les engagements de non-conservation des données et leurs conditions d'obtention
Registre des traitements, analyse d'impact, pseudonymisation en amont du prompt
Le calendrier du règlement européen sur l'IA et la qualification du niveau de risque de ses usagesTravaux pratiquesObjectif :Savoir documenter la base légale et les mesures de protection d'un traitement IA réel.
Description :Chaque participant reprend un traitement effectif ou plausible de sa propre organisation et rédige la fiche de registre correspondante sur un canevas fourni. La fiche précise la base légale retenue, les catégories de données transmises au modèle, la durée de conservation, les mesures de pseudonymisation et le sort réservé aux données d'entraînement. Sur quel fondement une entreprise peut-elle soumettre des devis clients à un modèle de langage sans recueillir de consentement explicite ? Le formateur fait ensuite circuler les fiches pour une relecture croisée, sur le modèle d'une revue conduite par un DPO. La validation s'appuie sur une grille de conformité en dix points appliquée par le binôme relecteur.Gouverner l'usage au quotidien
Administration des accès : clés d'API, rattachement à l'annuaire d'entreprise, cloisonnement des environnements
Encadrement des agents : périmètre des connecteurs autorisés, validation humaine avant action sensible
Garde-fous techniques : modération, filtrage des entrées et sorties, journalisation et observabilité
Rédaction d'une charte d'usage interne et articulation avec le règlement intérieur
Pilotage économique : suivi de la consommation, maîtrise des coûts, indicateurs de valeurTravaux pratiquesObjectif :Savoir produire une charte d'usage et un dispositif de contrôle immédiatement exploitables.
Description :Les participants rédigent en groupe les dix articles d'une charte d'usage interne, couvrant les usages autorisés, les données interdites, les règles de validation humaine et les suites d'un manquement. Ils définissent en parallèle le plan d'administration associé : gestion des clés, rattachement des comptes, périmètre des connecteurs et indicateurs de suivi. Quels garde-fous techniques faut-il activer pour qu'un agent ne puisse pas envoyer un courriel externe sans validation humaine ? Le formateur confronte ensuite chaque charte à trois scénarios d'incident afin d'éprouver sa robustesse. Les acquis sont validés par l'identification, dans chaque charte, des articles qui auraient effectivement bloqué l'incident présenté.