🛡️Democratic Market — We're building the ethical commerce marketplace · join the first selected brands
🛡️ Próximamente
Join the waitlist →
✦ ✦ ✦AI-verified democratic origin·Only products with all components from democratic countries
EUR · €EIU Democracy Index 2025
🌍 Français
Comparatif · 6 min

Slack vs Mattermost : plates-formes de chat d'entreprise avec une confidentialité des conversations complètement différente

Equipo editorial·12 juillet 2026

Slack est né des cendres d'un jeu vidéo raté, Mattermost du ras-le-bol d'une équipe de développeurs envers son ancienne messagerie d'entreprise. Aucun des deux outils n'a été conçu en pensant à la souveraineté des données, et pourtant ils incarnent aujourd'hui deux réponses opposées à une question que les directions juridiques françaises posent de plus en plus souvent : à qui appartient réellement ce qu'une entreprise se dit en interne ? D'un côté, un service géré qui appartient depuis 2021 au groupe Salesforce, dont la société mère relève entièrement du droit américain. De l'autre, un logiciel libre que toute organisation peut installer sur le serveur de son choix, à Roubaix, à Francfort ou dans sa propre salle machine. Un chiffre résume l'enjeu mieux que n'importe quel tableau de fonctionnalités : Salesforce a déboursé 27,7 milliards de dollars pour racheter Slack. Ce montant ne rémunérait pas une simple interface de discussion, mais l'accès aux habitudes de communication de millions d'entreprises. Comprendre pourquoi un éditeur de CRM investit autant dans une messagerie, c'est comprendre pourquoi l'adresse de vos conversations internes n'a rien d'anodin.

Les comparatifs habituels entre Slack et Mattermost s'arrêtent aux fonctionnalités, aux intégrations et au prix par utilisateur. C'est utile, mais insuffisant pour une entreprise européenne. Chez Democratic Market, nous posons une autre question : lorsque votre équipe discute dans le chat d'une négociation confidentielle, d'un incident de sécurité ou d'une décision stratégique sur les effectifs, dans quel pays cette conversation est-elle stockée, et quelle loi décide de qui peut en exiger l'accès ? Il ne s'agit pas de soupçonner tel ou tel éditeur, mais d'évaluer froidement un risque. Un historique de messagerie contient des mots de passe partagés par erreur, des projets de contrat, des échanges sur les rémunérations, des données clients et des jugements internes qui n'étaient jamais destinés à des tiers. C'est précisément pour cette raison qu'il faut regarder ces deux plateformes non seulement comme des logiciels, mais comme une infrastructure juridique.

Pourquoi la juridiction compte dans une messagerie d'entreprise

Le CLOUD Act américain de 2018 autorise les autorités des États-Unis à exiger des données auprès des entreprises technologiques américaines, quel que soit le pays où se trouvent physiquement les serveurs. Salesforce propose pour Slack Enterprise Grid des options de résidence des données dans l'Union européenne, mais la société mère reste in fine soumise au droit américain, exactement comme Google, Microsoft, Atlassian ou Twilio. Pour une ETI lyonnaise, cela signifie que même si les messages sont hébergés dans un centre de données à Francfort ou à Paris, un lien juridique subsiste vers une autre juridiction, que l'entreprise ne contrôle pas et ne peut pas entièrement auditer. Les États-Unis obtiennent 7,85 dans l'indice de démocratie de l'Economist Intelligence Unit, nettement au-dessus du seuil de 6,0 exigé par Democratic Market pour figurer dans son catalogue. Le débat ne porte donc pas sur un régime autoritaire, mais sur la question de savoir si des données européennes obéissent à des règles européennes.

L'expérience historique renforce cette prudence. La Cour de justice de l'Union européenne a déjà invalidé deux accords de transfert transatlantique, avec les arrêts Schrems I en 2015 et Schrems II en 2020. Le Data Privacy Framework UE-États-Unis adopté en 2023 s'applique aujourd'hui, mais il fait de nouveau l'objet de recours. Pour un historique de messagerie qui s'accumule pendant des années, c'est un risque structurel : une décision qui paraît juridiquement solide aujourd'hui peut exiger demain une réévaluation lourde de la part du délégué à la protection des données. La CNIL a d'ailleurs rappelé à plusieurs reprises que le responsable de traitement doit documenter et justifier la chaîne de transferts de ses sous-traitants. En France, la doctrine « cloud au centre » de l'État et la qualification SecNumCloud de l'ANSSI traduisent la même préoccupation : certaines données sensibles ne doivent pas être exposées à des lois extraterritoriales, même issues de pays démocratiques.

Meilleures alternatives démocratiques à Slack en 2026

Mattermost Inc. trouve son origine dans SpinPunch, un studio de jeux fondé à San Francisco en 2011. En 2014, l'équipe s'est heurtée au même problème que Slack avait résolu pour lui-même quelques années plus tôt : il lui fallait une messagerie interne fiable. En 2015, le code a été publié en open source. L'entreprise qui maintient Mattermost est elle aussi américaine, mais le produit est un logiciel que n'importe quelle organisation peut déployer sur son propre serveur, dans le pays de son choix. Cette possibilité est loin d'être théorique. Parmi les clients qui hébergent eux-mêmes Mattermost figurent des industriels européens comme Airbus, des établissements financiers comme ING Bank aux Pays-Bas (EIU 9,01), de grands groupes industriels allemands comme Bosch et Daimler (Allemagne, EIU 8,58), ainsi que des institutions de recherche comme le CERN, dont le siège se trouve en Suisse (EIU 9,12). Pour ces organisations, la messagerie interne reste sous la même juridiction que le reste de leur système d'information.

Au-delà de Mattermost, d'autres outils à ancrage européen méritent l'attention. Tchap, la messagerie de l'administration française développée par la DINUM, repose sur le protocole ouvert Matrix, comme le BwMessenger de la Bundeswehr allemande. Element, principal client Matrix, est édité par New Vector Ltd. à Londres, le Royaume-Uni obtenant 8,28 dans l'indice EIU. Wire, fondé en Suisse et largement opéré depuis Berlin, propose un chiffrement de bout en bout pour les équipes. Olvid, conçu en France et certifié par l'ANSSI, est recommandé pour les échanges ministériels. Rocket.Chat, d'origine brésilienne (EIU 6,49), est également libre et auto-hébergeable. Pour la plupart des entreprises françaises qui recherchent une expérience proche de Slack, avec canaux, fils de discussion et intégrations, Mattermost reste toutefois l'alternative la plus directe, car son interface facilite l'adoption par les équipes et ses webhooks sont largement compatibles avec ceux de Slack.

Slack chez Salesforce : où se situe le risque démocratique

Slack Technologies a été fondé en 2009 à Vancouver sous le nom de Tiny Speck, le studio de jeux de Stewart Butterfield, cofondateur de Flickr. L'outil de discussion interne utilisé par l'équipe pour se coordonner pendant le développement du jeu Glitch s'est révélé plus précieux que le jeu lui-même. Après l'arrêt de Glitch en 2012, l'équipe s'est consacrée entièrement à cette messagerie, lancée publiquement sous le nom de Slack en 2013. En décembre 2020, Salesforce a annoncé son acquisition pour 27,7 milliards de dollars, finalisée en juillet 2021. Depuis, Slack fonctionne comme une filiale de Salesforce, dont le siège est à San Francisco. Les origines canadiennes de Slack, le Canada obtenant 8,89 et figurant parmi les démocraties pleines, ne sont plus qu'une note de bas de page historique : l'infrastructure, la société mère et la juridiction qui régit vos données sont entièrement américaines.

Le véritable risque démocratique de Slack ne tient donc pas à son pays d'origine, mais à l'impossibilité de dissocier l'usage du produit de la juridiction de l'éditeur. Le client peut choisir une région de stockage parmi celles proposées par Salesforce, mais l'infrastructure reste gérée par le groupe et soumise à son cadre légal. Les fusions l'illustrent parfaitement : Slack est passé en quelques mois du statut d'entreprise indépendante cotée à celui de filiale de Salesforce, sans qu'aucun client n'ait son mot à dire sur ce changement de société mère. Il en va de même pour l'usage des conversations à des fins d'intelligence artificielle. En 2024, la politique de confidentialité de Slack a suscité une polémique parce qu'elle prévoyait l'utilisation des données clients pour entraîner des modèles globaux, sauf opposition explicite des administrateurs. Salesforce a ensuite clarifié ses règles, mais l'épisode montre à quelle vitesse les conditions d'un service géré peuvent évoluer, le client n'ayant d'autre levier que de rester ou de partir.

Comparatif Slack vs Mattermost : fonctionnalités, prix et profil démocratique

Slack offre une expérience très aboutie, un écosystème de plus de 2 600 intégrations, des huddles audio et vidéo intégrés et une prise en main remarquablement fluide, fruit de nombreuses années d'amélioration continue. Mattermost reproduit l'essentiel de ces fonctions de base, à savoir canaux, fils, appels vidéo, webhooks et une API compatible avec de nombreuses intégrations Slack, avec une approche davantage tournée vers les équipes techniques, le DevOps et les secteurs soumis à de fortes exigences de conformité. Pour la gestion d'incidents, Mattermost intègre nativement les Playbooks, qui guident pas à pas les équipes de sécurité et d'exploitation directement dans la conversation. Slack propose des parcours comparables via des intégrations avec PagerDuty ou Jira Service Management, mais pas comme fonction native du produit de base. À l'inverse, une entreprise déjà équipée de Salesforce bénéficie d'une intégration étroite entre Slack et ses données CRM que Mattermost ne peut pas égaler.

Côté prix, Slack facture par utilisateur et par mois ; l'offre gratuite limite l'historique visible à 90 jours, et les formules Pro et Business+ se situent, selon le mode de facturation, entre 7 et 15 euros environ par personne et par mois. Mattermost est gratuit dans son édition open source auto-hébergée et propose des offres Professional et Enterprise payantes, avec support, gestion fine des droits et exports de conformité. Le coût réel de l'auto-hébergement se trouve dans le serveur et le temps de maintenance, pas dans les licences. Un serveur virtuel chez un hébergeur français comme OVHcloud, Scaleway ou Infomaniak en Suisse suffit généralement pour une équipe de 50 à 100 personnes, pour quelques dizaines d'euros par mois. Sur le plan démocratique, les deux éditeurs sont à égalité avec 7,85, mais Mattermost permet de rapatrier entièrement les données dans une juridiction mieux notée : France 8,07, Allemagne 8,58, Pays-Bas 9,01.

Conservation des messages, certifications et usages publics

Pour les entreprises financières européennes, MiFID II impose de conserver les communications liées aux transactions pendant au moins cinq ans et de pouvoir les produire sur demande du superviseur, en France l'AMF et l'ACPR. Slack Enterprise Grid répond à cette obligation grâce à des intégrations avec des archiveurs spécialisés comme Global Relay ou Smarsh, ce qui ajoute un troisième prestataire, et donc une troisième juridiction à auditer, dans la chaîne de conformité. Avec Mattermost auto-hébergé, l'historique réside dans la base de données que l'organisation administre elle-même. Conservation, chiffrement et accès à des fins d'audit juridique se configurent une fois pour toutes, sans archiveur supplémentaire ni sous-traitants en cascade. Cela simplifie la documentation transmise au régulateur, mais aussi la réponse aux demandes d'accès prévues par l'article 15 du RGPD, puisque toutes les données pertinentes se trouvent dans un lieu connu et maîtrisé.

Mattermost dispose d'une autorisation FedRAMP High via son partenaire FedHIVE et a été déployé dans des environnements Impact Level 4, 5 et 6 du département de la Défense américain, ainsi que sur des réseaux classifiés comme JWICS. Il s'agit du niveau de certification gouvernementale le plus exigeant parmi les outils de ce comparatif, rendu possible précisément parce que le modèle auto-hébergé permet de fonctionner sur des réseaux totalement isolés d'Internet. Slack, via Salesforce, détient les certifications SOC 2 Type II et ISO 27001 et propose une offre dédiée au secteur public américain. Mais en tant que service géré, toute cette certification vit dans une infrastructure contrôlée par Salesforce : aucune organisation cliente ne peut déployer Slack sur un réseau physiquement cloisonné, comme elle peut le faire avec Mattermost. Pour un opérateur d'importance vitale français, soumis aux exigences de l'ANSSI, cette différence est souvent décisive.

Législation européenne 2026 : DORA, NIS2 et Data Act

Pour les secteurs régulés, le cadre européen de 2026 renforce nettement les exigences liées au choix d'une messagerie professionnelle. Le règlement DORA, applicable depuis janvier 2025 au secteur financier, oblige banques, assureurs et entreprises d'investissement à recenser, évaluer et documenter dans un registre d'information les risques liés à leurs prestataires TIC tiers. La directive NIS2, en cours de transposition en France par la loi relative à la résilience des infrastructures critiques, étend des obligations comparables à des milliers d'entités des secteurs de l'énergie, des transports, de la santé, de l'eau et du numérique. Une banque ou un opérateur essentiel qui utilise Slack doit justifier auprès de son superviseur la chaîne de sous-traitance américaine. S'il exploite Mattermost en Europe, cette justification se simplifie considérablement, la chaîne se limitant idéalement à l'entreprise elle-même et à un hébergeur européen, de préférence qualifié SecNumCloud pour les données les plus sensibles.

S'y ajoute le Data Act européen, dont l'essentiel des obligations s'applique depuis septembre 2025. Il impose aux fournisseurs de services cloud de faciliter techniquement et contractuellement le changement de prestataire, et de supprimer progressivement les frais de sortie. Pour un client de Slack, cela renforce la position de négociation s'il souhaite migrer plus tard vers une solution auto-hébergée, puisque l'export complet de l'historique ne doit pas être artificiellement entravé. Parallèlement, le RGPD demeure la référence pour tout transfert de données personnelles hors de l'Union, et l'analyse d'impact devient obligatoire dès qu'une messagerie traite de façon systématique des catégories sensibles, comme les données de santé des salariés. Concrètement, plus une entreprise est régulée, plus elle économise de travail documentaire en choisissant une solution dont toute la chaîne de traitement reste à l'intérieur de l'Union européenne.

Comment Democratic Market évalue les logiciels de communication interne

Nous évaluons les logiciels de communication interne selon les mêmes critères que tout autre produit : pays d'origine de l'entreprise, score EIU de cette juridiction, options réelles de résidence des données et, critère essentiel pour le logiciel, existence d'une voie d'auto-hébergement qui dissocie totalement l'usage du produit de la juridiction de l'éditeur. Ni Slack ni Mattermost Inc. ne sont exclus en raison de leur origine démocratique : tous deux opèrent depuis un pays noté 7,85. La différence décisive ne réside pas dans la nationalité de l'éditeur, mais dans la capacité du client final à se détacher de lui. Avec Slack, ce découplage est limité ; avec Mattermost auto-hébergé, il est total : le serveur, l'hébergeur et le droit applicable sont choisis exclusivement par l'organisation utilisatrice.

Ce critère s'adapte à la nature des échanges et ne constitue pas une règle générale contre un outil donné. Un comité d'entreprise qui organise la fête de fin d'année n'a pas le même profil de risque qu'une direction financière qui prépare une acquisition non annoncée. Il est parfaitement raisonnable qu'une même organisation utilise Slack et une instance Mattermost auto-hébergée en parallèle, en orientant chaque conversation vers la plateforme dont la juridiction correspond à son contenu. Nous appliquons la même logique à Microsoft Teams, à Discord pour les communautés et à toute alternative européenne émergente. La question reste invariable : le client final peut-il décider, sur la base de faits vérifiables plutôt que de promesses marketing, quelle loi régit ses informations les plus sensibles ? En ce sens, Mattermost n'est pas simplement une alternative moins chère à Slack, mais une réponse fondamentalement différente au même problème.

Guide d'achat : choisir sa messagerie d'entreprise étape par étape

Première étape : classez ce qui circule réellement dans votre messagerie. Notez par écrit si l'on y échange des données clients, des informations de santé, des projets de contrat, du code source ou des informations privilégiées au sens du règlement sur les abus de marché. Si votre équipe est petite, ne traite pas d'informations particulièrement sensibles et privilégie le confort d'utilisation, Slack reste un choix défendable. Activez alors la résidence des données dans l'UE si votre formule le permet, vérifiez les paramètres d'utilisation des données pour l'IA et relisez au moins une fois par an la documentation de conformité de Salesforce. Deuxième étape : si vous opérez dans un secteur régulé, traitez des informations clients confidentielles ou préférez ne pas dépendre du droit américain pour vos échanges internes, évaluez Mattermost auto-hébergé chez un hébergeur européen. Un pilote de quatre à six semaines avec un seul service suffit à vérifier que l'ergonomie et les intégrations répondent aux besoins.

Troisième étape : quel que soit l'outil, définissez une politique claire de conservation et de suppression de l'historique, et évitez de partager mots de passe, contrats ou données personnelles sensibles directement dans le chat. Aucun paramètre de résidence ne remplace une bonne hygiène des données, et aucun auto-hébergement ne protège d'une capture d'écran publiée dans le mauvais canal. Quatrième étape : chiffrez le coût d'un changement d'avis ultérieur. Migrer un historique complet de Slack vers Mattermost est possible grâce aux outils d'export et d'import documentés, mais l'effort croît avec la taille de l'historique et le nombre d'intégrations dépendantes de l'API propre à chaque produit. Cinquième étape : associez tôt le comité social et économique et le DPO. En France, l'introduction d'un outil susceptible de servir au contrôle de l'activité des salariés doit faire l'objet d'une information-consultation du CSE, et une décision documentée sur la localisation des données facilite grandement cet échange.

Conclusion : la conversation a, elle aussi, une adresse juridique

Slack et Mattermost viennent du même pays et partagent le même score démocratique, mais offrent des niveaux de contrôle radicalement différents sur l'endroit où vivent les conversations de votre entreprise. L'un permet d'activer des options dans un cadre qui reste celui de l'éditeur ; l'autre vous remet entièrement les clés. Notre recommandation concrète pour les lecteurs francophones est donc la suivante : pour une communication d'équipe généraliste sans exigence particulière de souveraineté, Slack avec résidence européenne des données activée constitue un choix par défaut solide. Pour les établissements financiers, les administrations, les acteurs de santé, les industriels de la défense et toute organisation soumise à DORA ou à NIS2, Mattermost auto-hébergé chez OVHcloud, Scaleway ou un autre hébergeur européen, idéalement qualifié SecNumCloud, est l'option démocratiquement la plus robuste, de préférence avec un contrat de support Professional ou Enterprise pour garantir l'application rapide des correctifs de sécurité. Réexaminez ce choix dès que votre profil de risque évolue, par exemple avec un nouveau client régulé ou un marché public, et inscrivez cette revue dans votre évaluation annuelle des fournisseurs plutôt que d'attendre qu'un incident vous y oblige.

Stay informed

New articles every week. No spam.