
Résidence des données pour la transcription : où sont réellement hébergés vos fichiers audio
Summarize this article with:
Lorsque vous téléversez un fichier audio vers un service de transcription, celui-ci atterrit généralement dans un centre de données américain pour y être traité, quel que soit ce que promet le marketing du fournisseur avec sa « résidence des données UE ». Une poignée de fournisseurs proposent désormais de véritables points de terminaison européens où le stockage comme le traitement restent à l'intérieur des frontières européennes : Deepgram, AssemblyAI, Google Cloud STT et Happy Scribe en font partie. La résidence (l'endroit où les données se trouvent physiquement) n'est pas la même chose que la souveraineté (les juridictions dont les tribunaux peuvent imposer l'accès), et la séparation stockage/traitement est l'écart le plus fréquent dans les affirmations des fournisseurs.
Dès que vous cliquez sur « téléverser », votre fichier audio voyage généralement vers un centre de données américain en quelques millisecondes. Le modèle de transcription s'y exécute, la transcription y est écrite, et le résultat vous est renvoyé. La « résidence des données UE » figure en bonne place sur de nombreuses pages marketing de fournisseurs, mais l'écart entre cette affirmation et le flux complet des données est souvent considérable.
Cet article trace le parcours réel de l'audio chez les principaux fournisseurs, distingue la résidence de la souveraineté et explique quand la résidence compte vraiment, par opposition aux cas où il s'agit d'une exigence de politique héritée que votre équipe n'a jamais réexaminée.
Résidence, souveraineté et localisation ne sont pas la même chose
Trois concepts sont constamment confondus :
La résidence des données est la localisation physique des données, c'est-à-dire sur les serveurs de quel pays elles se trouvent.
La souveraineté des données est la juridiction légale qui s'applique à ces données, c'est-à-dire quels tribunaux peuvent imposer leur divulgation. Une entreprise américaine qui stocke des données à Francfort reste néanmoins soumise aux ordonnances du CLOUD Act américain. La résidence UE sans contrôles de souveraineté répond à une préoccupation mais pas à l'autre.
La localisation des données est une exigence légale selon laquelle certaines catégories de données doivent rester dans un pays spécifique. La loi fédérale russe 242-FZ et la PIPL chinoise contiennent de véritables exigences de localisation. Ce n'est pas le cas du RGPD : il encadre les transferts, pas la localisation.
Dans la plupart des discussions sur la conformité en transcription, la résidence est la question opérationnelle, la souveraineté est la question juridique plus ardue, et la localisation est la raison pour laquelle certains contrats gouvernementaux et d'infrastructures critiques sont catégoriquement interdits aux fournisseurs cloud mondiaux.
Ce que le RGPD exige réellement
Le RGPD n'impose pas un stockage exclusivement européen. Il exige que tout transfert de données personnelles hors de l'EEE soit couvert par un mécanisme de transfert licite :
-
Décisions d'adéquation de l'UE : La Commission européenne a désigné certains pays comme offrant une protection adéquate. La liste comprend actuellement le Royaume-Uni (après le Brexit), la Suisse, le Japon, la Corée du Sud, Israël, la Nouvelle-Zélande et quelques autres. Les données peuvent y circuler sans formalités supplémentaires.
-
Data Privacy Framework UE-États-Unis (DPF) : Lancé en juillet 2023 après l'invalidation du Privacy Shield par l'arrêt Schrems II. Les fournisseurs américains peuvent s'autocertifier dans le cadre du DPF, devenant ainsi des destinations approuvées. Le cadre a survécu à sa première contestation judiciaire (septembre 2025) mais fait l'objet d'une pression continue ; depuis juin 2026, NOYB a demandé à la Commission européenne d'entamer son réexamen à la lumière de récentes décisions de la Cour suprême américaine. La CJUE devrait rendre sa décision sur une contestation distincte d'ici fin 2026 ou début 2027. Le DPF est un mécanisme viable aujourd'hui ; il n'est peut-être pas stable de façon permanente.
-
Clauses contractuelles types (CCT) : Modèles de contrats préapprouvés par la Commission européenne. Les CCT de 2021 sont obligatoires pour tout nouveau contrat et nécessitent une analyse d'impact relative au transfert (TIA) en plus des clauses elles-mêmes.
-
Règles d'entreprise contraignantes (BCR) : Règles internes contraignantes pour les groupes multinationaux, approuvées par les autorités de protection des données. Processus long, principalement utilisé par les très grandes organisations.
De nombreuses organisations européennes adoptent des politiques internes de résidence UE allant au-delà de ce que le RGPD exige. C'est un choix politique légitime, mais il vaut la peine de confirmer si votre exigence spécifique constitue une obligation légale ou un paramètre interne par défaut avant qu'elle ne détermine le choix du fournisseur.
Cet article est fourni à titre informatif uniquement et ne constitue pas un avis juridique. Consultez votre conseil juridique pour toute décision concernant la conformité au RGPD.
Où les fournisseurs de transcription traitent réellement votre audio
La séparation stockage/traitement est l'endroit où la plupart des affirmations de « résidence des données UE » s'effondrent. Un fournisseur peut stocker les transcriptions dans un centre de données européen tout en acheminant la charge d'inférence réelle vers des clusters de GPU américains. Ce n'est pas la même chose.
Le tableau ci-dessous recense ce que j'ai pu vérifier auprès de la documentation des fournisseurs en juillet 2026. Les cellules marquées « selon la documentation du fournisseur » reflètent les cas où je n'ai pas trouvé de déclaration publique spécifique sur un aspect particulier.
| Fournisseur | Stockage UE | Traitement UE | Comment l'utiliser | Notes |
|---|---|---|---|---|
| Deepgram | Oui | Oui | api.eu.deepgram.com | GA ; STT, TTS, Voice Agent, Text Intelligence tous pris en charge |
| AssemblyAI | Oui | Oui | api.eu.assemblyai.com | L'audio et la transcription ne quittent jamais l'UE ; ISO 27001 + SOC 2 Type 2 |
| Google Cloud STT | Oui | Oui | Point de terminaison régional UE (p. ex. europe-west2) | Données au repos et en cours de traitement conservées dans la région ; API V2 requise pour un contrôle complet de la résidence |
| AWS Transcribe | Oui | Oui | Cibler un point de terminaison dans une région UE (Francfort, Irlande, Londres) | Les données restent dans la région sélectionnée ; régions commerciales UE standard d'AWS |
| Happy Scribe | Oui | Oui | Par défaut (entreprise native de l'UE) | Centre de données UE, Tier IV, ISO 27001 |
| Trint | Oui | Selon la documentation du fournisseur | Choisir la région au niveau du compte | Stockage UE ou US (hébergé sur AWS) ; offre Business |
| Fireflies.ai | Oui (Enterprise) | Non (US) | Enterprise Private Storage | Stockage UE disponible ; traitement toujours aux États-Unis, un écart significatif pour une résidence stricte |
| Otter.ai | Non | Non | Aucune documentée | AWS us-east-1 ; CCT utilisées pour les transferts depuis l'UE ; aucune option de région UE |
| Rev.com | Non | Non | On-premise pour les entreprises | Hébergé aux États-Unis par défaut ; déploiement on-premise disponible pour les cas d'usage entreprise réglementés |
| Descript | Selon la documentation du fournisseur | Selon la documentation du fournisseur | Contacter pour la DPA | Aucune déclaration publique spécifique à une région trouvée ; demander la DPA et la liste des sous-traitants |
| OpenAI Whisper API | Oui (comptes éligibles) | Oui (comptes éligibles) | Région EU Project dans l'API Platform | Nécessite une confirmation d'éligibilité ; majoration d'environ 10 % sur les modèles récents ; CCT via les conditions de l'API |
La ligne Fireflies mérite qu'on s'y attarde. L'entreprise indique explicitement dans sa base de connaissances que les clients Enterprise utilisant Private Storage ont leurs données « stockées dans l'UE, mais traitées aux États-Unis ». C'est de la résidence UE sans souveraineté ni traitement UE. Pour les organisations dont la préoccupation est l'exposition au moment de l'inférence — un modèle voyant l'audio — cela ne résout pas le problème.

Les sept questions qui révèlent la pratique réelle
Les pages marketing affirment régulièrement proposer la « résidence des données UE » sans préciser ce qui reste réellement dans l'UE. Lors de l'évaluation d'un fournisseur, demandez des réponses écrites à ces questions :
-
Où aboutit le téléversement ? Certains fournisseurs terminent les téléversements à un edge mondial puis les acheminent vers une région de traitement centrale.
-
Où l'audio est-il traité ? Le modèle d'IA peut s'exécuter dans une région différente de celle du stockage. Un audio hébergé dans un stockage UE mais envoyé à un modèle américain échoue à une résidence stricte.
-
Où sont stockées les transcriptions ? Parfois, l'audio reste dans la région mais les transcriptions se synchronisent vers un catalogue central américain.
-
Où sont les sauvegardes ? Les sauvegardes traversent fréquemment les régions pour la reprise après sinistre et sont souvent oubliées dans les engagements de résidence.
-
Où sont les journaux et les métadonnées ? Les journaux applicatifs contenant des noms de fichiers ou du contenu partiel peuvent à eux seuls faire échouer les exigences de résidence.
-
Quels sous-traitants sont concernés ? Un fournisseur de transcription qui utilise un modèle d'IA basé aux États-Unis comme sous-traitant transmet votre audio à la juridiction de ce sous-traitant.
-
Votre audio est-il utilisé pour entraîner des modèles ? Si oui, la localisation de l'infrastructure d'entraînement fait partie du tableau de la résidence.
Un fournisseur qui répond aux sept questions avec des régions nommées précises pour chaque étape formule une véritable affirmation de résidence. Un fournisseur qui répond « nous prenons en charge la résidence UE » sans ce niveau de détail formule une affirmation vague.
Demandez également : la DPA actuelle, la liste des sous-traitants avec leurs localisations, et le mécanisme utilisé pour tout transfert transfrontalier (numéro de certification DPF, confirmation des CCT ou base d'adéquation). Mettez à jour vos propres documents lorsque vous réévaluez les fournisseurs : ces mécanismes ne sont pas figés.
Quand la résidence compte réellement
Besoin élevé de résidence : Contrats du secteur public avec exigences de souveraineté. Données de santé dans les juridictions ayant des règles de stockage local (données de santé allemandes dans le cadre de la loi allemande Hospital Future Act, données de santé françaises dans le cadre HDS). Services financiers régulés par la BCE ou les régulateurs nationaux. Prestataires de la défense et du secteur public. Opérateurs d'infrastructures critiques.
Besoin modéré de résidence : Clients B2B européens avec des politiques internes de données exigeant un stockage UE même en l'absence de mandat légal. Clients multinationaux avec des exigences d'approvisionnement strictes. Secteurs dotés de règles sectorielles de protection des données allant au-delà du socle du RGPD.
Besoin faible de résidence : La plupart des SaaS B2B sans régime de conformité particulier. Contenus publics (podcasts, enregistrements de conférences). Communications internes d'équipe sans contenu sensible. Notes vocales individuelles.
Si vous êtes dans la catégorie faible, la résidence est souvent présentée comme un besoin alors qu'il s'agit en réalité d'une préférence. Confirmez avec votre équipe juridique s'il s'agit d'une exigence impérative ou d'un paramètre d'approvisionnement hérité.
Concernant les mécanismes de transfert transfrontalier — DPF, CCT ou BCR — vérifiez si vous avez besoin d'une analyse d'impact relative au transfert pour votre fournisseur et votre flux de données spécifiques. Les CCT de 2021 l'exigent ; beaucoup d'organisations omettent cette étape.
L'écart de souveraineté
La résidence seule ne règle pas la question du CLOUD Act. Les entreprises américaines relevant du Clarifying Lawful Overseas Use of Data Act peuvent être contraintes de produire des données stockées n'importe où, y compris dans des centres de données européens. Il en va de même pour les entreprises britanniques en vertu du Crime (Overseas Production Orders) Act britannique.
Pour la plupart des cas d'usage commerciaux de transcription, il s'agit d'une préoccupation théorique. Pour les contrats gouvernementaux, les travaux de défense ou tout contexte où l'accès par un acteur étatique constitue un modèle de menace réel, la résidence sans contrôles de souveraineté est insuffisante.
Les options pratiques de souveraineté pour la transcription sont limitées : une infrastructure auto-hébergée dans votre propre juridiction, ou des fournisseurs soumis uniquement aux lois d'une juridiction de confiance sans obligations contradictoires de renseignement étranger. En pratique, cela signifie des fournisseurs dont le siège est dans l'UE, avec une infrastructure exclusivement européenne et aucune maison-mère américaine. Happy Scribe et Verbit (pour certaines configurations entreprise) correspondent mieux à ce profil que les fournisseurs cloud américains disposant de points de terminaison européens.
L'auto-hébergement pour les exigences strictes
Pour une résidence véritablement non négociable combinée à la souveraineté, l'auto-hébergement de modèles open-weight est la voie la plus défendable. Le modèle Whisper d'OpenAI (large-v3) est disponible en poids ouverts et peut être déployé sur votre propre matériel, dans votre propre juridiction.
Les compromis sont réels :
- L'inférence GPU est nécessaire pour une vitesse raisonnable. Whisper large-v3 tourne à environ 2 à 3 fois le temps réel sur un GPU A100.
- Les déploiements en production exigent des opérations d'infrastructure, de la mise à l'échelle et la maintenance des mises à jour du modèle.
- Vous obtenez le modèle, pas la couche de service : la diarisation des locuteurs, le formatage et la précision sur le vocabulaire spécifique à un domaine nécessitent tous un travail supplémentaire.
- Le coût évolue avec la puissance de calcul, pas avec l'usage, ce qui favorise les charges de travail soutenues à fort volume plutôt qu'un usage occasionnel.
Pour les organisations de la catégorie faible à modérée, l'auto-hébergement est généralement excessif. Pour les entités régulées traitant de gros volumes sous des mandats d'approvisionnement nationaux stricts, c'est souvent la seule option auditable.
Plusieurs services gérés basés dans l'UE font tourner Whisper sur une infrastructure européenne, offrant une voie médiane entre la commodité du cloud et l'auto-hébergement complet. Ils existent mais varient en maturité ; évaluez-les à l'aune des mêmes sept questions ci-dessus en consultant leur documentation.
Tenir une piste d'audit
Pour tout travail de transcription où la résidence compte, conservez une trace :
- Le nom du fournisseur et l'engagement de résidence spécifique figurant dans sa DPA (version et date)
- Le mécanisme utilisé pour tout transfert transfrontalier (identifiant de certification DPF, confirmation des CCT)
- La liste des sous-traitants et chaque localisation, datée
- Vos paramètres de conservation et de suppression automatique
- La date de votre dernière vérification de ces éléments
Lorsqu'un audit de conformité demande pourquoi vous avez choisi tel fournisseur et comment vous assurez la conformité continue, ce dossier constitue la réponse. Sans lui, même un choix techniquement correct paraît improvisé.
Associez les contrôles de résidence à une suppression automatique claire des fichiers de transcription et examinez votre posture en matière d'outils de chiffrement et de transcription : le chiffrement au repos et en transit est un socle que la résidence ne remplace pas.
Ce que ConvertAudioToText offre et n'offre pas
En toute transparence : ConvertAudioToText fonctionne actuellement sur une infrastructure distribuée à l'échelle mondiale (Cloudflare R2 pour le stockage, la transcription étant traitée via les sous-traitants AssemblyAI et Deepgram). Nous ne proposons pas actuellement d'option de résidence certifiée exclusivement UE garantissant que l'audio et les transcriptions restent à l'intérieur des frontières européennes de bout en bout.
Nous offrons : le chiffrement TLS en transit, le chiffrement côté serveur au repos, une politique de non-utilisation de l'audio des utilisateurs pour l'entraînement d'IA, une suppression automatique configurable par l'utilisateur, et une DPA sur demande pour les clients professionnels.
Si votre exigence est « l'audio ne peut en aucun cas quitter l'UE », ce n'est pas la solution adaptée actuellement. Pour les équipes qui ont besoin d'une transcription propre rapidement, sans friction d'inscription et avec de solides pratiques de minimisation des données, ConvertAudioToText fonctionne bien en complément d'une politique claire de traitement des données. Consultez la confidentialité de la transcription par IA pour une vision complète de notre posture de confidentialité et la transcription conforme au RGPD pour des conseils spécifiques au RGPD.
Le contrôle pratique avant de vous engager
La plupart des équipes surenchèrent sur les exigences de résidence sans auditer la réglementation sous-jacente. Avant de vous verrouiller sur un fournisseur plus coûteux ou plus restrictif, confirmez :
- Quelle réglementation exige spécifiquement la résidence pour ces données ?
- Est-ce requis pour toutes les données ou seulement pour certaines catégories (données de santé, données financières, données de catégories particulières au sens de l'article 9 du RGPD) ?
- S'agit-il d'une exigence légale ou d'une politique interne qui pourrait être actualisée ?
- Les mécanismes de transfert disponibles (DPF, CCT avec TIA, décisions d'adéquation) sont-ils suffisants pour votre posture de risque ?
Pour certaines équipes, la résidence stricte est non négociable et la réponse à toutes les questions ci-dessus est claire. Pour plus d'équipes qu'on ne le croirait, l'exigence est un paramètre interne par défaut qui n'a pas été revu à la lumière des orientations réglementaires actuelles et peut être assoupli sans exposition juridique.
Le bon fournisseur de transcription dépend de l'obligation réelle, pas du modèle hérité.
FAQ
Le RGPD exige-t-il que les données de transcription soient stockées au sein de l'UE ?
Non. Le RGPD n'impose pas d'exigence générale de stockage dans l'UE. Il exige que tout transfert de données personnelles hors de l'EEE soit couvert par un mécanisme légal : une décision d'adéquation de l'UE pour le pays de destination, des clauses contractuelles types, des règles d'entreprise contraignantes ou une certification dans le cadre du Data Privacy Framework UE-États-Unis. De nombreuses organisations européennes appliquent des politiques internes de résidence UE plus strictes que ce que le RGPD exige réellement ; vérifiez si votre exigence relève d'une obligation légale ou d'une politique interne.
Quelle est la différence entre résidence des données et souveraineté des données ?
La résidence est une question de localisation physique : où les octets se trouvent sur disque. La souveraineté est une question juridique : quels tribunaux peuvent contraindre l'accès à ces données. Une entreprise dont le siège est aux États-Unis peut stocker votre audio dans un centre de données AWS à Francfort (résidence UE) tout en restant soumise aux ordonnances du CLOUD Act américain (souveraineté américaine). Cette distinction compte pour les charges de travail très sensibles ; une pure résidence UE sans contrôles de souveraineté répond à la première préoccupation mais pas à la seconde.
Quels services de transcription offrent un véritable traitement dans l'UE, et pas seulement un stockage dans l'UE ?
À mi-2026 : Deepgram (api.eu.deepgram.com, GA, tous les principaux points de terminaison STT), AssemblyAI (api.eu.assemblyai.com, les données audio et de transcription restent dans l'UE) et Google Cloud Speech-to-Text V2 (points de terminaison régionaux UE, données au repos et en cours de traitement conservées dans la région). Happy Scribe est natif de l'UE par défaut. Fireflies.ai propose un stockage UE pour les clients Enterprise mais traite toujours aux États-Unis. Otter.ai n'a aucune option UE documentée. Trint offre un stockage UE ou US (offre Business, hébergé sur AWS). AWS Transcribe est disponible dans les régions UE (Francfort, Irlande, Londres) et les données restent dans la région ciblée.
Quand l'auto-hébergement de Whisper est-il la bonne réponse pour la résidence ?
L'auto-hébergement de Whisper open-weight (large-v3) a du sens lorsque la résidence est véritablement non négociable et qu'aucun fournisseur cloud de votre juridiction ne répond à l'exigence — situation courante dans le secteur public, chez les prestataires de la défense ou avec des mandats d'approvisionnement strictement nationaux. Le compromis est réel : inférence GPU, maintenance du modèle, mise à l'échelle et charge opérationnelle. Pour des enregistrements sensibles occasionnels, c'est généralement excessif. Pour les entités régulées traitant des milliers d'heures par mois et ayant besoin de pistes d'audit formelles sur toute la chaîne, l'auto-hébergement ou un déploiement on-premise chez le fournisseur (Rev le propose pour les entreprises) est le choix le plus défendable.
Sources
- Disponibilité générale du point de terminaison UE de Deepgram, vérifié en juillet 2026
- Documentation sur la résidence des données UE d'AssemblyAI, vérifié en juillet 2026
- Points de terminaison régionaux de Google Cloud STT, vérifié en juillet 2026
- Points de terminaison et régions d'AWS Transcribe, vérifié en juillet 2026
- Page sécurité de HappyScribe, vérifié en juillet 2026
- [Base de connaiss
Try transcription free
Convert any audio or video to clean, unwatermarked text — speaker labels, timestamps, and AI summaries included. First 10 minutes free, no account.
Related Articles
How to Add Timestamps to a Transcript
Learn how to add timestamps to a transcript with an audio-to-text tool, then export timestamped SRT or VTT subtitle files for easy navigation and editing.
How to Transcribe a Conference Talk to Text
Learn how to transcribe a conference talk or keynote to text, label speakers, and export SRT, VTT, or TXT using a straightforward upload or URL workflow.