
Transcription conforme au RGPD : une checklist pratique (2026)
Summarize this article with:
La checklist RGPD pour l'audio
La transcription est conforme au RGPD lorsque vous, en tant que responsable de traitement, établissez une base légale, signez un accord de traitement des données (DPA) avec votre prestataire, définissez un calendrier de conservation et pouvez répondre aux demandes de suppression des personnes dont vous avez enregistré la voix. Aucun outil n'obtient le badge de conformité tout seul. La checklist ci-dessous détaille chaque étape.
Cet article ne constitue pas un avis juridique. Pour des décisions ayant des conséquences juridiques importantes, consultez un professionnel qualifié de la protection des données.
Les six points que toute équipe transcrivant de l'audio de résidents de l'UE doit traiter :
- Confirmer une base légale avant d'appuyer sur enregistrer
- Informer les personnes de l'utilisation de leur audio (et par qui)
- Signer un accord de traitement des données avec votre prestataire de transcription
- Savoir quels sous-traitants touchent à l'audio et où vont les données
- Définir une durée de conservation et configurer la suppression
- Mettre en place un processus pour honorer les demandes relatives aux droits des personnes concernées
Chaque point est détaillé ci-dessous.
Ce que dit le RGPD sur les enregistrements vocaux
Les enregistrements vocaux de personnes identifiables sont des données personnelles au sens de l'article 4 du RGPD. Cela déclenche tout l'arsenal réglementaire : base légale, obligations de transparence, droits des personnes concernées, exigences de sécurité et notification de violation.
Cela s'applique que vous soyez responsable de traitement (vous décidez pourquoi et comment l'enregistrement est réalisé) ou sous-traitant (vous agissez selon les instructions d'autrui). Pour la plupart des équipes utilisant un outil de transcription, l'équipe est le responsable de traitement et le prestataire de transcription est le sous-traitant.
Une nuance mérite d'être signalée : la voix en tant que donnée biométrique, au titre de l'article 9, ne s'applique que lorsque les enregistrements sont traités pour identifier de manière unique une personne via une analyse de l'empreinte vocale. La simple transcription parole-texte relève de la transcription de contenu, pas de l'identification biométrique. En revanche, le contenu de la transcription peut lui-même renfermer des données de catégorie spéciale : des informations de santé issues d'une consultation médicale, des croyances religieuses tirées d'un enregistrement pastoral, des opinions politiques recueillies lors d'un entretien. L'application de l'article 9 dépend donc de ce que contient la transcription, et non du simple fait de transcrire.
Les sanctions en cas de non-conformité atteignent jusqu'à 4 % du chiffre d'affaires annuel mondial ou 20 millions d'euros, selon le montant le plus élevé, conformément à l'article 83.
Base légale pour la transcription
L'article 6 du RGPD exige une base légale pour tout traitement de données personnelles. Trois bases sont pertinentes pour la plupart des scénarios de transcription :
| Base légale | Quand elle s'applique | Condition clé |
|---|---|---|
| Consentement (Art. 6(1)(a)) | Enregistrements grand public, entretiens avec des participants au public | Libre, spécifique, éclairé et sans ambiguïté. Les cases pré-cochées et le consentement groupé ne sont pas valables. |
| Contrat (Art. 6(1)(b)) | Appels de coaching, consultations payantes enregistrées pour le client | L'enregistrement doit être nécessaire à l'exécution du contrat, pas simplement pratique. |
| Intérêt légitime (Art. 6(1)(f)) | Réunions B2B, appels internes d'équipe, enregistrement pour contrôle qualité en contexte professionnel | Exige un test de mise en balance documenté prouvant que l'intérêt ne prime pas sur les droits individuels. |
Pour la plupart des transcriptions d'audio destiné aux consommateurs, le consentement explicite est la base la plus sûre. Pour le travail B2B avec des politiques d'enregistrement divulguées, l'intérêt légitime avec notification claire fonctionne généralement. Documentez votre choix : l'article 5(2) sur la responsabilité exige que vous démontriez la conformité, pas seulement que vous l'affirmiez.
À quoi ressemble une divulgation de consentement
Un script qui satisfait aux exigences de notification de base pour la plupart des scénarios pertinents au titre du RGPD :
"Cet appel est enregistré et l'audio sera transcrit par IA à des fins de [objectif spécifique]. Nous conserverons l'audio [jusqu'à la fin de la transcription / pendant X jours] et la transcription [pendant X jours / jusqu'à ce que vous demandiez sa suppression]. Vous pouvez demander la suppression à tout moment. Acceptez-vous ces conditions ?"
Capturez l'accord verbal sur l'enregistrement lui-même. Cela crée une trace probante au sein des données, ce qui satisfait à l'exigence de documentation sans formulaire séparé.
Droits des personnes concernées pour la transcription
Les résidents de l'UE disposent de huit droits en vertu du chapitre III du RGPD. Pour les enregistrements vocaux et les transcriptions, cinq sont opérationnellement significatifs :
Droit d'accès (article 15) : Ils peuvent demander une copie des enregistrements audio et des transcriptions qui les concernent. Le délai de réponse est d'un mois calendaire.
Droit à l'effacement (article 17) : Ils peuvent demander la suppression de l'audio et des transcriptions. Ce droit n'est pas absolu : le traitement requis par la loi ou pour un intérêt public légitime peut le supplanter, mais les enregistrements commerciaux courants ne répondent généralement pas à ce seuil.
Droit de rectification (article 16) : Ils peuvent demander la correction du contenu inexact d'une transcription. Les erreurs de transcription par IA sont un exemple concret : si un locuteur est mal cité dans une transcription, il est fondé à demander une correction.
Droit à la portabilité (article 20) : Ils peuvent demander les données dans un format structuré, lisible par machine. Cela s'applique lorsque le traitement repose sur le consentement ou un contrat.
Droit d'opposition (article 21) : Ils peuvent s'opposer au traitement fondé sur un intérêt légitime, ce qui vous oblige à cesser, sauf si vous avez des motifs légitimes impérieux.
Concrètement, cela signifie que vous devez disposer d'un moyen de retrouver tous les enregistrements et transcriptions se référant à une personne précise, de les exporter, de les supprimer sur demande, et de corriger les erreurs de transcription signalées. Pour les petites équipes, une structure de dossiers simple avec un nommage cohérent suffit. Pour des opérations plus vastes, un inventaire des données avec capacité de recherche est nécessaire.
Transferts transfrontaliers
Si votre prestataire de transcription héberge des données hors de l'UE ou de l'EEE, le chapitre V du RGPD impose un mécanisme de transfert.
Les trois mécanismes disponibles en 2026 :
Cadre de protection des données UE-États-Unis (DPF) : Les transferts vers des prestataires américains certifiés DPF sont autorisés en vertu de la décision d'adéquation de la Commission européenne adoptée en juillet 2023. À la mi-2026, le cadre est en vigueur, mais il fait l'objet d'un recours juridique actif : l'appel dans l'affaire Latombe (C-703/25 P) est pendant devant la CJUE, et NOYB a déposé un recours distinct invoquant les lois américaines de surveillance. La CJUE devrait statuer sur le recours principal d'ici fin 2026 ou début 2027. Ne considérez pas le DPF comme votre seul mécanisme si la continuité vous préoccupe.
Clauses contractuelles types (CCT) : Un langage contractuel pré-approuvé entre le responsable du traitement et le sous-traitant hors UE, qui fournit une base légale de transfert indépendante de toute décision d'adéquation. Depuis l'arrêt Schrems II (C-311/18, juillet 2020), les CCT exigent une évaluation d'impact du transfert pour vérifier si les lois du pays destinataire compromettent les protections. Ce n'est pas un document à signer puis à oublier.
Infrastructure résidente dans l'UE : Si les données restent physiquement dans l'UE ou l'EEE, aucun mécanisme de transfert n'est nécessaire. Demandez aux fournisseurs quelles régions exactes utilisent leurs infrastructures de stockage, et confirmez-le dans le contrat de traitement, pas seulement dans les arguments marketing.
Quand un fournisseur dit « nous sommes conformes au RGPD » sans préciser quel mécanisme couvre votre transfert, cette réponse est incomplète. Posez la question explicitement.
Le contrat de traitement des données
L'article 28 exige un contrat écrit entre le responsable du traitement et le sous-traitant avant le début de tout traitement. Utiliser un service de transcription sans contrat de traitement est une violation directe du RGPD, quelle que soit la conscience de la vie privée du service.
Un contrat de traitement juridiquement complet au titre de l'article 28(3) doit couvrir :
- Traitement uniquement sur instructions documentées du responsable de traitement
- Obligations de confidentialité pour tout le personnel ayant accès
- Mesures de sécurité conformes à l'article 32
- Approbation des sous-traitants et notification des changements
- Assistance pour les demandes d'exercice des droits des personnes concernées
- Restitution ou suppression des données à la fin du contrat
- Droits d'audit pour le responsable de traitement
La plupart des services de transcription professionnels fournissent un DPA sur demande. Pour les fournisseurs SaaS, il s'agit généralement d'un document standardisé disponible via un flux de support ou d'achat.
Avant de vous fier à un fournisseur, y compris CATT, demandez son DPA actuel et vérifiez que les éléments de l'article 28 ci-dessus sont couverts, notamment le mécanisme de transfert utilisé et la rapidité de notification en cas de violation affectant vos données. Obtenez la liste actuelle des sous-traitants par écrit, car elle peut évoluer.

Durées de conservation
L'article 5(1)(e) du RGPD impose une limitation de conservation : ne garder les données que le temps nécessaire à la finalité poursuivie.
Le « nécessaire » dépend du contexte :
- Enregistrements de contrôle qualité du service client : généralement 30 à 90 jours
- Enregistrements de conformité et d'audit : la période réglementaire plus une marge (souvent 5 à 7 ans pour les services financiers)
- Matériel source journalistique : jusqu'à la publication plus une marge post-publication défendable
- Entretiens de recherche : jusqu'à la publication plus la norme de conservation académique pertinente
- Enregistrements de réunions opérationnelles : généralement 90 jours à un an
Quelle que soit la durée choisie, documentez la justification et automatisez la suppression. La conservation indéfinie constitue une violation de la limitation de conservation. Une suppression manuelle qui dépend de la mémoire de quelqu'un n'est pas un processus défendable.
Sur CATT spécifiquement : les fichiers audio sont supprimés automatiquement une fois la transcription terminée, sauf si vous choisissez de les conserver. Les transcriptions restent disponibles tant que votre compte est actif et peuvent être supprimées à tout moment depuis le tableau de bord. La suppression du compte entraîne l'effacement des données associées sous 30 jours, conformément à la politique de confidentialité publiée. Cette suppression automatique par défaut après transcription est un choix pratique pour les équipes qui n'ont pas besoin d'archiver l'audio source.
Voir suppression automatique des fichiers de transcription pour en savoir plus sur la configuration de la conservation selon votre politique.
Sous-traitants
Lorsque votre fournisseur de transcription fait appel à d'autres prestataires, ceux-ci sont considérés comme des sous-traitants au titre de l'article 28. Le RGPD exige :
- Que le responsable du traitement approuve la liste des sous-traitants (généralement documentée dans le DPA)
- Que les sous-traitants soient liés par les mêmes obligations que le sous-traitant principal
- Que le responsable du traitement soit informé de tout changement avant qu'il ne prenne effet
Demandez à tout fournisseur potentiel sa liste actuelle de sous-traitants par écrit. Les pages de sous-traitants publiées peuvent changer sans préavis ; c'est la liste dans le DPA qui crée la responsabilité.
À titre de référence, les sous-traitants publiés par CATT à la mi-2026 incluent Cloudflare (CDN, proxy périphérique, stockage d'objets R2), Deepgram (reconnaissance vocale principale, Nova-3), OpenAI (résumé, éléments d'action, traduction), RunPod (STT et diarisation de secours), Recall.ai (bot de réunion) et Hetzner Cloud (hébergement applicatif et base de données), entre autres. La liste complète est publiée sur convertaudiototext.com/subprocessors. Si la résidence des données certifiée exclusivement dans l'UE est une exigence stricte pour votre cas d'usage, vérifiez les options d'infrastructure actuelles auprès de tout fournisseur avant de vous engager.
Catégories particulières de données
L'article 9 interdit le traitement des données de catégories particulières, sauf si une exception spécifique s'applique. Ces catégories incluent les données de santé, les données génétiques, les données biométriques (lorsqu'elles servent à l'identification), l'origine raciale ou ethnique, les opinions politiques, les croyances religieuses, l'appartenance syndicale, ainsi que les données relatives à l'orientation ou à la vie sexuelle.
Les enregistrements peuvent contenir n'importe laquelle de ces données comme contenu : une séance de thérapie, une consultation médicale, un entretien politique. Si vos transcriptions incluent du contenu relevant de catégories particulières, deux conditions doivent être réunies : une base légale au titre de l'article 6 et une exception spécifique au titre de l'article 9(2). L'exception la plus courante en pratique est le consentement explicite (article 9(2)(a)).
Pour les données de santé en particulier, le RGPD recoupe la HIPAA aux États-Unis et les obligations de protection des données du NHS au Royaume-Uni. CATT ne signe pas d'accords de partenariat commercial (BAA) avec la HIPAA et n'est pas certifié HIPAA. Les organismes de santé qui transcrivent des PHI devraient utiliser un fournisseur capable de démontrer sa conformité HIPAA et de signer un BAA. Voir transcription conforme HIPAA pour savoir à quoi ressemble cette évaluation.
Notification de violation de données
L'article 33 du RGPD exige de notifier l'autorité de contrôle dans les 72 heures suivant la prise de connaissance d'une violation de données personnelles, sauf si la violation est peu susceptible d'entraîner un risque pour les droits des personnes. L'article 34 exige de notifier les personnes concernées lorsque la violation présente un risque élevé.
Pour la transcription, une violation pourrait inclure : un accès non autorisé à l'audio stocké, la divulgation accidentelle de transcriptions à un mauvais destinataire, la perte d'enregistrements, ou un incident de sécurité chez un sous-traitant.
Votre contrat de traitement des données (DPA) devrait préciser comment le sous-traitant vous notifie en cas de violation affectant vos données. Le RGPD exige que les sous-traitants alertent les responsables du traitement "sans délai indu" afin que le responsable ait le temps d'évaluer la situation et de notifier l'autorité de contrôle dans la fenêtre de 72 heures. Fixez le délai de notification dans le DPA avant de commencer à envoyer des données.
Les responsables du traitement doivent également documenter toutes les violations conformément à l'article 33, paragraphe 5, y compris les faits, les effets et les mesures correctives, afin de permettre à l'autorité de contrôle de vérifier la conformité.
Flux de travail pratique pour la conformité
Pour une petite équipe qui transcrit des enregistrements audio de résidents de l'UE :
- Documentez votre base légale pour chaque type d'enregistrement. Les différents types d'enregistrements (appels clients, réunions internes, entretiens) peuvent avoir des bases différentes.
- Mettez à jour la collecte du consentement pour mentionner spécifiquement la transcription par IA. Le consentement à l'enregistrement ne couvre pas automatiquement le consentement au traitement par IA.
- Signez un accord de traitement des données (DPA) avec votre prestataire de transcription avant de téléverser tout fichier audio.
- Vérifiez la liste des sous-traitants et confirmez qu'elle figure dans le DPA ou dans une annexe.
- Définissez des durées de conservation adaptées à la finalité, et configurez la suppression automatique dans l'outil.
- Créez un processus pour les demandes d'accès et de suppression des données des personnes concernées, avec un délai de réponse documenté.
- Ajoutez la transcription à votre registre des activités de traitement conformément à l'article 30.
Pour une organisation établie qui ajoute ou audite un flux de travail de transcription :
- Ajoutez la transcription à votre inventaire de données existant, en indiquant la finalité, la base légale, la durée de conservation et les sous-traitants
- Mettez à jour votre politique de confidentialité pour divulguer la transcription par IA comme activité de traitement
- Réalisez une analyse d'impact relative à la protection des données (AIPD) si le traitement est susceptible d'entraîner un risque élevé pour les personnes (par exemple, contenu sensible à grande échelle)
- Auditez les conditions du DPA de votre prestataire par rapport à la liste de contrôle de l'article 28 ci-dessus
- Formez le personnel aux procédures de collecte du consentement
Erreurs de conformité courantes
Enregistrement sans notification appropriée. Même dans les juridictions où le consentement d'une seule partie suffit pour les écoutes, le RGPD exige une base légale et la transparence pour tout résident de l'UE. Le cadre juridique américain sur les écoutes et le RGPD sont des cadres juridiques distincts avec des exigences différentes.
Consentement groupé. « En rejoignant cet appel, vous acceptez l'enregistrement » ne constitue pas un consentement valide au sens du RGPD. Le consentement à l'enregistrement doit être obtenu séparément et révocable sans pénalité.
Absence de durée de conservation. « Nous conservons les enregistrements jusqu'à ce que nous n'en ayons plus besoin » n'est pas une politique défendable. Définissez une durée par défaut précise, alignée sur votre finalité déclarée, et documentez la justification.
Omission du DPA. Envoyer de l'audio à un service de transcription sans DPA signé constitue une violation de l'article 28, même si le service est par ailleurs soucieux de la vie privée.
Aucune procédure de suppression. Les droits d'effacement de l'article 17 exigent que vous puissiez y donner suite. Un flux de travail documenté et simple suffit. Aucun flux de travail, non.
Considérer les SCC comme permanentes. Les clauses contractuelles types exigent une analyse d'impact du transfert depuis l'arrêt Schrems II (C-311/18, 16 juillet 2020), ainsi qu'un suivi continu de l'environnement juridique du pays destinataire.
Se reposer uniquement sur le DPF. Le cadre de protection des données UE-États-Unis est valide à partir de mi-2026, mais fait l'objet de contestations juridiques actives. Superposez vos mécanismes de transfert.
Quand CATT convient et quand il ne convient pas
CATT convient pour la conformité RGPD lorsque :
- Vous êtes le responsable du traitement et avez besoin d'un sous-traitant transparent avec une liste publiée de sous-traitants
- Votre cas d'usage est compatible avec la suppression automatique de l'audio à la fin de la transcription (ou vous choisissez activement de le conserver)
- Vous n'exigez pas une résidence des données certifiée exclusivement dans l'UE
- Vous acceptez Cloudflare, Deepgram, OpenAI, RunPod et Hetzner comme sous-traitants
CATT ne convient pas lorsque :
- Une infrastructure certifiée résidente uniquement dans l'UE est une exigence contractuelle ou réglementaire
- Vous traitez des PHI de santé qui nécessitent un BAA HIPAA signé
- Votre organisation exige des rapports d'audit SOC 2 Type II de la part des sous-traitants
Avant de vous engager, demandez le DPA actuel via le canal d'assistance de CATT et vérifiez que les conditions de l'article 28 correspondent à vos besoins. Chaque fournisseur, y compris CATT, doit être évalué sur la base de la documentation réelle, pas du résumé marketing. Pour une transcription générale sans complexité de conformité, audio en texte offre un démarrage instantané sans inscription.
Questions fréquentes
Le RGPD s'applique-t-il si je ne transcris que des appels avec consentement ?
Oui. Le consentement est une base légale de traitement au titre de l'article 6, paragraphe 1, point a), mais il ne vous dispense pas du reste du règlement. Vous devez toujours disposer d'un DPA avec votre fournisseur de transcription, d'un calendrier de conservation, d'un moyen de répondre aux demandes de suppression et de procédures de notification des violations. Le consentement lève un obstacle, mais ne crée pas une conformité RGPD globale.
Un enregistrement vocal est-il une donnée de catégorie spéciale au titre de l'article 9 du RGPD ?
Un enregistrement vocal est une donnée biométrique au titre de l'article 9 uniquement lorsqu'il est traité dans le but d'identifier de manière unique une personne par analyse de l'empreinte vocale. La transcription standard de la parole en texte relève du traitement de contenu, pas de l'identification biométrique, et n'invoque pas automatiquement l'article 9. Cependant, si le contenu de la transcription inclut des informations de santé, des opinions politiques, des croyances religieuses ou d'autres données de catégorie spéciale, les restrictions de l'article 9 s'appliquent à ce contenu.
Dois-je avoir un DPA avec chaque service de transcription que j'utilise ?
Oui. L'article 28 exige un contrat écrit entre le responsable du traitement et le sous-traitant avant le début du traitement. Utiliser un outil de transcription sans DPA couvrant les huit exigences de l'article 28, paragraphe 3, constitue une violation directe du RGPD, quelle que soit la conscience de la confidentialité du fournisseur. Demandez le DPA avant de téléverser tout fichier audio.
Puis-je m'appuyer sur le cadre de protection des données UE-États-Unis pour les fournisseurs de transcription basés aux États-Unis ?
À compter de la mi-2026, le DPF est valide et les fournisseurs américains certifiés dans ce cadre peuvent recevoir des données personnelles de l'UE sur cette base. Cependant, le cadre fait l'objet d'un recours juridique actif : la CJUE devrait statuer sur un recours principal d'ici la fin 2026 ou le début 2027. Les conseillers en protection des données recommandent généralement de ne pas s'appuyer sur le DPF comme unique mécanisme de transfert et de conserver les clauses contractuelles types comme solution de repli.
Que dois-je dire aux personnes concernées lorsqu'elles demandent leurs transcriptions ?
En vertu de l'article 15, vous devez fournir une copie de toutes les données personnelles les concernant, y compris les transcriptions dans lesquelles elles apparaissent comme locuteur identifiable. Le délai de réponse est d'un mois calendaire, prolongeable de deux mois pour les demandes complexes avec notification. Pour les demandes de suppression en vertu de l'article 17, le même délai s'applique. Disposer d'un processus de recherche simple par nom de locuteur ou par date d'enregistrement avant de recevoir votre première demande est bien plus facile que d'en construire un sous pression.
Sources
- Article 33 du RGPD (gdpr-info.eu) : https://gdpr-info.eu/art-33-gdpr/
- Article 28 du RGPD (gdpr-info.eu) : https://gdpr-info.eu/art-28-gdpr/
- Le Tribunal de l'UE rejette le recours de Latombe (IAPP, 2025) : https://iapp.org/news/a/european-general-court-dismisses-latombe-challenge-upholds-eu-us-data-privacy-framework
- Statut du cadre de protection des données UE-États-Unis en 2026 (GlobalDataShield) : https://globaldatashield.com/blog/eu-us-data-privacy-framework-2026
- Date de l'arrêt Schrems II (IAPP, C-311/18, 16 juillet 2020) : https://iapp.org/news/a/cjeus-schrems-ii-decision-slated-for-july-16
- Base légale pour l'enregistrement d'appels sous le RGPD (GDPR Local) : https://gdprlocal.com/gdpr-recording-calls/
- Aperçu des droits des personnes concernées sous le RGPD (Recording Law, 2026) : https://www.recordinglaw.com/world-laws/world-data-privacy-laws/eu-data-privacy-laws/gdpr-data-subject-rights/
- Catégories spéciales de l'article 9 (gdpr-info.eu) : https://gdpr-info.eu/art-9-gdpr/
- Politique de confidentialité de CATT (convertaudiototext.com/privacy) : https://convertaudiototext.com/privacy
- Liste des sous-traitants de CATT (convertaudiototext.com/subprocessors) : https://convertaudiototext.com/subprocessors
Try transcription free
Convert any audio or video to clean, unwatermarked text — speaker labels, timestamps, and AI summaries included. First 10 minutes free, no account.
Related Articles

Best Transcription Tool Alternatives, Honestly Compared (2026)
Leaving Otter, Descript, Transkriptor, Rev, or TurboScribe? Honest, sourced comparisons of every major transcription tool: real limits, verified pricing, and where each one genuinely wins.

Looking for a Transkriptor Alternative? Here's the Honest Math (2026)
Transkriptor meters your minutes and lets unused ones expire monthly. Here is its real 2026 pricing decoded, when staying is rational, and the unlimited alternatives at the same sticker price.