
La transcription par IA est-elle privée ? Ce que les fournisseurs font vraiment
Summarize this article with:
La plupart des outils de transcription par IA sont raisonnablement confidentiels si vous en choisissez un qui n'entraîne pas ses modèles sur votre audio par défaut, propose une suppression automatique configurable et chiffre les données à la fois en transit et au repos. Le langage marketing est presque toujours vague sur le point qui compte le plus : savoir si vos enregistrements alimentent les données d'entraînement de l'IA. Cet article détaille ce qui arrive concrètement à votre audio, comment lire une politique de confidentialité, et ce que ConvertAudioToText certifie ou non concernant ses propres pratiques.
La plupart des outils de transcription par IA sont raisonnablement confidentiels, mais la distinction qui compte le plus — savoir si votre audio sert à entraîner des modèles — est enfouie dans les petites lignes des politiques. Voici ce qui se passe concrètement lorsque vous lancez le téléversement, ainsi que les questions précises qui permettent de percer le langage marketing.
Ce qui arrive à votre audio après le téléversement
Une tâche typique de transcription par IA comporte quatre points de contact avec les données, chacun présentant son propre profil de risque :
- Téléversement via le réseau. Votre fichier quitte votre appareil et voyage jusqu'aux serveurs du fournisseur. Sans TLS/HTTPS, il peut être intercepté sur un Wi-Fi public.
- Stockage pendant le traitement. Le fichier reste sur disque pendant que le modèle d'IA le traite. Le chiffrement au repos compte ici.
- Stockage après traitement. Le fichier persiste souvent bien plus longtemps que vous ne l'imaginez, parfois indéfiniment tant que vous ne le supprimez pas.
- Entraînement des modèles. Certains fournisseurs réinjectent votre audio et votre transcription dans leurs jeux de données d'entraînement.
Rien de tout cela n'est visible sur une page marketing. C'est dans la politique de confidentialité que vous le découvrirez.

Les questions à poser à chaque fournisseur
Si vous évaluez un service pour quoi que ce soit de sensible, voici les questions qui vous permettront d'obtenir de vraies réponses :
- Chiffrez-vous les fichiers en transit ? (HTTPS/TLS : presque toujours oui. Le strict minimum.)
- Chiffrez-vous les fichiers au repos sur votre stockage ?
- Combien de temps conservez-vous l'audio après traitement ? Est-ce configurable ?
- Utilisez-vous l'audio des clients pour entraîner des modèles d'IA ? Faut-il y consentir, ou faut-il demander à en être exclu ?
- Avez-vous un accord de traitement des données (DPA) ?
- Où sont situés vos serveurs ? Proposez-vous un hébergement des données dans l'UE ?
- Êtes-vous éligible HIPAA, avec un BAA disponible ? (Un oui/non précis, pas « nous suivons les principes HIPAA ».)
- Êtes-vous audités SOC 2 ? Type 1 ou Type 2 ? À quand remonte l'audit ?
- Quelle est votre politique de notification en cas de violation de données ?
Des réponses vagues comme « nous prenons la confidentialité au sérieux » ou « un chiffrement de pointe » doivent être traitées comme des non-réponses. Les véritables postures de confidentialité tiennent en une phrase.
Entraînement des modèles : le risque que la plupart des gens ignorent
C'est là que les fournisseurs divergent le plus nettement, et là où le marketing est le plus opaque.
L'inclusion par défaut, avec une exclusion possible mais aucune mention bien visible, est le pire schéma. Votre audio devient une donnée d'entraînement, sauf si vous trouvez et activez un paramètre enfoui. AWS Transcribe relève de cette catégorie : selon la documentation AWS, il « peut stocker et utiliser les entrées vocales traitées par le service uniquement pour fournir et maintenir le service, ainsi que pour améliorer et développer la qualité d'Amazon Transcribe et d'autres technologies d'apprentissage automatique et d'intelligence artificielle d'Amazon ». Vous pouvez vous en exclure via une politique AWS Organizations, mais cela exige une configuration active. AWS Transcribe Medical est explicitement exempté de cette règle, selon la documentation du fournisseur.
L'exclusion possible uniquement sur les offres payantes représente un juste milieu. AssemblyAI, selon sa documentation, peut utiliser l'audio des clients pour l'entraînement de modèles et l'évaluation comparative par défaut. Les clients payants peuvent s'en exclure en écrivant à data-opt-out@assemblyai.com. Les utilisateurs gratuits ne peuvent pas s'en exclure. C'est bon à savoir si vous êtes en période d'essai.
Otter.ai, selon sa page consacrée à la confidentialité et à la sécurité, entraîne ses modèles sur de l'audio désidentifié grâce à une méthode d'anonymisation propriétaire. Les fournisseurs d'IA tiers sont contractuellement interdits d'entraînement sur les données clients d'Otter. Il n'existe aucun réglage permettant de refuser l'usage de vos données pour l'entraînement mené par Otter lui-même.
Descript offre aux utilisateurs une exclusion explicite via le paramètre « Share Data with Descript ». Lorsque ce paramètre est désactivé, vos projets ne sont pas utilisés pour améliorer le service.
Rev l'affiche clairement : « Nous n'utilisons jamais votre contenu pour entraîner des modèles d'IA externes. » Elle l'utilise en revanche pour améliorer son propre moteur de reconnaissance vocale propriétaire, une affirmation plus étroite que « aucun entraînement », mais très différente d'un large partage de données avec des tiers.
TurboScribe affirme ne pas entraîner de modèles d'IA ni d'apprentissage automatique sur les fichiers multimédias ou transcriptions de ses clients, et effectue la transcription en interne, sur des machines dont il est propriétaire, selon sa FAQ sécurité.
Fireflies.ai applique une politique générale : « Nous n'utilisons pas les informations personnelles pour l'entraînement de modèles d'IA et nous interdisons contractuellement à nos fournisseurs d'utiliser ces informations pour leur propre entraînement de modèles. » L'entreprise revendique également une politique de rétention zéro des données pour le contenu des réunions partagé avec des fournisseurs tiers.
L'API Whisper d'OpenAI : selon la documentation d'OpenAI relative aux données, les entrées d'API ne sont pas utilisées pour l'entraînement par défaut. Les points de terminaison de transcription audio de Whisper sont éligibles à la rétention zéro des données, ce qui signifie que l'audio n'est même pas conservé pendant la brève fenêtre de surveillance des abus. Cette option nécessite une approbation d'éligibilité et une configuration de compte entreprise.
Les trois postures, de la pire à la meilleure :
| Posture | Exemple | Ce que cela signifie |
|---|---|---|
| Activé par défaut, exclusion enfouie | AWS Transcribe (standard) | L'audio entraîne les modèles tant que vous n'avez pas configuré une politique d'organisation |
| Activé par défaut, exclusion sur demande | AssemblyAI (offre payante) | Un e-mail suffit pour s'exclure ; impossible pour les utilisateurs gratuits |
| Aucun entraînement sur l'audio client | TurboScribe, Fireflies, API OpenAI | Votre contenu n'entre jamais dans un jeu de données d'entraînement |
Ce que ConvertAudioToText fait de votre audio
En termes simples, conformément à notre politique de confidentialité publiée :
Fichiers en transit : chiffrés via TLS/SSL depuis votre navigateur jusqu'à nos serveurs.
Fichiers au repos : stockés sur Cloudflare R2 avec chiffrement côté fournisseur. L'accès est authentifié.
Conservation : vous contrôlez la durée de conservation de l'audio. Par défaut, les fichiers audio et vidéo téléversés sont supprimés automatiquement juste après la transcription, sauf si vous choisissez de les conserver ; sur l'offre gratuite, l'audio conservé est supprimé automatiquement sous 7 jours. Les transcriptions restent privées et rattachées à votre compte, et vous pouvez les supprimer à tout moment depuis le tableau de bord. La suppression de votre compte efface toutes les données associées sous 30 jours. Consultez le guide de suppression automatique des fichiers de transcription pour savoir dans quels cas chaque réglage est pertinent.
Entraînement des modèles : conformément à notre politique de confidentialité, votre contenu n'est pas utilisé pour entraîner des modèles d'IA/apprentissage automatique, n'est jamais vendu ni transféré à des tiers et n'est jamais utilisé à des fins publicitaires. L'audio est traité par des moteurs de reconnaissance vocale tiers agissant comme sous-traitants, listés dans la politique de confidentialité.
HIPAA et SOC 2 : nous ne sommes pas certifiés HIPAA par défaut et nos offres standard n'incluent pas de BAA. Un BAA, une attestation SOC 2 ou un déploiement isolé dans un VPC peuvent être prévus dans le cadre d'une offre entreprise personnalisée. Les équipes de santé manipulant des informations de santé protégées (PHI) sur les offres standard devraient plutôt utiliser un fournisseur éligible HIPAA disposant d'un BAA signé ; voir transcription conforme HIPAA.
DPA : disponible pour les clients professionnels sur demande.
Voilà la réponse honnête, formulée avec le même niveau de précision que celui que nous exigeons des autres fournisseurs ci-dessus.
Comment lire une politique de confidentialité : le décodeur marketing
Des formulations marketing qui devraient déclencher davantage de questions :
- « Chiffrement leader du marché » : cela désigne TLS en transit. Tous les fournisseurs le font. Renseignez-vous séparément sur le chiffrement au repos et la gestion des clés.
- « Vos données ne sont jamais vendues » : cela ne dit rien de l'entraînement. « Jamais vendues » et « utilisées pour entraîner des modèles » sont deux affirmations parfaitement compatibles.
- « Sécurité de niveau bancaire » : cela signifie généralement AES-256 au repos. C'est également le strict minimum.
- « Nous supprimons vos données » : quand ? Qu'est-ce qui le déclenche ? Est-ce automatique ou manuel ? Quel est le réglage par défaut ?
- « Conforme au RGPD » : cela signifie-t-il un hébergement des données dans l'UE ? Un DPA ? Un droit à la suppression assorti d'un délai de réponse garanti ? Demandez quelles obligations précises ils remplissent.
- « Certifié SOC 2 » : Type 1 ou Type 2 ? Quelle est la date du rapport d'audit ? Est-il disponible sur demande ?
Les vraies réponses à ces questions sont courtes. Si la réponse est un paragraphe de réassurance sans aucune précision, la réponse précise est probablement « non ».
Certifications de conformité : ce qu'elles vous disent vraiment
Un mot sur la manière de pondérer ces éléments :
SOC 2 Type II (et non Type I) signifie qu'un auditeur indépendant a examiné les contrôles réels sur une période donnée, généralement de six à douze mois. Le Type I n'est qu'un instantané pris à un moment précis. Rev, Otter (selon sa documentation), Descript et Happy Scribe revendiquent tous une attestation SOC 2 Type II.
L'éligibilité HIPAA n'est pas une certification qu'un outil obtient seul. C'est une caractéristique d'un déploiement, assortie d'un accord de partenariat commercial (BAA) signé. Otter a ajouté la conformité HIPAA mi-2025, disponible sur l'offre Enterprise avec un BAA signé. Rev propose HIPAA sur ses offres entreprises. Fireflies revendique la conformité HIPAA. AWS Transcribe Medical est éligible HIPAA dans le cadre du BAA plus large d'AWS.
Aucune affirmation générale du type « cet outil est conforme HIPAA » n'a de valeur sans un BAA couvrant votre cas d'usage précis. La question à poser est : « Allez-vous signer un BAA, et couvre-t-il le traitement audio ? »
La conformité au RGPD est, elle aussi, relationnelle. Les bonnes questions sont : proposez-vous un DPA ? Où les données sont-elles traitées ? Honorez-vous les demandes de suppression, et sous quel délai ? Avez-vous mis en place des clauses contractuelles types (CCT) pour les transferts UE–États-Unis ?
Pour en savoir plus sur ce que chaque réglementation exige réellement et sur ce qu'il convient de demander aux fournisseurs, voir transcription conforme au RGPD.
Suppression automatique : pourquoi c'est plus important que vous ne le pensez
Le schéma le plus courant dans les services de transcription consiste à conserver l'audio « jusqu'à ce que vous le supprimiez ». Cela semble pratique pour l'utilisateur. C'est tout l'inverse. Les fichiers restent indéfiniment jusqu'à ce que vous pensiez à faire le ménage, ce que la plupart des gens ne font pas.
La suppression automatique borne la fenêtre de risque. Les fichiers ont une durée de vie. Ils disparaissent automatiquement, sauf si vous choisissez activement de les conserver. C'est essentiel pour les contenus sensibles, où la fenêtre d'exposition constitue le principal risque.
Lors de l'évaluation d'un fournisseur, demandez : la suppression automatique est-elle proposée en option, ou tout persiste-t-il jusqu'à une suppression manuelle ? Quel est le réglage par défaut ? Peut-on la configurer par traitement ou uniquement à l'échelle du compte ?
Quand aucun fournisseur SaaS n'est la bonne réponse
Pour certains enregistrements, aucun service cloud n'est approprié, quelle que soit la politique du fournisseur :
- Documents gouvernementaux classifiés
- Conversations couvertes par le secret professionnel avocat-client, où toute exposition à un tiers rompt le secret
- Informations de santé protégées (PHI) lorsqu'aucun BAA n'est disponible
- Enregistrements de séances de thérapie personnelle, où toute exposition causerait un réel préjudice
- Stratégies commerciales confidentielles soumises à des obligations contractuelles spécifiques de traitement des données
Dans ces cas, exécuter Whisper en local est la seule option entièrement privée. L'installation demande un effort technique et la précision est inférieure à celle des derniers modèles hébergés dans le cloud, mais le compromis en vaut la peine pour des enregistrements occasionnels à forts enjeux. Voir transcription locale vs cloud pour une comparaison pratique.
Un cadre de décision
Ce que contient l'audio devrait déterminer ce que vous exigez d'un fournisseur :
| Type de contenu | Exigences minimales |
|---|---|
| Contenu public (podcasts, conférences) | N'importe quel fournisseur ; le risque pour la confidentialité est faible |
| Usage interne (réunions d'équipe, stratégie) | Aucun entraînement sur l'audio par défaut ; suppression automatique disponible |
| Conversations avec des clients | DPA requis ; aucun entraînement sur l'audio ; politique de conservation claire |
| Informations de santé protégées (PHI) | Fournisseur éligible HIPAA avec BAA signé |
| Classifié ou couvert par le secret légal | Auto-hébergement uniquement |
ConvertAudioToText couvre les trois premiers cas. Nous ne couvrons ni les cas éligibles HIPAA ni l'auto-hébergement, et nous le disons franchement.
Pour des discussions sur ce que les flux de travail des avocats et des journalistes exigent spécifiquement, voir transcription et secret professionnel avocat-client et transcription et accords de confidentialité.
Une remarque sur le cadrage juridique et conformité : rien dans cet article ne constitue un conseil juridique. Les obligations RGPD, HIPAA et de secret professionnel varient selon la juridiction et le déploiement spécifique. Vérifiez les exigences auprès de votre conseil juridique.
FAQ
La transcription par IA conserve-t-elle mon audio pour toujours ?
Cela dépend du fournisseur et de vos paramètres. De nombreux services conservent l'audio indéfiniment tant que vous ne le supprimez pas manuellement. Certains proposent une suppression automatique après un délai fixe. Quelques-uns, comme ConvertAudioToText, offrent une durée de conservation configurable par l'utilisateur, vous permettant de définir la suppression des fichiers après traitement ou après une période donnée. Vérifiez toujours la durée de conservation par défaut et s'il est possible de la raccourcir.
Les services de transcription utilisent-ils mon audio pour entraîner leur IA ?
Plusieurs le font, du moins par défaut. AWS Transcribe (offre standard) utilise l'audio des clients pour améliorer son service, sauf si vous configurez une politique d'exclusion au niveau de l'organisation. AssemblyAI autorise l'utilisation pour l'entraînement par défaut ; les utilisateurs payants peuvent s'en exclure sur demande. Otter entraîne ses modèles sur de l'audio désidentifié grâce à une méthode propriétaire. TurboScribe et Fireflies affirment ne pas entraîner leurs modèles sur l'audio des clients. L'API Whisper d'OpenAI n'utilise pas l'audio pour l'entraînement par défaut. Consultez la politique spécifique de tout fournisseur que vous utilisez pour du contenu sensible.
Quelle est la différence entre « chiffré en transit » et « chiffré au repos » ?
Le chiffrement en transit signifie que votre audio est protégé pendant qu'il voyage de votre appareil vers les serveurs du fournisseur. Le chiffrement au repos signifie que le fichier est chiffré tant qu'il est stocké. Les deux comptent. Le chiffrement en transit empêche l'interception sur les réseaux publics. Le chiffrement au repos signifie qu'un disque volé n'expose pas vos fichiers. La plupart des fournisseurs sérieux font les deux, mais il vaut la peine de le confirmer, en particulier le chiffrement au repos et l'identité du détenteur des clés de déchiffrement.
Un outil de transcription est-il « conforme HIPAA » ?
Auc
Try transcription free
Convert any audio or video to clean, unwatermarked text — speaker labels, timestamps, and AI summaries included. First 10 minutes free, no account.
Related Articles
How to Add Timestamps to a Transcript
Learn how to add timestamps to a transcript with an audio-to-text tool, then export timestamped SRT or VTT subtitle files for easy navigation and editing.
How to Transcribe a Conference Talk to Text
Learn how to transcribe a conference talk or keynote to text, label speakers, and export SRT, VTT, or TXT using a straightforward upload or URL workflow.