Transcription par IA conforme au RGPD : sept points à vérifier pour les cabinets avant de choisir un service
L’enregistrement d’un entretien avec un client, d’une séance de thérapie ou d’un entretien de recherche n’est pas un fichier ordinaire. Il contient des voix, des noms et souvent des données de santé. Le confier à un service d’IA pour le transcrire, c’est communiquer des données personnelles à un tiers, et le RGPD pose des conditions à cela.
Cet article est une liste de contrôle de sept questions à poser à un prestataire avant d’envoyer le premier enregistrement. Les bases figurent dans « RGPD et transcription : ce que les entreprises doivent savoir », les questions générales dans « 5 questions à poser à votre service de transcription » ; ici, il s’agit des cabinets d’avocats et des cabinets médicaux, articles du RGPD à l’appui.
1. Existe-t-il un contrat de sous-traitance au titre de l’article 28 ?
Qui utilise un service de transcription est responsable du traitement ; le service est sous-traitant. L’article 28 du RGPD exige un contrat écrit qui règle l’objet, la durée, la nature et la finalité du traitement, le respect des instructions, la confidentialité, les mesures techniques et organisationnelles de l’article 32 et les sous-traitants ultérieurs. Sans ce contrat, le traitement n’est pas licite, aussi sûre que soit la technique. Demandez le document, pas la promesse.
2. Où l’enregistrement est-il traité et stocké, et par qui ?
Un centre de données dans l’UE est la réponse la plus simple. Si le serveur se trouve hors de l’UE, le transfert exige une base juridique au titre du chapitre V, par exemple le cadre de protection des données UE-États-Unis ou des clauses contractuelles types, ainsi qu’une évaluation du pays de destination. Demandez la liste complète des sous-traitants ultérieurs, avec leur siège et leur lieu de traitement : de nombreux services reposent sur une plateforme cloud elle-même située hors de l’UE ou administrée depuis l’étranger. Un prestataire qui ne publie pas cette liste dans sa politique de confidentialité n’a pas fait ses devoirs.
3. Les enregistrements servent-ils à entraîner des modèles ?
Certains prestataires se réservent le droit d’utiliser des enregistrements ou des transcriptions pour améliorer leurs modèles. C’est une finalité distincte que le responsable n’a pas autorisée et, pour des données de santé, elle est illicite sans le consentement explicite des personnes concernées. La réponse doit être un non clair, inscrit dans le contrat.
4. Comment le fichier est-il chiffré, et qui détient la clé ?
Le chiffrement en transit (HTTPS) est aujourd’hui la norme et ne dit pas grand-chose. Plus important : le fichier est-il aussi chiffré dans le stockage du prestataire, et est-il déjà chiffré sur l’appareil de l’utilisateur avant l’envoi ? Et la question décisive : qui détient la clé ? Si c’est le prestataire, il peut lire ce qu’il stocke et doit le remettre sur injonction. Si seul l’utilisateur la détient, le contenu stocké est illisible pour le prestataire. Faites-vous expliquer le concept de clés, pas seulement le mot « chiffré ».
5. Qui a accès chez le prestataire, et est-ce journalisé ?
Renseignez-vous sur les droits d’accès du personnel, sur la journalisation et sur la possibilité pour le support de consulter des contenus. L’article 32 exige des mesures adaptées au risque ; avec des conversations de clients ou de patients, le risque est élevé.
6. Combien de temps l’enregistrement et la transcription sont-ils conservés, et comment sont-ils supprimés ?
Selon l’article 28, paragraphe 3, point g, le sous-traitant doit supprimer ou restituer les données au terme de la prestation. Demandez des délais concrets : que devient l’enregistrement original après le traitement, après la résiliation, à la suppression d’un compte, et existe-t-il des sauvegardes avec leur propre délai ? Une réponse comme « vos données restent accessibles 90 jours après la résiliation, puis sont entièrement supprimées » est vérifiable ; « nous traitons vos données de manière confidentielle » ne l’est pas.
7. S’agit-il de catégories particulières, et une analyse d’impact est-elle nécessaire ?
Les données de santé, l’orientation sexuelle, les opinions politiques ou la religion relèvent de l’article 9. Une séance de thérapie ou une consultation médicale en contient presque toujours. Il faut alors vérifier, en plus de la base juridique, si une analyse d’impact relative à la protection des données (AIPD) au titre de l’article 35 est nécessaire. C’est la tâche du responsable, mais un bon prestataire fournit les informations techniques nécessaires.
Ce que cela signifie pour le choix d’un service
Les sept questions forment une grille simple : contrat, lieu et intervenants, finalité, chiffrement, accès, suppression, risque. Un prestataire qui apporte une réponse concrète et écrite à chaque question est vérifiable. Celui qui renvoie à sa politique de confidentialité ne l’est généralement pas.
Pour être complet, voici comment scryp répond à ces questions : le contrat de sous-traitance au titre de l’article 28 est consultable en ligne. Les enregistrements, les transcriptions et les noms de fichiers sont chiffrés dans le navigateur avec AES-256-GCM ; la clé principale (MEK) est dérivée du mot de passe et ne quitte jamais le navigateur. Les serveurs ne contiennent que des contenus chiffrés, que scryp ne peut pas lire sans cette clé, même sur injonction d’une autorité. L’enregistrement original est supprimé après le traitement. Aucun entraînement sur les données des clients, aucun pistage sur le site. Après la résiliation, 90 jours d’accès, puis suppression complète ; la suppression d’un compte prend effet immédiatement. scryp ne réalise l’analyse d’impact à la place de personne, mais fournit les informations nécessaires.