Tous les articles
Mis à jour le 10 min de lecture

RGPD et transcription : ce que les entreprises doivent savoir

Quiconque enregistre des réunions, transcrit des entretiens ou traite des dictées traite des données personnelles. Voix, noms, opinions, parfois données de santé ou secrets d’affaires - tout cela relève du règlement général sur la protection des données (RGPD). Pourtant, de nombreuses entreprises recourent à des services de transcription sans connaître les exigences légales.

Cet article explique quelles obligations s’appliquent, où se produisent les erreurs les plus fréquentes et comment utiliser la transcription en conformité avec le RGPD. À la fin, nous répondons aux questions les plus courantes sur ce sujet : quand le fichier audio peut-il être supprimé, quelle documentation est obligatoire et quelles règles s’appliquent aux réunions, aux entretiens médicaux et aux prestataires américains ? Dernière mise à jour : août 2026.

Pourquoi les enregistrements audio sont particulièrement sensibles

Les enregistrements audio contiennent des caractéristiques biométriques (la voix), souvent des noms ainsi que des informations sensibles sur le fond. En Allemagne, la parole non publique est en outre protégée par le § 201 du code pénal, en Autriche par le § 120. Un enregistrement à l’insu des personnes concernées peut donc être passible de sanctions pénales.

Le RGPD qualifie le traitement de données audio de traitement de données personnelles au sens de l’art. 4, point 2. Cela signifie : tout enregistrement, toute conservation et toute transcription nécessite une base juridique.

Bases juridiques de la transcription

La base juridique la plus sûre pour les transcriptions est le consentement explicite de toutes les personnes concernées au sens de l’art. 6, par. 1, point a, du RGPD. Les alternatives comme l’intérêt légitime ou l’exécution d’un contrat sont difficiles à faire valoir en pratique, car les tribunaux considèrent les comptes rendus manuels comme un moyen moins intrusif.

L’art. 6, par. 1, du RGPD énonce plusieurs bases juridiques possibles. Trois sont pertinentes pour les transcriptions :

  • Le consentement (art. 6, par. 1, point a) - la base la plus sûre. Toutes les personnes concernées doivent être informées avant l’enregistrement et donner activement leur accord. Le consentement doit être libre, éclairé et révocable.
  • L’intérêt légitime (art. 6, par. 1, point f) - théoriquement possible, difficile en pratique. Les tribunaux et les autorités de protection des données font valoir que les comptes rendus manuels constituent un moyen moins intrusif.
  • L’exécution d’un contrat (art. 6, par. 1, point b) - recevable seulement dans des cas exceptionnels, par exemple lorsque la transcription fait expressément partie du contrat.

Recommandation pratique : recueillez toujours un consentement explicite. Pour les réunions, cela devrait se faire par écrit dans l’invitation et oralement au début.

Catégories particulières : données de santé et autres

Si des enregistrements contiennent des données de santé (dictées médicales), l’appartenance syndicale ou des convictions religieuses, l’art. 9 du RGPD s’applique. Ces catégories particulières exigent un consentement explicite - un accord tacite ne suffit pas.

Obligations de transparence : ce que vous devez communiquer

Les art. 13 et 14 du RGPD obligent les entreprises à informer pleinement les personnes concernées avant l’enregistrement :

  • Le fait que l’enregistrement et la transcription ont lieu et à quelle finalité
  • Combien de temps les enregistrements et les transcriptions sont conservés
  • Qui a accès aux données (en interne et en externe)
  • Si un prestataire tiers (service de transcription) est utilisé
  • Quels droits ont les personnes concernées (accès, effacement, opposition)

Le problème des services de transcription dans le cloud

De nombreux outils de transcription traitent l’audio sur des serveurs situés hors de l’UE. C’est problématique en matière de protection des données :

  • Transfert vers un pays tiers : sans niveau de protection adéquat (décision d’adéquation, clauses contractuelles types), le transfert est illicite.
  • Sous-traitance : le service de transcription est sous-traitant au sens de l’art. 28 du RGPD - un contrat de sous-traitance est obligatoire.
  • Accès par le prestataire : en cas de traitement côté serveur, le prestataire a accès au texte en clair - un risque que de nombreuses entreprises sous-estiment.

La solution la plus sûre : le chiffrement côté client

Le chiffrement côté client est la mesure de protection technique la plus forte au sens de l’art. 32 du RGPD. Les fichiers audio sont chiffrés dans le navigateur avant d’atteindre le serveur. Même en cas de fuite de données chez le prestataire, les données sont sans valeur sans la clé de l’utilisateur.

Avec le chiffrement côté client les fichiers audio sont chiffrés dès le navigateur, avant d’atteindre le serveur. La transcription est elle aussi enregistrée sous forme chiffrée - même le prestataire ne peut pas lire les contenus stockés.

Pour le RGPD, cela signifie : même en cas de fuite de données chez le prestataire, les données sont sans valeur, car elles ne peuvent pas être déchiffrées sans la clé de l’utilisateur. C’est la mesure technique la plus forte au sens de l’art. 32 du RGPD.

Liste de contrôle pour une transcription conforme au RGPD

  • Recueillir le consentement de toutes les personnes concernées avant l’enregistrement
  • Documenter la finalité et la durée de conservation
  • Conclure un contrat de sous-traitance avec le prestataire
  • Vérifier où les données sont traitées et stockées (UE ou pays tiers)
  • Garantir le chiffrement - idéalement côté client
  • Définir un concept d’effacement : quand les enregistrements et les transcriptions sont-ils supprimés ?
  • Garantir les droits des personnes concernées (accès, effacement, opposition)
  • Tenir un registre des activités de traitement conformément à l’art. 30 du RGPD

Conclusion

Une transcription sans protection des données est un risque juridique. Le RGPD pose des exigences claires en matière de consentement, de transparence et de mesures techniques de protection. Les entreprises qui traitent des enregistrements audio devraient examiner attentivement leur service de transcription - en particulier le point de savoir si le prestataire a accès au texte en clair et où les données sont stockées.

Si vous enregistrez des réunions, vous trouverez une solution concrète - compte rendu, tâches et transcription sans bot de réunion, avec chiffrement en Autriche - sur notre page consacrée aux comptes rendus de réunion par IA. Tous les plans commencent par 14 jours gratuits ; vous trouverez les détails sur la page des tarifs.

Remarque : cet article fournit des informations générales et ne remplace pas un conseil juridique au cas par cas.

Questions fréquentes

Quand puis-je supprimer le fichier audio après la transcription ?

Vous pouvez supprimer le fichier audio dès que la finalité de l’enregistrement est atteinte - en règle générale, dès que la transcription est disponible et a été validée. Le RGPD impose la limitation de la conservation (art. 5, paragraphe 1, point e) : les données à caractère personnel ne doivent pas être conservées plus longtemps que ne l’exige la finalité. Concrètement : fixez dans votre politique de suppression un délai précis (par exemple 30 jours après la validation de la transcription) et supprimez ensuite l’enregistrement automatiquement. Une conservation plus longue n’est admise que pour un motif concret - par exemple une obligation légale de conservation ou un intérêt légitime documenté, comme la préservation de preuves. La transcription est le plus souvent le document le plus léger : elle ne contient plus la voix - un enregistrement peut être attribué sans équivoque à une personne par reconnaissance vocale et devenir ainsi une donnée biométrique au sens de l’article 9 du RGPD - et elle est plus facile à anonymiser.

Quelles obligations de documentation ai-je en matière de transcription ?

Quatre éléments sont à documenter : (1) une entrée dans le registre des activités de traitement prévu à l’article 30 du RGPD - finalité, catégories de personnes concernées et de données, destinataires (par exemple le prestataire de transcription), délais de suppression et mesures techniques et organisationnelles ; la base juridique ne fait pas partie du contenu obligatoire, mais les autorités de contrôle recommandent de l’y faire figurer. (2) Un contrat de sous-traitance conforme à l’article 28 du RGPD avec le prestataire, dès lors que celui-ci a ou pourrait avoir accès aux données. (3) La preuve que les personnes concernées ont été informées (art. 13 du RGPD) et - si le traitement repose sur le consentement - le consentement lui-même (art. 7, paragraphe 1, du RGPD). (4) En cas de traitement à grande échelle de données sensibles, par exemple des données de santé dans un cabinet médical ou dans le cadre d’une étude, en outre une analyse d’impact relative à la protection des données (AIPD) au titre de l’article 35 du RGPD. L’exemption de tenue du registre prévue pour les entreprises de moins de 250 salariés (art. 30, paragraphe 5) ne s’applique pratiquement jamais en cas de transcription régulière : elle cesse de s’appliquer dès que le traitement n’est plus occasionnel ou que des données de santé sont en jeu.

Enregistrer et transcrire une réunion : que faut-il savoir sur le consentement et la protection des données ?

Pour l’enregistrement lui-même, vous avez en règle générale besoin de l’accord de tous les participants. Les propos tenus de manière non publique sont protégés par le droit pénal : en Allemagne, le seul fait d’enregistrer en secret est punissable (§ 201 StGB) - y compris de la part d’un participant à la conversation. En Autriche (§ 120 StGB), enregistrer une conversation à laquelle on participe soi-même n’est pas punissable, mais la transmission ou la publication sans l’accord des locuteurs l’est - et le simple téléversement vers un service de transcription peut déjà en relever. Tous les participants doivent donc savoir au préalable qu’un enregistrement a lieu et être en mesure d’y consentir. Sur le plan de la protection des données, le traitement requiert en outre une base juridique au titre de l’article 6 du RGPD : avec des interlocuteurs externes, le plus souvent le consentement (art. 6, paragraphe 1, point a) ; pour les réunions de travail internes, l’intérêt légitime (art. 6, paragraphe 1, point f) peut être envisagé, mais reste contestable - les autorités de contrôle renvoient au compte rendu écrit comme moyen moins intrusif ; le consentement demeure la voie la plus sûre. Prudence avec le consentement des salariés : il n’est valable que s’il est réellement libre ; en Allemagne et en Autriche, ces questions sont souvent réglées par des accords d’entreprise (respectivement § 87, al. 1, n° 6 du BetrVG et § 96 de l’ArbVG). Bonne pratique : annoncer l’enregistrement dans l’invitation et en début de réunion, indiquer la finalité, la durée de conservation et le prestataire utilisé, permettre l’opposition - et supprimer l’enregistrement une fois la transcription réalisée.

Comment reconnaître un logiciel de transcription conforme au RGPD ?

À cinq critères vérifiables : traitement et stockage dans l’UE ; un contrat de sous-traitance conforme à l’article 28 du RGPD ; aucune utilisation de vos enregistrements pour l’entraînement de modèles d’IA ; un chiffrement lors du transfert et du stockage - idéalement côté client, de sorte que le prestataire ne voie jamais le texte en clair (zero-knowledge) ; et une fonction de suppression qui efface réellement enregistrements et transcriptions. S’y ajoutent le contrôle des accès, la journalisation et l’assistance pour votre analyse d’impact relative à la protection des données (art. 28, paragraphe 3, point f, du RGPD). Il n’existe pas de label RGPD légalement obligatoire pour les logiciels - c’est le traitement qui est conforme, pas le produit ; les certifications volontaires prévues à l’article 42 du RGPD peuvent constituer un indice. Un prestataire capable de justifier des points ci-dessus remplit en règle générale les exigences relatives aux mesures techniques et organisationnelles de l’article 32 du RGPD - mais c’est toujours le risque concret de votre traitement qui reste déterminant.

Les services de transcription cloud américains peuvent-ils être utilisés conformément au RGPD ?

Juridiquement possible, mais sous conditions et avec un risque résiduel. Les transferts de données vers les États-Unis sont admis depuis juillet 2023 sur la base du cadre de protection des données UE-États-Unis (EU-US Data Privacy Framework), à condition que le prestataire y soit certifié. Ce cadre a été confirmé par le Tribunal de l’Union européenne en septembre 2025 ; un pourvoi est toutefois pendant devant la Cour de justice de l’UE, et un arrêt de la Cour suprême des États-Unis de juin 2026 sur l’indépendance de la FTC a fait naître de nouveaux doutes (état au mois d’août 2026). Sans certification, il faut des clauses contractuelles types assorties d’une analyse d’impact des transferts. Dans tous les cas : conclure un contrat de sous-traitance, vérifier si les enregistrements sont utilisés à des fins d’entraînement, et garder à l’esprit que le prestataire traite le texte en clair de vos conversations. Pour les contenus sensibles - données de santé, informations de clients couvertes par le secret professionnel, secrets d’affaires - un traitement dans l’UE sans accès du prestataire au texte en clair constitue le choix nettement moins risqué.

Les consultations médicales ou les séances de thérapie peuvent-elles être transcrites ?

Oui, mais à des conditions plus strictes. Les données de santé relèvent des catégories particulières de l’article 9 du RGPD ; leur traitement requiert l’une des exceptions de l’article 9, paragraphe 2 - typiquement le consentement explicite (point a) ou la prise en charge par un professionnel soumis au secret professionnel (point h, lu en combinaison avec le paragraphe 3). S’y ajoute le secret professionnel (en Allemagne le § 203 StGB, en Autriche le § 54 de l’Ärztegesetz ou, pour les psychothérapeutes, le Psychotherapiegesetz) : un prestataire de transcription externe ne peut intervenir que s’il est contractuellement tenu à la confidentialité et que son accès reste limité au strict nécessaire. Sur le plan technique, c’est le chiffrement côté client qui réduit le plus le risque, puisque le prestataire ne peut tout simplement pas lire les contenus. Pour les cabinets de plus grande taille, les cliniques et les organismes de recherche, une analyse d’impact relative à la protection des données au titre de l’article 35 du RGPD est en outre souvent indiquée ; pour un cabinet individuel, elle n’est pas obligatoire, mais recommandée dès lors que des outils d’IA sont utilisés.

La transcription par IA est-elle conforme au RGPD ?

Oui, si le traitement respecte les règles du RGPD - la technologie en elle-même n’est ni autorisée ni interdite. Concrètement, il faut une base juridique pour l’enregistrement vocal et la transcription (art. 6, et art. 9 du RGPD pour les données de santé), l’information des participants (art. 13), un contrat de sous-traitance avec le prestataire (art. 28), des mesures techniques de protection telles que le chiffrement (art. 32) et une politique de suppression (art. 5, paragraphe 1, point e). Il est en outre décisif de savoir si l’IA effectue ses calculs dans l’UE ou dans un pays tiers et si le prestataire utilise vos enregistrements pour entraîner ses modèles - deux informations que le prestataire est tenu de divulguer. Le responsable du traitement reste toujours l’entreprise qui est à l’origine de l’enregistrement et en détermine la finalité, et non le fournisseur de l’outil de visioconférence ou de transcription.

Combien de temps puis-je conserver les transcriptions ?

Aussi longtemps que la finalité l’exige - et pas plus que nécessaire (art. 5, paragraphe 1, point e, du RGPD). Les délais légaux de conservation ne s’appliquent que si la transcription constitue elle-même un document soumis à une obligation de conservation, par exemple en tant que correspondance commerciale ou pièce comptable : en Allemagne, six ans pour les lettres commerciales, huit ans pour les pièces comptables (depuis 2025) et dix ans pour les livres et les comptes annuels (§ 257 HGB, § 147 AO), en Autriche sept ans (§ 132 BAO). Un compte rendu de réunion ordinaire n’en relève généralement pas ; c’est alors votre politique de suppression qui fixe le délai. Recommandation : conserver la transcription tant qu’elle sert de base de travail ; anonymiser les passages à caractère personnel dès qu’ils ne sont plus nécessaires ; supprimer l’enregistrement d’origine plus tôt que la transcription.