DeepScript
Question

La transcription par IA est-elle conforme au RGPD ?

Réponse courte

Oui, mais uniquement avec un contrat de sous-traitance (DPA) au titre de l'Art. 28 RGPD, un hébergement des données dans l'UE, une interdiction claire de l'usage pour l'entraînement et des délais de suppression définis – sinon non.

Dès que votre audio contient la voix de personnes identifiables – ce qui est presque toujours le cas – vous traitez des données à caractère personnel au sens du RGPD. Si vous utilisez en plus la diarisation des locuteurs, des données biométriques entrent en jeu (Art. 4 Nr. 14 RGPD), ce qui renforce encore les exigences.

Ce que la conformité au RGPD exige concrètement :

1. Base juridique. Le plus souvent le consentement (Art. 6 Abs. 1 lit. a) ou l'intérêt légitime (lit. f) après mise en balance. Dans un contexte d'emploi, souvent un accord de comité d'entreprise (§ 26 BDSG combiné avec l'Art. 88 RGPD).

2. Contrat de sous-traitance (DPA). Quiconque utilise un service de transcription externe doit conclure un DPA au titre de l'Art. 28 Abs. 3 RGPD. Le contrat doit notamment préciser l'objet, la durée, la nature et la finalité du traitement, les catégories de données, ainsi que les obligations et droits des deux parties.

3. Hébergement des données dans l'UE. Les données ne peuvent être traitées que dans l'UE ou dans des pays bénéficiant d'une décision d'adéquation. Les prestataires américains sont délicats depuis l'arrêt Schrems II – le EU-US Data Privacy Framework de 2023 reste sous surveillance juridique. Voie plus sûre : des prestataires disposant de serveurs en Allemagne ou dans l'UE.

4. Interdiction de l'usage pour l'entraînement. Le contrat doit exclure explicitement que vos données audio ou textuelles servent à entraîner les modèles d'IA du prestataire. Dans de nombreuses API cloud américaines, cela n'est pas garanti dans les conditions générales standard.

5. Délais de suppression. L'audio devrait être supprimé une fois la transcription terminée, les données textuelles après une durée de conservation définie. Le principe RGPD de limitation de la conservation (Art. 5 Abs. 1 lit. e) exige de ne pas stocker plus de données que nécessaire.

6. Mesures techniques et organisationnelles (MTO). Chiffrement au repos et en transit, contrôles d'accès, journaux d'audit, certification ISO 27001 du centre de données – standard selon l'Art. 32 RGPD.

7. Droits des personnes concernées. L'accès, la suppression et la portabilité doivent être techniquement mis en œuvre. Chez les prestataires américains, c'est souvent un problème pratique.

DeepScript remplit tous ces points : modèle de DPA disponible en ligne, infrastructure exclusivement sur ses propres serveurs dans des centres de données allemands (Hetzner Falkenstein/Nürnberg), aucun entraînement sur les données clients, audio supprimé après traitement, infrastructure certifiée ISO 27001.

Important : \"conforme au RGPD\" n'est pas une certification, mais une propriété qui naît de la combinaison du contrat, de la technique et des processus. Si vous prenez le sujet au sérieux, examinez le DPA, la liste des sous-traitants ultérieurs et la documentation technique du prestataire – pas seulement la bannière marketing.

Questions associées

Une question reste sans réponse ?

Trois transcriptions gratuites pour essayer. Ou écrivez-nous un e-mail – nous répondons sous 24 heures, questions de conformité comprises.

La transcription par IA est-elle conforme au RGPD ? Ce qu'il faut savoir | DeepScript