GDPR compliance AI receptionist
Conformité

Réceptionniste IA conforme au RGPD

Ravinaro
11 lecture minimale

Réceptionniste IA conforme au RGPD

Pour qu'un standard téléphonique IA soit conforme au RGPD, chaque enregistrement d'appel, transcription et nom ou numéro extrait doit être traité comme une donnée personnelle. Vous devez informer les appelants de l'utilisation de l'IA, vous appuyer sur une base légale valable, définir des durées de conservation, sécuriser le stockage, respecter les droits des personnes concernées et documenter chaque relation avec un sous-traitant.

Pourquoi la conformité au RGPD est importante lorsque vous automatisez vos appels avec une réceptionniste IA

Chaque appel auquel votre réceptionniste IA répond crée des données personnelles dès que l'appelant communique son nom ou son numéro. Le RGPD considère l'enregistrement audio brut, la transcription textuelle et toute information extraite par le système (nom, numéro de téléphone ou adresse) de la conversation comme des données personnelles à part entière, ayant la même valeur juridique qu'un classeur de documents papier. Les autorités de régulation ont déjà montré qu'elles sanctionneraient les petits opérateurs pour une mauvaise gestion des appels, et pas seulement les multinationales. Ces obligations s'appliquent, qu'un humain ou un agent IA réponde au téléphone.
Les risques financiers sont bien réels. Selon le GDPR Enforcement Tracker , les autorités de l'UE et de l'EEE ont émis 3 215 mesures d'exécution recensées, pour un montant total de plusieurs milliards d'euros (chiffres de septembre 2026). L'AEPD espagnole est responsable à elle seule de 1 079 de ces cas. L'atteinte à la réputation aggrave encore le risque financier. Un appelant qui découvre que sa conversation a été enregistrée et analysée sans en avoir été informé est fondé à porter plainte, et c'est généralement cette plainte qui déclenche l'enquête.
Des milliards d'euros d'amendes cumulées au titre du RGPD, infligées dans le cadre de 3 215 actions de contrôle menées par les autorités de l'UE/EEE (au 30 septembre 2026). Source : Suivi de l'application du RGPD
Un petit entrepreneur, assis à la réception, consulte la transcription d'un appel sur l'écran de son ordinateur portable, à côté du téléphone de bureau qui sonne.
Exemples d'amendes pour pratiques d'enregistrement d'appels illégales
Spartoo (France, 2020) Belle KG COM (France, 2023) Belle SWDE (Belgique, 2026) Fine

Cartographie des données personnelles via votre flux de travail de réceptionniste IA

Avant de pouvoir protéger les données d'un appelant, il est essentiel de connaître précisément leur parcours. Dans une configuration classique de standard téléphonique IA, les données personnelles transitent par le fournisseur de téléphonie sous forme d'enregistrement audio brut, puis sont traitées par la plateforme d'IA pour transcription et extraction des intentions, avant d'être intégrées à un outil CRM ou de calendrier sous forme de fiche de réservation contenant un nom, un numéro et une heure de rendez-vous. À chaque étape de ce processus, les données peuvent être copiées, stockées ou divulguées en cas de contrôles d'accès insuffisants.
Votre entreprise est le responsable du traitement des données : vous décidez pourquoi les appels sont enregistrés, pendant combien de temps les données sont conservées et qui y a accès. Le fournisseur d’IA, l’opérateur de téléphonie et le CRM sont des sous-traitants agissant selon vos instructions. L’article 28, paragraphe 1, du RGPD est clair à ce sujet. Comme le précisent la CNIL et le règlement, « le responsable du traitement ne fait appel qu’à des sous-traitants apportant des garanties suffisantes quant à la mise en œuvre de mesures techniques et organisationnelles appropriées, de manière à ce que le traitement soit conforme aux exigences du présent règlement ». Cette obligation vous incombe, et non au fournisseur du logiciel ; c’est pourquoi le contrat avec ce dernier est si important. Si vous hésitez encore sur le choix de votre fournisseur, il est conseillé de vous renseigner sur les préparatifs à effectuer avant la mise en service d’un agent IA, avant de signer quoi que ce soit.

Comment obtenir un consentement valide pour les appels gérés par l'IA

Le consentement n'est pas toujours nécessaire pour traiter les données d'un appelant, et il est même souvent inapproprié de s'y référer. Lorsqu'une personne appelle pour prendre rendez-vous, l'article 6, paragraphe 1, point b), du RGPD, relatif à la nécessité contractuelle, autorise le traitement de son nom, de son numéro de téléphone et des détails de son rendez-vous, car ce traitement est objectivement nécessaire pour fournir le service demandé. Conformément aux orientations du CEPD, ce fondement ne peut être étendu à des utilisations secondaires telles que l'entraînement de modèles d'IA ou l'analyse marketing. Ces dernières requièrent soit une évaluation documentée des intérêts légitimes au sens de l'article 6, paragraphe 1, point f), soit un consentement explicite au sens de l'article 6, paragraphe 1, point a).
Ce dont chaque appelant a besoin, indépendamment du fondement juridique, c'est d'être informé qu'il parle à une IA. L'article 50, paragraphe 1, de la loi européenne sur l'IA, entrée en vigueur le 2 août 2026, stipule que « les fournisseurs veillent à ce que les systèmes d'IA destinés à interagir directement avec des personnes physiques soient conçus et développés de manière à ce que les personnes concernées soient informées qu'elles interagissent avec un système d'IA ». Concrètement, cela signifie que votre réceptionniste IA doit commencer chaque appel par une brève mention d'information avant même de poser une question, et indiquer clairement que l'appel peut être enregistré et pourquoi. Si un appelant s'y oppose en cours d'appel, le système doit intégrer une fonctionnalité permettant d'interrompre l'enregistrement ou de transférer l'appel à un humain sans perdre la réservation. Pour plus de détails sur les modalités de cette information, consultez la réglementation relative à l'obligation, pour un agent IA, de préciser qu'il s'agit d'une IA .

Définition des limites de conservation et des contrôles de sécurité pour les enregistrements et les transcriptions d'appels

Les enregistrements audio des appels ne doivent pas être conservés indéfiniment. Les recommandations et les mesures d'application de la loi de la CNIL en France et de la CNPD au Portugal fixent une durée maximale de 30 jours à des fins de contrôle qualité, pouvant aller jusqu'à six mois en cas de justification opérationnelle documentée, et jusqu'à 24 mois lorsque l'enregistrement prouve l'exécution d'un contrat de communication à distance. L'action de la CNIL contre KG COM a clairement démontré que la conservation indéfinie d'enregistrements en vue d'un litige futur hypothétique, en l'absence de procédure en cours, contrevient au principe de minimisation des données énoncé à l'article 5, paragraphe 1, point e).
  • Définissez une fenêtre de purge automatique. Configurez votre plateforme d'IA pour supprimer les fichiers audio bruts dans les 30 jours suivant l'appel, ou immédiatement après la transcription si vous n'avez besoin que de l'enregistrement textuel.
  • Ne conservez que l'enregistrement de réservation minimal. Gardez le nom, le numéro et les détails du rendez-vous dans le CRM pendant toute la durée opérationnelle de la relation client, et non la transcription complète.
  • Chiffrez les données au repos et en transit. Vérifiez que votre fournisseur utilise TLS 1.3 pour les appels en transit et AES-256 pour l'audio stocké et les transcriptions.
  • Limiter les personnes autorisées à écouter ou à lire : limiter l’accès aux transcriptions et aux enregistrements au personnel qui en a besoin pour la réservation ou le contrôle qualité, en utilisant des autorisations basées sur les rôles plutôt que des identifiants partagés.
  • Confirmez la suppression sécurisée et non l'archivage. Vérifiez que la suppression efface bien les données des sauvegardes dans un délai défini, et non seulement celles de la base de données active.

Gestion des demandes d'accès aux données, d'effacement et autres demandes relatives aux droits sur les données.

Lorsqu'un appelant vous demande quelles données vous détenez à son sujet, il s'agit d'une demande d'accès aux données (article 15) à laquelle vous disposez d'un mois calendaire pour répondre. S'il vous demande de les supprimer, il s'agit d'une demande de droit à l'effacement (article 17), soumise au même délai. La complexité des standardistes IA réside dans le fait que les données d'un même appelant sont généralement réparties simultanément dans quatre systèmes distincts : les fichiers audio bruts et les métadonnées de l'opérateur téléphonique, les transcriptions et les journaux d'inférence de la plateforme d'IA, les enregistrements et les notes de réservation du CRM, et l'enregistrement du rendez-vous dans l'outil de calendrier.
Effacer correctement les données d'un appelant implique de les supprimer aux quatre endroits concernés, et l'article 19 en fait une obligation légale. Une fois l'effacement effectué, vous devez informer chaque sous-traitant auquel les données ont été communiquées et vous assurer qu'il a également supprimé sa copie. Intégrez cette procédure à votre configuration avant le lancement, idéalement en demandant à votre fournisseur d'IA si une simple commande de suppression se propage automatiquement aux systèmes connectés, ou si votre personnel devra l'exécuter manuellement dans chaque outil. Si vous hésitez entre plusieurs plateformes, les considérations de conformité s'inscrivent dans le cadre des questions plus générales abordées dans les directives de conformité relatives aux systèmes d'accueil téléphonique IA pour les PME .

Rédiger une notice de confidentialité couvrant la gestion des appels par IA

Votre avis de confidentialité doit indiquer qui traite l'appel, pourquoi, combien de temps les données sont conservées et quels tiers y ont accès. Cependant, un appelant n'écoutera pas toutes ces informations au téléphone. Les autorités de régulation résolvent ce problème grâce à une approche par couches, selon laquelle le Groupe de travail « Article 29 » propose une solution. Comme le précisent ses lignes directrices, « la première couche doit généralement communiquer les informations les plus importantes, à savoir les finalités du traitement, l'identité du responsable du traitement et l'existence des droits de la personne concernée ». Concrètement, il s'agit d'un message vocal de dix secondes au début de l'appel, présentant votre entreprise, confirmant que l'appel peut être enregistré et indiquant à l'appelant comment écouter l'intégralité de l'avis, soit en appuyant sur une touche, soit en cliquant sur un lien.
La deuxième étape, la notification complète prévue à l'article 13, peut être envoyée par SMS ou WhatsApp immédiatement après la fin de l'appel. C'est également à ce stade que vous indiquez votre fournisseur d'IA et tout autre sous-traitant, ainsi que leurs durées de conservation. De nombreuses petites entreprises utilisent déjà cette méthode pour leurs rappels de rendez-vous ; il est donc facile de l'intégrer à leur système d'automatisation WhatsApp existant pour les messages de suivi, plutôt que de créer un canal de diffusion distinct.

Déterminer si vous avez besoin d'une analyse d'impact relative à la protection des données

Une analyse d'impact relative à la protection des données (AIPD) est requise lorsque votre réceptionniste IA effectue des tâches autres que la simple prise d'un nom et la réservation d'un créneau horaire. L'enregistrement et la transcription standard des appels, ainsi que la conversion de la parole en texte pour une confirmation de réservation, ne relèvent pas des règles spécifiques de l'article 9. Les orientations du CEPD concernant les assistants vocaux virtuels établissent une distinction claire : la voix ne devient une donnée biométrique au sens de l'article 9 que lorsque le système effectue un traitement technique spécifique permettant d'identifier une personne de manière unique, comme la génération d'une empreinte vocale, la vérification du locuteur ou la comparaison des caractéristiques acoustiques avec un profil enregistré.
Si votre réceptionniste IA se contente d'écouter, de transcrire et de prendre des rendez-vous, vous êtes très probablement hors du champ d'application de l'article 9. Si elle propose une forme quelconque de reconnaissance vocale de l'appelant, que ce soit pour des raisons de sécurité ou de personnalisation, cette fonctionnalité requiert à elle seule un consentement explicite au titre de l'article 9, paragraphe 2, point a), et une analyse d'impact relative à la protection des données (AIPD) avant sa mise en service. Selon l' AEPD espagnole , la configuration la plus sûre pour la plupart des petites entreprises consiste à désactiver les fonctionnalités de reconnaissance vocale ou d'analyse émotionnelle dont elles n'ont pas besoin, car elles augmentent les risques réglementaires sans avantage opérationnel proportionnel. Lorsqu'une AIPD est requise, elle doit évaluer le risque lié à la prise de décision automatisée lors de la qualification des prospects, la précision du routage des appels par l'IA et les conséquences d'une mauvaise classification de la demande d'un appelant par le système.

Auditez votre fournisseur d'IA et documentez votre configuration.

L'article 30 vous impose de tenir un registre écrit des activités de traitement pour votre système de réceptionniste IA. Ce registre doit inclure les coordonnées du responsable du traitement, les finalités du traitement, les catégories de données et les personnes concernées, les destinataires (opérateur de téléphonie, plateforme d'IA, CRM, hébergeur de calendrier), tout transfert hors de l'EEE et les garanties mises en œuvre, les durées de conservation pour chaque catégorie de données, ainsi qu'un résumé de vos mesures de sécurité. Ce document est celui que vous devrez remettre à une autorité de contrôle si elle vous interroge sur le fonctionnement de votre gestion des appels ; il doit donc refléter votre configuration réelle et non un modèle générique.
Avant de signer un contrat avec un fournisseur de solutions de réceptionnistes IA, vérifiez que son accord de traitement des données respecte les huit éléments requis par l'article 28(3) :
  • Traitement uniquement selon vos instructions documentées, y compris pour les transferts internationaux
  • Engagements de confidentialité couvrant toutes les personnes ayant accès à vos données d'appel
  • Des mesures de sécurité conformes à l'article 32, nommées précisément plutôt que décrites de manière vague
  • Autorisation écrite et obligations de transmission avant l'ajout de tout sous-traitant
  • Assistance pour répondre aux demandes d'accès et d'effacement des données dans le délai d'un mois.
  • Assistance pour la notification des violations et les obligations en matière d'analyse d'impact relative à la protection des données (AIPD) en cas de problème.
  • Suppression ou restitution garantie de toutes les données à la fin du contrat
  • Le droit de procéder à des audits et de demander des preuves de conformité
Planifiez un examen régulier (trimestriel, par exemple, est un bon rythme pour la plupart des petites structures) afin de revérifier les paramètres de conservation des données, de vous assurer que la politique de protection des données n'a pas subi de modifications défavorables et de vérifier qu'une demande d'effacement de test supprime bien les données de tous les systèmes connectés. Associez cet examen au suivi opérationnel du déploiement : si vous évaluez également les performances du système, ce même cycle d'examen est pertinent pour mesurer le retour sur investissement de votre système d'accueil IA , car la configuration de la confidentialité et l'optimisation des performances sont généralement revues simultanément.

Questions fréquentes sur le RGPD et les réceptionnistes IA

Ai-je besoin d'un consentement pour enregistrer un appel géré par un standardiste IA ?
Le consentement n'est pas toujours la base juridique appropriée. Pour une réservation entrante, la nécessité contractuelle prévue à l'article 6, paragraphe 1, point b), s'applique généralement. Il est impératif d'informer l'appelant qu'il s'adresse à une intelligence artificielle et que l'appel peut être enregistré.
Combien de temps puis-je conserver les enregistrements des appels IA conformément au RGPD ?
Pour le contrôle qualité, conservez les enregistrements audio pendant 30 jours maximum. Cette durée peut être étendue à six mois avec un motif opérationnel documenté, ou jusqu'à 24 mois si l'enregistrement prouve l'exécution d'un contrat.
Une réceptionniste IA a-t-elle besoin d'une analyse d'impact relative à la protection des données ?
Si le système se contente de transcrire et de réserver, une analyse d'impact relative à la protection des données (AIPD) n'est généralement pas requise. En revanche, s'il utilise la reconnaissance vocale, la vérification du locuteur ou la prise de décision automatisée, un consentement explicite et une AIPD sont nécessaires avant sa mise en service.

Sources

8 sources vérifiées
Share X LinkedIn WhatsApp

Written by Ravinaro

We build AI receptionists, WhatsApp agents and booking automation for small businesses. If this post raised a question about your own setup, a short call answers it faster than a search.

Book a call

Keep reading