Visioconférence conforme au RGPD (2026) : ce qu'il faut réellement (et une alternative à Zoom qui traduit)
La mention « conforme au RGPD » sur la page d'accueil d'une plateforme vidéo est quasi vide de sens. Le RGPD n'est pas une certification que l'on réussit — c'est un ensemble d'obligations qui pèsent sur vous, le responsable du traitement, qu'un prestataire vous aide à remplir ou laisse discrètement sur votre bureau. La question utile n'est pas « cet outil est-il conforme au RGPD ? » C'est « de quoi cet outil me rend-il responsable, et où vont réellement les données de mes réunions ? »
🔒 Mise à jour — nous l'avons appliqué à nous-mêmes. Depuis la publication de cet article, nous avons soumis la base de code d'InterMIND à la checklist complète ci-dessous et clôturé chaque point — effacement, rétention, exécution dans l'UE, sous-traitants — vérifié dans le code, pas affirmé sur une page. → Lire le compte rendu d'audit, point par point.
Cet article en est la version en termes simples : la checklist qu'un DPO parcourt réellement, où se situe Zoom (honnêtement — il est plus apte à la conformité RGPD que l'internet ne le suggère), et où une alternative à exécution dans l'UE change la réponse. Si vous voulez le cadre plus large « comment devraient fonctionner les réunions en temps réel », c'est le guide de référence ; celui-ci porte spécifiquement sur la couche de protection des données.
La checklist en termes simples
Enlevez le marketing, et « visioconférence conforme au RGPD » se résume à sept éléments que vous pouvez réellement vérifier :
- Un DPA signé. Une annexe de traitement des données qui désigne le prestataire comme votre sous-traitant, avec des finalités et instructions documentées. Pas de DPA, pas de traitement licite — point final.
- Une véritable liste de sous-traitants. Chaque tiers qui traite les données de réunion — transcription, stockage, e-mail, analytique, fonctionnalités IA — nommé, avec son rôle et son lieu d'établissement.
- Où les données sont traitées pendant l'exécution. La région physique où votre audio, vos transcriptions, vos enregistrements et vos métadonnées sont traités. C'est le véritable objet de la plupart des clauses de résidence des données.
- Le mécanisme de transfert international. Si des données sortent de l'EEE, sur quelle base légale ? Clauses contractuelles types (SCC), décision d'adéquation, ou une configuration de résidence qui évite le transfert entièrement. C'est la question Schrems II, et elle ne disparaît pas parce qu'une page d'accueil dit « conforme ».
- Une posture de sécurité auditable. ISO 27001, ISO 27701, SOC 2 — des attestations indépendantes, pas des auto-déclarations.
- Des outils pour les droits des personnes concernées. Pouvez-vous réellement honorer les demandes d'accès, de suppression et de portabilité pour les données de réunion, ou seulement en théorie ?
- Une rétention et une suppression que vous contrôlez. Enregistrements, transcriptions et résumés IA supprimés selon votre calendrier, pas celui du prestataire par défaut.
Un outil est « conforme au RGPD » pour vos besoins uniquement lorsque les sept ont des réponses concrètes. La plupart des pages d'accueil n'en répondent à aucune.
Où se situe réellement Zoom (honnêtement)
Zoom est plus apte à la conformité RGPD que sa réputation ne le suggère, et il vaut mieux être précis à ce sujet plutôt que de marquer des points faciles :
- Il publie un DPA mondial avec les Clauses contractuelles types de l'UE de 2021 intégrées.
- Il propose la résidence des données dans l'UE — « Zoom EU Infrastructure » — pour les clients Enterprise et Education, couvrant Meetings, Webinar, Chat, Phone et Contact Center.
- Il détient ISO 27001 et, depuis février 2026, ISO 27701 (l'extension de gestion de la confidentialité), ainsi que des contrôles de souveraineté pour le secteur public européen publiés.
Ainsi, un déploiement Zoom correctement configuré, sur le bon plan, peut satisfaire la plupart de la checklist. Les réserves honnêtes portent sur les valeurs par défaut et le lieu d'établissement, pas sur les capacités :
- La résidence dans l'UE est une option selon le plan et la configuration, pas la valeur par défaut. Elle est disponible sur Enterprise/Education et doit être activée. Les plans gratuits et les niveaux payants inférieurs n'en disposent pas. « Nous utilisons Zoom » et « nous utilisons Zoom configuré pour la résidence dans l'UE » sont deux réalités d'achat différentes.
- Zoom est une entreprise établie aux États-Unis. Même avec les SCC et la résidence dans l'UE, le lieu d'établissement de l'entreprise entre dans le périmètre des évaluations CLOUD Act et de niveau souveraineté. Pour le RGPD standard, cela est gérable avec les SCC ; pour la souveraineté numérique à la française ou les achats de niveau SecNumCloud, le lieu d'établissement de l'entreprise est lui-même un critère, et c'est une conversation plus difficile.
- La réunion se déroule toujours dans une seule langue. Les sous-titres traduits et AI Companion de Zoom aident, mais la salle ne devient pas réellement multilingue — chaque participant entendant la réunion en direct dans sa propre langue. Si votre problème de conformité est aussi un problème de langue (audits transfrontaliers, revues CAPA multisites), cette lacune reste non résolue, indépendamment du lieu où se trouvent les données.
En bref : Zoom peut être conforme au RGPD lorsqu'il est configuré pour. Que cela soit suffisant dépend de la sensibilité à la souveraineté de votre acheteur — et du fait que les réunions soient multilingues.
L'alternative à exécution dans l'UE
Nous avons conçu InterMIND pour que la réponse de résidence des données soit la valeur par défaut, pas un projet de configuration — et pour que la réunion puisse réellement être multilingue. Sur la checklist ci-dessus, ce qui est structurel plutôt que promis, c'est là où la réunion s'exécute. Tel que vérifié sur le déploiement en production :
- Chaque saut d'exécution est dans l'UE. API d'application et de serveur sur Vercel à Francfort (
fra1) ; le serveur WebSocket de réunion sur Fly à Paris (cdg) ; les données applicatives dans Neon Postgres sur AWS Francfort (eu-central-1) ; enregistrements sur Tigris, positionnables dans l'UE ; erreurs/analytics sur Sentry EU et PostHog EU ; e-mails transactionnels via Resend en Irlande. - Le moteur de traduction est notre propre code, en France (OVH) — pas un modèle américain à usage général que nous revendons. Le plus grand flux de contenu de réunion reste dans l'UE et ne touche jamais un LLM tiers. La traduction de documents va chez DeepL à Cologne — également une entreprise de l'UE.
- La liste des sous-traitants avec le détail du lieu d'établissement est fournie avec le DPA en pratique standard, pas sur demande.
Aucun contenu de réunion n'atteint un modèle établi aux États-Unis. Tout ce qui dérive d'une réunion et nécessite un modèle de langage reste sur des processeurs de l'UE : la synthèse IA post-réunion (sujets, décisions, actions) s'exécute sur Mistral hébergé dans l'UE sans rétention de données ; le résumé post-réunion et l'éditeur de notes IA traduisent via notre propre moteur dans l'UE, et les actions génératives de l'éditeur (corriger, étendre, simplifier) s'exécutent sur le même Mistral UE. Le seul endroit où un modèle américain intervient encore ne touche aucune donnée de réunion : notre benchmark public de qualité de traduction évalue des traductions automatiques de phrases de référence FLORES-200 — un jeu de données public fixe, pas l'appel de quiconque. La cartographie complète, prestataire par prestataire, se trouve dans Où s'exécute réellement une réunion InterMIND, et la perspective build-vs-buy dans De quoi est constituée une réunion InterMIND.
Une chose que nous **n'**affirmons pas : nous n'agiterons pas un certificat ISO que nous ne possédons pas encore. Notre réponse à la checklist est architecturale — exécution dans l'UE, moteur propriétaire, sous-traitants transparents, un véritable DPA — et nous préférons que vous le vérifiiez plutôt que de faire confiance à un badge. Les certifications sont sur la feuille de route ; l'exécution est réelle aujourd'hui. Nous avons soumis notre propre base de code à cette checklist exacte et clôturé chaque point face au code — le compte rendu de clôture, point par point.
Et la part que les paramètres de résidence de Zoom ne peuvent pas ajouter : la réunion est multilingue par conception — chaque participant en direct dans sa propre langue sur 24 langues, voix, chat et notes, avec une qualité de traduction publiée ouvertement plutôt qu'affirmée. Le fonctionnement est détaillé dans le guide de référence ; le cas d'usage de la réunion réglementée est dans réunions de conformité multilingues.
La checklist sous forme de tableau
Les sept points comparés aux deux outils que cet article détaille. Les cellules indiquent uniquement ce que chaque prestataire documente (liens Zoom dans les Sources ci-dessous ; les affirmations d'InterMIND vérifiées point par point dans le compte rendu d'audit et la cartographie d'exécution) — pour tout autre prestataire, faites-lui répondre à la colonne de gauche par écrit.
| Élément de la checklist | Zoom (documenté) | InterMIND (documenté) |
|---|---|---|
| DPA signé | DPA mondial avec SCC UE 2021 | DPA ; liste de sous-traitants fournie avec |
| Liste de sous-traitants | Publiée | Fournie avec le DPA, incluant le lieu d'établissement par prestataire |
| Région d'exécution | Résidence des données dans l'UE sur Enterprise/Education, doit être activée | UE à chaque saut par défaut : Francfort (app/API/DB), Paris (serveur de réunion), moteur de traduction propriétaire en France |
| Mécanisme de transfert international | SCC | Les données de réunion restent dans l'EEE — aucun transfert à masquer |
| Posture de sécurité auditable | ISO 27001 ; ISO 27701 depuis février 2026 | Pas encore de certificat ISO — la réponse est architecturale et ouverte à vérification, certifications sur la feuille de route |
| Fonctionnalités IA et contenu de réunion | Sous-titres traduits / AI Companion (voir notre analyse de Zoom) | Aucun contenu de réunion n'atteint un modèle établi aux États-Unis ; synthèse/résumé sur des processeurs de l'UE, sans rétention |
| Réunion multilingue | Les sous-titres traduisent le texte ; la salle reste unilingue en direct | 24 langues en direct par participant : voix, chat, notes |
FAQ
Zoom est-il conforme au RGPD ? Il peut l'être, sur le bon plan et avec la bonne configuration : Zoom publie un DPA mondial avec les SCC UE de 2021, propose la résidence des données dans l'UE pour les clients Enterprise et Education, et détient ISO 27001 et (depuis février 2026) ISO 27701. Les réserves honnêtes : la résidence dans l'UE est une option selon le plan et la configuration plutôt que la valeur par défaut, et Zoom reste une entreprise établie aux États-Unis — gérable dans le cadre du RGPD standard avec les SCC, mais un véritable critère dans les achats de niveau souveraineté.
Qu'est-ce qui rend un outil de visioconférence conforme au RGPD ? Sept éléments vérifiables, pas un badge sur une page d'accueil : un DPA signé, une véritable liste de sous-traitants, une région d'exécution documentée, un mécanisme de transfert international licite, une sécurité auditée indépendamment, des outils fonctionnels pour les droits des personnes concernées, et une rétention que vous contrôlez. Un prestataire est conforme pour vos besoins lorsque les sept ont des réponses concrètes par écrit.
Le RGPD exige-t-il que les réunions vidéo restent dans l'UE ? Non — le RGPD exige un mécanisme de transfert licite (SCC, décision d'adéquation) lorsque les données sortent de l'EEE, pas la résidence en tant que telle. La résidence compte parce qu'elle élimine entièrement la question du transfert — l'analyse post-Schrems II devient courte lorsque les données ne sortent jamais. C'est la différence entre « conforme sur le papier » et « rien à masquer ».
Quels outils de visioconférence s'exécutent entièrement dans l'UE ? Demandez à tout prestataire sa cartographie d'exécution : région par saut — application, API, médias de réunion, base de données, enregistrements, analytics, e-mail, fonctionnalités IA. InterMIND publie exactement cela (chaque saut, prestataire par prestataire) : Vercel Francfort, Fly Paris, Neon Francfort, moteur de traduction sur OVH France, synthèse sur Mistral hébergé dans l'UE sans rétention. Quel que soit l'outil que vous évaluez, la cartographie — pas la page marketing — est la réponse.
À quel acheteur cela s'adresse-t-il
- Mittelstand allemand et équipes réglementées de l'UE gérant des DPA RGPD standard : une exécution dans l'UE à chaque saut répond directement à la question de résidence, sans mise à niveau de plan ni projet de résidence. La conversation sur le mécanisme de transfert devient beaucoup plus courte quand les données ne sortent pas.
- Secteur public français et achats de niveau souveraineté, où le lieu d'établissement du prestataire fait lui-même partie des spécifications : c'est une conversation plus approfondie sur la topologie de déploiement, et nous la mènerons honnêtement plutôt que de survendre.
- Acheteurs américains et APAC : la résidence n'est généralement pas la contrainte — la latence depuis votre région l'est. Problème différent ; dites-le-nous et nous planifierons en conséquence.
Essayez-le, puis lisez la cartographie des données
- Essayez la démo en direct — exécutez le pipeline multilingue en direct sur votre propre audio et écoutez ce que « exécution dans l'UE et multilingue » donne réellement.
- InterMIND vs. Zoom — fonctionnalité par fonctionnalité, honnêtement.
- Où s'exécute réellement une réunion InterMIND — la cartographie complète des prestataires, y compris les lacunes.
« Visioconférence conforme au RGPD », c'est une checklist, pas un badge. Quel que soit l'outil que vous choisissez — le nôtre ou un autre — faites répondre au prestataire aux sept questions par écrit. Ceux qui le peuvent méritent votre temps ; ceux qui ne le peuvent pas vous vendent une page d'accueil.
— L'équipe Mind.com
Sources sur Zoom : Zoom — RGPD, Zoom — Résidence des données dans l'UE / confidentialité en Europe, Zoom — ISO 27701, vérifiées en août 2026. Les offres et les plans des prestataires changent ; vérifiez la configuration actuelle sur les pages de confiance de Zoom. Les éléments d'exécution d'InterMIND sont vérifiés sur le déploiement en production tel que décrit dans l'article lié sur la cartographie des données.