Souveraineté

Visioconférence conforme au RGPD : ce que cela implique réellement (et une alternative à Zoom qui traduit)

La mention « conforme au RGPD » sur la page d'accueil d'un outil de visioconférence signifie moins que ce que vous pensez. Voici la liste de contrôle en termes clairs de ce que cela exige réellement, là où Zoom nécessite une configuration, et une alternative avec exécution dans l'UE conçue pour traduire.

The Mind.com Team

Visioconférence conforme au RGPD : ce que cela implique réellement (et une alternative à Zoom qui traduit)

Visioconférence conforme au RGPD : ce que cela implique réellement (et une alternative à Zoom qui traduit)

La mention « conforme au RGPD » sur la page d'accueil d'une plateforme de visioconférence est presque dénuée de sens. Le RGPD n'est pas une certification que l'on obtient — c'est un ensemble d'obligations qui pèsent sur vous, le responsable du traitement, et que le fournisseur vous aide soit à respecter, soit qu'il vous laisse discrètement sur les bras. La question utile n'est pas « cet outil est-il conforme au RGPD ? » C'est : « de quoi cet outil me rend-il responsable, et où vont réellement les données de ma réunion ? »

🔒 Mise à jour — nous l'avons appliqué à nous-mêmes. Depuis la publication de cet article, nous avons fait passer le code source d'InterMIND par l'intégralité de la liste de contrôle ci-dessous et avons clôturé chaque point — effacement, conservation, exécution dans l'UE, sous-traitants — vérifié dans le code, et non pas simplement affirmé sur une page. Lire le rapport de clôture de l'audit, point par point.

Cet article est la version en termes clairs de cette question : la liste de contrôle que traite réellement un DPO, la position de Zoom à ce sujet (honnêtement — il est plus apte à la conformité que ce qu'internet laisse entendre), et là où une alternative avec exécution dans l'UE change la réponse. Si vous souhaitez un cadre plus large sur « comment devraient fonctionner les réunions en temps réel », c'est le guide de référence ; celui-ci porte spécifiquement sur la couche de protection des données.


La liste de contrôle en termes clairs

En mettant de côté le marketing, la « visioconférence conforme au RGPD » se résume à sept éléments que vous pouvez réellement vérifier :

  1. Un DPA signé. Un avenant sur le traitement des données (Data Processing Addendum) qui désigne le fournisseur comme votre sous-traitant, avec des finalités et des instructions documentées. Pas de DPA, pas de traitement licite — point final.
  2. Une véritable liste de sous-traitants. Chaque tiers qui traite les données de la réunion — transcription, stockage, e-mail, analyse, fonctionnalités d'IA — nommé, avec ce qu'il fait et où il est domicilié.
  3. L'endroit où les données sont traitées à l'exécution. La région physique dans laquelle votre audio, vos transcriptions, vos enregistrements et vos métadonnées sont gérés. C'est de cela dont traitent réellement la plupart des clauses de résidence des données.
  4. Le mécanisme de transfert international. Si des données quittent l'EEE, sur quelle base légale ? Clauses contractuelles types (SCC), décisions d'adéquation, ou une configuration de résidence qui évite totalement le transfert. C'est la question Schrems II, et elle ne disparaît pas parce qu'une page d'accueil indique « conforme ».
  5. Une posture de sécurité auditable. ISO 27001, ISO 27701, SOC 2 — des attestations indépendantes, et non des auto-déclarations.
  6. Des outils pour les droits des personnes concernées. Pouvez-vous réellement traiter les demandes d'accès, de suppression et de portabilité pour les données de réunion, ou seulement en théorie ?
  7. Conservation et suppression maîtrisées. Enregistrements, transcriptions et résumés par IA supprimés selon votre calendrier, et non par défaut selon le calendrier du fournisseur.

Un outil est « conforme au RGPD » pour vos besoins uniquement lorsque les sept points ont des réponses concrètes. La plupart des pages d'accueil n'en répondent sur aucun.


La véritable position de Zoom (honnêtement)

Zoom est plus apte à la conformité au RGPD que sa réputation ne le suggère, et il vaut mieux être précis à ce sujet plutôt que de marquer des points faciles :

  • Il publie un DPA mondial intégrant les Clauses contractuelles types de l'UE de 2021.
  • Il propose la résidence des données dans l'UE — « Zoom EU Infrastructure » — pour les clients Enterprise et Education, couvrant Meetings, Webinar, Chat, Phone et Contact Center.
  • Il détient la certification ISO 27001 et, depuis février 2026, ISO 27701 (l'extension relative à la gestion de la confidentialité), ainsi que des contrôles de souveraineté publiés pour le secteur public de l'UE.

Ainsi, un déploiement Zoom correctement configuré, avec le bon plan, peut satisfaire la majeure partie de la liste de contrôle. Les réserves honnêtes concernent les paramètres par défaut et la domiciliation, et non les capacités :

  • La résidence dans l'UE est une option de plan et de configuration, et non la norme. Elle est disponible pour Enterprise/Education et doit être activée. Les plans gratuits et inférieurs payants n'y ont pas accès. « Nous utilisons Zoom » et « nous utilisons Zoom configuré pour la résidence dans l'UE » sont deux réalités d'achat différentes.
  • Zoom est une entreprise domiciliée aux États-Unis. Même avec les SCC et la résidence dans l'UE, le domicile social du fournisseur entre dans le périmètre d'évaluation du CLOUD Act et des audits de niveau souveraineté. Pour le RGPD standard, cela est gérable avec les SCC ; pour la souveraineté numérique à la française ou les marchés de niveau SecNumCloud, le domicile social est en soi un critère, et c'est une conversation plus difficile.
  • La réunion se déroule toujours dans une seule langue. Les sous-titres traduits de Zoom et l'AI Companion aident, mais la salle ne devient pas véritablement multilingue — chaque participant n'entend pas la réunion en direct dans sa propre langue. Si votre problème de conformité est également un problème de langue (audits transfrontaliers, revues CAPA multisites), ce manque n'est pas résolu, peu importe où se trouvent les données.

En bref : Zoom peut être conforme au RGPD lorsqu'il est configuré pour cela. Que cela soit suffisant dépend de la sensibilité à la souveraineté de votre acheteur — et du fait que les réunions soient multilingues ou non.


L'alternative avec exécution dans l'UE

Nous avons conçu InterMIND pour que la réponse en matière de résidence des données soit la norme, et non un projet de configuration — et pour que la réunion puisse réellement être multilingue. Dans la liste de contrôle ci-dessus, la part qui est structurelle plutôt que promise est l'endroit où la réunion s'exécute. Tel que vérifié par rapport au déploiement en production :

  • Chaque saut d'exécution se fait dans l'UE. Les API d'application et de serveur sur Vercel à Francfort (fra1) ; le serveur WebSocket de réunion sur Fly à Paris (cdg) ; les données applicatives dans Neon Postgres sur AWS à Francfort (eu-central-1) ; les enregistrements sur Tigris, épinglable dans l'UE ; les erreurs/analyses sur Sentry EU et PostHog EU ; les e-mails transactionnels via Resend en Irlande.
  • Le moteur de traduction est notre propre code, en France (OVH) — et non un modèle à usage général américain que nous revendons. Le plus grand flux de contenu de réunion reste résident dans l'UE et ne touche jamais à un LLM tiers. La traduction de documents est confiée à DeepL à Cologne — également une entreprise de l'UE.
  • La liste des sous-traitants avec le détail du domicile social est fournie avec le DPA en tant que pratique standard, et non sur demande.

Aucun contenu de réunion n'atteint un modèle domicilié aux États-Unis. Tout ce qui est dérivé d'une réunion et qui nécessite un modèle de langage reste sur des serveurs de l'UE : le résumé IA post-réunion (sujets, décisions, tâches à accomplir) s'exécute sur Mistral hébergé dans l'UE sans aucune conservation de données ; la traduction du résumé post-réunion et de l'éditeur de notes IA s'effectue via notre propre moteur de l'UE, et les actions génératives de l'éditeur (corriger, étendre, simplifier) s'exécutent sur le même Mistral de l'UE. Le seul endroit où un modèle américain est encore dans la boucle ne touche à aucune donnée de réunion : notre benchmark public de qualité de traduction évalue des traductions automatiques de phrases de référence FLORES-200 — un ensemble de données public fixe, et non le contenu d'un appel de quiconque. La carte complète, fournisseur par fournisseur, se trouve dans Où s'exécute réellement une réunion InterMIND, et la perspective « construire plutôt qu'acheter » se trouve dans De quoi est constituée une réunion InterMIND.

Une chose que nous n'affirmons pas : nous n'allons pas brandir un certificat ISO que nous ne possédons pas encore. Notre réponse à cette liste de contrôle est architecturale — exécution dans l'UE, moteur propriétaire, sous-traitants transparents, un véritable DPA — et nous préférons que vous vérifiiez cela plutôt que de faire confiance à un badge. Les certifications sont inscrites à notre feuille de route ; l'exécution est réelle dès aujourd'hui. Nous avons fait passer notre propre code source par cette liste de contrôle exacte et avons clôturé chaque point en confrontant le code — le rapport de clôture, point par point.

Et la partie que les paramètres de résidence de Zoom ne peuvent pas ajouter : la réunion est multilingue par conception — chaque participant en direct dans sa propre langue parmi 24 langues, voix, chat et notes, avec une qualité de traduction publiée ouvertement plutôt que simplement affirmée. Le fonctionnement de cette approche est détaillé dans le guide de référence ; le cas d'usage des réunions réglementées se trouve dans réunions de conformité multilingues.


À quel acheteur cela s'adresse-t-il

  • Le Mittelstand allemand et les équipes réglementées de l'UE qui appliquent des DPA standards au RGPD : une exécution à chaque saut dans l'UE répond directement à la question de la résidence, sans mise à niveau de plan ni projet de résidence. La conversation sur le mécanisme de transfert devient beaucoup plus courte lorsque les données ne partent pas.
  • Le secteur public français et les achats de niveau souveraineté, où le domicile social du fournisseur fait lui-même partie des spécifications : c'est une conversation plus approfondie sur la topologie de déploiement, et nous la mènerons honnêtement plutôt que de la surévaloir.
  • Les acheteurs nationaux américains et de la zone APAC : la résidence n'est généralement pas la contrainte — c'est la latence depuis votre région. Problème différent ; faites-le nous savoir et nous prévoirons une solution adaptée.

Essayez-le, puis lisez la carte des données

La « visioconférence conforme au RGPD » est une liste de contrôle, et non un badge. Quel que soit l'outil que vous choisissez — le nôtre ou un autre — exigez que le fournisseur réponde par écrit aux sept questions. Ceux qui le peuvent méritent votre temps ; ceux qui ne le peuvent pas vous vendent une page d'accueil.

— The Mind.com Team


Sources sur Zoom : Zoom — RGPD, Zoom — Résidence des données dans l'UE / confidentialité en Europe, Zoom — ISO 27701. Les offres et les plans des fournisseurs changent ; vérifiez la configuration actuelle par rapport aux pages de confiance de Zoom. Les faits d'exécution d'InterMIND sont vérifiés par rapport au déploiement en production, comme décrit dans l'article lié sur la carte des données.

Recevez les nouveaux articles par e-mail

Nous vous enverrons un e-mail à chaque nouvelle publication. Désabonnement à tout moment.