Souveraineté

Visioconférence conforme au RGPD (2026) : ce qu'il faut réellement (et une alternative à Zoom qui traduit)

« Conforme au RGPD » sur la page d'accueil d'un outil vidéo signifie moins que vous ne le pensez. Voici la checklist en termes clairs de ce que cela exige réellement, là où Zoom nécessite une configuration, et une alternative à exécution européenne conçue pour traduire.

The Mind.com Team

Visioconférence conforme au RGPD (2026) : ce qu'il faut réellement (et une alternative à Zoom qui traduit)

Visioconférence conforme au RGPD (2026) : ce que cela implique réellement (et une alternative à Zoom qui traduit)

La mention « conforme au RGPD » sur la page d'accueil d'une plateforme de visioconférence est presque dénuée de sens. Le RGPD n'est pas une certification que l'on obtient — c'est un ensemble d'obligations qui pèsent sur vous, le responsable du traitement, que un fournisseur vous aide soit à respecter, soit laisse discrtement sur votre bureau. La question utile n'est pas « cet outil est-il conforme au RGPD ? » C'est : « de quoi cet outil me rend-il responsable, et où vont réellement les données de mes réunions ? »

🔒 Mise à jour — nous l'avons fait à nous-mêmes. Depuis la publication de cet article, nous avons soumis le propre code d'InterMIND à la checklist complète ci-dessous et avons clôturé chaque point — effacement, conservation, exécution dans l'UE, sous-traitants — vérifiés dans le code, non pas simplement affirmés sur une page. Lire le rapport de clôture de l'audit, ligne par ligne.

Cet article est la version en termes simples de cette question : la checklist que un DPO parcourt réellement, où Zoom se situe sur celle-ci (équitablement — il est plus apte à la conformité que ne le suggère Internet), et où une alternative avec exécution dans l'UE modifie la réponse. Si vous souhaitez le cadre plus large de « comment les réunions en temps réel devraient fonctionner », c'est le guide de référence ; celui-ci porte spécifiquement sur la couche de protection des données.


La checklist en termes simples

Enlevez le marketing et la « visioconférence conforme au RGPD » se résume à sept choses que vous pouvez réellement vérifier :

  1. Un DPA signé. Une Addendum de Traitement des Données qui désigne le fournisseur comme votre sous-traitant, avec des finalités et des instructions documentées. Pas de DPA, pas de traitement licite — point final.
  2. Une véritable liste de sous-traitants. Chaque tiers qui traite les données de réunion — transcription, stockage, e-mail, analyses, fonctionnalités IA — nommé, avec ce qu'il fait et où il est domicilié.
  3. Où les données sont traitées à l'exécution. La région physique dans laquelle votre audio, vos transcriptions, vos enregistrements et vos métadonnées sont gérés. C'est de cela que traitent réellement la plupart des clauses de résidence des données.
  4. Le mécanisme de transfert international. Si des données sortent de l'EEE, sur quelle base légale ? Clauses Contractuelles Types (SCC), décision d'adéquation, ou une configuration de résidence qui évite entièrement le transfert. C'est la question Schrems II, et elle ne disparaît pas parce qu'une page d'accueil indique « conforme ».
  5. Une posture de sécurité auditable. ISO 27001, ISO 27701, SOC 2 — des attestations indépendantes, non des auto-déclarations.
  6. Des outils pour les droits des personnes concernées. Pouvez-vous réellement satisfaire aux demandes d'accès, de suppression et de portabilité pour les données de réunion, ou seulement en théorie ?
  7. La conservation et la suppression que vous contrôlez. Enregistrements, transcriptions et résumés IA supprimés selon votre calendrier, non celui par défaut du fournisseur.

Un outil est « conforme au RGPD » pour vos besoins uniquement lorsque les sept points ont des réponses concrètes. La plupart des pages d'accueil n'en répondent aucun.


Où Zoom se situe réellement (équitablement)

Zoom est plus apte à la conformité au RGPD que ne le suggère sa réputation, et il convient d'être précis à ce sujet plutôt que de marquer des points faciles :

  • Il publie un DPA mondial avec les Clauses Contractuelles Types de l'UE de 2021 intégrées.
  • Il propose la résidence des données dans l'UE — « Zoom EU Infrastructure » — pour les clients Enterprise et Éducation, couvrant Meetings, Webinar, Chat, Phone et Contact Center.
  • Il détient la norme ISO 27001 et, depuis février 2026, la norme ISO 27701 (l'extension de gestion de la confidentialité), plus des contrôles de souveraineté publiés pour le secteur public de l'UE.

Ainsi, un déploiement Zoom correctement configuré, sur le bon niveau, peut satisfaire la plupart de la checklist. Les réserves honnêtes concernent les valeurs par défaut et le domicile, non la capacité :

  • La résidence dans l'UE est une option de niveau et de configuration, non la valeur par défaut. Elle est disponible sur Enterprise/Éducation et doit être activée. Les niveaux gratuit et payants inférieurs n'en bénéficient pas. « Nous utilisons Zoom » et « nous utilisons Zoom configuré pour la résidence dans l'UE » sont des faits d'achat différents.
  • Zoom est une entreprise domiciliée aux États-Unis. Même avec les SCC et la résidence dans l'UE, le domicile corporate du fournisseur entre dans le périmètre du CLOUD Act et des évaluations de niveau souveraineté. Pour un RGPD standard, cela est gérable avec les SCC ; pour la souveraineté numérique française ou les achats de niveau SecNumCloud, le domicile corporate est en soi un critère, et c'est une conversation plus difficile.
  • La réunion se déroule toujours dans une seule langue. Les sous-titres traduits et l'AI Companion de Zoom aident, mais la salle ne devient pas véritablement multilingue — chaque participant entendant la réunion en direct dans sa propre langue. Si votre problème de conformité est également un problème de langue (audits transfrontaliers, revues CAPA multisites), cet écart reste non résolu, peu importe où se trouvent les données.

La version courte : Zoom peut être conforme au RGPD lorsqu'il est configuré pour cela. Que cela soit suffisant dépend de la sensibilité à la souveraineté de votre acheteur — et de savoir si les réunions sont multilingues.


L'alternative avec exécution dans l'UE

Nous avons conçu InterMIND pour que la réponse en matière de résidence des données soit la valeur par défaut, non un projet de configuration — et pour que la réunion puisse réellement être multilingue. Sur la checklist ci-dessus, la partie qui est structurelle plutôt que promise est l'endroit où la réunion s'exécute. Tel que vérifié sur le déploiement en direct :

  • Chaque saut d'exécution est dans l'UE. API d'application et de serveur sur Vercel à Francfort (fra1) ; le serveur WebSocket de réunion sur Fly à Paris (cdg) ; données applicatives dans Neon Postgres sur AWS Francfort (eu-central-1) ; enregistrements sur Tigris, épinglable dans l'UE ; erreurs/analytics sur Sentry UE et PostHog UE ; e-mails transactionnels via Resend en Irlande.
  • Le moteur de traduction est notre propre code, en France (OVH) — non un modèle américain à usage général que nous revendons. Le flux le plus important de contenu de réunion reste dans l'UE et ne touche jamais un LLM tiers. La traduction de documents passe par DeepL à Cologne — également une entreprise de l'UE.
  • La liste des sous-traitants avec le détail du domicile corporate est fournie avec le DPA en pratique standard, non sur demande.

Aucun contenu de réunion n'atteint un modèle domicilié aux États-Unis. Tout ce qui dérive d'une réunion et nécessite un modèle de langage reste sur des processeurs de l'UE : le résumé IA post-réunion (sujets, décisions, tâches) s'exécute sur Mistral hébergé dans l'UE avec une conservation des données nulle ; le résumé post-réunion et l'éditeur de notes IA traduisent via notre propre moteur européen, et les actions génératives de l'éditeur (corriger, étendre, simplifier) s'exécutent sur le même Mistral de l'UE. Le seul endroit où un modèle américain est encore dans la boucle ne touche aucune donnée de réunion : notre benchmark public de qualité de traduction évalue des traductions automatiques de phrases de référence FLORES-200 — un jeu de données public fixe, non l'appel de quiconque. La carte complète, fournisseur par fournisseur, se trouve dans Où s'exécute réellement une réunion InterMIND, et la perspective « construire vs. acheter » se trouve dans De quoi est constituée une réunion InterMIND.

Une chose que nous **n'**affirmons pas : nous n'allons pas brandir un certificat ISO que nous ne possédons pas encore. Notre réponse à la checklist est architecturale — exécution dans l'UE, moteur propriétaire, sous-traitants transparents, un véritable DPA — et nous préférons que vous vérifiiez cela plutôt que de faire confiance à un badge. Les certifications sont sur la feuille de route ; l'exécution est réelle aujourd'hui. Nous avons soumis notre propre base de code à cette checklist exacte et avons clôturé chaque point face au code — le rapport de clôture, ligne par ligne.

Et la partie que les paramètres de résidence de Zoom ne peuvent pas ajouter : la réunion est multilingue par conception — chaque participant en direct dans sa propre langue sur 23 langues, voix, chat et notes, avec une qualité de traduction publiée ouvertement plutôt qu'assertée. Le fonctionnement de cela est détaillé dans le guide de référence ; le cas d'usage des réunions réglementées se trouve dans réunions de conformité multilingues.


La checklist sous forme de tableau

Les sept points confrontés aux deux outils que cet article détaille. Les cellules indiquent uniquement ce que chaque fournisseur documente (liens Zoom dans les Sources ci-dessous ; affirmations d'InterMIND vérifiées ligne par ligne dans le rapport de clôture de l'audit et la carte d'exécution) — pour tout autre fournisseur, faites-lui répondre à la colonne de gauche par écrit.

Élément de la checklistZoom (documenté)InterMIND (documenté)
DPA signéDPA mondial avec les SCC UE de 2021DPA ; liste de sous-traitants fournie avec
Liste de sous-traitantsPubliéeFournie avec le DPA, incluant le domicile corporate par fournisseur
Région d'exécutionRésidence des données dans l'UE sur Enterprise/Éducation, doit être activéeUE à chaque saut par défaut : Francfort (app/API/DB), Paris (serveur de réunion), moteur de traduction propriétaire en France
Mécanisme de transfert internationalSCCLes données de réunion restent dans l'EEE — aucun transfert à documenter
Posture de sécurité auditableISO 27001 ; ISO 27701 depuis fév. 2026Pas encore de certificat ISO — la réponse est architecturale et ouverte à vérification, certifications sur la feuille de route
Fonctionnalités IA et contenu de réunionSous-titres traduits / AI Companion (voir notre analyse de Zoom)Aucun contenu de réunion n'atteint un modèle domicilié aux États-Unis ; résumé sur processeurs de l'UE, conservation nulle
Réunion multilingueLes sous-titres traduisent le texte ; la salle reste unilingue en direct23 langues en direct par participant : voix, chat, notes

FAQ

Zoom est-il conforme au RGPD ? Il peut l'être, sur le bon niveau et avec la bonne configuration : Zoom publie un DPA mondial avec les SCC UE de 2021, propose la résidence des données dans l'UE pour les clients Enterprise et Éducation, et détient la norme ISO 27001 et (depuis février 2026) ISO 27701. Les réserves honnêtes : la résidence dans l'UE est une option de niveau et de configuration plutôt que la valeur par défaut, et Zoom reste une entreprise domiciliée aux États-Unis — gérable sous un RGPD standard avec les SCC, mais un véritable critère dans les achats de niveau souveraineté.

Qu'est-ce qui rend un outil de visioconférence conforme au RGPD ? Sept choses vérifiables, non un badge sur une page d'accueil : un DPA signé, une véritable liste de sous-traitants, une région d'exécution documentée, un mécanisme de transfert international licite, une sécurité auditée indépendamment, des outils fonctionnels pour les droits des personnes concernées, et une conservation que vous contrôlez. Un fournisseur est conforme pour vos besoins lorsque les sept ont des réponses concrètes par écrit.

Le RGPD exige-t-il que les réunions en visioconférence restent dans l'UE ? Non — le RGPD exige un mécanisme de transfert licite (SCC, adéquation) lorsque des données sortent de l'EEE, non la résidence en tant que telle. La résidence est importante car elle supprime entièrement la question du transfert — l'analyse post-Schrems II devient courte lorsque les données ne partent jamais. C'est la différence entre « conforme sur le papier » et « rien à documenter ».

Quels outils de visioconférence s'exécutent entièrement dans l'UE ? Demandez à n'importe quel fournisseur sa carte d'exécution : région par saut — application, API, médias de réunion, base de données, enregistrements, analytics, e-mail, fonctionnalités IA. InterMIND publie exactement cela (chaque saut, fournisseur par fournisseur) : Vercel Francfort, Fly Paris, Neon Francfort, moteur de traduction sur OVH France, résumé sur Mistral hébergé dans l'UE avec conservation nulle. Quel que soit l'outil que vous évaluez, la carte — non la page de marketing — est la réponse.


À quel acheteur cela s'adresse-t-il

  • Le Mittelstand allemand et les équipes réglementées de l'UE fonctionnant avec des DPA RGPD standards : une exécution dans l'UE à chaque saut répond directement à la question de résidence, sans montée de niveau ni projet de résidence. La conversation sur le mécanisme de transfert devient beaucoup plus courte lorsque les données ne partent pas.
  • Les achats du secteur public français et de niveau souveraineté, où le domicile corporate du fournisseur fait lui-même partie de la spécification : c'est une conversation plus approfondie sur la topologie de déploiement, et nous l'aurons honnêtement plutôt que de la survendre.
  • Les acheteurs américains et de la zone APAC : la résidence n'est généralement pas la contrainte — c'est la latence depuis votre région. Problème différent ; dites-le-nous et nous planifierons en conséquence.

Essayez-le, puis lisez la carte des données

La « visioconférence conforme au RGPD » est une checklist, non un badge. Quel que soit l'outil que vous choisissez — le nôtre ou un autre — faites répondre le fournisseur aux sept questions par écrit. Ceux qui le peuvent méritent votre temps ; ceux qui ne le peuvent pas vous vendent une page d'accueil.

— L'équipe Mind.com


Sources sur Zoom : Zoom — GDPR, Zoom — EU Data Residency / privacy in Europe, Zoom — ISO 27701, vérifié en août 2026. Les offres et les niveaux des fournisseurs changent ; vérifiez la configuration actuelle par rapport aux pages de confiance de Zoom. Les faits d'exécution d'InterMIND sont vérifiés par rapport au déploiement en direct tel que décrit dans l'article lié sur la carte des données.

Recevez les nouveaux articles et mises à jour du produit par e-mail

Un e-mail par mois avec de nouveaux articles et des mises à jour du produit. Désabonnement à tout moment.