Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Mercredi 30 septembre 2026
RGPD

Zoom et RGPD : réunions, IA et stockage à vérifier

Vérifiez les flux Zoom, les résumés IA, le stockage européen et les enregistrements avec une fiche de décision pratique.

Une réunion sans enregistrement, un entretien conservé dans le cloud et un résumé par IA n’exposent pas les participants aux mêmes traitements. Pour utiliser Zoom dans une PME, partez des fonctions réellement autorisées et des informations échangées. Le nom de l’abonnement ou la présence d’un contrat RGPD ne suffisent pas à valider tous les usages.

Ce qu’il faut retenir

  • Distinguez les réunions en direct, les fichiers conservés, les transcriptions et les résumés IA.
  • Un réglage de stockage européen ne couvre pas nécessairement les autres flux ; l’infrastructure européenne dédiée constitue encore un autre périmètre.
  • Les rôles de Zoom varient selon les finalités. Conservez la version contractuelle applicable à votre compte.
  • L’absence d’entraînement des modèles sur les communications ne signifie pas absence de traitement par IA.
  • Décidez avant la réunion si l’enregistrement est nécessaire, qui le recevra et quand il sera supprimé.

1. Documenter le compte et les rôles

Le DPA public de novembre 2024 distingue la sous-traitance pour les instructions du client (§ 2.2) et certaines finalités propres de Zoom (§ 2.4), notamment la facturation, la prévention des abus et certains usages de données pseudonymisées ou agrégées. Le § 2.5 prévoit aussi des particularités pour les services gratuits, les versions bêta et les accès anticipés. Il serait donc inexact d’inscrire « Zoom : sous-traitant pour toutes les données » sans examiner ces périmètres. DPA officiel, §§ 2.1 à 2.6.

Dans votre dossier fournisseur, conservez le contrat du compte, son titulaire, l’entité contractante, les services souscrits, les annexes et la liste applicable des prestataires. Vérifiez les instructions, l’assistance aux droits, les incidents, la sortie et les possibilités d’audit au regard de l’Art. 28(3) du RGPD. Notre méthode pour obtenir les preuves manquantes d’un prestataire aide à transformer les réponses générales en demandes précises.

Ne supposez pas que les paramètres de votre entreprise gouvernent une réunion organisée par un client sur son propre compte. Notez aussi cette situation dans les règles d’usage.

2. Séparer trois questions de localisation

Où sont stockés les fichiers ? Le réglage standard de stockage permet aux clients payants de sélectionner une région pour certaines catégories, notamment les enregistrements cloud et leurs transcriptions. La documentation précise que d’autres données suivent des règles différentes et que, dans ce fonctionnement standard, les données de compte et d’exploitation restent stockées aux États-Unis. Aide Zoom sur le stockage.

Où la réunion est-elle traitée en direct ? La sélection des centres de données concerne un autre flux. Elle dépend du compte de l’hôte ; les régions de simple transit réseau ne se confondent pas avec celles du traitement. Aide Zoom sur les centres de données.

Le compte relève-t-il de l’infrastructure européenne dédiée ? La fiche d’avril 2026 décrit une offre pour les clients Education et Enterprise de l’UE, couvrant plusieurs familles de données et de services. Elle prévoit néanmoins des exceptions, par exemple pour certains traitements de sécurité, la facturation, des courriels de service, des identifiants de plateforme et certaines interventions de support. Les applications et participants externes peuvent aussi modifier les flux. Cette fiche précise qu’elle ne constitue pas un engagement contractuel. Faites confirmer le périmètre exact de votre compte par écrit. Fiche Zoom EU Infrastructure.

Pour chaque flux sortant de l’EEE, identifiez le destinataire et le mécanisme réellement applicable. Une décision d’adéquation applicable et des clauses contractuelles types ne sont pas deux exigences systématiquement cumulatives. Lorsque vous vous appuyez sur ces clauses, examinez le transfert et les mesures complémentaires nécessaires. Zoom distingue également ces mécanismes dans sa présentation RGPD. Incluez les accès du support hors UE dans cette cartographie.

3. Décider séparément pour les fonctions d’IA

La documentation actuelle indique qu’un résumé de réunion utilise la transcription de la parole, avec, selon les options, le contenu partagé à l’écran et les messages de réunion. Zoom annonce ne pas employer les communications visées par son engagement pour entraîner ses modèles ou ceux de tiers. Mais des fournisseurs de modèles peuvent intervenir dans l’exécution des fonctions, selon l’offre et la configuration.

L’envoi d’un résumé par courriel constitue lui-même un flux : l’aide générale mentionne Twilio SendGrid aux États-Unis et la conservation d’échantillons de courriels pendant sept jours pour certaines opérations de sécurité et de dépannage. Vérifiez les particularités de votre infrastructure avant d’en déduire son fonctionnement. Données traitées par les fonctions IA de Zoom.

En pratique, autorisez une fonction seulement après avoir défini son but, les réunions concernées, les destinataires du résultat et sa conservation. Pour un entretien sensible, une prise de notes limitée peut suffire. Testez avec des données fictives la diffusion du résumé et les possibilités d’accès ; faites relire le résultat avant de l’utiliser pour une décision concernant une personne.

4. Encadrer l’enregistrement et le chiffrement

L’enregistrement poursuit une finalité à justifier séparément de la tenue de la réunion. Choisissez une base de l’Art. 6(1) adaptée à cette finalité : l’intérêt légitime n’est pas acquis du seul fait que la réunion est professionnelle. Informez les participants du responsable, des destinataires, de la durée et de leurs droits conformément à l’Art. 13. Méthode CNIL sur les bases légales.

Ajoutez l’analyse du droit français : l’Art. 226-1, 1° du Code pénal protège les paroles prononcées à titre privé ou confidentiel contre leur captation, enregistrement ou transmission sans consentement dans les conditions qu’il définit. Il prévoit une présomption lorsque les intéressés en ont connaissance et peuvent s’opposer. Une simple base légale RGPD ne neutralise pas cette règle. Article 226-1.

Le chiffrement de bout en bout est une option distincte du chiffrement standard. Zoom indique qu’il désactive notamment l’enregistrement cloud, les fonctions IA et la transcription en direct, et impose des modes de connexion compatibles. Testez ce compromis pour vos réunions confidentielles. Documentation E2EE.

5. Fiche de validation à compléter

Point Décision à consigner Preuve à conserver
Réunions autorisées Équipe, clients, formations ; exclusions sensibles Règle d’usage approuvée
Compte organisateur Compte interne ou réunion hébergée par un tiers Identifiant du compte et titulaire
Fonctions Enregistrement, transcription, IA, applications Capture datée des réglages
Données et destinataires Participants, fichiers, résumés ; accès externes Scénario fictif de partage testé
Localisation Stockage, direct, support, IA Réponse fournisseur et contrat
Conservation Délai justifié par catégorie et sort des exports Procédure de suppression
Réexamen Responsable et événement déclencheur Validation après changement d’offre

Évitez une durée uniforme copiée d’un exemple. Fixez une échéance utile pour chaque enregistrement, contrôlez ses copies téléchargées et ses liens de diffusion. Appuyez-vous sur la méthode de gestion des liens de partage. Pour les usages susceptibles d’engendrer un risque élevé, examinez la nécessité d’une analyse d’impact avant le déploiement, conformément à l’Art. 35(1).

FAQ

Choisir un stockage en Allemagne suffit-il ?

Cela répond à une partie de la localisation. Il reste à examiner les traitements en direct, le support, les données de compte, les fonctions activées et les destinataires externes.

Peut-on activer les résumés IA sans enregistrer la vidéo ?

L’absence de fichier vidéo ne signifie pas absence de traitement : une transcription peut alimenter le résumé. Examinez cette fonction séparément et informez les participants de son usage.

Faut-il enregistrer toutes les réunions pour garder une preuve ?

Non. Définissez le besoin concret et vérifiez si un compte rendu moins intrusif suffit. L’enregistrement systématique ajoute des données, des destinataires et des obligations de conservation sans garantir une meilleure preuve.

Recevez nos analyses pratiques sur la conformité RGPD dans la newsletter.

Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →