Dictée vocale et RGPD : où vont vraiment vos données en 2026
Quand vous dictez un email, un compte rendu ou une conclusion juridique, vous prononcez à voix haute des informations souvent confidentielles : noms, montants, éléments d'un dossier. La question n'est pas seulement « la transcription est-elle bonne ? », mais « où part ma voix, et qui peut y accéder ? ». C'est exactement ce que cadre le RGPD. Ce guide explique ce que le règlement exige réellement d'un outil de dictée vocale, pourquoi la localisation des serveurs ne suffit pas, et comment reconnaître une solution conforme et souveraine.
Votre voix est une donnée personnelle
Premier point, souvent mal compris : un enregistrement vocal est une donnée personnelle au sens du RGPD dès lors qu'il permet, directement ou indirectement, d'identifier une personne. La voix elle-même, un nom prononcé, un numéro de client cité à l'oral : tout cela relève du règlement. Le RGPD s'applique donc à la dictée vocale du moment qu'un humain parle.
Faut-il en conclure qu'il s'agit de données « sensibles » ? Pas automatiquement, et la nuance est importante. D'après la CNIL, la voix ne devient une donnée biométrique (catégorie sensible, encadrée par l'article 9 du RGPD) que lorsqu'un système l'utilise pour reconnaître ou authentifier un locuteur à partir de ses caractéristiques vocales. Un outil de dictée ne fait pas cela : il transforme la parole en texte, il n'identifie personne par sa voix. La conséquence pratique :
- L'audio est une donnée personnelle, mais pas une donnée biométrique, car il n'y a pas d'identification vocale.
- Le contenu dicté, lui, peut être tout sauf anodin : un dossier médical mentionné, des données bancaires, le nom d'un client et la nature de son litige. C'est là que se concentre le vrai risque.
Autrement dit, le danger n'est pas que votre timbre de voix serve à vous identifier ; c'est que ce que vous dictez se retrouve stocké, réutilisé, ou accessible à un tiers. D'où l'importance de savoir précisément ce que l'outil fait de votre audio.
Ce que le RGPD exige concrètement d'un outil de dictée vocale
Le RGPD ne se résume pas à une bannière de consentement. Pour un service qui transcrit votre voix, six obligations comptent vraiment :
- Une finalité et une base légale claires. Vos données ne servent qu'à produire votre transcription, pas à autre chose.
- La minimisation. L'outil ne doit traiter que le strict nécessaire. La CNIL, dans son livre blanc sur les assistants vocaux, recommande même de ne transférer aux serveurs que les données indispensables.
- La limitation de conservation. Le RGPD interdit de garder les données plus longtemps que nécessaire. Pour de la dictée, le mieux-disant est simple : zéro conservation, l'audio est supprimé aussitôt transcrit.
- La non-réutilisation. Votre voix et vos textes ne doivent pas servir à entraîner des modèles d'IA sans votre accord.
- Un sous-traitant encadré. L'éditeur doit vous proposer un accord de traitement (DPA, article 28 du RGPD) qui liste ses sous-traitants et leurs garanties.
- La sécurité et l'encadrement des transferts. Chiffrement, mesures techniques sérieuses, et surtout un cadre strict si les données sortent de l'Union européenne (articles 44 et suivants).
Ces critères sont vérifiables. Un éditeur sérieux répond à chacun par écrit. C'est précisément le dernier point, les transferts hors UE, qui fait le plus souvent défaut, et c'est le plus mal compris.
Une précision utile, pour écarter une confusion fréquente : l'AI Act, le règlement européen sur l'intelligence artificielle, ne traite pas de ces questions. Il encadre ce qu'un système d'IA a le droit de faire, pas l'endroit où vos données sont traitées ni la juridiction dont dépend l'éditeur. Nous détaillons ce partage des rôles dans notre article sur ce que l'AI Act impose vraiment à vos outils d'IA.
L'éditeur est votre sous-traitant : ce que l'article 28 doit contenir
C'est la partie que la plupart des acheteurs sautent, et c'est celle qui porte la responsabilité. Quand vous dictez du contenu professionnel, vous êtes le responsable de traitement de ces données et l'éditeur est votre sous-traitant. L'article 28 du RGPD ne laisse pas cette relation à la bonne volonté : il impose un contrat écrit, le DPA, et énumère ce que ce contrat doit contenir.
À la lecture d'un DPA, voici les clauses qui comptent en pratique :
- Des instructions documentées. L'éditeur ne peut traiter vos données que sur vos instructions, et pour la finalité que vous avez définie. C'est cette seule clause qui interdit la réutilisation pour l'entraînement de modèles.
- La confidentialité du personnel. Toute personne ayant accès aux données doit être tenue à une obligation de confidentialité.
- Les mesures de sécurité de l'article 32. Chiffrement en transit et au repos, contrôle des accès, et capacité annoncée à rétablir la disponibilité après un incident.
- Des sous-traitants ultérieurs nommés et autorisés. L'éditeur ne peut pas faire intervenir un autre prestataire sans votre autorisation, et doit vous informer avant tout changement. Un DPA qui ne nomme pas la chaîne ne fait pas son travail.
- L'assistance sur les droits des personnes. Si quelqu'un vous demande un accès ou un effacement, l'éditeur doit vous aider à répondre dans le délai.
- La suppression ou la restitution en fin de contrat, et les informations d'audit nécessaires pour vérifier tout ce qui précède.
Un éditeur qui répond « nous sommes conformes au RGPD » sans produire ce document n'a pas répondu. Demandez le DPA avant de signer, pas après un incident.
Durée de conservation, et ce que deviennent vos droits
La limitation de la conservation est l'obligation que les outils de dictée respectent le moins, parce que conserver l'audio arrange l'éditeur : cela alimente le suivi qualité et l'amélioration des modèles. Le RGPD pose en retour une question directe, combien de temps l'audio est-il nécessaire à la finalité que vous avez acceptée, et pour de la transcription la réponse honnête tient en quelques secondes, le temps de produire le texte. Au-delà, il s'agit d'une durée de conservation qu'il faut justifier, documenter et annoncer.
La conservation détermine aussi la portée réelle de vos droits. Le droit d'accès, de rectification, d'effacement et de portabilité porte sur ce que l'éditeur détient. Cela a une conséquence pratique qu'il vaut mieux comprendre : avec une véritable politique de zéro conservation, il n'y a rien à consulter ni à effacer sur le serveur, puisque l'audio n'existe plus et que le texte se trouve sur votre propre machine. Quand un outil garde un historique de vos dictées, ces droits deviennent un vrai travail, et l'éditeur doit être en mesure de les honorer sous un mois.
Transferts hors UE, et la question de la juridiction
Les articles 44 et suivants encadrent ce qui se passe quand les données quittent l'Union européenne. En pratique, un éditeur américain s'appuie soit sur le Data Privacy Framework, la décision d'adéquation adoptée le 10 juillet 2023, soit sur les clauses contractuelles types de la Commission européenne. Dans les deux cas le transfert devient licite, et c'est réellement utile.
Ce n'est aussi que la moitié de l'analyse. Une autre question se pose en dessous : quel État peut contraindre l'éditeur à communiquer vos données une fois qu'il les détient. Le Cloud Act américain atteint tout fournisseur soumis à la juridiction des États-Unis quelle que soit la localisation des serveurs, et c'est pourquoi « hébergé en Europe » et « hors de portée des autorités américaines » ne sont pas la même affirmation. C'est un sujet à part entière, que nous traitons en détail, avec la jurisprudence, le pourvoi en cours contre le DPF et les quatre vérifications à mener sur n'importe quel éditeur, dans notre guide pourquoi héberger en Europe ne suffit pas.
Ce que le RGPD attend de vous, pas seulement de l'outil
Choisir un éditeur conforme ne vous décharge pas de vos propres obligations. Trois d'entre elles s'appliquent dès que vous dictez du contenu professionnel :
- Votre registre des traitements (article 30). Si vous dictez du contenu contenant des données personnelles, l'outil a sa place dans le registre : finalité, catégories de données, l'éditeur en tant que sous-traitant, durée de conservation, et tout transfert hors UE. C'est une ligne dans un tableau, pas un chantier, mais un contrôle la demandera. L'article 30.5 dispense les organismes de moins de 250 salariés, mais la dispense tombe dès que le traitement n'est pas occasionnel ou porte sur des données clients confidentielles, ce qui est précisément le cas d'un cabinet qui dicte tous les jours.
- Une analyse d'impact (article 35), ou pas. Une AIPD est requise lorsque le traitement est susceptible d'engendrer un risque élevé pour les droits des personnes. Une dictée qui se contente de convertir votre propre parole en texte, sans conservation et sans identification biométrique, n'atteint généralement pas ce seuil à elle seule. Dicter à grande échelle des données sensibles, des informations de santé par exemple, change le calcul, et l'analyse vous incombe alors, pas à votre éditeur.
- Les personnes dont vous parlez. Quand vous dictez le dossier d'un client, ce client est lui aussi une personne concernée. Votre politique de confidentialité le couvre en général, mais elle doit refléter la réalité : un sous-traitant transcrit ce contenu. Le cas est le même pour un prospect dont vous dictez le compte rendu de rendez-vous, que nous traitons dans notre guide dictée vocale pour commerciaux.
Professions à secret : avocats, notaires, experts du chiffre
Pour un avocat, un notaire ou un expert-comptable, le RGPD se double d'une obligation plus stricte encore : le secret professionnel. Dicter le nom d'un client et la nature de son dossier dans un outil qui pourrait être contraint de communiquer ces données, c'est exposer une information couverte par le secret.
Le Conseil national des barreaux l'a rappelé dans son guide déontologique sur l'intelligence artificielle : l'usage d'outils d'IA ne peut jamais justifier une levée du secret professionnel, et il ne faut jamais confier à une IA générative grand public des données qui en sont couvertes. Le guide souligne aussi que les solutions hébergées dans l'Union européenne, qui ne réutilisent pas les requêtes pour entraîner leurs modèles, présentent un profil de risque nettement inférieur à celui des outils grand public.
C'est exactement le critère à appliquer à un outil de dictée : traitement en UE, zéro conservation, pas de réutilisation, et un éditeur qui n'est pas soumis à une législation extraterritoriale. Nous détaillons ce point pour les cabinets dans notre guide dédié à la dictée vocale pour avocats et juristes.
5 questions à poser avant de choisir un outil de dictée vocale
Un moyen simple de trancher : posez ces cinq questions à n'importe quel éditeur. Les réponses doivent être claires et écrites.
- Conservez-vous mon audio et mes transcriptions ? La bonne réponse est : non, suppression immédiate après transcription.
- Mes données servent-elles à entraîner vos modèles ? La bonne réponse est : non.
- Où mes données sont-elles traitées, et par quelle société ? Cherchez un traitement en UE par une société européenne, pas seulement un « datacenter en Europe ».
- Êtes-vous soumis au Cloud Act ou à une autre loi extraterritoriale ? Un éditeur européen non détenu par une maison mère américaine peut répondre non. Si la réponse est évasive, notre guide sur le Cloud Act explique comment le vérifier vous-même.
- Proposez-vous un DPA conforme à l'article 28 du RGPD ? Indispensable pour un usage professionnel.
L'option la plus stricte : le 100 % local
Soyons honnêtes : si vous voulez la garantie absolue que votre voix ne quitte jamais votre ordinateur, la solution la plus protectrice n'est pas le cloud, c'est le traitement 100 % local. Rien ne part en ligne : ni le RGPD ni le Cloud Act ne sont même en jeu, puisqu'aucune donnée n'est transmise à un tiers. Des outils open source comme Handy (gratuit, sous licence libre, pour Windows, macOS et Linux) font tourner la transcription directement sur votre machine, sans aucun envoi vers un serveur.
La contrepartie est réelle, et nous la détaillons dans notre comparatif dictée vocale en local vs cloud : le 100 % local se limite le plus souvent à une transcription brute, sans le nettoyage ni la mise en forme par IA, et il réclame une machine assez puissante. Pour beaucoup de professionnels, l'enjeu est donc de retrouver le confort du cloud, un texte propre, dans n'importe quelle application et sur n'importe quel ordinateur, sans renoncer à la souveraineté. C'est précisément ce que vise Fast Dictate.
L'approche de Fast Dictate
Fast Dictate est une alternative européenne pensée pour répondre à ces questions sans détour :
- Zéro conservation des données sur toutes les offres. Votre audio est transcrit puis immédiatement supprimé, et n'est jamais réutilisé pour entraîner des modèles.
- Offre Pro : traitement exclusivement en France, sur des serveurs certifiés ISO/IEC 27001, hors du champ du Cloud Act américain, avec un DPA RGPD avancé. Conçue pour les avocats, notaires et toute personne manipulant des dossiers confidentiels.
- Offres Free et Standard : une infrastructure internationale rapide, toujours sans conservation des données.
- Fonctionne partout : Word, Gmail, Notion, votre navigateur, n'importe quel champ de texte, avec un seul raccourci sur Windows et Mac.
- Offre gratuite : 2 000 mots par semaine, sans carte bancaire.
La confidentialité ne devrait pas être une option payante mal expliquée.
Sur toutes les offres, rien n'est conservé. Et quand le travail est confidentiel, l'offre Pro garde vos données en France, sous le seul droit européen. Vous gardez la rapidité du cloud sans renoncer à la souveraineté. Voir nos tarifs.
Questions fréquentes
La dictée vocale est-elle conforme au RGPD ?
Elle peut l'être. Un enregistrement vocal est une donnée personnelle, donc le RGPD s'applique. Un outil conforme repose sur une finalité claire, la minimisation, une conservation limitée (idéalement zéro conservation), un sous-traitant encadré par un DPA, des mesures de sécurité, et un encadrement strict des transferts hors UE. La conformité dépend de l'éditeur, pas de la technologie en elle-même.
La voix est-elle une donnée sensible au sens du RGPD ?
Un enregistrement vocal est toujours une donnée personnelle. Il ne devient sensible (biométrique) que lorsqu'il est utilisé pour reconnaître ou authentifier une personne d'après sa voix. Un outil de dictée se contente de transcrire : il ne fait pas d'identification biométrique. En revanche, le contenu dicté, lui, peut être hautement confidentiel.
Faut-il une analyse d'impact (AIPD) pour utiliser un outil de dictée vocale ?
En général non, à elle seule. Une AIPD est requise lorsque le traitement est susceptible d'engendrer un risque élevé pour les droits des personnes. Une dictée qui convertit votre propre parole en texte, sans conservation et sans identification biométrique, n'atteint normalement pas ce seuil. Dicter à grande échelle des données sensibles, des données de santé par exemple, change l'analyse, et celle-ci vous incombe en tant que responsable de traitement, pas à l'éditeur.
Où Fast Dictate traite-t-il mes données ?
Zéro conservation sur toutes les offres : l'audio est transcrit puis immédiatement supprimé, jamais réutilisé pour l'entraînement. L'offre Pro traite vos données exclusivement en France, sur des serveurs ISO 27001, hors du champ du Cloud Act, avec un DPA RGPD avancé. Les offres Free et Standard fonctionnent sur une infrastructure internationale rapide.
Par Pierrick Michel · juin 2026