
Praecon AI, agence IA basée au Luxembourg, conçoit ses solutions vocales avec des traitements pensés dans le respect du RGPD. À noter : certaines briques techniques de notre stack ne sont pas intégralement hébergées en Europe et échappent à notre contrôle total. Voici ce que toute entreprise luxembourgeoise doit savoir avant de déployer un agent vocal IA.
Pourquoi le RGPD s'applique pleinement aux agents vocaux IA
Toute entreprise qui utilise un agent vocal IA pour répondre à ses appels traite, par définition, des données personnelles : le numéro de téléphone de l'appelant, son nom s'il le communique, le contenu de sa demande, et parfois des informations plus sensibles selon le secteur d'activité. Le Règlement Général sur la Protection des Données s'applique donc intégralement, que le traitement soit réalisé par un humain ou par une intelligence artificielle. Beaucoup de dirigeants de TPE et PME luxembourgeoises adoptent ces technologies sans se poser la question de la conformité, alors qu'il s'agit d'un point de vigilance essentiel dès la mise en place du service.
Le Luxembourg, en tant qu'État membre de l'Union européenne, applique le RGPD dans son intégralité, avec la Commission Nationale pour la Protection des Données (CNPD) comme autorité de contrôle nationale. Une entreprise luxembourgeoise qui déploierait un agent vocal IA non conforme s'expose donc aux mêmes risques que n'importe quelle entreprise européenne : sanctions administratives, mise en demeure, voire suspension du traitement en cas de manquement grave.
Quelles données sont collectées lors d'un appel avec un agent vocal IA
Lors d'un appel traité par un agent vocal IA comme Praecon Réception ou Praecon CallFlow, plusieurs catégories de données sont généralement collectées. Le numéro de téléphone de l'appelant est capté automatiquement par le système téléphonique, indépendamment de ce que dit la personne. Le contenu de la conversation elle-même, transcrit ou résumé, constitue une deuxième catégorie de données, qui peut inclure le nom de l'appelant, le motif de son appel, et toute information qu'il choisit de partager.
Dans certains cas, notamment pour les activités réglementées (secteur médical, juridique, financier), ces échanges peuvent également toucher à des données plus sensibles au sens du RGPD, nécessitant une vigilance accrue quant à leur traitement et leur conservation.
Les obligations de l'entreprise utilisatrice du service
En tant que responsable de traitement, l'entreprise qui utilise un agent vocal IA reste juridiquement responsable de la conformité du traitement de données effectué en son nom, même si la technologie est fournie par un prestataire tiers. Cela implique plusieurs obligations concrètes : informer les personnes appelantes de l'utilisation d'une IA (une simple mention en début d'appel suffit généralement, comme « vous êtes en communication avec un assistant vocal »), définir une finalité claire au traitement des données collectées, et s'assurer que le prestataire technique respecte lui-même ses obligations RGPD en tant que sous-traitant.
Il est également recommandé de mentionner explicitement l'utilisation d'un agent vocal IA dans la politique de confidentialité de l'entreprise, accessible sur son site internet, afin d'assurer une transparence complète envers les clients et prospects.
Les obligations du prestataire de la solution IA
Le prestataire technique, en tant que sous-traitant au sens du RGPD, doit lui-même garantir un certain nombre de protections : hébergement des données au sein de l'Union européenne ou dans un cadre juridique équivalent, mesures de sécurité techniques appropriées (chiffrement, contrôle d'accès), et signature d'un accord de sous-traitance (souvent appelé DPA, Data Processing Agreement) avec l'entreprise cliente, formalisant les responsabilités de chaque partie.
Praecon AI intègre ces exigences dès la conception de ses solutions Praecon Réception et Praecon CallFlow, avec une infrastructure pensée pour répondre aux standards européens de protection des données. Certaines briques techniques échappant toutefois à notre contrôle total, nous restons transparents sur ces limites.
Durée de conservation et droits des personnes concernées
Le RGPD impose que les données collectées ne soient conservées que pendant la durée nécessaire à la finalité du traitement, généralement quelques mois pour des données d'appel à vocation commerciale, sauf obligation légale contraire. Les personnes dont les données sont traitées disposent également de droits qu'il convient de pouvoir honorer : droit d'accès à leurs données, droit de rectification, droit à l'effacement, et droit d'opposition au traitement.
Une entreprise utilisant un agent vocal IA doit donc s'assurer qu'elle dispose d'un processus, même simple, pour répondre à ce type de demande si un appelant venait à l'exercer.
Check-list de conformité pour votre entreprise
Avant de déployer un agent vocal IA, il est recommandé de vérifier les points suivants : le prestataire propose-t-il un hébergement européen des données ? Un accord de sous-traitance RGPD est-il disponible et signé ? La politique de confidentialité de votre entreprise mentionne-t-elle ce traitement ? Un processus existe-t-il pour répondre aux demandes d'exercice de droits ? La durée de conservation des données est-elle définie et raisonnable ?
Conclusion
La conformité RGPD n'est pas une option facultative lors du déploiement d'un agent vocal IA, mais une obligation légale qui engage la responsabilité de l'entreprise utilisatrice autant que celle du prestataire technique. Praecon AI intègre ces exigences dans la conception de Praecon Réception et Praecon CallFlow, avec des traitements pensés dans le respect du RGPD, en toute transparence sur les limites de notre stack technique.