Aller au contenu

Accueil / Blog / Téléphonie cloud et RGPD : les questions à poser sur vos données

Blog · 1 octobre 2026

Téléphonie cloud et RGPD : les questions à poser sur vos données

Cinq questions à poser à tout fournisseur de téléphonie cloud sur l'hébergement, la conservation et l'accès aux données d'appels.

En bref. Avant de choisir un fournisseur de téléphonie cloud, demandez cinq choses : où sont hébergées les données, combien de temps les enregistrements sont conservés, qui peut y accéder, ce qui sort de l'Union européenne, et comment supprimer une donnée à la demande. Un fournisseur sérieux répond précisément à chacune, sans détour. Ces questions concernent aussi bien le choix d'un outil que la conformité RGPD de l'entreprise qui enregistre ses appels.

Pourquoi ces questions comptent avant de signer

Choisir une téléphonie cloud, c'est aussi choisir où vivent les conversations de votre entreprise. Une fois le contrat signé, il est plus difficile de revenir en arrière. Mieux vaut poser les bonnes questions avant, pendant la démonstration ou l'appel de découverte.

En Belgique, l'enregistrement de communications à des fins professionnelles est encadré par l'article 10/1 de la loi du 30 juillet 2018. Les participants doivent être informés avant l'enregistrement, de sa finalité et de sa durée de conservation. Le RGPD (règlement (UE) 2016/679) s'applique en parallèle : l'entreprise qui enregistre est responsable du traitement, pas seulement son fournisseur.

Ces obligations pèsent sur vous, dirigeant ou DPO, pas seulement sur l'éditeur du logiciel. D'où l'intérêt de choisir un fournisseur qui documente clairement ses pratiques plutôt que d'improviser une réponse au moment où vous posez la question. Vous trouverez ci-dessous cinq questions concrètes, avec la réponse de Telefon-iA donnée en exemple de ce qu'une réponse précise peut ressembler.

Question 1 : où sont physiquement stockées les données ?

Un fournisseur sérieux doit pouvoir citer un pays, pas une vague mention de "cloud sécurisé". La localisation détermine quel droit s'applique et quelles autorités peuvent, le cas échéant, intervenir.

Chez Telefon-iA, les serveurs applicatifs et les enregistrements se trouvent à Paris, en France. La base de données est hébergée à Francfort, en Allemagne. Ces deux localisations sont dans l'Union européenne, ce qui simplifie l'application du RGPD. Le détail figure sur la page Où sont les données.

Demandez également si ces éléments sont écrits noir sur blanc quelque part, et pas seulement énoncés à l'oral pendant une démonstration commerciale.

Question 2 : combien de temps les enregistrements sont-ils conservés ?

La loi belge exige que les participants soient informés de la durée de conservation avant l'enregistrement. Cela suppose que cette durée existe, qu'elle soit fixée à l'avance, et qu'elle ne soit pas indéfinie.

Chez Telefon-iA, les enregistrements sont effacés automatiquement à 90 jours. La suppression à l'unité reste possible avant cette échéance, par exemple si un client demande l'effacement d'un appel précis.

Posez la question de la durée par défaut, mais aussi de la possibilité de l'ajuster ou de supprimer un enregistrement isolé sans attendre le cycle automatique. Un outil qui ne propose que la suppression globale, sans granularité, complique la vie du DPO en cas de demande individuelle.

Question 3 : qui peut accéder aux enregistrements et aux données ?

L'accès aux enregistrements doit être limité à ce qui est nécessaire : contrôle qualité, formation, preuve d'une transaction. Un accès trop large, sans traçabilité, complique la démonstration de conformité en cas de contrôle.

Chez Telefon-iA, l'accès aux comptes est protégé par une double authentification. L'export des données reste possible à tout moment pour l'entreprise cliente, qui garde la main sur ce qu'elle fait de ses propres données. Les échanges en transit sont chiffrés en TLS.

Demandez à votre fournisseur qui, en interne chez lui, peut techniquement consulter vos enregistrements, et dans quelles circonstances. Une réponse floue ou évasive doit alerter.

Question 4 : qu'est-ce qui sort de l'Union européenne ?

Même quand l'hébergement principal est européen, certains traitements techniques peuvent transiter par des prestataires situés hors UE. La question mérite d'être posée explicitement, poste par poste.

Chez Telefon-iA, deux éléments sortent de l'UE : l'acheminement de la voix, confié à un opérateur partenaire américain, et le travail des moteurs d'intelligence artificielle utilisés pour la transcription et, en option, le coaching des conversations. Ces traitements se font sur instruction du client, sans que les modèles d'IA soient entraînés avec ces données.

Un fournisseur transparent doit pouvoir lister ces éléments sans détour, plutôt que de laisser croire que tout reste systématiquement en Europe. C'est une information à demander par écrit, pas seulement à l'oral.

Question 5 : comment supprimer une donnée à la demande ?

Le RGPD prévoit un droit à l'effacement. Encore faut-il que l'outil technique le permette concrètement, sans intervention lourde côté fournisseur.

Chez Telefon-iA, la suppression à l'unité d'un enregistrement est possible, en plus de l'effacement automatique à 90 jours. L'export des données est aussi disponible à tout moment, ce qui facilite une éventuelle portabilité ou une réponse à une demande d'accès.

Demandez si la suppression est immédiate ou différée, si elle est traçable, et si elle peut être demandée par un simple contact humain. Chez Telefon-iA, le support reste assuré par un interlocuteur francophone, joignable par e-mail, téléphone ou formulaire sur la page de contact.

Deux textes belges encadrent spécifiquement l'enregistrement de conversations professionnelles. Le Code pénal punit l'enregistrement d'une communication privée par un tiers sans le consentement de tous les participants (ancien article 314bis, repris dans le nouveau Code pénal en vigueur depuis le 1er septembre 2026). Un participant à la conversation peut enregistrer, mais l'utilisation de cet enregistrement reste encadrée.

L'article 10/1 de la loi du 30 juillet 2018 précise que l'enregistrement à des fins professionnelles, par exemple comme preuve d'une transaction commerciale ou pour le contrôle de la qualité du service, suppose que les participants soient informés avant l'enregistrement, de sa finalité et de sa durée de conservation.

Le RGPD, lui, place l'entreprise qui enregistre en position de responsable du traitement. Le registre des traitements prévu à l'article 30 du RGPD est obligatoire pour la plupart des entreprises qui enregistrent des appels. C'est un document à tenir à jour, pas une simple formalité ponctuelle.

Ces obligations s'appliquent quel que soit l'outil choisi. Elles ne dispensent pas de vérifier, en parallèle, ce que propose techniquement le fournisseur, notamment via les fonctions décrites sur la page Fonctionnalités.

Cinq questions à poser à tout fournisseur de téléphonie cloud, avec la réponse de Telefon-iA en exemple.

Cinq questions à poser à tout fournisseur de téléphonie cloud, avec la réponse de Telefon-iA en exemple.
Question à poserRéponse de Telefon-iA (exemple)
Où sont les données ?Serveurs applicatifs et enregistrements à Paris (France), base de données à Francfort (Allemagne)
Combien de temps sont-elles conservées ?Effacement automatique à 90 jours, suppression à l'unité possible avant
Qui y accède ?Double authentification par compte, export possible à tout moment, chiffrement TLS en transit
Qu'est-ce qui sort de l'UE ?Acheminement de la voix (opérateur partenaire américain) et travail des moteurs d'IA, sur instruction, sans entraînement des modèles
Comment supprimer une donnée ?Suppression à l'unité, export à tout moment, contact humain francophone disponible
Questions fréquentes

Ce qu'on nous demande sur ce sujet.

Une entreprise doit-elle tenir un registre des traitements si elle enregistre ses appels ?

Le registre des traitements prévu à l'article 30 du RGPD est obligatoire pour la plupart des entreprises qui enregistrent des appels. C'est un document à tenir à jour, distinct de la question technique de savoir où sont hébergées les données.

Faut-il informer les appelants qu'un appel est enregistré ?

Oui. L'article 10/1 de la loi du 30 juillet 2018 exige que les participants soient informés avant l'enregistrement, de sa finalité et de sa durée de conservation, lorsque l'enregistrement se fait à des fins professionnelles.

Que se passe-t-il si un enregistrement doit être supprimé avant la fin de la période de conservation ?

Chez Telefon-iA, la suppression à l'unité d'un enregistrement est possible à tout moment, indépendamment de l'effacement automatique qui intervient à 90 jours.

Toutes les données d'une téléphonie cloud restent-elles en Europe ?

Pas nécessairement. Chez Telefon-iA, l'hébergement des données et des enregistrements est européen, mais l'acheminement de la voix et le travail des moteurs d'IA passent par des prestataires situés hors de l'UE, sur instruction du client.

Qui est responsable du traitement si le fournisseur héberge les enregistrements ?

C'est l'entreprise qui enregistre les appels qui est responsable du traitement au sens du RGPD, même si l'hébergement technique est confié à un fournisseur externe.

Sources

  1. Où sont les données — Telefon-iA — Détail de l'hébergement, du chiffrement et des durées de conservation appliqués par Telefon-iA.
  2. Autorité de protection des données (Belgique) — Référence officielle belge pour les obligations RGPD des entreprises, dont le registre des traitements.
  3. Moniteur belge — textes légaux — Source des textes belges cités, dont l'article 10/1 de la loi du 30 juillet 2018 et le Code pénal (ancien article 314bis).
  4. Textes de l'Union européenne — Texte officiel du RGPD (règlement (UE) 2016/679) cité dans l'article.

Publié le 1 octobre 2026 · Rédaction Telefon-iA, M&R Solutions SRL. Cet article informe, il ne remplace pas un avis juridique.

Telefon-iA

Une question sur vos données téléphoniques ? Demandez un appel de quinze minutes via /#contact.

Un interlocuteur humain, francophone, qui connaît le produit. Pas de robot, pas de devis théorique.

Être rappelé

À lire ensuite

D'autres réponses du même tonneau.