Téléphonie IP et RGPD : vos communications professionnelles sont-elles conformes ?
On pense souvent au RGPD pour son site web, son CRM ou ses fichiers clients. Beaucoup plus rarement pour son téléphone. Pourtant, un standard téléphonique moderne en voix sur IP (VoIP) est un véritable système de traitement de données personnelles : il enregistre qui appelle qui, quand, pendant combien de temps, conserve des messages vocaux, parfois des enregistrements de conversations entières. Pour une étude notariale, une mairie ou un cabinet qui manipule chaque jour des informations sensibles, la question mérite d'être posée sereinement : votre téléphonie est-elle conforme ?
Bonne nouvelle : se mettre en règle n'a rien d'insurmontable. Il s'agit surtout de comprendre quelles données circulent, quelles obligations s'appliquent, et de mettre en place quelques bonnes pratiques concrètes. C'est exactement l'esprit dans lequel NOTELIA, opérateur en cours de lancement, souhaite accompagner ses clients.
Quelles données personnelles transitent par votre téléphonie ?
Beaucoup plus qu'on ne le croit. Dès qu'un appel implique une personne identifiable, on entre dans le champ du RGPD. Concrètement, un système de téléphonie IP manipule au quotidien plusieurs catégories de données :
- Les journaux d'appels et métadonnées : numéros appelants et appelés, date, heure, durée, fréquence des échanges.
- La messagerie vocale : des messages qui contiennent souvent des noms, des coordonnées, parfois des informations confidentielles.
- Les enregistrements d'appels, lorsqu'ils sont activés : la donnée la plus sensible, car elle capture l'intégralité d'une conversation.
- Les données des serveurs vocaux interactifs (SVI / IVR) : choix de menu, numéro composé, parfois saisies au clavier.
- Les annuaires et répertoires de contacts synchronisés avec vos postes et applications.
- Les données de facturation et de statistiques d'usage rattachées à des collaborateurs identifiés.
Autrement dit, votre standard produit en permanence des traces. Le simple journal d'appels d'un cabinet peut, à lui seul, révéler avec qui un client est en relation, une information loin d'être anodine.
Les grandes obligations RGPD qui s'appliquent
Le RGPD ne cible pas la téléphonie en particulier, mais ses principes s'appliquent pleinement dès qu'il y a traitement de données personnelles. Quelques repères essentiels, sans entrer dans le détail juridique :
- Une base légale : chaque traitement doit reposer sur un fondement clair (intérêt légitime, obligation contractuelle, consentement selon les cas).
- L'information et, souvent, le consentement : c'est particulièrement vrai pour l'enregistrement des appels, qui suppose d'informer les interlocuteurs.
- La limitation de la conservation : on ne garde pas les journaux, messages et enregistrements indéfiniment ; il faut définir des durées adaptées et purger ensuite.
- La sécurité : chiffrement des flux et des données stockées, gestion des accès, protection contre les fuites.
- Le registre des traitements : documenter que vous traitez ces données de téléphonie, pourquoi et comment.
- L'hébergement : savoir où sont réellement stockées ces données est déterminant.
- Les accords avec le sous-traitant : votre opérateur télécom traite des données pour votre compte, ce qui appelle un cadre contractuel adapté.
En France, c'est la CNIL qui veille au respect de ces règles et publie des recommandations, notamment sur l'enregistrement des conversations et l'information des personnes. S'y référer est un bon réflexe.
Le cas particulier de l'enregistrement des appels
C'est le point le plus sensible, et celui qui déclenche le plus de questions. Enregistrer une conversation ne s'improvise pas. La règle de bon sens : on n'enregistre pas à l'insu des personnes. Cela suppose d'informer clairement l'interlocuteur au début de l'appel, de n'enregistrer que ce qui est réellement nécessaire à une finalité précise (formation, preuve d'une transaction, qualité de service), et de limiter strictement qui peut réécouter ces enregistrements et pendant combien de temps.
Si vous n'avez pas de besoin avéré d'enregistrer, la solution la plus simple et la plus protectrice reste de ne pas activer cette fonction. La donnée la mieux protégée est celle que l'on ne collecte pas.
En matière de données personnelles, la meilleure protection reste souvent la sobriété : ne collectez que ce dont vous avez réellement besoin, ne le gardez que le temps nécessaire.
Les étapes concrètes pour vous mettre en conformité
Pas besoin d'être juriste pour avancer. Voici une démarche progressive et réaliste, applicable à un cabinet comme à une PME :
- Faites l'inventaire : listez ce que votre téléphonie collecte réellement (journaux, messagerie, enregistrements, SVI, annuaires).
- Fixez des durées de conservation raisonnables pour chaque type de donnée, et automatisez la purge quand c'est possible.
- Vérifiez l'information : messages d'accueil, mentions au dossier RGPD, information des interlocuteurs en cas d'enregistrement.
- Restreignez les accès : seules les personnes qui en ont besoin doivent pouvoir consulter journaux, messages et enregistrements.
- Ajoutez la téléphonie à votre registre des traitements, avec sa finalité, sa base légale et sa durée de conservation.
- Formalisez la relation avec votre opérateur via un accord de sous-traitance décrivant ses engagements.
- Vérifiez le lieu d'hébergement et les garanties de sécurité (chiffrement, sauvegardes, gestion des accès).
Cette liste peut se dérouler en quelques heures de travail réparties sur plusieurs semaines. L'important est d'être capable de montrer, en cas de contrôle, que vous maîtrisez vos données de téléphonie.
Pourquoi l'hébergement en France et en Europe change tout
Le RGPD encadre strictement les transferts de données hors de l'Union européenne. Choisir une téléphonie dont les données sont hébergées en France ou dans l'UE simplifie considérablement votre mise en conformité : vous évitez les questions épineuses de transferts internationaux et vous vous placez sous un cadre juridique homogène et protecteur.
Au-delà de la seule localisation, ce qui compte est la capacité de l'opérateur à le documenter : où sont stockées les données, comment elles sont chiffrées et sauvegardées, quels engagements figurent dans le contrat. Un opérateur transparent sur ces points vous fait gagner un temps précieux, car il vous fournit une partie des preuves dont vous avez besoin. C'est précisément la démarche que NOTELIA privilégie en tant qu'opérateur en cours de lancement : une infrastructure pensée pour l'Europe et un accompagnement clair sur ces sujets, plutôt que des promesses floues.
En résumé
Votre téléphonie est un traitement de données personnelles à part entière : journaux d'appels, messagerie, enregistrements et annuaires méritent la même attention que votre CRM. La conformité RGPD repose sur des principes simples : savoir quelles données vous collectez, sur quelle base, pour combien de temps, avec quelle sécurité et où elles sont hébergées. En privilégiant la sobriété, une information claire des interlocuteurs, un hébergement européen et un opérateur qui documente ses engagements, vous transformez une contrainte réglementaire en gage de sérieux et de confiance. NOTELIA se lance précisément pour accompagner les études, mairies, cabinets et PME sur ce chemin, sereinement.
Un projet télécom ou une question ?
NOTELIA réalise un audit gratuit de vos besoins et vous conseille sans engagement.
Demander un audit gratuit