Fathom et le RGPD / AI Act : les règles communes des notetakers
En bref
- Fathom (éditeur américain) enregistre, transcrit et résume les réunions. Enjeux communs aux notetakers : transfert hors UE (CLOUD Act), information et consentement des participants, minimisation (audio) et conservation courte. Enregistrer sans information expose au RGPD et à l'article 226-1 du code pénal. Encadrer les transferts (SCC), vérifier l'entraînement, désactiver toute analyse d'émotion ; pour le sensible, préférer une solution souveraine.
Présentation et données traitées
Fathom est un assistant de réunion américain qui enregistre, transcrit et résume les appels, avec surlignage des moments clés et intégrations CRM.
Fathom traite la voix, les transcriptions, les résumés et les métadonnées. Éditeur américain : exposition au CLOUD Act ; vérifiez l'usage éventuel des données pour l'entraînement.
Les risques pour votre entreprise
Comme pour ses concurrents : transfert hors UE, consentement des participants et conservation, avec la sensibilité potentielle des propos.
Principaux risques RGPD :
- Information insuffisante ; en interne, consentement salarié rarement valide (intérêt légitime/contrat).
- Réunions avec des tiers : information et consentement indispensables.
- Transfert hors UE (CLOUD Act) ; SCC.
- Usage éventuel pour l'entraînement (à vérifier) ; conservation et minimisation.
Les obligations RGPD
- Informer et faire consentir les participants.
- Signer le DPA ; encadrer les transferts (SCC) ; vérifier l'entraînement.
- Définir des durées courtes ; minimiser (audio).
- Consulter le CSE si surveillance/évaluation ; inscrire au registre ; AIPD si analyse comportementale.
- Impliquer le DPO ; former les équipes. Pas de DPO ? Voir notre DPO externalisé.
Les obligations AI Act
Transparence (article 50) : informer de l'IA et signaler les comptes rendus IA. GPAI ; littératie IA requise. Interdiction (article 5) : analyse du ton/humeur/stress/engagement émotionnel interdite au travail — désactivez ces fonctions. Les analyses de participation alimentant des décisions RH basculent en haut risque (Annexe III). Voir le guide AI Act.
Risques AI Act : participants non informés ; analyses de ton/émotion (interdites) ; analyses de participation à visée RH (haut risque).
Cybersécurité et bonnes pratiques
Risques cyber : enregistrements hors UE ; accès aux résumés à cloisonner ; bot dans des réunions confidentielles ; NIS 2 selon la taille.
Bonnes pratiques : information + consentement ; transferts encadrés (SCC) ; conservation minimale ; audio plutôt que vidéo ; désactiver l'analyse émotionnelle ; alternative souveraine pour le sensible ; charte IA, registre, formation IA.
Checklist :
- Information + consentement, DPA + transferts encadrés (SCC), entraînement vérifié/désactivé
- Conservation courte, aucune analyse d'émotion/ton, CSE consulté si surveillance/évaluation
- AIPD si analyse comportementale, alternative souveraine pour le sensible, équipes formées
Sanctions, conclusion et recommandations
Sanctions : RGPD (jusqu'à 20 M€ ou 4 %) ; AI Act (35 M€/7 % ou 15 M€/3 %) ; volet pénal (article 226-1 du code pénal) ; délit d'entrave (CSE).
Recommandation : Fathom est un notetaker efficace, soumis aux mêmes exigences que ses concurrents : information/consentement, transferts encadrés, minimisation, conservation courte, pas d'analyse émotionnelle. Pour les réunions confidentielles, préférez une solution souveraine comme tl;dv. Comparez avec Otter.ai et Fireflies.ai. Voir le comparatif des outils d'IA.
Passez à l’action
Évaluez le niveau de risque RGPD et AI Act de vos usages de Fathom avec l'auto-diagnostic Data Comply One.
Découvrir le logiciel AI Act →Tester ma conformité gratuitement