Fireflies.ai et le RGPD / AI Act : notetaker, CRM et transferts

Fireflies.ai et le RGPD / AI Act : notetaker, CRM et transferts

En bref

  • Fireflies.ai (éditeur américain) : un bot rejoint les appels, enregistre, transcrit, résume et pousse les infos vers le CRM. Enjeux : transferts hors UE (CLOUD Act), consentement des participants et diffusion large des transcriptions dans le CRM (accès à cloisonner). Enregistrer sans information est risqué (RGPD, article 226-1 du code pénal). Encadrer les transferts (SCC), vérifier l'entraînement, restreindre l'accès CRM, limiter la conservation, désactiver toute analyse d'émotion.

Présentation et données traitées

Fireflies.ai est un assistant de réunion américain : son bot (« Fireflies Notetaker ») rejoint les appels (Zoom, Teams, Meet), enregistre, transcrit, résume et pousse les informations vers le CRM.

Fireflies traite la voix, les transcriptions, les résumés et les métadonnées, ainsi que les données poussées vers le CRM. Éditeur américain : exposition au CLOUD Act ; vérifiez l'usage des données pour l'amélioration des modèles.

Les risques pour votre entreprise

Transfert hors UE, consentement des participants et diffusion des transcriptions dans le CRM (accès élargi) sont les principaux risques, avec la sensibilité potentielle des échanges commerciaux.

Principaux risques RGPD :

  • Information insuffisante ; en interne, consentement salarié rarement valide (intérêt légitime/contrat).
  • Réunions avec des tiers : information et consentement indispensables.
  • Transfert hors UE (CLOUD Act) ; SCC à mettre en place.
  • Diffusion des transcriptions dans le CRM : accès à cloisonner et minimisation ; conservation.

Les obligations RGPD

  1. Informer et faire consentir les participants (tiers en priorité).
  2. Signer le DPA ; encadrer les transferts (SCC) ; vérifier l'entraînement.
  3. Cloisonner l'accès aux transcriptions dans le CRM ; définir la conservation.
  4. Consulter le CSE si surveillance/évaluation ; inscrire au registre ; AIPD si analyse comportementale.
  5. Impliquer le DPO ; former les équipes. Pas de DPO ? Voir notre DPO externalisé.

Les obligations AI Act

Transparence (article 50) : informer de l'IA et signaler les comptes rendus IA. GPAI ; littératie IA requise. Interdiction (article 5) : analyse du ton/humeur/stress/engagement émotionnel interdite au travail — désactivez ces fonctions. Les analyses de participation alimentant des décisions RH basculent en haut risque (Annexe III). Voir le guide AI Act.

Risques AI Act : participants non informés ; analyses de ton/émotion (interdites) ; analyses de participation à visée RH (haut risque).

Cybersécurité et bonnes pratiques

Risques cyber : transcriptions diffusées largement via le CRM ; transfert hors UE ; bot dans des réunions confidentielles ; NIS 2 selon la taille.

Bonnes pratiques : information + consentement ; encadrer les transferts (SCC) ; restreindre l'accès aux transcriptions (CRM) ; conservation minimale ; désactiver l'analyse émotionnelle ; audio plutôt que vidéo ; alternative souveraine pour le sensible ; charte IA, registre, formation IA.

Checklist :

  • Information + consentement, DPA + transferts encadrés (SCC), entraînement vérifié/désactivé
  • Accès aux transcriptions cloisonné (CRM), conservation courte, aucune analyse d'émotion/ton
  • CSE consulté si surveillance/évaluation, AIPD si analyse comportementale, équipes formées

Sanctions, conclusion et recommandations

Sanctions : RGPD (jusqu'à 20 M€ ou 4 %) ; AI Act (35 M€/7 % ou 15 M€/3 %) ; volet pénal (article 226-1 du code pénal) ; délit d'entrave (CSE).

Recommandation : Fireflies.ai accélère le suivi commercial, mais diffuse largement des transcriptions (CRM) et traite la voix hors UE. Informez et faites consentir, encadrez les transferts, cloisonnez l'accès, minimisez et supprimez vite. Pour les réunions confidentielles, préférez une solution souveraine comme tl;dv. Comparez avec Otter.ai et Fathom. Voir le comparatif des outils d'IA.

Passez à l’action

Évaluez le niveau de risque RGPD et AI Act de vos usages de Fireflies.ai avec l'auto-diagnostic Data Comply One.

Découvrir le logiciel AI Act →Tester ma conformité gratuitement
Comparez cet outil aux 70 IA analysées — hébergement, entraînement, DPA et verdict.Voir le comparatif complet →