Tous les articles

PDPL et Loi 45 des EAU : La checklist de conformité avant d'activer un Voice AI Agent

9 min
Cadenas et bouclier dorés superposés à une onde sonore dorée sur fond bleu marine profond

TL;DR

Avant le lancement, réglez six points : une base légale et un consentement enregistré, un avis vocal d'enregistrement, le lieu de traitement et de stockage, la durée de conservation, un accord de traitement avec votre fournisseur, et des limites claires pour les secteurs sensibles comme la santé.

Pourquoi c'est une question de données, et non d'informatique

Un agent vocal n'est pas un système téléphonique avec un meilleur message d'accueil. Il capture l'audio, le convertit en texte, extrait des informations personnelles, les intègre dans un CRM et déclenche souvent des messages de suivi.

Cela signifie que chaque appel crée des données personnelles sur un individu identifiable. En Arabie Saoudite, cela relève de la Personal Data Protection Law (PDPL), supervisée par la SDAIA. Aux Émirats arabes unis, cela relève de la loi fédérale n° 45 de 2021, avec des règles sectorielles supplémentaires dans les zones franches comme le DIFC et l'ADGM. Les deux cadres reposent sur les mêmes principes : une base légale, la transparence, la limitation des finalités, la minimisation, les limites de conservation et la responsabilité de quiconque traite les données en votre nom.

La bonne nouvelle : un Voice AI Agent bien conçu est généralement plus facile à auditer qu'un centre d'appels humain, car chaque interaction est journalisée, cohérente et traçable.

1. Base légale et consentement à présenter sur demande

Définissez par écrit pourquoi vous traitez chaque type de données et sur quelle base.

  • La prise d'un rendez-vous demandé par un client est simple et repose généralement sur l'exécution du service.
  • Enregistrer l'appel, conserver la transcription et recibler cette personne à des fins marketing sont des finalités distinctes qui nécessitent généralement leur propre consentement.
  • Le consentement doit être éclairé, spécifique et révocable. Vous devez pouvoir prouver quand et comment il a été donné.

Mise en pratique : recueillez le consentement dès le premier point de contact — formulaire web, publicité menant vers WhatsApp, ou formulaire en clinique — avec un horodatage rattaché au profil CRM, et une option de désinscription simple qui fonctionne de manière permanente.

2. Un avis d'enregistrement que l'appelant entend réellement

Si les appels sont enregistrés, annoncez-le dès le début, dans la langue de l'appelant, avant d'aborder des sujets sensibles. Deux règles que nous appliquons par défaut :

  • L'avertissement est la première chose dite lors du message d'accueil, en arabe et en anglais, et non caché après un menu interactif.
  • Si l'appelant s'y oppose, l'agent peut continuer l'appel sans conserver l'enregistrement, ou transférer vers un humain.

Une transcription sans avertissement est un risque juridique. Une transcription avec un avertissement clair est un atout : c'est ainsi que vous prouvez ce qui a été dit ou promis lors de l'appel.

3. Où l'audio est traité et stocké

C'est la question à laquelle la plupart des fournisseurs répondent de manière floue, et celle que les régulateurs ainsi que les grandes entreprises posent en premier.

Demandez-le par écrit : dans quel pays la reconnaissance vocale est-elle effectuée, où l'audio est-il stocké, où les transcriptions sont-elles hébergées, quels sous-traitants ont accès aux données, et est-ce que certaines données quittent le pays ? Pour nos clients du Royaume et des EAU, nous traitons les appels vocaux, les enregistrements et les transcriptions sur une infrastructure située dans le pays respectif. Nous conservons les données CRM et d'automatisation dans une infrastructure cloud chiffrée avec des garanties de transfert approuvées. La description complète se trouve sur notre page Sécurité des données.

Si un prestataire ne peut pas vous fournir cette cartographie de façon claire sur une page, considérez que la réponse est non.

Découvrez exactement où l'audio des appels, les transcriptions et les données CRM sont traités et stockés.

4. Minimisation et durée de conservation : à définir avant le lancement

Deux paramètres évitent la plupart des problèmes futurs.

Collectez moins. Pour presque toutes les entreprises, l'agent n'a besoin que d'un nom, d'un numéro de contact, d'un e-mail et de la demande du client. Il n'a pas besoin de l'Emirates ID, du numéro d'Iqama, des coordonnées bancaires ou de l'historique médical — configurez-le donc pour ne jamais les demander, et pour les masquer si un appelant les donne spontanément.

Conservez-les pour une durée définie. Fixez une durée de conservation explicite pour l'audio et une autre pour les transcriptions et les notes CRM, en lien avec une justification commerciale telle que la gestion des litiges ou la comptabilité. Ensuite, automatisez la suppression. « Nous gardons tout indéfiniment, au cas où » est le constat le plus fréquent lors des audits — et le moins justifiable.

5. Contrats avec les sous-traitants

Vous restez le responsable du traitement des données de vos clients. Le fournisseur est un sous-traitant, et cette relation doit être documentée :

  • Un accord de traitement des données couvrant la finalité, la portée, les mesures de sécurité, les sous-traitants, les délais de notification en cas de faille, les droits d'audit et la suppression à la fin du contrat.
  • Des clauses contractuelles types ou une garantie équivalente pour tout flux transfrontalier.
  • Un contact désigné pour les demandes des personnes concernées — accès, rectification, suppression — et un délai interne de traitement des requêtes.

Exigez ces documents avant de signer, pas après votre premier incident.

6. Les secteurs sensibles exigent des frontières plus strictes

La santé est le domaine où la plupart des projets échouent, et où la solution est simple : séparez l'acquisition des dossiers médicaux.

Utilisez le Voice AI Agent pour capturer les demandes de nouveaux patients, confirmer l'identité de manière minimale, prendre des rendez-vous et envoyer des rappels. Conservez les données cliniques dans le propre dossier médical électronique (DSE ou DME) de l'hôpital ou de la clinique, et ne les dupliquez pas dans votre écosystème marketing. Les diagnostics, les résultats et l'historique des traitements doivent rester au sein du système médical.

La même logique s'applique aux services financiers et juridiques : l'agent qualifie, planifie et redirige ; le dossier réglementé reste dans le système réglementé. Nos pages Industries décrivent comment cette séparation est configurée par secteur.

La checklist de pré-lancement

Imprimez ceci et cochez les cases avant que votre agent ne prenne son premier appel réel.

  • Finalités documentées et base légale pour chaque type de données
  • Consentement recueilli avec horodatage, et option de désinscription fonctionnelle
  • Avertissement d'enregistrement dès le message d'accueil, en arabe et en anglais
  • Cartographie écrite des lieux de traitement et de stockage, et liste des sous-traitants
  • Champs que l'agent ne doit jamais collecter, avec masquage configuré
  • Durées de conservation définies pour l'audio, les transcriptions et les notes CRM, avec suppression automatisée
  • Accord de traitement des données signé et garanties de transfert validées
  • Responsable désigné pour les demandes des personnes concernées, avec délai de réponse
  • Processus en cas de violation, incluant qui doit être informé et dans quel délai
  • Frontière définie pour les secteurs sensibles, notamment la séparation avec le dossier médical électronique (DSE ou DME)

Rien de tout cela ne retarde un lancement de plus de quelques jours. Mais cela détermine si votre canal IA survivra à sa première question sérieuse de la part d'un régulateur, d'une équipe d'achats hospitaliers ou d'un client qui demande simplement où est passé son enregistrement.

Ceci est un guide, pas un avis juridique

Les réglementations évoluent et les règles sectorielles diffèrent, en particulier au sein des zones franches financières et dans le secteur de la santé. Utilisez cette checklist pour structurer les échanges avec votre propre conseiller juridique et avec tout fournisseur que vous évaluez — y compris nous.

Si vous souhaitez voir comment ces contrôles sont mis en œuvre dans la pratique, lisez notre page Sécurité des données ou demandez-nous la cartographie de traitement pour votre pays avant de vous engager.

FAQ

Demandez-nous la cartographie des traitements et l'accord de traitement des données pour votre pays avant de vous engager.