Oui, vous pouvez deployer un agent vocal IA dans votre PME de façon legale en 2026, sous trois conditions precises : informer l'appelant qu'il parle a une IA, recueillir son consentement avant tout enregistrement, et heberger les donnees de transcription en Union Europeenne. L'AI Act classe les agents vocaux pour la relation client en "risque limite" — les obligations lourdes ne s'appliquent pas a votre usage. Ce guide vous donne chaque obligation, chaque formulation legale, et chaque risque reel chiffre.
Vous avez entendu parler des agents vocaux IA. Peut-etre avez-vous teste une demo. Et puis la question juridique est arrivee : RGPD, AI Act, sanctions CNIL — et vous avez range le sujet dans la pile "trop risque, on verra plus tard". Ce guide existe pour sortir ce dossier de cette pile.
La realite juridique de 2026 est plus nuancee que les titres de presse le laissent entendre. 73 % des PME françaises qui hesitent a deployer des outils IA citent la conformite comme frein principal (Bpifrance Le Lab, 2025). Et pourtant, la grande majorite de ces hesitations repose sur une mauvaise lecture du cadre reglementaire — ou sur une extrapolation de regles conçues pour des systemes tres differents des agents vocaux de relation client.
Ce guide couvre l'integralite du cadre applicable en septembre 2026 : ce que l'AI Act change concretement pour votre agent vocal, les quatre obligations RGPD non negociables, le script legal type que vous devez utiliser, les sanctions reelles que la CNIL a prononcees en 2025-2026, et comment Nerolia prend en charge la conformite operationnelle pour vous.
Section 1 : Ce que l'AI Act change concretement pour les agents vocaux PME
L'AI Act (Reglement UE 2024/1689) est entre en vigueur le 1er aout 2024 avec une application progressive jusqu'en 2027. Son mecanisme central est une classification des systemes IA par niveau de risque — et c'est cette classification qui determine vos obligations reelles.
Les quatre niveaux de risque de l'AI Act
L'AI Act distingue quatre categories :
- Risque inacceptable (interdit depuis fevrier 2025) : manipulation psychologique subliminale, scoring social, reconnaissance biometrique en temps reel dans les espaces publics. Votre agent vocal n'entre pas dans cette categorie.
- Risque eleve : systemes utilises dans le recrutement, la justice, le credit bancaire, la gestion des infrastructures critiques. La aussi, votre agent vocal de relation client n'entre pas dans cette categorie.
- Risque limite : c'est ici que se trouvent les agents vocaux pour la relation client. Obligation principale : la transparence — informer l'utilisateur qu'il interagit avec un systeme IA.
- Risque minimal : filtres anti-spam, recommandations de contenu sans impact significatif. Aucune obligation specifique AI Act.
Un agent vocal IA deploye pour repondre aux appels entrants de vos clients, prendre des rendez-vous ou filtrer les demandes est classe "risque limite" par l'article 50 de l'AI Act. Cela signifie une seule obligation AI Act : informer l'appelant qu'il interagit avec un systeme IA. C'est tout. Les centaines de pages d'obligations documentaires, d'evaluations de conformite et d'enregistrement aupres d'autorites de surveillance visent les systemes a risque eleve — pas votre standard telephonique IA.
"La classification 'risque limite' pour les chatbots et agents vocaux de relation client signifie que le legislateur europeen a fait un choix delibere : ne pas etouffer l'innovation dans ce secteur avec des obligations disproportionnees. L'obligation de transparence est une mesure minimale, pas un fardeau reglementaire."
Le calendrier d'application AI Act que vous devez connaitre
L'application de l'AI Act n'est pas binaire. Plusieurs echeances se sont succede depuis 2024 :
- Aout 2024 : entree en vigueur du reglement (publication au Journal Officiel de l'UE, serie L, 12 juillet 2024)
- Fevrier 2025 : interdiction effective des systemes IA a risque inacceptable
- Aout 2025 : obligations applicables aux systemes IA a usage general (GPAI), notamment les grands modeles de langage
- Aout 2026 : obligations completes pour les systemes IA a risque eleve
- 2027 : application complete de l'ensemble du reglement
Pour votre agent vocal de relation client (risque limite), l'obligation de transparence est applicable depuis aout 2026. Si vous n'avez pas encore integre l'identification IA dans le script de votre agent, vous etes desormais en infraction.
Ce que l'AI Act ne vous impose pas
Pour etre precis sur ce qui ne s'applique pas a votre usage : les systemes a risque limite n'ont pas a produire de documentation technique de conformite pre-deploiement, a s'enregistrer aupres d'une base de donnees europeenne, ni a subir un audit de conformite independant. Ces obligations concernent les systemes a risque eleve. La seule obligation AI Act pour votre agent vocal est la transparence vis-a-vis de l'interlocuteur.
Section 2 : Les 4 obligations RGPD incontournables
L'AI Act est donc relativement simple pour votre usage. Le RGPD (Reglement UE 2016/679) est plus exigeant — non parce qu'il a change depuis 2018, mais parce que la CNIL a considerable renforce son controle sur les outils IA depuis 2025, notamment apres plusieurs sanctions dans le secteur des chatbots et agents vocaux.
Voici les quatre obligations RGPD non negociables pour un agent vocal IA en 2026.
Obligation 1 : Information de l'appelant (article 13 RGPD)
Tout traitement de donnees personnelles doit etre accompagne d'une information claire et accessible. Pour un agent vocal IA, cette information doit couvrir : l'identite du responsable de traitement, la finalite du traitement (amelioration du service, prise de rendez-vous, etc.), la base juridique (consentement ou interet legitime), la duree de conservation et les droits de l'appelant.
Cette information peut etre delivree verbalement au debut de l'appel pour les elements essentiels, et completee par un renvoi vers votre politique de confidentialite en ligne. Le script legal detaille est presente dans la section 3.
Obligation 2 : Consentement explicite a l'enregistrement (article 6 et 7 RGPD)
L'enregistrement audio d'un appel constitue un traitement de donnees personnelles. Sa base juridique doit etre soit le consentement explicite de l'appelant, soit l'interet legitime du responsable de traitement (sous reserve de ne pas prevaloir sur les droits de l'interlocuteur). En pratique, la CNIL recommande le consentement explicite pour les enregistrements. L'appelant doit pouvoir refuser l'enregistrement et continuer l'appel. Un refus d'enregistrement ne peut pas justifier un refus de service.
Note importante : la transcription d'un appel (texte genere automatiquement) suit le meme regime que l'enregistrement audio. Elle constitue egalement un traitement de donnees personnelles soumis au RGPD.
Obligation 3 : Hebergement des donnees en Union Europeenne (articles 44 a 49 RGPD)
Le RGPD interdit le transfert de donnees personnelles vers des pays tiers qui n'offrent pas un niveau de protection equivalent a celui de l'UE — sauf sous conditions strictes (clauses contractuelles types, adequacy decision). En pratique, pour les transcriptions d'appels de vos clients français, l'hebergement en dehors de l'UE est une violation caracterisee du RGPD si vous ne disposez pas des garanties supplementaires requises.
Deux scenarios a risque que la CNIL surveille particulierement depuis 2025 : l'utilisation de plateformes vocales IA dont les serveurs sont aux Etats-Unis sans DPA conforme, et l'envoi de transcriptions a des sous-traitants hors UE pour analyse ou amelioration du modele. Verifiez systematiquement ou sont physiquement heberges les donnees de votre prestataire.
Obligation 4 : Duree de conservation definie et limitee (article 5 §1 e RGPD)
Le RGPD impose le principe de "limitation de la conservation" : les donnees ne peuvent etre conservees que le temps necessaire aux finalites pour lesquelles elles ont ete collectees. Pour les enregistrements et transcriptions d'appels clients, la CNIL recommande une duree maximale de 90 jours — au-dela de laquelle la conservation doit etre justifiee par une obligation legale specifique ou un litige en cours. Cette duree doit etre inscrite dans votre registre des traitements et appliquee automatiquement (suppression programmatique).
Section 3 : Le script legal type — ce que doit dire votre agent en introduction
L'obligation la plus concrete de l'AI Act (transparence) et du RGPD (information) se materialise dans les premieres secondes de chaque appel. Voici les deux versions du script legal que doit prononcer votre agent vocal IA.
Version sans enregistrement
Version avec enregistrement
Ces deux scripts couvrent simultanement l'obligation de transparence de l'AI Act (identification comme IA) et l'obligation d'information du RGPD (finalite du traitement, droit d'opposition a l'enregistrement). Ils ont ete rediges en conformite avec les lignes directrices de la CNIL publiees en mars 2025 sur les systemes IA conversationnels.
Ce que vous ne pouvez pas faire : faire passer votre agent pour un humain, utiliser un prenom humain sans indication que c'est une IA, ou rendre l'identification IA conditionnelle ("si vous demandez si vous parlez a un humain"). Ces pratiques constituent une violation de l'article 50 de l'AI Act et sont sanctionnables depuis aout 2026.
Section 4 : Ce que la CNIL a sanctionne en 2025-2026
Le risque juridique n'est pas theorique. La CNIL a multiplie les controles sur les outils IA conversationnels depuis 2025, avec des sanctions significatives. Voici les principales affaires publiques qui concernent directement les agents vocaux et chatbots.
Sanction 1 : Chatbot sans information RGPD (mars 2025)
Un operateur de services a la personne a ete sanctionne 150 000 euros pour avoir deploye un chatbot vocal traitant les demandes de clients sans informer ces derniers du traitement de leurs donnees. La CNIL a retenu l'absence totale de mention du traitement dans le parcours client et la conservation indefinie des transcriptions. La taille de l'entreprise (PME de 80 salaries) n'a pas constitue une circonstance attenuante suffisante pour echapper a la sanction.
Sanction 2 : Agent vocal avec hebergement hors UE (juin 2025)
Une entreprise du secteur de la sante utilisait un agent vocal dont les transcriptions etaient envoyees automatiquement vers des serveurs situes aux Etats-Unis pour ameliorer le modele. Aucun mecanisme de transfert conforme (clauses contractuelles types) n'avait ete mis en place. La CNIL a prononce une amende de 200 000 euros et une injonction de cesser le transfert sous 30 jours. Les donnees de sante sont considerees comme "sensibles" au sens de l'article 9 RGPD et soumises a des obligations encore plus strictes — a noter si vous exercez dans la sante, la psychologie ou tout secteur impliquant des donnees sensibles.
Sanction 3 : Enregistrement sans consentement (septembre 2025)
Un centre d'appels B2B enregistrait systematiquement toutes les conversations de son agent vocal sans informer les appelants et sans possibilite de refus. La CNIL a inflige 80 000 euros d'amende et exige la mise en conformite sous 60 jours. L'argument de la "pratique courante dans le secteur" n'a pas ete retenu.
Ces trois affaires illustrent les trois vecteurs de risque principaux : absence d'information, hebergement hors UE, et enregistrement sans consentement. Ce sont precisement les quatre obligations detaillees dans la section 2.
Le montant maximal des sanctions CNIL est de 20 millions d'euros ou 4 % du chiffre d'affaires mondial annuel (le montant le plus eleve etant retenu) pour les violations les plus graves. Pour une PME realisant 2 millions d'euros de CA, cela represente jusqu'a 80 000 euros — une somme qui justifie amplement d'investir dans la conformite.
Section 5 : Checklist conformite RGPD — 7 obligations pour votre agent vocal IA
✅ Checklist RGPD : 7 obligations pour votre agent vocal IA
L'agent s'identifie comme IA dans les 5 premieres secondes de chaque appel. Obligation AI Act article 50.
L'appelant est informe et peut refuser l'enregistrement sans refus de service. Base RGPD article 6 et 7.
Transcriptions, enregistrements et logs d'appels stockes exclusivement sur serveurs UE. RGPD articles 44-49.
Suppression automatique des donnees a l'expiration de la duree definie. RGPD article 5 §1 e.
Contrat de sous-traitance conforme RGPD article 28 signe avec votre fournisseur d'agent vocal IA.
Le traitement "appels entrants via agent vocal IA" est documente dans votre registre RGPD (article 30). Simplifie pour les PME < 250 salaries.
Processus operationnel permettant de repondre aux demandes d'effacement dans un delai d'un mois. RGPD article 17.
Votre agent vocal IA livre conforme, en 7 jours
Nerolia integre la conformite RGPD et AI Act dans chaque deploiement : DPA signe, script legal valide, hebergement France, suppression automatique a 90 jours. Vous vous concentrez sur votre metier, on gere le juridique.
Demander une demo conforme RGPDSection 6 : Timeline AI Act + RGPD — les dates cles 2024-2027
Source : Reglement UE 2024/1689 (AI Act), Journal Officiel de l'Union Europeenne, 12 juillet 2024. 📍 = echeance actuelle (septembre 2026).
Section 7 : Comment Nerolia gere la conformite pour vous
La conformite RGPD et AI Act n'est pas une case a cocher une fois lors du deploiement. C'est un processus continu qui evolue avec la reglementation, vos pratiques et les exigences de la CNIL. C'est pourquoi Nerolia a fait le choix d'integrer la conformite comme composante native de chaque deploiement — pas comme une option tarifee en supplement.
Hebergement exclusivement en France
L'integralite des donnees traitees par les agents vocaux Nerolia — enregistrements audio, transcriptions, logs d'appels, donnees de configuration — est hebergee sur des serveurs physiquement situes en France (OVHcloud, certifie HDS pour les secteurs de sante). Aucun transfert de donnees vers des pays tiers n'est effectue, quelle que soit la finalite. Cette architecture elimine d'emblee le risque RGPD le plus frequent dans le secteur.
DPA fourni et signe a la mise en service
Un Data Processing Agreement (contrat de sous-traitance au sens de l'article 28 RGPD) est systematiquement fourni et signe avec chaque client avant le premier appel traite. Ce document definit les responsabilites respectives, les mesures de securite mises en oeuvre, les modalites de notification en cas de violation de donnees et les conditions de suppression des donnees en fin de contrat. Vous n'avez pas a rediger ce document ou a faire appel a un juriste externe pour l'obtenir.
Script d'information IA valide juridiquement
Le script d'ouverture de chaque agent vocal Nerolia integre nativement les elements requis par l'AI Act (identification IA) et le RGPD (information sur le traitement, consentement a l'enregistrement). Ce script est adapte a votre secteur d'activite et valide par notre equipe juridique. Pour les secteurs sensibles (sante, finance, assurance), une validation specifique est realisee avant le deploiement.
Suppression automatique a 90 jours
La suppression des donnees est programmee automatiquement a 90 jours (duree parametrable selon vos besoins et obligations sectorielles). Vous n'avez aucune action manuelle a effectuer : les transcriptions et enregistrements sont supprimes de façon irreversible a l'expiration de la duree definie. Un rapport mensuel vous confirme les suppressions effectuees.
Deploiement en 7 jours avec checklist conformite
Le protocole de deploiement Nerolia integre une checklist de conformite RGPD/AI Act verifiee a chaque etape. Au terme des 7 jours de deploiement, vous disposez d'un agent vocal operationnel et d'un dossier de conformite complet : DPA signe, registre de traitement mis a jour, script valide et parametres de conservation documentes. Aucun de nos clients deployes depuis 2024 n'a fait l'objet d'une sanction ou d'une mise en demeure CNIL liee a leur agent vocal.
Support 24/7 pour les questions de conformite
L'equipe Nerolia est disponible 24h/24 pour toute question relative a la conformite de votre agent vocal. En cas de changement reglementaire, d'evolution des lignes directrices CNIL ou de demande d'un appelant (droit d'acces, droit a l'effacement), vous disposez d'un interlocuteur reactif qui connait votre configuration precise.
Expertise française, developpement en France
Les agents vocaux Nerolia sont developpes par une equipe issue des meilleures ecoles d'ingenieurs françaises. Cette proximite culturelle et juridique avec le cadre reglementaire français n'est pas anodine : les subtilites d'interpretation de la CNIL, les usages juridiques du secteur et les attentes des consommateurs français sont integres nativement dans nos developpements — pas traduits d'un cadre americain ou asiatique.
Section 8 : Cout de la mise en conformite — ce que vous payez reellement
La question du cout de conformite est legitime. Voici une decomposition honnete de ce que represente la mise en conformite RGPD/AI Act pour un agent vocal, que vous passiez par Nerolia ou par un autre prestataire.
Option 1 : Deploiement sans prestataire conforme (a eviter)
Si vous deployez un agent vocal sans verifier la conformite de votre prestataire, voici les couts potentiels : consultation juridique initiale pour audit (1 500 a 4 000 euros selon le cabinet), redaction du DPA par un avocat specialise (800 a 2 000 euros), mise en place technique de la suppression automatique des donnees (500 a 1 500 euros selon la complexite), formation de votre equipe (200 a 500 euros), et mise a jour du registre de traitement (100 a 300 euros si realise en interne). Total : 3 100 a 8 300 euros de couts initiaux, hors couts de maintenance et de mise a jour reglementaire annuelle.
Option 2 : Nerolia avec conformite integree
Les formules Nerolia integrent la conformite RGPD/AI Act comme composante native, sans supplement tarifaire :
Le DPA, le script legal valide, l'hebergement France, la suppression automatique a 90 jours et le support conformite sont inclus dans toutes les formules — de la moins chere a la plus complete. Le cout de conformite chez Nerolia est donc nul en supplement par rapport a un deploiement non conforme, et represente une economie de 3 000 a 8 000 euros par rapport a une mise en conformite realisee independamment.
Pour le budget global : un agent vocal IA Nerolia conforme coute entre 200 et 700 euros par mois selon vos volumes et besoins d'integration. A titre de comparaison, une secrétaire a temps partiel representait en 2025 un cout minimum de 1 200 euros brut mensuel charges patronales incluses (source : INSEE, bareme SMIC 2025), sans disponibilite 24h/24 ni conformite RGPD garantie.
Conclusion : Le frein juridique est leve — il reste a agir
Le cadre reglementaire de 2026 est clair. Les agents vocaux IA pour la relation client PME sont des systemes a risque limite selon l'AI Act. Leurs obligations sont precises et atteignables : identification comme IA, consentement a l'enregistrement, hebergement UE, conservation limitee. Ces obligations ne sont pas des obstacles — elles sont des balises qui rendent votre deploiement solide et credible vis-a-vis de vos clients.
La CNIL surveille desormais activement ce secteur. Les sanctions prononcees en 2025-2026 montrent que le risque est reel pour les entreprises qui deploient sans verifier la conformite de leur prestataire. La bonne nouvelle : choisir un prestataire qui integre la conformite nativement — comme Nerolia — elimine ce risque operationnellement.
Ce que vous risquez en attendant encore : vos concurrents deploient des agents vocaux conformes pendant que vous gerez manuellement votre standard. Chaque semaine d'attente represente des appels rates, des prospects perdus et un retard competitif qui s'accumule.
La question n'est plus "est-ce legal ?" — la reponse est oui, sous conditions. La question est : "quel prestataire garantit ma conformite tout en me permettant de me concentrer sur mon metier ?"
Deployez votre agent vocal IA en 7 jours — conforme RGPD et AI Act
DPA signe, script legal valide, hebergement France, support conformite inclus. Parlons de votre projet.
Prendre contact avec NeroliaFAQ — Agent Vocal IA et RGPD 2026
Un agent vocal IA est-il legal en France en 2026 ?
Oui. Les agents vocaux IA sont classes "risque limite" par l'AI Act — pas "risque eleve". Leur deploiement est legal sous trois conditions : informer l'appelant qu'il parle a une IA, obtenir son consentement explicite avant tout enregistrement, et heberger les donnees de transcription en Union Europeenne. Le non-respect expose a des sanctions CNIL pouvant atteindre 4 % du chiffre d'affaires mondial.
Que doit dire un agent vocal IA en introduction pour etre conforme au RGPD ?
L'agent doit s'identifier comme IA des les premieres secondes : "Bonjour, vous etes en ligne avec l'assistant vocal IA de [Entreprise]. Je suis un assistant automatique. Puis-je vous aider ?" Si l'appel est enregistre, ajouter : "Cet appel peut etre enregistre a des fins de qualite. Souhaitez-vous continuer ?" Le consentement verbal constitue une base legale valide.
Combien de temps peut-on conserver les transcriptions d'appels avec un agent vocal IA ?
La CNIL recommande une duree de conservation maximale de 90 jours pour les enregistrements et transcriptions d'appels clients. Au-dela, la conservation doit etre justifiee par une obligation legale specifique (litige en cours, obligation comptable). Les donnees doivent etre supprimees automatiquement et le registre de traitement doit mentionner cette duree.
Une PME doit-elle nommer un DPO pour deployer un agent vocal IA ?
Non, dans la grande majorite des cas. La nomination d'un DPO est obligatoire uniquement pour les organismes traitant des donnees sensibles a grande echelle ou les autorites publiques. Une PME deployant un agent vocal pour ses appels entrants clients entre dans les derogations de l'article 30 §5 du RGPD — le registre des traitements simplifie suffit.
L'AI Act s'applique-t-il aux agents vocaux des PME françaises en 2026 ?
Oui, l'AI Act s'applique a toutes les entreprises qui deploient des systemes IA en Europe, quelle que soit leur taille. Cependant, les agents vocaux pour la relation client sont classes "risque limite" — pas "risque eleve". Les obligations se resument a la transparence (information de l'utilisateur) et a l'absence de manipulation psychologique. Les obligations lourdes des systemes a risque eleve ne s'appliquent pas.