Skip to main content

Conformité pour les non-juristes

Aperçu en langage clair des règles applicables.

11 min read

Cette page présente en langage clair les règles applicables aux appels téléphoniques automatisés. Ce ne sont pas des conseils juridiques — pour cela, consultez un avocat spécialisé en télécommunications ou en marketing. Mais vous devriez y trouver de quoi savoir quelles questions poser et ce que la plateforme prend en charge pour vous.

En bref. L'essentiel de ce qui est requis est intégré à la plateforme. Trois choses restent à votre charge : (1) obtenir le consentement avant d'appeler des personnes qui ne l'ont pas demandé, (2) respecter les désinscriptions, (3) ne pas faire passer l'IA pour un humain si on vous pose directement la question.


Les grandes règles, par région

États-Unis — TCPA

Le Telephone Consumer Protection Act encadre les appels et SMS automatisés.

Règles générales :

  • Appels informatifs (rappels de rendez-vous, confirmations de livraison, alertes de compte) — généralement autorisés sans consentement écrit si une relation commerciale existe déjà.
  • Appels marketing (promotions, prospection à froid) — nécessitent un consentement écrit exprès préalable pour appeler un mobile avec un système automatisé. « Écrit » inclut les formulaires saisis en ligne dès lors que le formulaire indique explicitement que la personne consent aux appels automatisés.
  • Restrictions horaires — pas d'appels avant 8 h ni après 21 h, heure locale de l'appelé.
  • National Do Not Call Registry — pour le marketing uniquement. Confrontez votre liste au registre avant chaque campagne.
  • Respect des désinscriptions — toute personne qui demande à ne plus être appelée doit être ajoutée à votre liste de suppression sous 30 jours. La tâche de désinscription automatique de la plateforme s'en charge si vous l'activez.

Ce que la plateforme prend en charge : l'attestation STIR/SHAKEN, le respect des plages horaires (si vous définissez des heures d'appel), le filtrage par liste de suppression.

Ce qui reste à votre charge : obtenir le consentement avant d'ajouter des personnes aux campagnes sortantes, respecter les désinscriptions (utilisez le champ post-appel opt_out), confronter vos listes au registre DNC.

États-Unis — consentement des deux parties (lois d'État)

En Californie, Floride, Illinois, Massachusetts, Maryland, Montana, New Hampshire, Pennsylvanie, Washington et quelques autres États, toutes les parties à un appel doivent consentir à son enregistrement.

Ce que vous devez faire : ajouter une mention d'enregistrement au début de chaque Finn opérant dans ces États ou y passant des appels.

Mention simple :

« Cet appel est susceptible d'être enregistré à des fins de qualité. »

Ajoutez-la au message d'accueil OU activez l'insertion automatique de la mention par la plateforme dans Paramètres → Conformité → Mention d'enregistrement.

États-Unis — STIR/SHAKEN

Attestation de l'identifiant d'appelant au niveau des opérateurs. Sans elle, vos appels s'affichent comme « SPAM LIKELY » et les taux de réponse s'effondrent.

Ce que vous devez faire : enregistrer chaque numéro sortant dans Paramètres → Numéros de téléphone → [Numéro] → Enregistrement de l'identifiant d'appelant.

Ce que la plateforme prend en charge : la signature de l'attestation elle-même, une fois votre numéro enregistré.

États-Unis — santé (HIPAA)

Si vous traitez des informations de santé protégées (PHI), vous devez conclure un Business Associate Agreement avec Finn.

  • Disponible uniquement sur le plan Enterprise.
  • Le BAA doit être signé avant de transmettre la moindre PHI via la plateforme.
  • Les rappels de rendez-vous mentionnant uniquement la date, l'heure et le praticien relèvent généralement de l'exception TPO (traitement, paiement, opérations) — aucune autorisation distincte n'est nécessaire.
  • Mais dès que vous abordez un diagnostic, des résultats d'analyses ou des détails de traitement, un traitement pleinement conforme à HIPAA s'impose.

Conseil pratique : pour les cas d'usage de rappel, gardez un script de Finn générique (« votre rendez-vous avec le Dr Patel demain à 15 h ») et transférez toute question médicale à un humain. Vous restez ainsi dans le cadre de l'exception TPO sans avoir besoin d'un BAA.

Union européenne — GDPR

Loi sur la protection des données personnelles applicable à tout résident de l'UE, où que vous soyez.

Règles générales :

  • Base légale — vous devez avoir un motif pour traiter les données d'une personne. Pour les rappels de rendez-vous à des clients existants, il s'agit de l'« intérêt légitime » ou de l'« exécution d'un contrat ». Pour la prospection à froid, un consentement explicite est requis.
  • Droit à l'effacement — toute personne peut demander la suppression de ses données, et vous devez y répondre sous 30 jours.
  • Minimisation des données — ne collectez que le nécessaire.
  • Localisation des données — les données des clients européens doivent en principe rester dans l'UE. Définissez la région UE pour votre compte lors de l'inscription si vous avez des clients européens.

Ce que la plateforme prend en charge : l'option d'hébergement des données dans l'UE, le droit à l'effacement via le tableau de bord et l'API, le chiffrement au repos et en transit.

Ce qui reste à votre charge : établir la base légale avant d'ajouter des contacts, répondre aux demandes de suppression et d'accès.

UE — Directive ePrivacy

Règles spécifiques concernant les appels marketing non sollicités dans les États membres de l'UE. Généralement plus strictes que le RGPD seul.

Position par défaut : n'effectuez pas d'appels marketing à froid vers des consommateurs de l'UE sans opt-in préalable. L'opt-in tacite (relation client existante avec droit de désinscription) est généralement acceptable pour des produits similaires.

Inde — TRAI

Autorité de régulation des télécommunications de l'Inde. Règles strictes sur les appels commerciaux.

  • Enregistrement DLT requis pour les appels commerciaux en Inde. La plateforme vous aide à enregistrer votre entreprise et vos cas d'usage dans Paramètres → Conformité → DLT Inde.
  • Liste DND — l'équivalent indien de la liste d'opposition. Filtrez vos listes en conséquence.
  • Restrictions horaires d'appel — de 9 h à 21 h.

Canada — CRTC / LCAP

Similaire au TCPA américain, mais plus strict sur les exigences de consentement.

  • La LCAP exige un consentement opt-in pour les messages électroniques commerciaux, y compris certaines catégories d'appels vocaux.
  • Le registre national d'exclusion s'applique. Filtrez vos listes.
  • Horaires d'appel — de 9 h à 21 h 30 en semaine, de 10 h à 18 h le week-end.

Australie — Spam Act / équivalent du TCPA

L'Australie dispose de son propre registre d'exclusion et de ses propres règles de consentement. Suit globalement le modèle européen de l'« opt-in pour le marketing ».

Autres pays

La plupart des pays ont des règles locales. La plateforme applique des valeurs par défaut raisonnables (plages horaires d'appel, listes d'exclusion), mais vous êtes responsable de la conformité dans chaque juridiction que vous appelez. Si vous appelez à l'international, consultez un juriste connaissant le pays de destination.


Les trois choses à faire, quelle que soit la région

1. Obtenir le consentement avant tout appel marketing sortant

Si une personne n'a pas demandé à être contactée, vous devez pouvoir produire une trace de la façon dont vous avez obtenu l'autorisation de l'appeler.

Formes acceptables :

  • Formulaire rempli avec une case explicite « vous pouvez me contacter par téléphone ».
  • Client existant avec relation antérieure.
  • Demande entrante dans laquelle la personne a communiqué son numéro.

Non acceptable :

  • Numéro extrait d'un site web.
  • Numéro acheté auprès d'un courtier en listes sans preuve de consentement vérifiable.
  • Numéro déduit d'un profil LinkedIn.

En cas de doute : n'appelez pas. Les amendes pour les seules violations du TCPA démarrent à 500 $ par appel et peuvent atteindre 1 500 $ par appel.

2. Respecter immédiatement les désinscriptions

Toute personne qui dit « arrêtez de m'appeler » doit être ajoutée à votre liste de suppression globale et ne plus jamais être appelée.

La plateforme vous aide :

  • Ajoutez un champ post-appel opt_out (oui/non). Lorsque le Finn détecte une demande de désinscription, ce champ passe à oui.
  • Activez Paramètres → Conformité → Suppression automatique en cas de désinscription. Lorsque opt_out = yes, le numéro est automatiquement ajouté à votre liste de suppression globale.
  • La suppression est globale — elle s'applique immédiatement à toutes les audiences et à tous les déploiements.

3. Ne pas mentir sur le fait d'être une IA

Dans la plupart des juridictions, l'usage d'un agent vocal IA n'est pas encore illégal. En revanche, il EST illégal de tromper délibérément une personne qui demande directement si elle parle à un humain.

Autorisez toujours votre Finn à se déclarer : ajoutez un garde-fou du type « Si l'interlocuteur demande si vous êtes une vraie personne, dites-lui honnêtement que vous êtes un assistant IA. »

La plupart des interlocuteurs ne posent pas la question. Ceux qui la posent apprécient l'honnêteté.


Enregistrement et conservation des données

Enregistrement des appels

  • L'enregistrement est activé par défaut.
  • Vous pouvez le désactiver par Finn (sous Paramètres d'appel) ou globalement (Paramètres → Conformité).
  • Dans les États et pays exigeant le consentement des deux parties, vous DEVEZ signaler l'enregistrement au début de l'appel.

Durée de conservation des enregistrements

  • Par défaut : 90 jours.
  • Configurable jusqu'à 7 ans pour les secteurs réglementés.
  • À l'issue de la période de conservation, les enregistrements sont définitivement supprimés (aucune récupération possible).

Contenu d'un enregistrement

  • L'audio de l'appel complet.
  • La transcription (version texte).
  • Les métadonnées (horodatages, identifiant de l'appelant, etc.).
  • Les champs d'analyse post-appel.

Masquage des données personnelles

Fonctionnalité optionnelle sous Paramètres → Conformité → Masquage des données personnelles. Masque les numéros de sécurité sociale, les numéros de carte bancaire complets et données similaires dans les transcriptions. L'enregistrement audio n'est pas affecté — pour masquer l'audio, vous devez supprimer ou rogner manuellement les enregistrements des appels sensibles.


Notes sectorielles

Santé

  • HIPAA + lois des États + (pour la télésanté) règles des conseils médicaux des États.
  • Les rappels de rendez-vous sont généralement acceptables dans le cadre du TPO.
  • Tout élément clinique exige une conformité HIPAA complète — BAA et conception rigoureuse.
  • Certains États imposent des mentions supplémentaires pour l'IA dans un contexte de santé.

Services financiers

  • Plusieurs régimes se recoupent : TCPA, FDCPA (recouvrement de créances), lois UDAP des États, GLBA.
  • Le recouvrement de créances impose des restrictions supplémentaires d'horaire, de fréquence et de contenu.
  • Ne menacez jamais d'une action en justice que vous n'avez pas l'intention d'engager.
  • Ne laissez jamais entendre des conséquences qui n'existent pas (« cela affectera votre crédit », etc.).

Assurance

  • Règles des commissaires aux assurances des États, en plus du TCPA/CASL.
  • Certains États exigent des agents agréés pour toute activité de vente, même une demande de devis.
  • Les obligations d'information varient selon la branche d'assurance.

Immobilier

  • Les règles MLS locales peuvent restreindre qui peut être appelé et comment.
  • La plupart des juridictions considèrent les appels immobiliers comme soumis aux règles marketing du TCPA.

Services juridiques

  • La plupart des États encadrent le démarchage téléphonique de services juridiques.
  • Les règles des barreaux varient fortement.

Et si je suis poursuivi en justice ?

Espérons que non. Mais si une plainte TCPA ou similaire arrive :

  1. Pas de panique. La plupart se règlent à l'amiable, sans procès.
  2. Récupérez les enregistrements d'appels. La plateforme conserve tout — audio, transcription, horodatage, preuves de consentement que vous avez importées.
  3. Consultez immédiatement un avocat. Ne répondez pas directement au plaignant.
  4. Contactez le support Finn. Nous avons déjà vu ces cas et pouvons vous aider à retrouver les bons enregistrements.

Meilleure défense : une traçabilité claire du consentement, un respect rapide des désinscriptions, et un Finn qui ne se fait pas passer pour un humain lorsqu'on le lui demande.


Checklist de conformité avant le lancement d'une campagne

  • Je dispose d'une base légale claire (consentement / contrat / intérêt légitime) pour chaque contact de la liste.
  • La liste est filtrée avec le registre national d'opposition au démarchage (le cas échéant).
  • Le Finn annonce l'enregistrement s'il appelle dans une juridiction exigeant le consentement des deux parties.
  • Le Finn dispose d'un garde-fou pour révéler sa nature d'IA si la question lui est posée directement.
  • Le champ post-appel opt_out est activé.
  • La suppression automatique est activée dans Paramètres → Conformité.
  • Les plages horaires d'appel sont réglées sur l'heure locale du destinataire.
  • J'ai enregistré l'identifiant d'appelant pour les numéros américains (STIR/SHAKEN).
  • Je me suis enregistré auprès du DLT indien si j'appelle en Inde.
  • J'ai signé un BAA si je traite des PHI de santé américaines.

Si vous pouvez cocher toutes les cases, vous respectez les exigences côté plateforme. Les exigences côté entreprise (base légale, scripts validés par un avocat pour les secteurs réglementés) restent de votre ressort.


Suite

Was this page helpful?

Still stuck or have feedback?

Email [email protected] or use the chat bubble in the bottom-right corner — it's a Finn that knows the Academy cold.