Zoom et le RGPD : ce que vous devez vérifier avant de l'utiliser
- Stockage aux États-Unis par défaut, région au choix sur compte payant, consentement, certifications : ce que Zoom documente.

Zoom stocke vos enregistrements cloud, transcriptions et messages de réunion aux États-Unis par défaut. Un compte payant peut choisir une autre région de stockage, dont l'Allemagne ou la Suisse, et choisir les datacenters qui traitent le flux des réunions en direct. Les données de compte et d'exploitation restent aux États-Unis. Zoom s'engage dans sa déclaration de confidentialité à ne pas entraîner ses modèles d'IA sur vos contenus, et affiche un portefeuille de certifications qui comprend l'ISO 27001, l'ISO 27701 et le SOC 2 Type 2. Zoom est un éditeur de droit américain. Cette page est éditée par Leexi, dont l'outil de prise de notes IA s'utilise sur Zoom, et elle ne dit que ce que les pages officielles de Zoom documentent.
Où Zoom héberge et traite vos données
Aux États-Unis par défaut. En Europe sur réglage, pour une partie des données, sur un compte payant.
La page RGPD de Zoom le dit sans détour.
Zoom, page « GDPR », datée du 8 août 2024 « Customer Content, Account Data, and Diagnostic Data are still stored in the U.S. »
Zoom propose deux réglages distincts, et c'est le point que les pages du marché confondent.
Le premier concerne le stockage. D'après la page « Managing Data & Storage location », « all paid customers (including Pro) » choisissent la localisation du stockage de certaines données : enregistrements cloud, transcriptions, messages et fichiers échangés en réunion, tableaux blancs, et les données de Zoom Phone et Zoom Contact Center. Les régions proposées sont l'Australie, le Brésil, le Canada, l'Allemagne, le Japon, Singapour, le Mexique, la Suisse et les États-Unis. Les données non couvertes par ce réglage restent dans la région où le compte a été provisionné. Les données de compte et d'exploitation restent aux États-Unis.
Le second concerne le traitement du flux en direct. La page « Selecting data center for meetings, webinars, whiteboards, notes and docs » sert à choisir les datacenters qui traitent « participants' real-time meeting and webinar video, audio, whiteboard, notes, docs ». Le document ajoute une réserve.
Zoom, « Selecting data center for meetings, webinars, whiteboards, notes and docs » « Zoom may route through traffic between data centers using industry standard network routing protocols while traversing Zoom private network connections (i.e., edge-routing). »
Ce que ça donne pour vous : deux questions à poser à votre administrateur Zoom. Quelle région de stockage est réglée pour les enregistrements cloud. Quels datacenters sont activés pour le traitement en direct. Un compte gratuit n'a accès à aucun des deux réglages.
Ce que Zoom fait de vos conversations
Zoom s'engage à ne pas entraîner ses modèles d'IA, ni ceux de tiers, sur vos contenus.
L'engagement figure dans la déclaration de confidentialité, pas seulement sur un blog.
Zoom, déclaration de confidentialité, mise à jour le 27 juillet 2026 « Zoom does not use any of your audio, video, chat, screen sharing, attachments or other communications-like Customer Content… to train Zoom's or its third-party artificial intelligence models. »
Sur le rôle de Zoom, la page RGPD indique que Zoom agit comme sous-traitant pour ses clients et incorpore son accord de traitement des données dans ses conditions générales pour tous les clients. C'est l'obligation du RGPD.
RGPD, article 28, paragraphe 3, point a) « ne traite les données à caractère personnel que sur instruction documentée du responsable du traitement »
Sur les transferts, la même page indique que Zoom a mis en place les clauses contractuelles types de 2021 pour les transferts hors de l'Espace économique européen, et qu'il est enregistré comme participant actif au cadre de protection des données UE-États-Unis. La déclaration de confidentialité le confirme : Zoom traite les données personnelles globalement, y compris aux États-Unis.
Ce que ça donne pour vous : l'engagement de non-entraînement est écrit dans le document contractuel. Ce qu'il ne dit pas, c'est la durée de conservation par défaut de vos enregistrements cloud, qui dépend de vos réglages et de la norme de conservation de Zoom, à vérifier dans votre compte.
Les certifications de Zoom
Le portefeuille est large et public.
La page « Legal & compliance » du Trust Center de Zoom affiche, pour l'offre commerciale : ISO 27001, ISO 27017 et 27018, ISO 27701, SOC 2 Type 2, SOC 2 + HITRUST, CSA STAR niveau 2, BSI C5, ENS, UK Cyber Essentials Plus, et HDS, la certification française d'hébergement de données de santé. S'y ajoutent des certifications gouvernementales américaines (FedRAMP Moderate, DoD IL4).
Le crédit est dû : peu d'éditeurs de visioconférence affichent à la fois le C5 allemand, l'ENS espagnol et le HDS français. Ce que la page ne donne pas, ce sont les périmètres et les dates de chaque certificat, à demander avec le rapport SOC 2.
Le rattachement juridique de l'éditeur
Zoom est un éditeur de droit américain, et ses données de compte restent aux États-Unis.
18 U.S. Code § 2713, ajouté par la loi Pub. L. 115-141 du 23 mars 2018 « A provider of electronic communication service or remote computing service shall comply with the obligations of this chapter to preserve, backup, or disclose the contents of a wire or electronic communication and any record or other information pertaining to a customer or subscriber within such provider's possession, custody, or control, regardless of whether such communication, record, or other information is located within or outside of the United States. »
Ce que ça donne pour vous : choisir l'Allemagne comme région de stockage répond à la question « où ». La question « quel droit » reste celle du siège de l'éditeur, et Zoom l'écrit lui-même en indiquant que les données de compte restent aux États-Unis. Le point est dit une fois.
Ce que ça change pour une équipe européenne
| Votre situation | Ce que Zoom vous donne | Ce que vous vérifiez |
|---|---|---|
| Usage courant | Demande de consentement aux participants au démarrage de l'enregistrement, non-entraînement écrit dans la déclaration de confidentialité | Le type de compte : un compte gratuit stocke aux États-Unis sans réglage possible |
| Secteur régulé | Région de stockage Allemagne ou Suisse pour les enregistrements et transcriptions, datacenters européens pour le flux en direct | Les deux réglages, et les données qui restent hors réglage (compte, journaux, sondages) |
| Appel d'offres, questionnaire de sécurité | ISO 27001, 27701, SOC 2 Type 2, C5, ENS, HDS affichés, DPA dans les conditions générales, clauses contractuelles types | Les périmètres et dates des certificats, le rapport SOC 2, la norme de conservation |
| Exigence de souveraineté stricte | Rien ne le permet | Un éditeur de droit européen, ou un traitement en dehors de Zoom |
Sur Zoom, Leexi est un second périmètre, distinct de celui de Zoom : le bot rejoint la réunion, l'audio est transcrit et résumé sur l'infrastructure de Leexi (AWS région Paris, modèle de langage exécuté via Microsoft Azure OpenAI Service dans l'Union européenne, aucun entraînement sur vos réunions), avec un DPA public et dix sous-traitants nommés. La page d'intégration Zoom décrit comment brancher Leexi sur Zoom. Le dossier de conformité et le glossaire donnent les définitions et les pièces.
Questions fréquentes
Où sont stockés mes enregistrements cloud Zoom ?
Aux États-Unis par défaut. Un compte payant, Pro compris, peut choisir une autre région pour les enregistrements cloud, les transcriptions et les messages de réunion : Australie, Brésil, Canada, Allemagne, Japon, Singapour, Mexique, Suisse ou États-Unis. Les données de compte et d'exploitation restent aux États-Unis.
Choisir un datacenter européen suffit-il pour garder mes réunions en Europe ?
Non à lui seul. Le choix des datacenters porte sur le traitement du flux en direct, et Zoom indique que le trafic peut transiter par d'autres datacenters de son réseau privé. Le stockage des enregistrements relève d'un second réglage. Il faut les deux, et les données de compte restent aux États-Unis dans tous les cas.
Zoom utilise-t-il mes réunions pour entraîner son IA ?
Non. La déclaration de confidentialité du 27 juillet 2026 exclut l'audio, la vidéo, le chat, le partage d'écran et les pièces jointes de l'entraînement des modèles de Zoom et de ceux de ses tiers. L'engagement figure dans le document contractuel.
Les participants doivent-ils consentir à l'enregistrement ?
Zoom leur demande. Au démarrage de l'enregistrement, ou en rejoignant une réunion déjà enregistrée, chaque participant voit une demande de consentement et choisit entre continuer et quitter. L'administrateur peut limiter la demande aux participants externes ou en personnaliser le texte. Cette demande ne remplace pas l'information que le RGPD vous impose de donner sur la finalité et la conservation.
Zoom est-il certifié HDS ?
La page « Legal & compliance » de Zoom liste le HDS, la certification française d'hébergement de données de santé, parmi ses certifications commerciales. Le périmètre exact du certificat, les services et régions couverts, est à demander à Zoom avant tout usage sur des données de santé.
Zoom suffit-il pour une exigence de souveraineté stricte ?
Non. Zoom est un éditeur de droit américain, soumis au 18 U.S. Code § 2713 quel que soit le lieu de stockage, et ses données de compte restent aux États-Unis. Les réglages de région localisent une partie des données, ils ne changent pas le rattachement juridique de l'éditeur.
Sources
Données vérifiées le 2 septembre 2026 sur les pages officielles de Zoom.
- Zoom, « Managing Data & Storage location », centre d'aide
- Zoom, « Selecting data center for meetings, webinars, whiteboards, notes and docs », centre d'aide
- Zoom, « Providing consent to be recorded », centre d'aide
- Zoom, page « GDPR », datée du 8 août 2024
- Zoom, déclaration de confidentialité, mise à jour le 27 juillet 2026
- Zoom, Trust Center, page « Legal & compliance »
- RGPD, articles 5 et 28, texte publié par la CNIL
- 18 U.S. Code § 2713, Legal Information Institute, Cornell Law School
Cette page décrit le cadre applicable. Elle ne constitue pas un avis juridique.
Articles recommandés

Google Meet et le RGPD : ce que vous devez vérifier avant de l'utiliser
Où Google Meet stocke et traite vos réunions, ce que Google fait de vos données, ce que l'option Europe couvre et ne couvre pas. Faits relevés sur les pages officielles de Google le 2 septembre 2026.
09/09/2026
Lire la suite
Microsoft Teams et le RGPD : ce que vous devez vérifier avant de l'utiliser
Où Teams stocke vos enregistrements, combien de temps, ce que couvre l'EU Data Boundary, ce que Microsoft fait de vos réunions avec Copilot. Faits relevés sur Microsoft Learn le 2 septembre 2026.
10/07/2026
Lire la suite
Certifications, audits & conformité réglementaire
Découvrez l’importance des certifications, audits et conformité réglementaire pour garantir la sécurité et la fiabilité des solutions IA comme Leexi.
10/07/2026
Lire la suitePrêt à booster votre productivité avec Leexi ?
Leexi AI Notetaker prend note pour vous