Notes IA de Google Meet : ce que doivent faire avocats, thérapeutes et CGP

Les notes IA de Google Meet sont activées par défaut. Pour avocats, psychologues et CGP, c'est l'article 226-13, le guide du CNB et le secret bancaire qui s'appliquent — pas le RGPD seul.

Une psychologue installée à Lyon se connecte pour sa séance du mardi. C’est un suivi de couple : elle, la cliente, et le conjoint qui appelle depuis le parking de son travail. Trois personnes. Elle n’y pense même pas, parce qu’elle n’y pense jamais. Quarante minutes plus tard, un email arrive : un Google Doc intitulé « Résumé de la réunion », posé dans un dossier Drive, avec un paragraphe limpide qui résume ce que sa cliente a confié sur une infidélité, un diagnostic, une peur liée à la garde des enfants. Personne ne lui a demandé d’activer quoi que ce soit. Personne n’a demandé à la cliente non plus.

Ce n’est plus une hypothèse. Depuis le 21 septembre 2026, Google Meet génère automatiquement des notes IA pour toute réunion de trois personnes ou plus, sur les plans Business Standard et Business Plus — les deux paliers qui couvrent la grande majorité des thérapeutes, avocats et conseillers financiers indépendants ou en petite structure en France. Si tu as déjà lu notre article sur le déploiement général, tu connais la mécanique : icône crayon, bannière à l’écran, un Doc de compte rendu qui atterrit dans le Drive de l’hôte. Ce post-là est écrit pour les consultants et les chefs de projet, et c’est un bon guide « comment bien utiliser cette fonction ».

Celui-ci, non. Si tu factures à l’heure sous un titre protégé, si tu signes des lettres de mission, ou si tu es tenu au secret professionnel par le Code monétaire et financier, un Google Doc qui résume tranquillement une conversation client n’est pas une fonction de productivité. C’est un événement de confidentialité — le genre qui finit dans une plainte disciplinaire, un signalement CNIL, ou une réquisition judiciaire. Voici ce qui a vraiment changé pour toi, ce qu’il faut couper avant ton prochain rendez-vous, le langage de consentement qui tient face aux règles réelles de ta profession (pas le conseil générique « préviens les gens »), et — parce que personne d’autre ne le couvre — quoi faire si une séance a déjà été captée avant que tu ne le remarques.

Ce qui a vraiment changé (et pourquoi le titre te concerne plus qu’il n’y paraît)

La version courte, si tu as sauté l’article compagnon : Google a ajouté une troisième option de politique admin en juillet 2026 — notes automatiques pour les réunions de 3 personnes ou plus — et l’a réglée sur activé par défaut pour les tenants Business Standard et Business Plus à partir du 21 septembre. Enterprise Standard, Enterprise Plus et les paliers Éducation restent désactivés par défaut. Le déploiement est progressif, jusqu’à 15 jours, donc si rien n’a encore changé chez toi, c’est normal, pas une exemption.

Voici le détail qui compte plus pour toi que pour presque n’importe qui d’autre lisant cet autre article : le déclencheur, c’est trois participants en direct ou plus, pas « toute réunion ».

Bon, prends deux secondes pour bien mesurer ça, parce que ça joue différemment dans ton métier que dans un appel commercial ou un point d’avancement. Un thérapeute solo qui fait des séances individuelles — un praticien, un client — ne franchit jamais la barre des 3 personnes. Le réglage par défaut du 21 septembre, à lui seul, ne touche pas une séance individuelle classique de 50 minutes. Pareil pour un avocat seul en appel avec son propre client, ou un conseiller financier qui fait un point solo avec un titulaire de compte individuel.

Mais regarde combien de ton agenda réel n’est justement pas ça :

  • La thérapie de couple ou de famille. Deux clients plus toi, ça fait trois personnes, automatiquement.
  • Une séance supervisée pour des heures de qualification, avec un superviseur silencieux sur l’appel. Trois personnes.
  • La thérapie de groupe, évidemment — souvent huit personnes ou plus.
  • Tout appel avocat-client avec un collaborateur ou un juriste sur la ligne, ce qui est la norme dans tout cabinet de plus d’une personne. Trois personnes, et chaque mot est couvert par le secret professionnel.
  • Un appel de conseil patrimonial avec un client et son conjoint, proche du format par défaut pour la gestion de patrimoine des foyers plutôt que l’exception. Trois personnes, et souvent des informations sensibles sur des comptes, des allocations d’actifs ou une succession.

Donc la lecture honnête, ce n’est pas « ça ne me concerne pas, je ne fais que du un-à-un ». C’est « ça s’active silencieusement exactement au moment où ta séance cesse d’être un un-à-un » — ce qui, si tu fais du couple, du groupe, si tu travailles avec un collaborateur, ou si tu sers des foyers plutôt que des individus, correspond à la majeure partie de ta semaine. Personne d’autre couvrant ce déploiement n’a fait ce calcul pour toi, et ça change ce que tu dois réellement vérifier.

Encore un point à connaître avant de partir chercher le bouton : contrairement à ce qu’on pourrait croire, aucune icône à l’écran ne vaut, en droit français, consentement documenté à l’enregistrement. L’article 226-1 du Code pénal punit d’un an de prison et 45 000 € d’amende le fait de capter, sans le consentement de leur auteur, des paroles prononcées à titre privé ou confidentiel — avec une présomption de consentement uniquement quand ça se passe « au vu et au su » de la personne, sans opposition alors qu’elle en avait la possibilité. La notification de Google est une vraie information ; ce n’est pas la même chose qu’un consentement éclairé et documenté au sens du RGPD, ni qu’une autorisation conforme aux règles déontologiques de ta profession. Cette distinction traverse tout ce qui suit.

Le mode d’emploi : vérifier, désactiver, obtenir le consentement, nettoyer

Étape 1 : découvre si c’est vraiment activé — pour toi, spécifiquement

Ne pars pas du principe. Deux vérifications différentes, selon qui contrôle ton compte.

Si tu es praticien indépendant (la plupart des psychologues en libéral, des avocats seuls, des CGP indépendants), tu es très probablement aussi ton propre admin Google Workspace — c’est toi qui as créé le compte, c’est toi qui payes l’abonnement. Ça veut dire que tu vérifies les deux endroits toi-même :

  1. Console admin (admin.google.com, si tu en as une configurée — beaucoup de vrais indépendants n’en ont pas et utilisent simplement les réglages Business Standard standards) : Applications → Google Workspace → Google Meet → Paramètres vidéo Meet → cherche « Prendre des notes pour moi ». Tu verras si le réglage par défaut de ton unité organisationnelle est désactivé, activé pour toutes les réunions, ou activé pour les réunions de 3 personnes et plus.
  2. Tes réglages Meet personnels : ouvre Meet (pas en pleine réunion), clique sur l’icône engrenage, trouve « Prendre des notes pour moi ». Ça affiche ton réglage individuel, qui peut différer du réglage admin — ou simplement en hériter.

Si tu travailles en cabinet de groupe, dans une structure, ou pour un courtier/une banque, tu ne contrôles quasiment jamais ce réglage toi-même. Quelqu’un d’autre — un office manager, un prestataire IT, un RCCI (responsable de la conformité) — détient la console admin. Il faut le lui demander directement, et « est-ce que la prise de notes IA est activée sur nos appels Meet » est une question normale et légitime cette semaine, pas une lubie.

Le message exact à envoyer à ton admin :

« Petite vérification de conformité : peux-tu me confirmer la politique “Prendre des notes pour moi” dans les réglages admin de Meet ? J’ai besoin de savoir si c’est réglé sur activé pour les réunions de 3 personnes et plus, et si oui, si l’option “exiger un consentement explicite” est aussi activée. Si on traite [des séances clients / des appels couverts par le secret professionnel / des échanges sur des comptes clients], j’aimerais qu’on désactive ça par défaut, sauf besoin ponctuel spécifique. »

Cette dernière clause compte. Ne demande pas juste si c’est activé — demande aussi le réglage séparé « exiger un consentement explicite », parce qu’il est désactivé par défaut même quand les notes sont actives, et c’est la différence entre une icône passive et quelque chose qui se rapproche d’un vrai consentement documenté.

Étape 2 : coupe la fonction avant ton prochain rendez-vous

Si tu es ton propre admin : bascule le réglage par défaut de ton unité organisationnelle sur désactivé, ou règle ton bouton individuel sur désactivé, avant ta prochaine séance. Ça prend environ quatre-vingt-dix secondes et ne demande aucune aide IT.

Si quelqu’un d’autre est admin : tu as deux options en attendant qu’il change le réglage du tenant. D’abord, ton réglage Meet individuel peut te permettre de descendre en dessous du réglage global (désactivé), même si tu ne peux pas monter au-dessus. Vérifie d’abord ton propre bouton engrenage — parfois, ça suffit. Ensuite, en plein appel : clique sur l’icône crayon pendant la réunion et sélectionne « Arrêter la prise de notes ». Entraîne-toi une fois, avant d’en avoir vraiment besoin en direct. Chercher le bouton pendant qu’un client ou un patient est visiblement mal à l’aise, c’est pire que les notes elles-mêmes.

Aucune de ces deux options ne remplace la vraie décision au niveau du cabinet, cela dit. Si tu es en structure de plus de deux ou trois personnes, ça doit devenir une politique écrite, pas quelque chose que chaque praticien ou collaborateur gère à sa façon — voir la section cas particuliers plus bas pour ce qui arrive quand ce n’est pas le cas.

Étape 3 : le langage de consentement — et pourquoi « préviens juste les gens » ne suffit pas pour toi

Le conseil général — dire à voix haute que les notes IA tournent, laisser une porte de sortie — convient pour un point d’avancement classique. Il ne suffit pas pour ce qu’exigent réellement ton titre, ta déontologie, ou le cadre du Code monétaire et financier. Ces trois professions ont des règles différentes, et les traiter comme interchangeables, c’est exactement l’erreur qui transforme un oubli de réglage en vraie procédure.

Pour les thérapeutes et psychologues (secret professionnel + données de santé) : une transcription de séance est une donnée de santé au sens de l’article 9 du RGPD dès l’instant où elle existe. L’article 226-13 du Code pénal punit d’un an de prison et 15 000 € d’amende la violation du secret professionnel — un cadre pénal, pas seulement administratif, que le Syndicat national des psychologues rappelle s’appliquer aux psychologues au même titre qu’aux autres professions de santé mentale. Utiliser un outil IA généraliste qui capte, stocke ou transmet une transcription de séance t’expose donc à un risque pénal direct, en plus du risque RGPD.

Concrètement, trois briques légales s’empilent, et Google Meet, par défaut, n’en coche aucune : un contrat de sous-traitance RGPD (article 28) avec l’éditeur de l’outil ; un hébergement certifié HDS (Hébergeur de Données de Santé — le référentiel v2 impose depuis le 16 mai 2026 des garanties renforcées) ; et depuis le décret n° 2026-209 du 24 mars 2026, un stockage dans l’Union européenne ou l’Espace économique européen pour les données de santé, au titre du nouvel article R.1111-9-1 du Code de la santé publique. Google Meet, dans sa configuration grand public, ne répond à aucun de ces trois critères pour la fonction de prise de notes — c’est pour ça que des outils dédiés comme Scriboupsy (certifié HDS, pensé pour les psychologues) existent spécifiquement à côté des suites bureautiques généralistes.

Un script qui tient la route en début de séance où les notes vont tourner :

« Avant qu’on commence, je voulais te signaler que ma plateforme de visio permet de générer un résumé IA de la séance, qui irait dans ton dossier au même titre que mes notes manuscrites. C’est couvert par mon engagement de confidentialité et je ne l’utiliserai que pour ton suivi — pas partagé au-delà de ce qui est déjà prévu dans ton consentement. Tu es à l’aise avec ça, ou tu préfères que je prenne des notes à l’ancienne aujourd’hui ? »

Obtiens un oui documenté — une case à cocher dans ta fiche d’accueil couvrant la documentation assistée par IA en général, renouvelée au moins une fois par an, plutôt qu’un simple oral non tracé.

Pour les avocats et collaborateurs (secret professionnel + déontologie) : c’est là que « préviens juste les gens » échoue franchement, parce que le cadre français trace une ligne claire entre enregistrer ton propre client et enregistrer n’importe qui d’autre sur l’appel. L’article 66-5 de la loi n° 71-1130 du 31 décembre 1971 pose le secret professionnel de l’avocat sur tout ce qui lui est confié, et l’article 226-13 du Code pénal le sanctionne d’un an de prison et 15 000 € d’amende.

Le 17 mars 2026, le Conseil National des Barreaux a adopté son premier guide déontologique sur l’usage de l’IA générative — premier cadre normatif explicite sur le sujet en France. Le principe central : transmettre à un outil d’IA généraliste ou public des données couvertes par le secret professionnel sans pseudonymisation préalable constitue une violation. Le guide ne l’interdit pas, il l’encadre : l’IA reste tolérée de façon ponctuelle et maîtrisée, à condition que l’avocat garde la main sur le raisonnement et la responsabilité finale. Et il pose une exigence précise que le RGPD seul ne donne pas : au titre de l’article 28 du Code de déontologie, le consentement du client à l’usage de l’IA doit être spécifique à son dossier, pas noyé dans une clause générique de lettre de mission. (On avait déjà creusé ce guide côté choix d’outils dans notre article sur les plugins Claude for Legal — celui-ci se concentre sur l’angle captation automatique par Meet.)

Script pour un appel client :

« Je voulais te signaler que notre appel aujourd’hui pourrait être transcrit par un outil de prise de notes IA intégré à notre plateforme de visio, uniquement pour m’aider à documenter fidèlement nos échanges. C’est couvert par les clauses de confidentialité de ta lettre de mission. J’ai besoin de ton accord pour le laisser tourner — sinon je prends des notes manuellement, sans problème. »

Script pour un appel impliquant la partie adverse, un témoin, ou toute personne qui n’est pas ton client :

« Avant qu’on entre dans le vif du sujet, je voulais signaler que notre plateforme de visio a une fonction de prise de notes IA activée par défaut pour ce type d’appel. Je préfère la désactiver sauf si tout le monde ici est spécifiquement à l’aise avec l’existence d’une transcription générée par IA — qu’en pensez-vous ? »

Ce deuxième script part par défaut sur désactivé et demande un accord actif — c’est exactement l’esprit du guide du CNB : le secret professionnel et la prudence priment, l’IA vient s’ajouter avec l’accord de tous, pas l’inverse.

Pour les conseillers financiers (secret professionnel bancaire/financier + AMF) : ta situation est structurellement différente des deux autres, et ça vaut la peine de comprendre pourquoi. Le secret professionnel des thérapeutes et des avocats porte fondamentalement sur le consentement — cet enregistrement a-t-il le droit d’exister du tout. Le cadre AMF porte fondamentalement sur la conservation et la supervision des documents — si une communication professionnelle a lieu, elle doit généralement pouvoir être retrouvée et contrôlée, pas évitée.

Le Code monétaire et financier encadre un secret professionnel qui converge avec le RGPD sans s’y substituer : d’après Vitale Épargne, les cabinets de gestion de patrimoine sont tenus à la fois par ce secret professionnel et par les obligations LCB-FT de confidentialité stricte des données. Le rapport de l’AMF publié en février 2026, basé sur les réponses de 100 acteurs des marchés financiers, montre un usage de l’IA encore très majoritairement interne — extraction de données, rédaction de synthèses, aide à la conformité — avec seulement 1 % des cas d’usage directement appliqués à la fourniture du service de conseil lui-même. L’AMF a par ailleurs rappelé que le recours à un prestataire technologique ne fait disparaître aucune des obligations professionnelles classiques du conseiller envers son client.

Ta lettre de mission (le document d’entrée en relation, ou DER) et tes obligations de conservation documentaire s’appliquent qu’un enregistrement IA existe ou non — la question n’est donc pas « dois-je avoir un consentement » mais « est-ce que ce Doc généré automatiquement doit être versé au dossier client et suivre le même circuit de conservation que le reste ». C’est une question de politique interne, pas de consentement individuel :

« Est-ce que les transcriptions IA de réunions clients doivent être traitées comme des documents soumis à notre politique de conservation et de contrôle, ou est-ce que cette fonction doit être désactivée purement et simplement pour les appels avec les clients ? J’ai besoin d’une réponse écrite avant de continuer à l’utiliser. »

Si tu es CIF indépendant sans RCCI dédié, cette question est la tienne : réponds-y par écrit, date-la, garde-la dans ton propre dossier de conformité — un contrôle AMF attend une décision documentée, pas un réglage par défaut que personne n’a choisi.

Un fil commun traverse les trois professions, et c’est la vraie leçon locale de ce déploiement : le guide du CNB, les pratiques recommandées côté gestion de patrimoine et le cadre santé convergent tous vers la pseudonymisation comme filet de sécurité minimal avant de faire transiter quoi que ce soit par un outil généraliste — anonymiser les données avant de les confier à l’outil, privilégier un hébergement européen avec garanties RGPD claires, et faire valider l’usage par son conseil ou son ordre. C’est une réponse typiquement française et européenne à ce problème ; il n’existe pas d’équivalent direct côté américain pour cette exigence précise.

Étape 4 : que faire si une séance a déjà été captée avant que tu ne le remarques

Voici l’exemple travaillé promis plus haut. La psychologue lyonnaise de l’ouverture — appelons-la Camille — retrouve deux jours après la séance de couple le Doc « Résumé de la réunion » qu’elle n’a jamais demandé. Voici la marche à suivre concrète, à toi de la reprendre si tu trouves la même chose.

D’abord, localise tout, pas seulement le document que tu as trouvé. Les notes s’enregistrent dans le Drive de l’hôte, dans un dossier « Google Meet », un sous-dossier par réunion, et s’attachent aussi à l’événement d’agenda. Si tu n’es pas celle qui a cliqué sur « Démarrer la réunion » — une secrétaire a planifié l’appel, par exemple — les notes se trouvent peut-être entièrement ailleurs. Vérifie les deux.

Ensuite, vérifie qui peut déjà le voir. Ouvre immédiatement les paramètres de partage du Doc. Le réglage par défaut de Google, c’est « invités de ton organisation », mais si un client rejoint depuis un domaine externe, ou si le réglage de partage de ton admin est plus large, l’exposition peut déjà dépasser toi seule. Ça détermine presque tout ce qui suit — un document que toi seule as vu, c’est une situation très différente d’un document déjà envoyé par email à trois personnes.

Troisième étape : évalue s’il s’agit d’un incident à signaler. C’est un jugement à porter avec soin, pas à expédier. S’agissant de données de santé, une divulgation non autorisée à une personne qui n’avait pas à en avoir connaissance peut déclencher une obligation de notification à la CNIL et, selon la gravité, aux personnes concernées, au titre des articles 33 et 34 du RGPD. Si la transcription n’a jamais quitté ton propre Drive et que personne de non autorisé n’y a eu accès, tu n’as probablement pas d’incident à notifier formellement — mais tu as un trou de documentation et une conversation client à avoir. Si ça a été partagé plus largement, envoyé en externe, ou accessible à du personnel sans besoin d’en connaître, l’analyse change, et un appel rapide à ton assureur en responsabilité civile professionnelle ou à ton ordre vaut les vingt minutes que ça prend.

Quatrième étape : parle à ton client avant qu’il ne l’apprenne autrement. Le vrai geste de Camille : au début de la séance suivante, avant toute autre chose — « je voulais te signaler quelque chose. Notre dernière séance a été transcrite automatiquement par une fonction dont je ne savais pas qu’elle était activée. J’ai vérifié où c’était parti, ça n’a pas été partagé au-delà de ce que couvre déjà ton consentement, et j’ai depuis désactivé la fonction. Je voulais que tu l’entendes directement de moi. » C’est inconfortable pendant environ quatre-vingt-dix secondes, et c’est le bon réflexe à chaque fois, comparé à un client qui le découvre par un autre biais.

Cinquième étape : décide du sort du document lui-même. Selon ta politique de documentation, le résumé appartient peut-être réellement au dossier clinique (beaucoup de praticiens veulent bien des notes de séance assistées par IA, juste pas de façon accidentelle et sans consentement) — dans ce cas, garde-le, mais consigne comment il a été créé et obtiens un consentement rétroactif au dossier. Ou il n’y a pas sa place du tout, auquel cas supprime-le et documente que tu l’as fait, avec la date et le motif.

Sixième étape — celle que tout le monde saute — corrige le réglage et vérifie que ça a tenu. Revérifie tes réglages Meet le lendemain. Les changements au niveau admin peuvent prendre du temps à se propager, et « je l’ai désactivé » sans vérification, c’est comme ça que ça se reproduit une deuxième fois.

Pour les avocats, la même séquence s’applique en remplaçant le secret médical par le secret professionnel et la déontologie : localiser la transcription, vérifier sa liste d’accès, évaluer si le secret a réellement été mis en danger (une transcription qui n’a jamais quitté tes propres systèmes n’est pas la même chose qu’une transcription transférée), en informer ton client, et documenter ta remédiation — parce que si le secret est un jour contesté, « je l’ai trouvé et corrigé la même semaine » est une bien meilleure position que le silence.

Secret professionnel du thérapeute vs de l’avocat vs cadre AMF : ce que chacun exige vraiment

Ces trois cadres se retrouvent regroupés sous « conformité IA », mais ils protègent des choses différentes, de manières différentes, avec des conséquences différentes en cas d’erreur. Voici la comparaison que personne d’autre couvrant cette actualité n’a construite.

Thérapeutes / psychologuesAvocatsConseillers financiers (CIF / CGP)
Ce qui est protégéDonnées de santé (RGPD Art. 9) — tout ce qui identifie un patient lié à une information de santéCommunications confidentielles échangées pour conseiller ou défendre un clientCommunications professionnelles, informations patrimoniales, informations privilégiées éventuelles
Base légale centraleArt. 226-13 Code pénal + RGPD Art. 9 et 28 + Décret n° 2026-209 (24 mars 2026, stockage UE/EEE) + référentiel HDS v2Art. 226-13 Code pénal + Art. 66-5 loi n° 71-1130 du 31/12/1971 + guide déontologique CNB (17 mars 2026)Code monétaire et financier (secret professionnel) + Règlement général AMF + obligations LCB-FT
Un accord avec l’éditeur de l’outil est-il requis ?Oui — contrat de sous-traitance RGPD (Art. 28) et hébergement certifié HDS avant qu’une donnée de santé ne touche l’outilPas d’accord formel type BAA, mais pseudonymisation exigée par le guide CNB avant transmission à un outil généralistePas d’équivalent direct ; l’enjeu est plutôt que la sortie de l’outil s’intègre au circuit de conservation et de contrôle
Norme de consentementConsentement client documenté, idéalement dans la fiche d’accueil, réévalué régulièrementConsentement de ton propre client requis (spécifique au dossier, pas générique) ; accord distinct nécessaire pour toute personne non-cliente sur l’appelPas fondé sur le consentement — c’est une question de conservation et de supervision que ton RCCI (ou toi-même si tu es indépendant) doit trancher
Désactiver le réglage règle-t-il le problème ?Ça évite une nouvelle exposition — ça ne corrige pas un défaut d’hébergement HDS ni une divulgation déjà survenueÇa évite une nouvelle exposition — ça ne restaure pas rétroactivement le secret sur une transcription déjà crééePas forcément — le cabinet peut avoir besoin de la conserver, pas de la bloquer ; la vraie réponse est une politique écrite de conservation
Qui est responsable en cas de problèmeToi, au pénal (Art. 226-13) et potentiellement l’éditeur de l’outil comme sous-traitant défaillant au RGPDToi, personnellement, devant ton ordre — plus un risque de mise en cause si le secret est jugé rompu dans une procédureToi et ton cabinet, devant l’AMF — le conseiller individuel est rarement mis à l’abri
Pire scénario réalistePlainte, signalement CNIL, sanction ordinale, mise en cause pénaleProcédure disciplinaire devant le barreau, secret jugé rompu et utilisé contre le client dans un litigeContrôle AMF, sanction, voire retrait d’agrément CIF

Le cas particulier : clients en Belgique, en Suisse ou au Québec

Si tu es praticien indépendant (dans l’une des trois professions) et que tu travailles avec des clients francophones hors de France — de plus en plus courant pour la téléthérapie et le conseil à distance — le cadre juridique qui s’applique dépend d’où se trouve chaque participant, pas d’où tu te trouves toi. La Belgique encadre le secret professionnel via l’article 458 du Code pénal belge, la Suisse via l’article 321 du Code pénal suisse (secret professionnel, avec des nuances cantonales sur l’enregistrement), et le Québec via la Loi sur la protection des renseignements personnels dans le secteur privé, doublée du Code de déontologie de l’ordre professionnel concerné. Aucun de ces trois cadres n’est identique à l’article 226-13 français, et aucun n’est couvert par le guide du CNB ou le référentiel HDS.

Le réflexe pratique si tu travailles à l’international : applique systématiquement le standard le plus strict des juridictions en jeu, quel que soit l’appel. Ce n’est pas un effort supplémentaire — les scripts de consentement ci-dessus tiennent déjà cette barre — et ça t’évite de te reposer par erreur sur le mauvais cadre. Vérifie le droit en vigueur pour tes juridictions spécifiques avant de t’appuyer sur une liste, y compris celle-ci ; les cadres réglementaires ont bougé plusieurs fois en 2026 sur ce sujet précis, en France comme ailleurs.

Ce que ça change pour toi

Si tu es thérapeute solo en séances individuelles : le réglage par défaut du 21 septembre ne s’active techniquement pas automatiquement chez toi — tes appels sont à deux personnes. Ne te relâche pas pour autant. Vérifie que ton réglage Meet n’est pas déjà sur « activé pour toutes les réunions » suite à un ancien opt-in, et si tu fais parfois du couple, de la famille ou du groupe, c’est ton point de déclenchement. Première action : vérifie ton réglage cette semaine, quoi qu’il arrive.

Si tu diriges un cabinet de groupe avec plusieurs praticiens : ça ne peut plus être la décision individuelle de chaque psychologue. Règle le réglage admin global sur désactivé, exige que l’option « consentement explicite » soit activée pour qui veut utiliser les notes, et ajoute un paragraphe dans ta politique de documentation sur quand l’IA est appropriée. Première action : obtiens cinq minutes avec la personne qui détient ton identifiant admin Workspace cette semaine.

Si tu es avocat seul : tu es à la fois le plus gros risque et la solution la plus simple — tu contrôles le réglage, tu n’as personne d’autre à convaincre. Première action : désactive aujourd’hui le seuil des 3 personnes par défaut, et intègre les deux scripts de consentement ci-dessus à ton accueil client et à l’ouverture de tes appels.

Si tu es collaborateur ou juriste dans un cabinet qui ne contrôle pas ça de façon centralisée : tu es dans la position la plus inconfortable — tu vois le risque clairement mais tu ne peux pas modifier unilatéralement le réglage du tenant. Première action : signale-le cette semaine, par écrit, à qui gère l’admin Workspace du cabinet (souvent l’IT ou l’assistante d’un associé), pour qu’il reste une trace que tu l’as remonté.

Si tu es CGP ou CIF indépendant : tu es ton propre service conformité, ce qui veut dire que la question de conservation vue à l’étape 3 est la tienne à trancher et à documenter — pas quelque chose que tu peux laisser en suspens. Première action : rédige un paragraphe de politique interne cette semaine, précisant si les transcriptions IA de réunions sont conservées comme documents professionnels, et où.

Si tu es conseiller salarié d’un courtier ou d’une banque : cette décision se prend presque certainement déjà au-dessus de toi — vérifie avec ton RCCI avant de désactiver ou d’activer quoi que ce soit de ton propre chef, parce que ton établissement a peut-être une politique spécifique exigeant que ces transcriptions soient captées, pas bloquées. Première action : demande directement à la conformité si les notes IA de Meet sont approuvées, interdites, ou pas encore tranchées pour les appels clients.

Si tu es thérapeute en téléconsultation avec des clients à l’étranger : ta barre de consentement devrait être la plus stricte des juridictions concernées, appliquée par défaut à chaque séance, puisque tu ne peux pas toujours prévoir la localisation de chaque participant à l’avance. Première action : mets à jour ton formulaire de consentement de téléconsultation pour couvrir la documentation assistée par IA en général, et fais du script de consentement le plus strict ton point de départ, quel que soit d’où tu te connectes.

Cas particuliers et dépannage

« Mon cabinet utilise un compte admin partagé, et je ne peux pas changer le réglage moi-même. » C’est la version la plus courante du problème, et ce n’est vraiment pas quelque chose que tu peux résoudre seul complètement. Ton meilleur coup : demande à l’admin d’activer la dérogation individuelle pour que chaque praticien puisse régler son propre défaut sur désactivé même si le réglage global reste activé, et en attendant, utilise le bouton « arrêter la prise de notes » en plein appel comme solution de secours pour toute séance qui ne doit pas être enregistrée.

« L’assurance d’un client a demandé mes notes de séance, et il y a une transcription IA que j’avais complètement oubliée. » Ça arrive plus souvent qu’on ne le pense, précisément parce que ces Docs restent discrètement dans le Drive sans jamais venir à l’esprit. Tout document qui existe est potentiellement communicable, généré par IA ou non — traite chaque transcription Meet comme faisant partie de ton dossier dès sa création, pas comme un sous-produit officieux que tu peux ignorer quand une réquisition arrive. Si tu ne comptes pas les garder, supprime-les sur un calendrier défini, pas en réaction quand un problème juridique se profile (ce qui peut lui-même ressembler à une destruction de preuve si une procédure est déjà en cours).

« Je suis avocat seul et mon propre admin — mais j’ai découvert que mon offre Workspace n’inclut même pas le bouton. » Business Starter n’a pas cette fonctionnalité du tout, ce qui ressemble à une bonne nouvelle mais ne l’est pas forcément : ça veut probablement dire aussi que tu n’as pas de relation de sous-traitance RGPD formelle avec Google couvrant ces fonctions, et tout appel Meet que tu organises pourrait théoriquement être concerné par un réglage admin par défaut plus tard si tu changes d’offre. Connais les fonctionnalités réelles de ton plan plutôt que de supposer que le silence veut dire sécurité.

« Un collaborateur a rejoint notre appel client couvert par le secret professionnel, et je viens de réaliser que ça faisait “trois personnes” et donc enregistrement automatique. » C’est la façon la plus courante dont le risque va se matérialiser sous ce nouveau réglage par défaut, précisément parce qu’inclure un collaborateur sur un appel client est une pratique normale et nécessaire, pas une erreur. La présence du collaborateur ne lève pas le secret professionnel (il fait partie de ton équipe), mais une transcription IA qui existe sans le consentement spécifique prévu par le guide du CNB est un problème distinct, superposé. Intègre « notes coupées, ou consentement obtenu » à ton réflexe de planification d’appel dès qu’une troisième personne de ta propre équipe rejoint.

« Notre cabinet utilise Scriboupsy pour les notes cliniques et la fonction intégrée de Meet pour les appels administratifs — on est couverts dans tous les cas ? » Pas forcément, et ça vaut le coup de vérifier précisément : la certification HDS d’un outil dédié comme Scriboupsy ne s’étend pas automatiquement à ce qui transite par Google Meet en parallèle. Si un appel « administratif » dérive vers du contenu clinique ou couvert par le secret professionnel, tu retombes dans le même trou que si tu n’avais aucun outil dédié. Audite chaque outil de prise de notes IA de ta pratique, pas seulement Meet.

« Une plateforme de téléconsultation fait transiter nos séances par Google Meet en coulisses — qui est responsable si les notes sont activées ? » Toi, en général. L’avenant de traitement des données de Google Cloud traite Google comme sous-traitant et ta structure comme responsable de traitement — ce qui veut dire que la responsabilité légale de disposer d’une base valable pour traiter les informations d’un client revient à qui organise réellement la séance, pas à la plateforme sous-jacente, même quand cette plateforme est à plusieurs niveaux de ce que tu vois à l’écran. Confirme spécifiquement avec ton éditeur de téléconsultation s’il a désactivé les notes IA de Meet par défaut en ton nom, et ne suppose rien.

« Mon co-hôte a coupé les notes en plein appel sans me le dire, et je n’ai plus la trace que je voulais garder. » Les contrôles hôte peuvent laisser n’importe quel co-hôte démarrer ou arrêter les notes pour toute la réunion. Utile pour déléguer le réflexe « penser à arrêter » ; ça veut aussi dire que tu ne peux jamais supposer qu’une séance a été captée ou non juste parce que tu l’avais configuré ainsi — vérifie le dossier Drive réel après coup si ça compte, à chaque fois.

« On est un cabinet de gestion de patrimoine, la conformité a dit qu’il fallait conserver les transcriptions — mais les clients n’ont pas été prévenus. » Vraie tension : les attentes de conservation côté AMF peuvent pousser à garder les transcriptions IA comme documents professionnels, pendant que les normes de consentement côté client poussent à dire clairement ce qui est capté et pourquoi. La solution, ce n’est pas de choisir un camp — c’est une clause de transparence dans ton document d’entrée en relation (pas un aparté oral) précisant que les communications de réunion, y compris les résumés générés par IA, peuvent être conservées dans le cadre du dossier de conformité du cabinet. Fais-la écrire et signer, pas supposer.

Ce que ça ne résout pas

Couper le réglage, c’est nécessaire. Mais ce n’est pas suffisant, et prétendre le contraire, c’est exactement comment un réglage corrigé devient un faux sentiment de sécurité.

Ça n’efface pas un défaut de consentement déjà survenu. Si une séance a tourné sans information conforme avant que tu ne le remarques, désactiver la fonction pour l’avenir ne crée pas rétroactivement le consentement que tu n’as pas obtenu. C’est une conversation séparée avec ton client — celle décrite à l’étape 4 plus haut — pas quelque chose qu’un changement de réglage résout.

Ça ne rend pas ta pratique conforme au secret professionnel ni au RGPD à elle seule. Une absence de contrat de sous-traitance, une politique écrite manquante, un processus de consentement client non formalisé — rien de tout ça ne se corrige par un bouton. Le bouton arrête une nouvelle exposition. Le travail de conformité sous-jacent est séparé et continu.

Ça ne restaure pas le secret sur une transcription qui existe déjà. Une fois qu’un résumé IA d’une conversation confidentielle a été créé, savoir si le secret survit dépend des faits — qui y a accès, si ça a été partagé, comment c’est stocké — pas de si tu as désactivé après coup la fonction qui l’a créé. Un juge regarde ce qui s’est passé, pas ce que tu as changé ensuite.

Ça ne satisfait pas à lui seul l’exigence de consentement du droit français. Une icône et une bannière, c’est de l’information. Face à l’article 226-1 du Code pénal, l’information seule reste en deçà du consentement documenté et explicite que la loi exige réellement dès qu’il s’agit de paroles privées ou confidentielles — il faut le script, pas juste le changement de réglage.

Ça ne règle pas une question de politique de cabinet avec une solution individuelle. Si tu es en cabinet de groupe, en structure, ou salarié d’un courtier, une personne qui désactive ses propres notes ne protège pas l’organisation si le réglage du tenant reste activé pour tout le monde, ou si la conformité n’a pas encore tranché ce que doit être la politique du cabinet. Cette décision doit être prise et documentée au niveau organisationnel.

Questions fréquentes

Google propose-t-il un contrat de sous-traitance RGPD qui couvre spécifiquement les notes IA de Gemini ? Google propose des contrats de sous-traitance couvrant les services Workspace de base. Que ton contrat actuellement signé s’étende à la fonction générative de prise de notes de Gemini vaut la peine d’être confirmé directement auprès de ton revendeur Workspace ou de Google — ne suppose pas qu’un contrat plus ancien couvre automatiquement une fonction sortie après sa signature.

Un script de consentement oral suffit-il, ou faut-il quelque chose d’écrit ? Pour les thérapeutes, une case cochée dans la fiche d’accueil couvrant la documentation assistée par IA, renouvelée périodiquement, est le standard le plus sûr — un consentement purement oral est plus difficile à documenter plus tard. Pour les avocats, le guide du CNB est clair : le consentement doit être spécifique à l’usage de l’IA pour ce dossier précis, pas une clause générique de lettre de mission ; un écrit est nettement préférable.

Que faire si un client dit non aux notes IA en pleine séance ? Coupe immédiatement via l’icône crayon, et prends des notes manuellement pour le reste de la séance. Son « non » n’a besoin d’aucune justification, et le remettre en question est un problème en soi.

Une réquisition judiciaire peut-elle atteindre le Doc généré par IA même si je le supprime après coup ? Si une obligation de conservation est déjà en place ou raisonnablement prévisible au moment où tu le supprimes, oui — supprimer après ce point peut ressembler à une destruction de preuve. Supprime sur un calendrier défini et routinier avant qu’une affaire précise ne se présente, pas en réaction une fois qu’elle est là.

Désactiver « Prendre des notes pour moi » arrête-t-il aussi toute transcription de l’appel ? Pas forcément — transcription et génération de notes sont des réglages liés mais distincts dans la console admin de Meet. Si tu as besoin de certitude qu’aucune transcription n’existe sous aucune forme, vérifie les deux réglages spécifiquement, pas seulement le bouton des notes.

Est-ce que le cadre HDS ne concerne que les psychologues, ou aussi les avocats et CGP ? Le référentiel HDS (Hébergement de Données de Santé) est spécifique aux données de santé — il concerne donc les thérapeutes et psychologues, pas directement les avocats ou les CGP, dont les obligations relèvent plutôt du secret professionnel général (Art. 226-13), de la déontologie de leur ordre, et pour les CGP, du Code monétaire et financier.

La fonction Meet fonctionne-t-elle différemment si mon cabinet est basé en Belgique ou en Suisse mais que je vois des clients en France ? Le déploiement technique de Google est identique partout ; c’est le cadre légal applicable qui change selon où se trouve chaque participant, pas selon où est basé ton cabinet. Vois la section sur les clients transfrontaliers plus haut — applique le standard le plus strict des juridictions en présence.

Quelle est la vraie différence entre ma situation et le conseil général « annonce-le à voix haute » donné à tout le monde ? Ce conseil satisfait une attente sociale générale et, en pratique, se rapproche du minimum légal pour un appel ordinaire. Il ne satisfait ni l’exigence d’hébergement HDS et de stockage UE pour les données de santé, ni le standard de consentement spécifique au dossier que pose le guide du CNB pour les avocats, ni la question de conservation que le cadre AMF pose aux conseillers financiers. « Annonce-le » est ta première étape, pas toute la réponse.

L’essentiel

Google n’a pas caché ce déploiement — l’entreprise a donné six semaines de préavis aux admins dès juillet. Ce qu’elle n’a signalé nulle part dans cette annonce, c’est que le déclencheur « 3 personnes et plus » tombe pile sur la thérapie de couple, les appels client avec collaborateur, et les rendez-vous de conseil patrimonial en couple — exactement les conversations que ton titre, ton ordre, ou l’AMF t’ont déjà demandé de protéger. Cet écart entre une mise à jour admin de routine et ce qu’elle signifie vraiment pour un métier réglementé, c’est là que se loge le vrai risque, et c’est à toi de le combler, pas à Google.

La solution n’a rien de compliqué, même si elle est plus étagée que « désactive-le simplement ». Vérifie ton réglage cette semaine. Utilise le script de consentement construit pour ta vraie profession, pas un script générique. Et si tu découvres qu’une séance a déjà été captée avant que tu ne le remarques, déroule la séquence de gestion d’incident de l’étape 4 plutôt que d’espérer que ça passe inaperçu.

Pour le workflow complet côté thérapeutes — pas juste ce correctif de réglage — notre cours Notes de Séance par IA : le workflow CNIL et Art. 226-13 détaille comment construire une documentation IA sécurisée dès le premier jour, avec les deux premières leçons gratuites et sans connexion. Côté juridique, notre cours IA pour avocats couvre les questions de workflow quotidien que cet article n’avait pas la place de creuser — et notre article sur les 12 plugins Claude for Legal détaille le même guide du CNB sous l’angle du choix d’outil. Pour la gestion de patrimoine, notre cours Investissement et IA pose les bases avant d’aller plus loin sur la conformité AMF spécifique aux transcriptions de réunion.


Sources :

Développe de Vraies Compétences IA

Cours pas à pas avec quiz et certificats pour ton CV