Points clés
- Le 8 octobre 2026, le Commissariat a mis à jour ses lignes directrices pour les organisations qui enregistrent les appels clients. Les empreintes vocales, caractéristiques vocales uniques permettant d’identifier un client, sont désormais traitées explicitement comme des données biométriques sensibles, avec des règles précisées sur le consentement valable requis.
- Le message générique « cet appel peut être enregistré » ne couvre pas la collecte biométrique. La position du Commissariat, bâtie sur ses lignes directrices sur la biométrie et les conclusions de l’affaire Rogers Voice ID, est que les appelants doivent être informés séparément et explicitement que des données biométriques seront recueillies, utilisées ou communiquées.
- La LPRPDE s’applique aux appels enregistrés, que ce soit le client ou l’organisation qui a lancé l’appel, et si vous sous-traitez à des centres d’appels ou à des télévendeurs, vous êtes responsable de vous assurer que ces tiers respectent les mêmes règles.
Ce que le Commissariat a réellement dit le 8 octobre
Le communiqué est court, et c’est généralement là qu’il faut lire avec attention. Le Commissariat a mis à jour ses lignes directrices sur l’enregistrement des appels clients pour deux raisons : s’aligner sur les pratiques exemplaires de traitement des données biométriques, et clarifier « d’autres considérations » pour les entreprises.
Le changement principal : les empreintes vocales recueillies auprès des clients sont des caractéristiques vocales uniques permettant l’identification, et elles comptent comme des données biométriques sensibles, avec des règles précisées sur le consentement valable requis. Deux points de portée accompagnaient l’annonce : la LPRPDE s’applique aux appels enregistrés, que ce soit le client ou l’organisation qui les a lancés, et les entreprises qui sous-traitent à des centres d’appels ou à des télévendeurs doivent s’assurer que ces tiers respectent les règles. Le SVI de votre fournisseur est votre problème de conformité.
Le précédent Rogers derrière tout ça
Rien de tout cela ne sort de nulle part. Les lignes directrices du Commissariat sur la biométrie, publiées en août 2025, soutenaient déjà que même un traitement biométrique de courte durée doit être traité avec soin, et elles citaient le programme Rogers Voice ID comme exemple concret. Rogers utilisait l’identification vocale pour authentifier les appelants de ses lignes de soutien. Le Commissariat a jugé la finalité appropriée au sens du paragraphe 5(3) de la LPRPDE : un besoin légitime de lutter contre la fraude en télécommunications, une méthode efficace, aucune solution moins attentatoire donnant des résultats comparables, et une atteinte à la vie privée proportionnée aux avantages.
Mais c’est sur le consentement que Rogers a perdu. Le Commissariat a exigé un consentement exprès avant le « réglage » comme avant l’inscription, parce que les empreintes vocales sont des données biométriques sensibles et qu’aucun appelant ne s’attend raisonnablement à ce que sa voix soit captée pour construire une représentation biométrique. La phrase clé : une mention générique comme « cet appel peut être enregistré à des fins d’identification » ne suffit généralement pas. L’organisation doit préciser séparément et explicitement que des données biométriques seront recueillies, utilisées ou communiquées.
La mise à jour d’octobre prend cette logique et la généralise : d’un programme d’authentification d’un seul opérateur télécom à tous les appels clients enregistrés au Canada.
Où se situe maintenant la barre du consentement
Voici la partie à imprimer et à remettre à l’équipe qui gère vos scripts de SVI :
| Enregistrement d’appel ordinaire | Collecte d’empreintes vocales | |
|---|---|---|
| Ce que l’appelant entend | « Cet appel peut être enregistré » couvre la qualité et la formation | Vous devez indiquer séparément et explicitement que des données biométriques seront recueillies, utilisées ou communiquées |
| Norme de consentement | Un consentement implicite peut suffire pour un enregistrement ordinaire | Un consentement valable et exprès : la sensibilité des empreintes vocales et l’absence d’attente raisonnable de l’appelant imposent l’exprès |
| Conservation | Conservé pour la finalité d’enregistrement déclarée, puis éliminé | Les modèles et les données d’entraînement exigent leurs propres règles de conservation et d’élimination, documentées et appliquées |
| Traitement par les fournisseurs | Votre centre d’appels suit vos instructions | Vous devez vérifier que les flux de consentement, la logique d’inscription et le stockage des modèles du fournisseur respectent la même norme |
La ligne sur la conservation mérite d’être soulignée. Les lignes directrices du Commissariat traitent les modèles biométriques comme des données qui ne peuvent pas être changées une fois compromises, donc « conservé aussi longtemps que les enregistrements » n’est pas une politique de conservation pour les empreintes vocales. Si votre fournisseur conserve indéfiniment ses données de réglage, c’est désormais votre constat.
Ce que les praticiens en disent vraiment
J’ai vérifié la conversation des praticiens sur Reddit pour un test de réalité. Le sentiment autour de l’authentification par empreinte vocale dans les centres d’appels est nettement sceptique. L’argument de l’irréversibilité domine : contrairement à un mot de passe, une voix ne peut pas être changée après une fuite de base de données. Les praticiens de r/sysadmin et de r/Cybersecurity101 vont plus loin et soutiennent que les empreintes vocales sont une sécurité plus faible qu’annoncée, puisque des clones vocaux générés par l’IA peuvent tromper les contrôles automatisés et que les vérifications échouées retombent généralement sur un agent humain posant des questions de sécurité plus faibles. Dans cette lecture, l’authentification vocale est davantage une commodité qu’un contrôle de sécurité.
Les appelants rapportent l’envers pratique du même problème : des phrases d’inscription rigides qui bloquent les proches âgés, et des gens qui appellent proactivement pour se retirer de la reconnaissance vocale, puis se voient proposer une réinscription. L’objection récurrente est que les avis « cet appel peut être enregistré » sont compris comme couvrant le contrôle de la qualité des agents, pas la collecte biométrique, ce qui correspond exactement à la position du Commissariat : un avis générique ne peut pas remplacer une divulgation explicite et séparée. Une dernière subtilité : les agents vocaux IA dont les appelants parlent avant la fin du message de consentement, de sorte que le consentement n’est jamais réellement obtenu. Si vos mécanismes de consentement peuvent être court-circuités par un bavard rapide, vous n’avez pas de mécanismes de consentement.
Traitez cela comme un signal communautaire, pas comme du droit. Mais quand l’organisme de réglementation et les gens qui décrochent le téléphone s’accordent pour dire que votre avis ne couvre pas ce que vous faites, la direction à prendre n’est pas ambiguë.
Mesure concrète : Sortez vos scripts d’appels cette semaine et faites trois vérifications. D’abord, est-ce que quelque chose dans le parcours de l’appelant collecte une empreinte vocale, entraîne un modèle vocal ou inscrit l’appelant à l’authentification vocale? Si oui, votre avis d’enregistrement générique est désormais officiellement insuffisant : il vous faut une divulgation biométrique séparée et explicite avec de vrais mécanismes d’adhésion. Ensuite, auditez les mécanismes de consentement. Confirmez que la divulgation est diffusée avant le début de toute collecte et qu’elle ne peut être ni sautée ni couverte par la parole, et documentez le parcours de retrait. Enfin, envoyez à vos centres d’appels et télévendeurs un questionnaire écrit : où sont stockés les modèles vocaux, quelle est la règle de conservation et d’élimination, qui peut y accéder, et quelle preuve appuie le consentement sur lequel repose chaque modèle? Le Commissariat vous a maintenant dit, deux fois, ce qu’il attend. La prochaine étape de cette séquence est une enquête, et la première pièce sera votre script.