Retour au blog
Privacy and security

Demandes de transcription de conversations clients : processus sécurisé de recherche, d’examen et de partage des échanges

Un processus opérationnel pratique pour traiter les demandes de transcription de conversations clients sur WebChat et WhatsApp, de la vérification d’identité et la définition du périmètre à l’examen, l’envoi sécurisé et l’escalade.

Équipes support et confidentialité examinant une demande de transcription de conversation client dans une boîte de réception partagée

Pourquoi une demande de transcription exige un processus, et non une exportation automatique

Une demande de copie d’une conversation peut être courante, mais elle peut aussi créer un risque pour la confidentialité, la sécurité ou la communication d’informations. Une transcription peut contenir des détails de compte, des coordonnées, des pièces jointes, d’éventuels enregistrements internes, des informations sur une autre personne ou des détails qui ne doivent pas être transmis par un canal non vérifié.

Traitez chaque demande de transcription de conversation du support client comme un flux de travail de réception et de décision. L’objectif n’est pas de compliquer la communication d’informations ; il est de fournir les bonnes informations à la bonne personne, sous une forme compréhensible et sécurisée, tout en conservant une trace défendable des actions de l’équipe.

Ces indications sont opérationnelles et ne constituent pas un avis juridique. Les responsables de la confidentialité doivent adapter le flux de travail aux lois, obligations contractuelles, règles de conservation et recommandations des autorités de contrôle applicables à leur organisation et au lieu où se trouve le demandeur.

  • N’envoyez pas une exportation brute uniquement parce qu’une personne demande « le chat ».
  • N’exigez pas une formulation juridique avant de reconnaître une éventuelle demande formelle d’accès aux données.
  • Ne considérez pas qu’une nouvelle adresse e-mail, une nouvelle session de chat ou un nom déclaré constituent, à eux seuls, une preuve d’identité suffisante.
  • Ne copiez pas le contenu intégral des transcriptions, les mots de passe, les documents d’identité ou les identifiants d’accès dans le registre des demandes.
Pourquoi une demande de transcription exige un processus, et non une exportation automatique

Classer la demande avant de définir le flux de travail

Utilisez une courte étape de triage pour distinguer le résultat de service demandé. Un même message peut relever de plusieurs catégories ; orientez donc les cas incertains vers le responsable du processus de confidentialité ou juridique plutôt que de contraindre un agent de première ligne à interpréter seul la demande.

Selon les recommandations britanniques, une personne n’a pas besoin de dire « demande d’accès aux données », de citer une loi ou d’utiliser un formulaire prescrit s’il est clair qu’elle cherche à obtenir ses propres informations personnelles. En vertu du RGPD, le droit d’accès comprend la confirmation du traitement, l’accès aux données personnelles et des informations sur le traitement ; une copie est un moyen de fournir cet accès.

Un client peut également demander un dossier de cas pour résoudre une réclamation, un problème de facturation, une question de sécurité ou un litige de service. Cette demande peut nécessiter un dossier ciblé, mais elle ne doit pas servir à restreindre une demande formelle d’accès valide sans examen.

  • Copie de convenance : le client souhaite qu’une conversation récente lui soit renvoyée, par exemple après y avoir perdu accès. Utilisez le flux de travail courant uniquement lorsque l’identité, le périmètre et le risque sont clairs.
  • Demande de dossier de cas : le client a besoin de conversations ou de fichiers liés à un dossier de support identifié. Conservez les enregistrements pertinents et impliquez le responsable du dossier lorsque le sujet est contesté ou sensible.
  • Demande formelle d’accès aux données personnelles : le client demande ses informations personnelles, une copie de données ou des informations sur le traitement. Ouvrez le flux de confidentialité applicable, même si la demande est arrivée par un canal de support.
  • Demande d’un tiers : un représentant, un parent, un avocat ou une autre personne agit au nom de quelqu’un d’autre. Vérifiez le pouvoir de représentation ainsi que l’identité du demandeur.
Classer la demande avant de définir le flux de travail

Commencer par un dossier de périmètre pouvant être recherché et examiné

Créez immédiatement un dossier de demande et attribuez-lui un responsable redevable. Recueillez suffisamment d’informations pour localiser les enregistrements sans demander d’informations inutiles à cette fin. Si le périmètre n’est pas clair, posez une question de clarification ciblée tout en conservant la demande d’origine et, le cas échéant, en maintenant le délai légal applicable.

Pour une demande formelle d’accès, les critères de recherche doivent refléter la manière dont les informations sont organisées, et non seulement l’identifiant utilisé dans le message entrant. Un profil WebChat, un numéro de téléphone WhatsApp ou une référence de dossier peut ne pas représenter l’ensemble du dossier.

webchat.vip fournit une boîte de réception partagée pour les conversations WebChat et WhatsApp, ainsi que des journaux de conversations et des rapports exportables. Cela peut aider à structurer la recherche dans les enregistrements détenus dans le service, mais cela n’établit pas que la boîte de réception est le seul système d’entreprise pertinent. Recherchez dans les systèmes et emplacements d’archivage que votre organisation utilise pour l’objet et le périmètre de la demande.

  • Date de la demande et canal de réception.
  • Nom du demandeur et coordonnées qu’il déclare ou contrôle.
  • Adresses e-mail connues, numéros de téléphone, références client ou de dossier, et tout identifiant de contact antérieur.
  • Canaux concernés : WebChat, WhatsApp ou les deux.
  • Plage de dates, sujet, contexte de commande ou de compte, et pièces jointes demandées.
  • Indication que la demande concerne uniquement une interaction spécifiée, un dossier de réclamation ou les données personnelles plus largement.
  • Toute urgence, préoccupation de sécurité, suspicion de compromission de compte, suspension pour litige ou exigence de conservation.

Vérifier l’identité de manière proportionnée avant de discuter du contenu

Adaptez le niveau de vérification à la sensibilité, au volume et au risque de transmission des éléments concernés. Les règles du RGPD permettent de demander des informations supplémentaires lorsqu’il existe des doutes raisonnables sur l’identité, et les recommandations britanniques indiquent que les demandes de preuve doivent être raisonnables et proportionnées. Une exigence systématique de documents d’identité officiels peut entraîner une collecte et un risque de stockage inutiles.

Privilégiez un parcours de compte authentifié et établi lorsqu’il est disponible. Le NIST présente l’authentification comme reposant sur le contrôle d’un authentificateur associé à un compte ; sur le plan opérationnel, cela signifie qu’une session vérifiée ou un parcours de compte établi est généralement plus fiable que l’acceptation d’un nouveau message entrant comme preuve à lui seul.

Si une demande arrive par WhatsApp, ne supposez pas que la possession d’un numéro de téléphone résout toutes les questions d’identité. Si la transcription contient des informations sensibles, couvre plusieurs coordonnées, implique un changement de numéro ou d’adresse e-mail, ou doit être transmise ailleurs, faites remonter le cas pour une décision de vérification renforcée.

  • Exemple de faible risque : renvoyer un échange WebChat récent au périmètre limité via un compte client déjà authentifié ou le canal vérifié, après confirmation des détails pertinents de la demande.
  • Exemple de risque élevé : une demande d’historique étendue provenant d’une nouvelle adresse e-mail, d’un numéro de téléphone modifié ou d’une personne demandant des informations liées à plusieurs comptes. Suspendez la communication et utilisez le parcours de vérification approuvé.
  • Demande d’un représentant : obtenez et évaluez des preuves que le représentant est habilité à agir pour la personne concernée. Ne communiquez pas d’informations uniquement parce que le représentant connaît les détails du compte.
  • Suspicion de prise de contrôle, de contrainte ou de fraude : ne révélez pas le contenu de la transcription par le canal potentiellement compromis. Faites remonter le cas vers le processus de sécurité ou de récupération de compte.

Trouver le dossier complet sur l’ensemble des canaux et systèmes

Recherchez les données personnelles du demandeur à l’aide de tous les identifiants disponibles et documentez chaque source consultée. Pour une demande formelle d’accès, les recommandations du Comité européen de la protection des données indiquent que les recherches peuvent devoir couvrir des systèmes de classement informatiques et non informatiques au moyen de critères tels que le nom et le numéro client. La leçon opérationnelle est simple : évitez de déclarer « aucun enregistrement trouvé » après avoir consulté une seule vue de boîte de réception.

Dans webchat.vip, les équipes peuvent travailler depuis une boîte de réception partagée pour les conversations WebChat et WhatsApp et organiser le travail au moyen d’opérateurs, de services, de routage, d’étiquettes et d’opérations de service. Ce sont des aides utiles à la recherche, mais les étiquettes, les attributions et une fiche de contact unique doivent être considérées comme des pistes, et non comme la preuve que la recherche est complète.

Pour WhatsApp, les enregistrements récupérables peuvent dépendre de l’intégration de plateforme, du stockage et de la conception de gestion des dossiers propres à l’organisation. Déterminez si des enregistrements connexes se trouvent également dans un CRM, un outil d’assistance, un espace de stockage de fichiers, une boîte e-mail, un rapport exporté, un dossier de réclamation ou un dossier papier. Ne décrivez pas le comportement de conservation ou de récupération d’un fournisseur de canal comme une fonctionnalité de webchat.vip.

  • Recherchez les noms exacts et alternatifs, les adresses e-mail connues, les numéros de téléphone et les références client ou de dossier.
  • Recherchez à la fois dans WebChat et WhatsApp lorsque l’un ou l’autre canal a pu être utilisé.
  • Vérifiez les tickets liés, les dossiers de réclamation, les pièces jointes et les dossiers de cas tenus manuellement.
  • Consignez les sources consultées, la date de recherche, les termes ou critères de recherche, et la personne ayant réalisé la recherche.
  • Si des enregistrements sont manquants, supprimés, inaccessibles ou potentiellement incomplets, consignez ce fait et faites remonter le cas avant toute déclaration sur l’exhaustivité.

Examiner avant la communication et distinguer les données nécessitant une décision

Une transcription est rarement un dossier propre ne concernant qu’une seule personne. Examinez la communication envisagée afin d’identifier les informations sur d’autres personnes, les éléments opérationnels internes éventuellement présents dans les systèmes concernés, les détails sensibles pour la sécurité et les pièces jointes. L’examen doit préserver la capacité du demandeur à comprendre ses propres données et la façon dont elles sont traitées ; il ne doit pas devenir une raison de supprimer indistinctement du contenu.

Pour les demandes d’accès au Royaume-Uni, les informations concernant une autre personne peuvent exiger une évaluation distincte. Les recommandations de l’ICO indiquent que la communication d’informations concernant une autre personne peut dépendre du consentement ou du caractère raisonnable d’une communication sans consentement, parmi d’autres facteurs pertinents. Appliquez les règles applicables à votre organisation et adressez les décisions d’équilibrage difficiles au réviseur désigné pour la confidentialité ou le droit.

Ne supposez pas qu’une réponse formelle à une demande d’accès exige toujours une reproduction impeccable de chaque document d’origine. Les recommandations du CEPD expliquent que la copie porte sur les données personnelles faisant l’objet d’un traitement et doit permettre la compréhension et la vérification. Le format de réponse approprié et toute évaluation de restriction exigent une appréciation au cas par cas.

  • Données personnelles de tiers : noms, coordonnées, informations de compte, déclarations privées et identifiants appartenant à d’autres clients ou contacts.
  • Contenu interne : si des notes ou enregistrements internes existent dans les systèmes concernés, évaluez-les plutôt que de les inclure ou de les exclure automatiquement.
  • Informations sensibles pour la sécurité : réponses d’authentification, détails de récupération de compte, identifiants, contrôles de sécurité, données de paiement et données pouvant faciliter une fraude.
  • Pièces jointes : examinez les fichiers séparément. Une exportation de transcription peut ne pas révéler ce que contient un fichier joint.
  • Informations restreintes : appliquez le processus pertinent de restriction légale, réglementaire, contractuelle ou de sécurité, et documentez la décision ainsi que le réviseur.

Transmettre en sécurité et expliquer clairement le résultat

Choisissez une méthode de transmission adaptée au parcours d’identité vérifié et à la sensibilité des éléments. Pour les demandes d’accès britanniques effectuées par voie électronique, l’ICO indique que les informations doivent être fournies dans un format électronique couramment utilisé, sauf demande d’un autre format, et que les organisations doivent prendre des mesures raisonnables pour les fournir en sécurité. Vos exigences locales peuvent différer ; utilisez donc la procédure juridictionnelle approuvée.

Avant l’envoi, effectuez un contrôle qualité par deux personnes, ou un contrôle équivalent, pour les communications à risque élevé : destinataire, adresse ou compte, périmètre, pièces jointes, occultations et méthode de transmission. N’envoyez jamais une transcription à une adresse nouvellement fournie au seul motif qu’elle figure dans la demande.

Une bonne réponse indique clairement ce qui est inclus, la plage de dates et les canaux couverts, ainsi que la manière dont la personne peut poser des questions ou contester une omission apparente. Ne révélez pas le contenu retenu dans l’explication elle-même.

  • Confirmez le destinataire via le parcours vérifié approuvé.
  • Utilisez une méthode de transmission sécurisée approuvée et adaptée à la sensibilité.
  • Indiquez les canaux inclus, la plage de dates et si les pièces jointes sont incluses.
  • Fournissez une explication concise de tout élément retenu ou occulté, conformément au processus applicable.
  • Indiquez un moyen de contact pour les corrections, clarifications, réclamations ou suivis relatifs à la confidentialité.
  • Pour une demande d’accès au titre du RGPD, suivez le délai de réponse de base d’un mois et faites rapidement remonter toute prolongation proposée ; une prolongation pouvant aller jusqu’à deux mois supplémentaires peut être possible en raison de la complexité ou du volume lorsque l’avis requis est donné au cours du premier mois.

Tenir un registre de décision restreint et prévoir une voie d’escalade humaine

Conservez un registre restreint des demandes, distinct de la transcription elle-même. Les recommandations de l’OWASP sur la journalisation encouragent l’enregistrement de métadonnées utiles aux investigations, notamment quand, où, qui et quoi, tout en protégeant les données sensibles des journaux par des mesures telles que le masquage lorsque cela est approprié. Le registre doit prouver qu’un processus diligent a été suivi sans devenir une autre copie non contrôlée des données du client.

Attribuez des rôles nommés : un responsable de réception, un responsable de recherche des enregistrements, un réviseur et un décideur d’escalade. Les petites équipes peuvent combiner les rôles, mais les cas à risque élevé doivent faire l’objet d’un examen indépendant lorsque cela est possible. Définissez une responsabilité de remplacement pour les absences et le suivi des délais.

Les analyses opérationnelles, les journaux de conversations et les rapports exportables de webchat.vip peuvent aider les équipes à suivre les volumes et les tendances de demandes. Utilisez ces enregistrements pour améliorer le routage et la formation du personnel, et non pour prendre des décisions de communication automatiques.

  • Consignez : identifiant de demande, date de réception, responsable, classification, parcours de juridiction ou de politique, et délai applicable.
  • Consignez : méthode et résultat de vérification d’identité, sans conserver de preuves d’identité inutiles ni de secrets.
  • Consignez : canaux et systèmes consultés, plages de dates, critères de recherche et résultat de recherche.
  • Consignez : catégories d’examen étudiées, décision d’occultation ou de restriction, approbateur et justification.
  • Consignez : méthode de transmission, date de communication, confirmation du destinataire et tout suivi client.
  • Faites immédiatement remonter : identité incertaine, pouvoir du représentant, suspicion de fraude ou de compromission de compte, risque pour la sécurité, recherches étendues ou complexes, données de tiers, pièces jointes sensibles, enregistrements manquants, rétention proposée ou délai menacé.

Questions fréquentes

Une demande de transcription de chat constitue-t-elle toujours une demande formelle d’accès aux données ?

Non. Il peut s’agir d’une demande courante de copie récente ou de dossier de cas. Toutefois, une personne peut formuler une demande formelle d’accès valide sans employer de termes juridiques ni de formulaire. Si elle cherche clairement à obtenir ses propres informations personnelles, orientez la demande vers le flux de confidentialité applicable.

Un agent de support peut-il envoyer une transcription directement depuis la boîte de réception partagée ?

Uniquement lorsque le processus de l’organisation confirme l’identité, le périmètre, l’examen et un mode de transmission sûr. Une exportation directe peut exposer des données de tiers, des enregistrements internes éventuellement présents dans d’autres systèmes, des pièces jointes sensibles ou des informations liées à un autre compte.

Que devons-nous faire lorsqu’un client effectue sa demande depuis une autre adresse e-mail ou un autre numéro de téléphone ?

Considérez ce changement comme une raison d’effectuer une vérification proportionnée, en particulier pour les demandes étendues ou sensibles. Privilégiez un compte vérifié ou un parcours de contact établi, et faites remonter toute suspicion de prise de contrôle de compte ou toute incertitude au responsable de la sécurité ou de la confidentialité.

Devons-nous inclure les enregistrements WhatsApp et WebChat ?

Recherchez dans les deux canaux lorsqu’ils sont pertinents pour la demande ou pour la relation de la personne avec votre organisation. Ne supposez pas qu’un profil ou identifiant représente tous les enregistrements. Évaluez également, le cas échéant, les dossiers de gestion de cas, CRM, e-mails, fichiers et enregistrements non numériques liés.

Quelles informations doivent figurer dans un registre de demandes de transcription ?

Consignez les responsabilités, les dates, la classification, le résultat de la vérification d’identité, les sources consultées, les décisions d’examen et d’occultation, la méthode de transmission, la gestion des délais et les escalades. Gardez le registre restreint et évitez de dupliquer le contenu des transcriptions ou des identifiants sensibles.

Sources et lectures complémentaires

Références primaires et reconnues utilisées pour vérifier la base factuelle de ce guide.

  1. Guidelines 01/2022 on data subject rights — Right of access (Version 2.1) — European Data Protection Board
  2. General Data Protection Regulation (Regulation (EU) 2016/679) — EUR-Lex / European Union
  3. A guide to subject access — Information Commissioner's Office
  4. California Consumer Privacy Act (CCPA) — California Department of Justice, Office of the Attorney General
  5. NIST SP 800-63B-4: Digital Identity Guidelines — Authentication and Authenticator Management — National Institute of Standards and Technology
  6. OWASP ASVS 5.0 — General Logging — Open Worldwide Application Security Project
  7. WhatsApp Business Platform Developer Hub — WhatsApp / Meta