Voltar ao blog
Privacy and security

Pedidos de transcrições de chat de clientes: um processo seguro para localizar, rever e partilhar registos de conversas

Um processo operacional prático para tratar pedidos de transcrições de chat de clientes no WebChat e WhatsApp, desde a verificação de identidade e definição do âmbito até à revisão, entrega segura e escalonamento.

Equipas de apoio e privacidade a rever um pedido de transcrição de chat de cliente numa caixa de entrada partilhada

Porque é que um pedido de transcrição exige um processo, e não uma exportação automática

Um pedido de cópia de uma conversa pode ser rotineiro, mas também pode criar um risco de privacidade, segurança ou divulgação. Uma transcrição pode conter dados da conta, informações de contacto, anexos, notas de agentes, informações sobre outra pessoa ou detalhes que não devem ser divulgados através de um canal não verificado.

Trate cada pedido de transcrição de chat de apoio ao cliente como um fluxo de receção e decisão. O objetivo não é dificultar a divulgação; é fornecer a informação certa à pessoa certa, num formato compreensível e seguro, mantendo simultaneamente um registo defensável das ações da equipa.

Estas são orientações operacionais, não aconselhamento jurídico. As equipas responsáveis pela privacidade devem adaptar o fluxo de trabalho às leis, obrigações contratuais, regras de conservação e orientações dos reguladores aplicáveis à sua organização e à localização do requerente.

  • Não envie uma exportação integral apenas porque uma pessoa pede «o chat».
  • Não exija linguagem jurídica antes de reconhecer um possível pedido formal de acesso a dados.
  • Não considere um novo endereço de e-mail, uma nova sessão de chat ou um nome alegado como prova suficiente de identidade, por si só.
  • Não copie o conteúdo integral da transcrição, palavras-passe, documentos de identidade ou credenciais de acesso para o registo do pedido.
Porque é que um pedido de transcrição exige um processo, e não uma exportação automática

Classifique o pedido antes de definir o fluxo de trabalho

Utilize uma breve etapa de triagem para distinguir o resultado de serviço solicitado. A mesma mensagem pode enquadrar-se em mais de uma categoria, pelo que os casos incertos devem ser encaminhados para o responsável pelo processo de privacidade ou jurídico, em vez de obrigar um agente de primeira linha a interpretar o pedido sozinho.

Segundo as orientações do Reino Unido, uma pessoa não tem de dizer «pedido de acesso do titular», citar uma lei ou utilizar um formulário prescrito se for claro que procura as suas próprias informações pessoais. Ao abrigo do RGPD, o acesso inclui a confirmação do tratamento, o acesso aos dados pessoais e informações sobre o tratamento; uma cópia é uma forma de fornecer esse acesso.

Um cliente também pode pedir um registo de caso para resolver uma reclamação, um problema de faturação, uma questão de segurança ou um litígio de serviço. Esse pedido pode exigir um registo direcionado, mas não deve ser usado para restringir um pedido formal de acesso válido sem revisão.

  • Cópia de conveniência: o cliente pretende que uma conversa recente lhe seja reenviada, por exemplo, depois de perder o acesso. Utilize o fluxo de rotina apenas quando a identidade, o âmbito e o risco forem claros.
  • Pedido de registo de caso: o cliente necessita de conversas ou ficheiros relacionados com um caso de apoio identificado. Preserve os registos relevantes e envolva o responsável pelo caso quando a questão for contestada ou sensível.
  • Pedido formal de acesso a dados pessoais: o cliente procura as suas informações pessoais, uma cópia de dados ou informações sobre o tratamento. Abra o fluxo de privacidade aplicável, mesmo que o pedido tenha chegado através de um canal de apoio.
  • Pedido de terceiro: um representante, progenitor, advogado ou outra pessoa pede em nome de alguém. Verifique a legitimidade do representante, bem como a identidade do requerente.
Classifique o pedido antes de definir o fluxo de trabalho

Comece com um registo de âmbito que possa ser pesquisado e revisto

Crie imediatamente um registo do pedido e atribua-lhe um responsável. Recolha informação suficiente para localizar os registos sem pedir informação desnecessária para a tarefa. Se o âmbito não for claro, faça uma pergunta de esclarecimento objetiva, preservando o pedido original e, quando aplicável, mantendo o prazo legal relevante.

Num pedido formal de acesso, os critérios de pesquisa devem refletir a forma como a informação está organizada, e não apenas o identificador usado na mensagem recebida. Um perfil de WebChat, um número de telefone de WhatsApp ou uma referência de caso podem não representar o registo completo.

O webchat.vip disponibiliza uma caixa de entrada partilhada para conversas de WebChat e WhatsApp, além de registos de conversas e relatórios exportáveis. Isto pode apoiar uma pesquisa estruturada dos registos detidos no serviço, mas não prova que a caixa de entrada é o único sistema empresarial relevante. Pesquise os sistemas e locais de arquivo que a sua organização utiliza para a finalidade e o âmbito do pedido.

  • Data do pedido e canal de receção.
  • Nome do requerente e os dados de contacto que alega ou controla.
  • Endereços de e-mail, números de telefone, referências de cliente ou de caso conhecidos e quaisquer identificadores de contacto anteriores.
  • Canais relevantes: WebChat, WhatsApp ou ambos.
  • Intervalo de datas, tema, contexto de encomenda ou conta e anexos solicitados.
  • Se o pedido diz respeito apenas a uma interação especificada, a um registo de reclamação ou a dados pessoais de forma mais ampla.
  • Qualquer urgência, preocupação de segurança, suspeita de comprometimento da conta, retenção para litígio ou requisito de preservação.

Verifique a identidade de forma proporcional antes de discutir o conteúdo

Faça corresponder a robustez da verificação à sensibilidade, ao volume e ao risco de entrega do material. As regras do RGPD permitem informações adicionais quando existam dúvidas razoáveis sobre a identidade, e as orientações do Reino Unido indicam que os pedidos de prova devem ser razoáveis e proporcionais. Uma exigência generalizada de documentos formais de identificação pode criar riscos desnecessários de recolha e conservação.

Sempre que disponível, prefira um percurso através de uma conta autenticada estabelecida. O NIST enquadra a autenticação no controlo de um autenticador associado a uma conta; operacionalmente, isto significa que uma sessão verificada ou um percurso através de uma conta estabelecida é, em geral, mais fiável do que aceitar uma nova mensagem recebida como prova isolada.

Se um pedido chegar através do WhatsApp, não presuma que a posse de um número de telefone resolve todas as questões de identidade. Se a transcrição incluir informações sensíveis, abranger vários dados de contacto, envolver uma alteração de número ou endereço de e-mail, ou se for entregue noutro local, encaminhe o caso para uma decisão de verificação mais forte.

  • Exemplo de baixo risco: reenviar uma troca recente de WebChat com âmbito limitado através de uma conta de cliente já autenticada ou do canal verificado, depois de confirmar os detalhes relevantes do pedido.
  • Exemplo de maior risco: um pedido de histórico abrangente proveniente de um novo endereço de e-mail, de um número de telefone alterado, ou de uma pessoa que procura informações ligadas a várias contas. Suspenda a divulgação e utilize o percurso de verificação aprovado.
  • Pedido de representante: obtenha e avalie provas de que o representante tem legitimidade para agir em nome da pessoa. Não divulgue informação apenas porque o representante conhece os dados da conta.
  • Suspeita de tomada de controlo da conta, coação ou fraude: não revele o conteúdo da transcrição através da via potencialmente comprometida. Encaminhe para o processo de segurança ou recuperação de conta.

Localize o registo completo em todos os canais e sistemas

Pesquise os dados pessoais do requerente usando todos os identificadores disponíveis e documente cada fonte consultada. Para um pedido formal de acesso, as orientações do Comité Europeu para a Proteção de Dados indicam que as pesquisas podem ter de abranger sistemas de arquivo informáticos e não informáticos, com critérios como nome e número de cliente. A lição operacional é simples: evite declarar «não foram encontrados registos» depois de pesquisar apenas uma vista da caixa de entrada.

No webchat.vip, as equipas podem trabalhar a partir de uma caixa de entrada partilhada para conversas de WebChat e WhatsApp e organizar o trabalho através de operadores, departamentos, encaminhamento, etiquetas e operações de serviço. Estes recursos são úteis para localizar informação, mas as etiquetas, atribuições e um único registo de contacto devem ser tratados como pistas, e não como prova de que a pesquisa está completa.

No caso do WhatsApp, os registos recuperáveis podem depender da integração de plataforma, armazenamento e conceção de gestão de casos da própria organização. Identifique se os registos relacionados também se encontram num CRM, helpdesk, armazenamento de ficheiros, caixa de correio eletrónico, relatório exportado, processo de reclamação ou registo em papel. Não descreva o comportamento de conservação ou recuperação de um fornecedor de canal como uma capacidade do webchat.vip.

  • Pesquise nomes exatos e alternativos, endereços de e-mail conhecidos, números de telefone e referências de cliente ou de caso.
  • Pesquise tanto o WebChat como o WhatsApp quando qualquer um dos canais possa ter sido utilizado.
  • Verifique tickets associados, processos de reclamação, anexos e registos de caso mantidos manualmente.
  • Registe as fontes pesquisadas, a data da pesquisa, os termos ou critérios de pesquisa e a pessoa que a efetuou.
  • Se os registos estiverem em falta, eliminados, inacessíveis ou potencialmente incompletos, registe esse facto e encaminhe o caso antes de fazer uma declaração de completude.

Reveja antes de divulgar e separe os dados que exigem uma decisão

Uma transcrição raramente é um registo limpo de uma só pessoa. Reveja a divulgação proposta quanto a informações sobre outras pessoas, material operacional interno, detalhes sensíveis de segurança e anexos. A revisão deve preservar a capacidade do requerente de compreender os seus próprios dados e a forma como são tratados; não deve tornar-se uma razão para remover conteúdo indiscriminadamente.

Para pedidos de acesso no Reino Unido, informações sobre outra pessoa podem exigir uma avaliação separada. As orientações do ICO indicam que a divulgação de informações de outro indivíduo pode depender do consentimento ou de saber se a divulgação sem consentimento é razoável, juntamente com fatores relevantes. Aplique as regras aplicáveis à sua organização e envie decisões de ponderação difíceis ao revisor designado de privacidade ou jurídico.

Não presuma que uma resposta formal de acesso exige sempre uma reprodução imaculada de cada documento original. As orientações do CEPD explicam que a cópia diz respeito aos dados pessoais sujeitos a tratamento e deve permitir a compreensão e verificação. O formato de resposta adequado e qualquer avaliação de restrição exigem juízo específico para cada caso.

  • Dados pessoais de terceiros: nomes, dados de contacto, informação de conta, declarações privadas e identificadores pertencentes a outros clientes ou contactos.
  • Conteúdo interno: notas privadas de agentes, comentários de escalonamento, material de revisão de qualidade e contexto de gestão de casos. Avalie-o, em vez de o incluir ou excluir automaticamente.
  • Informações sensíveis de segurança: respostas de autenticação, detalhes de recuperação de conta, credenciais, controlos de segurança, dados de pagamento e dados que possam facilitar fraude.
  • Anexos: inspecione os ficheiros de forma independente. Uma exportação da transcrição pode não revelar o conteúdo de um ficheiro anexo.
  • Informação restrita: aplique o processo de restrição legal, regulamentar, contratual ou de segurança relevante e documente a decisão e o revisor.

Entregue em segurança e explique claramente o resultado

Escolha um método de entrega adequado ao percurso de identidade verificado e à sensibilidade do material. Para pedidos de acesso do Reino Unido efetuados por via eletrónica, o ICO indica que a informação deve ser fornecida num formato eletrónico de uso comum, salvo se for solicitado outro formato, e que as organizações devem tomar medidas razoáveis para a fornecer em segurança. Os requisitos locais podem ser diferentes, pelo que deve utilizar o procedimento jurisdicional aprovado.

Antes de enviar, realize uma verificação por duas pessoas, ou equivalente, para divulgações de maior risco: destinatário, endereço ou conta, âmbito, anexos, redações e método de entrega. Nunca envie uma transcrição para um endereço fornecido recentemente apenas porque consta do pedido.

Uma boa resposta é clara quanto ao que está incluído, ao intervalo de datas e aos canais abrangidos, bem como à forma como a pessoa pode colocar questões ou contestar uma aparente omissão. Não divulgue conteúdo retido na própria explicação.

  • Confirme o destinatário através do percurso verificado aprovado.
  • Utilize um método de entrega seguro aprovado e adequado à sensibilidade.
  • Indique os canais incluídos, o intervalo de datas e se estão incluídos anexos.
  • Forneça uma explicação concisa de qualquer material retido ou redigido, de acordo com o processo aplicável.
  • Disponibilize uma via de contacto para correção, esclarecimento, reclamação ou seguimento de privacidade.
  • Para um pedido de acesso ao abrigo do RGPD, acompanhe o prazo de resposta de um mês e encaminhe prontamente qualquer extensão proposta; pode ser possível uma extensão de até mais dois meses por complexidade ou volume, quando o aviso exigido é dado durante o primeiro mês.

Mantenha um registo de decisões restrito e uma via de escalonamento humano

Mantenha um registo restrito dos pedidos separado da própria transcrição. As orientações de registo da OWASP apoiam o registo de metadados úteis para investigação, incluindo quando, onde, quem e o quê, ao mesmo tempo que protegem dados de registo sensíveis através de medidas como a ocultação, quando apropriado. O registo deve provar que ocorreu um processo cuidadoso sem se tornar outra cópia não controlada dos dados do cliente.

Atribua funções nomeadas: um responsável pela receção, um responsável pela pesquisa de registos, um revisor e um decisor de escalonamento. As equipas pequenas podem combinar funções, mas os casos de alto risco devem ter revisão independente sempre que possível. Defina responsáveis de substituição para ausências e acompanhamento de prazos.

A análise operacional, os registos de conversas e os relatórios exportáveis do webchat.vip podem ajudar as equipas a monitorizar volume, transferências e padrões recorrentes de pedidos. Utilize estes registos para melhorar o encaminhamento e a formação da equipa, e não para tomar decisões automáticas de divulgação.

  • Registe: ID do pedido, data de receção, responsável, classificação, percurso jurisdicional ou de política e prazo aplicável.
  • Registe: método e resultado da verificação de identidade, sem conservar provas de identidade ou segredos desnecessários.
  • Registe: canais e sistemas pesquisados, intervalos de datas, critérios de pesquisa e resultado da pesquisa.
  • Registe: categorias de revisão consideradas, decisão de redação ou restrição, aprovador e fundamentação.
  • Registe: método de entrega, data de divulgação, confirmação do destinatário e qualquer seguimento com o cliente.
  • Escale imediatamente: identidade incerta, legitimidade de representante, suspeita de fraude ou comprometimento da conta, risco de segurança, pesquisas amplas ou complexas, dados de terceiros, anexos sensíveis, registos em falta, retenção proposta ou prazo em risco.

Perguntas frequentes

Um pedido de transcrição de chat é sempre um pedido formal de acesso a dados?

Não. Pode ser um pedido de rotina para obter uma cópia recente ou um registo de caso. Contudo, uma pessoa pode fazer um pedido formal de acesso válido sem utilizar termos jurídicos ou um formulário. Se procurar claramente as suas próprias informações pessoais, encaminhe-o para o fluxo de privacidade aplicável.

Um agente de apoio pode enviar uma transcrição diretamente a partir da caixa de entrada partilhada?

Apenas quando o processo da organização confirmar a identidade, o âmbito, a revisão e uma via de entrega segura. Uma exportação direta pode expor dados de terceiros, notas internas, anexos sensíveis ou informações associadas a outra conta.

O que devemos fazer quando um cliente pede a transcrição a partir de outro endereço de e-mail ou número de telefone?

Trate a alteração como motivo para uma verificação proporcional, sobretudo em pedidos abrangentes ou sensíveis. Prefira uma conta verificada ou uma via de contacto estabelecida e encaminhe suspeitas de tomada de controlo da conta ou incertezas para o responsável de segurança ou privacidade.

Temos de incluir registos de WhatsApp e WebChat?

Pesquise ambos quando forem relevantes para o pedido ou para a relação da pessoa com a sua organização. Não presuma que um perfil ou identificador representa todos os registos. Avalie também, quando aplicável, os registos associados de gestão de casos, CRM, e-mail, ficheiros e não digitais.

Que informações devem constar de um registo de pedidos de transcrição?

Registe responsabilidade, datas, classificação, resultado da verificação de identidade, fontes pesquisadas, decisões de revisão e redação, método de entrega, tratamento de prazos e escalonamentos. Mantenha o registo restrito e evite duplicar conteúdo da transcrição ou credenciais sensíveis.

Fontes e leituras adicionais

Referências primárias e autorizadas usadas para verificar a base factual deste guia.

  1. Guidelines 01/2022 on data subject rights — Right of access (Version 2.1) — European Data Protection Board
  2. General Data Protection Regulation (Regulation (EU) 2016/679) — EUR-Lex / European Union
  3. A guide to subject access — Information Commissioner's Office
  4. California Consumer Privacy Act (CCPA) — California Department of Justice, Office of the Attorney General
  5. NIST SP 800-63B-4: Digital Identity Guidelines — Authentication and Authenticator Management — National Institute of Standards and Technology
  6. OWASP ASVS 5.0 — General Logging — Open Worldwide Application Security Project
  7. WhatsApp Business Platform Developer Hub — WhatsApp / Meta