Conversations
Comment les entreprises peuvent utiliser WhatsApp et assurer la protection des données (oui, c’est possible !)
Pouvez-vous utiliser WhatsApp dans votre communication client et toujours assurer la protection des données ? Oui ! Cependant, vous devez tenir compte de certains éléments. Nous vous expliquons les exigences liées à l’utilisation de WhatsApp dans votre communication d’entreprise et vous montrons quelle solution WhatsApp Business offre la meilleure protection des données.
WhatsApp est l’un des réseaux sociaux les plus populaires au monde ! Les utilisateurs ne s’en servent pas seulement pour envoyer des SMS, des vidéos ou des mèmes à leurs amis, ils l’utilisent aussi de plus en plus pour contacter des entreprises. En fait, environ 175 millions de personnes envoient chaque jour un message à un compte professionnel sur WhatsApp.
En même temps, cela représente un défi pour les entreprises, car elles doivent s’assurer que les données des utilisateurs sont protégées.
Selon la localisation de votre entreprise, les lois sur les données varient. Cependant, du RGPD à l’ « IT Act » à Consumer Privacy Act de Californie, la protection des informations personnelles des utilisateurs devient une exigence légale pour les entreprises du monde entier. Alors, est-il possible de combiner l’utilisation de WhatsApp et la protection des données des utilisateurs ?
Absolument ! Si vous gardez certaines choses à l’esprit. Voici comment cela fonctionne !
Pourquoi la protection des données est importante pour votre entreprise
Le but principal des lois sur la protection des données est de protéger les données personnelles des consommateurs et de leur permettre de décider eux-mêmes de qui peut traiter leurs informations personnelles et de quelle manière. Les données personnelles désignent les informations telles que le nom de la personne, son adresse, sa date de naissance, son adresse e-mail, son adresse IP, sa plaque d’immatriculation, sa localisation, ses informations bancaires, etc. Bien que la protection des données puisse sembler être une tendance récente dans la législation, les réglementations qui protègent la confidentialité d’une personne n’ont rien de nouveau.
Par exemple, la Constitution de l’Inde reconnaît explicitement le droit fondamental à la confidentialité. Ce qui est nouveau, c’est que les lois sur la protection des données ont été élargies pour inclure les données personnelles collectées numériquement. Il peut s’agir d’informations recueillies par des cookies de suivi sur un site e-commerce comme Amazon, ou de données des utilisateurs stockées par des réseaux sociaux, tels que Facebook ou WhatsApp.
D’une part, ces données personnelles peuvent aider les entreprises à offrir de meilleurs produits et services et à améliorer l’expérience client. D’autre part, il y a un risque d’abus, car cette empreinte numérique contient des informations sensibles sur une personne. C’est là qu’interviennent les lois sur la protection des données telles que l’IT Act en Inde ou le RGPD dans l’Union européenne. Elles visent à protéger le droit à la confidentialité des utilisateurs. Les entreprises qui enfreignent ces lois s’exposent à de lourdes amendes.
En même temps, en tant qu’entreprise, vous ne voulez pas non plus abuser des informations que les clients vous confient, car même si cela se produit par accident ou par ignorance, cela peut nuire à l’image de votre entreprise. Les entreprises qui peuvent prouver à leurs clients qu’elles utilisent leurs données avec soin gagneront davantage leur confiance. Et cela inclut votre communication client sur WhatsApp !
Selon la localisation de votre entreprise et de vos clients, différentes lois sur la confidentialité des données peuvent s’appliquer.
Inde : IT Act et règles SPDI
En Inde, plusieurs lois réglementent la protection des données, comme le Consumer Protection Act, les règles de la Telecom Regulatory Authority of India ou de la Reserve Bank, et les Health Data Management Policies. Actuellement, le gouvernement travaille également sur un nouveau projet de loi sur les télécommunications qui pourrait inclure une réglementation spéciale « Light Touch » pour les services de messagerie OTT comme WhatsApp, Signal ou Telegram.
Pour l’instant, les entreprises en Inde sont principalement concernées par l’ IT Act et ses règles SPDI.
L’IT Act stipule de manière générale que si des entreprises causent un préjudice par négligence dans la mise en œuvre et le maintien des règles de sécurité pour le traitement des données personnelles, elles sont tenues de verser des dommages-intérêts et, dans certains cas, s’exposent à des peines de prison allant jusqu’à trois ans. La règle de base est que pour recueillir, traiter et stocker des données personnelles, un consentement explicite est exigé.
De leur côté, les règles SPDI définissent des exigences et des normes plus spécifiques sur la manière dont les entreprises doivent traiter les données personnelles. Celles-ci incluent les droits personnels suivants (droits des personnes concernées).
- Droit à l’information : les entreprises qui collectent, stockent, traitent ou manipulent des informations personnelles doivent divulguer aux utilisateurs dans une politique de confidentialité le type de données qu’elles collectent, dans quel but, et quelles pratiques de sécurité elles ont mises en place. Droit d’accès : les utilisateurs ont le droit de consulter les informations collectées à leur sujet.
- Droit de rectification : les individus ont le droit de modifier ou de changer les informations incorrectes qu’une entreprise détient à leur sujet.
- Droit à l’effacement : actuellement, les individus n’ont pas le droit de faire effacer des informations, mais ils peuvent retirer leur consentement au traitement de leurs données (droit d’opposition ou opt-out).
UE : réglementation du RGPD
Depuis 2018, le RGPD réglemente l’utilisation des données personnelles dans l’Union européenne. Les entreprises qui traitent des données personnelles doivent se conformer aux principes suivants.
- Minimisation des données : ne jamais traiter plus de données que nécessaire.
- Limitation des finalités : les entreprises ont besoin d’une raison définie, claire et légitime pour traiter des données personnelles.
- Exactitude : seules les données exactes peuvent être traitées.
- Responsabilité : les entreprises sont chargées de s’assurer que le traitement des données des utilisateurs est conforme au RGPD.
- Limitation de conservation : les données personnelles ne peuvent être conservées plus longtemps qu’il n’est nécessaire aux fins pour lesquelles elles sont traitées.
Royaume-Uni : Data Protection and Digital Information Bill
Le Royaume-Uni est actuellement en train d’examiner et de ratifier le Data Protection and Digital Information Bill 2022-23.
Selon sa version actuelle, dans le cadre du RGPD britannique, « les données personnelles ne peuvent être traitées que s’il existe une base légale pour le faire. » Il en existe six.
- Consentement : un individu a donné son consentement clair pour que ses données personnelles soient traitées dans un but précis.
- Contrat : les données personnelles peuvent être traitées si cela est nécessaire à l’exécution d’un contrat accepté par l’individu.
- Obligation légale : le traitement est nécessaire pour se conformer à une obligation légale à laquelle la partie qui contrôle les données est soumise.
- Intérêt vital : cela est nécessaire pour protéger la vie d’une personne.
- Mission d’intérêt public : cela est nécessaire à l’exécution d’une mission d’intérêt public.
- Intérêt légitime : la partie qui contrôle les données a un intérêt légitime à traiter les informations.
Si les entreprises traitent des données personnelles au Royaume-Uni, elles doivent respecter sept principes clés :
- Licéité, loyauté et transparence
- Limitation des finalités
- Minimisation des données
- Exactitude
- Limitation de conservation
- Intégrité et confidentialité (sécurité)
- Responsabilité
Toute personne enfreignant ces politiques s’expose à une amende pouvant aller jusqu’à 500 000 livres sterling.
États-Unis : CCPA
Le California Consumer Privacy Act de 2020 vise à protéger les droits à la confidentialité des données des résidents californiens. Toute entreprise qui exerce ses activités dans l’État de Californie et répond à l’un des critères suivants doit se conformer au CCPA.
- un chiffre d’affaires brut annuel supérieur à 25 millions de dollars
- traite les données personnelles de 50 000 consommateurs ou plus
- tire au moins 50 % de ses revenus annuels de la vente de données personnelles
Bien que le CCPA soit techniquement limité à la Californie, il peut affecter les entreprises étrangères qui opèrent dans cet État. Il convient également de noter que d’autres États américains, tels que le Colorado, ont commencé à adopter des lois similaires sur la confidentialité.
Le CCPA inclut les droits de confidentialité suivants :
- Le droit de savoir quelles informations personnelles une entreprise collecte à leur sujet et comment elles sont utilisées et partagées.
- Le droit d’effacer les informations personnelles collectées à leur sujet (à quelques exceptions près).
- Le droit d’opt-out concernant la vente de leurs informations personnelles.
- Le droit à la non-discrimination pour l’exercice de leurs droits conférés par le CCPA.
Bien que les lois sur la confidentialité des données diffèrent selon les pays ou les régions, elles limitent toutes la manière dont les entreprises sont autorisées à utiliser WhatsApp pour leur communication client.
Pourquoi la communication de votre entreprise sur WhatsApp est-elle concernée par les lois sur la protection des données ?
Lorsque vous communiquez avec vos clients via WhatsApp, vous traitez inévitablement des données personnelles, telles que le nom, le numéro de téléphone, l’adresse de livraison ou le numéro de client. Si les clients contactent votre entreprise en premier, ces données personnelles ne posent aucun problème en ce qui concerne les lois sur la protection des données. Dans ce cas, en tant qu’entreprise, vous avez une raison légitime (finalité) de traiter les données du client.
Toutefois, dès que vous initiez une conversation avec un client, par exemple en envoyant une notification de marketing WhatsApp ou un message marketing, cela devient délicat. Dans ces cas-là, les données du client qui se retrouvent sur WhatsApp sont traitées pour le compte de votre entreprise, et non pour le compte du client.
C’est à ce moment-là que votre entreprise devient la partie responsable qui doit s’assurer de la conformité avec les lois sur la confidentialité des données.
Selon la localisation de vos clients et de votre entreprise, les exigences exactes relatives au traitement des données personnelles des utilisateurs varient. Entre l’Union européenne et les États-Unis, par exemple, le Privacy Shield UE-États-Unis servait à réglementer ce processus. En juillet 2020, cependant, l’UE a décidé que le Privacy Shield ne couvrait pas suffisamment la protection des données exigée par le RGPD.
Après une période d’incertitude, l’UE a publié en juin 2021 les clauses contractuelles types pour les transferts internationaux qui fixent de nouvelles lignes directrices claires. Parallèlement, WhatsApp a revu ses politiques sur les données pour l’Union européenne afin de s’assurer qu’elles répondaient aux nouvelles normes.
Cependant, même ces nouveaux accords ne garantissent pas que votre entreprise puisse assurer une protection des données à 100 % lors de l’utilisation de WhatsApp dans votre communication client.
Communication sur WhatsApp : qu’est-ce qui est sûr et qu’est-ce qui est risqué pour les entreprises ?
Sûr : le chiffrement de bout en bout
Il est important de faire la distinction entre le protocole de sécurité au sein de l’application de messagerie WhatsApp et la protection des données.
Comme la plupart des applications de messagerie, WhatsApp utilise un chiffrement de bout en bout pour ses chats. Cela signifie que : aucune personne extérieure, uniquement l’expéditeur et le destinataire, ne peut lire le contenu de vos messages. (Exception : vous sauvegardez vos chats sur le cloud de sauvegarde, et quelqu’un pirate le cloud.)
Ce que beaucoup ignorent peut-être : WhatsApp utilise le chiffrement de bout en bout comme paramètre standard. Dans d’autres applications de messagerie, telles que Telegram, les utilisateurs doivent activer eux-mêmes le chiffrement de bout en bout.
Autrement dit, le contenu des chats WhatsApp est sécurisé. Le protocole de sécurité de WhatsApp ne soulève aucun problème concernant la confidentialité des données. Ceux-ci surviennent plutôt lors de la création de métadonnées et via la fonctionnalité de synchronisation de l’application.
Risqué : accéder aux données de l’utilisateur sur le téléphone
Comme pour toutes les applications de messagerie, la communication sur WhatsApp fonctionne via un cloud. Cela génère des données qui ne sont pas chiffrées, comme le numéro de téléphone, la localisation ou l’adresse IP.
Selon les lois sur la protection des données en Inde, en Europe et dans certaines régions des États-Unis, ces informations relèvent de la définition des « données personnelles » qui nécessitent une attention particulière. Cependant, comme ces données sont enregistrées sur les serveurs de Meta aux États-Unis, elles ne sont pas conformes aux exigences de certaines des réglementations les plus strictes en matière de confidentialité des données.
Et le problème est que : en tant qu’entreprise, vous en devenez responsable !
Risqué : la synchronisation des contacts entre les téléphones
Outre le fait que les données personnelles sont stockées aux États-Unis et ne sont pas traitées conformément aux réglementations plus strictes en matière de confidentialité des données, l’utilisation de WhatsApp pour votre communication client pose également un problème technique. Lorsque vous utilisez WhatsApp sur votre smartphone (comme vous le faites généralement avec l’application WhatsApp Business), vous autorisez automatiquement l’application à analyser vos contacts.
Cette synchronisation des contacts est une fonctionnalité intégrée de WhatsApp qui analyse vos contacts pour voir si certains d’entre eux ont déjà installé WhatsApp. Il existe un moyen de s’assurer que ce processus est conforme à la confidentialité des données, mais ce n’est pas facile.
Dans l’ensemble, cela rend l’utilisation de WhatsApp et la garantie de la protection des données difficiles, bien que non impossibles, pour les entreprises. Tout commence par l’utilisation de la bonne plateforme.
Quelle plateforme WhatsApp garantit la protection des données pour les entreprises ?
En tant qu’entreprise, vous avez deux options pour utiliser WhatsApp dans votre communication client : l’application WhatsApp Business et l’ Plateforme WhatsApp Business (anciennement : API). L’application privée est interdite à des fins commerciales.
Application WhatsApp Business : gratuite, mais aucune protection des données
WhatsApp Business est la solution commerciale de WhatsApp pour les petites entreprises comptant jusqu’à cinq employés. À l’instar de l’application privée, vous téléchargez également la version professionnelle sur votre smartphone, vous la connectez à un numéro de téléphone et créez un profil professionnel.
L’application est gratuite et constitue donc le premier choix pour de nombreuses entreprises. Cependant, elle ne garantit pas la protection des données. Quel est le problème ?
1. L’application fonctionne via un smartphone
Tout comme l’application privée, l’application WhatsApp Business est une application mobile. Même si vous pouvez l’utiliser sur un ordinateur, tous les processus sont synchronisés avec le smartphone de votre entreprise. Cela inclut la synchronisation des contacts de votre téléphone, ce qui constitue déjà une violation de la confidentialité des données si vous n’obtenez pas l’autorisation explicite de tous vos contacts avant d’installer WhatsApp. Vous devriez également obtenir une autorisation préalable de chaque nouveau contact que vous ajoutez à votre téléphone.
Même si vous utilisez un téléphone professionnel dédié, cela peut être une véritable corvée.
Vous pourriez sinon empêcher WhatsApp d’analyser vos contacts. Cependant, vous ne verriez alors que les numéros de téléphone dans vos contacts WhatsApp, sans savoir à quels clients ils appartiennent.
Enfin, si vous utilisez WhatsApp Business, vous devez également toujours exécuter toutes les mises à jour immédiatement, désactiver la sauvegarde sur le cloud, et ne pas envoyer ou enregistrer de pièces jointes, telles que des images ou des fichiers PDF.
Bien sûr, cela rend l’utilisation de WhatsApp pour votre communication client complètement impraticable.
2. Vous utilisez le cloud et les serveurs de Meta aux États-Unis
Même si vous réussissiez à maintenir votre application WhatsApp Business sur votre smartphone en toute conformité, toutes les informations de vos clients passeraient toujours par le cloud de Meta et seraient stockées sur leurs serveurs aux États-Unis. Cela ne garantit pas la protection des données.
Si vous souhaitez utiliser WhatsApp et garantir une protection des données à 100 %, vous devrez utiliser la WhatsApp Business Platform.
La WhatsApp Business Platform (API) : le seul moyen d’assurer une protection des données à 100 %
La WhatsApp Business Platform (API) est l’interface officielle de WhatsApp pour les entreprises. Vous n’y accédez pas via une application mobile, mais par l’intermédiaire d’un fournisseur de solutions d’entreprise. Un fournisseur de solutions d’entreprise est une entreprise partenaire officielle de Meta qui met en place l’infrastructure vous accordant l’accès à l’API. Cette infrastructure est généralement déjà en place pour que vous puissiez commencer à utiliser WhatsApp dans votre communication client immédiatement, et assurer la protection des données.
L’annuaire des partenaires de Meta vous indique si une entreprise est un fournisseur de solutions d’entreprise officiel.

Cette option n’est pas gratuite, mais garantit une protection des données à 100 % si vous vous assurez que votre fournisseur de solutions d’entreprise exploite ses serveurs dans une région où la protection des données est garantie. Avec Sinch Engage, par exemple, vous utiliseriez WhatsApp via des serveurs situés dans l’Union européenne. Cela résout déjà le problème lié aux serveurs de Meta situés aux États-Unis.
De plus, Sinch Engage, la solution logicielle Sinch Engage pour votre communication sur WhatsApp n’est disponible qu’en version bureau. Cela signifie qu’il n’y aura jamais de synchronisation avec les contacts de votre smartphone. De plus, l’intégralité du transfert des données est gérée par Sinch Engage, et non par Meta.
Lorsque vous utilisez Sinch Engage, vous signez également avec nous un accord de sous-traitance et de traitement des données, ce qui signifie que toutes les informations personnelles des clients sont stockées de manière sécurisée avec Sinch Engage. Et nous nous assurons que toutes les données sont traitées en conformité avec les lois les plus strictes sur la confidentialité des données.
🔐 Commencez avec Sinch Engage, votre solution de messagerie qui garantit une protection des données à 100 % !
La première étape, et la plus importante, pour utiliser WhatsApp et protéger les données de vos clients est d’utiliser la WhatsApp Business Platform par l’intermédiaire d’un fournisseur de solutions d’entreprise.
De plus, vous devez également obtenir à l’avance l’opt-in explicite des utilisateurs (légitimation) et expliquer en détail ce qu’il adviendra de leurs données.
1. Obtenir le consentement de l’utilisateur
Il existe deux moyens simples d’obtenir le consentement de vos utilisateurs pour traiter leurs données sur WhatsApp :
- Widget d’opt-in : si vous configurez un widget sur votre site web, les utilisateurs peuvent cliquer dessus et se retrouver directement dans un chat WhatsApp avec votre entreprise, mais pas avant d’avoir accepté les politiques sur les données et de vous avoir envoyé un premier message. (Remarque : les widgets fournis par Sinch Engage remplissent déjà les exigences en matière de protection des données.)

- Chatbot : un utilisateur suit un lien WhatsApp ou un code QR sur votre site web ou sur l’un de vos flyers, et atterrit par click-to-chat dans votre chat WhatsApp. À ce stade, un chatbot prend le relais non seulement pour obtenir le consentement de l’utilisateur à vos politiques sur les données, mais aussi pour recueillir certaines informations auprès de l’utilisateur avant de passer le relais à un agent humain.

2. Expliquer la légitimité du traitement des données
Outre l’accord d’un utilisateur concernant vos politiques sur les données, vous devez également l’informer sur les données que vous traiterez et de quelle manière. Si vous traitez des données de santé, il peut y avoir des exigences supplémentaires, alors assurez-vous de consulter un expert juridique au préalable.
De mon point de vue, il est possible de légitimer le consentement éclairé de n’importe quel processus.
Dr Carsten Ulbricht, avocat spécialiste des données
En résumé : oui, il est possible d’assurer la protection des données et d’utiliser WhatsApp dans votre communication client si vous utilisez la bonne solution.
🔐 Avec Sinch Engage, vous pouvez garantir une confidentialité des données à 100 % dans votre communication sur WhatsApp ET tirer le meilleur parti du canal de messagerie pour votre entreprise.
Comment assurer une protection des données à 100 % dans votre communication sur WhatsApp