WhatsApp est pratique, mais pas adapté aux données personnelles
C’est un scénario familier : vous dirigez une entreprise de nettoyage, de soins à domicile ou d’installation. Les employés doivent savoir chez quel client ils se rendent aujourd’hui. Alors vous envoyez rapidement le nom, l’adresse, le numéro de téléphone et peut-être un code d’accès via le groupe WhatsApp. Facile, rapide, tout le monde l’a.
Mais au regard du RGPD, c’est un problème sérieux. Vous partagez les données personnelles de clients via une plateforme sur laquelle votre organisation n’a aucun contrôle.
Un cas réel : l’entreprise de nettoyage finlandaise
Ce n’est pas un risque théorique. L’autorité de contrôle finlandaise s’est déjà prononcée sur exactement cette situation.
Sur le terrain : des codes d’alarme dans le groupe de travail
Nous le constatons aussi chez des clients de GDPRWise.
Pourquoi WhatsApp est inadapté aux données professionnelles
Les problèmes liés à l’usage professionnel de WhatsApp pour des données personnelles sont fondamentaux :
Aucun contrôle sur les données. Dès que vous envoyez un message dans un groupe, chaque participant peut le transférer, l’enregistrer ou en faire une capture d’écran. Vous ne pouvez pas effacer à distance les messages sur le téléphone de quelqu’un d’autre.
Téléphones perdus ou volés. Si un employé perd son téléphone, toutes les données clients du groupe WhatsApp sont exposées. Vous ne pouvez pas révoquer l’accès à distance.
WhatsApp est conçu pour un usage personnel, pas comme outil de traitement. Hors de l’UE, les conditions de WhatsApp interdisent explicitement tout usage non personnel du service, sauf autorisation de WhatsApp. Les conditions pour les utilisateurs de l’UE sont moins explicites, mais le problème de fond est le même : sur le téléphone personnel d’un employé, le contrat lie cet employé à WhatsApp. Votre organisation ne peut pas conclure de contrat de sous-traitance pour cet usage et n’a aucune prise sur le traitement des données.
Les métadonnées vont à Meta. Le contenu des messages est chiffré de bout en bout, mais WhatsApp partage les métadonnées (qui communique avec qui, quand, à quelle fréquence) avec sa maison mère Meta. Ces métadonnées ne sont pas protégées par le chiffrement.
Aucune piste d’audit. Vous ne pouvez pas démontrer quelles données ont été partagées avec qui et quand, ni si elles ont été supprimées. Lors d’un contrôle, vous ne pouvez pas prouver que vous maîtrisez la situation.
Quelles sont les alternatives ?
Pas besoin de revenir au papier et au stylo. Il existe de nombreuses alternatives adaptées :
- Plateformes de communication professionnelle comme Microsoft Teams ou Slack, qui vous permettent de gérer les utilisateurs, de révoquer l’accès et de conclure des contrats de sous-traitance
- Logiciels de planification conçus pour le personnel de terrain, avec accès basé sur les rôles et suppression automatique
- Portails sécurisés où les employés consultent leurs missions sans que les données soient stockées sur leur téléphone personnel
- Signal si votre équipe veut garder une application de messagerie. Signal a été conçu dès le départ comme une alternative axée sur la vie privée aux messageries grand public. Il est géré par la fondation à but non lucratif Signal Foundation, son code est open source, tout est chiffré de bout en bout par défaut et l’application collecte le moins de métadonnées possible, sans partage de données avec des annonceurs ou des entreprises technologiques. La contrepartie : Signal reste une application grand public. Vous ne pouvez pas gérer les comptes de manière centralisée, effacer des données à distance ni conclure de contrat de sous-traitance ; combinez-le donc avec des règles claires pour le personnel.
Le critère clé : en tant qu’organisation, pouvez-vous gérer l’accès, effacer les données et démontrer que vous gardez le contrôle ?
Que faire maintenant ?
- Arrêtez de partager des données personnelles via WhatsApp. Cela vaut pour les noms, adresses, numéros de téléphone et codes de sécurité de clients, ainsi que toute autre donnée permettant d’identifier une personne.
- Choisissez une alternative adaptée et documentez pourquoi vous avez choisi cette plateforme.
- Vous ne pouvez pas (encore) quitter WhatsApp ? Limitez les dégâts. Activez les messages éphémères par défaut : dans vos groupes de travail, et demandez à chaque employé de définir une durée par défaut pour les messages dans les paramètres de confidentialité de WhatsApp. Et interdisez au personnel de partager des informations sensibles via WhatsApp, comme des codes d’accès, des numéros de boîtes à clés, des données de santé ou des numéros d’identification.
- Établissez une politique interne sur les outils de communication que les employés peuvent utiliser pour quelles données.
- Formez votre personnel. Expliquez pourquoi WhatsApp n’est pas adapté et comment utiliser l’alternative.
- Documentez-le dans votre registre des traitements. Quels outils utilisez-vous pour partager des données personnelles ? Avec qui ? Sur quelle base juridique ?
Formation gratuite : Sensibilisation à la sécurité
Manipuler les données en toute sécurité, y compris dans les applications de messagerie comme WhatsApp, est traité dans le module « Manipuler les données en toute sécurité » de notre formation gratuite Sensibilisation à la sécurité. Sans compte, avec quiz d’entraînement gratuit.
Voir le module arrow_forwardGDPRWise vous aide à cartographier les outils de communication et les systèmes que vous utilisez pour les données personnelles. Avec des recommandations d'alternatives sécurisées.