CustomerEagle

Blog·Publié·10 min de lecture

RGPD et support client par IA : DPA, transferts, conservation et demandes des personnes

Les quatre questions que les achats posent toujours sur un outil de support par IA : ce que le DPA doit couvrir, où vont les données, combien de temps vivent les transcriptions, et comment traiter une demande d’accès ou d’effacement sur tous les canaux.

Également disponible en : English · Nederlands · Deutsch · Español

Ajouter un assistant IA à votre dispositif de support ne modifie aucune obligation du RGPD. Cela modifie l’endroit où apparaissent les données personnelles. Une fenêtre de chat recueille ce qu’un formulaire de contact ne recueille jamais : numéros de commande, adresses, réclamations de paiement, récits de vie entiers tapés à minuit parce que le client est agacé. Ce contenu est ensuite récupéré, résumé, envoyé à un modèle, stocké sous forme de transcription et comptabilisé dans vos statistiques. Rien de tout cela n’est illicite. Mais c’est à vous d’en rendre compte.

1. Qui est qui, et ce que voit chaque partie

La plupart des débats sur l’IA et le RGPD se raccourcissent dès que les rôles sont énoncés à voix haute. Vous décidez pourquoi et comment les données de vos clients sont traitées : vous êtes donc le responsable du traitement. Votre plateforme de support les traite sur vos instructions : c’est un sous-traitant. Le fournisseur du modèle qui produit les réponses de l’IA se situe en dessous, en tant que sous-traitant ultérieur. Trois parties interviennent sur un seul message de chat, et une seule a une relation avec le client : vous.

La chaîne derrière un message de chat
PartieRôleCe qu’elle voit habituellement
Vous (le marchand)Responsable du traitementTout : la conversation, la fiche client, la commande concernée, la décision sur la suite à donner.
La plateforme de supportSous-traitantLes conversations, les coordonnées, les métadonnées de commande connectées et le contenu de la base de connaissances utilisé pour répondre.
Le fournisseur du modèleSous-traitant ultérieurLe texte envoyé pour une réponse — la question, les passages récupérés, le contexte. Pas votre base de données.
Votre boutique ou canal connectéGénéralement votre propre relation de responsable du traitementTout ce que l’intégration lit, régi par votre contrat avec ce prestataire plutôt que par le DPA de votre éditeur.

Cette dernière ligne en surprend plus d’un. Une plateforme de boutique ou un canal de messagerie que vous connectez vous-même est un service que vous avez choisi, et non un sous-traitant ultérieur engagé par votre éditeur — et personne d’autre ne l’inscrira dans votre registre des activités de traitement.

2. La checklist du DPA

L’article 28 du RGPD — voir le texte du règlement (UE) 2016/679 — énumère ce qu’un contrat de sous-traitance doit contenir. La plupart des DPA publiés le couvrent. La lecture utile ne consiste pas à vérifier que les clauses existent, mais à voir si quelque chose de concret se trouve derrière.

  • L’objet, la durée, la nature et la finalité, ainsi que les catégories de données et de personnes concernées. Un flou à cet endroit signifie que l’éditeur n’a pas établi ce qu’il détient.
  • Un traitement uniquement sur vos instructions documentées, transferts compris, plus l’obligation de signaler une instruction qui paraît illicite.
  • La confidentialité pour toute personne ayant accès aux données, et des mesures de sécurité décrites concrètement : chiffrement en transit et au repos, séparation des clients, contrôle des accès, journalisation d’audit, sauvegarde et restauration.
  • Une liste nominative des sous-traitants ultérieurs, et un délai de préavis avant tout ajout ou remplacement, avec un droit d’opposition.
  • Une assistance pour les demandes des personnes concernées et pour les articles 32 à 36 — gestion des violations, analyses d’impact, consultation préalable.
  • Une notification des violations dans les meilleurs délais, avec un objectif chiffré et un contact nommé plutôt que la formule du règlement.
  • Des droits d’audit, et ce que l’éditeur propose à la place d’un audit sur site.
  • La suppression ou la restitution en fin de contrat, y compris le sort des sauvegardes et le délai nécessaire.

Deux éléments qui ne sont pas des clauses comptent tout autant. La façon dont vous êtes informé d’un changement de sous-traitant ultérieur — une liste de diffusion à laquelle il faut penser à s’inscrire est plus faible qu’un délai de préavis contractuel. Et le fait de savoir si vos contenus de support servent à entraîner des modèles généraux, ce qui devrait faire l’objet d’une phrase claire plutôt que d’une déduction. Chez nous, la réponse est non ; les tableaux des sous-traitants ultérieurs, le mécanisme de transfert et le préavis de 30 jours en cas de changement figurent dans le DPA et la politique de confidentialité.

3. Transferts : où se trouvent les données, et ce qui sort

« Est-ce hébergé en Europe ? » recouvre deux questions. Où se trouve le stockage principal, et quelles opérations sortent de l’EEE ? Chez nous, l’hébergement principal est dans l’UE, les données de chaque espace de travail sont stockées séparément de celles de tous les autres clients, et elles sont chiffrées en transit et au repos. Une partie du traitement IA passe par des sous-traitants ultérieurs situés hors de l’EEE, dans le cadre des clauses contractuelles types de la Commission européenne et de l’avenant britannique, le tout consigné par écrit là où vous pouvez le vérifier.

Lisez tous les autres éditeurs de la même façon. Celui qui répond « hébergement dans l’UE » et s’arrête là a décrit sa base de données, pas l’appel au modèle. Demandez par écrit quels traitements sortent de l’EEE, selon quel mécanisme, et s’il existe une configuration dans laquelle cela ne se produit pas du tout.

4. Conservation : les données du support dont on s’occupe le moins

Les transcriptions s’accumulent parce que personne n’a décidé du contraire. Elles sont réellement utiles — revue qualité, lacunes de contenu, le moment délicat où un client affirme qu’on lui a promis quelque chose — et chaque mois de transcriptions est aussi un mois de données personnelles que vous devriez rechercher, exporter et effacer sur demande. La limitation de la conservation n’est pas une suggestion.

  • Fixez une durée par type de données. Les conversations, les journaux de décisions de l’IA et les données commerciales connectées n’ont pas la même durée de vie utile.
  • Rendez l’expiration automatique. Une politique qui dépend de quelqu’un lançant un nettoyage n’est pas une politique.
  • Sachez ce que coûte l’expiration. Supprimer les transcriptions de l’an dernier vous retire aussi la possibilité de revérifier une ancienne résolution : décidez d’abord de ce que vous conservez sous forme agrégée.
  • Masquez plutôt que de conserver. Masquer les e-mails et les numéros de téléphone à la clôture garde un fil exploitable pour la revue et supprime l’essentiel de ce qui le rend sensible.
  • Indiquez les durées dans votre politique de confidentialité avec les mêmes termes que ceux de votre configuration.

Dans notre produit, ce sont des paramètres d’espace de travail que contrôle un propriétaire ou un administrateur : la conservation des conversations, une durée distincte pour les journaux détaillés des décisions de l’IA, et une option qui masque les coordonnées du client lorsqu’une conversation est résolue. Quel que soit votre outil, déterminez dès le premier jour qui est responsable de ces chiffres — le comportement par défaut de la plupart des outils est « tout garder, pour toujours, par accident ».

5. La minimisation des données, là où elle se joue vraiment

Dans un produit de chat, la minimisation se résume à quatre décisions sur ce dont l’assistant a le droit d’avoir besoin.

  1. Ne demandez pas ce que vous n’utiliserez pas. Chaque champ avant le chat est une donnée que vous détenez désormais. Un nom et un e-mail suffisent pour la plupart des tickets ; une date de naissance presque jamais.
  2. Vérifiez par correspondance, pas par divulgation. Liez une consultation de commande à l’adresse e-mail depuis laquelle le client discute et renvoyez un « introuvable » neutre en cas de non-correspondance, afin qu’un numéro de commande deviné ne confirme jamais l’existence de la commande de quelqu’un d’autre.
  3. Laissez l’assistant en lecture seule sur les fiches clients. Une IA qui lit une commande présente un risque différent de celle qui peut la modifier ; les remboursements et les modifications de commande doivent passer par une file où une personne les approuve.
  4. Sachez ce que le widget laisse dans le navigateur. Le nôtre conserve un identifiant de session dans le stockage local pour qu’un client qui revient retrouve son propre fil — un élément à mentionner dans votre politique relative aux cookies, et une question légitime à poser à tout éditeur.

La vérification d’identité est le point qui devient un incident quand il est négligé, et c’est là que l’AI Act et le RGPD se rejoignent dans le même widget. Le volet transparence est traité dans l’article sur l’AI Act de l’UE et la transparence des chatbots.

6. Demandes d’accès et d’effacement, de bout en bout

Une demande d’accès doit recevoir une réponse dans les meilleurs délais et au plus tard dans un mois à compter de sa réception, délai prolongeable de deux mois supplémentaires pour les demandes complexes ou nombreuses si vous en informez la personne au cours du premier mois. C’est généreux — jusqu’à ce que vous essayiez sur quatre canaux et trouviez le même client trois fois.

  1. Retrouvez toutes les identités. Une même personne peut exister en tant que visiteur du widget, adresse e-mail, numéro WhatsApp et identifiant client e-commerce. Décidez à l’avance de l’identifiant qui sert de clé de rapprochement ; l’e-mail est généralement le seul commun.
  2. Incluez les données dérivées. Les tags, les scores de sentiment, les journaux de décisions de l’IA, les lignes d’analytique et les données de commande répliquées sont toutes des données personnelles concernant cette personne.
  3. Vérifiez d’abord l’identité du demandeur. Une demande d’accès satisfaite auprès de la mauvaise personne est une violation déguisée en conformité.
  4. Décidez de ce que signifie « effacer » dans votre outil. Supprimer des lignes casse souvent l’intégrité financière et analytique ; c’est pourquoi de nombreux systèmes anonymisent de façon irréversible à la place : chaque champ identifiant est effacé, la coquille vide est conservée. C’est défendable au regard de l’article 17, tant que le résultat ne peut pas être rattaché à nouveau à la personne et que vous pouvez l’expliquer.
  5. Suivez les données jusque dans les index et les sauvegardes. Les index vectoriels, les caches, un export dans le dossier de téléchargements de quelqu’un et les sauvegardes chiffrées survivent tous à la ligne supprimée. Les sauvegardes sont normalement laissées à la rotation pour être écrasées ; dites-le, et précisez le délai.
  6. Consignez la demande, la vérification, le périmètre et la date d’exécution. Un an plus tard, ce sera votre seule preuve.

Deux questions à poser à l’éditeur en découlent. Pouvez-vous exporter et effacer vous-même les données d’une personne, ou chaque demande devient-elle un ticket auprès de l’éditeur ? Et le contenu client est-il intégré quelque part où l’effacement ne parvient pas ? Notre procédure pour les particuliers figure sur la page de suppression des données, et les administrateurs d’un espace de travail peuvent exporter et effacer les données d’un client depuis les paramètres de conformité sans nous solliciter.

7. Un chatbot de support a-t-il besoin d’une AIPD ?

En général, pas à lui seul. Une analyse d’impact relative à la protection des données (AIPD, ou DPIA) est obligatoire lorsque le traitement est susceptible d’engendrer un risque élevé pour les droits et libertés des personnes — surveillance systématique à grande échelle, données de catégories particulières à grande échelle, décisions automatisées produisant des effets juridiques ou des effets similaires significatifs. Un chatbot qui répond à des questions documentées et transfère vers une personne n’atteint normalement pas ce seuil, et une courte analyse préliminaire documentée est le livrable adapté. Cela change à mesure que vous ajoutez des éléments : un scoring qui oriente les personnes différemment, des données de santé ou financières reçues de façon régulière, un assistant qui décide des droits au lieu de les décrire, l’enregistrement des appels. Consultez la liste obligatoire de votre propre autorité de contrôle avant de conclure que vous n’êtes pas concerné — ces listes sont nationales et ne sont pas identiques.

L’e-mail à envoyer à un éditeur

Tout ce qui précède se résume à huit questions. Envoyez-les avant un essai plutôt qu’après le blocage des achats — les réponses arrivent généralement vite, et la lenteur est aussi une information.

  • Où se trouve le stockage principal des données, et quels traitements sortent de l’EEE, selon quel mécanisme de transfert ?
  • Quels sous-traitants ultérieurs traitent aujourd’hui les données personnelles de nos clients, et de quel préavis disposons-nous avant un changement de cette liste ?
  • Nos contenus de support servent-ils un jour à entraîner des modèles généraux, et est-ce une disposition contractuelle ou un paramètre ?
  • Quelles durées de conservation pouvons-nous configurer par type de données, et l’expiration est-elle automatique ?
  • Comment l’assistant vérifie-t-il l’identité d’un client avant de divulguer des données de commande ou de compte ?
  • Pouvons-nous exporter et effacer nous-mêmes tout ce qui concerne une personne, sur tous les canaux, et que laisse l’effacement derrière lui ?
  • Quel est votre objectif de notification des violations, et qui est le contact nommé ?
  • Quelles certifications et quels audits détenez-vous aujourd’hui, et qu’est-ce qui relève de la feuille de route ?
Questions fréquentes

Faut-il un accord de traitement des données pour un chatbot IA ?

Oui. L’article 28 du RGPD exige un contrat de sous-traitance écrit dès qu’un éditeur traite des données personnelles pour votre compte, et un chatbot IA le fait par définition : les visiteurs y saisissent leur nom, leur adresse e-mail et les détails de leurs commandes. L’accord doit aussi nommer les sous-traitants ultérieurs derrière les fonctionnalités d’IA, car le fournisseur du modèle fait lui aussi partie de cette chaîne.

Est-ce un problème si le traitement IA a lieu hors de l’UE ?

Un traitement IA hors de l’UE n’est pas un problème en soi. Les transferts hors de l’EEE sont autorisés lorsqu’un mécanisme approprié est en place, le plus souvent les clauses contractuelles types de la Commission européenne assorties des mesures supplémentaires nécessaires. L’essentiel est de pouvoir dire quels traitements sortent de l’EEE et selon quel mécanisme, et que cela soit inscrit dans l’accord de traitement des données.

Combien de temps conserver les transcriptions de chat selon le RGPD ?

Le RGPD ne fixe aucune durée précise pour les transcriptions de chat. La limitation de la conservation impose de ne garder les données personnelles que le temps nécessaire à la finalité de leur collecte : fixez donc une durée explicite par type de données, rendez l’expiration automatique plutôt que manuelle, indiquez les mêmes durées dans votre politique de confidentialité, et décidez de ce que vous conservez sous forme agrégée une fois les transcriptions détaillées supprimées.

Comment traiter une demande d’accès portant sur des conversations de support ?

Une demande d’accès portant sur des conversations de support doit recevoir une réponse dans les meilleurs délais et au plus tard dans un mois à compter de sa réception, délai prolongeable de deux mois supplémentaires au maximum pour les demandes complexes ou nombreuses si vous en informez la personne au cours du premier mois. Le vrai travail consiste à retrouver toutes les identités de cette personne dans le chat, l’e-mail, la messagerie et les données e-commerce, y compris les données dérivées comme les tags et les journaux de l’IA, et à vérifier l’identité du demandeur avant de divulguer quoi que ce soit.

Effacer un client supprime-t-il tout, y compris les journaux de l’IA et les sauvegardes ?

Cela dépend de la façon dont l’éditeur a mis en œuvre l’effacement d’un client, d’où l’intérêt de poser la question. De nombreux systèmes anonymisent de façon irréversible plutôt que de supprimer des lignes, afin que les données financières et analytiques subsistent sans identifier personne, et les sauvegardes chiffrées sont normalement laissées à la rotation ordinaire pour être écrasées dans un délai précisé. Demandez explicitement si le contenu client se trouve dans un index de recherche ou un index vectoriel.

Un chatbot de support client a-t-il besoin d’une AIPD ?

En général, un chatbot de support client n’a pas besoin à lui seul d’une AIPD, et une courte analyse préliminaire documentée est le livrable adapté. Une analyse complète devient pertinente lorsque vous ajoutez un scoring automatisé qui oriente ou classe les personnes, traitez régulièrement des données de catégories particulières comme des informations de santé, laissez l’IA décider des droits au lieu de les décrire, ou enregistrez des appels. Consultez la liste obligatoire de votre autorité de contrôle nationale, car ces listes diffèrent d’un État membre à l’autre.

Résolvez plus de tickets automatiquement.

Connectez votre centre d’aide, testez les réponses sur vos propres questions et vérifiez les transferts avant le déploiement.

Démarrer l'essai gratuitVoir la démo interactive30 jours · sans carte bancaire · 25 résolutions IA pour tester