Le WordPress d'aujourd'hui, décodé pour les développeurs

Sécurité

Un chatbot HubSpot journalisait les conversations en clair

Une extension de support client stockait les échanges avec un assistant conversationnel sans chiffrement ni purge automatique. Comment le problème a été détecté et corrigé avant un audit RGPD.

Par WordPress Développement • 20 décembre 2022 • 4 min de lecture • Aucun commentaire
Un chatbot HubSpot journalisait les conversations en clair

Quatre ans de conversations conservées sans qu’aucune purge n’ait jamais été exécutée : c’est ce qu’a révélé l’examen du chatbot HubSpot intégré par un site e-commerce de taille moyenne pour son service client, bien après que l’échange était terminé et l’onglet du navigateur fermé. Parmi ces échanges, des clients avaient spontanément communiqué leur adresse postale, un numéro de commande, et parfois des détails sur un problème de santé justifiant une demande de report de livraison.

Le sujet a émergé à l’approche d’un audit RGPD interne préparant un renouvellement de certification, lorsqu’un consultant a demandé la politique de rétention appliquée aux données du chatbot. Personne dans l’équipe ne savait répondre avec certitude, ce qui a déclenché une vérification plus approfondie.

Ce que révélait l’inventaire des données stockées

L’inventaire a montré que l’intégralité de l’historique des conversations, depuis l’activation du widget quatre ans plus tôt, restait accessible dans le tableau de bord HubSpot, sans qu’aucune règle de purge automatique n’ait jamais été configurée. Ces conversations comprenaient, au-delà du contenu textuel, l’adresse IP de chaque visiteur, son parcours de navigation avant l’ouverture du chat, et pour les visiteurs identifiés (via un formulaire de contact préalable), leur nom et adresse e-mail associés à l’ensemble de leurs échanges passés.

Rien n’indiquait une fuite ou un accès non autorisé à ces données : le problème résidait dans l’accumulation elle-même, contraire au principe de minimisation et de limitation de la conservation posé par le RGPD, qui impose de ne conserver les données personnelles que le temps nécessaire à la finalité du traitement.

Pourquoi cette accumulation passe inaperçue

Un outil SaaS comme HubSpot ne purge jamais les données par défaut, sauf configuration explicite de la part du client : du point de vue de l’éditeur, conserver l’historique indéfiniment est un service rendu, permettant de retrouver le contexte d’un client récurrent des années après un premier échange. Cette logique commerciale, pertinente pour certains usages, entre directement en tension avec les obligations de minimisation qui s’appliquent au responsable de traitement, c’est-à-dire au site qui utilise l’outil, pas à l’éditeur lui-même.

L'essentiel à retenir : Une conversation de support contient souvent plus de données personnelles qu'un formulaire classique ; L'absence de purge transforme une base de support en entrepôt de données non maîtrisé ; Une politique de rétention explicite doit précéder, pas suivre, l'activation d'un chatbot

La correction : une politique de rétention active

La correction a porté sur deux axes. D’abord, la configuration d’une règle de rétention dans les paramètres de gestion des données de HubSpot, fixant une durée de conservation des conversations de support à dix-huit mois, jugée suffisante au regard des besoins réels de suivi client identifiés avec l’équipe support. Ensuite, une purge rétroactive des conversations dépassant cette durée, exécutée en une seule fois pour ramener l’historique existant à un état conforme à la nouvelle politique.

Cette purge a été documentée dans le registre de traitement de l’entreprise, avec la date d’exécution, le volume de conversations supprimées, et la nouvelle règle de rétention appliquée en continu, condition nécessaire pour démontrer la diligence de l’entreprise en cas de contrôle ultérieur.

Informer les visiteurs de cette rétention

La politique de confidentialité du site a également été mise à jour pour préciser explicitement la durée de conservation des échanges avec le chatbot, information qui en était auparavant absente alors que le traitement existait déjà depuis plusieurs années. Cette mise à jour a permis, à l’occasion, de clarifier aussi le rôle de sous-traitant de HubSpot dans le registre, jusque-là mentionné de façon incomplète.

Ce que cela change pour les futures intégrations

Depuis cet audit, aucun outil SaaS conservant des données de conversation ou de formulaire n’est plus activé sans qu’une durée de rétention explicite ne soit définie et configurée dès l’installation, plutôt que d’être ajoutée après coup lorsqu’un audit la réclame. Cette règle s’applique désormais autant aux nouveaux outils qu’à une revue annuelle des outils déjà en place.

En résumé

Un chatbot de support accumule souvent plus de données personnelles qu’on ne l’imagine au moment de son activation, simplement parce que les visiteurs y communiquent spontanément des informations qu’ils ne saisiraient jamais dans un formulaire structuré. Sans politique de rétention active dès le premier jour, cette accumulation devient un passif qui grandit silencieusement, jusqu’à ce qu’un audit vienne le révéler.

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *

Partager :

À propos de l'auteur

WordPress Développement

Développeur WordPress, passionné par Elementor, le FSE et l’automatisation par IA.

Voir tous ses articles

Dans la même veine

À lire aussi