RGPD : Quel impact sur les centres de contacts ?

Difficile d’ignorer l’entrée en vigueur du RGPD le 25 Mai 2018, tant cette date fait le buzz et les centres de contact n’ont pas été épargnés puisque tout enregistrement  d’appel peut être considéré comme un traitement de données à caractère personnel par la capture notamment des données personnelles identifiables (noms et prénoms etc.) ou d’informations personnelles sensibles (coordonnées bancaires ou financières, rapports médicaux, détails familiaux, croyances religieuses ou préférence sexuelle, etc.).

Les entreprises qui utilisent ou qui souhaitent utiliser l’enregistrement d’appels doivent anticiper et préparer des processus spécifiques répondant aux exigences du RGPD. Cela concerne notamment les conditions d’enregistrement, la possibilité de les refuser, la durée de conservation mais aussi l’information sur les droits des personnes, le stockage et les mesures de protection de ces enregistrements.

Ainsi, pour les centres de contact, la question de l’application du RGPD se pose à la fois pour les salariés, partie soumise au code du travail et au code pénal outre les exigences du RGPD, et les clients.

RGPD et téléconseillers/télévendeurs

Les enregistrements des échanges téléphoniques dans les centres de contact sont soumis à des règles que le RGPD ne vient pas bouleverser mais compléter. En effet, pour les salariés, il s’agit de protéger leur vie privée sur le lieu de travail.

Les enregistrements ne peuvent pas être systématisés, la pratique étant autorisée pour un usage proportionné aux objectifs poursuivis. L’enregistrement doit donc nécessairement répondre à une finalité telle la formation de personnel, le contrôle des performances, la qualité de service,  la constitution de preuves (ex. pour la vente à distance).

En tout état de cause, l’enregistrement doit donc être limité dans le temps ou cibler des conversations aléatoires ou encore être affectées à un service spécifique.

Quid de la durée de conservation ?  De manière générale la conservation de l’enregistrement ne doit pas dépasser 6 mois, selon le code de déontologie des centres d’appel et le rapport annuel 97, sauf cas particuliers. En tout état de cause, le RGPD prévoit bien que la durée de conservation doit être corrélative à la finalité. Ainsi,  dès lors que la finalité est atteinte, il n’y a pas lieu de conserver l’enregistrement.

Les personnes concernées doivent être informées du dispositif, notamment dans leur contrat de travail dont la signature apportera la preuve du consentement donné par le salarié à être enregistré. Ce dernier devra connaître l’identité du responsable de traitement et ses droits afin qu’il soit en mesure de les exercer. Il s‘agit notamment du droit d’opposition pour motif légitime, du droit d’accès et de rectification.

L’entrée en vigueur de la nouvelle réglementation européenne sur la protection des données ne devrait pas révolutionner les choses mais le montant des sanctions et la réputation qui serait entachée par son prononcé, obligent à se poser les bonnes questions et à adopter les bonnes pratiques.

Centre d’appels et clients/prospects

 

Pour les clients, deux cas de figures sont à distinguer :

  • Celui ou le client est déjà dans une relation contractuelle avec le centre d’appel, ou le donneur d’ordre du centre d’appel. Dans ce cas, les appels au client sont tout à fait possibles dans la mesure ou cela concerne l’exécution du contrat. Pour du démarchage pour le compte du donneur d’ordre (ex : appeler le client pour vendre de nouveau service), il faudra permettre au client de faire valoir ces droits. Notamment le droit d’opposition ou le retrait du consentement qui permettra à ce client de refuser d’être appelé pour du démarchage ; même s’il est déjà client du donneur d’ordre. Par principe, si le client n’a pas donné son consentement, cela doit être considéré comme un refus : c’est au centre de contact de prouver que le client a bien donné son consentement.
  • Dans le cas où le client est encore un prospect, le droit d’opposition s’applique mais il est important de regarder d’autres législations, notamment la loi de consommation de 2014 et en particulier bloctel. En effet, un prospect inscrit sur bloctel ne doit pas être contacté pour du démarchage commercial, et c’est au centre de contact (ou son donneur d’ordre) de s’en assurer.

En cas de non-respect de cette inscription, l’entreprise (même établie à l’étranger) risque une amende allant jusqu’à 75 000 €. Ceci semble bien ridicule comparé aux amendes du RGPD, mais trois points importants sont à noter :

  • Il est relativement facile de prouver qu’une entreprise n’a pas fait les vérifications auprès de bloctel : seules les entreprises inscrites à bloctel peuvent voir leur fichier « nettoyer » sur demande
  • Cette sanction, ne dispense pas d’une action de la CNIL en parallèle.
  • Du fait du non-respect massif de bloctel, le législateur envisage de renforcer la loi, notamment en imposant aux centres de contact d’utiliser le même préfixe téléphonique afin d’être facilement identifiés par les clients.

Le règlement ePrivacy, en négociation entre les états membres de l’UE pourraient également avoir des conséquences significatives sur le fonctionnement des centres d’appels : il imposerait la nécessité du consentement explicite au détriment de tout autre fondement légal.

Alors que, jusqu’à présent, les enregistrements des appels devaient faire l’objet d’une déclaration auprès de la CNIL, le règlement général sur la protection des données (RGPD) entrant en application le 25 mai prochain, la plupart des formalités auprès de la CNIL vont disparaître. Il sera donc opportun de prendre connaissance de vos nouvelles obligations au regard du RGPD et vous préparer à son application sans oublier de vous intéresser aux autres lois et réglementations applicables, qui elles pourraient avoir un impact encore plus significatif sur le fonctionnement de vos centres.

Les auteurs

 

Marie

Avocat au Barreau de Paris & DPO externalisé (data protection officer) au sein du cabinet Abadie Avocats

Diane

Consultante SI et protection des données RSSI et DPO externalisé, associée-gérante de Stratechno

Nous contacter

 

Vous êtes intéressés par un accompagnement à la mise en conformité ou la formation de collaborateurs ? Contactez-nous pour une mise en relation avec nos experts.