L'histoire sécurité de WhatsApp est meilleure que la plupart des canaux, mais pas parfaite. Si vous gérez des données clients — commandes, PII, infos de paiement — vous devriez comprendre exactement ce qui est protégé et ce qui ne l'est pas.
Ce que le chiffrement de bout en bout signifie vraiment
Chaque message WhatsApp est chiffré de bout en bout : seuls les appareils de l'expéditeur et du destinataire peuvent déchiffrer le contenu. Ni WhatsApp, ni Meta, ni votre FAI, ni une réquisition judiciaire aux serveurs Meta.
Chiffré en transit :
- Messages texte
- Photos, vidéos, notes vocales, documents
- Appels vocaux et vidéo
- Partages de position
- Discussions de groupe
Non chiffré :
- Sauvegardes cloud — si vous sauvegardez sur iCloud ou Google Drive sans activer les « sauvegardes chiffrées de bout en bout » de WhatsApp, la sauvegarde est déchiffrée au repos sur les serveurs Apple ou Google.
- Métadonnées — WhatsApp sait qui a écrit à qui et quand, même s'il ne sait pas quoi.
- Messages de la Business API — les messages envoyés via la WhatsApp Business API passent par le fournisseur API (Twilio, MessageBird), qui peut techniquement les voir. Le chiffrement E2E est entre le client et le fournisseur API, pas entre le client et l'entreprise.
Ce que Meta peut voir
Même avec le chiffrement, Meta voit :
- Votre numéro de téléphone, nom, photo de profil, texte « à propos ».
- Qui vous écrivez et à quelle fréquence (graphe de contacts).
- Quand vous êtes en ligne.
- Votre modèle d'appareil, OS et version d'app.
- Adresse IP et position approximative.
- Si vous avez activé « Confirmations de lecture », le fait que vous avez lu un message.
Meta utilise ces métadonnées pour la détection de spam, l'amélioration produit, et — dans certaines régions — le ciblage publicitaire sur Facebook et Instagram (WhatsApp Business spécifiquement).
Contrôles critiques pour l'entreprise à activer
1. Vérification en deux étapes (essentiel)
Empêche quiconque de voler votre numéro via SIM swap et de prendre le contrôle de votre WhatsApp.
- WhatsApp → Paramètres → Compte → Vérification en deux étapes → Activer.
- Définissez un PIN à 6 chiffres dont vous vous souviendrez.
- Ajoutez un e-mail pour la récupération du PIN.
Sans cela, un SIM swap = prise de contrôle complète de votre WhatsApp professionnel. Avec, l'attaquant a aussi besoin du PIN.
2. Sauvegardes chiffrées de bout en bout
Les sauvegardes standard vers iCloud/Google Drive ne sont pas chiffrées. Activez les sauvegardes E2E :
- Paramètres → Discussions → Sauvegarde des discussions → Sauvegarde chiffrée de bout en bout → Activer.
- Sauvegardez la clé de récupération à 64 chiffres (ou définissez un mot de passe).
Maintenant, même Apple, Google, ou une réquisition ne peuvent lire vos sauvegardes.
3. Contrôle des sessions
- Paramètres → Appareils liés.
- Voyez chaque appareil où WhatsApp Web / desktop est connecté.
- Déconnectez tout ce que vous ne reconnaissez pas.
- Répétez mensuellement.
4. Paramètres de confidentialité
- Dernière connexion & en ligne : Mes contacts (pas « Tout le monde ») pour le numéro pro, ou « Personne » si vous ne voulez pas que les clients sachent quand vous êtes en ligne.
- Photo de profil : Mes contacts (ou « Tout le monde » si vous voulez que les clients voient un logo pro).
- Confirmations de lecture : Activées pour le pro — les clients apprécient de savoir que vous avez vu le message. Désactivées seulement si vous êtes débordé.
- Groupes : « Mes contacts » — empêche les inconnus de vous ajouter à des groupes spam.
5. Verrouillage d'écran (mobile)
- Paramètres → Confidentialité → Verrouillage d'écran → exiger Face ID / empreinte pour ouvrir WhatsApp.
- Si quelqu'un déverrouille votre téléphone, il ne peut toujours pas voir vos discussions pro.
Stocker des données clients — considérations légales
Si vous gérez des données personnelles de clients UE (RGPD) ou californiens (CCPA), votre workflow WhatsApp est soumis à ces lois :
- Consentement : n'ajoutez pas de clients aux listes de diffusion sans opt-in explicite.
- Droit à l'oubli : si un client demande d'effacer ses données, effacez la discussion ET les sauvegardes.
- Rétention des données : ne gardez pas les discussions éternellement. Définissez une politique (par ex. 12 mois après achat) et exportez/supprimez selon planning.
- Données sensibles : n'envoyez jamais numéros de carte de crédit, pièces d'identité gouvernementales, ou infos médicales sur WhatsApp sauf si vous êtes sur l'API avec une configuration de conformité correcte.
Erreurs de sécurité courantes
- Partager un numéro WhatsApp Business à travers une équipe via partage d'écran. Tout le monde voit toutes les discussions. Passez à l'API ou utilisez un iPad partagé avec contrôle d'accès strict.
- Faire des captures d'écran des discussions pour le CRM. Les discussions peuvent inclure des données personnelles — les captures s'accumulent dans les rouleaux téléphone qui sauvegardent en cloud. Extrayez le texte seulement, pas les captures.
- Utiliser WhatsApp Web sur des ordinateurs publics. Si vous oubliez de vous déconnecter, la personne suivante a accès total à la boîte. Activez « Se déconnecter à la fermeture du navigateur » ou ne le faites pas.
- Envoyer mots de passe ou codes 2FA sur WhatsApp. WhatsApp n'est pas conçu comme un gestionnaire de secrets. Utilisez un vrai outil de mots de passe.
- Ignorer l'invite « vérification téléphone ». Activez la vérification en deux étapes aujourd'hui.
Quoi dire aux clients
Si les clients demandent « WhatsApp est-il sécurisé ? », la réponse honnête :
« Oui — les messages entre vous et nous sont chiffrés de bout en bout, ce qui veut dire que même WhatsApp ne peut pas les lire. Cependant, nous conservons les logs de discussion pour les registres de commande. Si vous préférez un canal plus sécurisé pour [paiement / info sensible], nous pouvons utiliser [alternative]. »
La transparence bâtit la confiance.
Générez votre lien WhatsApp → générateur de liens WhatsApp gratuit.