Hacer marketing por WhatsApp en la UE es completamente legal — y completamente regulado. El GDPR no prohíbe el chat empresarial; solo te obliga a tratar un número de teléfono igual que tratarías un email o la dirección de casa de un cliente. Consigue consentimiento, sé transparente, no acumules datos y deja que la gente se vaya.
Esta es la guía práctica, no asesoría legal. Si manejas grandes volúmenes o categorías sensibles (salud, finanzas), habla con un abogado. Para todos los demás, sigue el checklist de abajo y estás al 95%.
Qué requiere realmente el GDPR
Cuatro principios importan más para marketing por WhatsApp:
- Base legal — necesitas una razón legal para procesar cada número.
- Transparencia — la persona debe saber quién eres, por qué tienes su número y qué harás con él.
- Limitación de propósito y minimización de datos — recoge solo lo necesario, úsalo solo para el propósito declarado.
- Derechos del sujeto de datos — acceso, borrado, portabilidad, oposición, retirada del consentimiento.
El cifrado de extremo a extremo de WhatsApp no te exime. Eres el responsable del tratamiento para la lista de contactos y el historial de chat que guardas.
Las dos bases legales que realmente usarás
- Consentimiento (Art. 6(1)(a)) — para difusiones de marketing, contacto en frío, añadir a alguien a una lista segmentada.
- Interés legítimo (Art. 6(1)(f)) — para responder a un cliente que te contactó primero, o enviar una actualización de estado de pedido a alguien que te compró.
El click-to-chat inbound es el caso más fácil. Cuando un cliente toca tu enlace wa.me y te escribe, tienes un claro interés legítimo para responder. No necesitas un opt-in separado para ese hilo específico de respuesta — pero sí necesitas uno antes de difundir futuro marketing a esa persona.
Las tres trampas de consentimiento en las que caen la mayoría de negocios
- "Me escribieron, así que puedo difundirles." No. Responder está bien; añadirles a una lista de difusión masiva es un nuevo propósito que necesita su propio consentimiento.
- Casillas opt-in pre-marcadas. El GDPR requiere acción inequívoca y afirmativa. Una casilla pre-marcada es nula.
- Consentimiento agrupado. "Suscríbete al newsletter" no puede incluir "y también te escribiremos por WhatsApp". Los canales de marketing deben ser opcionales y opt-in-eables por separado.
Cómo recopilar consentimiento válido
La redacción que uses en tu formulario web, recibo o chatbot debe ser:
- Específica — nombra el canal: "Enviarme actualizaciones por WhatsApp."
- Informada — enlaza a tu política de privacidad ahí mismo.
- Granular — casillas separadas para distintos tipos de mensajes (ofertas vs. actualizaciones de pedido).
- Libremente dada — ningún servicio debería estar condicionado a ello.
- Documentada — debes poder probar quién consintió, cuándo y a qué redacción.
Un checkbox mínimo compliant:
Acepto recibir mensajes promocionales ocasionales de [Empresa] por WhatsApp. Puedo darme de baja en cualquier momento respondiendo STOP. Consulta nuestra política de privacidad.
Retención: cuánto puedes guardar un número
El GDPR no fija un plazo. La regla es: el tiempo necesario para el propósito por el que lo recogiste.
Valores por defecto razonables:
| Propósito | Retención típica | |---|---| | Consentimiento activo de marketing | Hasta retirada o 24 meses de inactividad | | Historial de pedido/soporte | 6 años (muchas jurisdicciones fiscales) | | Recordatorio de carrito abandonado | 30–90 días | | Consulta puntual, sin compra | 6–12 meses |
Pon un recordatorio en el calendario para purgar contactos inactivos. "Guardamos todo para siempre" no es una respuesta defendible ante una autoridad supervisora.
El aviso de privacidad que debes mostrar
Antes o en el momento de la recogida, di a la persona:
- Quién eres (nombre legal y contacto).
- Por qué recoges el número.
- Qué base legal usas.
- Cuánto tiempo lo guardarás.
- Con quién lo compartes (WhatsApp/Meta es un encargado — menciónalos).
- Sus derechos (acceso, borrado, oposición, retirada, queja al supervisor).
- Si los datos salen de la UE (WhatsApp enruta por infraestructura Meta — sí, sale; apóyate en las SCCs de Meta).
Puedes enlazar a una única página de política de privacidad desde cada punto de contacto (web, chatbot, QR impreso).
Manejar las peticiones estándar de derechos
- Acceso — alguien escribe "envíame mis datos". Exporta tu registro CRM + historial de chat y envía por email en 30 días.
- Borrado — alguien responde "bórrame". Elimínalo de tus contactos, marca listas de difusión y confirma.
- Oposición al marketing — un opt-out es incondicional e inmediato. Responder STOP → no más marketing. Nunca.
- Portabilidad de datos — exporta en un formato común (CSV, JSON).
Preescribe plantillas para cada uno para responder en minutos, no días.
Problemas específicos de WhatsApp
- Subir listas de contactos. Si sincronizas los contactos de tu móvil con la app WhatsApp Business, estás procesando esos datos. Sincroniza solo lo que tengas consentido.
- Listas de difusión vs. Grupos. Una lista de difusión mantiene privados a los destinatarios; un grupo expone el número de todos a todos. Los grupos para marketing son casi siempre no conformes.
- Confirmaciones de lectura e indicadores de escritura. Son datos personales según estándares del TJUE. Tu aviso de privacidad debería mencionar que puedes verlos.
- Copias de seguridad. Las copias de chat de WhatsApp (Google Drive/iCloud) están fuera del cifrado E2E. Si respaldas chats de negocio, divúlgalo.
Checklist de cumplimiento de 60 segundos
- Casilla de consentimiento separada y no agrupada para marketing por WhatsApp.
- Política de privacidad enlazada desde cada punto de recogida.
- Registro documentado de quién consintió, cuándo, a qué redacción.
- Manejo de palabra clave STOP en tu chatbot / SOP.
- Programación de retención con purga trimestral.
- Plantilla de petición de sujeto de datos lista para enviar.
- Registro de tratamiento (Art. 30) lista WhatsApp/Meta como encargado.
- DPIA (Evaluación de Impacto de Protección de Datos) si perfilas usuarios o envías a gran escala.
¿Necesitas una DPIA?
Una DPIA es obligatoria si tu tratamiento es "de alto riesgo". Para la mayoría de pequeños negocios usando WhatsApp para click-to-chat, la respuesta es no. La necesitas si:
- Haces perfilado sistemático que impulsa decisiones automatizadas.
- Procesas datos de categorías especiales (salud, biométricos, opiniones políticas).
- Monitorizas un área pública a gran escala.
- Difundes a decenas de miles de usuarios regularmente.
En la duda, haz una DPIA ligera igualmente — es una evaluación de una página, y tenerla archivada es tu mejor defensa.
Setup práctico para un pequeño negocio UE
- Añade una casilla opt-in de WhatsApp a cada formulario de tu sitio.
- Mantén una Google Sheet o campo CRM: contacto, timestamp, fuente, versión de redacción de consentimiento.
- Publica un aviso de privacidad que mencione a WhatsApp/Meta específicamente.
- Guarda una respuesta automática "STOP" que confirme opt-out y dispare tu workflow de borrado.
- Cada trimestre, borra contactos inactivos y registra la purga.
Haz eso, y el GDPR no será la razón por la que no puedas crecer en WhatsApp.
¿Listo para empezar cumpliendo? Genera un enlace wa.me que pre-rellene un primer mensaje amigable con el consentimiento con nuestro generador gratuito de enlaces de WhatsApp — por ejemplo: "Hola, quiero recibir actualizaciones por WhatsApp. Confirmo que leí tu política de privacidad."