Hacer marketing por WhatsApp en la UE es completamente legal — y completamente regulado. GDPR no prohíbe el chat de negocio; solo requiere que trates un número igual que un correo o una dirección de casa. Consentimiento, transparencia, no acumules datos, y deja que la gente se vaya.
Esta es la guía práctica, no consejo legal. Si manejas volúmenes altos o categorías sensibles (salud, finanzas), habla con un abogado. Para todos los demás, sigue el checklist abajo y estás al 95 % del camino.
Qué requiere realmente GDPR
Cuatro principios importan más para marketing por WhatsApp:
- Base legal — necesitas una razón legal para procesar cada número.
- Transparencia — la persona debe saber quién eres, por qué tienes su número y qué harás con él.
- Limitación de propósito y minimización — colecta solo lo necesario, úsalo solo para el propósito declarado.
- Derechos del titular — acceso, borrado, portabilidad, objeción, retirada de consentimiento.
El cifrado E2E de WhatsApp no te exenta. Eres el responsable del tratamiento por la lista y el historial que guardas.
Las dos bases legales que usarás
- Consentimiento (Art. 6(1)(a)) — para difusiones de marketing, outreach frío, añadir alguien a lista segmentada.
- Interés legítimo (Art. 6(1)(f)) — para responder a un cliente que te contactó primero, o enviar un update de pedido a quien te compró.
El click-to-chat entrante es el caso más fácil. Cuando un cliente toca tu enlace wa.me y te escribe, tienes interés legítimo claro para responder. No necesitas opt-in separado para ese hilo — pero sí lo necesitas antes de difundir marketing futuro.
Las tres trampas de consentimiento en las que caen
- "Me escribieron, así que puedo difundirles." No. Responder está bien; añadirlos a lista masiva es propósito nuevo que necesita su propio consentimiento.
- Casillas de opt-in pre-marcadas. GDPR requiere acción inequívoca y afirmativa. Casilla pre-marcada es nula.
- Consentimiento agrupado. "Suscríbete al newsletter" no puede incluir "y también te escribiremos por WhatsApp." Canales deben ser opcionales y opt-in-eables separado.
Cómo colectar consentimiento válido
El texto en tu formulario, recibo o chatbot debe ser:
- Específico — nombra el canal: "Envíame updates por WhatsApp."
- Informado — enlaza a tu política de privacidad ahí.
- Granular — casillas separadas para distintos tipos (ofertas vs updates).
- Libremente dado — ningún servicio debe condicionarse a ello.
- Documentado — debes poder probar quién consintió, cuándo y a qué texto.
Casilla mínima compliant:
Acepto recibir mensajes promocionales ocasionales de [Empresa] por WhatsApp. Puedo darme de baja cuando quiera respondiendo STOP. Ver política de privacidad.
Retención: cuánto puedes guardar un número
GDPR no fija periodo fijo. La regla es: el tiempo necesario para el propósito por el que lo colectaste.
Defaults sensatos:
| Propósito | Retención típica | |---|---| | Consentimiento activo de marketing | Hasta retirada o 24 meses de inactividad | | Historial pedido/soporte | 6 años (muchas jurisdicciones fiscales) | | Nudge de carrito abandonado | 30–90 días | | Consulta única sin compra | 6–12 meses |
Fija recordatorio de calendario para purgar contactos inactivos. "Guardamos todo para siempre" no es defensible.
El aviso de privacidad que debes mostrar
Antes o al momento de colectar, dile a la persona:
- Quién eres (nombre legal y contacto).
- Por qué colectas el número.
- Qué base legal usas.
- Cuánto lo guardarás.
- Con quién compartes (WhatsApp/Meta es procesador — menciónalos).
- Sus derechos (acceso, borrado, objeción, retirada, queja al supervisor).
- Si los datos salen de la UE (WhatsApp enruta por infra de Meta — sí sale; apóyate en las SCC de Meta).
Puedes enlazar a una sola página de política desde cada touchpoint (web, chatbot, QR impreso).
Manejar solicitudes estándar de derechos
- Acceso — alguien escribe "envíame mis datos". Exporta registro CRM + historial y envía por correo en 30 días.
- Borrado — alguien responde "bórrame". Quita de contactos, marca listas de difusión y confirma.
- Objeción a marketing — el opt-out es incondicional e inmediato. Responde STOP → nunca más marketing.
- Portabilidad — exporta en formato común (CSV, JSON).
Pre-escribe plantillas para cada uno y responde en minutos, no días.
Issues específicos de WhatsApp
- Subidas de lista de contactos. Si sincronizas contactos del teléfono a WhatsApp Business, procesas esos datos. Solo sincroniza lo que tienes consentimiento.
- Listas de difusión vs Grupos. Una lista mantiene destinatarios privados; un grupo expone el número de todos a todos. Grupos para marketing casi siempre son no-compliant.
- Confirmaciones de lectura e indicadores de escritura. Son datos personales según estándares CJEU. Tu aviso debe mencionar que puedes verlos.
- Respaldos. Los respaldos de chat de WhatsApp (Google Drive/iCloud) están fuera del E2E. Si respaldas chats de negocio, divúlgalo.
El checklist de compliance de 60 segundos
- Casilla separada, no agrupada, para consentimiento de marketing por WhatsApp.
- Política de privacidad enlazada desde cada punto de colecta.
- Log documentado de quién consintió, cuándo, a qué texto.
- Manejo de palabra STOP en tu chatbot / SOP.
- Cronograma de retención con purga trimestral.
- Plantilla de solicitud de titular lista para enviar.
- Registro de tratamiento de datos (Art. 30) lista WhatsApp/Meta como procesador.
- DPIA si haces perfilado de usuarios o envías a gran escala.
¿Necesitas una DPIA?
Una DPIA es obligatoria si tu tratamiento es "alto riesgo". Para la mayoría de pequeños negocios usando WhatsApp para click-to-chat, la respuesta es no. La necesitas si:
- Haces perfilado sistemático con decisiones automatizadas.
- Procesas categorías especiales (salud, biometría, opiniones políticas).
- Monitoreas un área pública a gran escala.
- Difundes a decenas de miles de usuarios regularmente.
En duda, haz una DPIA ligera igual — es una página de evaluación de riesgo, y tenerla en archivo es tu mejor defensa.
Setup práctico para pequeño negocio UE
- Añade casilla de opt-in WhatsApp a cada formulario del sitio.
- Mantén Google Sheet o campo CRM: contacto, timestamp, fuente, versión del texto.
- Publica aviso de privacidad que mencione WhatsApp/Meta.
- Guarda auto-respuesta "STOP" que confirme opt-out y dispare tu flujo de borrado.
- Cada trimestre, borra inactivos y registra la purga.
Haz eso, y GDPR no es la razón por la que no puedes crecer en WhatsApp.
¿Listo para empezar compliant? Genera un enlace wa.me que prellene un primer mensaje amigable al consentimiento con nuestro generador de enlaces de WhatsApp gratuito — por ejemplo: "Hola, quisiera recibir updates por WhatsApp. Confirmo haber leído su política de privacidad."