WA Creator
Voltar aos artigos
Marketing

Compliance GDPR para Marketing WhatsApp

Guia direto sobre usar WhatsApp para marketing na UE sem violar GDPR — consentimento, retenção, DPIA e o checklist prático.

8 min de leitura·
Ad space — will show ads once AdSense is connected (top)

Marketing por WhatsApp na UE é completamente legal — e completamente regulado. GDPR não bane chat comercial; só exige que você trate um número de telefone da mesma forma que trataria um endereço de email ou endereço residencial de cliente. Consiga consentimento, seja transparente, não acumule dados, e deixe pessoas saírem.

Este é o guia prático, não aconselhamento legal. Se lida com grandes volumes ou categorias sensíveis (saúde, finanças), fale com advogado. Para todos os outros, siga o checklist abaixo e está 95% do caminho.

O que GDPR realmente exige

Quatro princípios importam mais para marketing WhatsApp:

  1. Base legal — precisa de razão legal para processar cada número de telefone.
  2. Transparência — pessoa deve saber quem você é, por que tem o número, e o que fará com.
  3. Limitação de propósito e minimização de dados — colete só o que precisa, use só para propósito declarado.
  4. Direitos do titular — acesso, deletar, portabilidade, objeção, retirada de consentimento.

Criptografia ponta-a-ponta WhatsApp não te isenta. Você é o controlador de dados para a lista de contatos e histórico de chat que mantém.

As duas bases legais que realmente vai usar

  • Consentimento (Art. 6(1)(a)) — para broadcasts marketing, outreach frio, adicionar alguém a lista segmentada.
  • Interesse legítimo (Art. 6(1)(f)) — para responder cliente que te contatou primeiro, ou enviar atualização de status pedido para quem comprou.

Click-to-chat inbound é o caso mais fácil. Quando cliente toca seu link wa.me e te manda mensagem, você tem interesse legítimo claro para responder. Não precisa de opt-in separado para essa resposta específica — mas precisa de um antes de broadcastar marketing futuro para ele.

As três armadilhas de consentimento onde a maioria cai

  1. "Ele me mandou mensagem, então posso broadcastar." Não. Responder está bom; adicionar a lista broadcast em massa é novo propósito que precisa próprio consentimento.
  2. Caixas opt-in pré-marcadas. GDPR exige ação inequívoca, afirmativa. Caixa pré-marcada é nula.
  3. Consentimento agrupado. "Assine o newsletter" não pode incluir "e também vamos te mandar WhatsApp." Canais marketing devem ser opcionais e separadamente opt-in-áveis.

Como coletar consentimento válido

O texto que usa no formulário site, recibo ou chatbot precisa ser:

  • Específico — nomeie o canal: "Me mande atualizações WhatsApp."
  • Informado — linke à sua política de privacidade ali.
  • Granular — caixas separadas para tipos diferentes de mensagem (ofertas vs. atualizações pedido).
  • Livremente dado — nenhum serviço deve ser condicional a isso.
  • Documentado — deve conseguir provar quem consentiu, quando, e para qual texto.

Uma caixa mínima em compliance:

Concordo em receber mensagens promocionais ocasionais da [Empresa] no WhatsApp. Posso sair a qualquer momento respondendo PARE. Veja nossa política de privacidade.

Retenção: quanto tempo pode manter um número

GDPR não define período fixo. A regra é: enquanto necessário para o propósito que coletou.

Padrões sensatos:

| Propósito | Retenção típica | |---|---| | Consentimento marketing ativo | Até retirada ou 24 meses de inatividade | | Histórico pedido/suporte | 6 anos (muitas jurisdições fiscais) | | Nudge carrinho abandonado | 30–90 dias | | Consulta única, sem compra | 6–12 meses |

Defina lembrete no calendário para purgar contatos inativos. "Mantemos tudo para sempre" não é resposta defensável para autoridade supervisora.

O aviso de privacidade que deve mostrar

Antes ou no momento da coleta, diga à pessoa:

  • Quem você é (nome legal e contato).
  • Por que está coletando o número.
  • Qual base legal se baseia.
  • Quanto tempo vai manter.
  • Com quem compartilha (WhatsApp/Meta é processador — mencione).
  • Direitos deles (acesso, deletar, objeção, retirada, reclamação a supervisor).
  • Se dados saem da UE (WhatsApp roteia pela infra Meta — sim, sai; baseie-se em SCCs da Meta).

Pode linkar a uma única página de política de privacidade de todo ponto de contato (site, chatbot, QR code impresso).

Lidando com pedidos de direitos padrão

  • Acesso — alguém manda "envie meus dados". Exporte seu registro CRM + histórico chat e envie por email em 30 dias.
  • Deletar — alguém responde "me delete". Remova dos contatos, marque listas broadcast, e confirme.
  • Objeção a marketing — opt-out é incondicional e imediato. Responda PARE → sem mais marketing. Nunca.
  • Portabilidade de dados — exporte em formato comum (CSV, JSON).

Pré-escreva templates para cada para poder responder em minutos, não dias.

Questões específicas WhatsApp

  • Uploads de lista de contatos. Se sincroniza contatos do celular para app WhatsApp Business, está processando esses dados. Só sincronize o que tem consentimento.
  • Listas de transmissão vs. Grupos. Lista de transmissão mantém destinatários privados; grupo expõe número de todos para todos. Grupos para marketing são quase sempre não em compliance.
  • Confirmações de leitura e indicadores digitando. São dados pessoais por padrões CJEU. Seu aviso privacidade deve mencionar que pode ver.
  • Backups. Backups chat WhatsApp (Google Drive/iCloud) ficam fora criptografia E2E. Se faz backup de chats comerciais, divulgue.

O checklist compliance 60 segundos

  • Caixa consentimento separada, não agrupada para marketing WhatsApp.
  • Política privacidade linkada de todo ponto coleta.
  • Log documentado de quem consentiu, quando, para qual texto.
  • Tratamento palavra-chave PARE no seu chatbot / SOP.
  • Cronograma retenção com purga trimestral.
  • Template pedido titular pronto para enviar.
  • Registro processamento dados (Art. 30) lista WhatsApp/Meta como processador.
  • DPIA (Avaliação Impacto Proteção Dados) se perfila usuários ou envia em grande escala.

Precisa de DPIA?

DPIA é obrigatório se seu processamento é "alto risco". Para maioria dos pequenos negócios usando WhatsApp para click-to-chat, resposta é não. Precisa de um se:

  • Faz perfilagem sistemática que dirige decisões automatizadas.
  • Processa dados categoria especial (saúde, biométricos, opiniões políticas).
  • Monitora área pública em grande escala.
  • Broadcasta para dezenas de milhares de usuários regularmente.

Se em dúvida, faça DPIA leve mesmo assim — é avaliação de risco de uma página, e ter no arquivo é sua melhor defesa.

Setup prático para pequeno negócio UE

  1. Adicione caixa opt-in WhatsApp a todo formulário no seu site.
  2. Mantenha Google Sheet ou campo CRM: contato, timestamp, fonte, versão texto consentimento.
  3. Publique aviso privacidade que menciona WhatsApp/Meta especificamente.
  4. Salve resposta automática "PARE" que confirma opt-out e dispara seu fluxo deletar.
  5. A cada trimestre, delete contatos inativos e logue a purga.

Faça isso, e GDPR não é razão para não crescer no WhatsApp.

Pronto para começar em compliance? Gere link wa.me que pré-preenche primeira mensagem consent-friendly com nosso gerador gratuito de links WhatsApp — por exemplo: "Oi, gostaria de receber atualizações no WhatsApp. Confirmo que li sua política de privacidade."

Ad space — will show ads once AdSense is connected (in-content)

Artigos relacionados