WA Creator
Voltar aos artigos
Marketing

Conformidade com GDPR e LGPD para marketing WhatsApp

Um guia em linguagem simples para usar WhatsApp para marketing na UE e Brasil sem violar GDPR/LGPD — consentimento, retenção, DPIA e o checklist prático.

8 min de leitura·

Marketing pelo WhatsApp na UE e Brasil é completamente legal — e completamente regulado. GDPR e LGPD não banem chat comercial; apenas exigem que trate um número de telefone da mesma forma que trataria endereço de e-mail ou endereço residencial de cliente. Obtenha consentimento, seja transparente, não acumule dados, e deixe pessoas saírem.

Este é o guia prático, não conselho legal. Se lida com grandes volumes ou categorias sensíveis (saúde, finanças), fale com advogado. Para todo o resto, siga o checklist abaixo e está 95% do caminho.

O que GDPR/LGPD realmente exige

Quatro princípios importam mais para marketing WhatsApp:

  1. Base legal — precisa razão legal para processar cada número de telefone.
  2. Transparência — a pessoa deve saber quem você é, por que tem seu número e o que fará com ele.
  3. Limitação de propósito e minimização de dados — colete só o que precisa, use só para o propósito declarado.
  4. Direitos do titular dos dados — acesso, deleção, portabilidade, objeção, retirada de consentimento.

Criptografia ponta a ponta do WhatsApp não te isenta. Você é o controlador de dados para a lista de contatos e histórico de chat que mantém.

As duas bases legais que realmente usará

  • Consentimento (Art. 6(1)(a)) — para transmissões marketing, outreach frio, adicionar alguém a lista segmentada.
  • Interesse legítimo (Art. 6(1)(f)) — para responder a cliente que te contatou primeiro, ou enviar atualização de status de pedido a alguém que comprou de você.

Click-to-chat inbound é o caso mais fácil. Quando cliente toca no seu link wa.me e te escreve, você tem interesse legítimo claro para responder. Não precisa opt-in separado para aquele fio específico de resposta — mas precisa antes de transmitir futuro marketing.

As três armadilhas de consentimento em que a maioria cai

  1. "Eles me escreveram, então posso transmitir para eles." Não. Responder está bom; adicioná-los a lista de transmissão em massa é novo propósito que precisa próprio consentimento.
  2. Caixas de opt-in pré-marcadas. GDPR exige ação inequívoca, afirmativa. Uma caixa pré-marcada é nula.
  3. Consentimento agrupado. "Assinar newsletter" não pode incluir "e também vamos te mandar WhatsApp." Canais de marketing devem ser opcionais e opt-in separadamente.

Como coletar consentimento válido

A redação que usa no seu formulário de site, recibo ou chatbot precisa ser:

  • Específica — nomeie o canal: "Me envie atualizações WhatsApp."
  • Informada — linke sua política de privacidade ali mesmo.
  • Granular — caixas separadas para diferentes tipos de mensagens (ofertas vs. atualizações pedido).
  • Livremente dada — nenhum serviço deveria ser condicional.
  • Documentada — deve poder provar quem consentiu, quando e a qual redação.

Uma caixa mínima em conformidade:

Concordo em receber ocasionais mensagens promocionais de [Empresa] no WhatsApp. Posso cancelar a qualquer momento respondendo STOP. Veja nossa política de privacidade.

Retenção: quanto tempo pode manter um número

GDPR não define período fixo. A regra é: enquanto necessário para o propósito que coletou.

Padrões sensatos:

| Propósito | Retenção típica | |---|---| | Consentimento marketing ativo | Até retirada ou 24 meses de inatividade | | Histórico pedido/suporte | 6 anos (muitas jurisdições fiscais) | | Cutucão abandono carrinho | 30–90 dias | | Consulta única, sem compra | 6–12 meses |

Defina lembrete no calendário para purgar contatos inativos. "Guardamos tudo para sempre" não é resposta defensável para autoridade supervisora.

O aviso de privacidade que deve mostrar

Antes ou no momento da coleta, diga à pessoa:

  • Quem você é (nome legal e contato).
  • Por que está coletando o número.
  • Em qual base legal se apoia.
  • Quanto tempo vai manter.
  • Com quem compartilha (WhatsApp/Meta é processador — mencione).
  • Direitos (acesso, deleção, objeção, retirada, reclamação a supervisor).
  • Se dados saem da UE (WhatsApp roteia pela infraestrutura Meta — sim, sai; se apoie nas SCCs da Meta).

Você pode linkar para uma única página de política de privacidade de cada ponto de toque (site, chatbot, QR code impresso).

Manipulando as solicitações padrão de direitos

  • Acesso — alguém escreve "me envie meus dados." Exporte seu registro CRM + histórico chat e envie por e-mail em 30 dias.
  • Deleção — alguém responde "delete-me." Remova dos contatos, marque listas transmissão e confirme.
  • Objeção a marketing — opt-out é incondicional e imediato. Responda STOP → sem mais marketing. Nunca.
  • Portabilidade de dados — exporte em formato comum (CSV, JSON).

Pré-escreva templates para cada para responder em minutos, não dias.

Questões específicas do WhatsApp

  • Uploads de lista de contatos. Se sincroniza seus contatos telefone ao app WhatsApp Business, está processando esses dados. Só sincronize o que tem consentimento.
  • Listas de transmissão vs. Grupos. Lista de transmissão mantém destinatários privados; grupo expõe número de todos a todos. Grupos para marketing são quase sempre não-conformes.
  • Confirmações de leitura e indicadores digitando. São dados pessoais pelos padrões CJEU. Seu aviso de privacidade deveria mencionar que pode ver.
  • Backups. Backups de chat WhatsApp (Google Drive/iCloud) ficam fora da criptografia E2E. Se faz backup de chats comerciais, divulgue.

O checklist de conformidade de 60 segundos

  • Caixa de consentimento separada, desagrupada, para marketing WhatsApp.
  • Política de privacidade linkada de cada ponto de coleta.
  • Log documentado de quem consentiu, quando, a qual redação.
  • Manipulação palavra-chave STOP no seu chatbot / SOP.
  • Cronograma de retenção com purga trimestral.
  • Template solicitação titular dados pronto para enviar.
  • Registro de processamento de dados (Art. 30) lista WhatsApp/Meta como processador.
  • DPIA (Avaliação Impacto Proteção Dados) se perfila usuários ou envia em grande escala.

Precisa de DPIA?

DPIA é obrigatória se seu processamento é "alto risco." Para maioria dos pequenos negócios usando WhatsApp para click-to-chat, a resposta é não. Precisa de uma se:

  • Faz perfilamento sistemático que dirige decisões automatizadas.
  • Processa dados categoria especial (saúde, biometria, opiniões políticas).
  • Monitora área pública em larga escala.
  • Transmite para dezenas de milhares de usuários regularmente.

Em dúvida, faça DPIA leve mesmo assim — é avaliação de risco de uma página, e ter em arquivo é sua melhor defesa.

Setup prático para pequeno negócio UE ou Brasil

  1. Adicione caixa opt-in WhatsApp a todo formulário no seu site.
  2. Mantenha Google Sheet ou campo CRM: contato, timestamp, fonte, versão redação consentimento.
  3. Publique aviso de privacidade que menciona WhatsApp/Meta especificamente.
  4. Salve auto-resposta "STOP" que confirma opt-out e dispara seu fluxo de deleção.
  5. Toda trimestre, delete contatos inativos e registre a purga.

Faça isso, e GDPR/LGPD não é a razão pela qual não pode crescer no WhatsApp.

Pronto para começar em conformidade? Gere link wa.me que pré-preenche primeira mensagem amigável a consentimento com nosso gerador de link WhatsApp gratuito — por exemplo: "Oi, gostaria de receber atualizações no WhatsApp. Confirmo que li sua política de privacidade."

Artigos relacionados