Marketing por WhatsApp na UE é completamente legal — e completamente regulado. GDPR não bane chat comercial; só exige que você trate um número de telefone da mesma forma que trataria um endereço de email ou endereço residencial de cliente. Consiga consentimento, seja transparente, não acumule dados, e deixe pessoas saírem.
Este é o guia prático, não aconselhamento legal. Se lida com grandes volumes ou categorias sensíveis (saúde, finanças), fale com advogado. Para todos os outros, siga o checklist abaixo e está 95% do caminho.
O que GDPR realmente exige
Quatro princípios importam mais para marketing WhatsApp:
- Base legal — precisa de razão legal para processar cada número de telefone.
- Transparência — pessoa deve saber quem você é, por que tem o número, e o que fará com.
- Limitação de propósito e minimização de dados — colete só o que precisa, use só para propósito declarado.
- Direitos do titular — acesso, deletar, portabilidade, objeção, retirada de consentimento.
Criptografia ponta-a-ponta WhatsApp não te isenta. Você é o controlador de dados para a lista de contatos e histórico de chat que mantém.
As duas bases legais que realmente vai usar
- Consentimento (Art. 6(1)(a)) — para broadcasts marketing, outreach frio, adicionar alguém a lista segmentada.
- Interesse legítimo (Art. 6(1)(f)) — para responder cliente que te contatou primeiro, ou enviar atualização de status pedido para quem comprou.
Click-to-chat inbound é o caso mais fácil. Quando cliente toca seu link wa.me e te manda mensagem, você tem interesse legítimo claro para responder. Não precisa de opt-in separado para essa resposta específica — mas precisa de um antes de broadcastar marketing futuro para ele.
As três armadilhas de consentimento onde a maioria cai
- "Ele me mandou mensagem, então posso broadcastar." Não. Responder está bom; adicionar a lista broadcast em massa é novo propósito que precisa próprio consentimento.
- Caixas opt-in pré-marcadas. GDPR exige ação inequívoca, afirmativa. Caixa pré-marcada é nula.
- Consentimento agrupado. "Assine o newsletter" não pode incluir "e também vamos te mandar WhatsApp." Canais marketing devem ser opcionais e separadamente opt-in-áveis.
Como coletar consentimento válido
O texto que usa no formulário site, recibo ou chatbot precisa ser:
- Específico — nomeie o canal: "Me mande atualizações WhatsApp."
- Informado — linke à sua política de privacidade ali.
- Granular — caixas separadas para tipos diferentes de mensagem (ofertas vs. atualizações pedido).
- Livremente dado — nenhum serviço deve ser condicional a isso.
- Documentado — deve conseguir provar quem consentiu, quando, e para qual texto.
Uma caixa mínima em compliance:
Concordo em receber mensagens promocionais ocasionais da [Empresa] no WhatsApp. Posso sair a qualquer momento respondendo PARE. Veja nossa política de privacidade.
Retenção: quanto tempo pode manter um número
GDPR não define período fixo. A regra é: enquanto necessário para o propósito que coletou.
Padrões sensatos:
| Propósito | Retenção típica | |---|---| | Consentimento marketing ativo | Até retirada ou 24 meses de inatividade | | Histórico pedido/suporte | 6 anos (muitas jurisdições fiscais) | | Nudge carrinho abandonado | 30–90 dias | | Consulta única, sem compra | 6–12 meses |
Defina lembrete no calendário para purgar contatos inativos. "Mantemos tudo para sempre" não é resposta defensável para autoridade supervisora.
O aviso de privacidade que deve mostrar
Antes ou no momento da coleta, diga à pessoa:
- Quem você é (nome legal e contato).
- Por que está coletando o número.
- Qual base legal se baseia.
- Quanto tempo vai manter.
- Com quem compartilha (WhatsApp/Meta é processador — mencione).
- Direitos deles (acesso, deletar, objeção, retirada, reclamação a supervisor).
- Se dados saem da UE (WhatsApp roteia pela infra Meta — sim, sai; baseie-se em SCCs da Meta).
Pode linkar a uma única página de política de privacidade de todo ponto de contato (site, chatbot, QR code impresso).
Lidando com pedidos de direitos padrão
- Acesso — alguém manda "envie meus dados". Exporte seu registro CRM + histórico chat e envie por email em 30 dias.
- Deletar — alguém responde "me delete". Remova dos contatos, marque listas broadcast, e confirme.
- Objeção a marketing — opt-out é incondicional e imediato. Responda PARE → sem mais marketing. Nunca.
- Portabilidade de dados — exporte em formato comum (CSV, JSON).
Pré-escreva templates para cada para poder responder em minutos, não dias.
Questões específicas WhatsApp
- Uploads de lista de contatos. Se sincroniza contatos do celular para app WhatsApp Business, está processando esses dados. Só sincronize o que tem consentimento.
- Listas de transmissão vs. Grupos. Lista de transmissão mantém destinatários privados; grupo expõe número de todos para todos. Grupos para marketing são quase sempre não em compliance.
- Confirmações de leitura e indicadores digitando. São dados pessoais por padrões CJEU. Seu aviso privacidade deve mencionar que pode ver.
- Backups. Backups chat WhatsApp (Google Drive/iCloud) ficam fora criptografia E2E. Se faz backup de chats comerciais, divulgue.
O checklist compliance 60 segundos
- Caixa consentimento separada, não agrupada para marketing WhatsApp.
- Política privacidade linkada de todo ponto coleta.
- Log documentado de quem consentiu, quando, para qual texto.
- Tratamento palavra-chave PARE no seu chatbot / SOP.
- Cronograma retenção com purga trimestral.
- Template pedido titular pronto para enviar.
- Registro processamento dados (Art. 30) lista WhatsApp/Meta como processador.
- DPIA (Avaliação Impacto Proteção Dados) se perfila usuários ou envia em grande escala.
Precisa de DPIA?
DPIA é obrigatório se seu processamento é "alto risco". Para maioria dos pequenos negócios usando WhatsApp para click-to-chat, resposta é não. Precisa de um se:
- Faz perfilagem sistemática que dirige decisões automatizadas.
- Processa dados categoria especial (saúde, biométricos, opiniões políticas).
- Monitora área pública em grande escala.
- Broadcasta para dezenas de milhares de usuários regularmente.
Se em dúvida, faça DPIA leve mesmo assim — é avaliação de risco de uma página, e ter no arquivo é sua melhor defesa.
Setup prático para pequeno negócio UE
- Adicione caixa opt-in WhatsApp a todo formulário no seu site.
- Mantenha Google Sheet ou campo CRM: contato, timestamp, fonte, versão texto consentimento.
- Publique aviso privacidade que menciona WhatsApp/Meta especificamente.
- Salve resposta automática "PARE" que confirma opt-out e dispara seu fluxo deletar.
- A cada trimestre, delete contatos inativos e logue a purga.
Faça isso, e GDPR não é razão para não crescer no WhatsApp.
Pronto para começar em compliance? Gere link wa.me que pré-preenche primeira mensagem consent-friendly com nosso gerador gratuito de links WhatsApp — por exemplo: "Oi, gostaria de receber atualizações no WhatsApp. Confirmo que li sua política de privacidade."