LGPD e WhatsApp: o que sua empresa precisa fazer na prática
Opt-in, base legal, quem responde pelo quê e o que fazer quando um cliente pede para apagar os dados. Sem juridiquês.
A resposta curta: atender pelo WhatsApp é permitido pela LGPD. O que a lei exige é que você tenha um motivo legítimo para tratar cada dado, avise a pessoa sobre isso, guarde só o necessário e consiga responder quando ela pedir acesso ou exclusão.
A multa por descumprimento chega a 2% do faturamento, limitada a R$ 50 milhões por infração. Mas o problema mais comum não é multa: é não conseguir responder um pedido de exclusão e virar reclamação pública.
Você precisa de consentimento para tudo?
Não, e essa é a confusão mais cara que existe.
A LGPD lista dez bases legais, e consentimento é só uma delas. Para atendimento:
| Situação | Base legal | Precisa de "sim" explícito? |
|---|---|---|
| Cliente te chama e você responde | Execução de contrato ou procedimento preliminar | Não |
| Avisar sobre um pedido que ele fez | Execução de contrato | Não |
| Mandar promoção para quem não pediu | Consentimento | Sim |
| Guardar registro de acesso | Obrigação legal | Não |
Ou seja: responder cliente não precisa de autorização assinada. Mandar divulgação precisa.
O opt-in, e por que ele não é só da lei
Para mensagem de divulgação, você precisa de duas coisas ao mesmo tempo:
- Da LGPD: consentimento livre, informado e específico. "Aceito receber ofertas por WhatsApp" é específico. "Aceito os termos" não é.
- Da Meta: registro de que a pessoa autorizou receber mensagem naquele número.
E o segundo tem dente: disparo sem opt-in gera bloqueio e denúncia, isso derruba a nota de qualidade do seu número, e nota baixa reduz quantos contatos você pode iniciar por dia. A Meta pune antes da ANPD.
O que guardar como prova: data, hora, canal onde a pessoa autorizou e o texto exato que ela viu ao autorizar.
Quem responde pelo quê
Essa parte quase ninguém explica, e ela muda quem leva a culpa.
- Você é o controlador dos dados dos seus clientes. Você decide o que coletar, por quanto tempo guardar e o que fazer quando alguém pede exclusão.
- O sistema de atendimento é o operador. Ele processa em seu nome, seguindo o que você manda.
Consequência prática: se um cliente seu pedir para apagar os dados, quem decide é você, não o fornecedor. Por isso vale conferir se o sistema te dá a ferramenta para fazer isso sozinho, sem abrir chamado.
O que fazer, em ordem
1. Escreva um aviso de privacidade e deixe visível. No site e, quando fizer sentido, na primeira mensagem automática. Precisa dizer: quais dados você coleta, para quê, com quem compartilha e como a pessoa pede acesso ou exclusão.
2. Defina por quanto tempo guarda conversa. "Para sempre" não é resposta aceitável. Escolha um prazo, escreva, e cumpra.
3. Pare de usar número compartilhado sem login individual. A LGPD pede registro de quem acessou dado pessoal. No celular compartilhado, esse registro não existe.
4. Crie um caminho de resposta. Um e-mail que alguém lê, e um prazo. A lei dá 15 dias para responder pedido de titular.
5. Trate áudio e foto como dado pessoal. Áudio é voz, e voz identifica pessoa. Print de documento que o cliente mandou no WhatsApp é dado sensível dormindo na sua galeria.
Os três erros mais comuns
Lista comprada. Não existe base legal que sustente mandar mensagem para quem nunca falou com você. É ilegal pela LGPD e proibido pela Meta.
Grupo de WhatsApp com clientes. Todo mundo vê o número de todo mundo. Isso é compartilhamento de dado pessoal entre terceiros, sem base legal nenhuma.
Exportar contatos ao sair da empresa. Acontece o tempo todo, e é vazamento. Registro de exportação, com autor e horário, é a única forma de saber que aconteceu.
O mínimo que já te coloca à frente
Se for fazer só três coisas:
- Aviso de privacidade publicado e um e-mail que responde em 15 dias.
- Opt-in registrado para qualquer disparo de divulgação.
- Login individual por atendente, com registro do que cada um fez.