👋 ¿Buscas Sinch Engage? Ahora estás en el sitio web principal de Sinch. Volver a Sinch Engage

Conversaciones

Cómo pueden usar las empresas WhatsApp y garantizar la protección de datos (¡sí, es posible!)

Imagen para Cómo pueden usar las empresas WhatsApp y garantizar la protección de datos (¡sí, es posible!)

¿Puedes usar WhatsApp en la comunicación con los clientes y garantizar la protección de datos? Sí. Sin embargo, hay algunas cosas que debes tener en cuenta. Te explicamos los requisitos para usar WhatsApp en tu comunicación empresarial y te mostramos qué solución de WhatsApp Business ofrece la mejor protección de datos.

WhatsApp es una de las aplicaciones de redes sociales más populares del mundo La gente no solo la usa para enviar mensajes de texto, vídeos o memes a sus amistades, sino que cada vez la usa más para contactar con empresas. De hecho, unos 175 millones de personas envían un mensaje a una cuenta de empresa cada día en WhatsApp.

Al mismo tiempo, esto supone un reto para las empresas, ya que tienen que asegurarse de que los datos de las personas usuarias estén protegidos.

Dependiendo de la ubicación de tu empresa, las leyes de datos variarán. Sin embargo, desde el RGPD hasta la “IT Act” a California Consumer Privacy Act, proteger la información personal de los usuarios es cada vez más un requisito legal para las empresas de todo el mundo. Entonces, ¿es posible combinar el uso de WhatsApp y la protección de los datos de los usuarios?

Faltaría más. Si tienes ciertas cosas en cuenta. ¡A continuación te explicamos cómo funciona!

Por qué la protección de datos es importante para tu empresa

El principal objetivo de las leyes de protección de datos es proteger los datos personales de los consumidores, y permitirles decidir por sí mismos quién puede tratar su información personal y de qué manera. Los datos personales se refieren a información como el nombre, la dirección, la fecha de nacimiento, la dirección de email, la dirección IP, la matrícula, la ubicación, la información bancaria, etc., de una persona. Aunque la protección de datos pueda parecer una tendencia reciente en la legislación, las normativas que protegen la privacidad de la ciudadanía no son nada nuevo.

Por ejemplo, la Constitución de la India reconoce explícitamente el derecho fundamental a la privacidad. La novedad es que las leyes de protección de datos se han ampliado para incluir los datos personales que se recopilan digitalmente. Puede tratarse de información recopilada mediante cookies de seguimiento en un sitio web de comercio electrónico como Amazon, o datos de los usuarios almacenados por empresas de redes sociales, como Facebook o WhatsApp.

Por un lado, estos datos personales pueden ayudar a las empresas a ofrecer mejores productos y servicios y mejorar la experiencia del cliente. Por otro lado, existe la posibilidad de abuso, ya que esta huella de datos digitales contiene información confidencial sobre una persona. Ahí es donde entran en juego las leyes de protección de datos como la IT Act en la India o el RGPD en la Unión Europea. Su objetivo es proteger el derecho a la privacidad de las personas usuarias. Las empresas que infringen estas leyes tienen que pagar cuantiosas multas.

Al mismo tiempo, como empresa, tampoco querrás abusar de la información que te confían los clientes, porque, aunque ocurra por accidente o por ignorancia, puede dañar la imagen de tu empresa. Las empresas que puedan demostrar a sus clientes que utilizan sus datos con cuidado se ganarán más confianza. ¡Y eso incluye la comunicación con los clientes en WhatsApp!

Dependiendo de la ubicación de tu empresa y de tus clientes, pueden entrar en juego diferentes leyes de privacidad de los datos.

India: IT Act y reglas SPDI

En la India, existen varias leyes que regulan la protección de datos, como la Consumer Protection Act, las normas de la Telecom Regulatory Authority of India o del Reserve Bank, y las Health Data Management Policies. Actualmente, el gobierno también está trabajando en un nuevo borrador de la ley de telecomunicaciones que podría incluir una normativa especial “Light Touch” para servicios de mensajería basados en OTT como WhatsApp, Signal o Telegram.

Por el momento, las empresas en la India se ven afectadas principalmente por la IT Act y sus reglas SPDI.

La IT Act establece en términos generales que, si las empresas causan alguna pérdida por negligencia en la implementación y el mantenimiento de normas de seguridad para el manejo de datos personales, están obligadas a pagar daños y perjuicios y, en algunos casos, se enfrentan a penas de prisión de hasta tres años. La directriz básica es que para recopilar, procesar y almacenar datos personales, se requiere un consentimiento explícito.

A su vez, las reglas SPDI definen requisitos y estándares más específicos sobre cómo las empresas deben manejar los datos personales. Estos incluyen los siguientes derechos personales (derechos del interesado).

  • Derecho a la información: las empresas que recopilan, almacenan, procesan o manejan información personal deben revelar a los usuarios en una política de privacidad qué tipo de datos recopilan, con qué propósito y qué prácticas de seguridad tienen implementadas. Derecho de acceso: los usuarios tienen derecho a ver la información que se ha recopilado sobre ellos.
  • Derecho de rectificación: las personas tienen derecho a modificar o cambiar la información incorrecta que una empresa tiene sobre ellas.
  • Derecho de supresión: actualmente, las personas no tienen derecho a que se borre su información, pero pueden retirar su consentimiento para el procesamiento de sus datos (derecho de oposición u opt out).

UE: normativa del RGPD

Desde 2018, el RGPD regula el uso de datos personales en la Unión Europea. Las empresas que manejan datos personales deben cumplir con los siguientes principios.

  • Minimización de datos: no procesar nunca más datos de los necesarios.
  • Limitación de la finalidad: las empresas necesitan un motivo definido, claro y legítimo para manejar datos personales.
  • Exactitud: solo se pueden procesar datos que sean exactos.
  • Responsabilidad proactiva: las empresas son responsables de garantizar que el manejo de los datos de los usuarios sea conforme al RGPD.
  • Limitación del plazo de conservación: los datos personales no pueden almacenarse durante más tiempo del necesario para los fines para los que se procesan.

Reino Unido: Data Protection and Digital Information Bill

El Reino Unido se encuentra actualmente en proceso de revisar y ratificar la Data Protection and Digital Information Bill de 2022-23.

Según su versión actual, bajo el RGPD del Reino Unido, “los datos personales solo se pueden procesar si existe una base legal para hacerlo”. Hay seis bases de este tipo.

  1. Consentimiento: una persona ha dado su consentimiento claro para que sus datos personales se procesen con un propósito específico.
  2. Contrato: los datos personales se pueden procesar si es necesario para la ejecución de un contrato que la persona ha aceptado.
  3. Obligación legal: el procesamiento es necesario para cumplir con una obligación legal a la que está sujeta la parte que controla los datos.
  4. Interés vital: es necesario para proteger la vida de alguien.
  5. Misión pública: es necesario para llevar a cabo una tarea de interés público.
  6. Interés legítimo: la parte que controla los datos tiene un interés legítimo en procesar la información.

Si las empresas manejan datos personales en el Reino Unido, deben seguir siete principios clave:

  • Licitud, lealtad y transparencia
  • Limitación de la finalidad
  • Minimización de datos
  • Exactitud
  • Limitación del plazo de conservación
  • Integridad y confidencialidad (seguridad)
  • Responsabilidad proactiva

Cualquier entidad que infrinja estas políticas podría enfrentarse a una multa de hasta 500 000 libras esterlinas.

EE. UU.: CCPA

La California Consumer Privacy Act de 2020 tiene como objetivo proteger los derechos de privacidad de los datos de la población de California. Cualquier empresa que opere en el estado de California y cumpla con alguno de los siguientes criterios debe cumplir con la CCPA.

  • ingresos brutos anuales superiores a 25 millones de dólares
  • maneja datos personales de 50 000 consumidores o más
  • obtiene al menos el 50 % de sus ingresos anuales de la venta de datos personales

Aunque la CCPA se limita técnicamente a California, puede afectar a empresas extranjeras que operen en el estado. También cabe destacar que otros estados de EE. UU., como Colorado, han empezado a adaptar leyes de privacidad similares.

La CCPA incluye los siguientes derechos de privacidad:

  • El derecho a saber sobre la información personal que una empresa recopila sobre ellos, y cómo se utiliza y comparte.
  • El derecho a borrar la información personal recopilada de ellos (con algunas excepciones).
  • El derecho a hacer opt out de la venta de su información personal.
  • El derecho a la no discriminación por ejercer sus derechos de la CCPA.

Aunque las leyes de privacidad de los datos difieren según el país o la región, todas limitan la forma en que a las empresas se les permite usar WhatsApp para su comunicación con los clientes.

¿Por qué la comunicación por WhatsApp de tu empresa se ve afectada por las leyes de protección de datos?

Cuando te comunicas con tus clientes a través de WhatsApp, tratas inevitablemente con datos personales, como el nombre, el número de teléfono, la dirección de entrega o el número de cliente. Si los clientes se ponen en contacto primero con tu empresa, esos datos personales no suponen un problema en lo que respecta a las leyes de protección de datos. En ese caso, como empresa, tienes un motivo (propósito) legítimo para manejar datos de los clientes.

Sin embargo, en el momento en que inicias una conversación con un cliente, por ejemplo enviándole una notificación de marketing por WhatsApp o un mensaje de marketing, la cosa se complica. En estos casos, los datos de los clientes que acaban en WhatsApp se manejan en nombre de tu empresa, y no del cliente.

Ahí es cuando tu empresa se convierte en la parte responsable que debe garantizar el cumplimiento de las leyes de privacidad de los datos.

Dependiendo de la ubicación de tus clientes y tu empresa, los requisitos exactos para manejar los datos personales de los usuarios varían. Entre la Unión Europea y EE. UU., por ejemplo, el Escudo de Privacidad EE. UU.-UE solía regular este proceso. En julio de 2020, sin embargo, la UE decidió que el Escudo de Privacidad no cubría de manera suficiente la protección de datos que exige el RGPD.

Tras un periodo de incertidumbre, la UE publicó en junio de 2021 las Cláusulas Contractuales Tipo para transferencias internacionales que establecen nuevas directrices claras. Al mismo tiempo, WhatsApp rediseñó sus políticas de datos para la Unión Europea para asegurarse de cumplir con los nuevos estándares.

Sin embargo, ni siquiera estos nuevos acuerdos garantizan que tu empresa pueda asegurar una protección de datos al 100 % cuando usa WhatsApp en su comunicación con los clientes.

Comunicación por WhatsApp: qué es seguro y qué conlleva riesgos para las empresas

Seguro: cifrado de extremo a extremo

Es importante distinguir entre el protocolo de seguridad de la aplicación de mensajería de WhatsApp y la protección de datos.

Al igual que la mayoría de las aplicaciones de mensajería, WhatsApp utiliza un cifrado de extremo a extremo para sus chats. Esto significa que ninguna persona ajena, solo el remitente y el destinatario, puede leer el contenido de tus mensajes. (Excepción: si guardas tus chats en la nube como copia de seguridad y alguien hackea la nube).

Lo que mucha gente quizá no sepa: WhatsApp utiliza el cifrado de extremo a extremo como uno de sus ajustes predeterminados. En otras aplicaciones de mensajería, como Telegram, los usuarios tienen que activar ellos mismos el cifrado de extremo a extremo.

En otras palabras, el contenido de los chats de WhatsApp es seguro. El protocolo de seguridad de WhatsApp no suscita ninguna preocupación sobre la privacidad de los datos. Más bien, estas preocupaciones surgen en la creación de metadatos y a través de la función de sincronización de la aplicación.

No seguro: acceso a los datos de los usuarios en el teléfono

Al igual que en todas las aplicaciones de mensajería, la comunicación por WhatsApp funciona a través de una nube. Esto produce datos que no están cifrados, como el número de teléfono, la ubicación o la dirección IP.

Según las leyes de protección de datos en la India, Europa y algunas partes de EE. UU., esta información entra en la definición de “datos personales” que requiere un cuidado especial. Sin embargo, como estos datos se guardan en los servidores de Meta en EE. UU., no cumplen con los requisitos de algunas de las normativas de privacidad de los datos más estrictas.

Y el problema es que, como empresa, ¡pasas a ser responsable!

No seguro: sincronización de contactos entre teléfonos

Además de que los datos personales se almacenan en EE. UU. y no se procesan según normativas más estrictas de privacidad de los datos, también existe un problema técnico al usar WhatsApp para tu comunicación con los clientes. Cuando usas WhatsApp en tu smartphone (como sueles hacer con la aplicación de WhatsApp Business), permites automáticamente que la aplicación analice tus contactos.

Esta sincronización de contactos es una función integrada de WhatsApp que analiza tus contactos para ver si alguno ya tiene instalado WhatsApp. Hay una manera de asegurar que este proceso cumpla con la privacidad de los datos, pero no es fácil.

En conjunto, esto hace que usar WhatsApp y garantizar la protección de datos sea difícil, aunque no imposible, para las empresas. Todo empieza por utilizar la plataforma adecuada.

¿Qué plataforma de WhatsApp garantiza la protección de datos a las empresas?

Como empresa, tienes dos opciones para usar WhatsApp en tu comunicación con los clientes: la aplicación de WhatsApp Business y la Plataforma de WhatsApp Business (anteriormente, la API). La aplicación privada no está permitida para uso comercial.

La aplicación de WhatsApp Business: gratuita, pero sin protección de datos

WhatsApp Business es la solución comercial de WhatsApp para pequeñas empresas de hasta cinco personas en plantilla. De forma similar a la aplicación privada, también descargas la versión de empresa en tu smartphone, la conectas a un número de teléfono y creas un perfil de empresa.

La aplicación es gratuita y, por lo tanto, es la primera opción para muchas empresas. Sin embargo, no garantiza la protección de datos. ¿Cuál es el problema?

1. La aplicación funciona a través de un smartphone

Al igual que la aplicación privada, la aplicación de WhatsApp Business es una aplicación móvil. Incluso si puedes usarla en un equipo de escritorio, todos los procesos se sincronizan con el smartphone de tu empresa. Esto incluye la sincronización de los contactos de tu teléfono, con lo que ya infringes la privacidad de los datos, a menos que consigas el permiso explícito de todos tus contactos para hacerlo antes de instalar WhatsApp. También tendrías que obtener un permiso previo de cualquier contacto nuevo que añadas a tu teléfono.

Incluso si usas un teléfono exclusivo de empresa, esto puede ser todo un fastidio.

Como alternativa, podrías bloquear el análisis de contactos en WhatsApp. Sin embargo, entonces solo verías números de teléfono en tus contactos de WhatsApp y no sabrías a qué clientes pertenecen.

Por último, si usas WhatsApp Business, también debes ejecutar siempre todas las actualizaciones de inmediato, desactivar la copia de seguridad en la nube y no enviar ni guardar ningún archivo adjunto, como imágenes o archivos PDF.

Por supuesto, esto hace que el uso de WhatsApp para tu comunicación con los clientes sea del todo poco práctico.

2. Usas la nube y el servidor de Meta en EE. UU.

Incluso si de algún modo lograras mantener en regla tu aplicación de WhatsApp Business en tu smartphone, toda la información de tus clientes seguiría pasando por la nube de Meta y guardándose en sus servidores en EE. UU. Esto no garantiza la protección de datos.

Si quieres usar WhatsApp y garantizar la protección de datos al 100 %, tendrás que usar la WhatsApp Business Platform. 

WhatsApp Business Platform (API): la única forma de garantizar la protección de datos al 100 %

La WhatsApp Business Platform (API) es la interfaz oficial de WhatsApp para empresas. No se accede a ella a través de una aplicación móvil, sino a través de un proveedor de soluciones de negocios (Business Solution Provider). Un Business Solution Provider es una empresa asociada oficial de Meta que configura la infraestructura que te da acceso a la API. Por lo general, esta infraestructura ya está configurada para que puedas empezar a usar WhatsApp en tu comunicación con los clientes de inmediato y garantizar la protección de datos.

El directorio de socios de Meta te muestra si una empresa es un Business Solution Provider oficial.

MessengerPeople como socio
Sinch Engage es un Business Solution Provider oficial para Meta. (Fuente: Meta)

Esta opción no es gratuita, pero garantiza una protección de datos al 100 % si te aseguras de que tu Business Solution Provider ejecute sus servidores en una región donde la protección de datos esté garantizada. Con Sinch Engage, por ejemplo, usarías WhatsApp a través de servidores que están en la Unión Europea. Esto ya resuelve el problema de que los servidores de Meta estén en EE. UU.

Además, Sinch Engage, la solución de software de Sinch Engage para tu comunicación por WhatsApp solo está disponible en versión de escritorio. Esto significa que nunca habrá ninguna sincronización con los contactos de tu smartphone. Además, de toda la transferencia de datos se encarga Sinch Engage y no Meta.

Al usar Sinch Engage, también firmas un acuerdo de encargado del tratamiento y de procesamiento de datos con nosotros, lo que significa que toda la información personal de los clientes se almacena de forma segura con Sinch Engage. Y garantizamos que todos los datos se procesen de conformidad con las leyes más estrictas de privacidad de los datos.

🔐 Empieza a usar Sinch Engage: ¡tu solución de mensajería que garantiza una protección de datos al 100 %!

Pruébalo gratis

Cómo garantizar una protección de datos al 100 % en tu comunicación por WhatsApp

El primer paso y el más importante para usar WhatsApp y proteger los datos de tus clientes es utilizar la WhatsApp Business Platform a través de un Business Solution Provider.

Además, también debes obtener el opt in explícito de los usuarios por adelantado (legitimación) y explicar en detalle qué sucederá con sus datos.

1. Conseguir el consentimiento de los usuarios

Hay dos formas sencillas de obtener el consentimiento de tus usuarios para procesar sus datos en WhatsApp:

  • Widget de opt in: si configuras un widget en tu sitio web, los usuarios pueden hacer clic en él y terminar directamente en un chat de WhatsApp con tu empresa; pero no sin antes haber aceptado las políticas de datos y de haberte enviado un mensaje inicial. (Nota: los widgets proporcionados por Sinch Engage ya cumplen los requisitos de protección de datos).
Página web con widget de WhatsApp de Altitude Adventure Holidays
Con una solución de mensajería profesional, puedes integrar fácilmente widgets de WhatsApp en tu sitio web. (Fuente: Altitude Adventure Holidays)
  • Chatbot: un usuario sigue un enlace de WhatsApp o un código QR en tu sitio web o en uno de tus folletos, y acaba por click-to-chat en tu chat de WhatsApp. Aquí, un chatbot se hace cargo no solo para obtener el consentimiento del usuario a tus políticas de datos, sino también para obtener algo de información del usuario antes de transferir a la persona a un agente humano.
Lucky_English_Chatbot_Car Dealership_1

2. Explicar la legitimidad del procesamiento de datos

Aparte del acuerdo de un usuario con tus políticas de datos, también tienes que informarle sobre qué datos procesarás y de qué manera. Si estás procesando datos de salud, puede haber requisitos adicionales, así que asegúrate de consultar primero a un especialista legal.

Desde mi punto de vista, es posible legitimar el consentimiento informado de cualquier proceso.

Dr. Carsten Ulbricht, abogado especialista en datos

En resumen: sí, es posible garantizar la protección de datos y usar WhatsApp en tu comunicación con los clientes si usas la solución adecuada.

🔐 Con Sinch Engage puedes garantizar una privacidad de los datos al 100 % en tu comunicación por WhatsApp Y sacar el máximo partido del canal de mensajería para tu empresa.

Pruébalo gratis