Conversas
Como as empresas podem usar o WhatsApp e garantir a proteção de dados (sim, é possível!)
É possível usar o WhatsApp na sua comunicação com o cliente e ainda garantir a proteção de dados? Sim! No entanto, há alguns pontos que você precisa considerar. Explicamos os requisitos para usar o WhatsApp na sua comunicação empresarial e mostramos qual solução do WhatsApp Business oferece a melhor proteção de dados.
O WhatsApp é um dos aplicativos de redes sociais mais populares do mundo! As pessoas não apenas o usam para enviar mensagens de texto, vídeos ou memes para amigos, mas também o usam cada vez mais para entrar em contato com empresas. De fato, cerca de 175 milhões de pessoas enviam mensagens para uma conta comercial todos os dias no WhatsApp.
Ao mesmo tempo, isso representa um desafio para as empresas, pois elas precisam garantir que os dados dos usuários estejam protegidos.
Dependendo da localização da sua empresa, as leis de dados variam. Porém, do GDPR europeu ao “IT Act” indiano a Consumer Privacy Act da Califórnia, proteger as informações pessoais do usuário está se tornando um requisito legal para empresas em todo o mundo. Então, é possível combinar o uso do WhatsApp com a proteção de dados do usuário?
Com certeza! Desde que você considere alguns fatores. Veja como funciona!
Por que a proteção de dados é importante para a sua empresa
O principal objetivo das leis de proteção de dados é proteger os dados pessoais das pessoas consumidoras e permitir que elas decidam por si mesmas quem pode lidar com suas informações pessoais e de que maneira. Dados pessoais referem-se a informações como nome, endereço, data de nascimento, endereço de e-mail, endereço IP, placa de carro, localização, dados bancários etc. Embora a proteção de dados possa parecer uma tendência recente na legislação, regulamentos que protegem a privacidade de cada cidadão não são novidade.
Por exemplo, a Constituição da Índia reconhece explicitamente o direito fundamental à privacidade. A novidade é que as leis de proteção de dados foram expandidas para incluir dados pessoais coletados digitalmente. Podem ser informações coletadas por cookies de rastreamento em um site de e-commerce como a Amazon, ou dados de usuários armazenados por empresas de redes sociais, como o Facebook ou o WhatsApp.
Por um lado, esses dados pessoais podem ajudar as empresas a oferecer melhores produtos e serviços e a melhorar a experiência do cliente. Por outro lado, há potencial para abusos, pois essa pegada de dados digitais contém informações sensíveis sobre uma pessoa. É aí que entram as leis de proteção de dados, como o IT Act na Índia ou o GDPR na União Europeia. Elas têm como objetivo proteger o direito à privacidade da base de usuários. As empresas que violam essas leis precisam pagar multas pesadas.
Ao mesmo tempo, como empresa, você também não quer abusar das informações que os clientes lhe confiam porque, mesmo que isso aconteça por acidente ou desconhecimento, pode prejudicar a imagem da sua empresa. Empresas que conseguem mostrar aos seus clientes que usam os dados com cuidado ganharão mais confiança. E isso inclui a sua comunicação com o cliente no WhatsApp!
Dependendo da localização da sua empresa e dos seus clientes, diferentes leis de privacidade de dados podem entrar em vigor.
Índia: regras do IT Act e SPDI
Na Índia, há diversas leis que regulamentam a proteção de dados, como o Consumer Protection Act, as regras da Telecom Regulatory Authority of India ou do Reserve Bank, e as Health Data Management Policies. Atualmente, o governo também está trabalhando em um novo rascunho da lei de telecomunicações que pode incluir um regulamento especial “Light Touch” para serviços de envio de mensagens OTT, como WhatsApp, Signal ou Telegram.
No momento, as empresas na Índia são impactadas principalmente pelo IT Act e pelas suas regras do SPDI.
O IT Act estabelece, em termos gerais, que se empresas causarem qualquer perda por negligência na implementação e manutenção de regras de segurança para o tratamento de dados pessoais, elas estão sujeitas ao pagamento de indenizações e, em alguns casos, a penas de prisão de até três anos. A diretriz básica é que, para coletar, processar e armazenar dados pessoais, o consentimento explícito é um requisito.
Por sua vez, as regras do SPDI definem requisitos e padrões mais específicos sobre como as empresas devem lidar com dados pessoais. Isso inclui os seguintes direitos pessoais (direitos do titular dos dados).
- Direito à informação: empresas que coletam, armazenam, processam ou lidam com informações pessoais devem divulgar aos usuários, em uma política de privacidade, que tipo de dados coletam, para qual finalidade e quais práticas de segurança adotam. Direito de acesso: os usuários têm o direito de ver as informações coletadas sobre eles.
- Direito de retificação: indivíduos têm o direito de alterar ou corrigir informações incorretas que uma empresa tenha sobre eles.
- Direito de exclusão: no momento, indivíduos não têm o direito de solicitar a exclusão de suas informações, mas podem retirar seu consentimento para o processamento de seus dados (direito de oposição ou opt-out).
UE: regulamentos do GDPR
Desde 2018, o GDPR regulamenta o uso de dados pessoais na União Europeia. Empresas que lidam com dados pessoais devem seguir os princípios a seguir.
- Minimização de dados: nunca processar mais dados do que o necessário.
- Limitação de finalidade: as empresas precisam de um motivo definido, claro e legítimo para lidar com dados pessoais.
- Exatidão: apenas dados exatos podem ser processados.
- Responsabilização: as empresas são responsáveis por garantir que o tratamento de dados do usuário esteja em conformidade com o GDPR.
- Limitação de armazenamento: os dados pessoais não podem ser armazenados por mais tempo do que o necessário para os fins para os quais são processados.
Reino Unido: Data Protection and Digital Information Bill
O Reino Unido está atualmente em processo de revisão e ratificação do Data Protection and Digital Information Bill 2022-23.
De acordo com a versão atual, sob o GDPR do Reino Unido, “dados pessoais só podem ser processados se houver uma base legal para isso.” Existem seis bases.
- Consentimento: um indivíduo deu consentimento claro para que seus dados pessoais sejam processados para uma finalidade específica.
- Contrato: dados pessoais podem ser processados se for necessário para a execução de um contrato com o qual o indivíduo tenha concordado.
- Obrigação legal: o processamento é necessário para cumprir uma obrigação legal à qual a parte controladora dos dados está sujeita.
- Interesse vital: é necessário para proteger a vida de alguém.
- Tarefa pública: é necessário para realizar uma tarefa que seja de interesse público.
- Interesse legítimo: a parte controladora dos dados tem um interesse legítimo no processamento das informações.
Se empresas lidam com dados pessoais no Reino Unido, elas devem seguir sete princípios fundamentais:
- Legalidade, justiça e transparência
- Limitação de finalidade
- Minimização de dados
- Exatidão
- Limitação de armazenamento
- Integridade e confidencialidade (segurança)
- Responsabilização
Qualquer pessoa que viole essas políticas pode enfrentar uma multa de até 500.000 libras esterlinas.
EUA: CCPA
A California Consumer Privacy Act de 2020, visa proteger os direitos de privacidade de dados da população residente na Califórnia. Qualquer empresa que faça negócios no estado da Califórnia e atenda a qualquer um dos critérios a seguir deve estar em conformidade com o CCPA.
- faturamento bruto anual superior a US$ 25 milhões
- lidar com dados pessoais de 50.000 ou mais pessoas consumidoras
- derivar pelo menos 50% do faturamento anual da venda de dados pessoais
Embora o CCPA seja tecnicamente limitado à Califórnia, pode afetar empresas estrangeiras que fazem negócios no estado. Também vale ressaltar que outros estados dos EUA, como o Colorado, começaram a adotar leis de privacidade semelhantes.
O CCPA inclui os seguintes direitos de privacidade:
- O direito de saber sobre as informações pessoais que uma empresa coleta a seu respeito, bem como a forma como são usadas e compartilhadas.
- O direito de excluir as informações pessoais coletadas (com algumas exceções).
- O direito ao opt-out da venda das suas informações pessoais.
- O direito à não discriminação pelo exercício dos seus direitos no CCPA.
Apesar de as leis de privacidade de dados divergirem por país ou região, todas limitam a forma como as empresas podem usar o WhatsApp na sua comunicação com o cliente.
Por que a comunicação da sua empresa no WhatsApp é afetada pelas leis de proteção de dados?
Quando você se comunica com seus clientes pelo WhatsApp, inevitavelmente lida com dados pessoais, como nome, número de telefone, endereço de entrega ou número do cliente. Se os clientes entrarem em contato com a sua empresa primeiro, esses dados pessoais não serão um problema no que diz respeito às leis de proteção de dados. Nesse caso, como empresa, você tem um motivo legítimo (finalidade) para lidar com os dados dos clientes.
No entanto, assim que você inicia uma conversa com um cliente, por exemplo, enviando uma notificação de marketing no WhatsApp ou mensagem de marketing, a situação se complica. Nesses casos, os dados dos clientes que acabam no WhatsApp estão sendo tratados em nome da sua empresa, e não em nome de cada cliente.
É aí que a sua empresa se torna a parte responsável que deve garantir a conformidade com as leis de privacidade de dados.
Dependendo da localização dos seus clientes e da sua empresa, os requisitos exatos para o tratamento de dados pessoais do usuário variam. Entre a União Europeia e os EUA, por exemplo, o PrivacyShield dos EUA e da UE costumava regulamentar esse processo. Em julho de 2020, no entanto, a UE decidiu que o PrivacyShield não cobria adequadamente a proteção de dados exigida pelo GDPR.
Após um período de incerteza, a UE lançou, em junho de 2021, as Cláusulas Contratuais Padrão para Transferências Internacionais que estabelecem novas diretrizes claras. Ao mesmo tempo, o WhatsApp reformulou suas políticas de dados para a União Europeia, garantindo que atendessem aos novos padrões.
Porém, mesmo esses novos acordos não garantem que a sua empresa possa assegurar 100% de proteção de dados ao usar o WhatsApp na sua comunicação com o cliente.
Comunicação no WhatsApp: o que é seguro e o que é arriscado para as empresas?
Seguro: criptografia de ponta a ponta
É importante distinguir entre o protocolo de segurança dentro do aplicativo WhatsApp e a proteção de dados.
Como a maioria dos apps de mensagens, o WhatsApp usa uma criptografia de ponta a ponta para seus chats. Isso significa que: nenhuma pessoa de fora, apenas o remetente e o destinatário, pode ler o conteúdo das suas mensagens. (Exceção: se você salvar seus chats no backup da nuvem e alguém hackear a nuvem.)
O que muita gente não sabe: o WhatsApp usa a criptografia de ponta a ponta como uma configuração padrão. Em outros apps de mensagens, como Telegram, os usuários precisam ativar a criptografia de ponta a ponta.
Em outras palavras, o conteúdo dos chats do WhatsApp é seguro. O protocolo de segurança do WhatsApp não levanta preocupações sobre a privacidade de dados. Em vez disso, elas ocorrem na criação de metadados e pelo recurso de sincronização do aplicativo.
Inseguro: acessar dados do usuário no telefone
Como todos os apps de mensagens, a comunicação do WhatsApp funciona por meio de uma nuvem. Isso produz dados que não são criptografados, como o número de telefone, a localização ou o endereço IP.
De acordo com as leis de proteção de dados na Índia, na Europa e em algumas partes dos EUA, essas informações se enquadram na definição de “dados pessoais”, que exigem um cuidado especial. Contudo, como esses dados são salvos nos servidores da Meta nos EUA, eles não estão em conformidade com os requisitos de alguns dos regulamentos de privacidade de dados mais rigorosos.
E o problema é o seguinte: como empresa, você se torna responsável!
Inseguro: sincronização de contatos entre telefones
Além de os dados pessoais serem armazenados nos EUA e não serem processados de acordo com regulamentos mais rigorosos de privacidade de dados, também há um problema técnico em usar o WhatsApp para a sua comunicação com o cliente. Quando você usa o WhatsApp no seu smartphone (como normalmente faz com o aplicativo WhatsApp Business), você permite automaticamente que o app verifique os seus contatos.
Essa sincronização de contatos é um recurso integrado do WhatsApp, que verifica os seus contatos para saber se algum deles já tem o WhatsApp instalado. Existe uma forma de garantir que esse processo esteja em conformidade com a privacidade de dados, mas não é fácil.
No geral, isso torna o uso do WhatsApp e a garantia da proteção de dados difíceis, embora não impossíveis, para as empresas. Tudo começa com o uso da plataforma certa.
Qual plataforma do WhatsApp garante a proteção de dados para as empresas?
Como empresa, você tem duas opções para usar o WhatsApp na sua comunicação com o cliente: o aplicativo WhatsApp Business e a WhatsApp Business Platform (antiga API). O aplicativo privado é proibido para uso comercial.
Aplicativo WhatsApp Business: gratuito, mas sem proteção de dados
WhatsApp Business é a solução comercial do WhatsApp para pequenas empresas com até cinco profissionais. Semelhante ao aplicativo privado, você também deve baixar a versão empresarial no seu smartphone, conectá-la a um número de telefone e criar um perfil comercial.
O aplicativo é gratuito e, portanto, a primeira escolha de muitas empresas. Porém, ele não garante a proteção de dados. Qual é o problema?
1. O aplicativo funciona pelo smartphone
Assim como o aplicativo privado, o aplicativo WhatsApp Business é uma solução móvel. Mesmo que você possa usá-lo em um desktop, todos os processos são sincronizados com o smartphone da sua empresa. Isso inclui a sincronização dos contatos do seu telefone, através da qual você já viola a privacidade de dados se não obtiver a permissão explícita de todos os seus contatos antes de instalar o WhatsApp. Você também precisaria de uma permissão prévia de qualquer novo contato adicionado ao seu telefone.
Mesmo que você use um telefone comercial exclusivo, isso pode ser uma tarefa árdua.
Como alternativa, você poderia bloquear o WhatsApp de verificar seus contatos. Contudo, você só veria os números de telefone nos seus contatos do WhatsApp e não saberia a quais clientes eles pertencem.
Por fim, ao usar o WhatsApp Business, você também precisa executar sempre todas as atualizações de imediato, desativar o backup na nuvem e não enviar nem salvar anexos, como imagens ou arquivos em PDF.
É claro que isso torna o uso do WhatsApp na sua comunicação com o cliente totalmente impraticável.
2. Você usa a nuvem e o servidor da Meta nos EUA
Mesmo que, de alguma forma, você conseguisse manter o aplicativo WhatsApp Business do seu smartphone dentro das regras, todas as informações dos seus clientes ainda passariam pela nuvem da Meta e seriam salvas nos servidores dela nos EUA. Isso não garante a proteção de dados.
Se quiser usar o WhatsApp e assegurar 100% de proteção de dados, você terá que usar a Plataforma do WhatsApp Business.
A WhatsApp Business Platform (API): a única maneira de garantir 100% de proteção de dados
A WhatsApp Business Platform (API) é a interface oficial do WhatsApp para empresas. Você não a acessa por meio de um aplicativo móvel, mas por meio de um Business Solution Provider. Um Business Solution Provider é uma empresa parceira oficial da Meta que configura a infraestrutura concedendo a você acesso à API. Essa infraestrutura geralmente já está configurada para que você comece a usar o WhatsApp na sua comunicação com o cliente imediatamente, garantindo a proteção de dados.
O diretório de parceiros da Meta mostra se uma empresa é um Business Solution Provider oficial.

Essa opção não é gratuita, mas garante 100% de proteção de dados, desde que o seu Business Solution Provider opere seus servidores em uma região onde a proteção de dados é assegurada. Com o Sinch Engage, por exemplo, você usaria o WhatsApp por meio de servidores localizados na União Europeia. Isso já resolve o problema de os servidores da Meta estarem nos EUA.
Além disso, Sinch Engagea solução de software do Sinch Engage para a sua comunicação no WhatsApp só está disponível em uma versão para desktop. Isso significa que nunca haverá nenhuma sincronização com os contatos do seu smartphone. Além disso, toda a transferência de dados é feita pelo Sinch Engage, e não pela Meta.
Ao usar o Sinch Engage, você também assina conosco um acordo de processamento e operador de dados, o que significa que todas as informações pessoais da sua clientela são armazenadas com segurança com o Sinch Engage. E garantimos que todos os dados sejam processados em conformidade com as leis de privacidade de dados mais rigorosas.
🔐 Comece a usar o Sinch Engage, sua solução de envio de mensagens que garante 100% de proteção de dados!
Como garantir 100% de proteção de dados na sua comunicação do WhatsApp
O primeiro e mais importante passo para usar o WhatsApp e proteger os dados da sua clientela é usar a WhatsApp Business Platform através de um Business Solution Provider.
Além disso, você também precisa obter o opt-in explícito e antecipado da sua base de usuários (legitimação) e explicar em detalhes o que acontecerá com os dados coletados.
1. Obtenha o consentimento da sua base de usuários
Há duas formas fáceis de obter o consentimento da sua base de usuários para processar os dados dela no WhatsApp:
- Widget de opt-in: se você configurar um widget no seu site, as pessoas poderão clicar nele e entrar diretamente em um chat do WhatsApp com a sua empresa — mas não antes de concordarem com as políticas de dados e enviarem uma mensagem inicial para você. (Aviso: os widgets fornecidos pelo Sinch Engage já cumprem os requisitos de proteção de dados.)

- Chatbot: a pessoa clica em um link do WhatsApp ou escaneia um QR Code no seu site ou em um dos seus folhetos, e acaba por meio de um click-to-chat no seu chat do WhatsApp. Aqui, um chatbot assume o controle para não só obter o consentimento dessa pessoa para as suas políticas de dados, como também coletar algumas informações antes de transferi-la para um agente humano.

2. Explicar a legitimidade do processamento de dados
Além de ter a concordância de quem usa com as suas políticas de dados, você também deve informar quais dados serão processados e de que maneira. Se estiver processando dados de saúde, pode haver requisitos adicionais, então não se esqueça de consultar profissionais especializados em direito primeiro.
Do meu ponto de vista, é possível legitimar o consentimento informado de qualquer processo.
Dr. Carsten Ulbricht, advogado especialista em dados
Resumindo: sim, é possível garantir a proteção de dados e usar o WhatsApp na sua comunicação com o cliente se você utilizar a solução certa.
🔐 Com o Sinch Engage, você pode garantir 100% de privacidade de dados na sua comunicação no WhatsApp E aproveitar ao máximo o canal de mensagens para a sua empresa.