Sari la conținut

Ghid

WhatsApp Business API și GDPR (2026)

Un ghid practic de conformitate: ce obligații ai ca firmă, cum colectezi opt-in corect, ce acorduri sunt necesare cu Meta și cum gestionezi drepturile utilizatorilor. Informația de mai jos e generală, nu consultanță juridică pentru cazul tău specific. Pentru o situație particulară, discută cu un avocat sau un responsabil cu protecția datelor (DPO).

Scris de echipa NemvioActualizat pe 19 august 20263 min de citit

Pe scurt

  • Aplicația obișnuită nu e conformă GDPR implicit. Platforma oficială se poate folosi conform.
  • Ești operatorul datelor clienților tăi și ai nevoie de un temei legal pentru fiecare tip de mesaj.
  • Opt-in specific, cu căsuța nebifată implicit, și dezabonare simplă, un „STOP” scris e suficient.
  • DPA-ul se semnează cu furnizorul (BSP), iar o breșă se notifică la ANSPDCP în maximum 72 de ore.

01Se poate, dar nu implicit

Aplicația obișnuită WhatsApp Business nu e conformă GDPR by default. La instalare, cere acces la agenda de contacte și încarcă numerele pe serverele Meta, fără un temei legal clar pentru asta. Platforma oficială (Business Platform / Cloud API), folosită printr-un furnizor acreditat (BSP), poate fi conformă, dar conformitatea vine din cum o folosești, nu automat din faptul că e „oficială".

02Ce obligații ai ca firmă

Ca firmă care trimite mesaje pe WhatsApp, ești operator de date (controller) pentru datele clienților tăi. Asta înseamnă:

  • Ai nevoie de un temei legal pentru fiecare tip de mesaj: consimțământ pentru marketing, execuția unui contract pentru un reminder de programare deja făcută
  • Informezi clar clientul ce date colectezi și de ce, înainte să le colectezi
  • Colectezi doar datele de care ai nevoie, nu tot ce ai putea colecta
  • Le păstrezi doar cât e necesar, nu la nesfârșit

03Cum colectezi opt-in corect

  • Consimțământul trebuie să fie specific: „accept mesaje pe WhatsApp despre programări" nu e același lucru cu „accept marketing"
  • O căsuță debifată implicit, nu una pre-bifată: clientul trebuie să acționeze activ ca să consimtă
  • Nu imporți contacte existente (de pe telefon, dintr-un Excel vechi) fără să ai deja un acord valid pentru mesaje pe WhatsApp de la ele
  • Opțiunea de dezabonare trebuie să fie simplă și imediată: un „STOP" scris în conversație e suficient să oprească mesajele de marketing

04Ce acorduri sunt necesare cu Meta

Un DPA (Data Processing Agreement), conform Articolului 28 GDPR, e obligatoriu. Se semnează cu furnizorul (BSP) prin care folosești platforma, nu direct cu Meta. Furnizorul procesează datele doar după instrucțiunile tale, iar Meta acționează, la rândul ei, ca subprocesor sub propriile Data Processing Terms.

05Cum gestionezi drepturile utilizatorilor

Orice client are dreptul să ceară acces la datele lui, corectarea lor, ștergerea lor sau o copie portabilă. Ai nevoie de un proces clar, chiar și unul simplu, „ne scrii pe email și rezolvăm în X zile". Nu trebuie să fie automatizat de la început, dar trebuie să existe și să funcționeze.

06Autoritatea competentă în România

În România, autoritatea de supraveghere este ANSPDCP (Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal). O breșă de date cu risc pentru persoane trebuie notificată în maximum 72 de ore de la constatare.

Citește șiGhid complet WhatsApp Business
Vrei să-l punem în practică pentru afacerea ta?O discuție gratuită în care îți spunem ce se poate face concret, pe platforma oficială, și cât costă.Programează o discuție