01Se poate, dar nu implicit
Aplicația obișnuită WhatsApp Business nu e conformă GDPR by default. La instalare, cere acces la agenda de contacte și încarcă numerele pe serverele Meta, fără un temei legal clar pentru asta. Platforma oficială (Business Platform / Cloud API), folosită printr-un furnizor acreditat (BSP), poate fi conformă, dar conformitatea vine din cum o folosești, nu automat din faptul că e „oficială".
02Ce obligații ai ca firmă
Ca firmă care trimite mesaje pe WhatsApp, ești operator de date (controller) pentru datele clienților tăi. Asta înseamnă:
- Ai nevoie de un temei legal pentru fiecare tip de mesaj: consimțământ pentru marketing, execuția unui contract pentru un reminder de programare deja făcută
- Informezi clar clientul ce date colectezi și de ce, înainte să le colectezi
- Colectezi doar datele de care ai nevoie, nu tot ce ai putea colecta
- Le păstrezi doar cât e necesar, nu la nesfârșit
03Cum colectezi opt-in corect
- Consimțământul trebuie să fie specific: „accept mesaje pe WhatsApp despre programări" nu e același lucru cu „accept marketing"
- O căsuță debifată implicit, nu una pre-bifată: clientul trebuie să acționeze activ ca să consimtă
- Nu imporți contacte existente (de pe telefon, dintr-un Excel vechi) fără să ai deja un acord valid pentru mesaje pe WhatsApp de la ele
- Opțiunea de dezabonare trebuie să fie simplă și imediată: un „STOP" scris în conversație e suficient să oprească mesajele de marketing
04Ce acorduri sunt necesare cu Meta
Un DPA (Data Processing Agreement), conform Articolului 28 GDPR, e obligatoriu. Se semnează cu furnizorul (BSP) prin care folosești platforma, nu direct cu Meta. Furnizorul procesează datele doar după instrucțiunile tale, iar Meta acționează, la rândul ei, ca subprocesor sub propriile Data Processing Terms.
05Cum gestionezi drepturile utilizatorilor
Orice client are dreptul să ceară acces la datele lui, corectarea lor, ștergerea lor sau o copie portabilă. Ai nevoie de un proces clar, chiar și unul simplu, „ne scrii pe email și rezolvăm în X zile". Nu trebuie să fie automatizat de la început, dar trebuie să existe și să funcționeze.
06Autoritatea competentă în România
În România, autoritatea de supraveghere este ANSPDCP (Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal). O breșă de date cu risc pentru persoane trebuie notificată în maximum 72 de ore de la constatare.
