← Blog

LGPD no WhatsApp: o que fazer ao automatizar mensagens

Automatizar WhatsApp é tratar dado pessoal em escala. Número de telefone é dado pessoal. O conteúdo da conversa quase sempre carrega mais: nome, CPF, endereço, número de pedido, às vezes informação de saúde ou financeira. No momento em que você conecta uma API e começa a gravar log de mensagem, sua empresa entrou no escopo da Lei Geral de Proteção de Dados — a Lei nº 13.709/2018.

Este guia traduz o que a LGPD exige na prática de quem opera WhatsApp automatizado. Não substitui orientação jurídica: use como mapa do que discutir com quem cuida do assunto na sua empresa.

Quem é quem na sua operação

A lei separa dois papéis, e essa separação define de quem é a responsabilidade.

Controlador é quem decide o que fazer com os dados. É a sua empresa: você escolhe para quem mandar, o que perguntar, quanto tempo guardar.

Operador é quem trata os dados seguindo a instrução do controlador. É o papel de uma plataforma de API, que transporta e entrega o que você determinou.

Isso importa por um motivo direto: a responsabilidade principal perante o titular é do controlador. Contratar uma plataforma não transfere o dever de ter base legal, atender pedido de exclusão e responder por incidente. Transfere execução, não obrigação.

A pergunta que vem antes de tudo: qual é a sua base legal?

Nenhum tratamento de dado pessoal é lícito sem uma das bases legais do artigo 7º. O erro mais comum é achar que tudo depende de consentimento — não depende, e em muitos casos consentimento é a pior escolha, porque pode ser revogado a qualquer momento.

As bases que aparecem em automação de WhatsApp:

SituaçãoBase legal usual
Confirmar pedido, avisar entrega, mandar segunda via de boletoExecução de contrato
Responder quem escreveu para você primeiroExecução de contrato ou procedimento preliminar
Enviar aviso obrigatório por regulação do setorCumprimento de obrigação legal
Recuperar carrinho abandonado de cliente existenteLegítimo interesse, com opt-out fácil
Campanha promocional para lista friaConsentimento

A linha divisória prática: mensagem que decorre de uma relação existente costuma se apoiar em contrato ou legítimo interesse; mensagem promocional para quem nunca comprou precisa de consentimento.

Se você usa legítimo interesse, a lei espera que você tenha feito a análise — o que você ganha, o que o titular perde, e por que a expectativa dele é compatível. Documente isso em uma página, não na cabeça de alguém.

Lista comprada é problema duplo

Comprar base de telefones e disparar é a prática mais comum e a mais indefensável. Não existe base legal: não há contrato, não há consentimento válido, e legítimo interesse não cobre contato frio com quem nunca ouviu falar da sua empresa.

E o problema não é só jurídico. Disparo para lista fria é o caminho mais rápido para denúncia em massa e perda do número — o assunto técnico está no guia sobre como evitar banimento. Nesse tema, a exigência legal e a técnica apontam para o mesmo lado.

O que fazer na prática

1. Registre a origem de cada número

Para cada contato na sua base, você precisa saber responder: de onde veio e com qual base legal está aqui? Uma coluna origem e uma coluna base_legal na sua tabela de contatos resolvem 80% de um pedido de esclarecimento. Sem isso, qualquer questionamento vira arqueologia.

2. Torne o opt-out trivial

Todo destinatário pode se opor ao tratamento e pedir para parar de receber. Na prática:

  • Aceite "sair", "parar", "descadastrar", "não quero mais receber" — e variações com erro de digitação.
  • Processe automaticamente, sem exigir que a pessoa fale com um atendente.
  • Confirme para a pessoa que a solicitação foi registrada.
  • Respeite em todos os canais e listas, não só na campanha em que ela pediu.

Um trecho no seu processador de mensagens recebidas:

const PEDIDOS_DE_SAIDA = [
  "sair", "parar", "pare", "descadastrar", "cancelar",
  "nao quero", "não quero", "remover", "stop",
];

function ehPedidoDeSaida(texto) {
  const limpo = texto.trim().toLowerCase();
  return PEDIDOS_DE_SAIDA.some((termo) => limpo.includes(termo));
}

Simples assim — e a ausência disso é uma das falhas mais fáceis de comprovar contra uma empresa.

3. Defina prazo de retenção e cumpra

Dado não pode ser guardado para sempre "porque um dia pode ser útil". Defina prazos por finalidade e escreva a regra:

  • Conversa de atendimento: enquanto necessário à finalidade, mais o prazo de eventual defesa.
  • Log técnico de envio: prazo curto, o suficiente para auditoria e cobrança.
  • Contato descadastrado: aqui vai uma sutileza — você precisa manter o registro mínimo de que a pessoa pediu para sair, senão não consegue honrar o pedido. Guarde o identificador e o fato do opt-out, não o histórico de conversa.

Automatize o descarte. Regra de retenção que depende de alguém lembrar não é regra.

4. Atenda os direitos do titular

O artigo 18 dá ao titular o direito de confirmar o tratamento, acessar os dados, corrigir, pedir anonimização ou eliminação, pedir portabilidade e revogar consentimento. Você precisa de:

  • Um canal claro para receber esses pedidos — e-mail publicado na política de privacidade serve.
  • Uma forma de localizar tudo de uma pessoa pelo telefone. Se o dado está espalhado em quatro sistemas sem chave comum, você não consegue atender.
  • Um prazo interno de resposta menor que o legal, para não estourar.

5. Trate o conteúdo sensível com cuidado extra

Dado sobre saúde, origem racial, religião, opinião política, biometria e vida sexual é dado pessoal sensível e tem regime mais rígido. Isso pega em cheio clínicas, laboratórios e consultórios que usam WhatsApp: "resultado do seu exame de X está pronto" já revela informação de saúde.

Regra prática para esse setor: a mensagem automática avisa que existe algo, e não o quê. "Seu resultado está disponível no portal" em vez de nomear o exame. Menos dado trafegando, menos risco em caso de aparelho compartilhado ou vazamento.

6. Cuidado com bot de IA e transferência internacional

Se o seu chatbot usa um modelo de linguagem, o conteúdo da conversa do cliente sai do seu servidor e vai para o provedor do modelo — muitas vezes fora do Brasil. Isso é transferência internacional de dados e tem requisitos próprios na lei.

Três medidas que reduzem o problema:

  1. Minimize. Não mande o histórico inteiro nem dados que o modelo não precisa para responder. CPF quase nunca precisa ir.
  2. Verifique a política de retenção do provedor. Alguns retêm entradas para treinamento por padrão; muitos oferecem desativar.
  3. Registre a operação no seu inventário de tratamento, com a base legal e o destino.

7. Tenha plano para incidente

Vazamento acontece: chave de API exposta em repositório, backup de log em bucket aberto, notebook de atendente perdido. A lei exige comunicação à ANPD e aos titulares afetados quando o incidente puder gerar risco relevante.

O que ter pronto antes de precisar:

  • Quem decide e quem comunica.
  • Como revogar chaves de API imediatamente — no painel, sem depender de ninguém.
  • Como identificar quais titulares foram afetados.
  • Um modelo de comunicação já escrito.

Chave de API vazada é o incidente mais comum e o mais fácil de conter: revogue no painel e gere outra. Guarde chave em variável de ambiente, nunca no código versionado.

8. Nomeie o encarregado e publique a política

O encarregado (DPO) é o canal entre você, os titulares e a ANPD. Publique o contato dele na política de privacidade — a mesma política que precisa dizer, em português claro: quais dados você coleta, para quê, com quem compartilha, por quanto tempo guarda e como a pessoa exerce os direitos dela.

O que a LGPD não exige

Para calibrar o esforço, algumas ideias que circulam e não são verdade:

  • Não é preciso consentimento para tudo. Notificação transacional de cliente ativo raramente depende de consentimento.
  • Não é preciso apagar tudo a pedido. O direito de eliminação convive com obrigações legais de guarda — nota fiscal não se apaga porque o cliente pediu.
  • Não é preciso servidor no Brasil. Transferência internacional é permitida, com requisitos.

Exagerar na interpretação custa caro e não protege ninguém.

Checklist mínimo

  • Base legal definida e escrita para cada tipo de mensagem
  • Origem de cada número registrada na base
  • Opt-out automático em uma palavra, respeitado em todas as listas
  • Prazo de retenção definido e descarte automatizado
  • Canal publicado para pedidos do titular
  • Política de privacidade atual e acessível
  • Encarregado nomeado e contato publicado
  • Chaves de API fora do código, revogáveis na hora
  • Acesso ao painel restrito a quem precisa
  • Plano de resposta a incidente escrito

Resumo

A LGPD não proíbe automatizar WhatsApp — ela exige que você saiba responder três perguntas a qualquer momento: por que essa pessoa está na minha base, o que eu faço com os dados dela, e como ela sai. Quem tem essas respostas documentadas resolve fiscalização com uma planilha. Quem não tem, resolve com advogado.

A boa notícia é que quase tudo aqui coincide com boa prática de engenharia: dado com origem rastreável, retenção definida, chave revogável e opt-out funcionando também deixam a operação mais estável. A política de privacidade do Zapixo descreve como a plataforma trata os dados no papel de operador.