LGPD no WhatsApp: o que fazer ao automatizar mensagens
Automatizar WhatsApp é tratar dado pessoal em escala. Número de telefone é dado pessoal. O conteúdo da conversa quase sempre carrega mais: nome, CPF, endereço, número de pedido, às vezes informação de saúde ou financeira. No momento em que você conecta uma API e começa a gravar log de mensagem, sua empresa entrou no escopo da Lei Geral de Proteção de Dados — a Lei nº 13.709/2018.
Este guia traduz o que a LGPD exige na prática de quem opera WhatsApp automatizado. Não substitui orientação jurídica: use como mapa do que discutir com quem cuida do assunto na sua empresa.
Quem é quem na sua operação
A lei separa dois papéis, e essa separação define de quem é a responsabilidade.
Controlador é quem decide o que fazer com os dados. É a sua empresa: você escolhe para quem mandar, o que perguntar, quanto tempo guardar.
Operador é quem trata os dados seguindo a instrução do controlador. É o papel de uma plataforma de API, que transporta e entrega o que você determinou.
Isso importa por um motivo direto: a responsabilidade principal perante o titular é do controlador. Contratar uma plataforma não transfere o dever de ter base legal, atender pedido de exclusão e responder por incidente. Transfere execução, não obrigação.
A pergunta que vem antes de tudo: qual é a sua base legal?
Nenhum tratamento de dado pessoal é lícito sem uma das bases legais do artigo 7º. O erro mais comum é achar que tudo depende de consentimento — não depende, e em muitos casos consentimento é a pior escolha, porque pode ser revogado a qualquer momento.
As bases que aparecem em automação de WhatsApp:
| Situação | Base legal usual |
|---|---|
| Confirmar pedido, avisar entrega, mandar segunda via de boleto | Execução de contrato |
| Responder quem escreveu para você primeiro | Execução de contrato ou procedimento preliminar |
| Enviar aviso obrigatório por regulação do setor | Cumprimento de obrigação legal |
| Recuperar carrinho abandonado de cliente existente | Legítimo interesse, com opt-out fácil |
| Campanha promocional para lista fria | Consentimento |
A linha divisória prática: mensagem que decorre de uma relação existente costuma se apoiar em contrato ou legítimo interesse; mensagem promocional para quem nunca comprou precisa de consentimento.
Se você usa legítimo interesse, a lei espera que você tenha feito a análise — o que você ganha, o que o titular perde, e por que a expectativa dele é compatível. Documente isso em uma página, não na cabeça de alguém.
Lista comprada é problema duplo
Comprar base de telefones e disparar é a prática mais comum e a mais indefensável. Não existe base legal: não há contrato, não há consentimento válido, e legítimo interesse não cobre contato frio com quem nunca ouviu falar da sua empresa.
E o problema não é só jurídico. Disparo para lista fria é o caminho mais rápido para denúncia em massa e perda do número — o assunto técnico está no guia sobre como evitar banimento. Nesse tema, a exigência legal e a técnica apontam para o mesmo lado.
O que fazer na prática
1. Registre a origem de cada número
Para cada contato na sua base, você precisa saber responder: de onde veio e com qual base legal está aqui? Uma coluna origem e uma coluna base_legal na sua tabela de contatos resolvem 80% de um pedido de esclarecimento. Sem isso, qualquer questionamento vira arqueologia.
2. Torne o opt-out trivial
Todo destinatário pode se opor ao tratamento e pedir para parar de receber. Na prática:
- Aceite "sair", "parar", "descadastrar", "não quero mais receber" — e variações com erro de digitação.
- Processe automaticamente, sem exigir que a pessoa fale com um atendente.
- Confirme para a pessoa que a solicitação foi registrada.
- Respeite em todos os canais e listas, não só na campanha em que ela pediu.
Um trecho no seu processador de mensagens recebidas:
const PEDIDOS_DE_SAIDA = [
"sair", "parar", "pare", "descadastrar", "cancelar",
"nao quero", "não quero", "remover", "stop",
];
function ehPedidoDeSaida(texto) {
const limpo = texto.trim().toLowerCase();
return PEDIDOS_DE_SAIDA.some((termo) => limpo.includes(termo));
}
Simples assim — e a ausência disso é uma das falhas mais fáceis de comprovar contra uma empresa.
3. Defina prazo de retenção e cumpra
Dado não pode ser guardado para sempre "porque um dia pode ser útil". Defina prazos por finalidade e escreva a regra:
- Conversa de atendimento: enquanto necessário à finalidade, mais o prazo de eventual defesa.
- Log técnico de envio: prazo curto, o suficiente para auditoria e cobrança.
- Contato descadastrado: aqui vai uma sutileza — você precisa manter o registro mínimo de que a pessoa pediu para sair, senão não consegue honrar o pedido. Guarde o identificador e o fato do opt-out, não o histórico de conversa.
Automatize o descarte. Regra de retenção que depende de alguém lembrar não é regra.
4. Atenda os direitos do titular
O artigo 18 dá ao titular o direito de confirmar o tratamento, acessar os dados, corrigir, pedir anonimização ou eliminação, pedir portabilidade e revogar consentimento. Você precisa de:
- Um canal claro para receber esses pedidos — e-mail publicado na política de privacidade serve.
- Uma forma de localizar tudo de uma pessoa pelo telefone. Se o dado está espalhado em quatro sistemas sem chave comum, você não consegue atender.
- Um prazo interno de resposta menor que o legal, para não estourar.
5. Trate o conteúdo sensível com cuidado extra
Dado sobre saúde, origem racial, religião, opinião política, biometria e vida sexual é dado pessoal sensível e tem regime mais rígido. Isso pega em cheio clínicas, laboratórios e consultórios que usam WhatsApp: "resultado do seu exame de X está pronto" já revela informação de saúde.
Regra prática para esse setor: a mensagem automática avisa que existe algo, e não o quê. "Seu resultado está disponível no portal" em vez de nomear o exame. Menos dado trafegando, menos risco em caso de aparelho compartilhado ou vazamento.
6. Cuidado com bot de IA e transferência internacional
Se o seu chatbot usa um modelo de linguagem, o conteúdo da conversa do cliente sai do seu servidor e vai para o provedor do modelo — muitas vezes fora do Brasil. Isso é transferência internacional de dados e tem requisitos próprios na lei.
Três medidas que reduzem o problema:
- Minimize. Não mande o histórico inteiro nem dados que o modelo não precisa para responder. CPF quase nunca precisa ir.
- Verifique a política de retenção do provedor. Alguns retêm entradas para treinamento por padrão; muitos oferecem desativar.
- Registre a operação no seu inventário de tratamento, com a base legal e o destino.
7. Tenha plano para incidente
Vazamento acontece: chave de API exposta em repositório, backup de log em bucket aberto, notebook de atendente perdido. A lei exige comunicação à ANPD e aos titulares afetados quando o incidente puder gerar risco relevante.
O que ter pronto antes de precisar:
- Quem decide e quem comunica.
- Como revogar chaves de API imediatamente — no painel, sem depender de ninguém.
- Como identificar quais titulares foram afetados.
- Um modelo de comunicação já escrito.
Chave de API vazada é o incidente mais comum e o mais fácil de conter: revogue no painel e gere outra. Guarde chave em variável de ambiente, nunca no código versionado.
8. Nomeie o encarregado e publique a política
O encarregado (DPO) é o canal entre você, os titulares e a ANPD. Publique o contato dele na política de privacidade — a mesma política que precisa dizer, em português claro: quais dados você coleta, para quê, com quem compartilha, por quanto tempo guarda e como a pessoa exerce os direitos dela.
O que a LGPD não exige
Para calibrar o esforço, algumas ideias que circulam e não são verdade:
- Não é preciso consentimento para tudo. Notificação transacional de cliente ativo raramente depende de consentimento.
- Não é preciso apagar tudo a pedido. O direito de eliminação convive com obrigações legais de guarda — nota fiscal não se apaga porque o cliente pediu.
- Não é preciso servidor no Brasil. Transferência internacional é permitida, com requisitos.
Exagerar na interpretação custa caro e não protege ninguém.
Checklist mínimo
- Base legal definida e escrita para cada tipo de mensagem
- Origem de cada número registrada na base
- Opt-out automático em uma palavra, respeitado em todas as listas
- Prazo de retenção definido e descarte automatizado
- Canal publicado para pedidos do titular
- Política de privacidade atual e acessível
- Encarregado nomeado e contato publicado
- Chaves de API fora do código, revogáveis na hora
- Acesso ao painel restrito a quem precisa
- Plano de resposta a incidente escrito
Resumo
A LGPD não proíbe automatizar WhatsApp — ela exige que você saiba responder três perguntas a qualquer momento: por que essa pessoa está na minha base, o que eu faço com os dados dela, e como ela sai. Quem tem essas respostas documentadas resolve fiscalização com uma planilha. Quem não tem, resolve com advogado.
A boa notícia é que quase tudo aqui coincide com boa prática de engenharia: dado com origem rastreável, retenção definida, chave revogável e opt-out funcionando também deixam a operação mais estável. A política de privacidade do Zapixo descreve como a plataforma trata os dados no papel de operador.