WhatsApp funziona nel marketing perché sembra personale. È anche il motivo per cui i messaggi indesiderati vengono accolti male: le persone bloccano, segnalano e talvolta si rivolgono a un’autorità. Gestire correttamente il consenso non è burocrazia aggiuntiva alla campagna. È ciò che tutela il numero e mantiene il valore della lista.
Si applicano contemporaneamente due insiemi di regole: le politiche di Meta, che decidono se puoi continuare a usare WhatsApp, e la legge nel tuo paese e in quelli dei clienti. Questa guida tratta entrambi per i marchi che vendono in Spagna, nel resto dell’UE e in America Latina.
Due livelli: la politica di Meta e la legge
Le regole Meta e la normativa sulla protezione dei dati si sovrappongono, ma non coincidono:
- La politica Meta stabilisce un minimo per tutti su WhatsApp, in ogni paese. Violarla può limitare i messaggi o comportare restrizioni dell’account.
- La legge determina se il trattamento dei dati personali e le comunicazioni commerciali sono leciti. Violarla può portare a sanzioni e reclami.
Le indicazioni Meta sul consenso sono esplicite: le aziende devono rispettare la legge applicabile. Rispettare il minimo di Meta non significa rispettare la legge, e vale anche il contrario. Servono entrambi.
Cosa richiede Meta
La WhatsApp Business Messaging Policy di Meta (aggiornata il 23 settembre 2026) e la documentazione per sviluppatori sul consenso definiscono le regole principali:
- Puoi contattare una persona su WhatsApp solo se ti ha fornito il numero di telefono e hai ricevuto il suo consenso.
- Il consenso deve chiarire due cose: la persona accetta di ricevere tuoi messaggi su WhatsApp e il nome della tua azienda.
- Puoi raccogliere il consenso su qualsiasi canale: sito, modulo, SMS, telefonata, negozio o carta, purché rispetti requisiti e legge.
- Devi rispettare ogni richiesta di interruzione, su WhatsApp o altrove.
- La qualità conta. Meta dichiara di limitare la frequenza di invio delle aziende con qualità bassa per periodi prolungati. Le persone possono bloccarti o segnalarti e questo feedback influenza ciò che puoi inviare.
Meta suggerisce inoltre un consenso ampio che copra i tipi di messaggio previsti (aggiornamenti ordini, offerte, consigli), oppure consensi separati per categoria per ridurre i blocchi. Nell’ecommerce, separarli è di solito la scelta più chiara, per i motivi illustrati sotto.
Cosa possono fare gli utenti su WhatsApp
I clienti non devono rispondere «stop» per liberarsi dei messaggi. WhatsApp offre l’impostazione Offerte e annunci per interrompere o riprendere il marketing di un’azienda. In quel caso i tuoi modelli marketing falliscono con il codice 131050 e puoi ricevere un webhook quando cambia la preferenza. WhatsApp può inoltre limitare quanti modelli marketing una persona riceve da tutte le aziende se appare meno ricettiva.
La conseguenza è pratica: una lista piena di persone che non volevano davvero i tuoi messaggi rende meno e costa di più.
Le categorie dei modelli determinano il consenso marketing
Ogni modello WhatsApp è marketing, utility o authentication. La categoria conta per il consenso:
- I messaggi utility seguono un’azione o richiesta del cliente: conferma ordine, aggiornamento spedizione, reso ricevuto. Non devono contenere promozioni.
- I messaggi marketing mirano a vendere, creare notorietà o far tornare i clienti.
- I messaggi authentication contengono codici monouso.
Se un modello mescola i due intenti (aggiornamento di spedizione con sconto), Meta classifica l’intero modello come marketing. Chi ha accettato gli aggiornamenti sugli ordini non ha necessariamente accettato le promozioni. Separa le due cose nei modelli e nei registri del consenso.
Cosa aggiunge la legge nell’UE e in Spagna
GDPR: come riconoscere un consenso valido
Secondo il GDPR, il consenso è una manifestazione di volontà libera, specifica, informata e inequivocabile, espressa con una dichiarazione o un’azione positiva chiara (articolo 4(11)). Il considerando 32 precisa che silenzio, caselle preselezionate o inattività non bastano.
L’articolo 7 aggiunge tre obblighi che determinano la raccolta:
- Devi poter dimostrare il consenso. L’onere della prova è tuo, non del cliente.
- La richiesta deve essere chiaramente distinguibile dalle altre questioni, in un linguaggio semplice e chiaro. Una riga nascosta nelle condizioni generali non basta.
- Revocare deve essere facile quanto acconsentire, e le persone devono sapere che possono farlo in qualsiasi momento.
Separatamente, l’articolo 21 riconosce a tutti il diritto di opporsi in ogni momento al marketing diretto. Dopo l’opposizione devi smettere di usare i dati a tale scopo. Il diritto va comunicato esplicitamente, al più tardi al primo contatto.
Spagna: LSSI e AEPD
La legge spagnola sul commercio elettronico (Ley 34/2002, LSSI) vieta messaggi pubblicitari o promozionali via email o mezzo elettronico equivalente senza richiesta o autorizzazione espressa preventiva del destinatario (articolo 21.1). L’autorità spagnola per la protezione dei dati, AEPD, applica la regola a WhatsApp: nella decisione PS/00323/2020 ha sanzionato un’azienda per messaggi promozionali senza consenso preventivo.
Esiste un’eccezione (articolo 21.2). Se c’è un rapporto contrattuale precedente, i contatti sono stati ottenuti lecitamente e promuovi solo tuoi prodotti o servizi simili a quelli acquistati, puoi inviare comunicazioni commerciali senza quel consenso preventivo. Anche allora devi offrire un modo semplice e gratuito per opporsi alla raccolta dei dati e in ogni messaggio.
L’articolo 22.1 aggiunge che si può revocare il consenso in qualsiasi momento semplicemente comunicandolo, e che devi offrire modalità semplici e gratuite. Per violazioni gravi, come invii massivi o insistenti non conformi all’articolo 21, la LSSI prevede sanzioni da 30.001 € a 150.000 €.
La legge spagnola sulla protezione dei dati (LOPDGDD, articolo 23) disciplina anche i sistemi di esclusione pubblicitaria, come le liste di tipo Robinson. Prima del marketing diretto devi consultare i sistemi applicabili, salvo che la persona abbia acconsentito a ricevere quella comunicazione.
America Latina: verifica ogni paese
Non esiste una regola unica per l’America Latina. Ogni paese ha una propria legge sui dati, un’autorità e una definizione di consenso valido. Alcuni esempi dai testi:
- Colombia. La Ley 1581 de 2012 definisce l’autorizzazione come consenso preventivo, espresso e informato dell’interessato, ottenuto con qualsiasi mezzo consultabile successivamente. In altre parole, serve una prova registrata.
- Argentina. La Ley 25.326 richiede consenso libero, espresso e informato, scritto o tramite mezzo equivalente. L’articolo 27 permette di chiedere in ogni momento la rimozione dalle banche dati pubblicitarie.
- Cile. La Ley 21.719, pubblicata a dicembre 2024, riforma la protezione dei dati ed entra in vigore il 1° dicembre 2026.
- Messico. Il trattamento nel settore privato è disciplinato dalla Ley Federal de Protección de Datos Personales en Posesión de los Particulares.
Se vendi in più paesi, progetta per il requisito più rigoroso applicabile e conserva i registri per paese. Il tuo avvocato può spiegare dove le norme locali richiedono di più.
Come raccogliere un consenso solido
Il modello valido in ogni mercato è lo stesso: azione esplicita, testo chiaro e prova.
- Al checkout: una casella separata, non selezionata, per il marketing WhatsApp, accanto al telefono. Indica azienda e tipi di messaggio.
- In un modulo o landing page: lo stesso testo, più una conferma dentro WhatsApp. Con il primo messaggio sai anche che il numero appartiene davvero alla persona.
- Nella chat: pulsante o parola chiave («Sì, inviatemi offerte») dopo una conversazione di assistenza. Chiedi, non presumere: scrivere per un ordine non significa accettare promozioni.
- In negozio: un QR che apre la chat con messaggio precompilato, seguito dalla domanda sul consenso.
Esempio di richiesta chiara:
«Voglio ricevere offerte e novità da [Marchio] su WhatsApp. Posso interrompere in qualsiasi momento rispondendo STOP.»
Come dimostrare il consenso
L’articolo 7(1) GDPR e il «mezzo consultabile successivamente» colombiano indicano la stessa cosa: conservare prove. Per ogni contatto registra:
| Cosa registrare | Perché |
|---|---|
| Numero di telefono e identificativo della persona | Chi ha acconsentito |
| Data e ora | Quando |
| Metodo e luogo (checkout, URL modulo, pulsante chat, parola chiave, negozio) | Come |
| Testo esatto accettato, incluso il nome aziendale | A cosa ha acconsentito |
| Categorie (marketing, aggiornamenti ordini) | Ambito |
| Ogni modifica successiva: revoca, opposizione, ripresa | Stato attuale |
Conserva le vecchie versioni dei testi di consenso. Se cambi la formulazione a marzo, devi sapere quale versione una persona ha accettato a gennaio.
Frequenza e revoca
Il consenso non autorizza a scrivere quanto vuoi. Alcune regole pratiche:
- Rendi facile la revoca in ogni messaggio marketing, per esempio con una risposta rapida «Interrompi offerte» e una breve spiegazione.
- Agisci su ogni richiesta di interruzione, comunque formulata e su qualsiasi canale. Sincronizzala con gli altri strumenti per evitare che il cliente rientri da un’altra lista.
- Ascolta i segnali: blocchi, segnalazioni e calo delle letture indicano troppi invii o destinatari sbagliati.
- Rimuovi i contatti che non interagiscono mai. Aggiungono costi e blocchi senza migliorare la qualità.
Checklist
- Separa aggiornamenti sugli ordini e marketing nei modelli e nel consenso.
- Usa un testo chiaro che nomini azienda e WhatsApp, con casella vuota o azione esplicita.
- Registra chi, quando, come, testo e categorie, oltre a ogni modifica.
- Offri una revoca semplice e gratuita in ogni messaggio marketing e rispettala ovunque.
- In Spagna verifica se ti basi sul consenso o sull’eccezione LSSI 21.2 e sulle liste di esclusione.
- In America Latina conferma le regole paese per paese.
- Fai controllare la configurazione da un avvocato prima della prima campagna.
Dove si inserisce Kanesh
Kanesh conserva ogni consenso con il testo esatto accettato e il modo in cui è stato dato. Resti responsabile della base giuridica; noi ti aiutiamo a conservare le prove. Richiedi la diagnosi delle conversazioni.
Fonti
Tutte le fonti sono state consultate il 29 settembre 2026.
- WhatsApp Business, WhatsApp Business Messaging Policy (si apre in una nuova scheda) (aggiornata il 23 settembre 2026)
- Meta for Developers, Get opt-in for WhatsApp (si apre in una nuova scheda)
- Meta for Developers, Marketing templates (si apre in una nuova scheda)
- Meta for Developers, Per-user marketing template message limits (si apre in una nuova scheda)
- Meta for Developers, Template categorization (si apre in una nuova scheda)
- Regolamento (UE) 2016/679 (GDPR), articoli 4(11), 7 e 21 e considerando 32: EUR-Lex (si apre in una nuova scheda). EUR-Lex non si caricava durante la verifica; abbiamo controllato il testo nella Gazzetta ufficiale ripubblicata dal BOE (si apre in una nuova scheda) (in spagnolo)
- BOE, Ley 34/2002 de servicios de la sociedad de la información y de comercio electrónico (LSSI) (si apre in una nuova scheda), articoli 21, 22, 38 e 39
- BOE, Ley Orgánica 3/2018 de Protección de Datos Personales y garantía de los derechos digitales (LOPDGDD) (si apre in una nuova scheda), articolo 23
- AEPD, Decisione PS/00323/2020 (si apre in una nuova scheda)
- Función Pública (Colombia), Ley 1581 de 2012 (si apre in una nuova scheda)
- Argentina.gob.ar, Ley 25.326 de Protección de los Datos Personales (si apre in una nuova scheda)
- Biblioteca del Congreso Nacional de Chile, Ley 21.719 (si apre in una nuova scheda)
- Cámara de Diputados (Messico), Ley Federal de Protección de Datos Personales en Posesión de los Particulares (si apre in una nuova scheda)