O WhatsApp funciona no marketing porque parece pessoal. É também por isso que as mensagens indesejadas são mal recebidas: as pessoas bloqueiam, denunciam e por vezes apresentam queixa a uma autoridade. Tratar corretamente o consentimento não é burocracia acrescentada à campanha. É o que protege o número e mantém o valor da lista.
Aplicam-se simultaneamente dois conjuntos de regras: as políticas da Meta, que determinam se pode continuar a usar WhatsApp, e a lei onde se encontra e onde estão os clientes. Este guia abrange ambos para marcas que vendem em Espanha, no resto da UE e na América Latina.
Duas camadas: a política da Meta e a lei
As regras da Meta e a legislação de proteção de dados sobrepõem-se, mas não são iguais:
- A política da Meta estabelece um mínimo para todos no WhatsApp, em qualquer país. Infringi-la pode limitar mensagens ou restringir a conta.
- A lei determina se o tratamento de dados pessoais e as comunicações comerciais são lícitos. Infringi-la pode originar coimas e queixas.
As orientações da Meta sobre consentimento são claras: as empresas têm de cumprir a lei aplicável. Cumprir o mínimo da Meta não significa cumprir a lei, nem o contrário. Precisa de ambos.
O que a Meta exige
A WhatsApp Business Messaging Policy da Meta (atualizada em 23 de setembro de 2026) e as orientações para programadores sobre consentimento definem as regras essenciais:
- Só pode contactar pessoas no WhatsApp se lhe deram o número de telefone e recebeu o seu consentimento.
- O consentimento deve esclarecer duas coisas: que a pessoa aceita receber as suas mensagens no WhatsApp e o nome da empresa.
- Pode recolher consentimento em qualquer canal: site, formulário, SMS, chamada, loja ou papel, desde que cumpra os requisitos e a lei.
- Tem de respeitar todos os pedidos para parar, feitos no WhatsApp ou noutro local.
- A qualidade conta. A Meta indica que limita a frequência de envio de empresas com qualidade baixa durante períodos prolongados. As pessoas podem bloquear ou denunciar, e esse feedback afeta o que pode enviar.
A Meta também sugere um consentimento abrangente para os tipos de mensagem previstos (atualizações de encomendas, ofertas, recomendações), ou consentimentos separados por categoria para reduzir bloqueios. No ecommerce, separar costuma ser mais claro, pelas razões explicadas abaixo.
O que os utilizadores podem fazer no WhatsApp
Os clientes não precisam de responder «parar» para deixar de receber mensagens. O WhatsApp tem a definição Ofertas e anúncios para parar ou retomar o marketing de uma empresa. Nesse caso, os seus modelos de marketing falham com o código 131050 e pode receber um webhook quando a preferência muda. Além disso, o WhatsApp pode limitar quantos modelos de marketing uma pessoa recebe de todas as empresas quando parece menos recetiva.
A consequência é prática: uma lista cheia de pessoas que nunca quiseram verdadeiramente as mensagens tem pior desempenho e custa mais.
As categorias dos modelos determinam o consentimento de marketing
Cada modelo WhatsApp é marketing, utility ou authentication. A categoria importa para o consentimento:
- As mensagens utility acompanham algo que o cliente fez ou pediu: confirmação de encomenda, atualização de envio, devolução recebida. Não podem conter promoção.
- As mensagens marketing procuram vender, criar notoriedade ou trazer clientes de volta.
- As mensagens authentication transportam códigos de utilização única.
Se um modelo mistura os dois (atualização de envio com código de desconto), a Meta classifica-o integralmente como marketing. Quem aceitou atualizações de encomendas não aceitou necessariamente promoções. Separe ambas nos modelos e nos registos de consentimento.
O que a lei acrescenta na UE e em Espanha
RGPD: como é um consentimento válido
No RGPD, consentimento é uma manifestação de vontade livre, específica, informada e inequívoca, por declaração ou ato positivo claro (artigo 4(11)). O considerando 32 acrescenta que silêncio, caixas pré-selecionadas ou inatividade não contam.
O artigo 7 acrescenta três obrigações que determinam a recolha:
- Tem de conseguir demonstrar o consentimento. O ónus da prova é seu, não do cliente.
- O pedido deve ser claramente distinto de outros assuntos, numa linguagem clara e simples. Uma linha escondida nos termos e condições não basta.
- Retirar deve ser tão fácil como dar, e as pessoas devem saber que podem retirar o consentimento a qualquer momento.
Separadamente, o artigo 21 dá a todos o direito de se oporem ao marketing direto a qualquer momento. Após a oposição, tem de deixar de usar os dados para esse fim. O direito deve ser comunicado expressamente, o mais tardar no primeiro contacto.
Espanha: a LSSI e a AEPD
A lei espanhola do comércio eletrónico (Ley 34/2002, LSSI) proíbe publicidade ou promoções por email ou meio eletrónico equivalente, salvo pedido ou autorização expressa prévia do destinatário (artigo 21.1). A autoridade espanhola de proteção de dados, AEPD, aplica a regra ao WhatsApp: na decisão PS/00323/2020 sancionou uma empresa por mensagens promocionais sem consentimento prévio.
Existe uma exceção (artigo 21.2). Havendo relação contratual anterior, contactos obtidos licitamente e promoção apenas de produtos ou serviços próprios semelhantes aos comprados, pode enviar mensagens comerciais sem esse consentimento prévio. Mesmo assim, deve oferecer oposição simples e gratuita na recolha dos dados e em cada mensagem.
O artigo 22.1 acrescenta que qualquer pessoa pode revogar o consentimento a qualquer momento, bastando comunicá-lo, e que deve oferecer meios simples e gratuitos. Para infrações graves, como envios em massa ou insistentes contrários ao artigo 21, a LSSI prevê coimas de 30.001 € a 150.000 €.
A lei espanhola de proteção de dados (LOPDGDD, artigo 23) também abrange sistemas de exclusão publicitária, como listas de tipo Robinson. Antes do marketing direto deve consultar os sistemas aplicáveis, salvo se a pessoa consentiu em receber essa comunicação.
América Latina: verifique cada país
Não existe uma regra única para a América Latina. Cada país tem a sua lei de proteção de dados, autoridade e definição de consentimento válido. Alguns exemplos dos textos:
- Colômbia. A Ley 1581 de 2012 define autorização como consentimento prévio, expresso e informado do titular, obtido por qualquer meio consultável posteriormente. Ou seja, precisa de um registo.
- Argentina. A Ley 25.326 exige consentimento livre, expresso e informado, por escrito ou meio equivalente. O artigo 27 permite pedir a qualquer momento a remoção de bases usadas para publicidade.
- Chile. A Ley 21.719, publicada em dezembro de 2024, reforma o enquadramento de proteção de dados e entra em vigor em 1 de dezembro de 2026.
- México. O tratamento no setor privado rege-se pela Ley Federal de Protección de Datos Personales en Posesión de los Particulares.
Se vende em vários países, desenhe o processo para a exigência mais rigorosa aplicável e mantenha registos por país. O seu advogado pode indicar onde as regras locais vão mais longe.
Como recolher um consentimento sólido
O padrão que funciona em todos os mercados é o mesmo: ação explícita, texto claro e registo.
- No checkout: uma caixa separada, não selecionada, para marketing WhatsApp junto ao telefone. Indique a empresa e os tipos de mensagem.
- Num formulário ou página de destino: o mesmo texto e uma confirmação no próprio WhatsApp. Quando a pessoa envia a primeira mensagem, também sabe que o número é realmente dela.
- Na conversa: botão ou palavra-chave («Sim, enviem-me ofertas») após uma conversa de apoio. Pergunte, não presuma: escrever sobre uma encomenda não é aceitar promoções.
- Na loja: QR code que abre uma conversa com mensagem pré-preenchida, seguida da pergunta de consentimento.
Exemplo de pedido claro:
«Quero receber ofertas e novidades de [Marca] no WhatsApp. Posso parar a qualquer momento respondendo STOP.»
Como comprovar o consentimento
O artigo 7(1) do RGPD e o «meio consultável posteriormente» colombiano apontam para o mesmo: guardar provas. Para cada contacto, registe:
| O que registar | Porquê |
|---|---|
| Número de telefone e identificador da pessoa | Quem consentiu |
| Data e hora | Quando |
| Método e local (checkout, URL do formulário, botão da conversa, palavra-chave, loja) | Como |
| Texto exato aceite, incluindo o nome da empresa | O que aceitou |
| Categorias (marketing, atualizações de encomendas) | Âmbito |
| Alterações posteriores: retirada, oposição, retoma | Estado atual |
Guarde versões antigas dos textos de consentimento. Se alterar a redação em março, precisa de saber qual a versão aceite por uma pessoa em janeiro.
Frequência e cancelamento
Consentimento não é licença para enviar mensagens com a frequência que quiser. Algumas regras práticas:
- Facilite o cancelamento em cada mensagem de marketing, por exemplo com uma resposta rápida «Parar ofertas» e uma breve explicação.
- Dê seguimento a qualquer pedido para parar, em qualquer formulação ou canal, e sincronize-o com as outras ferramentas para o cliente não regressar por outra lista.
- Ouça os sinais: bloqueios, denúncias e descida das leituras significam demasiados envios ou destinatários errados.
- Remova contactos que nunca interagem. Acrescentam custos e bloqueios sem melhorar a qualidade.
Lista de verificação
- Separe atualizações de encomendas e marketing nos modelos e no consentimento.
- Use um texto claro que nomeie a empresa e o WhatsApp, com caixa não selecionada ou ação explícita.
- Registe quem, quando, como, texto e categorias, bem como cada alteração.
- Ofereça cancelamento simples e gratuito em cada mensagem de marketing e respeite-o em todo o lado.
- Em Espanha, verifique se depende do consentimento ou da exceção LSSI 21.2, e das listas de exclusão.
- Na América Latina, confirme as regras país a país.
- Reveja o processo com um advogado antes da primeira campanha.
Onde entra o Kanesh
No Kanesh, cada consentimento é guardado com o texto exato aceite e a forma como foi dado. Continua responsável pela base jurídica; ajudamos a manter as provas. Pedir diagnóstico de conversas.
Fontes
Todas as fontes foram consultadas em 29 de setembro de 2026.
- WhatsApp Business, WhatsApp Business Messaging Policy (abre num novo separador) (atualizada em 23 de setembro de 2026)
- Meta for Developers, Get opt-in for WhatsApp (abre num novo separador)
- Meta for Developers, Marketing templates (abre num novo separador)
- Meta for Developers, Per-user marketing template message limits (abre num novo separador)
- Meta for Developers, Template categorization (abre num novo separador)
- Regulamento (UE) 2016/679 (RGPD), artigos 4(11), 7 e 21 e considerando 32: EUR-Lex (abre num novo separador). O EUR-Lex não carregou na nossa consulta; verificámos a redação no texto do Jornal Oficial republicado pelo BOE (abre num novo separador) (em espanhol)
- BOE, Ley 34/2002 de servicios de la sociedad de la información y de comercio electrónico (LSSI) (abre num novo separador), artigos 21, 22, 38 e 39
- BOE, Ley Orgánica 3/2018 de Protección de Datos Personales y garantía de los derechos digitales (LOPDGDD) (abre num novo separador), artigo 23
- AEPD, Decisão PS/00323/2020 (abre num novo separador)
- Función Pública (Colômbia), Ley 1581 de 2012 (abre num novo separador)
- Argentina.gob.ar, Ley 25.326 de Protección de los Datos Personales (abre num novo separador)
- Biblioteca del Congreso Nacional de Chile, Ley 21.719 (abre num novo separador)
- Cámara de Diputados (México), Ley Federal de Protección de Datos Personales en Posesión de los Particulares (abre num novo separador)