Guia LGPD 2026 para PMEs brasileiras que usam WhatsApp Business — bases legais por tipo de mensagem, direitos do titular, retenção de dados e sanções da ANPD.
A LGPD aplica-se a qualquer tratamento de dados pessoais realizado no território nacional, ou cujos dados coletados foram no Brasil, ou cujo tratamento tenha por objetivo a oferta de bens/serviços a indivíduos localizados no Brasil (Art. 3º). Para PMEs que operam WhatsApp Business, isso significa que praticamente todo cadastro de cliente, histórico de conversa, número de telefone, nome, endereço para entrega, foto de nota fiscal, CPF e comprovante de residência são dados pessoais sob a lei.
A lei impõe seis obrigações estruturais principais:
1. Base legal para cada tratamento. Toda coleta, uso, armazenamento ou compartilhamento de dado pessoal precisa estar amparada em uma das dez bases legais do Art. 7º (para dados pessoais) ou do Art. 11 (para dados pessoais sensíveis). As mais relevantes para WhatsApp Business PME são: consentimento (I), execução de contrato (V), obrigação legal ou regulatória (II), interesse legítimo (IX). A base é escolhida por tipo de tratamento — não é uma única base para toda a operação.
2. Aviso de privacidade acessível. O titular deve saber quais dados são coletados, para qual finalidade, por quanto tempo, com quem são compartilhados, e como exercer seus direitos. Para WhatsApp, o link para a política de privacidade deve estar disponível — no primeiro contato, na descrição do perfil comercial, e no site.
3. Registro das operações de tratamento (ROPA). O Art. 37 exige que o controlador mantenha registro das operações de tratamento — em papel simples ou planilha, com finalidade, base legal, categorias de dados, prazo de retenção, e destinatários. A Resolução ANPD nº 2/2022 simplifica o ROPA para agentes de pequeno porte, mas não isenta.
4. Encarregado (DPO). O Art. 41 exige a nomeação de um Encarregado pelo tratamento de dados pessoais. A Resolução ANPD nº 2/2022 dispensa a obrigatoriedade formal para agentes de pequeno porte, mas exige um canal público de comunicação com o titular — email ou formulário.
5. Direitos do titular. O titular tem direito de acesso, correção, anonimização, portabilidade, eliminação, revogação de consentimento, e oposição ao tratamento (Art. 18). A PME deve responder em até 15 dias.
6. Notificação de incidente. Vazamento de dados deve ser comunicado à ANPD e ao titular em prazo razoável (a ANPD sugere 3 dias úteis como referência prática em recentes notas técnicas).
A violação sistemática dessas obrigações expõe a PME a sanções administrativas — advertência, multa até 2% do faturamento (limitada a R$50 milhões por infração), publicização, bloqueio ou eliminação dos dados envolvidos, suspensão parcial ou total da atividade de tratamento.
Uma PME que usa WhatsApp Business tipicamente troca três tipos de mensagem: transacional/operacional, marketing, e resposta a inquérito. A base legal muda por tipo.
Mensagens transacionais/operacionais (execução de contrato — Art. 7º, V). Confirmação de reserva, aviso de status de pedido, cobrança de saldo, lembrete de agendamento, entrega de código de rastreamento. Estas mensagens são necessárias para executar o contrato de compra e venda ou de prestação de serviço. Base legal: execução de contrato. Não requer consentimento adicional — o titular ao contratar o serviço já consentiu implicitamente com essas comunicações essenciais.
Mensagens de marketing (consentimento — Art. 7º, I; ou legítimo interesse — Art. 7º, IX). Promoção de produto, oferta de fim de semana, campanha sazonal, cross-sell. A base recomendada é consentimento explícito obtido no ponto de coleta (opt-in ativo, não pré-marcado). Legítimo interesse é possível para comunicações a clientes ativos com produtos afins, mas exige teste de balanceamento documentado (LIA — Legitimate Interest Assessment) e ainda assim o titular pode se opor. Para PME iniciante, consentimento explícito é o caminho mais seguro.
Respostas a inquérito espontâneo do cliente (execução de contrato + interesse legítimo). Quando o cliente inicia uma conversa perguntando sobre produto, disponibilidade, preço — responder é execução implícita de pré-contrato. Não requer consentimento adicional. A comunicação subsequente para conversão da venda também.
Comunicações a titulares menores de idade (consentimento específico do responsável — Art. 14). Se o WhatsApp é usado para comunicar com público jovem (edtech, coaching juvenil, atividade esportiva infantil), o consentimento deve ser do pai/mãe ou responsável legal, e específico, destacado, com aviso claro.
Erro comum: aplicar uma única base legal (‘consentimento’) a todos os tratamentos. A ANPD analisa cada operação separadamente. Escolher errada a base cria fragilidade em caso de reclamação.
A base legal escolhida deve ser registrada no ROPA e refletida no aviso de privacidade — o titular precisa saber qual base ampara cada tratamento.
O Art. 5º, II define dado pessoal sensível como aquele sobre origem racial ou étnica, convicção religiosa, opinião política, filiação a sindicato ou a organização de caráter religioso, filosófico ou político, dado referente à saúde ou à vida sexual, dado genético ou biométrico. O Art. 11 impõe base legal específica e mais restritiva para tratamento de dados sensíveis — consentimento destacado e específico ou hipóteses taxativas.
Para PMEs, os cenários de dado sensível chegando ao WhatsApp são mais comuns do que aparenta:
Clínica médica/odontológica/veterinária. Prescrição, foto de exame, descrição de sintoma, histórico clínico. A comunicação operacional (‘seu exame chegou, pode retirar amanhã’) tem base em execução de contrato — mas o conteúdo clínico não deve trafegar em thread acessível a múltiplos funcionários sem controle de acesso. Deve ir para prontuário eletrônico com log de acesso.
Ótica. Prescrição oftalmológica é dado de saúde. A notificação de óculos prontos não precisa citar o grau — apenas status do pedido.
Farmácia. Receita médica, medicamento controlado. O medicamento pode ser identificado pelo cliente para retirada, mas não deve ficar histórico do consumo de controlados no thread.
Salão de beleza que oferece serviços com implicação de saúde (química capilar em gestante, alergia declarada). A informação de alergia é dado sensível — deve ir para ficha da cliente no CRM, não permanecer em thread WhatsApp.
Recrutamento e Recursos Humanos. Histórico profissional, deficiência declarada, condição de saúde. Não coletar por WhatsApp — usar formulário estruturado.
Dados financeiros (não sensíveis pela LGPD, mas com implicação PCI-DSS via CBB). Foto do cartão, número completo do cartão, CVV, senha — nunca coletar por WhatsApp. O pagamento deve ir para pasarela dedicada (Mercado Pago, PagSeguro, Stripe, PicPay) com PCI compliance.
Documentos oficiais (CPF, RG, CNH, comprovante de residência). São dados pessoais comuns (não sensíveis stricto sensu), mas de alto risco de fraude. Devem ser coletados por formulário HTTPS ou WhatsApp Flow criptografado, processados no CRM ou KYC provider (Serpro, Datavalid, Truora Brasil), e apagados do thread após confirmação.
A LGPD estabelece que o tratamento deve ser adequado, necessário e proporcional (Art. 6º, III). Traduzindo: manter dados só pelo tempo necessário à finalidade que justificou a coleta. Passado esse prazo, os dados devem ser eliminados ou anonimizados.
Para PMEs que usam WhatsApp Business, três categorias de prazo aplicam-se:
Contratação e execução de serviço (mais o prazo prescricional). O Art. 205 do Código Civil estabelece prescrição de 10 anos para pretensão pessoal (não especial). O Código Tributário Nacional exige guarda de documentos fiscais por 5 anos. Assim, dados vinculados a uma venda ou contrato podem ser retidos pelo prazo do contrato mais o prazo prescricional relevante (5 a 10 anos dependendo do risco jurídico ou tributário).
Consentimento de marketing. O titular pode revogar a qualquer momento (Art. 8º, § 5º). Ao revogar, o dado usado para marketing deve ser eliminado imediatamente. O dado usado para execução de contrato pode continuar retido sob outra base.
Dados sem base legal ativa. Se o cliente não fez pedido, não contratou, apenas fez uma pergunta há dois anos e nunca voltou — os dados devem ser eliminados. A retenção indefinida ‘por segurança’ é violação do princípio da necessidade.
Backup e histórico WhatsApp. O backup do WhatsApp em Google Drive ou iCloud contém threads inteiros. Se a PME faz backup do WhatsApp Business para dispositivo particular do dono, sem controle sobre o Google Drive ou iCloud pessoal, há um tratamento não-mapeado no ROPA. A recomendação: usar solução profissional (WhatsApp Business API com armazenamento estruturado no CRM) que permita política formal de retenção e eliminação.
A política de retenção deve estar documentada e ser aplicada consistentemente — a ANPD verifica em fiscalização se o que está escrito é o que é executado.
Todo titular pode solicitar, em qualquer momento e mediante requisição gratuita: confirmação da existência de tratamento, acesso aos seus dados, correção de dados incompletos/inexatos, anonimização/bloqueio/eliminação, portabilidade dos dados, informação sobre compartilhamento com terceiros, informação sobre a possibilidade de não fornecer consentimento e as consequências, revogação do consentimento (Art. 18).
A PME deve responder em prazo razoável — a ANPD interpreta como até 15 dias, contados da solicitação. O canal de contato deve estar público e fácil de encontrar.
Estrutura operacional mínima para PME:
Email ou formulário público de contato do encarregado (mesmo se dispensado por porte, o canal deve existir).
Processo interno documentado para receber, registrar e responder solicitações — quem recebe, quem valida a identidade do titular, quem executa a ação (extração, correção, eliminação), quem responde ao titular.
Log de solicitações — data, titular, tipo, resposta, prazo de conclusão. Serve tanto para auditoria interna quanto para eventual demonstração à ANPD.
Capacidade técnica de extrair e apagar os dados de um titular específico no CRM, no ERP, no software de facturamento, no backup do WhatsApp Business, em qualquer sistema onde o dado foi replicado.
Erro comum: ignorar a solicitação ou dar resposta genérica. A ANPD tem recebido reclamações crescentes de titulares cujas solicitações foram ignoradas — resulta em processo administrativo com risco de sanção.
A capacidade de responder a solicitação ARCO (Acesso, Retificação, Cancelamento, Oposição — vocabulário LGPD é diferente do LFPDPPP mexicano mas princípio é similar) é indicador claro do nível de maturidade LGPD da PME.
A LGPD prevê as seguintes sanções administrativas (Art. 52):
A ANPD já aplicou sanções administrativas relevantes em casos de vazamento de dados e falha de cooperação. Para PMEs, a exposição prática é maior por advertências e multas moderadas, mas a suspensão de atividade de tratamento pode ser inviabilizadora — se o WhatsApp Business é o principal canal comercial, uma suspensão paralisa o negócio.
Fatores que a ANPD considera na gradação (Art. 52, § 1º):
A boa notícia: PME que documenta suas práticas, mantém ROPA simples, tem aviso de privacidade acessível, e responde às solicitações no prazo — está em posição defensiva forte mesmo em caso de incidente. A ANPD considera esses fatores mitigadores na gradação da sanção.
Uma PME que quer operar WhatsApp Business em conformidade com LGPD sem transformar o processo em burocracia pesada pode adotar a seguinte arquitetura mínima:
Camada 1: Coleta com base legal registrada. Cada campanha, cada opt-in, cada formulário de cadastro registra a base legal do tratamento e a finalidade. Um formulário simples com checkbox não-marcado ‘Aceito receber comunicações comerciais por WhatsApp’ resolve o opt-in de marketing.
Camada 2: WhatsApp Business API (via BSP) ao invés do app gratuito. O WhatsApp Business gratuito em celular pessoal cria exposição não-controlada. A API via BSP (Zenvia, Take Blip, Twilio, Infobip, WATI, 360dialog) centraliza os dados em servidor com controle de acesso, log de auditoria, e possibilidade de política de retenção formal.
Camada 3: CRM ou ERP para dados estruturados. Nome, email, telefone, histórico de compras, preferências — vão para CRM (RD Station, HubSpot, Zoho, Pipedrive) ou ERP. Não permanecer em thread WhatsApp após processamento.
Camada 4: KYC provider para dados sensíveis ou de alto risco. CPF, RG, comprovantes — coletar por formulário HTTPS ou WhatsApp Flow criptografado, processar em Serpro/Datavalid/Truora Brasil ou similar, não retornar ao thread.
Camada 5: Política de retenção documentada. Prazo por categoria de dado, disparador de eliminação (revogação de consentimento, expiração de prazo prescricional). Rodar limpeza automatizada — cron mensal que anonimiza ou apaga dados fora do prazo.
Camada 6: Canal ARCO público e processo interno. Email ou formulário do encarregado (mesmo se dispensado). Processo interno de recebimento, validação, execução, resposta em 15 dias.
Camada 7: Aviso de privacidade acessível. Página no site com política clara — dados coletados, finalidades, bases legais, compartilhamento, prazo de retenção, direitos, contato do encarregado. Link disponível no perfil comercial WhatsApp e em toda comunicação de marketing.
Essa arquitetura escala com o crescimento da PME e reduz materialmente o risco de sanção. A ANPD reconhece explicitamente que agentes de pequeno porte têm tratamento diferenciado, mas isso não isenta — apenas ajusta a exigência ao porte.
Data + numbers referenced in this article are sourced from these public documents:
BossBot centraliza dados no CRM com controle de acesso, log de auditoria, política de retenção configurável e canal ARCO integrado — arquitetura LGPD-consciente para PME. Teste gratuito de 7 dias sem cartão.
Começar teste grátisNot ready to sign up yet? Try the free demo →