← All articles
lgpd whatsapp business 2026 anpd conformidade whatsapp pme By BossBot Editorial Team · · 11 min read
Drafted with AI assistance under founder-led editorial direction. How our editorial team works.

LGPD no WhatsApp Business 2026: guia prático de conformidade para PMEs

PME brasileira revisando conformidade LGPD do WhatsApp Business no notebook
Photo: Christian Wiediger · Unsplash

Guia LGPD 2026 para PMEs brasileiras que usam WhatsApp Business — bases legais por tipo de mensagem, direitos do titular, retenção de dados e sanções da ANPD.

In this article Hide ▲
  1. O que a LGPD exige de uma PME que usa WhatsApp Business
  2. Base legal por tipo de mensagem: como escolher corretamente
  3. Dados sensíveis: o que não pode ficar em thread do WhatsApp
  4. Retenção de dados: por quanto tempo manter o histórico
  5. Direitos do titular: como responder a uma solicitação em 15 dias
  6. Sanções da ANPD: o que a PME arrisca por descumprimento
  7. Arquitetura mínima LGPD-consciente para WhatsApp Business de PME

O que a LGPD exige de uma PME que usa WhatsApp Business

A LGPD aplica-se a qualquer tratamento de dados pessoais realizado no território nacional, ou cujos dados coletados foram no Brasil, ou cujo tratamento tenha por objetivo a oferta de bens/serviços a indivíduos localizados no Brasil (Art. 3º). Para PMEs que operam WhatsApp Business, isso significa que praticamente todo cadastro de cliente, histórico de conversa, número de telefone, nome, endereço para entrega, foto de nota fiscal, CPF e comprovante de residência são dados pessoais sob a lei.

A lei impõe seis obrigações estruturais principais:

1. Base legal para cada tratamento. Toda coleta, uso, armazenamento ou compartilhamento de dado pessoal precisa estar amparada em uma das dez bases legais do Art. 7º (para dados pessoais) ou do Art. 11 (para dados pessoais sensíveis). As mais relevantes para WhatsApp Business PME são: consentimento (I), execução de contrato (V), obrigação legal ou regulatória (II), interesse legítimo (IX). A base é escolhida por tipo de tratamento — não é uma única base para toda a operação.

2. Aviso de privacidade acessível. O titular deve saber quais dados são coletados, para qual finalidade, por quanto tempo, com quem são compartilhados, e como exercer seus direitos. Para WhatsApp, o link para a política de privacidade deve estar disponível — no primeiro contato, na descrição do perfil comercial, e no site.

3. Registro das operações de tratamento (ROPA). O Art. 37 exige que o controlador mantenha registro das operações de tratamento — em papel simples ou planilha, com finalidade, base legal, categorias de dados, prazo de retenção, e destinatários. A Resolução ANPD nº 2/2022 simplifica o ROPA para agentes de pequeno porte, mas não isenta.

4. Encarregado (DPO). O Art. 41 exige a nomeação de um Encarregado pelo tratamento de dados pessoais. A Resolução ANPD nº 2/2022 dispensa a obrigatoriedade formal para agentes de pequeno porte, mas exige um canal público de comunicação com o titular — email ou formulário.

5. Direitos do titular. O titular tem direito de acesso, correção, anonimização, portabilidade, eliminação, revogação de consentimento, e oposição ao tratamento (Art. 18). A PME deve responder em até 15 dias.

6. Notificação de incidente. Vazamento de dados deve ser comunicado à ANPD e ao titular em prazo razoável (a ANPD sugere 3 dias úteis como referência prática em recentes notas técnicas).

A violação sistemática dessas obrigações expõe a PME a sanções administrativas — advertência, multa até 2% do faturamento (limitada a R$50 milhões por infração), publicização, bloqueio ou eliminação dos dados envolvidos, suspensão parcial ou total da atividade de tratamento.

🎯 Para pequenos negócios
Notas semanais sobre o que realmente funciona para pequenos negócios.
Scripts de WhatsApp, comparativos de ferramentas SaaS, táticas reais de receita — sem enrolação.

Dados sensíveis: o que não pode ficar em thread do WhatsApp

O Art. 5º, II define dado pessoal sensível como aquele sobre origem racial ou étnica, convicção religiosa, opinião política, filiação a sindicato ou a organização de caráter religioso, filosófico ou político, dado referente à saúde ou à vida sexual, dado genético ou biométrico. O Art. 11 impõe base legal específica e mais restritiva para tratamento de dados sensíveis — consentimento destacado e específico ou hipóteses taxativas.

Para PMEs, os cenários de dado sensível chegando ao WhatsApp são mais comuns do que aparenta:

Clínica médica/odontológica/veterinária. Prescrição, foto de exame, descrição de sintoma, histórico clínico. A comunicação operacional (‘seu exame chegou, pode retirar amanhã’) tem base em execução de contrato — mas o conteúdo clínico não deve trafegar em thread acessível a múltiplos funcionários sem controle de acesso. Deve ir para prontuário eletrônico com log de acesso.

Ótica. Prescrição oftalmológica é dado de saúde. A notificação de óculos prontos não precisa citar o grau — apenas status do pedido.

Farmácia. Receita médica, medicamento controlado. O medicamento pode ser identificado pelo cliente para retirada, mas não deve ficar histórico do consumo de controlados no thread.

Salão de beleza que oferece serviços com implicação de saúde (química capilar em gestante, alergia declarada). A informação de alergia é dado sensível — deve ir para ficha da cliente no CRM, não permanecer em thread WhatsApp.

Recrutamento e Recursos Humanos. Histórico profissional, deficiência declarada, condição de saúde. Não coletar por WhatsApp — usar formulário estruturado.

Dados financeiros (não sensíveis pela LGPD, mas com implicação PCI-DSS via CBB). Foto do cartão, número completo do cartão, CVV, senha — nunca coletar por WhatsApp. O pagamento deve ir para pasarela dedicada (Mercado Pago, PagSeguro, Stripe, PicPay) com PCI compliance.

Documentos oficiais (CPF, RG, CNH, comprovante de residência). São dados pessoais comuns (não sensíveis stricto sensu), mas de alto risco de fraude. Devem ser coletados por formulário HTTPS ou WhatsApp Flow criptografado, processados no CRM ou KYC provider (Serpro, Datavalid, Truora Brasil), e apagados do thread após confirmação.

Retenção de dados: por quanto tempo manter o histórico

A LGPD estabelece que o tratamento deve ser adequado, necessário e proporcional (Art. 6º, III). Traduzindo: manter dados só pelo tempo necessário à finalidade que justificou a coleta. Passado esse prazo, os dados devem ser eliminados ou anonimizados.

Para PMEs que usam WhatsApp Business, três categorias de prazo aplicam-se:

Contratação e execução de serviço (mais o prazo prescricional). O Art. 205 do Código Civil estabelece prescrição de 10 anos para pretensão pessoal (não especial). O Código Tributário Nacional exige guarda de documentos fiscais por 5 anos. Assim, dados vinculados a uma venda ou contrato podem ser retidos pelo prazo do contrato mais o prazo prescricional relevante (5 a 10 anos dependendo do risco jurídico ou tributário).

Consentimento de marketing. O titular pode revogar a qualquer momento (Art. 8º, § 5º). Ao revogar, o dado usado para marketing deve ser eliminado imediatamente. O dado usado para execução de contrato pode continuar retido sob outra base.

Dados sem base legal ativa. Se o cliente não fez pedido, não contratou, apenas fez uma pergunta há dois anos e nunca voltou — os dados devem ser eliminados. A retenção indefinida ‘por segurança’ é violação do princípio da necessidade.

Backup e histórico WhatsApp. O backup do WhatsApp em Google Drive ou iCloud contém threads inteiros. Se a PME faz backup do WhatsApp Business para dispositivo particular do dono, sem controle sobre o Google Drive ou iCloud pessoal, há um tratamento não-mapeado no ROPA. A recomendação: usar solução profissional (WhatsApp Business API com armazenamento estruturado no CRM) que permita política formal de retenção e eliminação.

A política de retenção deve estar documentada e ser aplicada consistentemente — a ANPD verifica em fiscalização se o que está escrito é o que é executado.

Direitos do titular: como responder a uma solicitação em 15 dias

Todo titular pode solicitar, em qualquer momento e mediante requisição gratuita: confirmação da existência de tratamento, acesso aos seus dados, correção de dados incompletos/inexatos, anonimização/bloqueio/eliminação, portabilidade dos dados, informação sobre compartilhamento com terceiros, informação sobre a possibilidade de não fornecer consentimento e as consequências, revogação do consentimento (Art. 18).

A PME deve responder em prazo razoável — a ANPD interpreta como até 15 dias, contados da solicitação. O canal de contato deve estar público e fácil de encontrar.

Estrutura operacional mínima para PME:

  1. Email ou formulário público de contato do encarregado (mesmo se dispensado por porte, o canal deve existir).

  2. Processo interno documentado para receber, registrar e responder solicitações — quem recebe, quem valida a identidade do titular, quem executa a ação (extração, correção, eliminação), quem responde ao titular.

  3. Log de solicitações — data, titular, tipo, resposta, prazo de conclusão. Serve tanto para auditoria interna quanto para eventual demonstração à ANPD.

  4. Capacidade técnica de extrair e apagar os dados de um titular específico no CRM, no ERP, no software de facturamento, no backup do WhatsApp Business, em qualquer sistema onde o dado foi replicado.

Erro comum: ignorar a solicitação ou dar resposta genérica. A ANPD tem recebido reclamações crescentes de titulares cujas solicitações foram ignoradas — resulta em processo administrativo com risco de sanção.

A capacidade de responder a solicitação ARCO (Acesso, Retificação, Cancelamento, Oposição — vocabulário LGPD é diferente do LFPDPPP mexicano mas princípio é similar) é indicador claro do nível de maturidade LGPD da PME.

Sanções da ANPD: o que a PME arrisca por descumprimento

A LGPD prevê as seguintes sanções administrativas (Art. 52):

  1. Advertência com prazo para adoção de medidas corretivas.
  2. Multa simples de até 2% do faturamento bruto (limitada a R$50 milhões por infração).
  3. Multa diária, observado o mesmo limite.
  4. Publicização da infração.
  5. Bloqueio dos dados pessoais a que se refere a infração até a sua regularização.
  6. Eliminação dos dados pessoais a que se refere a infração.
  7. Suspensão parcial do funcionamento do banco de dados envolvido.
  8. Suspensão total do exercício da atividade de tratamento.
  9. Proibição parcial ou total do exercício de atividades relacionadas ao tratamento de dados.

A ANPD já aplicou sanções administrativas relevantes em casos de vazamento de dados e falha de cooperação. Para PMEs, a exposição prática é maior por advertências e multas moderadas, mas a suspensão de atividade de tratamento pode ser inviabilizadora — se o WhatsApp Business é o principal canal comercial, uma suspensão paralisa o negócio.

Fatores que a ANPD considera na gradação (Art. 52, § 1º):

A boa notícia: PME que documenta suas práticas, mantém ROPA simples, tem aviso de privacidade acessível, e responde às solicitações no prazo — está em posição defensiva forte mesmo em caso de incidente. A ANPD considera esses fatores mitigadores na gradação da sanção.

Arquitetura mínima LGPD-consciente para WhatsApp Business de PME

Uma PME que quer operar WhatsApp Business em conformidade com LGPD sem transformar o processo em burocracia pesada pode adotar a seguinte arquitetura mínima:

Camada 1: Coleta com base legal registrada. Cada campanha, cada opt-in, cada formulário de cadastro registra a base legal do tratamento e a finalidade. Um formulário simples com checkbox não-marcado ‘Aceito receber comunicações comerciais por WhatsApp’ resolve o opt-in de marketing.

Camada 2: WhatsApp Business API (via BSP) ao invés do app gratuito. O WhatsApp Business gratuito em celular pessoal cria exposição não-controlada. A API via BSP (Zenvia, Take Blip, Twilio, Infobip, WATI, 360dialog) centraliza os dados em servidor com controle de acesso, log de auditoria, e possibilidade de política de retenção formal.

Camada 3: CRM ou ERP para dados estruturados. Nome, email, telefone, histórico de compras, preferências — vão para CRM (RD Station, HubSpot, Zoho, Pipedrive) ou ERP. Não permanecer em thread WhatsApp após processamento.

Camada 4: KYC provider para dados sensíveis ou de alto risco. CPF, RG, comprovantes — coletar por formulário HTTPS ou WhatsApp Flow criptografado, processar em Serpro/Datavalid/Truora Brasil ou similar, não retornar ao thread.

Camada 5: Política de retenção documentada. Prazo por categoria de dado, disparador de eliminação (revogação de consentimento, expiração de prazo prescricional). Rodar limpeza automatizada — cron mensal que anonimiza ou apaga dados fora do prazo.

Camada 6: Canal ARCO público e processo interno. Email ou formulário do encarregado (mesmo se dispensado). Processo interno de recebimento, validação, execução, resposta em 15 dias.

Camada 7: Aviso de privacidade acessível. Página no site com política clara — dados coletados, finalidades, bases legais, compartilhamento, prazo de retenção, direitos, contato do encarregado. Link disponível no perfil comercial WhatsApp e em toda comunicação de marketing.

Essa arquitetura escala com o crescimento da PME e reduz materialmente o risco de sanção. A ANPD reconhece explicitamente que agentes de pequeno porte têm tratamento diferenciado, mas isso não isenta — apenas ajusta a exigência ao porte.

Sources

Data + numbers referenced in this article are sourced from these public documents:

  1. https://www.planalto.gov.br/ccivil_03/_ato2015-2018/2018/lei/l13709.htm
  2. https://www.gov.br/anpd/pt-br/documentos-e-publicacoes/legislacao/resolucoes/resolucao-cd-anpd-no-2-de-27-de-janeiro-de-2022.pdf
  3. https://www.planalto.gov.br/ccivil_03/leis/2002/l10406.htm
  4. https://developers.facebook.com/docs/whatsapp/
  5. https://datareportal.com/reports/digital-2024-brazil

Frequently Asked Questions

A Resolução ANPD nº 2/2022 (Regulamento Aplicável a Agentes de Tratamento de Pequeno Porte) dispensa a obrigatoriedade formal de nomeação de encarregado para PMEs enquadradas. Entretanto, é obrigatório manter canal público de comunicação com o titular para receber solicitações de exercício de direitos. Um email ou formulário no site com pessoa responsável interna atende à obrigação. Para PMEs que crescem além do enquadramento de pequeno porte, a nomeação formal de encarregado torna-se necessária.
Execução de contrato (Art. 7º, V da LGPD). A confirmação de reserva é comunicação necessária para executar o serviço contratado. Não requer consentimento adicional específico. O titular, ao contratar, já consentiu implicitamente com essa comunicação. A mesma base ampara aviso de status do pedido, cobrança de saldo, lembrete de agendamento, entrega de código de rastreamento. Marketing (promoção, oferta) requer base legal distinta — consentimento explícito ou legítimo interesse com teste de balanceamento documentado.
Não. CPF e RG são dados pessoais de alto risco de fraude — capturá-los em thread acessível a múltiplos funcionários sem controle de acesso e retê-los indefinidamente viola o princípio de proporcionalidade da LGPD (Art. 6º, III) e cria exposição em caso de vazamento. O padrão correto: capturar por formulário HTTPS ou WhatsApp Flow criptografado, processar no CRM ou KYC provider (Serpro, Datavalid, Truora Brasil), apagar do thread após confirmação de captura. A automatização WhatsApp coordena o fluxo mas não retém o dado sensível.
Depende da finalidade e da base legal. Dados vinculados a contrato ou operação fiscal podem ser retidos pelo prazo do contrato mais o prazo prescricional (5 a 10 anos para documentos fiscais e cível). Dados coletados para marketing devem ser eliminados quando o titular revoga o consentimento. Dados sem base legal ativa (cliente que fez uma pergunta há dois anos e nunca voltou) devem ser eliminados — retenção indefinida ‘por segurança’ viola o princípio de necessidade. A política de retenção deve estar documentada e aplicada consistentemente.
Sim, o caminho mais seguro é consentimento explícito obtido no ponto de coleta (opt-in ativo — checkbox não-marcado que o titular precisa marcar afirmativamente). Legítimo interesse é possível como base alternativa para comunicação com clientes ativos sobre produtos afins, mas exige teste de balanceamento (LIA — Legitimate Interest Assessment) documentado, e o titular pode se opor a qualquer momento. Para PMEs iniciantes, consentimento explícito reduz risco jurídico.
As sanções da ANPD (Art. 52) variam de advertência até multa de 2% do faturamento (limitada a R$50 milhões por infração), suspensão de atividade de tratamento, publicização, bloqueio ou eliminação dos dados. A ANPD já aplicou sanções administrativas em casos de vazamento e falha de cooperação. Para PMEs pequenas, a exposição prática mais comum é advertência com prazo para adequação, e multa moderada por reincidência ou por falta grave de cooperação. A boa-fé, a documentação (ROPA, aviso de privacidade), e a pronta adoção de medidas corretivas são fatores mitigadores explícitos na gradação.
Cria exposição de conformidade material. Dados pessoais de clientes em dispositivo particular sem controle de acesso, sem log de auditoria, sem política formal de retenção, sem separação de contexto pessoal/comercial, sem canal ARCO documentado — viola múltiplos princípios da LGPD (Art. 6º) e obrigações estruturais (Art. 37, 41). Em caso de perda ou roubo do celular, o vazamento configura incidente notificável à ANPD. A migração para WhatsApp Business API via BSP centraliza o tratamento em servidor com controle formal, é a arquitetura recomendada para PMEs que crescem além da fase artesanal.
Prazo de 15 dias para resposta. Passos operacionais: (1) validar a identidade do titular para evitar fraude, (2) localizar todos os sistemas onde o dado do titular está — CRM, ERP, backup WhatsApp, planilha de contatos, sistema de cobrança, KYC, (3) executar a eliminação em cada sistema, (4) verificar se algum dado precisa ser retido por obrigação legal (fiscal, prescricional) — nesse caso, informar ao titular quais dados serão eliminados e quais são retidos por qual base legal, (5) confirmar ao titular a conclusão em prazo. Log a operação no registro de solicitações. Se a solicitação for por revogação de consentimento apenas para marketing, a eliminação atinge apenas o uso para marketing — não o histórico contratual.
What a conversation looks like
🤖
BossBot AI
● Online
Hi! I came across your business and wanted to find out more
Hi there! Happy to help 😊 What would you like to know? I can help with bookings, pricing, availability, or any questions you have.
Great — do you have any appointments available this week?
Yes! I have availability Tuesday and Thursday this week. What time of day works best for you?
Thursday afternoon if possible
Thursday afternoon is available ✅ I'll get that booked for you. Can I take your name to confirm?

WhatsApp Business conforme com a LGPD para sua PME

BossBot centraliza dados no CRM com controle de acesso, log de auditoria, política de retenção configurável e canal ARCO integrado — arquitetura LGPD-consciente para PME. Teste gratuito de 7 dias sem cartão.

Começar teste grátis

Not ready to sign up yet? Try the free demo →

How did this land for you?
Tap what fits. Anonymous, one per browser.
✨ Recorded. Thanks for the vote.
📧 Dono de pequeno negócio? Notas semanais sobre o que funciona. Grátis.