LGPD no Atendimento ao Cliente via WhatsApp: Guia PME

A LGPD no atendimento ao cliente exige quatro coisas de quem conversa pelo WhatsApp: uma base legal para tratar cada dado, transparência com o cliente sobre esse uso, medidas técnicas e administrativas de segurança e resposta aos pedidos do titular. É o que a Lei nº 13.709/2018 estabelece.
Se o seu negócio recebe foto de documento, comprovante de pagamento e áudio de cliente todo dia, você já trata dados pessoais em volume — sem nunca ter feito um formulário de cadastro. A lei não proíbe atender pelo WhatsApp. Ela exige que você saiba responder três perguntas sobre cada conversa: por que eu tenho esse dado, quem pode vê-lo e até quando eu preciso dele. Este guia responde as três na rotina de quem já usa o canal. Se a sua dúvida ainda é operacional, como funciona o atendimento via WhatsApp cobre a estrutura; aqui, a parte jurídica.
Antes de continuar: este conteúdo é informativo e foi escrito a partir do texto da Lei nº 13.709/2018. Ele não substitui assessoria jurídica. Casos específicos — pelo tipo de dado, pelo setor ou pelo contrato — devem ser levados a um advogado de confiança.
LGPD no atendimento ao cliente: as quatro obrigações que a lei cria
Vale começar pelo tamanho da exposição. Segundo o Pulso dos Pequenos Negócios do Sebrae (12ª edição, fev–mar/2026), 82% dos pequenos negócios — MEI, micro e pequenas empresas — apontam o WhatsApp como principal canal de comunicação e vendas. Tratar dado pessoal em conversa de WhatsApp, portanto, não é assunto de empresa grande com jurídico próprio: é a rotina da maioria dos negócios brasileiros.
A Lei nº 13.709/2018, de 14 de agosto de 2018, já está em vigor e organiza o assunto em quatro exigências práticas:
- Ter um motivo legal para tratar o dado — a base legal (art. 7º). A lei lista as hipóteses que autorizam o tratamento. Consentimento é só uma delas, e nem sempre a mais adequada ao atendimento.
- Contar ao cliente o que você faz com os dados dele (art. 9º). O texto fala em acesso facilitado a informações disponibilizadas “de forma clara, adequada e ostensiva” — finalidade, duração, quem é o controlador, com quem os dados são compartilhados e quais são os direitos do titular.
- Proteger com medidas de segurança “técnicas e administrativas” (art. 46). A palavra administrativas é a mais importante do artigo para uma PME: ela diz que processo conta tanto quanto software. Regra de quem pode abrir qual conversa é medida administrativa.
- Responder quando o cliente pedir (art. 18). São nove direitos do titular, de confirmação de tratamento a revogação de consentimento — e a maioria se resolve no próprio atendimento.
Pense num escritório de contabilidade de cinco pessoas: sem DPO, sem TI, recebendo CPF, RG e comprovante de renda por WhatsApp o dia inteiro. A maior parte do que a lei pede ali não é tecnologia nova — é decidir por escrito quem acessa o quê, por quanto tempo e com qual justificativa.

Os dados que você coleta sem perceber no WhatsApp
Quase todo empresário responde “só nome e telefone” quando perguntado sobre quais dados coleta. Depois abre a conversa de ontem. O WhatsApp coleta por você, porque o cliente manda o que é mais fácil mandar — e ninguém decidiu coletar nada disso.
Documentos e comprovantes que o cliente manda por foto
RG, CNH, comprovante de residência, comprovante de PIX, contrato assinado fotografado na mesa da cozinha. No escritório de contabilidade, esse fluxo é a operação inteira — o cliente fotografa porque é mais rápido que escanear. O problema não é a foto, é onde ela para: na conversa, no rolo da câmera do atendente e, com backup automático ligado, na nuvem pessoal dessa pessoa. Três cópias, três lugares, e só uma alguém mapeou. No dia em que o cliente pedir exclusão, você só apaga o que sabe que existe.
Áudio, localização e o que se fala sem escrever
Áudio é dado pessoal como qualquer outro, e a localização em tempo real também. O detalhe que muda decisão: o que está em áudio não é buscável nem apagável seletivamente na maioria das operações. Se o cliente da ótica dita a receita e o CPF num áudio de dois minutos, o dado existe, mas ninguém o encontra sem ouvir tudo. Peça por escrito o que precisará recuperar depois.
Quando o dado é sensível: saúde, e por que o regime muda
“Manda a foto do exame que eu já te encaixo na agenda.” A frase é rotina na recepção de uma clínica de fisioterapia — e é o momento em que a conversa passa a conter dado pessoal sensível, categoria que a lei trata com regime mais rígido que o dos dados comuns.
A orientação honesta aqui é de mecanismo, não de receita: se a sua operação recebe dado de saúde com frequência, esse é o ponto do negócio que merece consulta jurídica de verdade, e a ressalva do início vale com mais força. O que dá para afirmar com segurança é o caminho de redução: pedir só o que muda a conduta, não guardar imagem de exame no aparelho de ninguém e concentrar o histórico onde o acesso é controlado — recorte operacional que o guia de atendimento para clínicas e consultórios detalha.
O teste de 30 segundos
Abra as três últimas conversas de ontem e liste tudo o que há nelas além de nome e telefone. Esse é o inventário que a lei pressupõe que você tenha — e a primeira vez costuma ser reveladora.
Posso mandar essa mensagem? A base legal por tipo de mensagem
O mito mais caro sobre o tema é que toda mensagem precisa de consentimento assinado. Não precisa: consentimento é uma das bases legais do art. 7º e, no atendimento, raramente é a mais adequada. A pergunta útil não é “o que é legítimo interesse”, é “posso mandar essa mensagem?”.
Uma delimitação antes dos três casos: disparar sem cair em bloqueio é assunto do guia de envio de mensagens em massa no WhatsApp. Lá o assunto é a regra da Meta — o que a plataforma permite disparar; aqui é a regra da LGPD — o que autoriza você a mandar a mensagem. São duas licenças diferentes, e você precisa das duas.
O cliente te chamou primeiro
É o caso que mais gera medo desnecessário. Quando a pessoa pergunta preço, prazo ou disponibilidade, responder se apoia na execução de contrato ou de procedimentos preliminares a pedido do titular (art. 7º, V) — não é preciso consentimento formal para responder a quem te procurou. A recepção da clínica de fisioterapia que diz “temos horário quinta às 15h” faz exatamente o que o inciso descreve.
Aviso transacional: pedido pronto, boleto, agendamento
Avisar que o óculos chegou, que o boleto venceu ou que a sessão é amanhã se sustenta na execução do contrato (art. 7º, V) e, às vezes, no cumprimento de obrigação legal ou regulatória (art. 7º, II) — caso do escritório de contabilidade que avisa sobre um prazo fiscal. Na cobrança da Meta ela cai como utility, mais barata que marketing (preços da Meta, 29/08/2026) — mas custo não é o assunto aqui.
Promoção e campanha: aqui muda tudo
A ótica que quer avisar a base inteira sobre a promoção de lentes multifocais saiu do território anterior. Marketing para quem não pediu depende de consentimento (art. 7º, I) ou de legítimo interesse (art. 7º, IX) — e o legítimo interesse não é passe livre: o próprio inciso ressalva os casos em que prevalecem direitos e liberdades fundamentais do titular.
Some o art. 37, que manda controlador e operador manterem registro das operações de tratamento, “especialmente quando baseado no legítimo interesse”. A consequência é direta: quem escolheu legítimo interesse precisa explicar por escrito por quê. Uma página com finalidade, público e motivo resolve — e quase nenhuma PME tem. Vale igual para a cadência de follow-up no WhatsApp: sequência automática também é mensagem.
Como pedir opt-in de um jeito que serve de prova
“Seja transparente” não é instrução; instrução é saber o que escrever. Os elementos vêm do art. 9º: finalidade específica, forma e duração do tratamento, identificação e contato do controlador, com quem os dados são compartilhados e os direitos do titular. Some o art. 8º, § 5º — o consentimento pode ser revogado a qualquer momento “por procedimento gratuito e facilitado”, ou seja, o “responda SAIR” não é cortesia, é contrapartida, e precisa funcionar.
Um modelo curto que cumpre o essencial:
“Oi, aqui é a Ótica [nome]. Usamos seu telefone para avisar sobre o seu pedido e, se você autorizar, para enviar promoções — no máximo duas por mês. Não vendemos seus dados. Para sair, responda SAIR. Dúvidas: contato@[empresa].com.br.”
Adapte em vez de copiar, e guarde o aviso junto das frases prontas para atendimento da equipe. Os mecanismos de captura desse “sim” — e o que precisa ficar guardado para ele valer como prova — estão em como coletar e registrar o opt-in no WhatsApp. Onde essa autorização fica registrada é o assunto da próxima seção.

Guarda e acesso: quem pode ver a conversa, onde ela fica e até quando
O art. 46 pede “medidas de segurança, técnicas e administrativas” contra acessos não autorizados e situações acidentais ou ilícitas. Repare na palavra administrativas: ela transforma uma exigência que parece de TI em três decisões de gestão — quem acessa, onde fica, por quanto tempo. Nenhuma custa dinheiro.
O atendente que sai da empresa com os clientes no bolso
É a falha mais concreta do atendimento de PME. Se a operação roda no celular pessoal, no dia do desligamento os contatos, as fotos de documento e o histórico saem pela porta junto com a pessoa — e não existe botão de revogar acesso. Os contatos foram sincronizados na agenda pessoal, as mídias ficaram no rolo da câmera e o backup subiu para uma conta que não é da empresa.
A solução tem três partes: número da empresa em vez de aparelho pessoal, acesso nominal por atendente (cada um com o próprio login, e dá para saber quem abriu o quê) e revogação como item fixo do checklist de desligamento, junto com crachá e e-mail. Como dividir a conversa entre a equipe é tema do guia sobre vários atendentes no mesmo número de WhatsApp — aqui interessa quem pode ver o quê, e por quê.
Onde o histórico fica de verdade
Liste os lugares: celular do atendente, backup pessoal na nuvem, planilha exportada para relatório, e-mail com print, plataforma de atendimento. Cada cópia é uma superfície a proteger, e a que ninguém lembra é a exportada — a planilha que alguém baixou em março e nunca apagou. Centralizar o histórico em um só lugar, como um CRM para WhatsApp, não é só conforto: menos cópias é o jeito mais barato de reduzir risco.
Até quando guardar a conversa
Uma recusa honesta: este artigo não vai te dar um número de meses. A LGPD não fixa prazo genérico de retenção. Ele decorre da finalidade — acabou o motivo que justificava ter o dado, ele não deveria continuar ali — e de obrigações legais de outras leis (fiscais, trabalhistas, consumeristas), fora do escopo verificado deste texto.
O único conselho operacional seguro é este: defina o prazo por escrito, por tipo de dado, e cumpra o que você definiu. A ótica pode decidir que a foto da receita sai da conversa assim que o óculos é entregue e o dado essencial vai para o cadastro. Um prazo definido e cumprido vale mais, na hora de explicar, que um prazo “certo” que ninguém segue.
WhatsApp comum, Business ou API: o que muda para a conformidade
A SERP inteira responde essa pergunta empurrando a API oficial. A resposta honesta é mais chata e mais útil: conformidade não é propriedade do aplicativo, é da sua operação. O que muda entre as versões não é a legalidade — é a capacidade de provar o que você fez.
Quatro dimensões importam aqui (a comparação de recursos e preço está no guia sobre a diferença entre o WhatsApp Business e a API oficial):
- Log de acesso — dá para saber quem abriu qual conversa e quando? No app, não.
- Gestão de usuários — dá para conceder e, principalmente, revogar acesso individualmente?
- Exportação — dá para entregar ao cliente os dados dele em formato utilizável? Guarde essa: ela volta a importar no próximo bloco, quando o cliente exercer o direito de acesso.
- Número de dispositivos — o app gratuito conecta até 4 dispositivos; o Premium, 10; a API, sem limite. Menos dispositivos com o mesmo número significa mais gente compartilhando a mesma sessão — o oposto de acesso nominal.
Declaração de conflito de interesse: a tiqchat vende plataforma de atendimento, o que faz de nós parte interessada nesta resposta. É por isso mesmo que ela precisa ser esta: dizer que “só a API garante conformidade” é falso. Nenhuma tecnologia entrega 100% de proteção, e o que o art. 46 chama de medidas administrativas independe da versão do WhatsApp que você usa. Uma ótica com dois vendedores pode se adequar razoavelmente no app comum, com limitações reais e nomeáveis: sem log de acesso, sem revogação granular, exportação pobre, sessão compartilhada. O que a API muda é o quanto você consegue demonstrar depois.

Direitos do titular na prática: o cliente pediu, e agora?
O art. 18 dá nove direitos ao titular. Traduzidos para a rotina, viram uma tabela de “o cliente pede X → a sua operação faz Y”:
| O cliente pode pedir (art. 18) | O que a sua operação faz |
|---|---|
| I — Confirmação de que existe tratamento | Responder se você tem ou não dados dele |
| II — Acesso aos dados | Entregar o que guarda: cadastro, histórico, documentos |
| III — Correção de dado incompleto, inexato ou desatualizado | Ajustar telefone, nome ou endereço e registrar |
| IV — Anonimização, bloqueio ou eliminação de dado desnecessário, excessivo ou tratado em desconformidade | Apagar o que já cumpriu a finalidade — a foto do comprovante |
| V — Portabilidade a outro fornecedor | Exportar em formato utilizável |
| VI — Eliminação dos dados tratados com consentimento | Remover o contato da base de campanha e o histórico ligado a ele |
| VII — Informação sobre uso compartilhado | Dizer com quem os dados foram compartilhados e por quê |
| VIII — Informação sobre a possibilidade de não consentir e as consequências | Explicar o que muda se ele disser não |
| IX — Revogação do consentimento | Processar a saída por procedimento gratuito e facilitado (art. 8º, § 5º) |
Os incisos II e V são a capacidade de exportação da seção anterior: quem não extrai o histórico de dentro do canal responde a esses dois pedidos no braço.
Sobre prazo, o cuidado que quase todo blog erra. O prazo verificado de 15 dias é o do art. 19, II, e se refere à declaração clara e completa sobre o tratamento — origem dos dados, critérios, finalidade. No formato simplificado, a resposta é imediata (art. 19, I). Não é correto dizer que “a lei dá 15 dias para excluir os dados”: o texto não sustenta isso. Se quiser um parâmetro para exclusão, adote os mesmos 15 dias como SLA interno — defensável, simples de operar e claramente decisão sua, não prazo legal.
O processo mínimo cabe em três linhas: um canal declarado para receber o pedido (um e-mail no rodapé serve), uma pessoa responsável por responder e um registro do que foi feito — onde o art. 37 reaparece. O escritório de contabilidade que anota “cliente X pediu exclusão em 12/03, respondido em 18/03” tem, numa linha de planilha, mais prova que a maioria das empresas do seu porte.
Checklist de conformidade para o atendimento no WhatsApp
Nada aqui é novo — cada item vem de uma seção anterior. A terceira coluna é a que importa: transforma conselho em verificação. O escritório de contabilidade que rodar esta lista numa tarde termina o dia com mais prova do que acumulou no ano.
| Item | O que fazer | Como saber que está feito |
|---|---|---|
| 1. Inventário da conversa | Listar que tipos de dado entram no seu WhatsApp | A lista bate com as 3 últimas conversas |
| 2. Base legal por mensagem | Classificar seus envios em resposta, aviso e promoção, com a base do art. 7º | Qualquer atendente sabe o que autoriza cada envio |
| 3. Aviso de privacidade em uso | Adaptar os elementos do art. 9º à primeira mensagem | O aviso aparece na conversa, não num arquivo |
| 4. Saída do opt-in | Fazer o “responda SAIR” ser processado e gratuito (art. 8º, § 5º) | Você testou do seu celular e saiu da lista |
| 5. Número da empresa | Tirar o atendimento do aparelho pessoal | Nenhum cliente fala com um celular particular |
| 6. Acesso nominal | Login próprio por atendente, sem senha compartilhada | Dá para responder “quem abriu essa conversa?” |
| 7. Revogação no desligamento | Incluir “remover acesso” no checklist de RH | O último desligamento tem o item marcado |
| 8. Registro do legítimo interesse | Documentar em uma página por que a base foi escolhida (art. 37) | O documento existe e está datado |
| 9. Prazo de retenção | Definir por escrito, por tipo de dado, quanto tempo cada coisa fica | O prazo está escrito e alguém faz a limpeza |
| 10. Canal e responsável | Declarar onde o cliente pede seus dados e quem responde | O canal está publicado e a pessoa sabe que é ela |
| 11. Rotina de resposta | Cumprir o art. 19 (imediato no simplificado, 15 dias na declaração) | Há registro da data do pedido e da resposta |
| 12. Advogado nos pontos densos | Levar dado sensível e contratos a assessoria jurídica | Você já teve essa conversa, mesmo que curta |
Só o item 6 depende de ferramenta; os outros onze dependem de rotina — e o guia sobre organizar o atendimento no WhatsApp é o pré-requisito prático deles.
Este checklist é um ponto de partida operacional, não um parecer jurídico.
Se a dificuldade for executar acesso, registro e exportação, é aí que uma plataforma ajuda — a executar e a comprovar, nunca a “deixar a empresa em conformidade”, porque nenhum software faz isso. A tiqchat centraliza o histórico fora do celular pessoal, dá login nominal a cada atendente e registra quem fez o quê; dá para testar a tiqchat grátis por 7 dias.

Perguntas frequentes sobre LGPD no atendimento ao cliente
Qual é a multa da LGPD?
O art. 52, II prevê multa simples de até 2% do faturamento da pessoa jurídica de direito privado, grupo ou conglomerado no Brasil no último exercício, excluídos os tributos, limitada no total a R$ 50 milhões por infração. O valor consta do texto da Lei nº 13.709/2018.
Empresa pequena precisa de encarregado (DPO)?
O texto verificado neste artigo não sustenta a afirmação de que toda empresa precisa de um encarregado, e a resposta varia conforme porte e tipo de tratamento. O que toda operação precisa é de alguém nominalmente responsável por receber e responder pedidos de titulares. Para o seu enquadramento, consulte um advogado.
Funcionário pode atender cliente pelo WhatsApp pessoal?
Não existe proibição literal para citar aqui, e este artigo não vai inventar uma. O problema é de mecanismo: no celular pessoal ninguém revoga acesso, registra quem viu o quê ou impede que os dados saiam no desligamento — o que colide com o dever de medidas técnicas e administrativas do art. 46.
Qual é o prazo para responder um pedido do cliente sobre os dados dele?
São 15 dias, contados do requerimento, para a declaração clara e completa sobre o tratamento (art. 19, II). No formato simplificado, a resposta deve ser fornecida imediatamente (art. 19, I). Esses prazos se referem à informação sobre o tratamento, e não devem ser lidos como prazo legal de exclusão de dados.
O WhatsApp Business comum atende à LGPD?
Atende, desde que a operação atenda — o aplicativo sozinho não decide isso. Dá para se adequar razoavelmente no app comum com processo bem definido. O que ele não entrega é capacidade de prova: log de acesso, revogação granular de usuários e exportação de dados em formato utilizável ficam limitados ou indisponíveis.
Conclusão: três perguntas, não um processo de meses
Tratar a LGPD no atendimento ao cliente como projeto jurídico gigante é o que trava a maioria das PMEs. O caminho mais curto é o inverso: abra uma conversa real e escreva por que você tem aquele dado, quem pode vê-lo e até quando precisa dele. Feito isso para os três tipos de mensagem que você envia, metade do checklist já está resolvida com processo, não com software.
O restante — acesso nominal, registro e exportação — é onde a ferramenta entra: teste a tiqchat por 7 dias ou compare o que cada faixa entrega no comparativo de planos. E, para os pontos densos, principalmente se você lida com dado de saúde, leve a conversa a um advogado: este guia orienta, não aconselha juridicamente.