Cumplimiento del RGPD en WhatsApp Business: Guía 2026 para pymes
Respuesta corta: una pyme puede usar WhatsApp Business para atender clientes y cumplir el RGPD si (1) usa la API de WhatsApp Business con el DPA que firma Meta como encargado del tratamiento, (2) documenta una base legal del artículo 6 RGPD para cada tipo de contacto (contrato, interés legítimo o consentimiento inequívoco previo), (3) guarda prueba del opt-in antes de enviar comunicaciones comerciales y (4) incluye información de tratamiento accesible desde el primer mensaje. Sin esos cuatro puntos, el riesgo no es teórico: la AEPD ya ha sancionado a varias empresas con multas de miles de euros por añadir contactos a WhatsApp sin consentimiento.
Nota: este artículo es una guía operativa para pymes que automatizan atención por WhatsApp. No sustituye asesoría jurídica concreta ni la lectura directa del RGPD, la LOPDGDD y la LSSI.
Por qué el cumplimiento del RGPD en WhatsApp Business importa para una pyme en 2026
WhatsApp Business concentra buena parte del tráfico comercial de una pyme española: consultas, reservas, cotizaciones, soporte y campañas. Cuando esos mensajes se gestionan de forma manual el riesgo regulatorio pasa casi desapercibido, pero en el momento en que se instala un agente de IA personalizado o se conecta la cuenta a un CRM, el tratamiento de datos personales se vuelve sistemático y auditable.
Dos cosas han cambiado en los últimos meses:
- La Agencia Española de Protección de Datos (AEPD) ha dictado resoluciones específicas sobre WhatsApp. En el procedimiento PS/00260/2021, por ejemplo, un club deportivo fue sancionado con 4.000 euros por añadir a una ex socia a un grupo de WhatsApp con fines comerciales sin su autorización, con menciones a conservación excesiva y a medidas de seguridad insuficientes.
- El Reglamento Europeo de Inteligencia Artificial (Reglamento 2024/1689) entró en aplicación plena en agosto de 2026 y refuerza las obligaciones de transparencia cuando una persona interactúa con un sistema de IA, lo que afecta directamente a los agentes conversacionales desplegados en WhatsApp.
Para una pyme con 500-5.000 contactos activos en WhatsApp, el coste operativo de hacerlo bien es bajo. El coste de hacerlo mal, en cambio, no se mide solo en multas: una denuncia ante la AEPD inmoviliza horas de dirección, el procedimiento es público y el inicio del expediente obliga a aportar documentación que una pyme sin trazabilidad previa rara vez tiene a mano.
¿Qué version de WhatsApp usa tu pyme? WhatsApp Business App, API y CRM comparados
Antes de hablar de bases legales, es útil fijar qué variante de WhatsApp Business se está usando, porque cambian las garantías contractuales con Meta y la trazabilidad posible.
WhatsApp Business App (gratis, un solo dispositivo)
Es la aplicación que la mayoría de autónomos y micropymes instala en el móvil. Permite poner catálogo, respuestas rápidas y etiquetas, pero no incluye un Acuerdo de Encargo de Tratamiento (DPA) específico más allá de los términos generales de uso. El responsable del tratamiento (la pyme) acepta los términos de Meta pero no firma un DPA bilateral. Para contactos puramente reactivos (clientes que escriben primero) suele ser suficiente combinada con una buena política de privacidad; para automatización y envíos masivos se queda corta.
WhatsApp Business Platform (API, con proveedor BSP)
Es la vía necesaria para integrar WhatsApp con un CRM, agente de IA o automatizaciones. Se contrata a través de un Business Solution Provider (BSP) que, a su vez, firma los acuerdos con Meta. En esta modalidad existen los Términos de WhatsApp Business y el Addendum de Protección de Datos que aproximan los requisitos del artículo 28 RGPD, con Meta actuando como encargado del tratamiento para los mensajes gestionados mediante la API. También queda registrado quién envió qué plantilla y en qué momento, lo que facilita demostrar diligencia ante la AEPD.
WhatsApp Business API conectada a un CRM con IA (lo que implementa Zenia Partners)
Añade a lo anterior un CRM que guarda la trazabilidad del consentimiento, el historial de conversación y las etiquetas por cada contacto. En un CRM con WhatsApp integrado cada mensaje queda vinculado a una ficha de cliente con fecha de alta, origen de los datos, base legal aplicada y, si corresponde, prueba del opt-in. Es la configuración que permite cumplir el RGPD de forma repetible, no artesanal.
¿Cuál es la base legal correcta en WhatsApp Business? Las cuatro situaciones típicas
El RGPD exige una base legal del artículo 6 para tratar datos personales. En WhatsApp, una pyme se encuentra casi siempre en uno de estos cuatro escenarios:
- Cliente que escribe primero por WhatsApp (duda, consulta, reserva). Base legal: ejecución de medidas precontractuales o del contrato (artículo 6.1.b). No necesita opt-in previo, pero sí información básica sobre quién trata sus datos y para qué, idealmente con enlace a la política de privacidad en el primer mensaje automático.
- Cliente activo con contrato vigente al que se le avisa de citas, pedidos o entregas. Base legal: ejecución del contrato (artículo 6.1.b). La AEPD, en el expediente E/01824/2019, archivó una denuncia contra Vodafone por contacto por WhatsApp relacionado con la ejecución del contrato por este mismo encaje.
- Comunicaciones comerciales, promociones y campañas. La LSSI exige consentimiento previo y expreso para enviar comunicaciones comerciales por medios electrónicos equiparables al correo. Casillas premarcadas o consentimientos genéricos no sirven. Hay que poder demostrar quién dio el opt-in, cuándo y con qué texto.
- Contactos "fríos" cargados desde una base propia o importada. Es el caso de más riesgo. Sin opt-in documentado y sin interés legítimo demostrable mediante test de ponderación, enviarles mensajes de WhatsApp es la vía rápida a una sanción tipo PS/00260/2021.
Comparativa: formas de atender WhatsApp y encaje con el RGPD
Las tres configuraciones más habituales en una pyme española se diferencian en qué parte del RGPD cubren, qué garantías aportan y cuánto esfuerzo exige demostrar el cumplimiento ante la AEPD. La fecha de referencia es octubre de 2026.
| Elemento | WhatsApp Business App | WhatsApp Business API con BSP | WhatsApp Business API + CRM con IA |
|---|---|---|---|
| Precio desde | Gratis | Desde ~70 €/mes + conversaciones | Desde 297 €/mes (plan Starter de Zenia Partners) |
| Setup típico | 1 día | 1-2 semanas | 4-6 semanas |
| DPA con Meta | Términos generales | Addendum de Protección de Datos de WhatsApp Business | Addendum de WhatsApp Business + contrato de encargo con el BSP y el CRM |
| Trazabilidad del opt-in | Manual, en el chat o en Excel | Depende del proveedor | Automática, por contacto, con fecha y texto |
| Plantillas aprobadas por Meta | No disponibles | Sí | Sí, auditables desde el CRM |
| Baja en un solo clic (artículo 7.3 RGPD) | Palabra clave manual | Palabra clave + webhook | Palabra clave + baja automática en el CRM |
| ¿Para qué pyme encaja? | Autónomos y micropymes con tráfico 100% reactivo | Pymes con campañas puntuales | Pymes con atención continua y automatización por IA |
No todas las pymes necesitan la configuración más completa. Si tu negocio responde WhatsApp solo a quien escribe primero y no envía campañas, la App más una política de privacidad clara puede bastar. En el momento en que entras en campañas masivas, importaciones de bases externas o agentes automáticos, la API con DPA es la única vía razonable.
¿Qué debes documentar antes de automatizar WhatsApp?
El RGPD y la LOPDGDD obligan a la pyme (responsable del tratamiento) a poder demostrar el cumplimiento. No basta con cumplir: hay que probarlo. Estos son los documentos mínimos que la AEPD mira cuando revisa una reclamación relacionada con WhatsApp.
- Registro de actividades de tratamiento (RAT). Obligatorio para toda pyme que trate datos de forma no ocasional. Debe incluir la actividad "atención y automatización por WhatsApp Business", con fines, categorías de datos, destinatarios, plazos de conservación y medidas de seguridad.
- Política de privacidad accesible. Debe explicar en lenguaje claro quién es el responsable, qué datos se tratan por WhatsApp, con qué base legal, cuánto tiempo se conservan y cómo ejercer los derechos ARSOPL (acceso, rectificación, supresión, oposición, portabilidad y limitación). El primer mensaje automático debe enlazarla.
- Prueba del consentimiento. Para comunicaciones comerciales, hay que conservar fecha, canal (formulario web, QR, caja), texto exacto aceptado y evidencia inequívoca. El Instituto Nacional de Ciberseguridad (INCIBE) recomienda guardar esa prueba junto con la ficha de contacto.
- Contrato de encargado de tratamiento. Con el BSP, el CRM y, si procede, el proveedor de IA. Debe mencionar las subcontrataciones autorizadas y las transferencias internacionales de datos (Meta puede alojar mensajes fuera del EEE con cláusulas contractuales tipo).
- Análisis de riesgo o evaluación de impacto. Cuando el tratamiento sea masivo, incluya perfilado o afecte a categorías especiales de datos (salud, menores), es obligatoria una evaluación de impacto (artículo 35 RGPD). Para un agente de IA en una clínica dental, por ejemplo, no es opcional.
- Procedimiento de borrado. Un contacto que pide la baja debe poder lograrla con una palabra clave simple ("BAJA", "STOP") y la supresión debe propagarse al CRM, al proveedor de email y a cualquier automatización. Guardar la trazabilidad de la baja también es necesario.
¿Qué ha sancionado ya la AEPD en WhatsApp? Casos verificables
Para calibrar el riesgo real conviene mirar resoluciones públicas, no estimaciones genéricas. Las sanciones por mal uso de WhatsApp Business en el ámbito empresarial llevan varios años documentadas.
- PS/00260/2021 (club deportivo, 4.000 €). La AEPD sancionó a un club por añadir el número de una ex socia a un grupo de WhatsApp con fines comerciales sin su autorización. La resolución señaló también conservación excesiva y medidas de seguridad insuficientes. Fuente: resolución pública en la sede electrónica de la AEPD.
- Caso de carta de despido compartida en WhatsApp (3.500 €). La AEPD sancionó a una empresa por difundir en un grupo de WhatsApp interno la carta de despido de una empleada, con revelación indebida de datos personales. Caso recogido por Legal Today.
- E/01824/2019 (Vodafone, archivado). La reclamación por un contacto por WhatsApp de Vodafone fue archivada porque el tratamiento resultó necesario para la ejecución del contrato (artículo 6.1.b RGPD). Es el ejemplo canónico de cuándo una pyme puede escribir sin consentimiento previo.
El patrón es claro: la AEPD sanciona los usos de WhatsApp que no están cubiertos por una base legal documentada, no la herramienta en sí. La LOPDGDD, además, prevé reducciones de hasta el 40% de la sanción por reconocimiento de responsabilidad y pago voluntario, un dato operativo relevante si una pyme recibe un procedimiento.
Los seis pasos mínimos para configurar WhatsApp Business según el RGPD
Esta es la lista con la que se implementa el proyecto desde cero. Vale para una pyme que arranca de cero y para una que quiere auditar lo que ya tiene.
1. Elegir la vía adecuada (App vs. API con BSP)
Si vas a automatizar o hacer campañas, API con BSP y DPA. Si solo respondes manualmente a quien escribe primero, la App puede valer con una política de privacidad enlazada en el primer mensaje. No mezcles: tener la cuenta en la App del móvil mientras un empleado la replica en un Excel genera inconsistencias y aumenta el riesgo.
2. Firmar el DPA con el proveedor
Con WhatsApp Business API, el BSP debe facilitar el Addendum de Protección de Datos de WhatsApp. Si vas a conectar un CRM y un agente de IA, se firma además un contrato de encargo con esos proveedores. En Zenia Partners entregamos un modelo adaptado al LOPDGDD y lo firmamos con cada cliente antes de empezar.
3. Diseñar el flujo de recogida del consentimiento
Dónde se obtiene el número y con qué texto. Ejemplos aceptables: un formulario web con casilla no premarcada que indique "Acepto recibir comunicaciones comerciales por WhatsApp de [nombre de la pyme]"; un QR en caja con un botón "Suscribirme" que requiere confirmación; una respuesta inicial del cliente a un mensaje opt-in. La casilla debe estar separada de otras aceptaciones.
4. Preparar el primer mensaje automático con información del tratamiento
El primer mensaje enviado desde el agente de IA debe identificar al responsable, explicar el fin y enlazar la política de privacidad. Un ejemplo: "Hola, soy el asistente inteligente de [pyme]. Trataremos tus datos para gestionar tu consulta. Más info: [enlace]. Si quieres darte de baja escribe BAJA en cualquier momento".
5. Configurar el borrado y el ejercicio de derechos
Palabra clave "BAJA" o "STOP" que, al detectarse, pare las automatizaciones, actualice el estado en el CRM y envíe una confirmación. Email y formulario alternativos para ejercer el resto de derechos ARSOPL. El plazo máximo para responder es un mes, prorrogable dos meses más en casos complejos.
6. Auditar cada 6-12 meses
Revisar el Registro de Actividades de Tratamiento, los permisos del equipo que ve conversaciones, las plantillas aprobadas por Meta y la trazabilidad de los opt-ins. Un agente de IA que se reentrena con conversaciones reales exige, además, revisar que no se filtren datos personales en el conjunto de entrenamiento.
Transparencia IA: lo que suma el Reglamento Europeo de IA en 2026
El Reglamento Europeo de IA (2024/1689) obliga, desde su aplicación plena, a informar a la persona de que está interactuando con un sistema de IA cuando esto no sea evidente. En la práctica, para un agente de IA en WhatsApp eso significa:
- El primer mensaje debe dejar claro que la respuesta la da un asistente automatizado, y ofrecer vía para hablar con una persona.
- Si el agente toma decisiones automatizadas con efectos significativos sobre el usuario (por ejemplo, calificar un lead y decidir si se escala a comercial), se aplican los derechos del artículo 22 RGPD.
- El contenido generado por IA que simule una persona concreta sin autorización está prohibido. Un bot que se presenta con nombre humano sin aclarar que es un asistente roza la línea.
Lo recomendable para una pyme es incorporar la frase "Asistente inteligente de [pyme]" en el nombre o en el primer mensaje y mantener la opción de pedir "quiero hablar con una persona", que escala al equipo humano con el contexto completo de la conversación.
Cómo lo implementa Zenia Partners en 4-6 semanas
En Zenia Partners implementamos la automatización por WhatsApp con el cumplimiento integrado desde el día uno. No es un añadido final, es el esqueleto del proyecto.
Semana 1: Diagnóstico y modelo de datos
- Inventario de bases de contactos existentes y origen de los datos
- Revisión de la política de privacidad actual y del Registro de Actividades de Tratamiento
- Mapeo de los flujos reales (consulta, reserva, campaña, soporte) y de la base legal aplicable a cada uno
- Identificación de categorías especiales que exigen evaluación de impacto
Semanas 2-3: Configuración técnica
- Alta de la cuenta en WhatsApp Business Platform con BSP y firma del Addendum de Protección de Datos
- Conexión al CRM con etiquetas de base legal por contacto
- Diseño del agente de IA personalizado con primer mensaje informativo y escalado a humano
- Plantillas aprobadas por Meta para los envíos salientes
- Configuración de palabra clave de baja ("BAJA", "STOP") con propagación al CRM
Semana 4: Documentación y pruebas
- Entrega de política de privacidad actualizada, cláusulas para formularios y guión del opt-in
- Pruebas end-to-end: alta, mensaje, consulta, baja, derecho de supresión
- Formación del equipo en el flujo de atención y en qué datos no deben enviarse por WhatsApp
Semanas 5-6: Puesta en marcha y auditoría inicial
- Activación progresiva y supervisión de las primeras conversaciones reales
- Revisión conjunta con el responsable del tratamiento o DPO si lo hay
- Informe final con RAT actualizado y evidencias para posibles requerimientos
Las condiciones comerciales de referencia en octubre de 2026: setup de 997 € y plan Starter desde 297 €/mes (incluye WhatsApp Business API, CRM, agente de IA personalizado y acompañamiento mensual).
Qué tipo de pymes se benefician más de un planteamiento riguroso
- Clínicas, consultas médicas y dentistas: tratan datos de salud, categoría especial del artículo 9 RGPD. La evaluación de impacto y el DPA son obligatorios, no opcionales.
- Despachos de abogados y asesorías: secreto profesional y categorías de datos sensibles. Un agente de IA mal configurado puede filtrar información confidencial.
- Ecommerce y retail con campañas periódicas: es el perfil con más envío saliente y, por tanto, más riesgo si el opt-in no está documentado.
- Centros de estética, gimnasios y academias: alto volumen de altas y bajas, con bases muy rotativas. Un sistema de bajas automatizado evita sanciones por envíos a contactos que ya no son clientes.
- Inmobiliarias: importaciones habituales de leads externos. Es imprescindible auditar la cadena de consentimiento antes de contactar.
Preguntas frecuentes
¿Puedo seguir usando WhatsApp Business App gratis para atender a mis clientes y cumplir el RGPD?
Sí, si el tráfico es puramente reactivo (clientes que escriben primero) y publicas una política de privacidad accesible desde tu web y el primer mensaje. Para campañas, envíos masivos o automatización con IA, la vía correcta es WhatsApp Business API con un BSP que firme el Addendum de Protección de Datos.
¿Puedo importar una base de contactos y escribirles por WhatsApp si tengo su número?
No, salvo que tengas prueba documentada del consentimiento específico para comunicaciones comerciales por WhatsApp o puedas acreditar interés legítimo con un test de ponderación serio. Añadir contactos sin ese consentimiento es la vía por la que la AEPD sancionó al club deportivo del expediente PS/00260/2021 con 4.000 €.
¿El agente de IA necesita identificarse como IA en cada mensaje?
No en cada mensaje, pero sí al inicio de la conversación y cuando el usuario lo pregunte directamente. El Reglamento Europeo de IA exige transparencia proactiva cuando no sea evidente que se interactúa con un sistema de IA. En Zenia Partners lo resolvemos con un primer mensaje que presenta al asistente y ofrece atención humana.
¿Qué pasa si un contacto pide "quiero mis datos borrados"?
La pyme tiene un mes para atender la solicitud. Debe borrar los datos del CRM, del BSP, del proveedor de IA y de cualquier automatización, salvo los que exista obligación legal de conservar (facturación, por ejemplo). La supresión debe quedar registrada para poder demostrarla si la AEPD lo pide.
¿Meta trata los mensajes para entrenar su IA?
Los términos de WhatsApp Business Platform establecen que los mensajes gestionados mediante la API no se usan para entrenar modelos de IA generativa de Meta en los mismos términos que WhatsApp personal. Aun así, conviene leer la versión vigente del Addendum y revisar las políticas del BSP y del proveedor de IA que estés utilizando.
¿Dónde se alojan los datos técnicamente?
Meta puede alojar y procesar mensajes fuera del Espacio Económico Europeo, amparándose en cláusulas contractuales tipo. Un BSP europeo y un CRM alojado en la UE reducen la exposición. Pide a tu proveedor el detalle de subencargados y transferencias internacionales antes de firmar.
¿Quieres automatizar WhatsApp Business con el RGPD cubierto desde el día uno?
En Zenia Partners implementamos agentes de IA en WhatsApp Business API con DPA firmado, política de privacidad lista y trazabilidad del consentimiento en el CRM. Agenda una llamada de 30 minutos y revisamos juntos tu caso concreto.
La base operativa es la misma: automatizar WhatsApp con IA con cumplimiento y métricas de verdad.
Hablar por WhatsApp ahora Agendar llamada gratuita¿En qué sector operas?
Adaptamos el flujo de cumplimiento según el tipo de datos y la base legal habitual en tu vertical: