Click-to-WhatsApp Ads conformes al RGPD 2026: cadena de datos, DPA, banner de cookies

, Editorial Team

Los Click-to-WhatsApp Ads no son intrínsecamente problemáticos — pero la cadena de datos hacia Meta, el aviso pre-clic y el opt-in después de la ventana Free Entry Point de 72 h deben estar correctamente documentados. Lista de verificación práctica para España.

TL;DR

Los Click-to-WhatsApp Ads (CTWA) pueden publicarse en España en total conformidad con el RGPD — pero solo si cuatro elementos están en orden: (1) acuerdo de tratamiento de datos (ATD/DPA) con la plataforma y Meta, (2) política de privacidad con mención explícita de los CTWA y Meta, (3) aviso pre-clic en el propio anuncio y (4) opt-in documentado para plantillas de marketing después de la expiración del Free Entry Point de 72 horas. Omitir cualquiera de estos elementos expone a riesgos de sanción de la AEPD. Este artículo proporciona la lista de verificación práctica — sin constituir asesoramiento jurídico.

Nota: Este artículo es una orientación práctica, no asesoramiento jurídico. Para casos específicos — especialmente categorías especiales de datos o riesgos de multas elevadas — consulte a su delegado de protección de datos o un abogado especializado. Las normas aplicables en España incluyen el RGPD y las directrices de la AEPD (Agencia Española de Protección de Datos).

Este artículo RGPD desarrolla en detalle la sección 7 (RGPD) de la guía pillar sobre Click-to-WhatsApp Ads y wa.me. Quienes quieran implementar los avisos pre-clic, las cláusulas DPA y la lógica del banner de cookies para los CTWA en España encontrarán aquí las respuestas.

Por qué los CTWA están afectados por el RGPD

A primera vista, un anuncio de Click-to-WhatsApp parece inocuo: el usuario hace clic voluntariamente, escribe él mismo el primer mensaje, todo parece una llamada normal. En realidad, cada clic crea una cadena de datos breve pero jurídicamente relevante — y varios componentes de esa cadena pasan por los servidores de Meta en EE.UU.

Tres puntos marcan la diferencia:

  • Targeting por Meta: quién ve el anuncio es seleccionado por el perfilado de Meta. Eso es un tratamiento de datos personales en el sentido del RGPD — antes incluso de que el usuario haga clic.
  • Transferencia al hacer clic: al hacer clic, un identificador vinculado al anuncio se transmite a WhatsApp. También está personalizado, ya que asocia a una persona concreta con una interacción publicitaria concreta.
  • Almacenamiento en la inbox: la conversación llega a su plataforma y CRM. Ahí es donde comienza su propia responsabilidad como responsable del tratamiento en el sentido del art. 4 RGPD.

La buena noticia: estos flujos de datos no están prohibidos. Pero deben hacerse transparentes y asegurarse contractualmente.

La cadena de datos — cuatro estaciones

Desde el clic publicitario hasta la conversación almacenada, los datos pasan por cuatro estaciones con diferentes roles jurídicos:

Cadena de datos RGPD de una conversación CTWA1. AnuncioMeta Inc. (EE.UU.)Targeting, ClicResponsable: Meta+ Usted (conjunto)2. WhatsApp CloudMeta Platforms IrelandAlojamiento conv.Encargado deltratamiento3. PlataformaSendSeven (UE)Inbox, Bot, CRMEncargado deltratamiento4. UstedSu equipo,CRM, InformesResponsabledel tratamientoObligación DPA: estación 2 (Meta) y estación 3 (Plataforma). Responsable: usted en la estación 4.

El papel del anunciante (es decir, usted) es responsable conjunto con Meta para la publicación de anuncios (estación 1) — confirmado por la jurisprudencia del TJUE sobre páginas de fans de Facebook y Custom Audiences. A partir de la estación 3, usted es el único responsable, con la plataforma y Meta como encargados del tratamiento.

Acuerdo de tratamiento de datos (DPA)

Antes del primer anuncio CTWA, deben firmarse dos DPA:

  1. DPA con la plataforma de WhatsApp (ej. SendSeven). Contrato estándar en los proveedores serios, generalmente disponible directamente en la cuenta o a través del servicio comercial. SendSeven proporciona el DPA como paquete estándar conforme al art. 28 RGPD con alojamiento UE y cláusulas contractuales tipo (CCT) para las transferencias de datos.
  2. DPA con Meta (Meta Platforms Ireland Limited). Se concluye automáticamente a través de los Meta Data Processing Terms en cuanto se utiliza Custom Audiences o la Conversions API.

Puntos a verificar al revisar el DPA:

  • Alojamiento UE de los almacenamientos de datos primarios (conversaciones, contactos) por la plataforma
  • Cláusulas contractuales tipo (CCT) para cada transferencia a un tercer país (EE.UU.)
  • Descripción clara de los subencargados con país y finalidad
  • Derecho de auditoría (al menos a través de informes de conformidad documentados como ISO 27001 o SOC 2)
  • Procedimientos de eliminación y devolución al finalizar el contrato

Política de privacidad

La política de privacidad de su sitio web debe reflejar los CTWA en tres lugares:

  1. Sección propia «Comunicación WhatsApp» con mención del proveedor de plataforma, alojamiento UE, período de retención y base jurídica (art. 6 §1 b o f RGPD, según el caso de uso).
  2. Mención de Meta como corresponsable del tratamiento para la publicación de anuncios. Enlace al addendum de Meta Joint Controller.
  3. Bloque de transferencia internacional con mención explícita de EE.UU. como país de destino, CCT como garantía de transferencia y medidas adicionales (cifrado, seudonimización).

Modelo para el párrafo específico de CTWA:

Ejemplo de cláusula «WhatsApp vía publicidad Click-to-Chat»

Cuando hace clic en uno de nuestros anuncios de WhatsApp o utiliza nuestros enlaces wa.me, se abre una conversación de WhatsApp con nuestra empresa. WhatsApp es operado por Meta Platforms Ireland Limited (Irlanda). El contenido y los metadatos de sus mensajes se transmiten a Meta y se procesan en la UE. Utilizamos la plataforma [Nombre] para gestionar las conversaciones, alojada en la UE, con acuerdo de tratamiento de datos. La base jurídica es el art. 6 §1 b RGPD (medidas precontractuales) o f (interés legítimo para una comunicación eficiente con el cliente). Puede oponerse al tratamiento en cualquier momento.

Aviso pre-clic

El aviso pre-clic es el elemento más frecuentemente olvidado en España — y precisamente el que genera sanciones de la AEPD. Informa al usuario antes del clic del flujo de datos hacia Meta y su plataforma.

Tres opciones de ubicación, por orden de robustez:

  1. Directamente en el texto del anuncio (breve, con enlace a la política de privacidad). Mejor opción — aprovecha la atención del primer segundo.
  2. En la descripción de la página de Facebook o Instagram desde la que proviene el anuncio. Opción de respaldo aceptable.
  3. En el primer mensaje prellenado como referencia. Opción más débil — el aviso llega después del clic.

Ejemplo de cláusula corta para el texto del anuncio:

Al hacer clic, se abre WhatsApp. Se aplican los avisos de privacidad de Meta y de nuestra empresa. Más información: [Enlace a su política de privacidad].

El targeting CTWA utiliza las cookies de Meta (Pixel, tags de Custom Audience). Eso activa la lógica del banner de cookies incluso antes del clic CTWA — al publicar el anuncio en sitios de terceros o al trackear con Pixel en su propio sitio.

Concretamente:

  • Quienes utilizan Pixel o Custom Audiences necesitan un banner de consentimiento con consentimiento explícito para cookies de marketing. El opt-in implícito o «continuar usando equivale a consentimiento» no es suficiente según la jurisprudencia del TJUE y las directrices de la AEPD.
  • Quienes trabajan puramente vía clics publicitarios sin Pixel pueden minimizar el esfuerzo del banner de cookies — en la práctica raramente relevante porque sin CAPI la optimización sufre.
  • La Conversions API del lado del servidor (CAPI) no necesita consentimiento de cookies separado si se basa en datos introducidos ya consentidos (ej. dirección de correo electrónico en una compra). El envío CAPI iniciado por el navegador, en cambio, sí lo necesita.

Opt-in después de 72 h Free Entry Point

En el Free Entry Point de 72 horas, los mensajes salientes son gratuitos y jurídicamente no problemáticos — el usuario inició activamente la conversación. Después de esas 72 horas, todo mensaje proactivo (plantilla de marketing) constituye publicidad en el sentido de la normativa comercial española y requiere consentimiento explícito.

Buena práctica: obtenga el opt-in durante la primera conversación — claramente separado de la solicitud principal, con confirmación activa mediante respuesta rápida o mensaje escrito.

Ejemplo de formulación en el bot:

¿Desea recibir también información sobre ofertas, citas o nuevos productos por WhatsApp? Responda SÍ para suscribirse — cancelable en cualquier momento con STOP.

Este consentimiento debe documentarse: marca de tiempo, pregunta del bot enviada, respuesta SÍ recibida, hash del número de teléfono. SendSeven registra esto automáticamente en el perfil de contacto.

CTWA conforme al RGPD con SendSeven

Alojamiento UE, DPA incluido, opt-ins documentados, Conversions API lista. Made in Germany.

Prueba gratuita 14 días  Ver precios

Lista de verificación de conformidad

Antes del lanzamiento de su primera campaña CTWA, todos los 9 puntos deben estar marcados:

  • DPA con la plataforma de WhatsApp firmado (ej. SendSeven)
  • DPA con Meta activo (Data Processing Terms)
  • Política de privacidad completada con sección WhatsApp + mención corresponsable Meta
  • Cláusula de transferencia internacional con referencia a EE.UU. y CCT añadida
  • Aviso pre-clic colocado en el texto del anuncio o en la descripción de la página
  • Banner de cookies con opción de consentimiento de marketing, Pixel desactivado en caso de rechazo
  • Flujo bot de opt-in para plantillas de marketing después de la expiración del Free Entry Point
  • Documentación de opt-in automatizada (marca de tiempo, pregunta bot, respuesta SÍ)
  • Proceso de eliminación para mensajes STOP y revocaciones definido

Errores RGPD frecuentes en los CTWA

  1. Aviso pre-clic completamente olvidado. La causa más frecuente de sanción de la AEPD.
  2. Banner de cookies sin control real del Pixel. Quienes hacen clic en «Rechazar» no deberían disparar ningún evento Pixel. De lo contrario, la mención en la política de privacidad es sin efecto.
  3. Opt-in «integrado» en la ventana Free Entry Point. Exigir el opt-in como condición previa para el asesoramiento viola la prohibición de vinculación del art. 7 §4 RGPD.
  4. Plantilla de marketing proactiva sin opt-in documentado. Incluso con buena intención — riesgo de sanción según la normativa comercial española.
  5. Migración de lista a newsletter sin nuevo opt-in. Un consentimiento en una conversación CTWA no es automáticamente un consentimiento para la newsletter de difusión.
  6. Flujo STOP ausente. No responder a una revocación en pocas horas arriesga sanciones repetidas con cada nuevo mensaje.
  7. Subencargados de la plataforma no verificados. Quien ignora la lista de subencargados al revisar el DPA pierde el hilo de las transferencias internacionales.

FAQ

¿Necesito el consentimiento del usuario antes de la publicación del anuncio para los CTWA?

No directamente. La publicación del anuncio en sí se basa en el interés legítimo de Meta y el suyo como corresponsables del tratamiento, complementado con el consentimiento de cookies al usar el Pixel. El momento de consentimiento determinante es el clic — que se realiza voluntariamente por el usuario.

¿El banner de cookies estándar es suficiente o necesito un banner específico para CTWA?

El banner de cookies estándar con opción de consentimiento de marketing generalmente es suficiente, siempre que cubra correctamente el Meta Pixel y las cookies de Custom Audience. No se requiere un banner adicional específico de CTWA. Lo que siempre debe añadirse: el aviso pre-clic en el propio anuncio.

¿Qué hacer si un usuario desea eliminar sus datos después de la conversación?

La eliminación debe realizarse en los plazos legales (generalmente 30 días) — en su plataforma e idealmente también en Meta. SendSeven ofrece eliminación con un clic en el perfil de contacto; en Meta, la revocación se realiza a través del Meta Account Center del usuario.

¿Las conversaciones de WhatsApp están cifradas de extremo a extremo y es eso suficiente para el RGPD?

Las conversaciones entre el usuario final y su número de WhatsApp Business están cifradas durante la transmisión. El almacenamiento en la inbox de la plataforma y su CRM no lo está automáticamente — eso depende de usted asegurarlo. Las plataformas alojadas en la UE con cifrado en reposo cumplen el estado del arte.

Utilizo la Conversions API en mi sitio web — ¿también necesito un banner de cookies?

Si el envío CAPI se desencadena por una acción del navegador (ej. clic en «Comprar»), se aplica la obligación de consentimiento de cookies. Si el envío es puramente del lado del servidor sobre datos introducidos (ej. después de completar un pedido), no se necesita ningún banner adicional — pero la mención en la política de privacidad debe estar presente.

¿Quién es responsable si la plataforma comete infracciones del RGPD?

Usted como responsable del tratamiento es responsable externamente, pero las infracciones de la plataforma como encargada del tratamiento son recuperables (art. 82 RGPD). Preste atención al elegir su plataforma con certificaciones de conformidad documentadas (ISO 27001, SOC 2) — esto reduce significativamente su riesgo residual.

Lecturas adicionales: