Click-to-WhatsApp Ads conformes au RGPD 2026 : chaîne de données, DPA, bannière cookies
SendSeven Team, Editorial Team
Les Click-to-WhatsApp Ads ne sont pas intrinsèquement problématiques — mais la chaîne de données vers Meta, la mention pré-clic et l'opt-in après la fenêtre Free Entry Point de 72 h doivent être correctement documentés. Check-list pratique pour la France.
TL;DR
Les Click-to-WhatsApp Ads (CTWA) peuvent être diffusées en France en totale conformité avec le RGPD — mais seulement si quatre éléments sont en ordre : (1) accord de traitement des données (DPA) avec la plateforme et Meta, (2) politique de confidentialité avec mention explicite des CTWA et de Meta, (3) mention pré-clic dans l'annonce elle-même et (4) opt-in documenté pour les templates marketing après expiration du Free Entry Point de 72 heures. Omettre l'un de ces éléments expose à des risques de mise en demeure et d'amende. Cet article fournit la check-list pratique — sans constituer un conseil juridique.
Note : Cet article est une orientation pratique, pas un conseil juridique. Pour des cas spécifiques — notamment les catégories particulières de données ou les risques d'amendes élevées — consultez votre délégué à la protection des données ou un avocat spécialisé. Les règles applicables en France incluent le RGPD et les lignes directrices de la CNIL.
Cet article RGPD approfondit la section 8 (RGPD) du guide pilier sur les Click-to-WhatsApp Ads & wa.me. Ceux qui veulent mettre en pratique les mentions pré-clic, les clauses DPA et la logique de bannière cookies pour les CTWA en France trouveront ici les réponses.
Pourquoi les CTWA sont concernées par le RGPD
À première vue, une annonce Click-to-WhatsApp semble anodine : l'utilisateur clique volontairement, écrit lui-même le premier message, tout ressemble à un appel normal. En réalité, chaque clic crée une chaîne de données brève mais réglementairement pertinente — et plusieurs composants de cette chaîne transitent par les serveurs Meta aux États-Unis.
Trois points font la différence :
- Ciblage par Meta : qui voit l'annonce est sélectionné par le profilage Meta. C'est un traitement de données personnelles au sens du RGPD — avant même que l'utilisateur ne clique.
- Transfert lors du clic : au clic, un identifiant lié à l'annonce est transmis à WhatsApp. C'est également personnalisé, car il associe une personne concrète à une interaction publicitaire concrète.
- Stockage dans l'inbox : la conversation arrive sur votre plateforme et dans votre CRM. C'est là que commence votre propre responsabilité en tant que responsable du traitement au sens de l'art. 4 RGPD.
La bonne nouvelle : ces flux de données ne sont pas interdits. Mais ils doivent être rendus transparents et sécurisés contractuellement.
La chaîne de données — quatre stations
Du clic publicitaire à la conversation stockée, les données transitent par quatre stations avec des rôles juridiques différents :
Le rôle de l'annonceur (c'est-à-dire vous) est responsable conjoint avec Meta pour la diffusion des annonces (station 1) — confirmé par la jurisprudence de la CJUE sur les pages fan Facebook et les Custom Audiences. À partir de la station 3, vous êtes seul responsable, avec la plateforme et Meta chacun en tant que sous-traitants.
Accord de traitement des données (DPA)
Avant la première annonce CTWA, deux DPA doivent être signés :
- DPA avec la plateforme WhatsApp (ex. SendSeven). Contrat standard chez les fournisseurs sérieux, généralement disponible directement dans le compte ou via le service commercial. SendSeven fournit le DPA comme package standard conformément à l'art. 28 RGPD avec hébergement UE et clauses contractuelles types (CCT) pour les transferts de données.
- DPA avec Meta (Meta Platforms Ireland Limited). Conclu automatiquement via les Meta Data Processing Terms dès que vous utilisez Custom Audiences ou la Conversions API.
Points à vérifier lors de l'examen du DPA :
- Hébergement UE des stockages de données primaires (conversations, contacts) par la plateforme
- Clauses contractuelles types (CCT) pour chaque transfert vers un pays tiers (USA)
- Description claire des sous-traitants avec pays et finalité
- Droit d'audit (au moins via des rapports de conformité documentés comme ISO 27001 ou SOC 2)
- Procédures de suppression et de restitution en fin de contrat
Politique de confidentialité
La politique de confidentialité de votre site web doit refléter les CTWA en trois endroits :
- Section propre « Communication WhatsApp » avec mention du fournisseur de plateforme, de l'hébergement UE, de la durée de conservation et de la base juridique (art. 6 §1 b ou f RGPD, selon le cas d'usage).
- Mention de Meta en tant que responsable conjoint pour la diffusion des annonces. Lien vers l'addendum Meta Joint Controller.
- Bloc de transfert international avec mention explicite des USA comme pays destinataire, des CCT comme garantie de transfert et des mesures supplémentaires (chiffrement, pseudonymisation).
Modèle pour le paragraphe spécifique CTWA :
Exemple de clause « WhatsApp via publicité Click-to-Chat »
Lorsque vous cliquez sur l'une de nos publicités WhatsApp ou utilisez nos liens wa.me, une conversation WhatsApp avec notre entreprise s'ouvre. WhatsApp est opéré par Meta Platforms Ireland Limited (Irlande). Le contenu et les métadonnées de vos messages sont transmis à Meta et traités dans l'UE. Nous utilisons la plateforme [Nom] pour gérer les conversations, hébergée dans l'UE, avec accord de traitement des données. La base juridique est l'art. 6 §1 b RGPD (mesures précontractuelles) ou f (intérêt légitime pour une communication client efficace). Vous pouvez vous opposer au traitement à tout moment.
Mention pré-clic
La mention pré-clic est l'élément le plus souvent oublié en France — et précisément celui qui génère des mises en demeure de la CNIL. Elle informe l'utilisateur avant le clic du flux de données vers Meta et votre plateforme.
Trois options de placement, par ordre de robustesse :
- Directement dans le texte de l'annonce (bref, avec lien vers la politique de confidentialité). Meilleure option — profite de l'attention de la première seconde.
- Dans la description de la page Facebook ou Instagram depuis laquelle provient l'annonce. Option de repli acceptable.
- Dans le premier message pré-rempli comme référence. Option la plus faible — la mention arrive après le clic.
Exemple de clause courte pour le texte de l'annonce :
En cliquant, WhatsApp s'ouvre. Les mentions de confidentialité de Meta et de notre entreprise s'appliquent. Plus d'infos : [Lien vers votre politique de confidentialité].
Bannière cookies et consentement
Le ciblage CTWA utilise les cookies Meta (Pixel, tags Custom Audience). Cela déclenche la logique de bannière cookies avant même le clic CTWA — lors de la diffusion de l'annonce sur des sites tiers ou lors du tracking Pixel sur votre propre site.
Concrètement :
- Ceux qui utilisent Pixel ou Custom Audiences ont besoin d'une bannière de consentement avec consentement explicite pour les cookies marketing. Opt-in implicite ou « la poursuite de l'utilisation vaut consentement » ne suffit pas selon la jurisprudence de la CJUE (Planet49) et les lignes directrices CNIL.
- Ceux qui travaillent purement via des clics publicitaires sans Pixel (CTWA uniquement, pas de Conversions API via leur propre site) peuvent minimiser l'effort de bannière cookies — en pratique rarement pertinent car sans CAPI l'optimisation en souffre.
- La Conversions API côté serveur (CAPI) n'a pas besoin de consentement cookie séparé si elle est basée sur des données saisies déjà consenties (ex. adresse email lors d'un achat). L'envoi CAPI déclenché par le navigateur, en revanche, en a besoin.
Opt-in après 72 h Free Entry Point
Dans le Free Entry Point de 72 heures, les messages sortants sont gratuits et juridiquement non problématiques — l'utilisateur a activement démarré la conversation. Après ces 72 heures, tout message proactif (template marketing) constitue de la publicité au sens du droit commercial français et nécessite un consentement explicite.
Bonne pratique : obtenez l'opt-in au cours de la première conversation — clairement distinct de la demande principale, avec confirmation active par réponse rapide ou message écrit.
Exemple de formulation dans le bot :
Souhaitez-vous également être informé(e) des offres, rendez-vous ou nouveaux produits par WhatsApp ? Répondez OUI pour vous inscrire — résiliable à tout moment avec STOP.
Ce consentement doit être documenté : horodatage, question du bot envoyée, réponse OUI reçue, hash du numéro de téléphone. SendSeven enregistre cela automatiquement dans le profil contact.
CTWA conforme au RGPD avec SendSeven
Hébergement UE, DPA inclus, opt-ins documentés, Conversions API prête. Made in Germany.
Check-list de conformité
Avant le lancement de votre première campagne CTWA, tous les 9 points doivent être cochés :
- □ DPA avec la plateforme WhatsApp signé (ex. SendSeven)
- □ DPA avec Meta actif (Data Processing Terms)
- □ Politique de confidentialité complétée avec section WhatsApp + mention responsable conjoint Meta
- □ Clause de transfert international avec référence USA et CCT ajoutée
- □ Mention pré-clic placée dans le texte de l'annonce ou la description de la page
- □ Bannière cookies avec option de consentement marketing, Pixel désactivé en cas de refus
- □ Flux bot opt-in pour les templates marketing après expiration du Free Entry Point
- □ Documentation opt-in automatisée (horodatage, question bot, réponse OUI)
- □ Processus de suppression pour les messages STOP et les révocations défini
Erreurs RGPD fréquentes pour les CTWA
- Mention pré-clic complètement oubliée. La cause la plus fréquente de mise en demeure CNIL.
- Bannière cookies sans contrôle réel du Pixel. Ceux qui cliquent sur « Refuser » ne devraient plus déclencher d'événement Pixel. Sinon la mention dans la politique de confidentialité est sans effet.
- Opt-in « intégré » dans la fenêtre Free Entry Point. Exiger l'opt-in comme condition préalable au conseil viole l'interdiction de couplage de l'art. 7 §4 RGPD.
- Template marketing proactif sans opt-in documenté. Même bien intentionné — risque de mise en demeure selon le droit commercial français.
- Migration de liste vers newsletter sans nouvel opt-in. Un consentement dans une conversation CTWA n'est pas automatiquement un consentement pour la newsletter broadcast.
- Flux STOP absent. Ne pas répondre à une révocation dans les quelques heures risque des mises en demeure répétées avec chaque nouveau message.
- Sous-traitants de la plateforme non vérifiés. Celui qui ignore la liste des sous-traitants lors de l'examen du DPA perd le fil des transferts internationaux.
FAQ
Ai-je besoin du consentement de l'utilisateur avant la diffusion de l'annonce pour les CTWA ?
Pas directement. La diffusion de l'annonce elle-même est basée sur l'intérêt légitime de Meta et du vôtre en tant que responsables conjoints, complété par le consentement cookie lors de l'utilisation du Pixel. Le moment de consentement déterminant est le clic — qui s'effectue volontairement par l'utilisateur.
La bannière cookies standard suffit-elle ou ai-je besoin d'une bannière spécifique CTWA ?
La bannière cookies standard avec option de consentement marketing suffit généralement, à condition qu'elle couvre correctement le Meta Pixel et les cookies Custom Audience. Une bannière supplémentaire spécifique CTWA n'est pas requise. Ce qui doit toujours être ajouté : la mention pré-clic dans l'annonce elle-même.
Que faire si un utilisateur souhaite supprimer ses données après la conversation ?
La suppression doit intervenir dans les délais légaux (généralement 30 jours) — sur votre plateforme et idéalement aussi chez Meta. SendSeven propose une suppression en un clic dans le profil contact ; chez Meta, la révocation s'effectue via le Meta Account Center de l'utilisateur.
Les conversations WhatsApp sont-elles chiffrées de bout en bout — et est-ce suffisant au regard du RGPD ?
Les conversations entre l'utilisateur final et votre numéro WhatsApp Business sont chiffrées pendant la transmission. Le stockage dans l'inbox de la plateforme et votre CRM ne l'est pas automatiquement — c'est à vous de l'assurer. Les plateformes hébergées dans l'UE avec chiffrement au repos satisfont à l'état de l'art.
J'utilise la Conversions API sur mon site web — ai-je aussi besoin d'une bannière cookies ?
Si l'envoi CAPI est déclenché par une action du navigateur (ex. clic sur « Acheter »), l'obligation de consentement cookie s'applique. Si l'envoi est purement côté serveur sur des données saisies (ex. après finalisation d'une commande), aucune bannière supplémentaire n'est nécessaire — mais la mention dans la politique de confidentialité doit être présente.
Qui est responsable si la plateforme commet des violations du RGPD ?
Vous en tant que responsable du traitement êtes responsable vers l'extérieur, mais les violations de la plateforme en tant que sous-traitant sont recouvrables (art. 82 RGPD). Faites attention à bien choisir votre plateforme avec des certifications de conformité documentées (ISO 27001, SOC 2) — cela réduit significativement votre risque résiduel.
Lectures complémentaires :