Click-to-WhatsApp Ads RODO 2026: Łańcuch danych, DPA, Cookie-Banner
SendSeven Team, Editorial Team
Click-to-WhatsApp Ads nie są same w sobie problematyczne — ale łańcuch danych do Meta, informacja przed kliknięciem i opt-in po 72-h Free Entry Point muszą być prawidłowo udokumentowane. Praktyczna lista kontrolna zgodności dla polskich firm.
W skrócie
Click-to-WhatsApp Ads (CTWA) można uruchamiać w Polsce w pełni zgodnie z RODO i PKE — ale tylko wtedy, gdy cztery elementy są poprawnie skonfigurowane: (1) umowa powierzenia przetwarzania danych (DPA) z platformą i Meta, (2) polityka prywatności z wyraźnym odniesieniem do CTWA i Meta, (3) informacja przed kliknięciem w samej reklamie oraz (4) udokumentowany opt-in na szablony marketingowe po zakończeniu 72-godzinnego Free Entry Point. Pominięcie któregokolwiek z nich wiąże się z ryzykiem skargi do UODO i kary. Ten artykuł dostarcza praktycznej listy kontrolnej — nie jest poradą prawną.
Uwaga: Ten artykuł stanowi praktyczne wytyczne, a nie poradę prawną. W konkretnych przypadkach — szczególnie przy szczególnych kategoriach danych lub wysokim ryzyku kary — skonsultuj się z inspektorem ochrony danych lub prawnikiem specjalizującym się w RODO.
Ten artykuł pogłębia sekcję o RODO z głównego przewodnika po Click-to-WhatsApp Ads. Kto chce praktycznie wdrożyć informacje przed kliknięciem, klauzule DPA i logikę cookie-bannera dla CTWA w Polsce, jest we właściwym miejscu.
Dlaczego CTWA jest istotne z punktu widzenia RODO
Na pierwszy rzut oka reklama Click-to-WhatsApp wydaje się niegroźna: użytkownik klika dobrowolnie, sam pisze pierwszą wiadomość. W rzeczywistości przy każdym kliknięciu powstaje krótki, ale regulatoryjnie istotny łańcuch danych — a kilka jego elementów przebiega przez serwery Meta w USA.
Trzy punkty mają kluczowe znaczenie:
- Targetowanie przez Meta: Kto widzi reklamę, jest wybierany przez profilowanie Meta. To przetwarzanie danych osobowych w rozumieniu RODO — jeszcze przed kliknięciem przez użytkownika.
- Przekazanie przy kliknięciu: Przy kliknięciu do WhatsApp trafia identyfikator z odniesieniem do reklamy. To też jest osobiste, bo łączy konkretną osobę z konkretną interakcją z reklamą.
- Przechowywanie w inboksie: Rozmowa trafia do Twojej platformy i CRM. Tam zaczyna się Twoja własna odpowiedzialność jako administratora w rozumieniu art. 4 RODO.
Łańcuch danych — cztery stacje
Umowa powierzenia przetwarzania danych (DPA)
Przed pierwszą reklamą CTWA muszą być podpisane dwie umowy DPA:
- DPA z platformą WhatsApp (np. SendSeven). Standardowa umowa zgodna z art. 28 RODO z hostingiem w UE i standardowymi klauzulami umownymi (SCC) dla transferów danych.
- DPA z Meta (Meta Platforms Ireland Limited). Zawierana automatycznie przez Meta Data Processing Terms przy korzystaniu z Custom Audiences lub Conversions API.
Polityka prywatności
Polityka prywatności Twojej strony musi odzwierciedlać CTWA w trzech miejscach:
- Odrębna sekcja „Komunikacja WhatsApp” z informacją o dostawcy platformy, hostingu w UE, czasie przechowywania i podstawie prawnej (art. 6 ust. 1 lit. b lub f RODO).
- Informacja o Meta jako wspólnym administratorze wyświetlania reklam. Podlinkuj Meta Joint Controller Addendum.
- Blok o transferze do krajów trzecich z wyraźnym wymienieniem USA jako kraju odbiorcy, SCC jako gwarancji transferu i ewentualnych dodatkowych środków.
Informacja przed kliknięciem
Informacja przed kliknięciem to element, który w Polsce jest najczęściej pomijany — i który generuje skargi. Informuje użytkownika przed kliknięciem o nadchodzącym przepływie danych do Meta i Twojej platformy.
Przykładowa klauzula:
Klikając, otwierasz WhatsApp. Obowiązują polityki prywatności Meta i naszej firmy. Więcej: [link do Twojej polityki prywatności].
Cookie-Banner i zgoda
Targetowanie CTWA używa ciasteczek Meta (Pixel, tagi Custom Audience). Logika cookie-bannera ma zastosowanie już przed kliknięciem CTWA — przy wyświetlaniu reklam na stronach osób trzecich lub przy śledzeniu pikselem na Twojej własnej stronie.
W praktyce oznacza to:
- Kto używa Pixel lub Custom Audiences, potrzebuje baner zgody z wyraźną zgodą na ciasteczka marketingowe. Domyślny opt-in lub „dalsze korzystanie = zgoda” nie wystarczy po wyrokach BGH w sprawie ciasteczek i TSUE w sprawie Planet49.
- Serwer-side Conversions API (CAPI) nie potrzebuje osobnej zgody na ciasteczka, jeśli opiera się na już wyrażonych zgodach (np. adres e-mail przy zakupie).
Opt-in po 72 h Free Entry Point
W ciągu 72-godzinnego Free Entry Point wychodzące wiadomości są bezpłatne i prawnie niekrytyczne — użytkownik sam rozpoczął rozmowę. Po upływie tych 72 godzin każda proaktywna wiadomość (szablon marketingowy) stanowi reklamę w rozumieniu PKE art. 393 i wymaga wyraźnej zgody.
Najlepsza praktyka: uzyskaj opt-in w trakcie pierwszej rozmowy — wyraźnie oddzielony od głównej kwestii, z aktywnym potwierdzeniem przez Quick Reply lub odpowiedź pisemną.
Przykładowa formuła w bocie:
Czy chcesz w przyszłości otrzymywać przez WhatsApp informacje o ofertach, terminach i nowych produktach? Odpowiedz TAK, aby się zapisać — możesz zrezygnować w dowolnym momencie, odpisując STOP.
CTWA zgodne z RODO z SendSeven
Hosting w UE, DPA w zestawie, udokumentowane opt-iny, gotowość CAPI. Made in Germany.
Lista kontrolna zgodności
Przed uruchomieniem pierwszej kampanii CTWA wszystkie 9 punktów powinno być odhaczonych:
- □ DPA z platformą WhatsApp podpisane (np. SendSeven)
- □ DPA z Meta aktywne (Data Processing Terms)
- □ Polityka prywatności rozszerzona o sekcję WhatsApp + informację o Meta jako wspólnym administratorze
- □ Klauzula transferu do krajów trzecich z odniesieniem do USA i SCC
- □ Informacja przed kliknięciem umieszczona w tekście reklamy lub opisie strony
- □ Cookie-Banner z opcją zgody na marketing, piksel wyłączony przy odmowie
- □ Flow bota z opt-inem na szablony marketingowe po zakończeniu Free Entry Point
- □ Dokumentacja opt-inu automatyczna (znacznik czasu, pytanie bota, odpowiedź TAK)
- □ Proces usunięcia zdefiniowany dla wiadomości STOP i wycofań
Częste błędy RODO przy CTWA
- Całkowity brak informacji przed kliknięciem. Najczęstszy powód skarg w Polsce.
- Cookie-Banner bez rzeczywistej kontroli piksela. Kto klika „Odrzuć”, nie powinien już wyzwalać zdarzeń piksela.
- Opt-in jako warunek doradztwa. Kto wymaga opt-inu jako warunku usługi, narusza zakaz wiązania z art. 7 ust. 4 RODO.
- Proaktywny szablon marketingowy bez udokumentowanego opt-inu. Nawet z dobrymi intencjami — ryzyko skargi i kary UODO.
- Migracja listy do newslettera bez ponownego opt-inu. Zgoda na CTWA nie jest automatycznie zgodą na broadcast-newsletter.
- Brak workflow dla STOP. Kto nie reaguje na wycofanie w ciągu kilku godzin, ryzykuje kolejne skargi przy każdej następnej wiadomości.
FAQ
Czy standardowy cookie-banner wystarczy, czy potrzebuję osobnego banera CTWA?
Standardowy cookie-banner z opcją zgody na marketing zazwyczaj wystarczy, jeśli dobrze pokrywa piksel Meta i ciasteczka Custom Audience. Dodatkowy baner specyficzny dla CTWA nie jest wymagany. Co zawsze musi zostać dodane: informacja przed kliknięciem w samej reklamie.
Co zrobić, gdy użytkownik chce usunąć swoje dane po rozmowie?
Usunięcie musi nastąpić w ciągu ustawowych terminów (zazwyczaj 30 dni) — z Twojej platformy i najlepiej też z Meta. SendSeven oferuje usunięcie jednym kliknięciem w profilu kontaktu.
Czy rozmowy WhatsApp są szyfrowane end-to-end — i czy to wystarczy z punktu widzenia RODO?
Rozmowy między użytkownikiem końcowym a Twoim numerem WhatsApp Business są szyfrowane podczas transmisji. Przechowywanie w inboksie platformy i CRM nie jest automatycznie szyfrowane — to musisz zapewnić sam. Platformy hostowane w UE z szyfrowaniem at rest spełniają wymogi stanu techniki.
Czy mogę kierować reklamy do dzieci lub młodzieży za pomocą CTWA?
Polityki reklamowe Meta zabraniają celowego targetowania osób poniżej 18 lat w celach komercyjnych w wielu krajach, w Polsce jest to rygorystycznie regulowane. Zgoda osób niepełnoletnich jest ponadto zgodnie z art. 8 RODO ograniczona (w Polsce: od 16 lat bez zgody rodziców). Zasada: ogranicz targetowanie do osób 18+.
Dalsza lektura: