Click-to-WhatsApp Ads RODO 2026: Łańcuch danych, DPA, Cookie-Banner

, Editorial Team

Click-to-WhatsApp Ads nie są same w sobie problematyczne — ale łańcuch danych do Meta, informacja przed kliknięciem i opt-in po 72-h Free Entry Point muszą być prawidłowo udokumentowane. Praktyczna lista kontrolna zgodności dla polskich firm.

W skrócie

Click-to-WhatsApp Ads (CTWA) można uruchamiać w Polsce w pełni zgodnie z RODO i PKE — ale tylko wtedy, gdy cztery elementy są poprawnie skonfigurowane: (1) umowa powierzenia przetwarzania danych (DPA) z platformą i Meta, (2) polityka prywatności z wyraźnym odniesieniem do CTWA i Meta, (3) informacja przed kliknięciem w samej reklamie oraz (4) udokumentowany opt-in na szablony marketingowe po zakończeniu 72-godzinnego Free Entry Point. Pominięcie któregokolwiek z nich wiąże się z ryzykiem skargi do UODO i kary. Ten artykuł dostarcza praktycznej listy kontrolnej — nie jest poradą prawną.

Uwaga: Ten artykuł stanowi praktyczne wytyczne, a nie poradę prawną. W konkretnych przypadkach — szczególnie przy szczególnych kategoriach danych lub wysokim ryzyku kary — skonsultuj się z inspektorem ochrony danych lub prawnikiem specjalizującym się w RODO.

Ten artykuł pogłębia sekcję o RODO z głównego przewodnika po Click-to-WhatsApp Ads. Kto chce praktycznie wdrożyć informacje przed kliknięciem, klauzule DPA i logikę cookie-bannera dla CTWA w Polsce, jest we właściwym miejscu.

Dlaczego CTWA jest istotne z punktu widzenia RODO

Na pierwszy rzut oka reklama Click-to-WhatsApp wydaje się niegroźna: użytkownik klika dobrowolnie, sam pisze pierwszą wiadomość. W rzeczywistości przy każdym kliknięciu powstaje krótki, ale regulatoryjnie istotny łańcuch danych — a kilka jego elementów przebiega przez serwery Meta w USA.

Trzy punkty mają kluczowe znaczenie:

  • Targetowanie przez Meta: Kto widzi reklamę, jest wybierany przez profilowanie Meta. To przetwarzanie danych osobowych w rozumieniu RODO — jeszcze przed kliknięciem przez użytkownika.
  • Przekazanie przy kliknięciu: Przy kliknięciu do WhatsApp trafia identyfikator z odniesieniem do reklamy. To też jest osobiste, bo łączy konkretną osobę z konkretną interakcją z reklamą.
  • Przechowywanie w inboksie: Rozmowa trafia do Twojej platformy i CRM. Tam zaczyna się Twoja własna odpowiedzialność jako administratora w rozumieniu art. 4 RODO.

Łańcuch danych — cztery stacje

Łańcuch danych RODO dla rozmowy CTWA1. ReklamaMeta Inc. (USA)Targetowanie, kliknięcieAdministrator: Meta+ Ty (wspólnie)2. WhatsApp CloudMeta Platforms IrelandHosting rozmowyPodmiotprzetwarzający3. PlatformaSendSeven (UE)Inbox, Bot, CRMPodmiotprzetwarzający4. TyTwój zespół,CRM, raportyAdmini-stratorObowiązek DPA: Stacja 2 (Meta) i Stacja 3 (Platforma). Odpowiedzialny: Ty na Stacji 4.

Umowa powierzenia przetwarzania danych (DPA)

Przed pierwszą reklamą CTWA muszą być podpisane dwie umowy DPA:

  1. DPA z platformą WhatsApp (np. SendSeven). Standardowa umowa zgodna z art. 28 RODO z hostingiem w UE i standardowymi klauzulami umownymi (SCC) dla transferów danych.
  2. DPA z Meta (Meta Platforms Ireland Limited). Zawierana automatycznie przez Meta Data Processing Terms przy korzystaniu z Custom Audiences lub Conversions API.

Polityka prywatności

Polityka prywatności Twojej strony musi odzwierciedlać CTWA w trzech miejscach:

  1. Odrębna sekcja „Komunikacja WhatsApp” z informacją o dostawcy platformy, hostingu w UE, czasie przechowywania i podstawie prawnej (art. 6 ust. 1 lit. b lub f RODO).
  2. Informacja o Meta jako wspólnym administratorze wyświetlania reklam. Podlinkuj Meta Joint Controller Addendum.
  3. Blok o transferze do krajów trzecich z wyraźnym wymienieniem USA jako kraju odbiorcy, SCC jako gwarancji transferu i ewentualnych dodatkowych środków.

Informacja przed kliknięciem

Informacja przed kliknięciem to element, który w Polsce jest najczęściej pomijany — i który generuje skargi. Informuje użytkownika przed kliknięciem o nadchodzącym przepływie danych do Meta i Twojej platformy.

Przykładowa klauzula:

Klikając, otwierasz WhatsApp. Obowiązują polityki prywatności Meta i naszej firmy. Więcej: [link do Twojej polityki prywatności].

Targetowanie CTWA używa ciasteczek Meta (Pixel, tagi Custom Audience). Logika cookie-bannera ma zastosowanie już przed kliknięciem CTWA — przy wyświetlaniu reklam na stronach osób trzecich lub przy śledzeniu pikselem na Twojej własnej stronie.

W praktyce oznacza to:

  • Kto używa Pixel lub Custom Audiences, potrzebuje baner zgody z wyraźną zgodą na ciasteczka marketingowe. Domyślny opt-in lub „dalsze korzystanie = zgoda” nie wystarczy po wyrokach BGH w sprawie ciasteczek i TSUE w sprawie Planet49.
  • Serwer-side Conversions API (CAPI) nie potrzebuje osobnej zgody na ciasteczka, jeśli opiera się na już wyrażonych zgodach (np. adres e-mail przy zakupie).

Opt-in po 72 h Free Entry Point

W ciągu 72-godzinnego Free Entry Point wychodzące wiadomości są bezpłatne i prawnie niekrytyczne — użytkownik sam rozpoczął rozmowę. Po upływie tych 72 godzin każda proaktywna wiadomość (szablon marketingowy) stanowi reklamę w rozumieniu PKE art. 393 i wymaga wyraźnej zgody.

Najlepsza praktyka: uzyskaj opt-in w trakcie pierwszej rozmowy — wyraźnie oddzielony od głównej kwestii, z aktywnym potwierdzeniem przez Quick Reply lub odpowiedź pisemną.

Przykładowa formuła w bocie:

Czy chcesz w przyszłości otrzymywać przez WhatsApp informacje o ofertach, terminach i nowych produktach? Odpowiedz TAK, aby się zapisać — możesz zrezygnować w dowolnym momencie, odpisując STOP.

CTWA zgodne z RODO z SendSeven

Hosting w UE, DPA w zestawie, udokumentowane opt-iny, gotowość CAPI. Made in Germany.

14 dni bezpłatnie  Zobacz cennik

Lista kontrolna zgodności

Przed uruchomieniem pierwszej kampanii CTWA wszystkie 9 punktów powinno być odhaczonych:

  • DPA z platformą WhatsApp podpisane (np. SendSeven)
  • DPA z Meta aktywne (Data Processing Terms)
  • Polityka prywatności rozszerzona o sekcję WhatsApp + informację o Meta jako wspólnym administratorze
  • Klauzula transferu do krajów trzecich z odniesieniem do USA i SCC
  • Informacja przed kliknięciem umieszczona w tekście reklamy lub opisie strony
  • Cookie-Banner z opcją zgody na marketing, piksel wyłączony przy odmowie
  • Flow bota z opt-inem na szablony marketingowe po zakończeniu Free Entry Point
  • Dokumentacja opt-inu automatyczna (znacznik czasu, pytanie bota, odpowiedź TAK)
  • Proces usunięcia zdefiniowany dla wiadomości STOP i wycofań

Częste błędy RODO przy CTWA

  1. Całkowity brak informacji przed kliknięciem. Najczęstszy powód skarg w Polsce.
  2. Cookie-Banner bez rzeczywistej kontroli piksela. Kto klika „Odrzuć”, nie powinien już wyzwalać zdarzeń piksela.
  3. Opt-in jako warunek doradztwa. Kto wymaga opt-inu jako warunku usługi, narusza zakaz wiązania z art. 7 ust. 4 RODO.
  4. Proaktywny szablon marketingowy bez udokumentowanego opt-inu. Nawet z dobrymi intencjami — ryzyko skargi i kary UODO.
  5. Migracja listy do newslettera bez ponownego opt-inu. Zgoda na CTWA nie jest automatycznie zgodą na broadcast-newsletter.
  6. Brak workflow dla STOP. Kto nie reaguje na wycofanie w ciągu kilku godzin, ryzykuje kolejne skargi przy każdej następnej wiadomości.

FAQ

Czy standardowy cookie-banner wystarczy, czy potrzebuję osobnego banera CTWA?

Standardowy cookie-banner z opcją zgody na marketing zazwyczaj wystarczy, jeśli dobrze pokrywa piksel Meta i ciasteczka Custom Audience. Dodatkowy baner specyficzny dla CTWA nie jest wymagany. Co zawsze musi zostać dodane: informacja przed kliknięciem w samej reklamie.

Co zrobić, gdy użytkownik chce usunąć swoje dane po rozmowie?

Usunięcie musi nastąpić w ciągu ustawowych terminów (zazwyczaj 30 dni) — z Twojej platformy i najlepiej też z Meta. SendSeven oferuje usunięcie jednym kliknięciem w profilu kontaktu.

Czy rozmowy WhatsApp są szyfrowane end-to-end — i czy to wystarczy z punktu widzenia RODO?

Rozmowy między użytkownikiem końcowym a Twoim numerem WhatsApp Business są szyfrowane podczas transmisji. Przechowywanie w inboksie platformy i CRM nie jest automatycznie szyfrowane — to musisz zapewnić sam. Platformy hostowane w UE z szyfrowaniem at rest spełniają wymogi stanu techniki.

Czy mogę kierować reklamy do dzieci lub młodzieży za pomocą CTWA?

Polityki reklamowe Meta zabraniają celowego targetowania osób poniżej 18 lat w celach komercyjnych w wielu krajach, w Polsce jest to rygorystycznie regulowane. Zgoda osób niepełnoletnich jest ponadto zgodnie z art. 8 RODO ograniczona (w Polsce: od 16 lat bez zgody rodziców). Zasada: ogranicz targetowanie do osób 18+.

Dalsza lektura: