Click-to-WhatsApp Ads conformes ao RGPD 2026: cadeia de dados, DPA, aviso pré-clique para Portugal

, Editorial Team

Os Click-to-WhatsApp Ads não são intrinsecamente problemáticos — mas a cadeia de dados para a Meta, o aviso pré-clique e o opt-in após a janela Free Entry Point de 72 horas devem estar documentados. Lista de verificação prática para Portugal e a CNPD.

TL;DR

Os Click-to-WhatsApp Ads (CTWA) podem ser publicados em Portugal em total conformidade com o RGPD — mas apenas se quatro elementos estiverem em ordem: (1) acordo de tratamento de dados (ATD/DPA) com a plataforma e a Meta, (2) política de privacidade com menção explícita dos CTWA e da Meta, (3) aviso pré-clique no próprio anúncio e (4) opt-in documentado para templates de marketing após a expiração do Free Entry Point de 72 horas. Omitir qualquer um destes elementos expõe a riscos de sanção da CNPD. Este artigo fornece a lista de verificação prática — sem constituir aconselhamento jurídico.

Nota: Este artigo é uma orientação prática, não aconselhamento jurídico. Para casos específicos — especialmente categorias especiais de dados ou riscos de coimas elevadas — consulte o seu encarregado de proteção de dados ou um advogado especializado. As normas aplicáveis em Portugal incluem o RGPD e as orientações da CNPD (Comissão Nacional de Proteção de Dados).

Este artigo RGPD desenvolve em detalhe a secção 6 (RGPD) do guia pillar sobre Click-to-WhatsApp Ads. Quem quiser implementar os avisos pré-clique, as cláusulas DPA e a lógica do banner de cookies para os CTWA em Portugal encontrará aqui as respostas.

Por que os CTWA são abrangidos pelo RGPD

À primeira vista, um anúncio de Click-to-WhatsApp parece inócuo: o utilizador clica voluntariamente, escreve ele próprio a primeira mensagem, tudo parece uma chamada normal. Na realidade, cada clique cria uma cadeia de dados breve mas juridicamente relevante — e vários componentes dessa cadeia passam pelos servidores da Meta nos EUA.

Três pontos fazem a diferença:

  • Targeting pela Meta: quem vê o anúncio é selecionado pelo perfilamento da Meta. Isso é um tratamento de dados pessoais na aceção do RGPD — ainda antes de o utilizador clicar.
  • Transferência ao clicar: ao clicar, um identificador ligado ao anúncio é transmitido ao WhatsApp. Também está personalizado, pois associa uma pessoa concreta a uma interação publicitária concreta.
  • Armazenamento na caixa de entrada: a conversa chega à sua plataforma e CRM. É aí que começa a sua própria responsabilidade como responsável pelo tratamento na aceção do art. 4.º RGPD.

A boa notícia: estes fluxos de dados não estão proibidos. Mas devem ser tornados transparentes e assegurados contratualmente.

A cadeia de dados — quatro estações

Desde o clique publicitário até à conversa armazenada, os dados passam por quatro estações com diferentes papéis jurídicos:

Cadeia de dados RGPD de uma conversa CTWA1. AnúncioMeta Inc. (EUA)Targeting, CliqueResponsável: Meta+ Você (conjunto)2. WhatsApp CloudMeta Platforms IrelandAlojamento conv.Subencargado dotratamento3. PlataformaSendSeven (UE)Caixa de entrada, BotSubencargado dotratamento4. VocêEquipa,CRM, RelatóriosResponsávelpelo tratamentoObrigação DPA: estação 2 (Meta) e estação 3 (Plataforma). Responsável: você na estação 4.

Acordo de tratamento de dados (DPA)

Antes do primeiro anúncio CTWA, devem ser celebrados dois DPA:

  1. DPA com a plataforma WhatsApp (p. ex., SendSeven). Contrato padrão nos fornecedores sérios, geralmente disponível diretamente na conta ou através do serviço comercial. SendSeven fornece o DPA como pacote padrão conforme o art. 28.º RGPD com alojamento UE e cláusulas contratuais tipo (CCT) para as transferências de dados.
  2. DPA com a Meta (Meta Platforms Ireland Limited). Celebrado automaticamente através dos Meta Data Processing Terms quando se utiliza Custom Audiences ou a Conversions API.

Política de privacidade

A política de privacidade do seu website deve refletir os CTWA em três locais:

  1. Secção própria «Comunicação WhatsApp» com menção do fornecedor de plataforma, alojamento UE, período de retenção e base jurídica (art. 6.º §1 b ou f RGPD, conforme o caso de uso).
  2. Menção da Meta como corresponsável pelo tratamento para a publicação de anúncios. Ligação ao Meta Joint Controller Addendum.
  3. Bloco de transferência internacional com menção explícita dos EUA como país de destino, CCT como garantia de transferência e medidas adicionais (cifragem, pseudonimização).

Aviso pré-clique

O aviso pré-clique é o elemento mais frequentemente esquecido em Portugal — e precisamente o que gera sanções da CNPD. Informa o utilizador antes do clique do fluxo de dados para a Meta e a sua plataforma.

Três opções de localização, por ordem de robustez:

  1. Diretamente no texto do anúncio (breve, com ligação à política de privacidade). Melhor opção.
  2. Na descrição da página Facebook ou Instagram a partir da qual provém o anúncio. Opção de reserva aceitável.
  3. Na primeira mensagem pré-preenchida como referência. Opção mais fraca — o aviso chega após o clique.

Exemplo de cláusula curta para o texto do anúncio:

Ao clicar, é encaminhado para o WhatsApp. Aplicam-se os avisos de privacidade da Meta e da nossa empresa. Mais informações: [ligação à sua política de privacidade].

O targeting CTWA utiliza os cookies da Meta (Pixel, tags de Custom Audience). Isso ativa a lógica do banner de cookies mesmo antes do clique CTWA — ao publicar o anúncio em sites de terceiros ou ao fazer tracking com Pixel no seu próprio site.

  • Quem utiliza Pixel ou Custom Audiences precisa de um banner de consentimento com consentimento explícito para cookies de marketing.
  • Quem trabalha puramente via cliques publicitários sem Pixel pode minimizar o esforço do banner de cookies.
  • A Conversions API do lado do servidor (CAPI) não necessita de consentimento de cookies separado se se basear em dados já consentidos.

Opt-in após 72 horas Free Entry Point

No Free Entry Point de 72 horas, as mensagens enviadas são gratuitas e juridicamente não problemáticas — o utilizador iniciou ativamente a conversa. Após essas 72 horas, qualquer mensagem proativa (template de marketing) constitui publicidade e requer consentimento explícito.

Boa prática: obtenha o opt-in durante a primeira conversa — claramente separado do pedido principal, com confirmação ativa por resposta rápida.

Exemplo de formulação no bot:

Deseja receber também informações sobre ofertas, serviços ou novidades por WhatsApp? Responda SIM para subscrever — cancelável a qualquer momento com PARAR.

Este consentimento deve ser documentado: marca temporal, pergunta do bot enviada, resposta SIM recebida, hash do número de telefone. A SendSeven regista isto automaticamente no perfil do contacto.

CTWA conforme ao RGPD com SendSeven

Alojamento UE, DPA incluído, opt-ins documentados, Conversions API disponível. Made in Germany.

Teste grátis 14 dias  Ver preços

Lista de verificação de conformidade

Antes do lançamento da sua primeira campanha CTWA, todos os 9 pontos devem estar verificados:

  • DPA com a plataforma WhatsApp celebrado (p. ex., SendSeven)
  • DPA com a Meta ativo (Data Processing Terms)
  • Política de privacidade atualizada com secção WhatsApp + menção corresponsável Meta
  • Cláusula de transferência internacional com referência aos EUA e CCT adicionada
  • Aviso pré-clique colocado no texto do anúncio ou na descrição da página
  • Banner de cookies com opção de consentimento de marketing, Pixel desativado em caso de recusa
  • Fluxo bot de opt-in para templates de marketing após a expiração do Free Entry Point
  • Documentação de opt-in automatizada (marca temporal, pergunta bot, resposta SIM)
  • Processo de eliminação para mensagens PARAR e revogações definido

Erros RGPD frequentes nos CTWA

  1. Aviso pré-clique completamente omitido. A causa mais frequente de sanção da CNPD.
  2. Banner de cookies sem controlo real do Pixel.
  3. Opt-in «integrado» na janela Free Entry Point. Exigir o opt-in como condição prévia para o atendimento viola a proibição de vinculação do art. 7.º §4 RGPD.
  4. Template de marketing proativo sem opt-in documentado.
  5. Migração de lista para newsletter sem novo opt-in.
  6. Fluxo PARAR ausente.
  7. Subencargados da plataforma não verificados.

FAQ

A CNPD já sancionou empresas por violações em CTWA?

A CNPD tem intensificado a supervisão do marketing digital e das transferências de dados para plataformas americanas. As coimas por violação do RGPD em Portugal podem atingir 4% do volume de negócios anual ou 20 milhões de euros. Não existe registo público específico de sanções por CTWA em Portugal até 2026, mas as obrigações gerais do RGPD aplicam-se integralmente.

O banner de cookies padrão é suficiente ou preciso de um banner específico para CTWA?

O banner de cookies padrão com opção de consentimento de marketing é geralmente suficiente, desde que cubra corretamente o Meta Pixel e os cookies de Custom Audience. Não é necessário um banner adicional específico de CTWA. O que deve sempre ser adicionado: o aviso pré-clique no próprio anúncio.

O que fazer se um utilizador quiser eliminar os seus dados após a conversa?

A eliminação deve ser realizada nos prazos legais (geralmente 30 dias) — na sua plataforma e idealmente também na Meta. A SendSeven oferece eliminação com um clique no perfil do contacto.

Leitura adicional: