IA a WhatsApp i RGPD: com automatitzar sense saltar-te la llei de protecció de dades
Actualitzat: 4 de juny de 2026

Un client escriu al teu WhatsApp, la IA respon en segons, anota les seves dades i programa un seguiment. Tot perfecte, fins que arriba una resolució de l'AEPD preguntant quina base legal tens per tractar aquell número, amb quina finalitat i on és el consentiment. Automatitzar WhatsApp sense una capa normativa bàsica converteix un avantatge operatiu en un risc legal real. Aquest article explica què exigeix el RGPD, quins errors castiga l'AEPD i què fa Tubot perquè operis dins de la llei des del primer missatge.
Què exigeix el RGPD quan una IA atén WhatsApp?
El RGPD (Reglament UE 2016/679) és la norma europea que regula el tractament de dades personals, inclòs el número de telèfon d'un client i el contingut d'una conversa de WhatsApp. Per a una empresa que automatitza aquest canal amb IA, serveix quan necessita demostrar davant l'AEPD que cada conversa té una base legal, que l'usuari va ser informat i que pot exercir els seus drets en qualsevol moment.
L'Article 6 del RGPD enumera les sis bases legals possibles. Per a la majoria dels negocis a WhatsApp, només tres són aplicables: el consentiment de l'interessat, l'execució d'un contracte i l'interès legítim del responsable. Sense almenys una d'elles documentada, el tractament és il·lícit des del primer missatge que la IA envia o rep.
Les tres bases legals que permeten automatitzar WhatsApp
Triar la base legal correcta no és un tecnicisme: defineix què pots enviar, quan i a qui. Per a una IA de WhatsApp sobre WhatsApp Business API, aplicar la base equivocada o no tenir-ne cap és la infracció més habitual que l'AEPD detecta i sanciona, fins i tot en negocis petits.
- Execució d'un contracte (Art. 6.1.b RGPD): si el client et va donar el seu número per rebre el servei, pots fer servir aquest canal per gestionar-lo. Cites, confirmacions, avisos de comanda o seguiment d'incidències hi caben sense necessitar consentiment addicional, sempre que la comunicació sigui operativa i no publicitària.
- Consentiment exprés (Art. 6.1.a RGPD): necessari per enviar ofertes, campanyes o qualsevol comunicació comercial. El consentiment ha de ser lliure, específic, informat i inequívoc. No val la casella marcada per defecte ni el silenci. Has de guardar evidència amb data i hora fora de l'historial del xat.
- Interès legítim (Art. 6.1.f RGPD): aplicable quan el client va iniciar el contacte i espera una resposta. Si algú escriu al teu WhatsApp d'empresa per demanar informació, respondre és legítim. No empara enviaments massius, seguiments agressius ni reactivacions passat un temps raonable.
L'Art. 21 de la LSSI afegeix que, si hi ha una relació contractual prèvia, pots enviar comunicacions comercials sobre productes o serveis similars als ja contractats sense consentiment addicional, sempre que n'hagis informat el client i ofereixis baixa a cada enviament.
Què és l'opt-in i per què és la peça clau en una IA de WhatsApp?
L'opt-in és el procés pel qual un usuari autoritza expressament rebre comunicacions de la teva empresa per WhatsApp. És la peça clau perquè, sense ell, qualsevol missatge comercial enviat per una IA a un número que no ho va sol·licitar explícitament vulnera la LSSI i pot desencadenar una sanció de l'AEPD, independentment del volum o la intenció.
Perquè sigui vàlid, l'opt-in ha de complir tres condicions: l'usuari fa una acció positiva (marcar una casella desmarcada, respondre amb una paraula clau d'acceptació), queda registrat amb data, hora i canal fora del xat, i es refereix de manera específica a les comunicacions de WhatsApp. WhatsApp Business API inclou mecanismes per gestionar aquest consentiment dins del mateix canal. Al primer missatge automàtic, Tubot pot incloure la capa d'informació obligatòria de l'Art. 13 del RGPD: responsable del tractament, finalitat, base legal, drets de l'interessat i enllaç a la política de privacitat. Si el lead inicia ell mateix la conversa, aquesta acció és un primer indicador d'interès, però no eximeix d'informar-lo des del primer missatge.
La finestra de 24 hores: com Tubot la respecta
La finestra de 24 hores és la regla de Meta per la qual, un cop l'usuari envia un missatge al teu número de WhatsApp Business, tens 24 hores per respondre amb qualsevol tipus de contingut. Passat aquest termini, només pots contactar mitjançant plantilles aprovades per Meta en categories d'utilitat, autenticació o màrqueting, cadascuna amb els seus propis requisits de contingut i cost.
Aquesta regla importa a efectes del RGPD perquè enviar una plantilla de màrqueting fora de la finestra requereix que l'usuari hagi optat expressament per rebre-la i que aquesta plantilla estigui aprovada per Meta. Si la plantilla no compleix totes dues condicions, la comunicació és il·lícita tant per a Meta com per a l'AEPD. Tubot opera sobre WhatsApp Business API i respecta la finestra mitjançant lògica de producte: el seguiment per veu a les 4 hores cau dins de la finestra activa, i les reactivacions posteriors fan servir plantilles aprovades en la categoria correcta. Els fluxos que aplica la IA de WhatsApp per a immobiliàries o la IA de WhatsApp per a ecommerce estan dissenyats per mantenir la conversa activa sense forçar contactes fora del marc permès.
Errors freqüents que l'AEPD ja ha sancionat
L'incompliment del RGPD a WhatsApp no és un risc abstracte. L'AEPD ha emès resolucions sancionadores reals basades en l'ús indegut de la missatgeria empresarial. Conèixer aquests casos permet evitar els mateixos errors abans que una denúncia els exposi.
- Incloure algú en un grup sense consentiment: l'AEPD va imposar una multa de 42.000 euros a una empresa per afegir una empleada a un grup de WhatsApp sense la seva autorització expressa. El seu número va quedar visible per a tots els integrants, cosa que constitueix una cessió de dades a tercers sense base legal.
- Enviar documents de clients des d'un mòbil personal: una assessoria va rebre 5.000 euros de sanció per transmetre arxius amb dades de clients a través de WhatsApp en un dispositiu sense mesures de seguretat corporatives, incomplint l'Art. 32 del RGPD.
- No oferir baixa en comunicacions comercials: l'Art. 21 de la LSSI obliga a incloure a cada enviament un mecanisme senzill i gratuït perquè el destinatari s'hi pugui oposar. Ometre'l converteix cada missatge en una infracció addicional.
- Fer servir el WhatsApp personal per a fins professionals: la versió de WhatsApp Messenger no inclou el contracte de processament de dades de l'Art. 28 del RGPD (DPA). Sense aquest contracte amb WhatsApp com a encarregat del tractament, l'empresa no pot demostrar compliment davant d'una inspecció.
Les multes màximes del RGPD arriben a 20 milions d'euros o el 4% de la facturació anual global (Art. 83 RGPD). Per a pimes, l'AEPD tendeix a aplicar trams inferiors que solen moure's entre 4.000 i 10.000 euros en infraccions de nivell mitjà.
Sense protocol RGPD enfront d'una IA de WhatsApp amb compliment integrat
Aquesta taula compara la gestió sense protocol normatiu i la IA de WhatsApp amb compliment integrat. Serveix per identificar on es concentra el risc legal i què redueix cada enfocament en termes operatius i de protecció de dades.
| Situació | Sense protocol RGPD | Amb Tubot |
|---|---|---|
| Primer missatge automàtic | Sense capa d'informació | Inclou responsable, finalitat i drets |
| Seguiment a les 4 hores | Pot caure fora de finestra o sense base | Dins de finestra activa, amb base documentada |
| Plantilla de reactivació | Enviada sense aprovació ni opt-in | Plantilla aprovada, categoria correcta |
| Baixa de l'usuari | Sense mecanisme clar | Opt-out accessible al mateix fil |
| Registre de consentiment | Només a l'historial del xat | Evidència externa amb timestamp |
Exemple de primer missatge amb capa d'informació del RGPD
Exemple il·lustratiu:Lead: Hola, em podeu donar preu per netejar la meva oficina?
Tubot: Hola. Abans de començar, t'informo que aquest canal pertany a [Empresa]. Tractem el teu nom i telèfon per respondre la teva consulta, amb base en la teva sol·licitud. Pots accedir, rectificar o suprimir les teves dades escrivint-nos. Política completa: [enllaç]. M'expliques els metres i el tipus de servei que necessites?
Lead: Uns 150 metres, neteja setmanal.
Tubot: Perfecte. Quants banys té i està buida o amb mobiliari?
Lead: Dos banys, amb mobiliari.
Tubot: Anotat. Per a 150 m² amb mobiliari i dos banys, el rang orientatiu d'una neteja setmanal està entre 180 i 240 euros al mes. T'agendo una visita tècnica per tancar el preu?
Lead: Sí, podeu venir dijous?
Tubot: Tinc dijous a les 10:30 i a les 17:00. Quina t'encaixa? Si en algun moment no vols continuar rebent missatges aquí, respon BAIXA i ho gestionem de seguida.
Checklist de compliment RGPD per a una IA de WhatsApp
Un checklist és la manera més ràpida de detectar buits normatius abans d'activar qualsevol flux automatitzat. Els punts que no puguis marcar són, en la majoria dels casos, els mateixos que l'AEPD comprova davant d'una denúncia o inspecció.
- Tens documentada la base legal per a cada tipus de comunicació: operativa, comercial i seguiment.
- El primer missatge inclou responsable, finalitat, base legal, drets i enllaç a la política de privacitat (Art. 13 RGPD).
- Fas servir WhatsApp Business API, que inclou el contracte DPA amb WhatsApp (Art. 28 RGPD).
- Les plantilles de reactivació estan aprovades per Meta i pertanyen a la categoria correcta.
- Ofereixes un mecanisme de baixa senzill i gratuït a cada comunicació comercial.
- El registre de consentiments té timestamp i s'emmagatzema fora de l'historial del xat.
- Les dades de clients es tracten en dispositius amb mesures de seguretat corporatives (Art. 32 RGPD).
- Tens un procediment documentat per atendre els drets ARCO+ en el termini d'un mes (Art. 17 RGPD).
Si gestiones sectors amb dades especialment protegides, com la salut dental o la informació jurídica, el RGPD exigeix mesures addicionals per categories especials (Art. 9). Els fluxos descrits a la guia d'automatització de comandes per WhatsApp o en qualsevol altra operativa es dissenyen amb aquestes regles en ment des del primer node. Per validar el teu cas i detectar quins passos et falten, pots escriure des del contacte de Tubot o començar a Tubot.
Preguntes freqüents
Quina base legal és la més habitual per automatitzar WhatsApp en una pime?
Per a converses iniciades pel client, la base més habitual és l'execució d'un contracte o l'interès legítim derivat de la sol·licitud del mateix usuari. Per enviar campanyes o missatges comercials proactius a contactes que no han escrit recentment, cal consentiment exprés previ, guardat amb evidència de data i canal fora de l'historial del xat.
És suficient fer servir WhatsApp Business per complir el RGPD?
No. WhatsApp Business o WhatsApp Business API són la capa tècnica necessària, però el compliment del RGPD depèn del que faci l'empresa: quines dades recull, quina base legal té, com informa l'usuari i com gestiona els drets. Fer servir l'eina correcta és un requisit, no una garantia de compliment.
Què passa si l'usuari demana la baixa a WhatsApp?
Quan un usuari sol·licita deixar de rebre missatges, el flux s'ha d'aturar immediatament i la dada de contacte s'ha de desvincular del sistema d'enviaments. Si la base legal era el consentiment, retirar-lo obliga a cessar el tractament per a aquesta finalitat. L'empresa té un mes per confirmar la baixa i executar qualsevol dret de supressió exercit formalment.
Pot la IA de WhatsApp enviar missatges de seguiment després de 24 hores?
Només mitjançant plantilles aprovades per Meta en les categories d'utilitat, autenticació o màrqueting. Les plantilles de màrqueting requereixen que l'usuari hagi optat per rebre-les i que l'empresa tingui el consentiment documentat. Fora d'aquest marc, enviar missatges lliures passades 24 hores incompleix les polítiques de Meta i la base legal del RGPD.
Quina sanció pot imposar l'AEPD per incomplir el RGPD a WhatsApp?
Les multes del RGPD (Art. 83) poden arribar a 20 milions d'euros o el 4% de la facturació anual global. Per a pimes, l'AEPD sol aplicar trams inferiors: entre 4.000 i 10.000 euros en infraccions de nivell mitjà, com l'absència de base legal o la falta de mesures de seguretat. Casos documentats inclouen 42.000 euros per incloure algú en un grup sense consentiment i 5.000 euros per enviar dades de clients des d'un dispositiu personal sense protecció.
Fonts
- AEPD, 2024, https://www.aepd.es/derechos-y-deberes/conoce-tus-derechos/derecho-informacion
- Reglament UE 2016/679 (RGPD), Articles 6, 13, 17, 32 i 83, https://eur-lex.europa.eu/legal-content/ES/TXT/?uri=CELEX%3A32016R0679
- INCIBE, 2024, https://www.incibe.es/empresas/blog/utiliza-whatsapp-tu-empresa-cumpliendo-el-rgpd-y-lopdgdd
- Meta, 2026, https://developers.facebook.com/docs/whatsapp/pricing
- Meta, 2026, https://developers.facebook.com/documentation/business-messaging/whatsapp/messages/send-messages
La teva IA de WhatsApp respon en segons, però no saps si el primer missatge compleix l'Art. 13 del RGPD?
Auditoria gratuïta. Demana-la per WhatsApp ara: l'equip revisa el teu cas i et respon en menys de 30 segons.


