Contack
LGPD na prática

LGPD no atendimento por WhatsApp: quem é controlador e quem é operador

Se a sua empresa atende clientes pelo WhatsApp, os dados dessas conversas são responsabilidade sua, mesmo que você use uma plataforma para atender. Veja o que isso muda na prática, o que é seu e o que você deve cobrar de quem opera por você.

7 min de leitura por Contack

A resposta curta

A empresa que conversa com o cliente é a controladora dos dados desse cliente. A plataforma de atendimento é, em regra, operadora: trata os dados em nome da empresa e segue as instruções dela. Quem ela contrata, como o provedor de IA, é suboperador. O papel da Meta depende de como você se conecta.

Contratar um software não passa a responsabilidade adiante. A pergunta útil não é se a plataforma segue a LGPD. É outra: o que eu, como controlador, preciso ter pronto, e o que devo cobrar do meu operador por contrato?

Este texto é orientação prática. Não é parecer jurídico e não substitui um advogado, principalmente se você trata dados sensíveis, como dados de saúde, que seguem regras próprias.

O que a lei diz

A Lei 13.709/2018 (LGPD) define os papéis no art. 5º:

  • Controlador é quem toma as decisões sobre o tratamento de dados pessoais (VI).
  • Operador é quem trata os dados em nome do controlador (VII).
  • Tratamento é qualquer operação com dados, de coletar a eliminar (X). Guardar uma conversa de WhatsApp já é tratamento.

Seus atendentes não são operadores. Pelo guia da ANPD sobre agentes de tratamento, o funcionário subordinado age em nome do controlador, e o operador é sempre uma entidade distinta.

Como a Contack separa os dois papéis

A política de privacidade da Contack (atualizada em 4/09/2026) separa dois papéis. A Contack é controladora dos dados de quem cria conta e operadora dos dados de quem conversa com o cliente pelo WhatsApp. Nesse caso, o controlador é o cliente.

Na lei, porém, o papel vem do que cada um faz na prática, não do que um documento declara.

O que muda na prática

TarefaControlador (sua empresa)Operador (plataforma e suboperadores)
Escolher a base legalDecide e documenta (art. 7º)Não decide
Pedido do titularResponde (art. 18)Apoia e repete a exclusão (art. 18, §6º)
Encarregado ou canalObrigatório (art. 41), com dispensa para pequeno porte (Res. CD/ANPD 2/2022, art. 11)Facultativo (Res. CD/ANPD 18/2024, art. 6º)
SegurançaDeve adotar e verificar (arts. 39 e 46)Deve adotar (arts. 46 e 47)
Comunicar incidente à ANPD e ao titularComunica (art. 48)Avisa o controlador, conforme o contrato
Registro das operaçõesMantém (art. 37)Mantém (art. 37)

Base legal: consentimento não é a única

O tratamento precisa de uma das dez hipóteses do art. 7º. No atendimento, as mais comuns são execução de contrato ou procedimentos preliminares a pedido do titular (V), obrigação legal (II), legítimo interesse (IX) e consentimento (I).

Responder quem pediu orçamento pelo WhatsApp normalmente cabe no inciso V. Campanha para lista fria é outra finalidade e pede outra base. Sem consentimento, os direitos do titular continuam valendo (art. 7º, §6º).

Há também risco operacional: as políticas do WhatsApp Business exigem opt-in, e disparo em massa para quem não chamou você é causa comum de restrição do número (veja por que o WhatsApp bloqueia um número).

Pedidos do titular: quem responde é você

O art. 18 dá ao titular, entre outros, o direito de pedir ao controlador acesso, correção, eliminação, portabilidade e a lista de com quem os dados foram compartilhados. O pedido é gratuito (§5º). Se não puder atender na hora, o controlador explica as razões de fato ou de direito. Se não for agente de tratamento daqueles dados, diz isso e indica, sempre que possível, quem é (§4º).

A lei fixa um prazo: confirmação ou acesso sai na hora, em formato simplificado, ou em declaração completa em até 15 dias (art. 19). Para os demais direitos, a lei remete a regulamento da ANPD (art. 18, §5º), e até onde conferimos não há prazo geral fixado. Use os mesmos 15 dias como referência. Agentes de pequeno porte têm prazo em dobro (Res. CD/ANPD 2/2022, art. 14), mas 15 dias continua sendo a meta segura.

Se o cliente pedir exclusão, você precisa avisar o operador para que ele apague também (art. 18, §6º). O histórico pode ser excluído pela plataforma. As cópias de segurança são eliminadas em ciclo próprio, e o que já foi enviado à Meta ou ao provedor de IA segue as regras de retenção deles.

Encarregado: nem toda empresa precisa de um DPO

Como regra, o controlador indica um encarregado e publica o contato dele (art. 41). Agentes de pequeno porte podem dispensar essa indicação, mas continuam obrigados a manter um canal de comunicação com o titular (Resolução CD/ANPD 2/2022, art. 11). A dispensa não vale para quem faz tratamento de alto risco, para quem passa do limite de receita da LC 123/2006 (ou da LC 182/2021, no caso de startups) nem para quem pertence a grupo econômico que ultrapasse esse limite (art. 3º da mesma resolução).

Incidente: o relógio é seu

Incidente com risco ou dano relevante é comunicado à ANPD e ao titular pelo controlador (art. 48). O prazo é de três dias úteis, contados de quando o controlador fica sabendo que o incidente afetou dados pessoais. As informações podem ser complementadas em até 20 dias úteis a partir da comunicação (Resolução CD/ANPD 15/2024, art. 6º, §3º, e art. 9º). Agentes de pequeno porte têm esses prazos contados em dobro (art. 6º, §8º, e art. 9º, §6º), mas o roteiro de três dias continua sendo a meta segura. O registro do incidente fica guardado por no mínimo cinco anos (art. 10).

O prazo depende de você saber do incidente. Pelo que conferimos, a Resolução 15/2024 não fixa prazo para o operador avisar o controlador, e os termos do WhatsApp falam apenas em aviso "sem demora injustificada". Por isso esse aviso precisa estar no contrato, com prazo escrito.

O operador não sai ileso

O operador responde solidariamente quando descumpre a lei ou as instruções lícitas do controlador (art. 42, §1º, I) e por falha de segurança quando deixa de adotar as medidas do art. 46 (art. 44, parágrafo único). Quem indeniza pode cobrar dos demais (art. 42, §4º).

A cadeia que você precisa conhecer

O titular pode perguntar com quem você compartilhou os dados (art. 18, VII). A política da Contack lista a Meta (transporte das mensagens; na conexão por QR Code, veja a ressalva abaixo), a OpenAI (quando a IA é usada, ela recebe o conteúdo das mensagens), pagamento, frete, hospedagem e sistemas do cliente. Um sistema próprio ligado ao atendimento, como os de sistemas sob demanda, também entra na cadeia.

Pergunte também onde os dados são processados. Na Contack, a política informa que o provedor de IA e a Meta podem tratar dados fora do Brasil (arts. 33 e seguintes da LGPD).

API Oficial ou QR Code: o contrato com a Meta não é o mesmo

Na API Oficial (Cloud API), a Meta declara atuar como operadora em nome da empresa e informa retenção de até 30 dias (documentação da Meta, consultada em 24/09/2026). Os termos de processamento de dados do WhatsApp Business (22/08/2025) tratam a empresa como controladora e o WhatsApp como operador.

Na conexão por QR Code, a plataforma se conecta como um aparelho pareado à conta do WhatsApp, e não por um canal contratado com a Meta. Os termos de processamento remetem aos Termos do WhatsApp Business, mas não conseguimos confirmar que essa camada contratual cobre a plataforma que opera pela conexão pareada. Parta do princípio de que ela pode não existir e trate a questão com o seu advogado. Essa conexão também está sujeita às regras de uso da Meta e ao risco de restrição do número (veja API Oficial ou QR Code).

Sanções, sem alarme

A multa simples chega a 2% do faturamento no Brasil no último exercício, excluídos os tributos, com teto de R$ 50 milhões por infração (art. 52, II). É o teto, não o caso típico. A lei também prevê advertência, publicização da infração e bloqueio ou eliminação dos dados pessoais a que se refere a infração (art. 52).

O que ter pronto esta semana

  1. Anote a base legal de cada finalidade: atendimento é uma coisa, campanha é outra.
  2. Defina um canal para pedidos de titulares (pode ser o próprio WhatsApp) e um roteiro com o prazo de 15 dias para acesso.
  3. Indique o encarregado ou confirme a dispensa, mantendo o canal.
  4. Peça ao operador a lista de suboperadores e uma cláusula com prazo de aviso de incidente.
  5. Saiba se você usa a API Oficial ou QR Code.
  6. Tenha um roteiro de incidente que caiba em três dias úteis.

Onde a Contack entra

A Contack é operadora das suas conversas. A política lista os suboperadores e explica como pedir a exclusão de dados.

Um limite: os Termos de Uso da Contack definem os papéis de controlador e operador, mas hoje não fixam prazo de aviso de incidente ao cliente. Se isso importa para você, peça por escrito.

Nada disso tira de você o papel de controlador, em nenhuma plataforma. Contratando a Contack ou não, pergunte ao fornecedor quem são os suboperadores, em quanto tempo ele avisa de um incidente e como você apaga um dado quando o cliente pede.