Conformidade

LGPD para pequenos negócios: o que muda quando você automatiza o WhatsApp

Kerscher Labs · leitura de 6 minutos

Quando falamos em automatizar atendimento, a pergunta sobre LGPD aparece quase sempre — e quase sempre na forma errada: "vou passar a tratar dados pessoais?"

Você já trata. Nome, telefone e histórico de quem te procura são dados pessoais, e eles estão no seu celular desde o primeiro cliente. A Lei Geral de Proteção de Dados vale para você desde 2020, com robô ou sem robô.

O que a automação muda são três coisas: o volume, o registro e o número de terceiros envolvidos. E é aí que mora tanto o risco quanto — vale dizer — uma oportunidade de ficar mais em ordem do que você estava antes.

Uma correção importante logo de cara

Automatizar não te torna alvo da LGPD. Você já era. Automatizar torna o que você faz com os dados visível e auditável — inclusive para você.

Uma conversa perdida numa das 400 threads do seu WhatsApp pessoal é bem mais difícil de encontrar, corrigir ou apagar do que um registro num sistema. Do ponto de vista da lei, o segundo cenário é o melhor.

O que muda, na prática

Volume

Um robô conversa com muito mais gente do que você conseguiria. Mais conversas significam mais dados guardados, por mais tempo, e mais pessoas com direito de pedir acesso ou exclusão.

Registro

O histórico deixa de ser informal. Isso é bom (organização, prova, continuidade) e exige atenção: o que ficou registrado tem prazo, dono e finalidade — e você precisa conseguir responder essas três perguntas se alguém questionar.

Terceiros

Este é o ponto mais subestimado. Uma automação típica envolve pelo menos três empresas além de você: a plataforma de mensagens (Meta/WhatsApp), o provedor de inteligência artificial e quem construiu e opera a automação.

Cada um deles processa dados dos seus clientes. E aqui aparece a distinção que realmente importa na lei.

Controlador e operador: quem responde pelo quê

A LGPD separa dois papéis, e essa separação decide quem responde se algo der errado.

PapelQuem éResponsabilidade
ControladorVocê, dono do negócioDecide por que e como os dados são usados. Responde perante o cliente e a ANPD.
OperadorQuem construiu e opera a automaçãoTrata os dados seguindo suas instruções. Não pode usá-los para finalidade própria.

Isso não é detalhe jurídico decorativo — muda quem paga a conta. Se um cliente exercer o direito de excluir os dados, quem tem a obrigação de responder é você, o controlador. Quem tem a obrigação de executar tecnicamente é o operador.

Por isso, o contrato precisa dizer isso por escrito. Se o contrato de automação que te ofereceram não define os papéis, não descreve quais dados serão tratados e não diz o que acontece com eles no fim da relação, ele está incompleto — e o risco fica todo do seu lado.

Três providências que resolvem a maior parte

1. Avise que é automatizado e que dados você guarda

Não precisa de termo jurídico de três páginas na primeira mensagem. Precisa de transparência real, em linguagem normal:

"Oi! Sou o assistente automático da [negócio]. Guardo seu nome e telefone só para organizar seu atendimento. Se quiser falar com uma pessoa, é só pedir."

Junte a isso uma política de privacidade acessível no site ou no link do perfil. Não precisa ser longa — precisa ser verdadeira e dizer: quais dados, para quê, com quem são compartilhados, por quanto tempo ficam, e como pedir exclusão.

2. Defina a base legal antes de mandar mensagem

Este é o ponto onde pequenos negócios mais escorregam, e o erro é sempre o mesmo: disparo em massa para uma lista antiga.

Responder alguém que te procurou é tranquilo — quem iniciou o contato foi o cliente, e o tratamento se justifica pela relação. Já pegar a agenda de contatos de dois anos atrás e disparar promoção para todo mundo é outra história: exige base legal própria, e "eu tenho o número dele" não é uma.

Some a isso o fato de que disparo em massa viola as políticas da própria Meta e derruba números com frequência. Aqui, a lei e a plataforma apontam para o mesmo lado.

3. Organize o básico de segurança

Não precisa de certificação. Precisa de quatro coisas que dá para resolver esta semana:

Se der problema: o que fazer nas primeiras 24 horas

Vazamento não é hipótese remota — celular perdido, conta invadida, funcionário que levou a base ao sair. Se acontecer:

  1. Contenha. Troque senhas, encerre sessões ativas, revogue acessos.
  2. Registre. O que vazou, de quantas pessoas, quando, como você descobriu.
  3. Avise quem opera a automação para você — o contrato deve prever prazo para isso, e 24 horas é razoável.
  4. Avalie a comunicação aos titulares e à ANPD. Quando há risco relevante para as pessoas, comunicar é obrigatório.

O registro do item 2 importa mais do que parece: demonstrar que você tinha processo e agiu rápido muda bastante o desfecho de uma eventual fiscalização.

Perguntas para fazer a quem te vender automação

Cinco perguntas — e as respostas que você quer ouvir

Se as respostas forem vagas nessas cinco, o risco que você está assumindo é maior que a economia.

Nada aqui é orientação jurídica — é o mínimo operacional que todo pequeno negócio deveria ter organizado. Para contrato e política de privacidade que vão ao ar com o seu nome, vale a revisão de um advogado. Custa pouco e olha o seu caso, não o caso médio.

Automação com as regras claras desde o começo

Todo projeto da Kerscher Labs define por contrato quem responde pelos dados, o que é tratado e o que acontece no encerramento.

Falar sobre o meu caso