La Ley 25.326 exige consentimiento libre, expreso e informado para usar datos de clientes en WhatsApp. El marketing por WhatsApp requiere opt-in previo y mecanismo de revocación. La AAIP puede sancionar con multas millonarias por incumplimiento.
Cómo cumplir la Ley 25.326 al usar WhatsApp Business en Argentina. Consentimiento, datos sensibles, derechos ARCO, sanciones AAIP y checklist práctico
Para las pequeñas y medianas empresas en Argentina, WhatsApp Business es una herramienta central de comunicación con clientes. Sin embargo, su uso implica el cumplimiento de la Ley 25.326 de Protección de Datos Personales, la norma principal que regula el tratamiento de datos personales en el país. El organismo de control es la AAIP (Agencia de Acceso a la Información Pública), que tiene facultad sancionatoria.
Esta guía cubre los aspectos prácticos que una PYME argentina necesita considerar: qué datos puede recolectar a través de WhatsApp, cómo obtener consentimiento válido, qué ocurre con los datos sensibles, y cuáles son las consecuencias del incumplimiento.
La Ley 25.326 establece el principio de minimización de datos: solo se puede recolectar la información estrictamente necesaria para el propósito declarado.
Datos habituales y lícitos en WhatsApp:
- Nombre, apellido y número de teléfono para identificar al cliente y gestionar la comunicación
- Detalles del pedido o servicio solicitado
- Dirección de entrega cuando corresponde al fin de la conversación
- Historial de conversación para seguimiento de pedidos y soporte
- Preferencias expresadas por el cliente durante la interacción
Datos de pago: WhatsApp Business no procesa pagos. Es posible enviar links de Mercado Pago o referencias de transferencia dentro del chat, pero los datos de tarjeta o cuenta bancaria del cliente nunca deben solicitarse ni almacenarse vía WhatsApp. El procesamiento ocurre en la plataforma de pago externa.
Datos sensibles — prohibición práctica:
La Ley 25.326 categoriza como 'datos sensibles' la información sobre salud, orientación sexual, origen étnico, religión, opiniones políticas, afiliación sindical, y datos biométricos. Su recolección requiere consentimiento explícito por escrito y justificación legal muy específica. Para la inmensa mayoría de las PYMEs que usan WhatsApp para ventas y atención al cliente, no existe razón legítima para recolectar este tipo de información. Evitar completamente los datos sensibles en WhatsApp es la posición más segura.
Principios clave:
- Finalidad: cada dato recolectado debe tener un propósito específico, explícito y legítimo
- Calidad: los datos deben ser veraces, pertinentes y no excesivos para el fin declarado
- Transparencia: los clientes deben saber qué datos se recolectan, para qué y cómo se usan
El consentimiento es el fundamento de la Ley 25.326. Sin consentimiento válido, el tratamiento de datos personales es ilegal. La ley exige que sea libre, expreso e informado.
Lo que implica cada requisito:
- Libre: no puede existir presión o consecuencia negativa si el cliente no consiente
- Expreso: no puede ser implícito — el cliente debe realizar una acción clara (responder 'SÍ', marcar una casilla, etc.)
- Informado: antes de dar su consentimiento, el cliente debe conocer qué datos se recolectan, quién los trata, para qué finalidad, y cómo puede ejercer sus derechos
Cómo obtener consentimiento válido en WhatsApp Business:
Para mensajes transaccionales (confirmación de pedido, seguimiento de envío): el consentimiento se entiende dado cuando el cliente inicia la conversación con ese fin específico. Aun así, es buena práctica informar al comienzo de la interacción que se utilizará WhatsApp para este tipo de comunicaciones.
Para mensajes de marketing y promociones: el consentimiento debe ser expreso y previo al primer mensaje. Un ejemplo de texto válido: "¿Querés recibir nuestras ofertas y novedades por WhatsApp? Respondé SÍ para aceptar o NO para rechazar. Podés revocar en cualquier momento respondiendo BAJA."
Para diferentes finalidades: si vas a usar los datos para atención al cliente Y para marketing, es necesario obtener consentimiento separado para cada fin. Un cliente puede aceptar confirmaciones de pedido pero rechazar recibir promociones.
Revocación: el cliente tiene derecho a revocar su consentimiento en cualquier momento. El mecanismo de revocación debe ser igual de sencillo que el de otorgamiento ('BAJA', 'STOP', o mensaje directo). Una vez revocado, el tratamiento de datos para ese fin debe cesar de inmediato.
Registro: la empresa debe conservar evidencia de cuándo y cómo se obtuvo el consentimiento de cada cliente. Esto es imprescindible ante una eventual consulta o requerimiento de la AAIP.
Cumplir con la Ley 25.326 en WhatsApp no requiere necesariamente herramientas sofisticadas para PYMEs pequeñas. Lo que sí requiere es proceso.
Para PYMEs con volumen bajo (hasta ~500 contactos activos):
- Documentar en una planilla el consentimiento obtenido: fecha, canal, tipo de consentimiento otorgado
- Mantener un registro de solicitudes de baja y fecha de cumplimiento
- Tener la política de privacidad publicada y accesible (sitio web, o enviable por WhatsApp si no hay sitio)
Para PYMEs con mayor volumen o uso de WhatsApp Business API:
Las plataformas de automatización de WhatsApp (WATI, respond.io, y similares) permiten:
- Configurar mensajes de opt-in automáticos al iniciar conversaciones nuevas
- Registrar respuestas de consentimiento en la base de datos de la plataforma
- Gestionar bajas automáticamente cuando el contacto responde con la palabra clave de revocación
- Auditar el historial de interacciones si la AAIP solicita evidencia
Ninguna plataforma garantiza automáticamente el cumplimiento de la Ley 25.326 — la responsabilidad legal sigue siendo de la empresa. Las plataformas son herramientas que facilitan la implementación de los procesos de cumplimiento.
Inscripción en el RNBD: La Ley 25.326 requiere que los archivos, registros y bases de datos de personas físicas o jurídicas sean inscriptos en el Registro Nacional de Bases de Datos de la AAIP. Verificá si tu base de datos de clientes de WhatsApp requiere inscripción.
La AAIP tiene facultad sancionatoria bajo la Ley 25.326. Las sanciones se clasifican según la gravedad y reincidencia:
Advertencia: para infracciones leves. La empresa debe corregir la situación en el plazo que fije la AAIP. No implica multa económica pero indica que el negocio está bajo observación.
Suspensión: en casos de incumplimiento grave o continuado. La AAIP puede ordenar la suspensión del tratamiento de datos por un período determinado, lo que puede paralizar comunicaciones via WhatsApp y otras operaciones digitales.
Clausura o cancelación de bases de datos: para infracciones muy graves o reincidentes. La empresa quedaría impedida de usar sus bases de datos de clientes.
Multas económicas: el Artículo 31 de la Ley 25.326 establece multas que pueden llegar a millones de pesos argentinos para infracciones graves, con actualización periódica. La AAIP ha aumentado su actividad fiscalizadora en el entorno digital en los últimos años.
Impacto reputacional: más allá de las multas, una investigación o sanción pública puede dañar la confianza de los clientes. En un mercado donde la reputación online afecta directamente las ventas (reseñas en Mercado Libre, Google), este tipo de daño puede ser tan grave como la sanción económica.
La AAIP publica resoluciones en su sitio web (argentina.gob.ar/aaip). Consultarlas periódicamente ayuda a entender los criterios de enforcement actuales.
Un punto de partida para PYMEs argentinas que usan WhatsApp Business:
1. Política de privacidad:
- ¿Tenés una política de privacidad actualizada y accesible que mencione el uso de WhatsApp?
- ¿Especifica qué datos se recolectan, con qué finalidad, cuánto tiempo se conservan y con quién se comparten?
- ¿Incluye información sobre derechos ARCO (Acceso, Rectificación, Cancelación, Oposición)?
2. Mecanismos de consentimiento en WhatsApp:
- ¿Solicitás consentimiento explícito antes de enviar el primer mensaje de marketing?
- ¿El consentimiento es separado para comunicaciones transaccionales y para marketing?
- ¿Existe un mecanismo claro de revocación ('BAJA', 'STOP', o equivalente)?
3. Registro y evidencia:
- ¿Guardás registro de cuándo y cómo se obtuvo el consentimiento de cada contacto?
- ¿Documentás las solicitudes de baja y la fecha de cumplimiento?
4. Datos sensibles:
- ¿Confirmaste que no estás recolectando datos sensibles por WhatsApp sin justificación legal?
5. Seguridad:
- ¿La cuenta de WhatsApp Business tiene autenticación en dos factores activada?
- ¿Está limitado el acceso a las conversaciones solo al personal autorizado?
6. Inscripción en RNBD:
- ¿Verificaste si tu base de datos de clientes requiere inscripción en el Registro Nacional de Bases de Datos de la AAIP?
7. Protocolos ARCO:
- ¿Tenés definido cómo responderás si un cliente solicita acceso, rectificación, cancelación u oposición sobre sus datos?
- ¿Conocés los plazos legales para responder a estas solicitudes?
Este checklist es un punto de partida, no un sustituto del asesoramiento legal especializado. Para PYMEs con volumen significativo de datos de clientes, se recomienda consultar con un abogado especializado en protección de datos antes de escalar las operaciones de mensajería.
Data + numbers referenced in this article are sourced from these public documents:
7 días gratis. Sin tarjeta.
Empezar GratisNot ready to sign up yet? Try the free demo →