Малий бізнес в Україні, що використовує WhatsApp, зобов'язаний отримувати явну згоду клієнтів на обробку даних, мати Політику конфіденційності та забезпечувати право на відписку — порушення карається за ст. 188-39 КУпАП штрафом до 34 000 грн при повторному.
Практичний посібник для малого бізнесу в Україні: збір даних через WhatsApp, вимоги згоди, штрафи за КУпАП та ККУ, і покроковий чек-лист відповідності.
Редакційна примітка: Цей матеріал підготовлено для власників малого бізнесу в Україні, які використовують WhatsApp Business для комунікації з клієнтами. Правова інформація відповідає чинній редакції Закону України «Про захист персональних даних» (2297-17) та Кодексу про адміністративні правопорушення. Перед прийняттям юридичних рішень рекомендуємо консультацію з фахівцем. — BossBot Editorial Team
Використання WhatsApp Business для комунікації з клієнтами в Україні вимагає дотримання Закону України «Про захист персональних даних» (далі — Закон). Це не просто рекомендація, а юридична вимога, яка захищає права споживачів та ваш бізнес від штрафів і репутаційних втрат.
Закон встановлює чіткі вимоги щодо збору, зберігання, використання та поширення будь-якої інформації, яка може ідентифікувати особу. Для малого бізнесу, що активно використовує WhatsApp для продажів, підтримки або маркетингу, це означає необхідність розуміння та впровадження відповідних практик. Ігнорування цих норм може призвести не тільки до фінансових втрат, але й до серйозної шкоди репутації вашого бренду — особливо в умовах, коли українські споживачі дедалі більше усвідомлюють свої права щодо приватності даних.
При використанні WhatsApp Business ви можете збирати різноманітні дані, але лише ті, що є необхідними для конкретної, чітко визначеної та законної мети. Принцип мінімізації даних є фундаментальним: збирайте лише те, що абсолютно потрібно.
Типи даних, які зазвичай збираються через WhatsApp Business:
Забезпечення законності збору даних:
Згода на обробку персональних даних є наріжним каменем Закону. Без неї ви не маєте права обробляти будь-яку інформацію, що ідентифікує особу.
Ключові принципи отримання згоди:
1. Явна та Інформована Згода. Згода повинна бути надана добровільно, чітко і однозначно — не мовчки, не за замовчуванням. Клієнт повинен розуміти, на що він погоджується.
Приклад: Замість простого «Надішліть нам повідомлення» — «Надішліть нам повідомлення, і ми обробимо ваші дані для відповіді на запит та подальшої комунікації. Ознайомтеся з нашою Політикою конфіденційності [посилання]. Продовжуючи діалог, ви погоджуєтесь з умовами.»
2. Розділення Згоди. Якщо ви плануєте використовувати дані для різних цілей (обробка замовлення І маркетингові розсилки), згода на кожну мету має бути окремою. Клієнт повинен мати можливість погодитися на одне, але відмовитися від іншого.
3. Легкість Відкликання Згоди. Клієнт повинен мати можливість відкликати згоду так само легко, як і надав її. Просте повідомлення «Стоп» або «Відписатися» у WhatsApp. Після відкликання ви зобов'язані негайно припинити обробку даних для відповідної мети.
4. Доказ Згоди. Ви повинні мати можливість довести, що згода була отримана — збережений скріншот діалогу, запис у CRM або автоматизований журнал, який фіксує момент надання згоди.
На практиці:
Дотримання вимог Закону може здатися складним завданням для малого бізнесу при великому обсязі WhatsApp-комунікацій. Інструменти автоматизації WhatsApp Business API допомагають вирішити цю проблему системно.
Ключові функції, які забезпечують комплаєнс при автоматизації:
Автоматизоване Запитування та Фіксація Згоди. Платформи WhatsApp Business API дозволяють налаштувати автоматичні привітальні повідомлення, які запитують згоду перед початком будь-якої комунікації. Інтеграція посилання на Політику конфіденційності + вимога активної дії від користувача (наприклад, натискання кнопки «Я погоджуюсь») — це стандарт для відповідального бізнесу. Система фіксує факт надання згоди та дату, створюючи журнал, що може слугувати доказом у разі перевірки.
Керування Згодами та Відписками. Відстеження статусу згоди кожного клієнта має бути автоматизованим. Коли клієнт відкликає згоду, система повинна автоматично виключити його з маркетингових розсилок. Клієнти можуть керувати підписками через прості команди в чаті — це знижує навантаження на операторів і мінімізує ризик людської помилки.
Безпечне Зберігання Даних. Персональні дані клієнтів мають зберігатися з шифруванням як під час передачі, так і на сервері. Доступ — лише для авторизованого персоналу. Ніяких повних платіжних даних безпосередньо в WhatsApp-переписці.
Реалізація Прав Суб'єктів Даних. Клієнти мають права СКВО (Суб'єкт Контролю Власних Особистих даних): доступ до своїх даних, виправлення, видалення («право на забуття»). Автоматизовані системи повинні мати процедуру для обробки таких запитів та можливість повного видалення даних клієнта при відсутності інших законних підстав для їх зберігання.
Недотримання Закону може мати серйозні наслідки, що виходять за рамки фінансової відповідальності.
Адміністративна відповідальність (Кодекс України про адміністративні правопорушення):
Стаття 188-39 КУпАП — недотримання вимог щодо захисту персональних даних:
Порушення порядку доступу або несанкціоноване поширення даних — штраф для посадових осіб від 1 700 до 17 000 гривень. Повторне порушення протягом року — від 17 000 до 34 000 гривень.
Стаття 188-40 КУпАП — невиконання вимог Уповноваженого ВРУ:
Ненадання інформації або документів для перевірки — від 1 700 до 8 500 гривень. Повторно — від 8 500 до 17 000 гривень.
Кримінальна відповідальність (Кримінальний кодекс України):
Репутаційні та Фінансові Ризики:
Перевірте, чи виконані всі ключові вимоги:
1. Розроблено Політику Конфіденційності.
- Опис: які дані збираємо (імена, телефони, дані замовлень).
- Мета: для яких цілей використовуємо (обробка замовлень, підтримка, маркетингові розсилки).
- Термін зберігання даних.
- Права клієнтів (доступ, виправлення, видалення, відкликання згоди).
- Контактний email або телефон для запитів щодо приватності.
2. Забезпечено Отримання Явної Згоди.
- При першому контакті через WhatsApp — інформування та запит згоди з посиланням на Політику.
- Чіткі формулювання: «Надсилаючи повідомлення, ви погоджуєтеся з нашою Політикою конфіденційності [посилання]».
- Окрема згода для маркетингових розсилок.
3. Впроваджено Механізми Відкликання та Видалення Даних.
- Клієнт може відписатися командою «СТОП» або «Відписатися».
- Видалення даних клієнта на його запит — протягом розумного строку.
4. Дотримано Принцип Мінімізації Даних.
- Збирати лише ті дані, які необхідні для заявленої мети.
- Регулярний перегляд бази — чи всі збережені дані досі актуальні.
5. Забезпечено Безпеку Даних.
- Захищені платформи для зберігання (не відкриті Google-таблиці без обмежень доступу).
- Доступ лише для співробітників, яким це необхідно.
- Без платіжних реквізитів безпосередньо в WhatsApp-листуванні.
6. Ведеться Облік Обробки Даних.
- Записи про отримання та відкликання згоди.
- Журнал запитів на доступ або видалення даних.
7. Є Відповідальна Особа за Захист Даних.
- Призначена особа, яка контролює виконання вимог Закону.
- Процедура реагування на можливий витік даних.
Data + numbers referenced in this article are sourced from these public documents:
7 днів безкоштовно, без картки.
Почати БезкоштовноNot ready to sign up yet? Try the free demo →