Seu vendedor tem o contato de 300 clientes no WhatsApp pessoal dele. Conversa com eles todos os dias. Fecha pedidos, envia propostas, combina entregas. Quando ele sair da empresa, o que acontece com esses dados?
Essa é uma das situações mais comuns — e mais ignoradas — de risco à LGPD nas pequenas e médias empresas brasileiras. A Lei Geral de Proteção de Dados está em vigor desde 2020, e a ANPD já aplicou as primeiras multas significativas em 2024.
Atenção: a LGPD prevê multas de até 2% do faturamento anual da empresa, limitadas a R$ 50 milhões por infração. Mas o risco maior é reputacional — uma notícia de vazamento de dados pode destruir a confiança que levou anos para construir.
O problema real: dados de clientes fora do controle da empresa
Quando o atendimento acontece no WhatsApp pessoal do vendedor, a empresa deixa de controlar quatro coisas fundamentais que a LGPD exige:
- Finalidade: os dados devem ser usados só para o propósito pelo qual foram coletados
- Segurança: medidas técnicas para proteger os dados contra acesso não autorizado
- Direito de acesso: o titular tem direito de saber quais dados a empresa tem sobre ele
- Direito de exclusão: o titular pode pedir para ser esquecido — e a empresa precisa conseguir cumprir isso
Com dados no celular pessoal do funcionário, nenhum desses quatro pontos pode ser garantido.
Cenários de risco que a maioria das empresas ignora
Cenário 1: o vendedor sai da empresa
Ele leva consigo o histórico completo de todos os clientes que atendeu. Pode usar esses contatos para trabalhar em um concorrente, abrir o próprio negócio, ou manter contato comercial sem autorização da empresa anterior. Isso configura uso indevido de dados pessoais.
Cenário 2: o celular é roubado ou hackeado
Se o celular do vendedor for roubado e não tiver proteção adequada, todos os dados dos clientes — nome, telefone, histórico de compras, informações sensíveis compartilhadas em conversa — ficam expostos. A empresa é responsável, mesmo que o incidente tenha acontecido no dispositivo pessoal do funcionário, se os dados eram tratados em nome da empresa.
Cenário 3: o cliente pede para ser esquecido
A LGPD garante ao titular o direito de solicitar a exclusão dos seus dados. Se as conversas estão em 5 celulares diferentes de 5 vendedores, como a empresa garante que todos os dados foram apagados? Sem centralização, é impossível cumprir esse direito.
Regra prática: se você não consegue responder "onde estão todos os dados deste cliente?" em menos de 5 minutos, você tem um problema de conformidade com a LGPD.
O que a LGPD exige sobre canais de atendimento
A lei não proíbe o uso do WhatsApp para atendimento. O que ela exige é que a empresa:
- Documente a base legal para tratar cada tipo de dado (contrato, legítimo interesse, consentimento)
- Implemente medidas de segurança adequadas ao nível de risco dos dados tratados
- Garanta a portabilidade e exclusão quando solicitado pelo titular
- Nomeie um DPO (Data Protection Officer) — obrigatório para empresas que tratam dados em larga escala
- Notifique a ANPD em caso de incidente de segurança que envolva dados pessoais
Nenhum desses pontos é viável quando o atendimento está disperso em celulares pessoais.
O que fazer para regularizar a situação
- Mapeie onde estão os dados dos clientes — celulares, planilhas, sistemas, WhatsApp de funcionários
- Centralize o atendimento em uma plataforma corporativa, não em dispositivos pessoais
- Use um número de WhatsApp corporativo via API Oficial, não o número pessoal do vendedor
- Garanta que o histórico de conversas fique na plataforma da empresa, não no app do funcionário
- Crie uma política interna de tratamento de dados e treine a equipe
- Documente todas as bases legais para tratamento de dados dos clientes
- Implemente um processo para responder a solicitações de acesso e exclusão de dados
Por que o WhatsApp via API Oficial resolve grande parte do problema
A API Oficial do WhatsApp Business permite que a empresa use um único número corporativo, com todo o histórico de conversas armazenado na plataforma — não no celular de ninguém. Isso resolve estruturalmente os principais riscos de LGPD:
- O funcionário acessa o sistema da empresa, não o próprio celular
- Quando o funcionário sai, o acesso é revogado — os dados ficam na empresa
- É possível exportar, anonimizar ou excluir dados de um cliente específico a qualquer momento
- Há registro de auditoria de todas as interações
Importante: centralizar o atendimento na API Oficial não substitui uma política de privacidade completa, mas elimina o maior vetor de risco para a maioria das PMEs: dados de clientes espalhados em dispositivos pessoais de funcionários.
O custo de não fazer nada
Além das multas da ANPD, o custo mais real é o reputacional. Uma empresa que sofre um vazamento de dados — mesmo que seja por descuido de um ex-funcionário com acesso ao próprio celular — vai carregar essa marca por muito tempo.
Clientes estão cada vez mais atentos à forma como suas informações são tratadas. Uma empresa que demonstra cuidado com dados transmite profissionalismo e gera confiança. E confiança, no mercado atual, é vantagem competitiva.
Centralize seus dados e fique em conformidade
O MultiAtend usa API Oficial do WhatsApp e mantém todo o histórico na plataforma da empresa — não no celular do funcionário.