Un opt-in de WhatsApp vale exactamente lo que puedas probar sobre él. Bajo el RGPD la carga es tuya: no sostener que el cliente probablemente aceptó, sino demostrar cuándo aceptó, a qué, con qué palabras y cómo habría podido negarse. La mayoría de los opt-ins recogidos por ahí fallan esa prueba no porque el cliente se opusiera, sino porque nadie guardó la evidencia, y un consentimiento que no puedes acreditar es, en la práctica, un consentimiento que no tienes.
Esta guía cubre los dos cuerpos de normas que se aplican a la vez, qué hace válido un consentimiento de WhatsApp, cómo diseñar la casilla y el paso de confirmación, qué debe contener tu registro de consentimiento, y por qué el interés legítimo no es una salida en Europa. Es información general, no asesoramiento jurídico: haz revisar tu flujo por un abogado.
Se aplican dos cuerpos de normas al mismo tiempo
La política de Meta exige obtener opt-in antes de enviar mensajes iniciados por la empresa, dejar claro que los mensajes llegarán por WhatsApp, y decir qué tipo de mensajes cabe esperar. El consentimiento puede recogerse en cualquier canal —formulario web, caja, código QR en tienda, llamada telefónica— siempre que el usuario acepte activamente. Meta no prescribe un formato de almacenamiento; te hace responsable de haberlo obtenido.
El derecho de protección de datos es más estricto e independiente. En la UE, el artículo 4(11) del RGPD define el consentimiento como libre, específico, informado e inequívoco, manifestado mediante una declaración o una clara acción afirmativa. El artículo 7(1) exige que el responsable pueda demostrarlo. El artículo 7(2) exige que la solicitud sea distinguible de otros asuntos y en lenguaje claro. El artículo 7(3) exige que retirarlo sea tan fácil como darlo.
Cumplir uno no cumple el otro. Puede que Meta no audite nunca tu registro de consentimientos; una autoridad de control que atienda una sola reclamación pedirá exactamente ese registro.
Qué hace válido un consentimiento de WhatsApp
Nombra el canal. «Apúntate a las novedades» no autoriza WhatsApp. La solicitud debe decir que los mensajes llegan por WhatsApp, porque el consentimiento debe ser específico del tratamiento que autoriza.
Está separado de otros canales. Una única casilla que cubra correo, SMS y WhatsApp agrupa tres finalidades distintas en un solo acto. Sepáralas, y deja que el usuario tome una sin las demás.
Está separado del contrato. El consentimiento de marketing no puede condicionar una compra, un registro o una descarga. Fundido en las condiciones del servicio, no es libre.
Es afirmativo. Casillas premarcadas, opt-out por silencio y «al continuar aceptas» no son acción afirmativa clara. Tampoco lo es una casilla cuya etiqueta solo remite a una política de privacidad que el usuario debe leer para descubrir a qué ha accedido.
Es granular cuando los tipos de mensaje difieren. Avisos de pedido y campañas promocionales no son la misma finalidad. Un consentimiento por categoría cuesta una casilla más, y es la diferencia entre que se te suspenda un canal y que sobrevivan los demás.
El doble opt-in, y por qué va de evidencia
El doble opt-in significa que el acuerdo inicial se confirma mediante un segundo paso independiente, normalmente un mensaje que el usuario debe responder para activar la suscripción. El RGPD no lo impone. Importa porque fabrica una evidencia que de otro modo no tendrías: la prueba de que el número pertenece a la persona que consintió, y una confirmación con marca de tiempo originada en el propio dispositivo.
El modo de fallo que evita es mundano. Alguien se equivoca en un dígito, o un competidor mete tu número en un formulario. Sin confirmación tienes un registro de consentimiento que apunta a una persona que nunca lo dio, y una reclamación que no puedes rebatir con el registro que posees.
Cuando el opt-in se recogió en el propio WhatsApp —el usuario te escribió primero y pidió novedades—, la confirmación es inherente y una segunda vuelta solo añade fricción.
Qué debe contener el registro
Da por hecho que algún día tendrás que producir una sola línea que pruebe el consentimiento de una persona. Esa línea debe llevar el identificador sobre el que se consintió (el número de teléfono), la marca de tiempo, el punto de recogida (qué formulario, qué página, qué tienda), el texto exacto mostrado en ese momento, la versión del aviso de privacidad vigente, y el resultado de cualquier paso de confirmación.
El texto es la parte que los equipos olvidan, y la que decide el caso. Un consentimiento recogido bajo un texto que has cambiado desde entonces solo puede defenderse si puedes recuperar el texto tal como estaba. Versiona tus textos de consentimiento y guarda el identificador de versión con cada registro, en lugar de un enlace a la página actual.
La retirada pertenece al mismo registro. Registra el opt-out, la marca de tiempo y el canal por el que llegó, y atiende una respuesta STOP o una instrucción equivalente con la misma inmediatez que un envío de formulario: el requisito de facilidad de retirada del artículo 7(3) se refiere al esfuerzo del usuario, no al tuyo.
El interés legítimo no es el atajo
La tentación recurrente es saltarse el consentimiento y apoyarse en el interés legítimo del artículo 6(1)(f), con la teoría de que los clientes existentes esperan tener noticias tuyas. En Europa ese argumento es débil para la prospección electrónica directa, porque el régimen ePrivacy impone su propio requisito de consentimiento por encima del RGPD, y es estrecho.
El artículo 13 de la Directiva 2002/58/CE permite un «soft opt-in» limitado: una empresa que obtuvo datos de contacto en el contexto de una venta puede promocionar sus propios productos similares, siempre que el cliente pueda oponerse fácilmente en la recogida y en cada mensaje posterior. Los Estados miembros lo transponen de forma distinta, y la excepción suele estar redactada en torno al correo electrónico. Extenderla a un canal tan intrusivo como WhatsApp es un argumento que estarías planteando por primera vez, ante un regulador, sobre un mensaje del que el destinatario ya se ha quejado.
La práctica italiana ilustra el poco margen que queda. En una resolución de 23 de octubre de 2025, el Garante rechazó el intento de una empresa de justificar correos promocionales con el interés legítimo, reiteró que las comunicaciones promocionales no pueden enviarse sin consentimiento previo, confirmó que la excepción de soft-spam solo vale para clientes existentes y productos similares, y añadió que los registros públicos no son una fuente legítima para construir listas de marketing. La empresa se libró de la multa únicamente porque los hechos eran antiguos, afectaban a dos correos y procedían de una microempresa; la declaración de ilicitud se mantuvo igualmente.
Cuándo recoger opt-in de WhatsApp es un error
Si tu único uso previsto es transaccional —confirmaciones de pedido, avisos de entrega, recordatorios de cita a quien reservó—, un opt-in amplio de marketing es sobrerrecogida. Pide lo que los mensajes son de verdad, y no adquieras un consentimiento de marketing para el que no tienes campaña. Un consentimiento sin usar envejece igual, hay que documentarlo igual, y hay que borrarlo igual si lo piden.
También es un error cuando el opt-in se compra en vez de ganarse. Listas compradas, números raspados y consentimientos recogidos por un socio «en tu nombre» sin prueba que puedas inspeccionar son la vía más frecuente hacia un expediente sancionador. Si no puedes ver el texto que la persona aceptó, no tienes un consentimiento: tienes un número de teléfono.
Y si tu volumen sinceramente no justifica una capa de gestión del consentimiento, resiste la tentación de improvisarla en una hoja de cálculo: haz mensajería de utilidad con quienes han comprado, y añade consentimiento de marketing cuando haya una campaña que lo justifique.
Un flujo que aguanta el escrutinio
Pon en el formulario una casilla dedicada, sin marcar, redactada en primera persona y nombrando WhatsApp explícitamente. Guarda el número, la marca de tiempo, el origen y el identificador de versión del texto exacto. Envía un mensaje de confirmación que diga qué va a recibir la persona y cómo parar. Registra la respuesta. Ofrece STOP en cada campaña, procésalo automáticamente y refléjalo en el mismo registro. Revisa el texto una vez al año y sube la versión en lugar de editar sobre lo existente.
Nada de esto es caro de construir. Es caro de retroajustar, porque los registros que no guardaste no se pueden reconstruir después: esa es toda la razón para diseñar el punto de recogida antes de la primera campaña y no después de la primera reclamación. La guía de marketing con la API de WhatsApp Business cubre lo que puedes hacer una vez el lado del consentimiento está sólido.
TikJoy opera su concierge sobre la API oficial de WhatsApp Business, que es la capa donde se aplica cada regla de arriba: el opt-in, el registro y la retirada son de la marca, no de la plataforma. Mira cómo funciona el WhatsApp AI Concierge.