Un opt-in WhatsApp ne vaut que ce que vous pouvez en prouver. Sous le RGPD la charge pèse sur vous : non pas soutenir que le client a probablement accepté, mais montrer quand il a accepté, à quoi, avec quels mots, et comment il aurait pu refuser. La plupart des opt-ins collectés dans la nature échouent à ce test non parce que le client s'est opposé, mais parce que personne n'a conservé la preuve — et un consentement que vous ne pouvez pas prouver est, en pratique, un consentement que vous n'avez pas.
Ce guide couvre les deux corpus de règles qui s'appliquent simultanément, ce qui rend un consentement WhatsApp valable, comment concevoir la case à cocher et l'étape de confirmation, ce que doit contenir votre registre de consentement, et pourquoi l'intérêt légitime n'est pas une porte de sortie en Europe. Il s'agit d'informations générales, pas d'un conseil juridique : faites relire votre parcours par un avocat.
Deux corpus de règles s'appliquent en même temps
La politique de Meta impose d'obtenir un opt-in avant d'envoyer des messages à l'initiative de l'entreprise, d'indiquer clairement que les messages arriveront sur WhatsApp, et de préciser le type de messages attendus. Le consentement peut être recueilli sur n'importe quel canal — formulaire web, tunnel d'achat, QR code en magasin, appel téléphonique — dès lors que l'utilisateur accepte activement. Meta ne prescrit pas de format de stockage ; elle vous tient responsable de l'avoir obtenu.
Le droit de la protection des données est plus strict et indépendant. Dans l'UE, l'article 4(11) du RGPD définit le consentement comme libre, spécifique, éclairé et univoque, exprimé par une déclaration ou un acte positif clair. L'article 7(1) exige que le responsable de traitement soit en mesure de le démontrer. L'article 7(2) exige que la demande soit distinguable des autres questions et rédigée en termes clairs. L'article 7(3) exige que le retrait soit aussi simple que l'octroi.
Satisfaire l'un ne satisfait pas l'autre. Meta n'auditera peut-être jamais votre journal de consentement ; une autorité de contrôle saisie d'une seule plainte demandera exactement ce registre.
Ce qui rend un consentement WhatsApp valable
Il nomme le canal. « Inscrivez-vous aux actualités » n'autorise pas WhatsApp. La demande doit dire que les messages arrivent sur WhatsApp, parce que le consentement doit être spécifique au traitement qu'il autorise.
Il est séparé des autres canaux. Une case unique couvrant e-mail, SMS et WhatsApp regroupe trois finalités distinctes en un seul acte. Séparez-les, et laissez l'utilisateur en prendre une sans les autres.
Il est séparé du contrat. Le consentement au marketing ne peut pas conditionner un achat, une inscription ou un téléchargement. Fondu dans les conditions générales, il n'est pas libre.
Il est affirmatif. Cases pré-cochées, opt-out par le silence et « en poursuivant vous acceptez » ne sont pas des actes positifs clairs. Pas davantage une case dont le libellé renvoie uniquement à une politique de confidentialité que l'utilisateur doit lire pour découvrir ce qu'il a accepté.
Il est granulaire quand les types de messages diffèrent. Suivi de commande et campagnes promotionnelles ne sont pas la même finalité. Un consentement par catégorie coûte une case supplémentaire, et c'est la différence entre un canal suspendu et les autres qui survivent.
Le double opt-in, et pourquoi il est affaire de preuve
Le double opt-in signifie que l'accord initial est confirmé par une seconde étape indépendante — typiquement un message auquel l'utilisateur doit répondre pour activer l'abonnement. Le RGPD ne l'impose pas. Il compte parce qu'il fabrique une preuve qui vous manquerait autrement : la preuve que le numéro appartient bien à la personne qui a consenti, et une confirmation horodatée provenant de l'appareil lui-même.
Le scénario d'échec qu'il évite est banal. Quelqu'un se trompe d'un chiffre, ou un concurrent saisit votre numéro dans un formulaire. Sans confirmation, vous détenez un enregistrement de consentement pointant vers une personne qui ne l'a jamais donné, et une plainte que le registre en votre possession ne permet pas de réfuter.
Lorsque l'opt-in a été recueilli sur WhatsApp lui-même — l'utilisateur vous a écrit le premier et a demandé des nouvelles — la confirmation est intrinsèque, et un second aller-retour n'ajoute que de la friction.
Ce que doit contenir le registre
Partez du principe qu'un jour vous devrez produire une seule ligne prouvant le consentement d'une personne. Cette ligne doit porter l'identifiant concerné (le numéro de téléphone), l'horodatage, le point de collecte (quel formulaire, quelle page, quel magasin), le libellé exact affiché à ce moment-là, la version de la notice d'information en vigueur, et le résultat d'une éventuelle étape de confirmation.
Le libellé est la partie que les équipes oublient, et celle qui tranche le dossier. Un consentement recueilli sous un texte que vous avez modifié depuis ne peut être défendu que si vous pouvez retrouver le texte tel qu'il était. Versionnez vos formulations de consentement et stockez l'identifiant de version avec chaque enregistrement, plutôt qu'un lien vers la page actuelle.
Le retrait appartient au même registre. Journalisez l'opt-out, l'horodatage et le canal d'arrivée, et honorez une réponse STOP ou une instruction équivalente aussi immédiatement qu'un envoi de formulaire — l'exigence de facilité de retrait de l'article 7(3) porte sur l'effort de l'utilisateur, pas sur le vôtre.
L'intérêt légitime n'est pas le raccourci
La tentation récurrente consiste à sauter le consentement et à s'appuyer sur l'intérêt légitime de l'article 6(1)(f), en théorisant que les clients existants s'attendent à recevoir de vos nouvelles. En Europe cet argument est faible pour la prospection électronique directe, parce que le régime ePrivacy impose sa propre exigence de consentement par-dessus le RGPD, et qu'elle est étroite.
L'article 13 de la directive 2002/58/CE autorise un « soft opt-in » limité : une entreprise ayant obtenu des coordonnées dans le cadre d'une vente peut promouvoir ses propres produits similaires, à condition que le client puisse s'y opposer facilement à la collecte et dans chaque message ultérieur. Les États membres transposent cela différemment, et l'exception est généralement rédigée autour de l'e-mail. L'étendre à un canal aussi intrusif que WhatsApp est un argument que vous plaideriez pour la première fois, devant un régulateur, à propos d'un message dont le destinataire s'est déjà plaint.
L'application italienne illustre l'étroitesse de la marge. Dans une décision du 23 octobre 2025, le Garante a rejeté la tentative d'une entreprise de justifier des e-mails promotionnels par l'intérêt légitime, rappelé que les communications promotionnelles ne peuvent être envoyées sans consentement préalable, confirmé que l'exception soft-spam ne vaut que pour des clients existants et des produits similaires, et ajouté que les registres publics ne sont pas une source légitime pour constituer des listes de prospection. L'entreprise a échappé à l'amende uniquement parce que les faits étaient anciens, portaient sur deux e-mails et émanaient d'une micro-entreprise — le constat d'illicéité, lui, a été maintenu.
Quand recueillir un opt-in WhatsApp est une erreur
Si votre seul usage prévu est transactionnel — confirmations de commande, suivis de livraison, rappels de rendez-vous à des personnes qui ont réservé — un opt-in marketing large est une sur-collecte. Demandez ce que les messages sont réellement, et n'acquérez pas un consentement marketing pour lequel vous n'avez aucune campagne. Un consentement inutilisé vieillit quand même, doit quand même être documenté, et doit quand même être supprimé sur demande.
C'est aussi une erreur quand l'opt-in est acheté plutôt que mérité. Listes achetées, numéros aspirés et consentements recueillis par un partenaire « pour votre compte » sans preuve consultable constituent la voie la plus courante vers un dossier de sanction. Si vous ne pouvez pas voir le libellé auquel la personne a adhéré, vous n'avez pas un consentement : vous avez un numéro de téléphone.
Et si votre volume ne justifie sincèrement pas une couche de gestion du consentement, résistez à l'envie d'en bricoler une dans un tableur : faites de la messagerie utilitaire auprès de ceux qui ont acheté chez vous, et ajoutez le consentement marketing quand une campagne le justifiera.
Un parcours qui résiste à l'examen
Placez sur le formulaire une case dédiée, non cochée, rédigée à la première personne et nommant explicitement WhatsApp. Stockez le numéro, l'horodatage, la source et l'identifiant de version du libellé exact. Envoyez un message de confirmation indiquant ce que la personne recevra et comment arrêter. Journalisez la réponse. Proposez STOP dans chaque campagne, traitez-le automatiquement, et reflétez-le dans le même enregistrement. Relisez le libellé une fois par an et incrémentez la version plutôt que de modifier sur place.
Rien de tout cela n'est coûteux à construire. C'est coûteux à rattraper, parce que les enregistrements que vous n'avez pas conservés ne se reconstituent pas après coup — d'où l'intérêt de concevoir le point de collecte avant la première campagne plutôt qu'après la première plainte. Le guide du marketing via l'API WhatsApp Business couvre ce que vous pouvez faire une fois le volet consentement solide.
TikJoy fait tourner son concierge sur l'API WhatsApp Business officielle, c'est-à-dire la couche où s'applique chacune des règles ci-dessus : l'opt-in, le registre et le retrait appartiennent à la marque, pas à la plateforme. Voir comment fonctionne le WhatsApp AI Concierge.