WhatsApp Opt-In and GDPR: Consent You Can Prove

TikJoy Editorial Team2026年8月31日1 分钟阅读

一份 WhatsApp 的 opt-in,值多少取决于你能就它证明多少。在 GDPR 之下举证责任在你:不是主张"客户大概同意了",而是要拿出他什么时候同意、同意了什么、看到的是哪些文字、以及他本可以如何拒绝。现实中收集到的大多数 opt-in 过不了这一关,原因不是客户提出了异议,而是没有人把证据存下来——而一份你无法举证的同意,实际上就等于你没有同意。

本文讲的是:同时适用的两套规则、什么样的 WhatsApp 同意才有效、勾选框和确认步骤该怎么设计、你的同意记录必须包含什么,以及为什么在欧洲"正当利益"不是一条退路。这是一般性信息,不是法律意见——请让律师审阅你自己的流程。

两套规则同时适用

Meta 的政策要求企业在发送由企业发起的消息之前取得 opt-in,明确告知消息将通过 WhatsApp 送达,并说明可以预期收到哪类消息。同意可以在任何渠道收集——网页表单、结账流程、店内二维码、电话——只要用户是主动同意的。Meta 不规定存储格式;它要求你为"确实取得过"负责。

数据保护法更严格,而且独立于前者。在欧盟,GDPR 第 4(11) 条把同意定义为自由作出、具体、知情且不含混的,须通过一项声明或一个明确的肯定性行为表达。第 7(1) 条要求控制者能够证明它。第 7(2) 条要求该请求可与其他事项清楚区分,并使用平实语言。第 7(3) 条要求撤回与给予同样容易。

过了其中一套,不代表过了另一套。Meta 也许永远不会来查你的同意日志;而一个受理了单一投诉的监管机构,要的恰恰就是那份记录。

什么样的 WhatsApp 同意才有效

它写明渠道。"订阅我们的最新消息"并不构成对 WhatsApp 的授权。请求必须说明消息通过 WhatsApp 送达,因为同意必须针对它所授权的那项处理活动。

它与其他渠道分开。 一个同时涵盖邮件、短信和 WhatsApp 的勾选框,把三个不同目的捆进了一个动作。把它们拆开,让用户可以只选其一。

它与合同分开。 营销同意不能成为购买、注册或下载的条件。混进服务条款里的同意,不是自由作出的。

它是肯定性的。 预先勾选的方框、以沉默代表接受、"继续即表示您同意",都不是明确的肯定性行为。标签只指向一份隐私政策、用户必须点进去读才能知道自己同意了什么的勾选框,同样不是。

当消息类型不同时,它是分项的。 订单通知和促销活动不是同一个目的。按类别分开取得同意只多一个勾选框,而它决定的是:出事时是一个渠道被停,还是其余的都能保住。

双重 opt-in,以及它为什么是关于证据的

双重 opt-in 是指最初的同意要经过第二个独立步骤确认——通常是一条用户必须回复才能激活订阅的消息。GDPR 并不强制要求它。它之所以重要,是因为它制造了你否则不会有的证据:证明这个号码属于那位同意者,以及一条来自设备本身、带时间戳的确认。

它所防范的失败场景很平常。有人输错了一位数字,或者竞争对手把你的号码填进了表单。没有确认,你手上就是一条指向"从未同意过的人"的同意记录,以及一起你无法用手头记录反驳的投诉。

如果 opt-in 本来就是在 WhatsApp 上收集的——用户先给你发了消息并要求接收更新——那么确认已经内含其中,再多一轮往返只会增加摩擦。

记录必须包含什么

请假设有一天你必须拿出单独一行来证明某一个人的同意。这一行应当带有:被同意的标识(电话号码)、时间戳、收集地点(哪个表单、哪个页面、哪家门店)、当时展示的确切文案、当时生效的隐私声明版本,以及任何确认步骤的结果。

文案是团队最常忘掉的那一项,也是决定案件走向的那一项。一份在你后来已经改动过的文本下取得的同意,只有当你能调出当时那版文本时才守得住。请给同意文案做版本管理,并把版本标识与每条记录一起存下来,而不是存一个指向当前线上页面的链接。

撤回属于同一条记录。把 opt-out、时间戳和它到达的渠道都记下来,并且像处理表单提交那样即时地执行 STOP 回复或等效指令——第 7(3) 条关于"撤回要容易"的要求,说的是用户的力气,不是你的。

正当利益不是那条捷径

反复出现的诱惑,是跳过同意、转而援引第 6(1)(f) 条的正当利益,理由是"老客户本来就预期会收到我们的消息"。在欧洲,这个论点用于电子直销是站不住的,因为 ePrivacy 制度在 GDPR 之上另行设置了一项同意要求,而且范围很窄。

第 2002/58/EC 号指令第 13 条允许一种有限的"soft opt-in":在销售过程中取得联系方式的企业,可以推广自己的同类产品,前提是客户在收集时以及在之后的每一条消息中都能轻易反对。各成员国的转化方式不同,而且这条例外通常是围绕电子邮件写的。把它延伸到 WhatsApp 这样侵入性更强的渠道,等于你要在监管机构面前、就一条收件人已经投诉过的消息,第一次提出这个论点。

意大利的执法实践说明了空间有多小。在 2025 年 10 月 23 日的一项决定中,Garante 驳回了某公司以正当利益为促销邮件辩护的尝试,重申促销通信未经事先同意不得发送,确认 soft-spam 例外仅适用于既有客户和同类产品,并补充指出公开登记册不是构建营销名单的合法来源。该公司免于罚款,只是因为行为发生在较早时期、只涉及两封邮件、且来自一家微型企业——但违法的认定依然成立。

什么时候收集 WhatsApp opt-in 是错的

如果你唯一的既定用途是交易性的——订单确认、物流更新、给已经预约的人发提醒——那么一份宽泛的营销 opt-in 属于过度收集。就消息本身的性质去征求同意,不要取得一份你根本没有活动去用的营销同意。没用过的同意照样会变旧、照样要留档、照样要在被要求时删除。

当 opt-in 是买来而不是挣来的时候,它同样是错的。买来的名单、爬来的号码、以及合作方"代表你"收集却拿不出可核查证据的同意,是通往执法卷宗最常见的一条路。如果你看不到那个人当时同意的文案,你手上就不是一份同意——只是一个电话号码。

还有,如果你的量确实撑不起一套同意管理机制,请忍住用电子表格土法上马的冲动:对有过交易的人做utility 类消息,等真有活动需要时再去取得营销同意。

一个经得起审查的流程

在表单上放一个独立的、默认不勾选的方框,用第一人称撰写,并明确写出 WhatsApp。存下号码、时间戳、来源,以及那段确切文案的版本标识。发送一条确认消息,说明对方将收到什么、以及如何停止。记录回复。在每一次活动中提供 STOP,自动处理它,并把结果回写进同一条记录。文案每年复核一次,用递增版本的方式,而不是就地修改。

这些都不贵。贵的是事后补做,因为你没有留下的记录事后无法重建——这正是"在第一次活动之前就设计好收集环节,而不是等第一次投诉之后"的全部理由。WhatsApp Business API 营销指南讲的是当同意这一侧稳固之后,你可以做什么。

TikJoy 的礼宾服务跑在官方 WhatsApp Business API 上,而这正是上述每一条规则生效的那一层:opt-in、记录和撤回都属于品牌,而不属于平台。看看 WhatsApp AI Concierge 怎么运作

常见问题

Do I need consent to send WhatsApp marketing messages in the EU?

Yes, on two independent grounds. Meta's policy requires opt-in before any business-initiated message, naming WhatsApp as the channel and stating what messages to expect. Separately, EU data protection and ePrivacy rules require prior consent for electronic direct marketing, and GDPR Article 7(1) requires you to be able to demonstrate that consent, not merely assert it.

Can one checkbox cover email, SMS and WhatsApp?

No. Consent must be specific to the processing it authorises, so a single box bundling three channels collapses three distinct purposes into one act. Split them and let the user accept one without the others. The request must also be distinguishable from other matters under Article 7(2), which rules out consent buried inside terms of service.

Is double opt-in required by the GDPR?

It is not mandated. Its value is evidentiary: a confirmation step proves the number belongs to the person who consented and produces a timestamped confirmation from the device itself. That closes the common failure mode of a mistyped or third-party number, where your record names someone who never consented. Where the user messaged you first to ask for updates, the confirmation is already inherent.

Can I rely on legitimate interest instead of consent?

For electronic direct marketing in Europe this is a weak position. Article 13 of Directive 2002/58/EC allows only a narrow soft opt-in, for contact details obtained in the context of a sale, for the seller's own similar products, with an easy objection at collection and in every message. In a decision of 23 October 2025 the Italian Garante rejected a legitimate-interest justification for promotional emails and confirmed the exception reaches only existing customers for similar products.

What must a WhatsApp consent record contain?

Enough to defend one contact in isolation: the phone number, the timestamp, the collection point, the exact wording displayed at the time, the version of the privacy notice then in force, and the outcome of any confirmation step. Version your consent strings and store the version identifier per record rather than a link to the current page, and log withdrawals in the same place.

TikJoy Editorial Team TikJoy's editorial team writes about performance UGC, WhatsApp marketing and creator-driven growth, based on what we build and observe with brands using the platform.

准备好把客户变成 creator 了吗?

免费试用 TikJoy — 数秒内集成 TikTok 和 WhatsApp,并通过 JoyBack wallet 奖励你的社区(无需购买)。