WhatsApp Business voor klantcontact: wat mag en wat moet je regelen?
Zakelijk WhatsApp gebruiken mag, maar je hebt per doel een eigen grondslag nodig. Reageren binnen 24 uur na een bericht van de klant kan vrij; daarbuiten en bij berichten die jij zelf start kan het alleen via een vooraf goedgekeurd sjabloon, en voor commerciële berichten heb je toestemming vooraf nodig of een eerdere aankoop van dezelfde soort. Leg per nummer vast wanneer en waarvoor iemand toestemming gaf, sluit een verwerkersovereenkomst met iedereen die bij de berichten kan, en weet waar de gesprekken staan en hoe lang je ze bewaart.
Gepubliceerd op
WhatsApp voelt als het makkelijkste kanaal dat er is. Je hebt een nummer, klanten appen, jij appt terug. Precies daarom wordt het vaak zonder nadenken zakelijk ingezet, en precies daarom gaat het juridisch scheef. WhatsApp is geen verlengstuk van je e-mail en ook geen chatvenster op je eigen site. Het is een apart kanaal, met een eigen grondslag, eigen platformregels en een eigen vraag over waar de gegevens terechtkomen.
Hieronder staat wat er geldt als je WhatsApp Business zakelijk gebruikt voor klantcontact: welke grondslag je nodig hebt, waarom het uitmaakt of je reageert of zelf begint, wat sjabloonberichten zijn en waarom die vooraf worden goedgekeurd, hoe je een opt-in vastlegt die standhoudt, en wat er met de gesprekken gebeurt zodra ze op het platform staan.
Waarom is WhatsApp juridisch een apart kanaal en niet gewoon 'chat'?
Er lopen drie regelsets tegelijk over dit kanaal heen, en ze stellen verschillende eisen.
- De AVG. Elk bericht bevat persoonsgegevens: een telefoonnummer, een naam, vaak de inhoud van een klacht of een afspraak. Voor het verwerken daarvan heb je een grondslag nodig uit artikel 6 AVG. Zonder grondslag is de verwerking onrechtmatig, hoe onschuldig het appje ook lijkt.
- De Telecommunicatiewet. Artikel 11.7 verbiedt het versturen van ongevraagde commerciële elektronische berichten zonder toestemming vooraf. Een WhatsApp-bericht is zo'n elektronisch bericht. Dit artikel gaat nadrukkelijk ook over "automatische oproep- en communicatiesystemen zonder menselijke tussenkomst", dus over systemen die zelf berichten uitsturen.
- De platformregels van Meta. Dat is geen wet, maar wel bindend voor je account. Ze bepalen technisch wanneer je wel en niet iets mag versturen, en dat loopt lang niet altijd gelijk met wat de wet toestaat.
Het praktische gevolg: iets mag pas als het door alle drie de filters komt. Meta kan een bericht toestaan dat de Telecommunicatiewet verbiedt. En de wet kan iets toestaan dat je technisch alleen via een goedgekeurd sjabloon kunt versturen. Je moet dus beide kanten kennen.
Welke grondslag heb je nodig voordat je het nummer aanzet?
Begin bij de vraag waarvoor je het kanaal gebruikt. Voor elk doel geldt een eigen grondslag; je kunt niet alle verwerkingen op één hoop gooien.
Voor lopend klantcontact is de grondslag meestal de uitvoering van de overeenkomst, of een gerechtvaardigd belang. Een klant die zelf appt over zijn bestelling, zijn afspraak of een storing verwacht dat je antwoordt. Daar heb je geen apart toestemmingsvinkje voor nodig.
Voor marketing en verkoop ligt het anders. Zodra je zelf begint met een bericht dat bedoeld is om iets te verkopen of te promoten, kom je bij het spamverbod uit, en daar is de hoofdregel: toestemming vooraf. De uitzondering is je eigen klantenbestand. Bestaande klanten mag je ongevraagd berichten sturen over producten of diensten die te maken hebben met eerdere aankopen. Voorwaarde is wel dat ze zich kunnen afmelden en dat duidelijk is dat jij de afzender bent.
Let op wat die uitzondering precies zegt. Het gaat om soortgelijke producten of diensten, en om bestaande klanten. Een lijst nummers die je hebt opgebouwd uit offerteaanvragen, beursbezoekers of een ingekocht bestand valt daar niet onder. Een klant die drie jaar geleden één keer iets kocht in een heel andere productcategorie ook niet zomaar.
En vermeld die grondslag ook ergens. Artikel 13 AVG verplicht je om bij het verzamelen van de gegevens het doel en de rechtsgrond te noemen. In de praktijk betekent dat: een regel in je privacyverklaring over het WhatsApp-kanaal, plus een korte verwijzing in het eerste bericht of in de kanaalbeschrijving.
Wat is het verschil tussen reageren en zelf beginnen?
Dit is het scharnierpunt van het hele kanaal, en het is tegelijk een juridisch en een technisch onderscheid.
Technisch werkt WhatsApp met een venster. Zodra een gebruiker jou een bericht stuurt of belt, start een klantenserviceperiode van 24 uur. Stuurt of belt diezelfde gebruiker binnen die periode opnieuw, dan begint de teller opnieuw. Binnen dat venster mag je vrij terugschrijven: gewone tekst, in je eigen woorden, zo lang als het gesprek duurt.
Buiten dat venster kun je niet zomaar iets terugsturen. Dan kan het alleen nog via een sjabloonbericht dat vooraf is goedgekeurd. Dat is geen detail voor je technisch beheerder. Het bepaalt hoe je hele antwoordflow eruitziet, want het betekent dat elke conversatie die stil is gevallen anders behandeld wordt dan een conversatie die loopt.
Juridisch loopt er een tweede scheidslijn dwars doorheen: begin jij, of begint de klant? Als de klant begint, is het bericht per definitie niet ongevraagd en zit je in de sfeer van klantcontact. Zodra jij begint, moet je jezelf de spamvraag stellen: is dit service of is dit commercie? Een afspraakherinnering, een verzendbericht of een antwoord op een openstaande vraag is service. Een aanbieding, een actie of een "we hebben nog plek deze week" is commercie, ook als het vriendelijk geformuleerd is.
Die twee scheidslijnen vallen niet samen. Je kunt binnen het venster zitten en toch iets commercieels sturen dat niet mag. En je kunt buiten het venster zitten met een puur servicebericht dat wettelijk prima is, maar technisch alleen via een sjabloon kan.
Waarom moeten sjabloonberichten vooraf worden goedgekeurd?
Een sjabloonbericht is een vooraf ingediende, vaste tekst met invulvelden, bijvoorbeeld voor een naam, een datum of een ordernummer. Meta beoordeelt zo'n sjabloon voordat je hem mag gebruiken en deelt hem in naar categorie: service, hulpprogramma of marketing.
Voor jou heeft dat vier praktische gevolgen.
- Je kunt niet improviseren buiten het venster. Wat je wilt zeggen moet al bedacht en ingediend zijn voordat de situatie zich voordoet. Dat vraagt om vooruitdenken: welke berichten stuur ik uit mezelf, en hoe luiden ze precies?
- De categorie is niet vrijblijvend. Een marketingboodschap die je als servicebericht indient, is nog steeds een marketingboodschap. De Telecommunicatiewet kijkt naar de inhoud en het doel van het bericht, niet naar het label dat je er bij het platform op hebt geplakt.
- Goedkeuring is geen toestemming. Dit is de fout die het vaakst wordt gemaakt. Dat Meta een marketingsjabloon goedkeurt, zegt niets over de vraag of jij dat sjabloon naar dit specifieke nummer mag sturen. Dat hangt af van de opt-in van die ene persoon.
- Wijzigen kost tijd. Elke aanpassing aan de tekst is een nieuwe beoordeling. Een sjabloon is dus geen plek voor informatie die snel verandert.
De tabel hieronder zet de soorten berichten naast elkaar met wat er per soort geregeld moet zijn.
| Soort bericht | Wanneer het kan | Wat je vooraf geregeld moet hebben |
|---|---|---|
| Antwoord op een vraag van de klant | Binnen 24 uur na het laatste bericht of belletje van de klant | Grondslag voor klantcontact, vermelding in de privacyverklaring, bewaartermijn voor het gesprek |
| Vervolgbericht nadat het gesprek is stilgevallen | Alleen via een goedgekeurd sjabloon | Goedgekeurd sjabloon in de juiste categorie, plus de vraag of dit service of commercie is |
| Servicebericht dat jij start, zoals een afspraakherinnering | Alleen via een goedgekeurd sjabloon | Sjabloon, en een grondslag die past bij de overeenkomst of de afspraak zelf |
| Commercieel bericht aan een bestaande klant | Alleen via een goedgekeurd sjabloon | Aankoopverband met soortgelijke producten, herkenbare afzender, werkende afmeldmogelijkheid |
| Commercieel bericht aan iemand die nog geen klant is | Alleen via een goedgekeurd sjabloon | Aantoonbare toestemming vooraf van die persoon, vastgelegd per nummer |
| Bericht dat automatisch wordt opgesteld of verstuurd | Volgt dezelfde regels als hierboven | Alles hierboven, plus duidelijkheid voor de klant dat hij met een geautomatiseerd systeem praat |
Hoe leg je een opt-in vast die standhoudt?
Als je toestemming nodig hebt, moet je die kunnen bewijzen. Een lijst met nummers is geen bewijs. Bewijs is een administratie waarin per nummer staat wanneer, waar en waarvoor die persoon toestemming gaf.
Leg per opt-in minimaal dit vast:
- Het telefoonnummer.
- Het moment waarop de toestemming werd gegeven, met datum en tijd.
- Waar het gebeurde: welk formulier, welke pagina, welk kanaal.
- De exacte tekst die op dat moment bij het vinkje of de knop stond.
- Waar de toestemming voor gold: alleen serviceberichten, of ook aanbiedingen.
- Of en wanneer de toestemming is ingetrokken.
Die vierde regel wordt het vaakst overgeslagen en is het belangrijkst. Als je de tekst wijzigt, bewijs je met je nieuwe tekst niets over toestemmingen die onder de oude tekst zijn verzameld. Bewaar dus de versie die gold op het moment van de opt-in.
Over de vorm van het vinkje is de toezichthouder helder: je mag er niet van uitgaan dat iemand impliciet toestemming geeft, en vooraf aangevinkte vakjes zijn niet toegestaan. Een vakje dat al aanstaat als de bezoeker de pagina opent, levert dus geen geldige opt-in op. Hetzelfde geldt voor toestemming die je verstopt in algemene voorwaarden of koppelt aan iets anders, zoals "door te bestellen ga je akkoord met onze appberichten".
Bedenk ook hoe iemand er weer af komt. Afmelden moet makkelijk zijn. Op WhatsApp betekent dat in de praktijk: een korte, expliciete afmeldinstructie in het bericht zelf, en een systeem dat een "stop" of "afmelden" ook echt verwerkt. Een afmelding die alleen in een postvak blijft hangen en niet doorwerkt in je verzendlijst, is geen werkende afmeldmogelijkheid.
Wat gebeurt er met de gegevens en waar staan ze?
Zodra je zakelijk WhatsApp gebruikt, staan er klantgegevens in een systeem dat je niet zelf beheert. De inhoud van het gesprek gaat versleuteld over de lijn, maar daaromheen ontstaan gegevens die dat niet zijn: nummers, tijdstippen, de vraag wie met wie contact had, en in de meeste zakelijke opstellingen ook de berichten zelf zodra ze in je klantsysteem of in de beheeromgeving van een tussenpartij landen.
Wie doet wat, is daarbij de eerste vraag. Jij bepaalt waarom je klanten appt en wat je met de gesprekken doet, dus jij bent verwerkingsverantwoordelijke. Partijen die dat namens jou uitvoeren, zoals de aanbieder van je klantsysteem of de tussenpartij die de koppeling levert, zijn doorgaans verwerker. Voor die relatie schrijft artikel 28 AVG voor dat er een overeenkomst of andere rechtshandeling is die de verwerker aan jou bindt en die het onderwerp, de duur, de aard en het doel van de verwerking vastlegt. Dat is de verwerkersovereenkomst, en zonder die overeenkomst zit je fout, ook als de leverancier zijn zaken verder prima op orde heeft.
Loop daarom voor elk kanaal dat je aanzet dezelfde vier vragen na. Welke partijen komen bij de berichten? Met wie van hen heb je een verwerkersovereenkomst? Wat staat daarin over doorgifte en over onderaannemers? En hoe lang blijven de gesprekken staan?
Voor die laatste vraag bestaat geen kant-en-klaar antwoord. Het uitgangspunt is dat je persoonsgegevens niet langer bewaart dan noodzakelijk, en wat noodzakelijk is hangt af van de situatie, dus dat stel je zelf vast en leg je zelf uit. Een appgesprek over een lopende klacht heeft een andere houdbaarheid dan een gesprek over een afspraak van vorig jaar. Kies een termijn per soort gesprek, schrijf op waarom die termijn logisch is, en zorg dat er ook echt iets opgeruimd wordt. Een bewaartermijn die alleen op papier bestaat, is geen bewaartermijn.
Moet je iets met de doorgifte-vraag?
Ja, en dit is bij WhatsApp niet theoretisch. Het platform is van een Amerikaans bedrijf, en veel tussenpartijen en klantsystemen die eraan gekoppeld worden zijn dat ook.
De regel is dat je persoonsgegevens alleen naar het buitenland mag doorgeven als dat land voldoende bescherming biedt, en dat voor doorgifte naar de Verenigde Staten aparte regels gelden. Hoe dat precies uitpakt, hangt af van de organisatie waar de gegevens naartoe gaan.
Wat je concreet doet, is dit. Vraag je leverancier waar de gegevens worden opgeslagen en waar ze verwerkt worden, en accepteer geen antwoord in de vorm van "in de cloud". Vraag welke onderaannemers er meekijken en waar die zitten. Vraag op welke grondslag de doorgifte naar buiten de EER plaatsvindt en laat je dat schriftelijk bevestigen. Bewaar dat antwoord bij je verwerkersovereenkomst, zodat je het kunt laten zien als iemand ernaar vraagt.
Doorgifte verbieden is meestal niet realistisch als je dit kanaal wilt gebruiken. Het punt is dat je weet wat er gebeurt, dat het ergens op gebaseerd is, en dat je die keuze kunt uitleggen. Niet weten waar je klantgesprekken staan, is het probleem.
Wat verandert er als een AI-assistent de berichten afhandelt?
De grondslag verandert niet. Een AI-assistent die WhatsApp-berichten beantwoordt, doet hetzelfde als een medewerker: hij verwerkt klantgegevens voor jouw doel, onder jouw verantwoordelijkheid. Wat er wel bij komt, zijn drie dingen.
Ten eerste transparantie. De klant hoort te weten dat hij met een geautomatiseerd systeem communiceert, en dat moet blijken bij het eerste contact, niet pas onderaan in een privacyverklaring.
Ten tweede het spamverbod, dat expliciet ziet op automatische communicatiesystemen zonder menselijke tussenkomst. Een systeem dat zelf besluit wanneer het een nummer aanschrijft, valt daar recht onder. De vraag "had ik toestemming voor dit nummer?" moet het systeem dus kunnen beantwoorden voordat het verstuurt, niet achteraf.
Ten derde de gegevens die het systeem meekrijgt. Een assistent die een vraag over een bestelling beantwoordt, heeft de bestelling nodig, niet het hele klantdossier. Beperk wat er per gesprek wordt aangeleverd, en leg vast wat er van het gesprek wordt bewaard en waar.
Wat regel je voordat het nummer live gaat?
- Bepaal per doel de grondslag: klantcontact, servicemeldingen en marketing zijn drie verschillende dingen met drie verschillende antwoorden.
- Zet in je privacyverklaring een passage over het WhatsApp-kanaal, met doel, rechtsgrond en bewaartermijn.
- Splits je berichten in wat binnen het venster kan en wat een sjabloon nodig heeft, en schrijf die sjablonen uit voordat je ze indient.
- Richt een opt-in-administratie in die per nummer bewaart wanneer, waar, waarvoor en met welke tekst toestemming is gegeven.
- Bouw een afmelding die technisch doorwerkt in je verzendlijst en test hem.
- Sluit een verwerkersovereenkomst met elke partij die bij de berichten kan, en vraag naar opslaglocatie, onderaannemers en doorgifte.
- Stel per soort gesprek een bewaartermijn vast, schrijf de onderbouwing op en zorg dat er ook echt wordt opgeschoond.
- Zet het kanaal in je verwerkingsregister, zodat je later kunt laten zien wat je waar hebt geregeld.
Geen van deze stappen is ingewikkeld. Ze kosten alleen tijd op het moment dat je ze doet, en ze kosten veel meer tijd op het moment dat iemand ernaar vraagt en je ze niet hebt gedaan. WhatsApp is een prima zakelijk kanaal. Het is alleen geen kanaal dat je even aanzet.