Zum Inhalt springen
Ratgeber · Weitere Kanäle

WhatsApp Business Datenschutz: Datenwege vor dem Start klären

Eine WhatsApp-Anfrage kann Service, Werbung und Kundendaten in denselben Gesprächsverlauf bringen. Deshalb reicht die Entscheidung zwischen Business App und Plattform für eine Datenschutzbewertung nicht aus. Entscheidend sind die tatsächlichen Datenwege, Zwecke und Verträge. Dieser Ratgeber beschreibt einen fachlichen Prüfweg auf Basis aktueller offizieller Quellen vom 05.10.2026; die rechtliche Bewertung des konkreten Einsatzes gehört zu den zuständigen Datenschutz- und Rechtsverantwortlichen.

WhatsApp-Datenwege prüfen: Daten begrenzen, dann Rollen klären, dann Abmeldung testen.
Eigene Darstellung: Rügamer & Steiner.

Auf einen Blick

Dokumentieren Sie getrennt, warum Kontaktdaten verarbeitet werden und wofür eine Nachricht gesendet wird. Beschränken Sie Daten und Zugriffe auf den notwendigen Umfang, prüfen Sie Rollen und Auftragsverarbeitung und halten Sie Marketing-Einwilligungen sowie Abmeldungen nachweisbar fest. App, Plattform oder ein Anbieterlabel allein begründen keine pauschale Datenschutzkonformität.

Service, Marketing und Auswertung getrennt beschreiben

Eine Kundin fragt nach dem Status ihrer Lieferung. Die Antwort auf diese Anfrage und eine spätere Werbung für die nächste Kollektion verfolgen unterschiedliche Zwecke. Definieren Sie für jeden Vorgang die benötigten Daten, Empfänger, Rechtsgrundlage und Aufbewahrung. Die Europäische Kommission erläutert, dass Verarbeitung eine passende rechtliche Grundlage braucht und eine Einwilligung zweckbezogen widerrufen werden kann.

Als eigenes Organisationsbeispiel legt ein Shop drei Vorgänge an: Bearbeitung einer konkreten Anfrage, Versand abonnierter Produkthinweise und Auswertung der Kampagne. Eine Telefonnummer aus dem Bestellprozess wird dabei nicht automatisch zur Marketingfreigabe. Prüfen Sie die wettbewerbsrechtlichen Anforderungen zusätzlich zur DSGVO. Für Werbung per elektronischer Post ist in Deutschland insbesondere § 7 UWG relevant; mögliche Ausnahmen dürfen nicht pauschal auf den gesamten Bestand übertragen werden.

Business App: Adressbuchzugriff bewusst begrenzen

Die offizielle WhatsApp-Hilfe behandelt die Kontakte im Geräteadressbuch ausdrücklich. Sie ordnet dem Unternehmen die Verantwortung für die rechtliche Grundlage der Kontaktverarbeitung zu und beschreibt WhatsApp bei diesem Kontaktzugriff als Auftragsverarbeiter. Die aktuellen Business-App-Bedingungen, wirksam ab dem 23.09.2026, verweisen auf die WhatsApp Business Data Processing Terms. Die Aussage „Für die App gibt es grundsätzlich keine Auftragsverarbeitung“ wäre deshalb zu pauschal.

Prüfen Sie, welche Kontakte tatsächlich zugänglich sind. Trennen Sie private und geschäftliche Kontakte, begrenzen Sie Zugriffe nach den Möglichkeiten des Betriebssystems und kontrollieren Sie angeschlossene Geräte und Backups. Ein Firmenhandy löst das Problem nicht allein, wenn sein vollständiges Adressbuch ohne passende Grundlage freigegeben wird. Dokumentieren Sie Einrichtung und Berechtigungen.

Plattform: Schnittstellen statt automatisch sicherer Datenwege

Eine Plattformintegration arbeitet mit den vom Unternehmen eingebundenen Systemen und Daten. Sie benötigt nicht denselben Geräteadressbuchprozess wie eine manuell verwendete App; trotzdem können CRM, Shop, Anbieter, Meta und weitere Dienstleister Daten verarbeiten. Zeichnen Sie den tatsächlichen Weg von Telefonnummer, Einwilligung, Nachricht, Bestellung und Antwort auf. Notieren Sie, welche Systeme zusätzliche Attribute erhalten und warum.

Die aktuelle WhatsApp Business Messaging Policy enthält Anforderungen an Rechte, Schutz und zulässige Datennutzung. Prüfen Sie zusätzlich die aktuellen Plattformverträge für Ihr Unternehmen; daraus folgt keine generelle Freigabe jedes Datenflusses. Prüfen Sie insbesondere Exporte, Webhooks, Supportzugriff, KI-Funktionen und die Nutzung von Gesprächsinhalten für andere Zwecke. Ein europäischer Serverstandort allein klärt weder Zugriffe noch weitere Übermittlungen.

Rollen und Verträge je Verarbeitung feststellen

Wer Zweck und Mittel bestimmt, ist nach der Erläuterung der Europäischen Kommission Verantwortlicher; ein Auftragsverarbeiter verarbeitet Daten im Auftrag. Derselbe Anbieter kann für verschiedene Vorgänge unterschiedliche Rollen haben. Ordnen Sie diese daher nicht allein anhand eines Produktnamens zu. Prüfen Sie die geltenden Verträge, Datenschutzhinweise und die beschriebenen Verarbeitungstätigkeiten für den konkreten Einsatz.

Wo Auftragsverarbeitung vorliegt, müssen passende vertragliche Regelungen bestehen. Prüfen Sie Weisungen, Unterauftragnehmer, technische und organisatorische Maßnahmen, Unterstützung bei Betroffenenrechten sowie Rückgabe oder Löschung bei Vertragsende. Bei Klaviyo ist der aktuelle Auftragsverarbeitungsvertrag eine relevante Quelle, jedoch kein Ersatz für die Prüfung des gesamten WhatsApp-Datenwegs. Für Übermittlungen außerhalb des Europäischen Wirtschaftsraums ist zusätzlich der konkret verwendete Transfermechanismus zu prüfen.

Marketing-Einwilligung und Information nachvollziehbar gestalten

Die WhatsApp Business Messaging Policy verlangt vor einer Kontaktaufnahme die passenden Kontaktdaten und eine Opt-in-Erlaubnis für weitere Nachrichten beziehungsweise Anrufe. Für Marketing erfassen Sie einen verständlichen, passenden Einwilligungstext mit Unternehmen, Kanal und erwarteten Inhalten. Halten Sie Wortlaut, Zeitpunkt, Herkunft und zugehörige Telefonnummer nachvollziehbar fest. Eine Template-Freigabe durch Meta bestätigt den Nachrichteninhalt im Plattformprozess, nicht die rechtliche Grundlage jedes Empfängers.

Informieren Sie vorab über die tatsächliche Verarbeitung und beteiligte Empfänger. Ein QR-Code oder ein gestarteter Chat zeigt zunächst eine Handlung; daraus darf nicht ohne passenden Kontext ein unbegrenztes Werbeabonnement abgeleitet werden. Klaviyos Anleitung zur WhatsApp-Einwilligung unterstützt die technische Erfassung. Den finalen Einwilligungs- und Datenschutzhinweis müssen Sie mit Ihrem konkreten Formular, Zweck und Datenweg abgleichen.

Abmeldung, Löschung und Berechtigungen praktisch testen

Eine Abmeldung muss im laufenden Betrieb wirken. Prüfen Sie, ob ein unterstütztes Abmeldekeyword oder eine manuelle Bitte im Chat den Kontakt vor der nächsten Marketingnachricht ausschließt. Synchronisieren Sie den Status über relevante Systeme und Warteschlangen. Importierte Kontakte dürfen eine dokumentierte Abmeldung nicht einfach überschreiben. Der Widerruf für Marketing bedeutet allerdings nicht automatisch, dass rechtlich erforderliche Bestellunterlagen sofort gelöscht werden dürfen.

Legen Sie deshalb begründete Fristen für Gesprächsverläufe, Exporte, Einwilligungsnachweise und Sperrinformationen fest. Beschränken Sie Zugänge nach Aufgaben, sichern Sie Administrationskonten und entfernen Sie ausgeschiedene Mitarbeitende. Die Kommission beschreibt Datenschutz bereits bei Gestaltung und Betrieb als Pflicht. Prüfen Sie auch Geräteverlust, Supportzugriff und Auskunftsanfragen. Ein Löschknopf in einer Inbox allein beweist keine Löschung in allen angeschlossenen Systemen.

Den Einsatz anhand konkreter Nachweise freigeben

Prüfen Sie Zwecke, Rechtsgrundlagen, Datenfelder, Rollen, Verträge, Informationen und Abmeldungen. Benennen Sie Verantwortliche für Anfragen, Exporte und Vorfälle. Sensible Daten und Branchen erfordern eine gesonderte Bewertung.

Geben Sie nur den geprüften Anwendungsfall frei. Eine Serviceprüfung ist keine automatische Freigabe für Marketing oder neue KI-Auswertungen. Stimmen Sie Prozessbeschreibung und echte Kontoeinstellungen mit Ihrer Datenschutzverantwortung ab, ohne App oder Plattform pauschal als konform zu bezeichnen.

Quellen und weiterführende Dokumentation

Produktdokumentation und Primärquellen zu den beschriebenen Schritten. Redaktioneller Quellenstand: 5. Oktober 2026.

Erstgespräch vereinbaren

10 Minuten, kostenlos und unverbindlich. Wir melden uns innerhalb von 24 Stunden.

Ihre Angaben nutzen wir nur für die Terminabsprache. Datenschutz