Guides
WhatsApp Business et RGPD : guide pratique pour les entreprises suisses et européennes
Guide pratique pour utiliser WhatsApp Business en conformité avec le RGPD et la loi suisse sur la protection des données.

WhatsApp compte plus de 3 milliards d’utilisateurs dans le monde, avec un taux de pénétration de 75 à 85 % dans la plupart des pays européens. Pour les entreprises, c’est un canal incontournable. Mais c’est aussi un canal encadré par des obligations légales strictes en matière de protection des données (RGPD, nLPD, DSA).
Voici ce qu’il faut savoir avant de déployer une stratégie WhatsApp Business en Europe.
Comprendre les rôles et responsabilités
Lorsque vous utilisez WhatsApp Business via Sandra, les rôles sont clairs :
- Votre entreprise (responsable du traitement) : vous décidez des objectifs (pourquoi, quand et à qui envoyer des messages). Vous restez propriétaire de la relation client.
- Sandra (sous-traitant) : nous opérons pour votre compte, en assurant la conformité technique, la sécurité des données et la protection de la vie privée des utilisateurs.
- Meta / WhatsApp (sous-traitant ultérieur) : fournit l’infrastructure technique de messagerie.
En résumé : vous êtes responsable de la base légale, le « pourquoi ». Nous assurons la sécurité, la confidentialité et la conformité technique, le « comment ».
Vos obligations principales
Obtenir le consentement
Vous ne pouvez pas envoyer de messages sans autorisation. Selon le RGPD et la nLPD, les messages marketing exigent un consentement explicite :
- Case à cocher non précochée
- Langage clair
- Désinscription simple
- Preuve du consentement enregistrée
Les messages de service ou de support sont autorisés si le client initie le contact ou s’ils sont nécessaires à l’exécution d’une commande.
Être transparent
Informez vos clients sur les données collectées (numéro, contenu, métadonnées), la raison du traitement, la durée de conservation et leurs droits (accès, suppression, opposition). Une notice de confidentialité claire dans votre premier message ou sur votre site suffit.
Collecter uniquement ce qui est nécessaire
Ne demandez que les informations utiles à la finalité du contact. Supprimez les données quand elles ne sont plus nécessaires.
Protéger les données
WhatsApp chiffre les échanges, mais cela ne suffit pas. Vous devez sécuriser les accès de votre équipe, former vos collaborateurs, limiter les droits d’accès, prévoir une procédure en cas d’incident et déclarer toute fuite sous 72 h si un risque existe pour les clients.
Respecter les droits des utilisateurs
Les clients européens et suisses peuvent demander l’accès ou la suppression de leurs données, la rectification d’erreurs, la portabilité de leurs échanges ou s’opposer à certains traitements. Les demandes doivent être traitées dans les 30 jours.
Ce que Sandra met en place pour vous
- Chiffrement de niveau entreprise et hébergement sécurisé en Suisse
- Infrastructure conforme au RGPD et à la nLPD
- Contrôles de confidentialité intégrés
- Contrat de sous-traitance clair et transparent
- Suivi et mise à jour continue selon les évolutions légales
Nous traitons uniquement les données nécessaires, et jamais pour notre propre compte.
Et le Digital Services Act ?
Depuis février 2024, le DSA encadre les grandes plateformes de l’Union européenne. WhatsApp, classée « très grande plateforme en ligne » depuis 2025, est soumise à des règles renforcées de transparence et de modération.
Pour votre entreprise, cela ne change rien directement : le DSA s’applique à Meta, pas à vous. Votre cadre reste le RGPD et la nLPD pour la gestion des données clients.
Liste de vérification avant lancement
Avant le démarrage
- Rédiger une notice de confidentialité claire
- Mettre en place la collecte du consentement
- Signer le contrat de sous-traitance
- Définir vos durées de conservation
- Limiter les accès internes
En continu
- Documenter la base légale de chaque type de message
- Former vos équipes
- Répondre aux demandes de droits clients sous 30 jours
- Mettre à jour vos pratiques régulièrement
À chaque interaction
- Inclure un lien vers votre politique de confidentialité
- Offrir une désinscription simple
- Ne conserver les échanges que le temps nécessaire
L’essentiel
La conformité WhatsApp Business repose sur quatre principes simples : obtenir la permission avant de contacter, être transparent sur l’usage des données, protéger ce qui est collecté, et respecter les droits des utilisateurs.
Cet article fournit des informations générales et ne remplace pas un conseil juridique. Pour tout cas spécifique, consultez un spécialiste de la protection des données.
À lire ensuite
Conversations qui convertissent
Une démo de 30 minutes suffit pour voir ce que votre canal WhatsApp peut produire. À Genève ou en visioconférence.




