DatenschutzEthik und TrendsFeatured

Wie man WhatsApp für Unternehmen nutzt und dabei DSGVO-konform bleibt

wie_man_whatsapp_nutzt_und_konform_bleibt_489eec2405.webp
252x252-arthur_heydata_882dfef0fd.jpg
Arthur
31.07.2024

Mit mehr als 2 Milliarden Nutzern gehört WhatsApp zu den drei beliebtesten Apps weltweit. In Ländern wie Indien und Brasilien dominiert die Messaging-Landschaft mit einem Marktanteil von über 90 %. Auch in Deutschland ist WhatsApp weit verbreitet: Über 80 % der Bevölkerung nutzen es für die tägliche Kommunikation.

Angesichts der großen Reichweite ist es nicht verwunderlich, dass Unternehmen WhatsApp zunehmend für Kundenkontakt, Support und Marketing nutzen. Die hohe Akzeptanz und die einfache Nutzung der Plattform machen sie zum idealen Instrument, um direkte und persönliche Kontakte mit den Kunden:innen zu knüpfen. Die Einhaltung der DSGVO ist jedoch entscheidend, um Kundendaten zu schützen und hohe Geldstrafen zu vermeiden.


Verwandter Artikel : Datenschutz und WhatsApp - ist der Messenger Signal eine Alternative?


Inhaltsverzeichnis:

WhatsApps problematische Geschichte der Compliance

Trotz seiner Beliebtheit steht WhatsApp vor großen Herausforderungen bei der Einhaltung von Datenschutzbestimmungen.

Im Jahr 2021 wurde die internationale Messaging-App, die zu Meta (ehemals Facebook) gehört, von der irischen Datenschutzbehörde zu einer Geldstrafe von 225 Millionen Euro verurteilt, weil sie gegen Datenschutzbestimmungen verstoßen hatte. Diese Strafe war die höchste, die jemals von der irischen Datenschutzkommission verhängt wurde, und die zweithöchste nach den neuen EU-Regeln der DSGVO.

Die Untersuchung der Compliance-Probleme von WhatsApp begann 2018 und konzentrierte sich auf die Frage, ob das Unternehmen transparent genug im Umgang mit Nutzerdaten war. Die Aufsichtsbehörden stellten fest, dass die Datenschutzrichtlinien von WhatsApp nicht klar genug waren, insbesondere in Bezug auf die Speicherung und Verarbeitung von Daten. Dieser Mangel an Transparenz führte zu erheblichen Bedenken, insbesondere angesichts der doppelten Nutzung von WhatsApp für private und berufliche Kommunikation. Anwälte und Datenschutzexperten:innen raten aufgrund dieser Mängel oft davon ab, WhatsApp für die geschäftliche Kommunikation zu nutzen.


Verwandter Artikel:  Auftragsvereinbarungsvertrag (AVV) - heyData schafft Transparenz


DSGVO-Anforderungen für die Nutzung von WhatsApp

Um WhatsApp DSGVO-konform zu nutzen, müssen Unternehmen einige wichtige Grundsätze beachten:

  • Datenminimierung: Erfasse nur Daten, die für den jeweiligen Zweck notwendig sind.
  • Zweckbeschränkung: Verwende Daten nur für die Zwecke, die zum Zeitpunkt der Erhebung ausdrücklich angegeben wurden.
  • Zustimmung: Hole die ausdrückliche Zustimmung der Nutzer:innen ein, bevor ihr die Daten verarbeitet.
  • Rechte der Betroffenen: Sicherstellen, dass die Nutzer:innen ihre Rechte auf Zugang, Berichtigung und Löschung ihrer Daten wahrnehmen können.

Welche Daten sammelt WhatsApp von seinen Nutzer:innen?

Seit 2016 sind alle Chats auf WhatsApp Ende-zu-Ende-verschlüsselt. Das bedeutet, dass WhatsApp den Inhalt der Nachrichten nicht lesen, verarbeiten oder mit unerwünschten Dritten wie Facebook oder Instagram teilen kann.

Anders verhält es sich jedoch bei unverschlüsselten Metadaten, die bei der Kommunikation in der Cloud entstehen. Einfach ausgedrückt sind Metadaten Daten über Daten. Dazu gehören Informationen wie:

  • Gerätename und -typ
  • IP-Adresse
  • Standort
  • Tageszeit
  • Profilfotos, Namen und Beschreibungen
  • Kontakte

Auch wenn die Metadaten nicht den eigentlichen Inhalt der Unterhaltungen zeigen, können sie doch ein ziemlich klares Bild vom Verhalten eines Nutzers zeichnen. WhatsApp sendet diese Daten derzeit in andere EU-Länder und teilt sie mit ihrer Muttergesellschaft Meta, um den Dienst zu erhalten und zu sichern.

Das gilt sowohl für die WhatsApp App als auch für die WhatsApp Business App.

Nach der DSGVO erfordert die Verarbeitung personenbezogener (Meta-)Daten die ausdrückliche Zustimmung der Nutzer:innen. Dies wird in der Regel durch einen Auftragsverarbeitungsvertrag (AVV) geregelt, die festlegt, wie dein Unternehmen und WhatsApp mit Daten umgehen. Die persönliche WhatsApp-App unterstützt jedoch keine AVVs. Um WhatsApp für dein Unternehmen zu nutzen, müsstest du also theoretisch von jedem Kunden und Interessenten einzeln die Zustimmung einholen.

Wie kann dein Unternehmen dieses Hindernis also überwinden?

Zwei Möglichkeiten, wie Unternehmen WhatsApp nutzen können

Neben der regulären App für den privaten Gebrauch bietet WhatsApp zwei Optionen für Unternehmen an: die Whatsapp Business App und die Whatsapp Business API, auch bekannt als Whatsapp Business Plattform. Obwohl beide für die geschäftliche Nutzung konzipiert sind, unterscheiden sich ihre Funktionen, Möglichkeiten und Kosten erheblich.

Kurz gesagt: Die Business App ist ideal für Unternehmer und sehr kleine Support-Teams, während die Business Plattform für größere, professionelle Vertriebs- und Marketingteams geeignet ist.

Trotz der Ende-zu-Ende-Verschlüsselung ist die WhatsApp Business App nicht DSGVO-konform und sollte nicht für die Unternehmenskommunikation verwendet werden. Vier Hauptpunkte können mit den Datenschutzgesetzen in Konflikt geraten:

  1. WhatsApp verarbeitet für die DSGVO relevante Metadaten, was Unternehmen nicht verhindern können.
  2. WhatsApp hat standardmäßig Zugriff auf Kontaktdaten. Dies kann vermieden werden, indem du der App nicht erlaubst, auf deine Kontakte zuzugreifen oder indem du die Business-App auf einem separaten Gerät mit ausschließlich geschäftlichen Kontakten verwendest.
  3. WhatsApp speichert Backups standardmäßig unverschlüsselt. Du kannst Backups in den Einstellungen der App verschlüsseln.
  4. WhatsApp speichert nicht zugestellte Nachrichten auf seinen Servern, was nicht verhindert werden kann.

Bleibt noch die WhatsApp Business Plattform, die allgemein empfohlene Lösung für Geschäftskunden. Es handelt sich um einen kostenpflichtigen Service, der für mittlere bis große Unternehmen entwickelt wurde. Die API ermöglicht es dir, Nachrichten über WhatsApp zu versenden, ohne dass WhatsApp personenbezogene Daten verarbeitet oder Nachrichten auf seinen Servern speichert. Daher hängt die Einhaltung der DSGVO vom Unternehmen ab, das die API integriert, und nicht von WhatsApp.

Die WhatsApp Business API DSGVO-konform nutzen

WhatsApp bietet jedoch keine App für die Nutzung von APIs an. Stattdessen müssen Unternehmen eine externe Messaging-Software für Kund:innen verwenden und diese mit der WhatsApp-Schnittstelle verbinden, um Nachrichten zu versenden und mit Kund:innen zu kommunizieren. Die API fungiert also als Backend-System, das mit CRM-Tools, Helpdesk-Software und anderen Messaging-Plattformen verbunden wird, damit Unternehmen ihre Kundenkommunikation effizient verwalten können.

Diese externen Messaging-Tools werden Business Solution Provider (BSP) genannt und sind von WhatsApp speziell zertifiziert. 

Eine Liste der WhatsApp Business Solution Provider findest du auf der Meta-Website. Es ist wichtig, einen BSP mit Sitz in der EU oder dem EWR oder mit einer zertifizierten Serverinfrastruktur in diesen Regionen zu wählen und sicherzustellen, dass er alle Daten und die Kommunikation mit einzelnen Kund:innen auf Anfrage löschen kann.

Beispiel aus der Praxis: KLM Royal Dutch Airlines

KLM Royal Dutch Airlines ist ein Paradebeispiel für ein Unternehmen, das die WhatsApp Business API nutzt und gleichzeitig die DSGVO einhält. KLM nutzt die API, um Kund:innen mit Buchungsbestätigungen, Flugstatus-Updates und Serviceanfragen zu versorgen.

KLM stellt die Einhaltung der DSGVO sicher durch:

  • Einholung einer ausdrücklichen Zustimmung: KLM stellt sicher, dass sich die Kund:innen für den Erhalt von Mitteilungen über WhatsApp entscheiden. Dies geschieht durch klare Einverständniserklärungen während des Buchungsprozesses.
  • Datenminimierung: Es werden nur die notwendigen Kundendaten gesammelt und verarbeitet, und zwar ausschließlich zum Zweck der Kommunikation über ihre Buchungen und Flüge.
  • Verwendung zertifizierter BSPs: KLM arbeitet mit in der EU ansässigen und von WhatsApp zertifizierten Business Solution Providern (BSPs) zusammen und stellt damit sicher, dass die gesamte Datenverarbeitung den Standards der DSGVO entspricht.
  • Sicherstellung der Rechte der Betroffenen: Kund:innen können Zugang zu ihren Daten beantragen, Korrekturen vornehmen oder die Löschung verlangen.

Durch die Befolgung dieser Schritte erhält KLM die Transparenz und das Vertrauen seiner Kunden aufrecht und nutzt WhatsApp für einen verbesserten Kundenservice.

Praktische Schritte zur Einhaltung der Vorschriften und Sicherheitsmaßnahmen

Die Einhaltung der DSGVO kann für Unternehmen eine komplexe Aufgabe sein, vor allem wenn sie Kommunikationstools wie WhatsApp in ihren Betrieb integrieren. Hier sind praktische Schritte, die sicherstellen, dass dein Unternehmen bei der Nutzung von WhatsApp hohe Datenschutzstandards einhält:

1. Hole die ausdrückliche Zustimmung der Nutzer:innen ein

  • Implementiere klare und unkomplizierte Opt-in-Formulare, die deutlich machen, wozu die Nutzer:innen ihre Zustimmung geben.
  • Verwende Double-Opt-In-Methoden, um die Absicht der Nutzer:innen zu überprüfen, indem du eine Bestätigungs-E-Mail oder -Nachricht schickst.
  • Informiere in den Einwilligungsformularen ausführlich über die Verwendung, Speicherung und Weitergabe von Daten. 

2. Auftragsverarbeitungsvertrag (AVV) effektiv handhaben

  1. Identifiziere alle Drittanbieter:innen und Partner:innen, die an der Datenverarbeitung beteiligt sind.
  2. Erstelle umfassende DPAs, die Klauseln zu Datenschutzverantwortlichkeiten, Benachrichtigungen bei Verstößen und Datenlöschungsprotokollen enthalten.
  3. Führe ein geordnetes Verzeichnis aller unterzeichneten Vereinbarungen, damit du sie leicht einsehen und überprüfen kannst.

3. Regelmäßige Compliance-Audits durchführen

  • Plane regelmäßige interne Audits, um die Datenverarbeitungsprozesse zu überprüfen und eventuelle Lücken in der Einhaltung der Vorschriften zu ermitteln.
  • Ziehe externe Prüfer zur unvoreingenommenen Bewertung deiner DSGVO-Praktiken hinzu.
  • Dokumentiere die Ergebnisse und setze umgehend Korrekturmaßnahmen um.
  • Bewahre Audit-Protokolle für spätere Nachweise und behördliche Inspektionen auf.

4. Implementierung von Verschlüsselungsprotokollen

  1. Verschlüssele sensible Daten sowohl im Ruhezustand als auch bei der Übertragung mit aktuellen Verschlüsselungsstandards wie AES-256.
  2. Setze eine Ende-zu-Ende-Verschlüsselung für die Kommunikation mit Kund:innen ein, um die Vertraulichkeit zu schützen.
  3. Aktualisiere regelmäßig die Verschlüsselungsschlüssel und verwalte sie sicher in einem Schlüsselmanagementsystem (KMS).

5. Sichere Datenspeicherung gewährleisten

  • Speichere personenbezogene Daten in sicheren, zugriffskontrollierten Umgebungen wie verschlüsselten Datenbanken oder Cloud-Diensten, die den Standards der DSGVO entsprechen.
  • Implementiere rollenbasierte Zugriffskontrollen (RBAC), um den Datenzugriff auf autorisierte Personen zu beschränken.
  • Führe regelmäßig sichere Datensicherungen durch und stelle sicher, dass die Sicherungen ebenfalls verschlüsselt und getrennt von den Primärsystemen gespeichert werden.

6. Regelmäßige Überprüfung und Aktualisierung der Sicherheitsmaßnahmen

  • Halte dich über neue Sicherheitsbedrohungen und aufkommende Technologien auf dem Laufenden, indem du Branchenwarnungen und Updates abonnierst.
  • Führe regelmäßig Penetrationstests durch, um Schwachstellen in deinem Netzwerk und deinen Anwendungen zu identifizieren.
  • Aktualisiere die Sicherheitssoftware, einschließlich Antivirenprogramme, Firewalls und Intrusion Detection Systeme (IDS), auf die jeweils neuesten Versionen.

Strategien für eine konforme Kundenkommunikation

Eine transparente Kommunikation der Datenschutzrichtlinien und regelmäßige Aktualisierungen von Änderungen sind unerlässlich, um das Vertrauen der Kund:innen zu erhalten und das Engagement für die Einhaltung der DSGVO zu demonstrieren. Hier sind unsere Tipps für effektive Strategien zur Kundenkommunikation bei der Nutzung der Whatsapp Business API:

  • Kommuniziere deine Datenschutzrichtlinien klar und deutlich: Unternehmen sollten sicherstellen, dass ihre Datenschutzrichtlinien leicht zugänglich sind und den Kund:innen mitgeteilt werden. Dies kann erreicht werden, indem die Richtlinien in der Kundenkommunikation verlinkt, auf der Website gut sichtbar angezeigt und in die App-Oberflächen aufgenommen werden.
  • Informiere die Kunden regelmäßig über Änderungen der Richtlinien: Es ist wichtig, die Kund:innen über alle Änderungen der Datenschutzrichtlinien zu informieren. Regelmäßige Aktualisierungen können über Newsletter, In-App-Benachrichtigungen oder Website-Ankündigungen erfolgen. Diese Praxis zeigt, dass du dich für Transparenz und Einhaltung der Vorschriften einsetzt.
  • Stelle leicht verständliche Datenschutzhinweise zur Verfügung: Datenschutzhinweise sollten in einfacher Sprache verfasst sein und juristischen Fachjargon vermeiden. Sie sollten klar darlegen, welche Daten erhoben werden, wie sie verwendet werden und welche Rechte die betroffenen Personen haben. Leicht verständliche Datenschutzhinweise tragen dazu bei, dass die Kund:innen wissen, wie mit ihren Daten umgegangen wird.

Fazit

Zusammenfassend lässt sich sagen, dass WhatsApp zwar aufgrund seiner Beliebtheit und Reichweite ein attraktives Instrument für die Geschäftskommunikation ist, die Einhaltung der DSGVO aber unbedingt sichergestellt werden muss. Die Vergangenheit der Plattform mit Problemen bei der Einhaltung der Vorschriften unterstreicht, wie wichtig es ist, WhatsApp Business-Lösungen sorgfältig zu nutzen. Für Unternehmen ist die WhatsApp Business API die sicherste und DSGVO-konformste Option, sofern sie mit einem zertifizierten Business Solution Provider integriert wird.

Indem sie praktische Schritte zur Einhaltung der Vorschriften und Sicherheitsmaßnahmen befolgen, können Unternehmen hohe Datenschutzstandards aufrechterhalten. Darüber hinaus sorgt der Einsatz effektiver Strategien zur Kundenkommunikation für Transparenz und schafft Vertrauen bei deinen Kund:innen.

Mit der heyData-Lösung Vendor Risk Management können wir die von dir ausgewählten Dienste und Anbieter schnell und zuverlässig auf die Einhaltung der DSGVO überprüfen. Wir zeigen dir auf einen Blick alle Informationen, die du brauchst, um die Sicherheitsstandards und mögliche Datenschutzrisiken sofort zu beurteilen. Buche noch heute eine Demo , um sicherzustellen, dass deine Geschäftskommunikation sicher und konform bleibt.

Wichtiger Hinweis: Der Inhalt dieses Artikels dient ausschließlich Informationszwecken und stellt keine Rechtsberatung dar. Die hier bereitgestellten Informationen können eine individuelle Rechtsberatung durch (je nach Anwendungsfall) einen Datenschutzbeauftragten oder Rechtsanwalt nicht ersetzen. Wir übernehmen keine Gewähr für die Aktualität, Vollständigkeit und Richtigkeit der bereitgestellten Informationen. Jegliche Handlungen, die auf Grundlage der in diesem Artikel enthaltenen Informationen vorgenommen werden, erfolgen auf eigenes Risiko. Wir empfehlen, bei rechtlichen Fragen oder Problemen stets (je nach Anwendungsfall) einen Datenschutzbeauftragten oder Rechtsanwalt zu konsultieren.


252x252-arthur_heydata_882dfef0fd.jpg

Über den Autor

Arthur Almeida, LL.M.

Arthur Almeida ist einer unserer Privacy Success Manager bei heyData und gleichzeitig Datenschutzbeauftragter. Mit Expertise im Vertragsmanagement, geistigem Eigentum, IT-Recht und Datenschutzrecht ist er als zugelassener Anwalt in Brasilien registriert und besitzt einen LL.M. vom Europa Institut, wo er sich auf die globale Auswirkung der DSGVO auf Datenschutzgesetzgebungen weltweit spezialisiert hat. Arthurs Rolle bei heyData umfasst die Leitung eines internationalen Teams bei der Bereitstellung von Datenschutzlösungen von Anfang bis Ende und macht die komplexe Welt des Datenschutzes für Unternehmen jeder Größe zugänglich und handhabbar. Mit Arthur liest du nicht nur die Worte eines Experten. Du profitierst von den Einblicken einer Person, die Datenschutz lebt und atmet und es genauso verständlich macht wie unerlässlich.

Weitere Artikel

Ist deine DNA sicher?

Ist deine DNA sicher? Risiken von Gentests und wie du deine Daten schützen kannst

Erfahre mehr über die Folgen der Datenschutzverletzung bei Gentests, wie sie sich kürzlich bei 23andMe ereignet hat, und verstehe die dringende Notwendigkeit, genetische Informationen zu schützen. Entdecke die Risiken, die mit solchen Datenschutzverletzungen einhergehen, und gewinne Einblicke in effektive Lösungen zum Schutz der DNA-Privatsphäre in einer Zeit, in der technologische Fortschritte die rechtlichen Rahmenbedingungen überholen. Erkunde bewährte Verfahren, regulatorische Überlegungen und Expertenlösungen wie heyData, die darauf ausgelegt sind, deine Datenschutzmaßnahmen zu stärken und dich in die Lage zu versetzen, dich sicher in der komplexen Landschaft der Gentests zurechtzufinden.

Mehr erfahren
wie_man_whatsapp_nutzt_und_konform_bleibt_489eec2405.webp

Wie man WhatsApp für Unternehmen nutzt und dabei DSGVO-konform bleibt

Mit über 2 Milliarden Nutzern ist WhatsApp ein mächtiges Werkzeug für Unternehmen, um Kunden anzusprechen. Die Einhaltung der DSGVO ist jedoch ein großes Problem, insbesondere für die klassischen WhatsApp- und WhatsApp Business-Apps, die Metadaten verarbeiten und auf Kontaktdaten zugreifen. Die WhatsApp Business API, die für größere Unternehmen entwickelt wurde, bietet eine sicherere Lösung, die mit externen Business Solution Providern (BSPs) zusammenarbeitet, um den Datenschutz zu gewährleisten. Die Wahl eines BSP in der EU/im EWR mit angemessenen Datenmanagement-Fähigkeiten ist entscheidend, um die DSGVO einzuhalten und die Reichweite von WhatsApp effektiv zu nutzen.

Mehr erfahren
dsgvo-vs-soc-2

DSGVO oder SOC 2: Navigieren durch die Meere der Compliance

Die Navigation durch die Komplexität der Datenkonformität kann entmutigend sein. Im heutigen digitalen Zeitalter sind die DSGVO in Europa und SOC 2 in Nordamerika wichtige Rahmenwerke für Datensicherheit und Datenschutz. Die DSGVO fungiert als starker Wächter personenbezogener Daten in der EU, während SOC 2 die Sicherheit von Cloud-Daten in Nordamerika gewährleistet. Das Verständnis ihrer Unterschiede hilft Unternehmen, Compliance zu erreichen, sensible Informationen zu schützen und das Vertrauen der Kunden zu stärken. Für Unternehmen, die in die EU expandieren, ist die Beherrschung der DSGVO unerlässlich.

Mehr erfahren

Lerne jetzt unverbindlich unser Team kennen!

Kontakt aufnehmen