WhatsApp ist nicht pauschal DSGVO-konform oder DSGVO-widrig. Entscheidend ist die konkrete Verarbeitung: Welches WhatsApp-Produkt wird eingesetzt, zu welchem Zweck, mit welchen Daten und auf welcher Rechtsgrundlage? Hinzu kommen Verantwortlichkeiten, Verträge, Kontakte, internationale Datenübermittlungen sowie technische und organisatorische Maßnahmen. Für die interne Kommunikation ist außerdem relevant, dass WhatsApp die Business-App nach den ab dem 23. September 2026 geltenden Bedingungen ausdrücklich nicht für die unternehmensinterne Nutzung vorsieht. Produktfit und Datenschutz sollten Sie deshalb getrennt prüfen.
Das Wichtigste in Kürze
- Die DSGVO bewertet Verarbeitungen, keine Produktnamen. Eine belastbare Antwort hängt vom WhatsApp-Produkt und vom Einsatzszenario ab.
- Drei Produkte, drei Bewertungen. WhatsApp Messenger, WhatsApp Business App und WhatsApp Business Plattform haben unterschiedliche Zwecke, Vertragsmodelle und Datenflüsse.
- Die Rollen sind gemischt. WhatsApp handelt für bestimmte Kundenkontaktdaten als Auftragsverarbeiter, für andere Verarbeitungen als eigener Verantwortlicher. Beide pauschalen Aussagen – „WhatsApp ist Auftragsverarbeiter“ und „es gibt keinen AV-Vertrag“ – sind falsch.
- Einwilligung ist nicht automatisch erforderlich. Je nach Zweck greifen andere Rechtsgrundlagen; für Werbung und besondere Datenkategorien gelten zusätzliche Anforderungen.
- Ende-zu-Ende-Verschlüsselung schützt Inhalte, nicht den Prozess. Kontakte, Metadaten, Endgeräte, Backups, Löschung und Drittlandtransfers bleiben gesondert zu prüfen.
- Interne Kommunikation ist ein eigener Prüfbereich. Dort brauchen Organisationen regelmäßig mehr Governance, Administration und Nachweisbarkeit, als ein verbraucherorientierter Messenger bietet.
Ist WhatsApp DSGVO-konform?
Eine allgemeingültige Ja-Nein-Antwort wäre fachlich falsch. Die DSGVO legt Anforderungen an einzelne Verarbeitungen fest, nicht an Produkte. Ein Unternehmen muss deshalb für seinen konkreten WhatsApp-Einsatz nachweisen können, dass unter anderem die Grundsätze aus Art. 5 DSGVO, eine Rechtsgrundlage nach Art. 6 und angemessene Sicherheitsmaßnahmen nach Art. 32 erfüllt sind. Bei besonderen Kategorien personenbezogener Daten kommt Art. 9 hinzu.
Die entscheidende Frage lautet daher:
Kann der konkrete Kommunikationsprozess DSGVO-konform gestaltet, kontrolliert und belegt werden?
Diese Prüfung fällt für eine freiwillige Terminabstimmung mit Kunden anders aus als für interne Personalthemen, medizinische Informationen oder die Kommunikation eines Krisenstabs.
Nach Art. 5 Abs. 2 in Verbindung mit Art. 24 muss der Verantwortliche die Einhaltung nicht nur herstellen, sondern auch belegen können. Eine belastbare Freigabe braucht daher nachvollziehbare Nachweise.
Welche WhatsApp-Produkte müssen Unternehmen unterscheiden?
Im Unternehmenskontext werden drei Angebote häufig vermischt. Diese Unterscheidung ist für jede weitere Bewertung notwendig.
| Produkt | Typischer Zweck | Organisatorische und datenschutzrechtliche Einordnung |
| WhatsApp Messenger | Kommunikation zwischen einzelnen Nutzern sowie zwischen Nutzern und Unternehmen | Einzelne Nutzerkonten ohne unternehmensweite Administrations- und Governance-Ebene; wird vom Anbieter nicht als Unternehmenslösung angeboten |
| WhatsApp Business App | Kundenkommunikation kleiner und mittlerer Unternehmen | Das Unternehmen verantwortet seine Kundenkontakte. WhatsApp verarbeitet bestimmte Kundendaten als Auftragsverarbeiter. Extern kann die App nach Prüfung passen; intern ist sie laut Bedingungen nicht vorgesehen. |
| WhatsApp Business Platform | Skalierbare und automatisierte externe Kommunikation über APIs | Rollen, Datenflüsse und Verträge hängen von Implementierung, Meta-Vertrag, Lösungsanbieter und angebundenen Systemen ab und müssen für das konkrete Setup geprüft werden. |
Business App und Business Platform sind keine austauschbaren Varianten. Wer nur von „WhatsApp Business“ spricht, lässt offen, welche Bedingungen, Datenflüsse und Beteiligten tatsächlich gelten – und damit auch, welche Prüfung überhaupt ansteht.
Welche DSGVO-Fragen müssen Unternehmen prüfen?
Die Bewertung sollte vom konkreten Prozess ausgehen. Drei Prüffelder bilden den Kern; die Rollenfrage ist so umfangreich, dass sie ein eigenes Kapitel bekommt.
Zweck und Datenminimierung
Legen Sie fest, wofür WhatsApp eingesetzt werden soll und welche Daten dafür erforderlich sind. Allgemeine Serviceinformationen bergen geringere Risiken als Gesundheits-, Personal- oder Sicherheitsdaten. Zu berücksichtigen sind neben den Nachrichteninhalten auch Konto-, Geräte-, Nutzungs-, Protokoll- und Metadaten. Wiederkehrende Kontakte mit einer Klinik oder Beratungsstelle können beispielsweise Rückschlüsse erlauben, ohne dass der Nachrichteninhalt bekannt ist. Nicht benötigte Daten sollten deshalb gar nicht erst über den Kanal laufen.
Rechtsgrundlage
Je nach Prozess kommen Vertragserfüllung oder vorvertragliche Maßnahmen, eine rechtliche Verpflichtung, berechtigte Interessen oder eine Einwilligung in Betracht. Eine Einwilligung muss informiert, freiwillig, bestimmt und widerrufbar sein. Im Beschäftigungsverhältnis ist die Freiwilligkeit wegen des Abhängigkeitsverhältnisses besonders kritisch. Für Gesundheitsdaten und andere besondere Kategorien verlangt Art. 9 DSGVO eine zusätzliche Voraussetzung.
Ein WhatsApp-Opt-in ist nicht dasselbe wie eine DSGVO-Einwilligung. Das von WhatsApp verlangte Opt-in ersetzt keine datenschutzrechtliche Rechtsgrundlage. Umgekehrt erfüllt eine Rechtsgrundlage nicht automatisch die Produktregeln. Bei Werbung kommt zusätzlich das Wettbewerbs- und Kommunikationsrecht hinzu.
Behörden können sich bei der Erfüllung ihrer öffentlichen Aufgaben nicht auf berechtigte Interessen stützen. Art. 6 Abs. 1 lit. f DSGVO gilt für diese Verarbeitungen nicht. Öffentliche Stellen benötigen dafür regelmäßig eine gesetzliche Grundlage, insbesondere nach Art. 6 Abs. 1 lit. c oder e.
Sicherheit und Datenlebenszyklus
Art. 32 DSGVO verlangt risikogerechte technische und organisatorische Maßnahmen. Dazu gehören je nach Fall Zugriffssteuerung, Geräteschutz, Rollen, Backups, Löschung, Offboarding sowie der Umgang mit Sicherheitsvorfällen. Liegt dienstliche Kommunikation auf Privatgeräten ohne administrativen Zugriff der Organisation vor, werden auch Betroffenenrechte nach Art. 15 bis 17 erheblich erschwert. Eine sichere Transportstrecke allein reicht daher nicht aus.
Wer ist datenschutzrechtlich verantwortlich?
Ob WhatsApp Verantwortlicher oder Auftragsverarbeiter ist, hängt von Datenart und Verarbeitungsvorgang ab. Eine pauschale Einordnung greift zu kurz.
Das Unternehmen bleibt für seinen Einsatz verantwortlich. Es bestimmt den Zweck, die Kontakte, die Zugriffe, die Datenarten und die Aufbewahrung des eigenen Kommunikationsprozesses. Damit trägt es die Pflichten des Verantwortlichen, etwa Rechtsgrundlage, Information der Betroffenen und geeignete Schutzmaßnahmen. Auch die WhatsApp-Bedingungen weisen die Einhaltung der anwendbaren Anforderungen dem Unternehmen zu.
Für bestimmte Kundendaten handelt WhatsApp im Auftrag. Die ab dem 23. September 2026 geltenden Business-App-Bedingungen beziehen die WhatsApp Business Datenverarbeitungsbedingungen ein. Sie ordnen WhatsApp bei Kontaktinformationen von Kunden, mit denen das Unternehmen über WhatsApp kommuniziert, als Auftragsverarbeiter ein. WhatsApp verpflichtet sich in diesem Umfang unter anderem zu weisungsgebundener Verarbeitung, angemessenen Schutzmaßnahmen, Unterstützung bei Betroffenenrechten und zur Einbindung von Unterauftragnehmern nach den vertraglichen Vorgaben.
Die häufig zu lesende Aussage, WhatsApp stelle Unternehmen grundsätzlich keinen Auftragsverarbeitungsvertrag zur Verfügung, ist in dieser Pauschalität nicht haltbar.
Der Anwendungsbereich dieser Bedingungen ist allerdings begrenzt. Sie gelten nach ihrem eigenen Wortlaut nur insoweit, als die zugrunde liegenden Business-Bedingungen WhatsApp für personenbezogene Informationen innerhalb der Kundendaten als Auftragsverarbeiter einordnen.
Für Konto- und Registrierungsdaten, Geräte- und Verbindungsinformationen, Nutzungs- und Protokolldaten, Sicherheits- und Authentifizierungsdaten sowie Daten zu Support, Missbrauchsmeldungen und Produktverbesserungen beschreibt sich WhatsApp in seinen Datenschutzrichtlinien als Verantwortlicher.
Die praktisch entscheidende Frage lautet deshalb nicht „Gibt es einen AV-Vertrag?“, sondern:
Welche konkrete Verarbeitung deckt welcher Vertrag ab und für welche Daten handelt der Anbieter in eigener Verantwortung?
| Verarbeitungsvorgang | Einordnung des Unternehmens | Einordnung von WhatsApp und weiteren Anbietern |
| Auswahl der Kunden und Kommunikationszwecke | Verantwortlicher für den eigenen Kommunikationsprozess | WhatsApp bestimmt diesen geschäftlichen Zweck nicht |
| Bereitstellung bestimmter Kundenkontaktdaten | Verantwortlicher | Auftragsverarbeiter im vertraglich definierten Umfang |
| Konto-, Geräte-, Nutzungs- und Sicherheitsdaten | Verantwortlicher für die Einbindung von Beschäftigten und Nutzern in den eigenen Prozess | WhatsApp verarbeitet die in seiner Datenschutzrichtlinie bezeichneten Daten für eigene Zwecke als eigenständig Verantwortlicher |
| Business Platform mit Solution Provider, CRM oder Chatbot | Verantwortlicher für Auswahl, Zweck und konkrete Implementierung | Rollen von Meta, Solution Provider und weiteren Dienstleistern hängen vom jeweiligen Datenfluss und Vertrag ab |
Die Tabelle ist nicht abschließend. Gerade bei der Business Plattform können neben Meta ein Solution Provider sowie CRM-, Hosting- oder Chatbot-Anbieter beteiligt sein. Unternehmen müssen deshalb die Datenflüsse, Rollen, Verträge und Unterauftragsverarbeiter ihres konkreten Setups dokumentieren.
Was gilt bei Kontakten und Adressbüchern?
Die verbreitete Aussage, WhatsApp lade in jedem Fall automatisch das vollständige Adressbuch hoch, ist zu pauschal. Nach der aktuellen WhatsApp-Datenschutzrichtlinie können Nutzer die Kontakt-Upload-Funktion verwenden. Wählen sie die Synchronisierung, verarbeitet WhatsApp regelmäßig Telefonnummern aus dem Geräteadressbuch. Für Kontakte, die WhatsApp nicht nutzen, nennt WhatsApp unter anderem kryptografische Hashwerte als Verarbeitungsform.
Zu trennen sind die Geräteberechtigung, die Produktfunktion und die Rechtsgrundlage. Eine technische App-Berechtigung erlaubt den Zugriff auf Betriebssystemebene, schafft aber keine datenschutzrechtliche Grundlage für die Übermittlung sämtlicher gespeicherter Nummern.
Die Business-App-Bedingungen verpflichten das Unternehmen, erforderliche Rechte, Einwilligungen und Berechtigungen einzuholen. Eine Einwilligung ist trotzdem nicht für jeden Kontakt die einzige mögliche Rechtsgrundlage. Maßgeblich sind Zweck, Datenquelle, betroffene Person und anwendbares Recht. Unspezifische Adressbuchübermittlungen sind besonders schwer zu rechtfertigen, wenn private und dienstliche Kontakte vermischt sind.
Praktisch sollten Unternehmen den Zugriff begrenzen, private und geschäftliche Adressbücher trennen und nur benötigte Daten zugänglich machen. MDM- oder UEM-Richtlinien können dies auf verwalteten Geräten unterstützen, ersetzen aber nicht die rechtliche Prüfung. Weitere Hinweise enthält unser Beitrag zu WhatsApp-Regelungen und -Verboten im Unternehmen.
Vier verbreitete Annahmen im Faktencheck
| Annahme | Einordnung |
| Für WhatsApp braucht ein Unternehmen immer eine Einwilligung | Die Rechtsgrundlage hängt vom Zweck ab. Eine Einwilligung kann erforderlich oder sinnvoll sein, ist aber nicht automatisch die einzige Grundlage. |
| WhatsApp lädt immer automatisch alle Kontakte hoch | Die aktuelle Richtlinie beschreibt eine Kontakt-Upload- und Synchronisierungsfunktion. Ob und welche Kontakte bereitgestellt werden, hängt auch von Nutzung und Geräteeinstellungen ab. |
| Datenverarbeitung in den USA ist nach der DSGVO verboten | Kapitel V DSGVO erlaubt Übermittlungen unter bestimmten Voraussetzungen, etwa auf Grundlage eines anwendbaren Angemessenheitsbeschlusses oder geeigneter Garantien. |
| Ende-zu-Ende-Verschlüsselung macht den gesamten Prozess DSGVO-konform | Sie schützt Nachrichteninhalte zwischen den Kommunikationsendpunkten vor dem Zugriff durch zwischengeschaltete Stellen. Rechtsgrundlage, Kontakte, Metadaten, Endgeräte, Aufbewahrung und Betroffenenrechte bleiben gesondert zu prüfen. |
Was ist bei Drittlandtransfers zu beachten?
Eine Verarbeitung außerhalb des Europäischen Wirtschaftsraums ist nicht automatisch verboten. Für Übermittlungen in Drittländer gelten die Art. 44 bis 49 DSGVO. Zu klären ist, welche Daten an welche Empfänger übermittelt werden und auf welches Übermittlungsinstrument sich der jeweilige Datenfluss stützt.
Die WhatsApp-Ergänzung für Business-Datenübermittlungen erklärt, dass WhatsApp Ireland europäische Daten an WhatsApp LLC und Meta Platforms Inc. in den USA sowie gegebenenfalls an weitere Unterauftragsverarbeiter übermittelt. Für Übermittlungen an die beiden US-Gesellschaften nennt WhatsApp das EU-US Data Privacy Framework und behält sich alternative Instrumente wie Standardvertragsklauseln vor.
Der Angemessenheitsbeschluss der Europäischen Kommission gilt nicht pauschal für alle Datenübermittlungen in die USA, sondern für Übermittlungen an Organisationen, die wirksam am EU-US Data Privacy Framework teilnehmen. Unternehmen müssen daher prüfen, ob die Zertifizierung des konkreten Empfängers aktuell ist und die betreffende Gesellschaft sowie den jeweiligen Datenfluss erfasst. Für weitere Empfänger oder Unterauftragnehmer können andere Mechanismen erforderlich sein. Ein gültiger Transfermechanismus ersetzt zudem nicht die übrigen Pflichten der DSGVO, etwa Zweckbindung, Datenminimierung und Sicherheit.
Was Sie dokumentieren müssen
Zu dokumentieren sind insbesondere die Drittlandübermittlungen, Empfänger und Transfermechanismen im Verzeichnis der Verarbeitungstätigkeiten sowie das jeweils geltende Transferinstrument. Soweit Auftragsverarbeitung vorliegt, kommt der Vertrag nach Art. 28 Abs. 3 hinzu. Bei Garantien nach Art. 46 ist zu bewerten, ob das Recht und die Praxis des Empfängerlandes ergänzende Maßnahmen erfordern. Zertifizierungen oder Testate wie ISO/IEC 27001 oder BSI C5 können die risikobasierte Anbieterprüfung unterstützen, sind aber weder austauschbar noch in jedem Fall gesetzlich vorgeschrieben. Sie ersetzen die eigene Prüfung nicht.
Rechtmäßiger Transfer ist dabei nicht dasselbe wie Datensouveränität. Eine Übermittlung kann rechtlich abgesichert sein, und die Organisation kann trotzdem strengere eigene Anforderungen stellen: ausschließliche Datenhaltung in Deutschland oder der EU, Kenntnis aller Verarbeitungsorte, Kontrolle über Unterauftragnehmer, Private-Cloud- oder On-Premises-Betrieb. Behörden, KRITIS-Betreiber und regulierte Organisationen sollten beide Fragen stellen.
Welche Rolle spielt die Ende-zu-Ende-Verschlüsselung?
WhatsApp schützt persönliche Nachrichten, Anrufe und weitere Inhalte nach eigenen Angaben mit Ende-zu-Ende-Verschlüsselung. Dadurch sollen nur die Kommunikationspartner auf den Inhalt zugreifen können. Das ist eine wichtige Sicherheitsmaßnahme.
Die Prüfung endet dort jedoch nicht. Je nach Funktion verarbeitet WhatsApp auch Konto-, Verbindungs-, Nutzungs-, Geräte-, Kontakt- und Gruppeninformationen. Hinzu kommen lokale Kopien und mögliche Backups. Deren Absicherung hängt von den gewählten Einstellungen und gegebenenfalls vom Cloud-Dienst ab. Bei dienstlicher Kommunikation sollte sie nicht den privaten Einstellungen einzelner Beschäftigter überlassen werden.
Eine Nachricht kann technisch gut geschützt zwischen den Endpunkten sein und dennoch an eine Person gelangen, die sie nicht erhalten dürfte. Nach der Entschlüsselung hängt der Schutz von der Umgebung des Empfängers ab. Unternehmen können Nachrichten zudem speichern, weiterverarbeiten und berechtigten Beschäftigten oder Dienstleistern zugänglich machen.
Für Unternehmen zählt deshalb das Gesamtsystem:
- Wer darf auf welche Daten zugreifen?
- Wie werden Geräte verwaltet?
- Wie lange bleiben Daten erhalten?
- Wie werden Konten beim Austritt gesperrt?
Verschlüsselung ist ein Teil dieser Prüfung, nicht ihr Ergebnis.
Ist WhatsApp für die interne Mitarbeiterkommunikation geeignet?
Die Produktgrenze ausdrücklich formuliert:
WhatsApp erklärt in den Bedingungen der Business-App, dass die Business-App-Dienste nicht für die unternehmensinterne Nutzung gedacht sind.
Das ist zunächst eine vertragliche und produktbezogene Aussage und bedeutet nicht, dass jede interne WhatsApp-Nachricht einen DSGVO-Verstoß darstellt. Für die Business App als offiziell freigegebenen internen Standardkanal ist sie dennoch ein Ausschlusskriterium.
Im WhatsApp-Messenger fehlt eine zentrale Unternehmensebene für Identitäten, Rollen, Richtlinien und den Benutzerlebenszyklus. Datenschutzrechtlich stehen dort Freiwilligkeit, private Telefonnummern, Privatgeräte und die Frage eines gleichwertigen Alternativkanals im Vordergrund.
Was gilt in regulierten und sensiblen Bereichen?
Die Bedingungen der WhatsApp Business App enthalten eine weitere wichtige Einschränkung:
WhatsApp gibt keine Zusicherung, dass die Business-App-Dienste Anforderungen von Unternehmen erfüllen, die erhöhten Verschwiegenheitspflichten unterliegen. Als Beispiele nennt der Anbieter das Gesundheitswesen sowie Finanz- und Rechtsdienstleistungen.
Auch diese Klausel stellt kein gesetzliches Nutzungsverbot dar. Sie verschiebt die Eignungsprüfung jedoch vollständig auf das einsetzende Unternehmen. Betroffene Organisationen müssen branchenspezifische Anforderungen getrennt prüfen: Berufsgeheimnisse, Aufbewahrung, Nachweisbarkeit, Notfallvorsorge und regulatorische Vorgaben.
Im Gesundheitswesen und in der Pflege können bereits alltägliche Nachrichten besonders geschützte Daten enthalten. Ein Name in Verbindung mit einer Station, einer Verdachtsdiagnose oder einer Pflegeleistung kann je nach Kontext bereits Rückschlüsse auf den Gesundheitszustand ermöglichen.
Neben Art. 9 DSGVO können strafrechtliche und berufsrechtliche Verschwiegenheitspflichten hinzukommen. Für Behörden und KRITIS-Betreiber sind außerdem Verfügbarkeit, Datensouveränität, Weisungs- und Kontrollmöglichkeiten sowie Ersatzkommunikation bei IT-Ausfällen relevant. Ob NIS-2, DORA, Fachrecht oder besondere Geheimhaltungsvorgaben anwendbar sind, hängt von Organisation und Prozess ab.
Für Behörden und Organisationen mit Sicherheitsaufgaben (BOS) gelten zusätzlich produktspezifische Grenzen. Nach der aktuellen WhatsApp Business Messaging Policy dürfen staatliche Stellen die Business Plattform nur über einen Solution Provider nutzen. Strafverfolgungsbehörden, Militär, nationale Sicherheitsbehörden und Nachrichtendienste schließt WhatsApp von der Nutzung der Business Platform aus. Diese Vorgaben sind keine DSGVO-Regeln, können den geplanten Einsatz aber unabhängig von der Datenschutzprüfung ausschließen.
Der zentrale Denkfehler in all diesen Bereichen besteht darin, Datenschutzkonformität mit regulatorischer Eignung gleichzusetzen. Eine Verarbeitung kann auf eine Rechtsgrundlage gestützt und durch einen Transfermechanismus abgesichert sein – und der Dienst trotzdem ungeeignet, wenn die Organisation zentrale Administration, revisionssichere Archivierung, Audit-Protokolle oder bestimmte Betriebsmodelle benötigt.
Externe und interne Kommunikation im Vergleich
| Szenario | Erste Einordnung | Zentrale Prüfung |
| Allgemeine externe Kundenanfrage oder Terminabstimmung | Business App oder Business Plattform kann passen | Rechtsgrundlage, Transparenz, Kontakte, Löschung und Produktbedingungen prüfen |
| Skalierbarer externer Kundenservice mit CRM oder Chatbot | Business Plattform kann passen | Alle Anbieter, Rollen, Datenflüsse, Templates und Verträge prüfen |
| Informelle interne Abstimmung einzelner Beschäftigter | Als offizieller Standard kritisch | Produktgrenze der Business App, BYOD, Konten, Offboarding und Schatten-IT berücksichtigen |
| Personal-, Gesundheits- oder andere sensible Daten | Hoher Prüfbedarf | Art. 9 DSGVO, Verschwiegenheit, Zugriff, Protokollierung und Löschung gesondert bewerten |
| Interne Krisen-, Notfall- oder Einsatzkommunikation | Professionelle Plattform regelmäßig geeigneter | Verfügbarkeit, Alarmierung, Rollen, Administration und Fallback prüfen |
Acht DSGVO-Prüfpunkte vor dem Einsatz
- Produkt und Zweck: Welches WhatsApp-Produkt soll welchen konkreten Prozess abbilden, und ist dieser Einsatz durch die Produktbedingungen gedeckt?
- Daten: Welche personenbezogenen Daten, Kontakte, Metadaten und Inhalte entstehen? Sind besondere Kategorien nach Art. 9 DSGVO betroffen?
- Rechtsgrundlage: Auf welcher Grundlage wird jede relevante Verarbeitung gestützt, und bestehen zusätzliche Anforderungen für Werbung oder Beschäftigtendaten?
- Rollen und Verträge: Wer ist Verantwortlicher, Auftragsverarbeiter oder eigenständig Verantwortlicher? Welche Verträge gelten für WhatsApp, Lösungsanbieter und angebundene Systeme?
- Kontakte und Transparenz: Welche Kontakte werden bereitgestellt, wie werden Betroffene informiert und wie sind private und geschäftliche Adressbücher getrennt?
- Drittlandtransfers: Welche Empfänger außerhalb des EWR sind beteiligt, welches Übermittlungsinstrument gilt und deckt es den konkreten Datenfluss ab?
- Technische und organisatorische Maßnahmen: Wie werden Geräte, Zugriffe, Backups, Rollen, Sicherheitsvorfälle und der Benutzer-Lebenszyklus kontrolliert?
- Aufbewahrung und Nachweise: Wie werden Löschung, Betroffenenrechte, Dokumentation, Audit- oder Archivierungspflichten und regelmäßige Reviews umgesetzt?
Bleibt eine dieser Fragen offen, ist die Freigabe des Prozesses noch nicht belastbar. Bei hohem Risiko kann zusätzlich eine Datenschutz-Folgenabschätzung erforderlich sein; ob die Voraussetzungen des Art. 35 DSGVO erfüllt sind, muss anhand des konkreten Einsatzes bewertet werden.
Wann ist eine professionelle Kommunikationsplattform sinnvoll?
Eine Enterprise-Plattform wird vor allem dann relevant, wenn Kommunikation nicht nur ermöglicht, sondern auch organisationsweit gesteuert werden muss. Typische Anforderungen:
| Anforderung | Nutzen für die Organisation |
| Zentrale Administration | Konten, Rollen, Gruppen und Richtlinien organisationsweit verwalten |
| Identitäts- und Zugriffsmanagement | Zugriffe an dienstliche Identitäten und Berechtigungen binden |
| Onboarding und Offboarding | Zugänge bei Eintritt, Rollenwechsel und Austritt kontrolliert anpassen |
| MDM- und UEM-Unterstützung | Sicherheits- und Gerätevorgaben technisch durchsetzen |
| Aufbewahrung und Audit | Lösch-, Archivierungs- und Nachweispflichten entsprechend dem Einsatz umsetzen |
| Betriebsmodell und Datenkontrolle | Cloud, Private Cloud oder On-Premises passend zur eigenen Risikobewertung wählen |
| Integrationen | Verzeichnisdienste, Fachsysteme, APIs und Bots kontrolliert anbinden |
| Kritische Kommunikation | Alarmierung, Priorisierung und Rollen für zeitkritische Abläufe nutzen |
| spezielle Notfall- und Einsatz-Features | Panik-Button, Broadcast, Push-to-Talk, Live-Standort, Augmented Reality, what3words, Bildbearbeitung, Nachrichten hervorheben |
WhatsApp kann daneben weiterhin ein externer Kontaktkanal sein. Eine Organisation muss nicht alle Kommunikationswege durch ein einziges Produkt ersetzen. Häufig ist eine klare Kanalstrategie sinnvoller: WhatsApp für definierte externe Prozesse, eine administrierbare Plattform für interne und kritische Kommunikation.
Teamwire als Option für interne und kritische Kommunikation
Teamwire ist für interne und einsatzkritische Kommunikation konzipiert. Dazu gehören die zentrale Benutzer-, Rollen- und Rechteverwaltung, die MDM- und UEM-Integration sowie Audit- und Archivierungsfunktionen. Für zeitkritische Abläufe stehen unter anderem Alarmierungen und operative Rollen zur Verfügung.
Teamwire speichert kein Adressbuch. Als Betriebsmodelle stehen Public Cloud, Private Cloud und On-Premise zur Verfügung. Die Cloud-Angebote werden in Deutschland betrieben. Daten sind bei der Übertragung und Speicherung verschlüsselt.
Bei Zertifizierungen ist eine präzise Zuordnung wichtig. Das Informationssicherheitsmanagementsystem der Teamwire GmbH ist nach ISO/IEC 27001 zertifiziert. Für die Public- und Private-Cloud-Angebote nutzt Teamwire BSI-C5-konformes Hosting.
Die Plattform stellt Funktionen bereit, mit denen Organisationen ihre Vorgaben zu Administration, Datenhaltung, Geräteverwaltung, Aufbewahrung und Nachweisbarkeit umsetzen können. Die passende Konfiguration und der konkrete Prozess bleiben Teil Ihrer Datenschutz- und Sicherheitsbewertung.
Weitere Produktinformationen finden Sie auf der Seite zur WhatsApp-Alternative für Unternehmen und unter Sicherheit.
Fazit
WhatsApp ist aus DSGVO-Sicht weder generell erlaubt noch generell verboten. Unternehmen müssen das konkrete Produkt, den Zweck, die Daten, die beteiligten Parteien und die Schutzmaßnahmen gemeinsam bewerten – und das Ergebnis belegen können. Für klar begrenzte externe Kundenprozesse kann eine WhatsApp-Business-Lösung geeignet sein, wenn Rechtsgrundlage, Transparenz, Verträge, Kontakte und internationale Übermittlungen sauber geregelt sind.
Für die interne Kommunikation spricht gegen die Business App zusätzlich ihre ausdrückliche Produktgrenze. Sobald zentrale Administration, Offboarding, Audit, Aufbewahrung, Datensouveränität oder zuverlässige Krisenkommunikation erforderlich sind, sollte eine professionelle, europäische Kommunikationsplattform geprüft werden.
Der Leitfaden zu WhatsApp-Alternativen hilft dabei, Anforderungen zu strukturieren und Lösungen mithilfe einer Auswahlmatrix zu vergleichen.
Häufig gestellte Fragen (FAQs)
Ist WhatsApp im Unternehmen grundsätzlich verboten?
Nein. Es gibt kein allgemeines gesetzliches WhatsApp-Verbot für Unternehmen. Zulässigkeit und Eignung hängen vom Produkt und vom konkreten Prozess ab. Unternehmen können die Nutzung aufgrund eigener Datenschutz-, Sicherheits- und Compliance-Vorgaben dennoch einschränken oder untersagen.
Ist WhatsApp Business DSGVO-konform?
Die Bezeichnung ist zu ungenau. Business App und Business Platform haben unterschiedliche Datenflüsse und Vertragsmodelle. Beide sind weder automatisch DSGVO-konform noch automatisch unzulässig. Das Unternehmen muss seinen konkreten Einsatz prüfen und dokumentieren.
Was unterscheidet die Business App von der Business Plattform?
Die Business App ist eine App für die direkte Kundenkommunikation kleiner und mittlerer Unternehmen. Die Business Plattform unterstützt skalierbare, API-basierte Prozesse und wird häufig mit weiteren Anbietern und Systemen verbunden. Dadurch entstehen zusätzliche Rollen, Verträge und Datenflüsse.
Darf WhatsApp auf einem dienstlichen Smartphone genutzt werden?
Ein Dienstgerät macht den Einsatz nicht automatisch zulässig. Es kann die Trennung von privaten und geschäftlichen Daten sowie die Umsetzung von Sicherheitsrichtlinien erleichtern. Produkt, Zweck, Kontakte, Backups, Berechtigungen und Löschung müssen trotzdem geprüft werden.
Welche Rolle spielt das Adressbuch?
Bei aktivierter Kontaktsynchronisierung können Telefonnummern aus dem Geräteadressbuch an WhatsApp übermittelt und verarbeitet werden – auch von Personen, die den Dienst nicht nutzen. Unternehmen müssen den Zugriff begrenzen, eine passende Rechtsgrundlage bestimmen und private von geschäftlichen Kontakten trennen.
Braucht ein Unternehmen einen Auftragsverarbeitungsvertrag?
Soweit WhatsApp personenbezogene Informationen in Kundendaten im Auftrag des Unternehmens verarbeitet, beziehen die Business-App-Bedingungen die WhatsApp Business Datenverarbeitungsbedingungen ein. Für die Business Plattform und weitere Dienstleister muss das konkrete Vertrags- und Rollenmodell geprüft werden. Nicht jede Datenverarbeitung des Dienstes ist dadurch Auftragsverarbeitung.
Reicht Ende-zu-Ende-Verschlüsselung für DSGVO-Konformität?
Nein. Sie ist eine wichtige technische Schutzmaßnahme für Kommunikationsinhalte. Die DSGVO verlangt darüber hinaus unter anderem eine Rechtsgrundlage, Datenminimierung, kontrollierte Zugriffe, angemessene Aufbewahrung, Betroffenenrechte und gegebenenfalls Regeln für Drittlandtransfers.
Quellen und Prüfgrundlagen
- WhatsApp Business App Nutzungsbedingungen, gültig ab 23. September 2026: https://www.whatsapp.com/legal/WhatsApp-Terms-for-WhatsApp-Business-App/preview?lang=de
- WhatsApp Business App Privacy Policy, gültig seit 3. Juni 2026: https://www.whatsapp.com/legal/business-app-privacy-policy
- WhatsApp Business Datenverarbeitungsbedingungen, Stand 22. August 2025: https://www.whatsapp.com/legal/business-data-processing-terms/
- Ergänzung für WhatsApp Business Datenübermittlungen, Stand 16. Februar 2024: https://www.whatsapp.com/legal/business-data-transfer-addendum?lang=de
- WhatsApp Datenschutzrichtlinie für die Europäische Region: https://www.whatsapp.com/legal/privacy-policy-eea
- WhatsApp Nutzungsbedingungen für die Europäische Region: https://www.whatsapp.com/legal/terms-of-service-eea
- WhatsApp Business Messaging Policy: https://whatsappbusiness.com/policy/
- Datenschutz-Grundverordnung: https://eur-lex.europa.eu/eli/reg/2016/679/oj?locale=de
- Europäische Kommission zu Angemessenheitsbeschlüssen: https://commission.europa.eu/law/law-topic/data-protection/international-dimension-data-protection/adequacy-decisions_en
- Teamwire Sicherheit: https://teamwire.eu/produkt/sicherheit/
- Teamwire WhatsApp-Alternative: https://teamwire.eu/loesungen/anwendungsfaelle/whatsapp-alternative/