Bei Messengern ist WhatsApp unbestrittener Marktführer. In Deutschland liegt die Nutzung bei über 95 Prozent. Auch aus diesem Grund setzen viele professionelle Anwender auf den Nachrichtendienst. Das stellt allerdings aus Gründen der Sicherheit und des Datenschutzes ein großes Problem dar.
Der berufliche Einsatz des Messengerdienstes WhatsApp ist aus Sicherheits- und DSGVO-Gründen problematisch. Dennoch ist es für Unternehmen möglich, WhatsApp konform zur DSGVO zu nutzen.
Nicht nur in Deutschland ist WhatsApp ist mit nahezu 100 Prozent Nutzung der Marktführer bei Messengerdiensten, sondern auch weltweit. Was im privaten Umfeld kein großes Problem ist, stellt sich im beruflichen Einsatz aus Gründen der Sicherheit und DSGVO als problematisch heraus. Wer WhatsApp professionell nutzt, wird zu einem „Verarbeiter von personenbezogenen Daten“. Die Verarbeitung unterliegt daher der DSGVO. Da WhatsApp zum Meta-Konzern gehört, der auch Facebook und Instagram betreibt, steht der Ruf hinsichtlich des Datenschutzes ohnehin nicht zum Besten. Dennoch ist es für Unternehmen möglich, WhatsApp konform zur DSGVO zu nutzen. Hierfür sind allerdings einige Aufgaben zu erledigen.
Achtung vor der Kontaktsynchronisierung
Ein großes Problem beim Einsatz von WhatsApp und WhatsApp Business ist die automatische Kontaktsynchronisierung mit den Kontakten, die auf einem Smartphone gespeichert sind. Dadurch werden alle Kontakte auf Smartphones, auch die Kontakte, die kein WhatsApp einsetzen, mit WhatsApp abgeglichen. Und ungefragt werden so personenbezogene Daten von Unbeteiligten komplett unverschlüsselt und nicht anonymisiert in die USA übertragen.
Das ist ein zentraler Problempunkt beim DSGVO-konformen Einsatz von WhatsApp. Das heißt, im professionellen Umfeld darf nach aktuellem Rechtsstand WhatsApp generell nur auf Endgeräten eingesetzt werden, auf denen Kontakte angelegt sind, die mit der Datenverarbeitung durch WhatsApp ausdrücklich einverstanden sind. Wer WhatsApp privat und professionell einsetzt, sollte sich daher für den professionellen Einsatz ein eigenes Smartphone zulegen und hier am besten auf WhatsApp Business setzen.
Meta verarbeitet personenbezogene Daten außerhalb der EU weiter
Durch die aktuell unklare Rechtslage der Datenspeicherung zwischen der EU und den USA, müssen professionelle Anwender zusätzlich darauf achten, wo die Daten gespeichert werden und welche WhatsApp-Variante zum Einsatz kommt. Neben WhatsApp gibt es noch „WhatsApp Business“ und „WhatsApp Business API“. Nach der DSGVO verarbeitet WhatsApp die Daten von Nutzern in ihrem Auftrag.
Aus diesem Grund ist es notwendig, dass WhatsApp-Benutzer eine Garantie erhalten, dass die Daten unter Einhaltung der DSGVO verarbeitet werden. Hier spielen seit Sommer 2021 die EU-Standarddatenschutzklauseln eine wesentliche Rolle. WhatsApp hat zwar generell seine Datenschutzbestimmungen so angepasst, dass sie den Vorgaben der EU entsprechen. Dennoch reicht das nicht aus, um die DSGVO im professionellen Umfeld einzuhalten.
Zwar setzt WhatsApp auf Ende-zu-Ende-Verschlüsselung, was das (einfache) Abfangen von Daten verhindert. Dennoch reicht das nicht aus, um den Datenschutz zu gewährleisten. Bei der Kommunikation mit WhatsApp fallen auch andere Daten an, die nicht verschlüsselt werden und ebenfalls unter die DSGVO fallen. Dazu gehören die Telefonnummern der Kontakte, deren Namen, das Nutzungsverhalten, IP-Adresse, Nutzungszeiten und vieles mehr. Alle diese Daten übermittelt WhatsApp in andere Länder, außerhalb der EU. Die Daten werden anschließend durch den Konzern verarbeitet.
Tipps für mehr Datenschutz mit WhatsApp
Unabhängig davon, welche WhatsApp-Version zum Einsatz kommt, sollten professionelle Anwender zunächst darauf achten, dass die Kontaktaufnahme per WhatsApp durch den Kunden, Lieferanten oder externen Partner erfolgt. Dadurch signalisiert der Kontakt, dass er mit der Verarbeitung der Daten durch WhatsApp einverstanden ist. Selbst Kunden anzuschreiben, ist nur ratsam, wenn diese vorher zugestimmt haben, zum Beispiel per E-Mail oder einem anderen Medium. Wer WhatsApp einsetzt, sollte seine Kunden darüber informieren. Hier muss eine Datenschutzerklärung vorliegen, in welcher auch auf WhatsApp eingegangen werden muss.
Wie bereits eingangs erwähnt, sollte WhatsApp nur auf Smartphones eingesetzt werden, auf denen Kontakte angelegt sind, die mit der Verarbeitung durch WhatsApp einverstanden sind. Anwender sollten in WhatsApp den Zugriff auf alle Kontakte verweigern, die keine Zustimmung zur Verarbeitung von Daten durch WhatsApp gegeben haben.
Bezüglich der DSGVO-konformen Verarbeitung von Daten in WhatsApp spielen auch Chat-Backups eine Rolle. Hier werden ebenfalls personenbezogene Daten verarbeitet, nämlich auf Apple iCloud oder Google Drive. Grundsätzlich sollte die Sicherung ausgeschaltet werden. Wenn ein Backup notwendig ist, sollte in den Einstellungen von WhatsApp bei „Chats\Chat-Backup“ die Option „Ende-zu-Ende-verschlüsseltes Backup“ aktiviert werden.
Das automatische Speichern von Bildern auf dem Smartphone oder sogar in der Cloud sollte aus Sicht des Datenschutzes ausgeschaltet werden. Die Optionen dazu sind in den Einstellungen bei „Speicher und Daten“ zu finden.
Stand: 08.12.2025
Es ist für uns eine Selbstverständlichkeit, dass wir verantwortungsvoll mit Ihren personenbezogenen Daten umgehen. Sofern wir personenbezogene Daten von Ihnen erheben, verarbeiten wir diese unter Beachtung der geltenden Datenschutzvorschriften. Detaillierte Informationen finden Sie in unserer Datenschutzerklärung.
Einwilligung in die Verwendung von Daten zu Werbezwecken
Ich bin damit einverstanden, dass die Vogel IT-Medien GmbH, Max-Josef-Metzger-Straße 21, 86157 Augsburg, einschließlich aller mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen (im weiteren: Vogel Communications Group) meine E-Mail-Adresse für die Zusendung von Newslettern und Werbung nutzt. Auflistungen der jeweils zugehörigen Unternehmen können hier abgerufen werden.
Der Newsletterinhalt erstreckt sich dabei auf Produkte und Dienstleistungen aller zuvor genannten Unternehmen, darunter beispielsweise Fachzeitschriften und Fachbücher, Veranstaltungen und Messen sowie veranstaltungsbezogene Produkte und Dienstleistungen, Print- und Digital-Mediaangebote und Services wie weitere (redaktionelle) Newsletter, Gewinnspiele, Lead-Kampagnen, Marktforschung im Online- und Offline-Bereich, fachspezifische Webportale und E-Learning-Angebote. Wenn auch meine persönliche Telefonnummer erhoben wurde, darf diese für die Unterbreitung von Angeboten der vorgenannten Produkte und Dienstleistungen der vorgenannten Unternehmen und Marktforschung genutzt werden.
Meine Einwilligung umfasst zudem die Verarbeitung meiner E-Mail-Adresse und Telefonnummer für den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern wie z.B. LinkedIN, Google und Meta. Hierfür darf die Vogel Communications Group die genannten Daten gehasht an Werbepartner übermitteln, die diese Daten dann nutzen, um feststellen zu können, ob ich ebenfalls Mitglied auf den besagten Werbepartnerportalen bin. Die Vogel Communications Group nutzt diese Funktion zu Zwecken des Retargeting (Upselling, Crossselling und Kundenbindung), der Generierung von sog. Lookalike Audiences zur Neukundengewinnung und als Ausschlussgrundlage für laufende Werbekampagnen. Weitere Informationen kann ich dem Abschnitt „Datenabgleich zu Marketingzwecken“ in der Datenschutzerklärung entnehmen.
Falls ich im Internet auf Portalen der Vogel Communications Group einschließlich deren mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen geschützte Inhalte abrufe, muss ich mich mit weiteren Daten für den Zugang zu diesen Inhalten registrieren. Im Gegenzug für diesen gebührenlosen Zugang zu redaktionellen Inhalten dürfen meine Daten im Sinne dieser Einwilligung für die hier genannten Zwecke verwendet werden. Dies gilt nicht für den Datenabgleich zu Marketingzwecken.
Recht auf Widerruf
Mir ist bewusst, dass ich diese Einwilligung jederzeit für die Zukunft widerrufen kann. Durch meinen Widerruf wird die Rechtmäßigkeit der aufgrund meiner Einwilligung bis zum Widerruf erfolgten Verarbeitung nicht berührt. Um meinen Widerruf zu erklären, kann ich als eine Möglichkeit das unter https://contact.vogel.de abrufbare Kontaktformular nutzen. Sofern ich einzelne von mir abonnierte Newsletter nicht mehr erhalten möchte, kann ich darüber hinaus auch den am Ende eines Newsletters eingebundenen Abmeldelink anklicken. Weitere Informationen zu meinem Widerrufsrecht und dessen Ausübung sowie zu den Folgen meines Widerrufs finde ich in der Datenschutzerklärung.
WhatsApp Business einsetzen
Mit der App „WhatsApp Business“ stellt WhatsApp eine eigene App für kleine und mittlere Unternehmen auf iOS und Android bereit. Die App funktioniert generell so wie die herkömmliche WhatsApp-Version, ist aber für den professionellen Einsatz optimiert. In der Business-Version stehen verschiedene Einstellungen für den Datenschutz zur Verfügung: Kunden lassen sich kategorisieren, Datenschutzerklärungen verlinken, Nachrichten automatisiert verschicken und vieles mehr.
Die App kann kostenlos aus dem App-Store installiert werden und übernimmt alle Daten, Einstellungen und Chats aus der klassischen WhatsApp-Version. Es ist allerdings nicht möglich, WhatsApp Business und WhatsApp parallel mit der gleichen Nummer einzusetzen. Bei der Migration verliert die herkömmliche Version ihre Verbindung zu WhatsApp und alle WhatsApp-Desktop und -Web-Varianten müssen neu verbunden werden. Ansonsten ist der Wechsel unproblematisch und nach wenigen Sekunden erledigt. Wer WhatsApp im beruflichen Umfeld einsetzt, sollte in jedem Fall auf WhatsApp Business setzen.
Mittlere und große Unternehmen setzen auf WhatsApp Business API
Während KMU mit WhatsApp Business noch halbwegs gut bedient sind, kommen mittlere und größere Unternehmen schnell an ihre Grenzen. Hier kommt WhatsApp Business API zum Einsatz. Der Zugang erfolgt nicht über eine App von WhatsApp, sondern über einen Drittanbieter, der die API nutzt. Es gibt eine Verifizierung von Benutzern und vor allem eine unbegrenzte Anzahl von Benutzern. Allerdings sind Kosten zu erwarten.
WhatsApp Business API arbeitet mit Business Solution Providern (BSP) zusammen. BSP stellen dazu eine eigene App bereit, die wiederum WhatsApp Business API nutzt. Wer auf einen BSP und WhatsApp Business API setzt, sollte aber auch darauf achten, dass die verwendeten Server in der EU positioniert sind und keine Datenverarbeitung extern der EU erfolgt. Außerdem muss es die Möglichkeit geben, Daten zu löschen.