Checklist de seguridad y privacidad para el equipo que atiende clientes por mensajería
Por qué este checklist existe (y qué resuelve)
Atender clientes por WhatsApp, Instagram o Messenger implica manejar datos que no son tuyos: nombres, teléfonos, direcciones, comprobantes de pago, a veces hasta documentos. El problema es que la mayoría de los equipos chicos no tiene un procedimiento escrito para proteger eso. No porque no les importe, sino porque nadie se sentó a armar la lista. El resultado: cada persona maneja la información como le parece, y cuando algo se filtra (un teléfono que se reenvía por error, una captura que sale del grupo, un acceso que quedó abierto) no hay protocolo para responder.
Este checklist es para imprimir, pegar al lado del monitor y tildar. No es teoría: cada ítem dice qué revisar y cómo saber que está bien. Está pensado para PyMEs de Latinoamérica que atienden con un WhatsApp Business, con varios agentes, o con una herramienta tipo wando.online que centraliza los mensajes. Sirve igual si usás la app sola o si tenés una plataforma.
Cómo usar este checklist
El checklist tiene cuatro etapas: antes de empezar a atender, durante la atención, al cerrar el día y cuando algo falla. Cada ítem tiene dos partes: la acción concreta y la señal de que está bien. Si no podés verificar la señal, el ítem no está cumplido.
| Etapa | Qué se revisa | Señal de que está OK |
|---|---|---|
| Antes de atender | Acceso al equipo y a las cuentas | Cada agente tiene su propio usuario; nadie comparte contraseñas ni teléfonos de verificación. |
| Antes de atender | Dispositivos y redes | Los celulares y computadoras tienen PIN o bloqueo; no hay Wi-Fi abierto sin contraseña. |
| Durante la atención | Manejo de datos personales | No se piden datos innecesarios; los que se piden se guardan solo en el sistema de gestión. |
| Durante la atención | Capturas y reenvíos | No se sacan capturas de conversaciones con clientes; no se reenvían mensajes a grupos internos. |
| Al cerrar el día | Cierre de sesión y backups | Las sesiones quedan cerradas en dispositivos compartidos; los backups están activados. |
| Al cerrar el día | Revisión de accesos | No hay agentes con acceso que ya no trabajan en el negocio. |
| Cuando algo falla | Plan de respuesta a incidentes | Existe un documento con pasos a seguir; el equipo sabe quién lidera la respuesta. |
Etapa 1: Antes de empezar a atender
Lo que se configura antes de atender define el 80% de la seguridad. Si los accesos están mal armados, nada de lo que hagas después lo corrige del todo.
- Cada agente tiene su propio usuario en la herramienta de mensajería. Si usás WhatsApp Business en un solo teléfono, definí quién es el responsable y quién lo reemplaza cuando no está.
- Las contraseñas no se comparten. Si alguien las anota en un papel, ese papel está a la vista de clientes o compañeros.
- El teléfono que recibe los códigos de verificación no es un teléfono personal: es un número del negocio, con acceso controlado.
- Los dispositivos (celulares, tablets, computadoras) tienen bloqueo por PIN, huella o patrón, con tiempo de espera corto (menos de 5 minutos).
- La red Wi-Fi del local tiene contraseña. Si es un local al público, la red de clientes es distinta de la red de trabajo.
- Las aplicaciones de mensajería están actualizadas. Las versiones viejas tienen vulnerabilidades conocidas.
Si usás una plataforma tipo wando.online, cada agente entra con su propio usuario y la contraseña no se comparte. Eso ya resuelve el primer punto.
Etapa 2: Durante la atención
Acá es donde más se filtran datos, casi siempre por descuido y no por malicia. El cliente manda su dirección, alguien responde con un reenvío que incluía el teléfono de otro cliente, o se pide un DNI que no hace falta.
- Solo se piden los datos estrictamente necesarios para la operación. Si el cliente pregunta el precio de un producto, no hace falta su DNI.
- Los datos que se piden (nombre, teléfono, dirección) se cargan en el sistema de gestión o en la herramienta de mensajería. No quedan en notas sueltas, en capturas ni en el bloc de notas del celular.
- No se sacan capturas de pantalla de conversaciones con clientes. Si necesitás mostrar algo a un compañero, se copia el texto sin datos personales.
- No se reenvían mensajes de clientes a grupos internos. Si el equipo necesita ver una conversación, se usa la función de compartir de la herramienta (que no expone el número) o se menciona sin citar.
- Los audios de clientes no se reenvían. Si hay que escucharlos en equipo, se usan los auriculares y no se comparte el archivo.
- Las plantillas de respuesta no incluyen datos personales de otros clientes. Antes de enviar una campaña, se revisa que el campo de nombre esté bien mergeado.
Etapa 3: Al cerrar el día
El cierre del día es el momento de revisar que nada quedó abierto. Son cinco minutos que evitan que un celular perdido o una sesión olvidada se conviertan en una fuga.
- Las sesiones de WhatsApp Web o de la herramienta de mensajería quedan cerradas en dispositivos compartidos. Si cada uno usa su propia computadora, alcanza con bloquear la pantalla.
- Los dispositivos del negocio quedan guardados bajo llave o en un lugar no accesible al público.
- Se hace una copia de seguridad de las conversaciones, si la herramienta lo permite. WhatsApp tiene backup automático; las plataformas tipo wando.online guardan el historial en la nube.
- Se revisa la lista de agentes con acceso: si alguien renunció o ya no trabaja, su usuario se desactiva el mismo día.
- Se anota en un lugar visible (o en un documento compartido) cualquier cosa rara que haya pasado: un mensaje extraño, un archivo que no se abrió, un intento de acceso.
Etapa 4: Cuando algo falla
Las fallas pasan. Lo que separa a un equipo que maneja bien un incidente de uno que lo maneja mal es tener un plan escrito antes de que pase. Este es el plan mínimo.
- 1Detectar: alguien del equipo nota que se filtró un dato, que una cuenta fue accedida sin autorización o que un mensaje se envió al destinatario equivocado.
- 2Contener: se cambia la contraseña de la cuenta afectada, se cierra la sesión en todos los dispositivos y se avisa al resto del equipo para que no sigan usando esa cuenta.
- 3Evaluar: se define qué dato se filtró (teléfono, dirección, comprobante) y a cuántas personas afecta. Se revisa el historial de la conversación para ver el alcance.
- 4Notificar: se informa al cliente afectado, con honestidad y sin excusas. Si el dato es sensible (documento, pago), se ofrece una explicación clara de qué pasó y qué se hizo para contenerlo.
- 5Documentar: se escribe un breve resumen del incidente, qué lo causó y qué se cambió para que no vuelva a pasar. Ese resumen se guarda y se revisa en la próxima reunión de equipo.
Señales de alerta: cómo detectar que algo no anda bien
No todo incidente empieza con un mensaje de error. Muchas veces la señal es sutil: un comportamiento raro, un acceso que no debería estar, un archivo que nadie envió. Esta tabla ayuda a reconocer las señales antes de que el problema crezca.
| Señal | Qué puede estar pasando | Qué hacer |
|---|---|---|
| Un agente ve conversaciones que no atendió | La sesión quedó abierta de otro usuario o hay un acceso compartido | Cerrar sesión, revisar quién tiene acceso, cambiar contraseña si hace falta |
| Llegan mensajes de clientes que nadie envió | Alguien tiene acceso a la cuenta y la está usando sin autorización | Cambiar contraseña, cerrar sesiones, revisar el historial de actividad |
| Un cliente dice que le llegó un mensaje que no era para él | Se envió una plantilla con datos mal mergeados o se reenvió una conversación por error | Revisar la plantilla, corregir el merge, avisar al cliente y disculparse |
| Aparecen archivos o enlaces raros en el chat | El equipo o un cliente abrió un archivo malicioso | No abrir, avisar al equipo, escanear el dispositivo, revisar la configuración de seguridad |
| Un ex-empleado todavía puede entrar al sistema | El usuario no se desactivó al irse | Desactivar el usuario inmediatamente, revisar si accedió después de la fecha de salida |
Preguntas frecuentes
Respuestas cortas a las dudas más comunes cuando arrancás con este checklist.
- ¿Cada cuánto hay que revisar el checklist? Una vez por semana alcanza para un equipo chico. Si hay cambios de personal, se revisa el mismo día.
- ¿Qué hago si no tengo una herramienta de gestión y atiendo desde el celular? El checklist funciona igual: lo importante es que los accesos sean individuales, que no se saquen capturas y que el teléfono esté bloqueado.
- ¿Las plataformas tipo wando.online son más seguras que la app de WhatsApp? Centralizan los accesos, guardan el historial y permiten desactivar usuarios. Eso ya es un avance grande frente a un teléfono compartido.
- ¿Necesito un abogado para armar la política de privacidad? Para una PyME, no al inicio. Alcanza con un documento interno que diga qué datos se manejan, quién tiene acceso y qué se hace ante un incidente. Si crecés, ahí sí conviene asesorarte.
Qué hace Wando en seguridad (y qué no)
Wando (wando.online) es una plataforma argentina que centraliza los mensajes de WhatsApp, Instagram y Messenger en una sola bandeja, con sugerencias de IA que el equipo aprueba antes de enviar. En términos de seguridad, lo relevante para este checklist es que cada agente entra con su propio usuario, no se comparten contraseñas, y el historial queda guardado en la nube. Lo que Wando no hace es reemplazar el criterio del equipo: sigue siendo responsabilidad del negocio decidir qué datos se piden, cómo se manejan y qué se hace ante un incidente. La herramienta no te exime de tener el checklist.
Si querés profundizar en cómo estimar cuánta gente necesita tu equipo para atender bien, o cómo medir si la atención mejoró, eso es tema de otros artículos. Acá el foco es la seguridad.
Preguntas frecuentes
¿Cada cuánto hay que revisar el checklist de seguridad?+
Una vez por semana alcanza para un equipo chico. Si hay cambios de personal, se revisa el mismo día. Si tuviste un incidente, se revisa apenas termina la respuesta.
¿Sirve este checklist si atiendo desde el celular y no uso una plataforma?+
Sí. El checklist funciona igual: lo importante es que los accesos sean individuales, que no se saquen capturas y que el teléfono esté bloqueado. Una plataforma como Wando centraliza los accesos y guarda el historial, pero no reemplaza el criterio del equipo.
¿Qué hago si un cliente me reclama por un dato filtrado?+
Avisale con honestidad, contale qué pasó y qué hiciste para contenerlo. Después documentá el incidente y revisá el checklist para que no vuelva a pasar. No prometas cosas que no podés cumplir.
¿Necesito un abogado para armar la política de privacidad?+
Para una PyME, no al inicio. Alcanza con un documento interno que diga qué datos se manejan, quién tiene acceso y qué se hace ante un incidente. Si crecés o manejás datos sensibles, ahí sí conviene asesorarte.
Seguí leyendo
Auditoría de la atención por WhatsApp de un negocio: 40 puntos para revisar en una tarde
Checklist accionable de 40 puntos para auditar la atención por WhatsApp de un negocio en una sola tarde. Incluye tabla resumen, señales de que cada punto está OK y qué hacer cuando algo falla.
Checklist antes de migrar el WhatsApp de un negocio a otra plataforma
Guía accionable para migrar el WhatsApp de un negocio a otra plataforma sin perder conversaciones, contactos ni reputación. Checklist por etapa, tabla de verificación y qué hacer cuando algo falla.
Checklist de contingencia ante caídas o fallas en la API de WhatsApp (qué hacer, en qué orden y cómo comunicar al equipo)
Guía accionable para responder ante una caída o falla en la API de WhatsApp: pasos ordenados, señales de que cada paso está bien, tabla resumen y qué hacer cuando algo falla. Pensada para equipos que atienden clientes por WhatsApp Business.
Checklist de traspaso de guardia: qué tiene que quedar escrito al cerrar el turno de atención
Guía accionable para armar un traspaso de guardia en equipos que atienden WhatsApp Business. Incluye checklist por etapa, tabla de verificación y qué hacer cuando algo falla.