API oficial do WhatsApp vs. API não oficial e os riscos para clínicas

Resposta curta

A API oficial do WhatsApp é a WhatsApp Business Platform, mantida pela Meta. A clínica conecta o número por um parceiro autorizado (Solution Partner ou Tech Provider) ou diretamente, envia templates aprovados e segue regras públicas. A API não oficial é qualquer ferramenta que automatiza o WhatsApp comum ou o WhatsApp Business pelo WhatsApp Web, normalmente lendo um QR code.

Para uma clínica, a não oficial parece mais barata e rápida, mas tem quatro riscos concretos. Banimento do número (os termos do WhatsApp proíbem acesso e envio automatizados não autorizados), instabilidade, nenhum template aprovado nem caminho para o selo de conta oficial e exposição de dados de pacientes a um intermediário sem contrato com a Meta, o que pesa na LGPD.

Muita clínica começa com um robô "que conecta pelo QR code" porque é rápido e sem burocracia. O problema só aparece quando o número principal da recepção é bloqueado numa segunda-feira de manhã. Este guia explica a diferença entre os dois caminhos sem jargão, mostra como descobrir qual o seu sistema usa e o que fazer se você estiver no caminho arriscado.

Glossário rápido

  • API. Uma "porta" para um sistema conversar com outro. No WhatsApp, é o que permite a um CRM enviar e receber mensagens no lugar do celular.
  • WhatsApp Business Platform / Cloud API. A API oficial da Meta para empresas. A Cloud API é a versão hospedada nos servidores da própria Meta.
  • BSP / Solution Partner. Parceiro oficial da Meta que oferece a API a outras empresas e pode faturar o uso para elas.
  • Tech Provider. Parceiro verificado pela Meta que oferece a API a clientes, que pagam a Meta diretamente. Veja o que é um Tech Provider da Meta.
  • API não oficial. Automação do WhatsApp Web ou do aplicativo por ferramentas de terceiros, fora dos canais autorizados pela Meta.

Qual a diferença entre a API oficial e a não oficial do WhatsApp?

A diferença não é técnica, é de autorização. Na API oficial, a Meta sabe quem é a empresa, aprova os modelos de mensagem, cobra por mensagem e oferece suporte. Na não oficial, uma ferramenta de terceiros se passa por um navegador com o WhatsApp Web aberto e dispara mensagens como se fosse uma pessoa digitando.

API oficial (Cloud API)API não oficial (QR code / WhatsApp Web)
Quem autorizaMeta, com verificação da empresaNinguém, opera fora dos termos
Como conectaCadastro pela Meta (Embedded Signup) ou WhatsApp ManagerLeitura de QR code em "Aparelhos conectados"
Mensagem fora da janela de 24hSó com template aprovado pela MetaQualquer mensagem, a qualquer hora (e é aí que mora o risco)
Risco de bloqueio pela forma de conexãoNão, bloqueio só por violar políticasSim, a própria conexão viola os termos
EstabilidadeInfraestrutura da MetaCai com atualizações do app ou do celular
Selo de conta comercial oficialPossível, com verificação da empresaNão existe caminho
Custo por mensagemTarifa pública da Meta por categoriaSem tarifa da Meta, mas sem garantia de nada
Dados dos pacientesTrafegam pela Meta e pelo parceiro contratadoPassam por quem controla a sessão do WhatsApp Web

Por que o número pode ser banido na API não oficial?

Porque o próprio uso fere os termos do WhatsApp. Os Termos de Serviço proíbem acessar ou usar o serviço "por meios automatizados" de forma não autorizada, criar contas por meios automatizados, coletar informações de usuários sem autorização e disponibilizar o serviço em rede para vários aparelhos ao mesmo tempo sem uma ferramenta autorizada.

A Central de Ajuda do WhatsApp é direta. Quem usa apps não oficiais pode ter a conta banida temporariamente, e quem faz mensagens automatizadas ou em massa pode ter a conta banida. O WhatsApp também afirma que toma medidas técnicas e legais contra o envio automatizado ou em massa não autorizado.

Para uma clínica, banimento significa perder de uma vez tudo isto.

A API oficial também pode restringir ou bloquear um número, mas por motivo de conduta, como muitas denúncias de spam ou violação da política de mensagens. Na não oficial, o risco existe mesmo quando a clínica se comporta bem, porque a forma de conexão já é proibida.

O que a clínica perde sem os templates oficiais?

Os templates (também chamados de HSM) são a forma autorizada de falar com o paciente fora da janela de 24 horas. É com eles que se manda lembrete de consulta, aviso de remarcação ou campanha para quem aceitou receber mensagens. Na API oficial, a Meta revisa cada modelo e classifica como marketing, utilidade ou autenticação (veja template de marketing vs. utilidade).

Sem templates, sobram dois caminhos ruins. Não falar com o paciente fora da janela ou mandar mensagem livre por automação não autorizada, que é exatamente o comportamento que leva ao bloqueio.

A API não oficial é um problema de LGPD?

Pode ser, e na clínica o peso é maior, porque conversa de paciente costuma ter dado de saúde, que a LGPD trata como dado sensível. Três pontos merecem atenção.

  1. Quem vê as conversas. Em muitas soluções não oficiais, o fornecedor mantém a sessão do WhatsApp Web aberta nos servidores dele. Isso dá acesso a todas as conversas daquele número, inclusive as que não têm relação com o serviço contratado.
  2. Segurança. O art. 46 da LGPD exige medidas técnicas e administrativas para proteger os dados. Uma sessão que cai, é reconectada por QR code e roda fora dos termos da plataforma dificilmente se sustenta como medida adequada.
  3. Responsabilidade. A clínica é a controladora dos dados dos pacientes. Pelo art. 42, controlador e operador podem responder por danos causados em tratamento irregular.

O guia LGPD e dados de saúde no WhatsApp da clínica detalha o que exigir de qualquer fornecedor.

Como saber se o sistema da sua clínica usa a API oficial?

Sinais de API oficial

  • A conexão foi feita por uma tela da Meta ("Continuar com o Facebook" ou login no portfólio empresarial), e não só por um QR code.
  • O número aparece no WhatsApp Manager, dentro do portfólio empresarial da clínica na Meta.
  • Os modelos de mensagem passam por aprovação da Meta antes do primeiro envio.
  • Existe cobrança da Meta por mensagem, direta para a clínica ou pelo parceiro.
  • O fornecedor informa se é Solution Partner ou Tech Provider da Meta.

Sinais de API não oficial

  • O sistema pede para escanear um QR code no menu Aparelhos conectados do WhatsApp do celular.
  • O celular precisa ficar ligado e com internet para o sistema funcionar.
  • "Disparo em massa ilimitado, sem aprovação e sem custo por mensagem".
  • Nenhuma menção a templates, categorias ou à política de mensagens da Meta.

Um cuidado. A Meta também oferece um caminho oficial para empresas que já usam o aplicativo WhatsApp Business conectarem o mesmo número à Cloud API. Por isso, a pergunta decisiva não é "tem QR code?", e sim "a conexão foi feita por um fluxo da Meta e o número aparece no meu WhatsApp Manager?".

Como migrar para a API oficial sem perder o número

  1. Verifique a empresa na Meta. A verificação do negócio libera limites maiores de envio e é pré-requisito para o status de conta comercial oficial.
  2. Escolha o parceiro. Pode ser um Solution Partner ou um Tech Provider. Pergunte quem vai pagar a Meta e como.
  3. Conecte o número por fluxo oficial. Em geral, é possível manter o mesmo número. Desconecte antes qualquer ferramenta não oficial em "Aparelhos conectados".
  4. Crie os primeiros templates. Comece pelo lembrete de consulta (utilidade) e pela mensagem de retorno de quem pediu orçamento.
  5. Treine a equipe na regra das 24 horas. Dentro da janela, conversa livre; fora dela, só template.

Erros comuns

Um critério para decidir rápido

Faça a pergunta "Se este número for bloqueado amanhã, a clínica perde pacientes?". Se a resposta é sim, o número precisa estar na API oficial.

Como a LiGO faz

O LiGO CRM usa a WhatsApp Cloud API oficial, e a LiGO é Tech Provider da Meta. A conexão do número é feita pela equipe da LiGO junto com a clínica, sem trocar de número. Os Disparos de template usam templates aprovados pela Meta, com variáveis por unidade e opt-out respeitado, e o acesso ao sistema tem MFA disponível e trilha de auditoria. Veja a segurança da plataforma e o guia do CRM para clínica odontológica.

Perguntas frequentes

API não oficial do WhatsApp é proibida?

Os Termos de Serviço do WhatsApp proíbem o uso do serviço por meios automatizados não autorizados, e a Central de Ajuda informa que apps não oficiais e mensagens automatizadas ou em massa podem levar ao banimento da conta. Por isso, as ferramentas não oficiais operam fora das regras da plataforma.

Posso ser banido usando a API oficial?

Sim, mas por conduta, como muitas denúncias de spam, envio sem opt-in ou violação da política de mensagens da Meta. A forma de conexão, em si, é autorizada.

A API oficial permite mandar mensagem a qualquer hora?

Dentro da janela de 24 horas aberta pela última mensagem do paciente, a clínica responde livremente. Fora dela, só com templates aprovados pela Meta.

Consigo manter o mesmo número ao migrar?

Na maioria dos casos, sim. O número é desconectado da ferramenta antiga e conectado à Cloud API por um fluxo oficial. Com a coexistência, que a LiGO oferece, ele pode continuar também no app WhatsApp Business do celular.

A API oficial é paga?

A Meta cobra por mensagem entregue, com tarifas por categoria e país. A partir de 1º de outubro de 2026, as respostas dentro da janela também passam a ser cobradas depois de 1.000 gratuitas por mês por número. Veja a nova cobrança do WhatsApp API.

Fontes

Consultadas em 27 de setembro de 2026.