API oficial do WhatsApp vs. API não oficial e os riscos para clínicas
Resposta curta
A API oficial do WhatsApp é a WhatsApp Business Platform, mantida pela Meta. A clínica conecta o número por um parceiro autorizado (Solution Partner ou Tech Provider) ou diretamente, envia templates aprovados e segue regras públicas. A API não oficial é qualquer ferramenta que automatiza o WhatsApp comum ou o WhatsApp Business pelo WhatsApp Web, normalmente lendo um QR code.
Para uma clínica, a não oficial parece mais barata e rápida, mas tem quatro riscos concretos. Banimento do número (os termos do WhatsApp proíbem acesso e envio automatizados não autorizados), instabilidade, nenhum template aprovado nem caminho para o selo de conta oficial e exposição de dados de pacientes a um intermediário sem contrato com a Meta, o que pesa na LGPD.
Muita clínica começa com um robô "que conecta pelo QR code" porque é rápido e sem burocracia. O problema só aparece quando o número principal da recepção é bloqueado numa segunda-feira de manhã. Este guia explica a diferença entre os dois caminhos sem jargão, mostra como descobrir qual o seu sistema usa e o que fazer se você estiver no caminho arriscado.
Glossário rápido
- API. Uma "porta" para um sistema conversar com outro. No WhatsApp, é o que permite a um CRM enviar e receber mensagens no lugar do celular.
- WhatsApp Business Platform / Cloud API. A API oficial da Meta para empresas. A Cloud API é a versão hospedada nos servidores da própria Meta.
- BSP / Solution Partner. Parceiro oficial da Meta que oferece a API a outras empresas e pode faturar o uso para elas.
- Tech Provider. Parceiro verificado pela Meta que oferece a API a clientes, que pagam a Meta diretamente. Veja o que é um Tech Provider da Meta.
- API não oficial. Automação do WhatsApp Web ou do aplicativo por ferramentas de terceiros, fora dos canais autorizados pela Meta.
Qual a diferença entre a API oficial e a não oficial do WhatsApp?
A diferença não é técnica, é de autorização. Na API oficial, a Meta sabe quem é a empresa, aprova os modelos de mensagem, cobra por mensagem e oferece suporte. Na não oficial, uma ferramenta de terceiros se passa por um navegador com o WhatsApp Web aberto e dispara mensagens como se fosse uma pessoa digitando.
| API oficial (Cloud API) | API não oficial (QR code / WhatsApp Web) | |
|---|---|---|
| Quem autoriza | Meta, com verificação da empresa | Ninguém, opera fora dos termos |
| Como conecta | Cadastro pela Meta (Embedded Signup) ou WhatsApp Manager | Leitura de QR code em "Aparelhos conectados" |
| Mensagem fora da janela de 24h | Só com template aprovado pela Meta | Qualquer mensagem, a qualquer hora (e é aí que mora o risco) |
| Risco de bloqueio pela forma de conexão | Não, bloqueio só por violar políticas | Sim, a própria conexão viola os termos |
| Estabilidade | Infraestrutura da Meta | Cai com atualizações do app ou do celular |
| Selo de conta comercial oficial | Possível, com verificação da empresa | Não existe caminho |
| Custo por mensagem | Tarifa pública da Meta por categoria | Sem tarifa da Meta, mas sem garantia de nada |
| Dados dos pacientes | Trafegam pela Meta e pelo parceiro contratado | Passam por quem controla a sessão do WhatsApp Web |
Por que o número pode ser banido na API não oficial?
Porque o próprio uso fere os termos do WhatsApp. Os Termos de Serviço proíbem acessar ou usar o serviço "por meios automatizados" de forma não autorizada, criar contas por meios automatizados, coletar informações de usuários sem autorização e disponibilizar o serviço em rede para vários aparelhos ao mesmo tempo sem uma ferramenta autorizada.
A Central de Ajuda do WhatsApp é direta. Quem usa apps não oficiais pode ter a conta banida temporariamente, e quem faz mensagens automatizadas ou em massa pode ter a conta banida. O WhatsApp também afirma que toma medidas técnicas e legais contra o envio automatizado ou em massa não autorizado.
Para uma clínica, banimento significa perder de uma vez tudo isto.
- o número que está no Instagram, no Google, no cartão e na fachada;
- as conversas em andamento com quem pediu orçamento;
- os lembretes da semana, que param de sair.
A API oficial também pode restringir ou bloquear um número, mas por motivo de conduta, como muitas denúncias de spam ou violação da política de mensagens. Na não oficial, o risco existe mesmo quando a clínica se comporta bem, porque a forma de conexão já é proibida.
O que a clínica perde sem os templates oficiais?
Os templates (também chamados de HSM) são a forma autorizada de falar com o paciente fora da janela de 24 horas. É com eles que se manda lembrete de consulta, aviso de remarcação ou campanha para quem aceitou receber mensagens. Na API oficial, a Meta revisa cada modelo e classifica como marketing, utilidade ou autenticação (veja template de marketing vs. utilidade).
Sem templates, sobram dois caminhos ruins. Não falar com o paciente fora da janela ou mandar mensagem livre por automação não autorizada, que é exatamente o comportamento que leva ao bloqueio.
A API não oficial é um problema de LGPD?
Pode ser, e na clínica o peso é maior, porque conversa de paciente costuma ter dado de saúde, que a LGPD trata como dado sensível. Três pontos merecem atenção.
- Quem vê as conversas. Em muitas soluções não oficiais, o fornecedor mantém a sessão do WhatsApp Web aberta nos servidores dele. Isso dá acesso a todas as conversas daquele número, inclusive as que não têm relação com o serviço contratado.
- Segurança. O art. 46 da LGPD exige medidas técnicas e administrativas para proteger os dados. Uma sessão que cai, é reconectada por QR code e roda fora dos termos da plataforma dificilmente se sustenta como medida adequada.
- Responsabilidade. A clínica é a controladora dos dados dos pacientes. Pelo art. 42, controlador e operador podem responder por danos causados em tratamento irregular.
O guia LGPD e dados de saúde no WhatsApp da clínica detalha o que exigir de qualquer fornecedor.
Como saber se o sistema da sua clínica usa a API oficial?
Sinais de API oficial
- A conexão foi feita por uma tela da Meta ("Continuar com o Facebook" ou login no portfólio empresarial), e não só por um QR code.
- O número aparece no WhatsApp Manager, dentro do portfólio empresarial da clínica na Meta.
- Os modelos de mensagem passam por aprovação da Meta antes do primeiro envio.
- Existe cobrança da Meta por mensagem, direta para a clínica ou pelo parceiro.
- O fornecedor informa se é Solution Partner ou Tech Provider da Meta.
Sinais de API não oficial
- O sistema pede para escanear um QR code no menu Aparelhos conectados do WhatsApp do celular.
- O celular precisa ficar ligado e com internet para o sistema funcionar.
- "Disparo em massa ilimitado, sem aprovação e sem custo por mensagem".
- Nenhuma menção a templates, categorias ou à política de mensagens da Meta.
Um cuidado. A Meta também oferece um caminho oficial para empresas que já usam o aplicativo WhatsApp Business conectarem o mesmo número à Cloud API. Por isso, a pergunta decisiva não é "tem QR code?", e sim "a conexão foi feita por um fluxo da Meta e o número aparece no meu WhatsApp Manager?".
Como migrar para a API oficial sem perder o número
- Verifique a empresa na Meta. A verificação do negócio libera limites maiores de envio e é pré-requisito para o status de conta comercial oficial.
- Escolha o parceiro. Pode ser um Solution Partner ou um Tech Provider. Pergunte quem vai pagar a Meta e como.
- Conecte o número por fluxo oficial. Em geral, é possível manter o mesmo número. Desconecte antes qualquer ferramenta não oficial em "Aparelhos conectados".
- Crie os primeiros templates. Comece pelo lembrete de consulta (utilidade) e pela mensagem de retorno de quem pediu orçamento.
- Treine a equipe na regra das 24 horas. Dentro da janela, conversa livre; fora dela, só template.
Erros comuns
- Usar um número secundário "só para disparos" pela via não oficial. Se o número é da clínica, o dano de imagem e a exposição de dados são os mesmos.
- Achar que a API oficial é só para empresa grande. Os parceiros oficiais atendem clínicas de todos os tamanhos.
- Comparar só o preço por mensagem. O custo de um número bloqueado, com a agenda da semana parada, não aparece na planilha até acontecer.
Um critério para decidir rápido
Faça a pergunta "Se este número for bloqueado amanhã, a clínica perde pacientes?". Se a resposta é sim, o número precisa estar na API oficial.
Como a LiGO faz
O LiGO CRM usa a WhatsApp Cloud API oficial, e a LiGO é Tech Provider da Meta. A conexão do número é feita pela equipe da LiGO junto com a clínica, sem trocar de número. Os Disparos de template usam templates aprovados pela Meta, com variáveis por unidade e opt-out respeitado, e o acesso ao sistema tem MFA disponível e trilha de auditoria. Veja a segurança da plataforma e o guia do CRM para clínica odontológica.
Perguntas frequentes
API não oficial do WhatsApp é proibida?
Os Termos de Serviço do WhatsApp proíbem o uso do serviço por meios automatizados não autorizados, e a Central de Ajuda informa que apps não oficiais e mensagens automatizadas ou em massa podem levar ao banimento da conta. Por isso, as ferramentas não oficiais operam fora das regras da plataforma.
Posso ser banido usando a API oficial?
Sim, mas por conduta, como muitas denúncias de spam, envio sem opt-in ou violação da política de mensagens da Meta. A forma de conexão, em si, é autorizada.
A API oficial permite mandar mensagem a qualquer hora?
Dentro da janela de 24 horas aberta pela última mensagem do paciente, a clínica responde livremente. Fora dela, só com templates aprovados pela Meta.
Consigo manter o mesmo número ao migrar?
Na maioria dos casos, sim. O número é desconectado da ferramenta antiga e conectado à Cloud API por um fluxo oficial. Com a coexistência, que a LiGO oferece, ele pode continuar também no app WhatsApp Business do celular.
A API oficial é paga?
A Meta cobra por mensagem entregue, com tarifas por categoria e país. A partir de 1º de outubro de 2026, as respostas dentro da janela também passam a ser cobradas depois de 1.000 gratuitas por mês por número. Veja a nova cobrança do WhatsApp API.
Fontes
Consultadas em 27 de setembro de 2026.
- WhatsApp, Termos de Serviço (seção "Uso aceitável dos nossos Serviços").
- Central de Ajuda do WhatsApp, Sobre apps não oficiais, Sobre contas temporariamente banidas, Sobre contas restritas e Envio não autorizado de mensagens automáticas ou em massa.
- WhatsApp Business, Política de Mensagens do WhatsApp Business (atualizada em 23/09/2026).
- Meta for Developers, Partners, Solution Partners, Tech Providers e Tech Partners.
- Meta for Developers, Template categorization.
- Lei nº 13.709/2018 (LGPD), texto no Planalto, arts. 11, 42 e 46.