# API oficial do WhatsApp vs. API não oficial e os riscos para clínicas

:::resumo
A **API oficial** do WhatsApp é a WhatsApp Business Platform, mantida pela Meta. A clínica conecta o número por um parceiro autorizado (Solution Partner ou Tech Provider) ou diretamente, envia templates aprovados e segue regras públicas. A **API não oficial** é qualquer ferramenta que automatiza o WhatsApp comum ou o WhatsApp Business pelo WhatsApp Web, normalmente lendo um QR code.

Para uma clínica, a não oficial parece mais barata e rápida, mas tem quatro riscos concretos. **Banimento do número** (os termos do WhatsApp proíbem acesso e envio automatizados não autorizados), **instabilidade**, **nenhum template aprovado nem caminho para o selo de conta oficial** e **exposição de dados de pacientes** a um intermediário sem contrato com a Meta, o que pesa na LGPD.
:::

Muita clínica começa com um robô "que conecta pelo QR code" porque é rápido e sem burocracia. O problema só aparece quando o número principal da recepção é bloqueado numa segunda-feira de manhã. Este guia explica a diferença entre os dois caminhos sem jargão, mostra como descobrir qual o seu sistema usa e o que fazer se você estiver no caminho arriscado.

:::glossario
- **API.** Uma "porta" para um sistema conversar com outro. No WhatsApp, é o que permite a um CRM enviar e receber mensagens no lugar do celular.
- **WhatsApp Business Platform / Cloud API.** A API oficial da Meta para empresas. A Cloud API é a versão hospedada nos servidores da própria Meta.
- **BSP / Solution Partner.** Parceiro oficial da Meta que oferece a API a outras empresas e pode faturar o uso para elas.
- **Tech Provider.** Parceiro verificado pela Meta que oferece a API a clientes, que pagam a Meta diretamente. Veja [o que é um Tech Provider da Meta](/blog/tech-provider-meta-o-que-e.html).
- **API não oficial.** Automação do WhatsApp Web ou do aplicativo por ferramentas de terceiros, fora dos canais autorizados pela Meta.
:::

## Qual a diferença entre a API oficial e a não oficial do WhatsApp?

A diferença não é técnica, é de **autorização**. Na API oficial, a Meta sabe quem é a empresa, aprova os modelos de mensagem, cobra por mensagem e oferece suporte. Na não oficial, uma ferramenta de terceiros se passa por um navegador com o WhatsApp Web aberto e dispara mensagens como se fosse uma pessoa digitando.

| | API oficial (Cloud API) | API não oficial (QR code / WhatsApp Web) |
|---|---|---|
| Quem autoriza | Meta, com verificação da empresa | Ninguém, opera fora dos termos |
| Como conecta | Cadastro pela Meta (Embedded Signup) ou WhatsApp Manager | Leitura de QR code em "Aparelhos conectados" |
| Mensagem fora da janela de 24h | Só com template aprovado pela Meta | Qualquer mensagem, a qualquer hora (e é aí que mora o risco) |
| Risco de bloqueio pela forma de conexão | Não, bloqueio só por violar políticas | Sim, a própria conexão viola os termos |
| Estabilidade | Infraestrutura da Meta | Cai com atualizações do app ou do celular |
| Selo de conta comercial oficial | Possível, com verificação da empresa | Não existe caminho |
| Custo por mensagem | Tarifa pública da Meta por categoria | Sem tarifa da Meta, mas sem garantia de nada |
| Dados dos pacientes | Trafegam pela Meta e pelo parceiro contratado | Passam por quem controla a sessão do WhatsApp Web |

## Por que o número pode ser banido na API não oficial?

Porque o próprio uso fere os termos do WhatsApp. Os Termos de Serviço proíbem acessar ou usar o serviço "por meios automatizados" de forma não autorizada, criar contas por meios automatizados, coletar informações de usuários sem autorização e disponibilizar o serviço em rede para vários aparelhos ao mesmo tempo sem uma ferramenta autorizada.

A Central de Ajuda do WhatsApp é direta. Quem usa **apps não oficiais** pode ter a conta banida temporariamente, e quem faz **mensagens automatizadas ou em massa** pode ter a conta banida. O WhatsApp também afirma que toma medidas técnicas e legais contra o envio automatizado ou em massa não autorizado.

Para uma clínica, banimento significa perder de uma vez tudo isto.

- o número que está no Instagram, no Google, no cartão e na fachada;
- as conversas em andamento com quem pediu orçamento;
- os lembretes da semana, que param de sair.

> A API oficial também pode restringir ou bloquear um número, mas por motivo de conduta, como muitas denúncias de spam ou violação da política de mensagens. Na não oficial, o risco existe mesmo quando a clínica se comporta bem, porque a forma de conexão já é proibida.

## O que a clínica perde sem os templates oficiais?

Os **templates** (também chamados de HSM) são a forma autorizada de falar com o paciente fora da janela de 24 horas. É com eles que se manda lembrete de consulta, aviso de remarcação ou campanha para quem aceitou receber mensagens. Na API oficial, a Meta revisa cada modelo e classifica como marketing, utilidade ou autenticação (veja [template de marketing vs. utilidade](/blog/template-marketing-vs-utilidade-whatsapp.html)).

Sem templates, sobram dois caminhos ruins. Não falar com o paciente fora da janela ou mandar mensagem livre por automação não autorizada, que é exatamente o comportamento que leva ao bloqueio.

## A API não oficial é um problema de LGPD?

Pode ser, e na clínica o peso é maior, porque conversa de paciente costuma ter **dado de saúde**, que a LGPD trata como dado sensível. Três pontos merecem atenção.

1. **Quem vê as conversas.** Em muitas soluções não oficiais, o fornecedor mantém a sessão do WhatsApp Web aberta nos servidores dele. Isso dá acesso a todas as conversas daquele número, inclusive as que não têm relação com o serviço contratado.
2. **Segurança.** O art. 46 da LGPD exige medidas técnicas e administrativas para proteger os dados. Uma sessão que cai, é reconectada por QR code e roda fora dos termos da plataforma dificilmente se sustenta como medida adequada.
3. **Responsabilidade.** A clínica é a controladora dos dados dos pacientes. Pelo art. 42, controlador e operador podem responder por danos causados em tratamento irregular.

O guia [LGPD e dados de saúde no WhatsApp da clínica](/blog/lgpd-dados-de-saude-whatsapp-clinica.html) detalha o que exigir de qualquer fornecedor.

## Como saber se o sistema da sua clínica usa a API oficial?

:::checklist Sinais de API oficial
- A conexão foi feita por uma tela da Meta ("Continuar com o Facebook" ou login no portfólio empresarial), e não só por um QR code.
- O número aparece no **WhatsApp Manager**, dentro do portfólio empresarial da clínica na Meta.
- Os modelos de mensagem passam por **aprovação da Meta** antes do primeiro envio.
- Existe cobrança da Meta por mensagem, direta para a clínica ou pelo parceiro.
- O fornecedor informa se é **Solution Partner** ou **Tech Provider** da Meta.
:::

:::atencao Sinais de API não oficial
- O sistema pede para escanear um QR code no menu **Aparelhos conectados** do WhatsApp do celular.
- O celular precisa ficar ligado e com internet para o sistema funcionar.
- "Disparo em massa ilimitado, sem aprovação e sem custo por mensagem".
- Nenhuma menção a templates, categorias ou à política de mensagens da Meta.
:::

Um cuidado. A Meta também oferece um caminho oficial para empresas que já usam o aplicativo WhatsApp Business conectarem o mesmo número à Cloud API. Por isso, a pergunta decisiva não é "tem QR code?", e sim "a conexão foi feita por um fluxo da Meta e o número aparece no meu WhatsApp Manager?".

## Como migrar para a API oficial sem perder o número

1. **Verifique a empresa na Meta.** A verificação do negócio libera limites maiores de envio e é pré-requisito para o status de conta comercial oficial.
2. **Escolha o parceiro.** Pode ser um Solution Partner ou um Tech Provider. Pergunte quem vai pagar a Meta e como.
3. **Conecte o número por fluxo oficial.** Em geral, é possível manter o mesmo número. Desconecte antes qualquer ferramenta não oficial em "Aparelhos conectados".
4. **Crie os primeiros templates.** Comece pelo lembrete de consulta (utilidade) e pela mensagem de retorno de quem pediu orçamento.
5. **Treine a equipe na regra das 24 horas.** Dentro da janela, conversa livre; fora dela, só template.

## Erros comuns

- **Usar um número secundário "só para disparos" pela via não oficial.** Se o número é da clínica, o dano de imagem e a exposição de dados são os mesmos.
- **Achar que a API oficial é só para empresa grande.** Os parceiros oficiais atendem clínicas de todos os tamanhos.
- **Comparar só o preço por mensagem.** O custo de um número bloqueado, com a agenda da semana parada, não aparece na planilha até acontecer.

## Um critério para decidir rápido

Faça a pergunta "Se este número for bloqueado amanhã, a clínica perde pacientes?". Se a resposta é sim, o número precisa estar na API oficial.

## Como a LiGO faz

O LiGO CRM usa a **WhatsApp Cloud API oficial**, e a LiGO é **Tech Provider da Meta**. A conexão do número é feita pela equipe da LiGO junto com a clínica, sem trocar de número. Os **Disparos de template** usam templates aprovados pela Meta, com variáveis por unidade e opt-out respeitado, e o acesso ao sistema tem MFA disponível e trilha de auditoria. Veja a [segurança da plataforma](/lgpd-crm-odontologico.html) e o guia do [CRM para clínica odontológica](/crm-para-clinica-odontologica.html).

## Perguntas frequentes

### API não oficial do WhatsApp é proibida?

Os Termos de Serviço do WhatsApp proíbem o uso do serviço por meios automatizados não autorizados, e a Central de Ajuda informa que apps não oficiais e mensagens automatizadas ou em massa podem levar ao banimento da conta. Por isso, as ferramentas não oficiais operam fora das regras da plataforma.

### Posso ser banido usando a API oficial?

Sim, mas por conduta, como muitas denúncias de spam, envio sem opt-in ou violação da política de mensagens da Meta. A forma de conexão, em si, é autorizada.

### A API oficial permite mandar mensagem a qualquer hora?

Dentro da janela de 24 horas aberta pela última mensagem do paciente, a clínica responde livremente. Fora dela, só com templates aprovados pela Meta.

### Consigo manter o mesmo número ao migrar?

Na maioria dos casos, sim. O número é desconectado da ferramenta antiga e conectado à Cloud API por um fluxo oficial. Com a coexistência, que a LiGO oferece, ele pode continuar também no app WhatsApp Business do celular.

### A API oficial é paga?

A Meta cobra por mensagem entregue, com tarifas por categoria e país. A partir de 1º de outubro de 2026, as respostas dentro da janela também passam a ser cobradas depois de 1.000 gratuitas por mês por número. Veja [a nova cobrança do WhatsApp API](/blog/nova-cobranca-whatsapp-api-outubro-2026.html).

## Fontes

Consultadas em 27 de setembro de 2026.

- WhatsApp, [Termos de Serviço](https://www.whatsapp.com/legal/terms-of-service) (seção "Uso aceitável dos nossos Serviços").
- Central de Ajuda do WhatsApp, [Sobre apps não oficiais](https://faq.whatsapp.com/1217634902127718), [Sobre contas temporariamente banidas](https://faq.whatsapp.com/1848531392146538), [Sobre contas restritas](https://faq.whatsapp.com/717472490411581) e [Envio não autorizado de mensagens automáticas ou em massa](https://faq.whatsapp.com/5957850900902049).
- WhatsApp Business, [Política de Mensagens do WhatsApp Business](https://whatsappbusiness.com/pt-br/policy/) (atualizada em 23/09/2026).
- Meta for Developers, [Partners, Solution Partners, Tech Providers e Tech Partners](https://developers.facebook.com/documentation/business-messaging/whatsapp/solution-providers/overview).
- Meta for Developers, [Template categorization](https://developers.facebook.com/documentation/business-messaging/whatsapp/templates/template-categorization).
- Lei nº 13.709/2018 (LGPD), [texto no Planalto](https://www.planalto.gov.br/ccivil_03/_ato2015-2018/2018/lei/l13709.htm), arts. 11, 42 e 46.
