La historia de seguridad de WhatsApp es mejor que la de la mayoría de los canales, pero no es perfecta. Si manejas datos de clientes —pedidos, PII, información de pago—, deberías entender exactamente qué está protegido y qué no.
Qué significa realmente el cifrado de extremo a extremo
Cada mensaje de WhatsApp está cifrado de extremo a extremo: solo los dispositivos del remitente y del destinatario pueden descifrar el contenido. Ni WhatsApp, ni Meta, ni tu ISP, ni una orden judicial a los servidores de Meta.
Cifrado en tránsito:
- Mensajes de texto
- Fotos, videos, notas de voz, documentos
- Llamadas de voz y video
- Ubicaciones compartidas
- Chats grupales
No cifrado:
- Copias de seguridad en la nube —si haces respaldo en iCloud o Google Drive sin activar el opt-in "copias cifradas de extremo a extremo" de WhatsApp, el respaldo queda descifrado en reposo en los servidores de Apple o Google—.
- Metadatos —WhatsApp sabe quién le escribió a quién y cuándo, aunque no qué—.
- Mensajes de la API de Business —los mensajes enviados por la API de WhatsApp Business pasan por el proveedor de API (Twilio, MessageBird), que técnicamente puede verlos—. El cifrado E2E es entre el cliente y el proveedor de API, no entre el cliente y el negocio.
Lo que Meta puede ver
Incluso con cifrado, Meta ve:
- Tu número de teléfono, nombre, foto de perfil, texto de "info".
- Con quién te escribes y con qué frecuencia (grafo de contactos).
- Cuándo estás en línea.
- El modelo de tu dispositivo, SO y versión de app.
- Dirección IP y ubicación aproximada.
- Si activaste "Confirmaciones de lectura", el hecho de que leíste un mensaje.
Meta usa estos metadatos para detección de spam, mejoras de producto, y —en algunas regiones— segmentación de anuncios en Facebook e Instagram (WhatsApp Business específicamente).
Controles críticos que debes activar
1. Verificación en dos pasos (esencial)
Impide que alguien robe tu número vía SIM swap y tome el control de tu WhatsApp.
- WhatsApp → Ajustes → Cuenta → Verificación en dos pasos → Activar.
- Establece un PIN de 6 dígitos que recuerdes.
- Añade un correo para recuperación del PIN.
Sin esto, un SIM swap = toma de control total del WhatsApp de tu negocio. Con esto, el atacante también necesita el PIN.
2. Copias de seguridad cifradas de extremo a extremo
Las copias estándar a iCloud/Google Drive están sin cifrar. Activa las copias E2E:
- Ajustes → Chats → Copia de seguridad → Copia cifrada de extremo a extremo → Activar.
- Guarda la clave de recuperación de 64 dígitos (o establece contraseña).
Ahora ni Apple, Google, ni una orden judicial pueden leer tus respaldos.
3. Control de sesiones
- Ajustes → Dispositivos vinculados.
- Mira cada dispositivo donde WhatsApp Web / escritorio esté conectado.
- Cierra sesión de cualquiera que no reconozcas.
- Repite mensualmente.
4. Ajustes de privacidad
- Última vez y en línea: Mis contactos (no "Todos") para el número de negocio, o "Nadie" si no quieres que los clientes sepan cuándo estás en línea.
- Foto de perfil: Mis contactos (o "Todos" si quieres que los clientes vean un logo profesional).
- Confirmaciones de lectura: Activadas para negocio —los clientes valoran saber que viste el mensaje—. Desactívalas solo si estás desbordado.
- Grupos: "Mis contactos" —evita que gente al azar te añada a grupos de spam—.
5. Bloqueo de pantalla (móvil)
- Ajustes → Privacidad → Bloqueo con pantalla → requiere Face ID / huella para abrir WhatsApp.
- Si alguien desbloquea tu teléfono, aún no puede ver tus chats de negocio.
Almacenar datos de clientes — consideraciones legales
Si manejas datos personales de clientes de la UE (GDPR) o de California (CCPA), tu flujo de WhatsApp está sujeto a esas leyes:
- Consentimiento: no agregues clientes a listas de difusión sin opt-in explícito.
- Derecho al olvido: si un cliente pide borrar sus datos, elimina el chat Y cualquier respaldo.
- Retención de datos: no guardes chats para siempre. Establece una política (p. ej. 12 meses tras la compra) y exporta/borra según calendario.
- Datos sensibles: nunca envíes números de tarjeta, identificaciones oficiales, o info médica por WhatsApp a menos que estés en la API con una configuración de cumplimiento adecuada.
Errores comunes de seguridad
- Compartir un número de WhatsApp Business en equipo vía pantalla compartida. Todos pueden ver todos los chats. Muévete a la API o usa un iPad compartido con control de acceso estricto.
- Hacer capturas de chats para el CRM. Los chats pueden incluir datos personales —las capturas se acumulan en carretes que se respaldan a la nube—. Extrae solo texto, no capturas.
- Usar WhatsApp Web en computadoras públicas. Si olvidas cerrar sesión, el siguiente tiene acceso total a la bandeja. Activa "Cerrar sesión al cerrar el navegador" o simplemente no lo hagas.
- Enviar contraseñas o códigos 2FA por WhatsApp. WhatsApp no está diseñado como gestor de secretos. Usa una herramienta apropiada de contraseñas.
- Ignorar el aviso de "verificación telefónica". Activa la verificación en dos pasos hoy.
Qué decirle a los clientes
Si los clientes preguntan "¿es WhatsApp seguro?", la respuesta honesta:
"Sí —los mensajes entre tú y nosotros están cifrados de extremo a extremo, lo que significa que ni siquiera WhatsApp puede leerlos—. Sin embargo, guardamos los registros de chat para los registros de pedidos. Si prefieres un canal más seguro para [pago / info sensible], podemos usar [alternativa]."
La transparencia construye confianza.
Genera tu enlace de WhatsApp → generador gratuito de enlaces de WhatsApp.