WA Creator
Voltar aos artigos
Business

Privacidade e segurança do WhatsApp: o que empresas devem saber

Criptografia de ponta a ponta, o que o WhatsApp pode ver e os controles de segurança que toda empresa deve ativar.

6 min de leitura·

A história de segurança do WhatsApp é melhor que a da maioria dos canais, mas não perfeita. Se você lida com dados de clientes — pedidos, PII, informações de pagamento — deve entender exatamente o que está protegido e o que não está.

O que a criptografia de ponta a ponta realmente significa

Cada mensagem do WhatsApp é criptografada de ponta a ponta: apenas os dispositivos do remetente e do destinatário podem descriptografar o conteúdo. Nem o WhatsApp, nem a Meta, nem seu ISP, nem uma intimação judicial aos servidores da Meta.

Criptografado em trânsito:

  • Mensagens de texto
  • Fotos, vídeos, áudios, documentos
  • Chamadas de voz e vídeo
  • Compartilhamentos de localização
  • Chats em grupo

Não criptografado:

  • Backups em nuvem — se fizer backup no iCloud ou Google Drive sem o opt-in "backups criptografados de ponta a ponta" do WhatsApp, o backup fica descriptografado nos servidores da Apple ou Google.
  • Metadados — o WhatsApp sabe quem enviou mensagem para quem e quando, mesmo que não o quê.
  • Mensagens da Business API — mensagens enviadas pela API do WhatsApp Business passam pelo provedor da API (Twilio, MessageBird), que tecnicamente pode ver. A criptografia E2E é entre o cliente e o provedor da API, não entre o cliente e a empresa.

O que a Meta pode ver

Mesmo com criptografia, a Meta vê:

  • Seu número de telefone, nome, foto do perfil, texto "sobre".
  • Quem você manda mensagem e com que frequência (grafo de contatos).
  • Quando você está online.
  • Modelo do dispositivo, SO e versão do app.
  • Endereço IP e localização aproximada.
  • Se você ativou "Confirmações de leitura", o fato de que você leu uma mensagem.

A Meta usa esses metadados para detecção de spam, melhorias de produto e — em algumas regiões — segmentação de anúncios no Facebook e Instagram (WhatsApp Business especificamente).

Controles críticos para empresas ativar

1. Verificação em duas etapas (essencial)

Impede que alguém roube seu número via troca de SIM e assuma seu WhatsApp.

  • WhatsApp → ConfiguraçõesContaConfirmação em duas etapasAtivar.
  • Defina um PIN de 6 dígitos que você vai lembrar.
  • Adicione um e-mail para recuperação do PIN.

Sem isso, uma troca de SIM = tomada total do WhatsApp do seu número comercial. Com isso, o atacante também precisa do PIN.

2. Backups criptografados de ponta a ponta

Backups padrão para iCloud/Google Drive são descriptografados. Ative backups E2E:

  • ConfiguraçõesConversasBackupBackup criptografado de ponta a pontaAtivado.
  • Salve a chave de recuperação de 64 dígitos (ou defina uma senha).

Agora nem Apple, Google ou uma intimação podem ler seus backups.

3. Controle de sessão

  • ConfiguraçõesAparelhos conectados.
  • Veja todos os dispositivos onde WhatsApp Web / desktop está logado.
  • Deslogue qualquer que não reconheça.
  • Repita mensalmente.

4. Configurações de privacidade

  • Visto por último e online: Meus contatos (não "Todos") para número comercial, ou "Ninguém" se não quer que clientes saibam quando você está online.
  • Foto do perfil: Meus contatos (ou "Todos" se quer que clientes vejam um logo profissional).
  • Confirmações de leitura: Ativado para negócio — clientes valorizam saber que você viu a mensagem. Desligado apenas se sobrecarregado.
  • Grupos: "Meus contatos" — impede que pessoas aleatórias te adicionem a grupos de spam.

5. Bloqueio de tela (celular)

  • ConfiguraçõesPrivacidadeBloqueio de tela → requer Face ID / digital para abrir WhatsApp.
  • Se alguém desbloqueia seu telefone, ainda não pode ver seus chats comerciais.

Armazenando dados de clientes — considerações legais

Se você lida com dados pessoais de clientes da UE (GDPR) ou Brasil (LGPD), seu fluxo de trabalho do WhatsApp está sujeito a essas leis:

  • Consentimento: não adicione clientes a listas de transmissão sem opt-in explícito.
  • Direito ao esquecimento: se um cliente pede para deletar seus dados, delete o chat E qualquer backup.
  • Retenção de dados: não guarde chats para sempre. Defina uma política (por exemplo, 12 meses pós-compra) e exporte/delete no cronograma.
  • Dados sensíveis: nunca envie números de cartão de crédito, IDs governamentais ou informações médicas pelo WhatsApp a menos que esteja na API com configuração adequada de conformidade.

Erros comuns de segurança

  • Compartilhar um número WhatsApp Business em toda a equipe via compartilhamento de tela. Todos podem ver cada chat. Migre para a API ou use iPad compartilhado com controle de acesso rígido.
  • Fazer captura de tela de chats para CRM. Chats podem incluir dados pessoais — screenshots se acumulam em rolos de câmera que fazem backup para nuvem. Extraia apenas texto, não capturas.
  • Usar WhatsApp Web em computadores compartilhados. Se esquecer de deslogar, a próxima pessoa tem acesso total à caixa. Ative "Deslogar ao fechar navegador" ou simplesmente não faça isso.
  • Enviar senhas ou códigos 2FA pelo WhatsApp. WhatsApp não é feito como gerenciador de segredos. Use uma ferramenta de senhas adequada.
  • Ignorar o alerta de "verificação do telefone". Ative verificação em duas etapas hoje.

O que dizer aos clientes

Se clientes perguntam "o WhatsApp é seguro?", a resposta honesta:

"Sim — mensagens entre você e nós são criptografadas de ponta a ponta, o que significa que nem o WhatsApp pode ler. No entanto, mantemos registros de chat para registros de pedido. Se preferir um canal mais seguro para [pagamento / informações sensíveis], podemos usar [alternativa]."

Transparência constrói confiança.

Gere seu link do WhatsApp → gerador de link do WhatsApp gratuito.

Artigos relacionados