Segurança
O que fazemos para o seu atendimento não virar problema. E, no fim, o que ainda não fazemos.
Última atualização: 18 de setembro de 2026
Cada empresa só enxerga a si mesma
Toda consulta ao banco é filtrada pela empresa dona da sessão, e o filtro é aplicado no servidor, a partir do login. Nenhuma tela decide isso, e trocar um número na URL não leva você para os dados de outra empresa.
Cada pessoa com o login dela
Atendente entra com o próprio usuário, mesmo que todo mundo responda pelo mesmo número. Disso saem duas coisas que o WhatsApp comum não dá:
- Toda mensagem enviada tem nome e horário de quem digitou.
- Desligou alguém? Desativa o acesso, e a conversa continua na empresa. No celular compartilhado, ela ia embora junto.
Atendente não é administrador
Quem responde conversa alcança a conversa, e mais nada. Não vê faturamento, não mexe em fluxo, campanha, agenda ou tarefa, e não cria usuário. Isso é conferido no servidor, e não apenas escondido do menu.
Registro do que foi feito
Criou, editou, apagou, enviou, exportou: fica registrado com autor, horário e a função do sistema. Inclusive apagar. Quem apaga uma conversa não apaga o registro de que apagou.
O registro fica 30 dias no plano Essencial e 180 dias nos demais, e você consulta isso na sua conta sem precisar pedir para ninguém.
Acesso e senha
- Todo acesso por HTTPS. Requisição em HTTP é redirecionada antes de qualquer coisa.
- Senha nunca é guardada como texto: fica um hash, e ele não volta a ser senha.
- O cookie de sessão não é legível por JavaScript, então um script injetado numa página não consegue roubar sua sessão.
- Tentativa de login é limitada. Quem erra a senha várias vezes seguidas é barrado por um tempo, o que inviabiliza testar senha em massa.
- A sessão expira sozinha, e desativar um atendente derruba as sessões dele.
Limites que existem para você não tomar prejuízo
- Teto de gasto por mês. Chegou no teto, a campanha para. Vale inclusive quando o disparo foi configurado errado.
- Se não der para conferir o consumo, o disparo não sai. Erra para o lado de não enviar, porque mensagem entregue ninguém desfaz.
- Você vê o custo antes de disparar, não na fatura do mês seguinte.
Arquivo que entra
Todo upload é conferido pelo conteúdo do arquivo, não pelo nome. Um arquivo chamado foto.jpg que na verdade é uma página web é recusado, porque esse é o caminho clássico para rodar script no navegador de outra pessoa. Há limite de tamanho, e o arquivo não fica numa pasta que o servidor entrega como página.
Integração com o seu sistema
- A chave de API aparece uma vez, na criação. Guardamos só o hash dela.
- Cada chave tem escopos: uma chave de leitura não consegue enviar mensagem.
- Você revoga qualquer chave na hora, sem falar com o suporte.
- Chamada por chave tem limite de frequência, separado do limite do sistema.
API oficial, e o que isso muda
Usamos a plataforma oficial WhatsApp Business. O número fica numa conta empresarial no nome da sua empresa, e se um dia você sair daqui, ele continua seu.
Ferramenta não oficial (aquelas que leem o WhatsApp Web por trás) funciona até o dia em que a Meta bloqueia o número, e aí não tem recurso. A partir de 2026 a Meta apertou a fiscalização justamente em cima disso.
O que ainda não fazemos
Esta parte existe porque promessa vaga de segurança não ajuda ninguém a decidir:
- Não temos autenticação em dois fatores ainda. Está na fila. Hoje a proteção é senha forte mais o limite de tentativas.
- Não temos certificação ISO 27001 nem SOC 2. São caras e não seriam verdade hoje. Se o seu jurídico exige, fale com a gente antes de contratar.
- A conversa não é criptografada de ponta a ponta dentro do sistema, e não teria como ser: um sistema com vários atendentes precisa exibir a conversa para o time, e a própria API oficial da Meta funciona assim. Quem promete isso num sistema multiatendente está usando o termo errado.
Achou uma falha?
Escreva para [email protected] com o que você encontrou e como reproduzir. A gente responde, corrige e agradece. Não processamos quem relata falha de boa-fé e não divulga antes da correção.