TL;DR: disparo em massa no WhatsApp não é crime por si só. Na nossa leitura, o que existe são três camadas diferentes: a regra da Meta, que exige opt-in e respeito ao pedido de saída e pune quem descumpre com bloqueio; a Lei Geral de Proteção de Dados (Lei 13.709/2018), que pede uma base legal para usar dados pessoais como o telefone; e a lei penal, que alcança o conteúdo da mensagem (golpe, fraude), não o fato de ela ser enviada em massa. Este texto não é aconselhamento jurídico.
A cena é comum. O dono de uma loja volta de uma feira com uma planilha de 3.000 telefones, alguém da equipe sugere “manda uma promoção pra todo mundo” e outra pessoa pergunta, meio sem graça: “mas isso não é crime?”. A pergunta é boa. A resposta que circula nos grupos, “é crime, dá cadeia”, está errada. A resposta oposta, “é tudo liberado”, também.
Declaração de interesse: a Cubo Suite vende CRM com disparo de campanha pela API oficial do WhatsApp. A gente tem motivo para querer que você dispare, e mais motivo ainda para querer que você dispare dentro da regra, porque é isso que mantém o número de pé.
Disparo em massa no WhatsApp é crime?
Não há, até onde sabemos, uma lei que transforme em crime o simples ato de mandar a mesma mensagem para muitas pessoas pelo WhatsApp. Mandar campanha para clientes que autorizaram é prática comercial comum e prevista pela própria Meta, que vende a API oficial justamente para isso.
O que pode virar caso de polícia é o conteúdo. Mensagem que aplica golpe, se passa por outra empresa ou por um banco, ou promete o que não vai entregar para tirar dinheiro de alguém já é problema penal mandada para uma pessoa ou para mil. O volume não cria o crime. Ele multiplica o estrago.
Entre um extremo e outro fica a maior parte das dúvidas reais, e elas se dividem em duas perguntas diferentes: a Meta permite? E a lei de dados permite? Misturar as duas é o que gera confusão.
As três camadas, separadas
| Camada | O que ela olha | Consequência típica |
|---|---|---|
| Regra da Meta | Se o contato autorizou receber mensagens e se o pedido de saída é respeitado | Restrição de templates, bloqueio de envio, trava ou desativação da conta |
| LGPD (Lei 13.709/2018) | Se existe base legal para tratar o dado pessoal (o telefone) com aquela finalidade | Questionamento do titular, processo administrativo ou judicial |
| Lei penal | O conteúdo e a intenção da mensagem | Investigação e processo quando há golpe, fraude ou outro ilícito |
Na nossa leitura, a camada que pega primeiro quase sempre é a da Meta. Ela age rápido, não precisa de processo e atinge o que a empresa mais usa: o número.
O que a Meta exige: opt-in e saída
A Política de Mensagens do WhatsApp Business (atualizada em setembro de 2026) diz que você só pode contatar quem deu o número e autorizou receber mensagens da sua empresa. As duas coisas. Ter o telefone porque a pessoa preencheu um cadastro para retirar um brinde não equivale a ter autorização para receber promoção no WhatsApp. E quem pede para sair precisa sair.
A consequência de ignorar isso está na política de aplicação da Meta para a plataforma WhatsApp Business (2026): spam e excesso de feedback negativo estão entre os gatilhos de restrição, que começam com bloqueio de templates e podem terminar em desativação permanente. Em caso de dano grave, como golpe, o desligamento é imediato.
Isso vale para a API oficial. Nas ferramentas não oficiais o problema dobra: além da falta de opt-in, a própria automação está fora da regra. É por isso que o caminho para mandar campanha com segurança passa por dois ajustes ao mesmo tempo, o trilho e a base, como detalhamos no guia de disparo no WhatsApp sem bloqueio.
Onde a LGPD entra
A Lei Geral de Proteção de Dados (Lei 13.709/2018) trata do uso de dados pessoais, e o telefone de uma pessoa física, ligado ao nome dela, é o tipo de informação que a lei protege. Para usar esse dado, a empresa precisa de uma base legal, ou seja, de uma justificativa prevista na lei para aquela finalidade.
O consentimento é uma dessas bases. Não é a única, e a escolha da base certa para cada situação é trabalho de advogado, não de blog. Na nossa leitura, para campanha de marketing no WhatsApp o consentimento explícito é a base mais fácil de sustentar, por um motivo prático: ele é a mesma coisa que a Meta já exige como opt-in. Você resolve as duas camadas com um único registro bem feito.
O ponto fraco que mais aparece é a origem do dado. Lista comprada, contatos raspados de grupo, planilha herdada de outra empresa: em todos esses casos você não consegue mostrar quando, onde e para que a pessoa entregou o número a você. Se alguém perguntar, não há o que apresentar. É aí que o risco jurídico e o risco de bloqueio se encontram.
Este trecho é informativo e não substitui orientação jurídica. Se a sua operação depende de base antiga ou de dados de terceiros, converse com um advogado especializado em proteção de dados antes de disparar.
Como coletar um opt-in que vale
Opt-in que vale é aquele que você consegue mostrar. A pessoa sabia que ia receber mensagens da sua empresa pelo WhatsApp, concordou com isso e tem como sair. Na prática, os pontos de coleta mais comuns são estes:
- Formulário do site ou da landing page. Uma caixa de seleção desmarcada, com texto claro e o nome da empresa, do tipo “Quero receber ofertas da Loja X pelo WhatsApp”. Caixa já marcada é autorização que ninguém deu.
- Conversa iniciada pelo cliente. Quem chama você no WhatsApp pode ser convidado a receber novidades. Pergunte e registre a resposta, em vez de presumir que o primeiro “oi” autoriza tudo.
- Checkout e pós-venda. O momento da compra é bom para pedir, desde que a opção seja separada dos termos da compra e não venha embutida neles.
- Atendimento presencial ou por telefone. Vale, desde que alguém registre na hora a data, o canal e a finalidade.
Registrar é a parte que quase todo mundo pula. Um campo no CRM com a data do opt-in, a origem (formulário, conversa, loja) e a finalidade já resolve boa parte do problema, e ainda serve para segmentar: você dispara só para quem tem o campo preenchido. Se a sua operação ainda vive em planilha, o guia de CRM para WhatsApp mostra como organizar isso.
A saída precisa ser tão fácil quanto a entrada. Botão ou instrução de descadastro no template, e quem pediu para sair sai da lista no mesmo dia. Pessoa que quer sair e não encontra como vai usar o botão de denunciar, e denúncia é exatamente o sinal que derruba a qualidade do número. Os detalhes de como isso vira restrição estão em WhatsApp banido por spam.
Na Cubo Suite, o disparo sai por template aprovado na API oficial e a segmentação é feita pelo CRM, por etapa do funil, etiqueta ou campo. Um campo de opt-in vira filtro da campanha, e o relatório mostra entregues, lidas e respostas. Veja como funciona o disparo de campanhas da Cubo Suite.
O que não conta como opt-in
Alguns atalhos parecem autorização e não são, pela regra da Meta e, na nossa leitura, também pela lógica da LGPD:
- número que aparece num cartão de visita ou num grupo de WhatsApp;
- lista comprada, alugada ou “cedida por parceiro”;
- cliente antigo que comprou há anos e nunca foi perguntado sobre mensagens no WhatsApp;
- cadastro feito para outra finalidade (garantia, sorteio, nota fiscal) sem menção a mensagens promocionais.
E a base antiga? Não jogue fora, mas não dispare para ela. Peça a autorização por outro canal primeiro: e-mail, na loja, na próxima compra, num anúncio que leve a pessoa a chamar você no WhatsApp. Quem aceitar entra na campanha. É mais lento, e é o que mantém o número e a empresa longe de problema.
Então, como disparar sem risco jurídico nem bloqueio?
A receita curta: base com opt-in registrado, template aprovado pela API oficial, saída fácil e honrada, conteúdo verdadeiro. Com isso você cumpre a política da Meta e fica numa posição muito mais confortável diante da LGPD. Os passos do disparo em si, com limites de envio e preço por mensagem, estão no guia de disparo em massa no WhatsApp.
Se quiser montar isso com o CRM, a segmentação e o disparo pela API oficial no mesmo lugar, dá para testar a Cubo Suite por 3 dias sem cartão. Conheça o disparo pela API oficial na Cubo Suite. Agência que dispara para clientes encontra a mesma estrutura com a própria marca no white label da Cubo Suite.
Perguntas frequentes
Comprar lista de contatos para disparar no WhatsApp é crime?
A resposta jurídica depende do caso e precisa de um advogado. Pela regra da Meta a questão é mais simples: quem está numa lista comprada não autorizou receber mensagens da sua empresa, então não pode receber campanha. E você não consegue demonstrar a origem do dado se alguém perguntar.
O opt-in precisa ser por escrito?
A política da Meta exige que a pessoa tenha dado o número e autorizado receber mensagens, e que o pedido de saída seja respeitado. O que protege você é conseguir mostrar essa autorização, por isso vale registrar data, origem e finalidade no CRM, seja qual for o canal da coleta.
Quem pediu para sair pode voltar a receber campanha?
Só se autorizar de novo. Na nossa leitura, reinserir quem saiu sem um novo opt-in é o jeito mais rápido de acumular denúncia e de ficar sem resposta se o titular questionar o uso do dado.
Estar num grupo de WhatsApp vale como autorização?
Não. Participar de um grupo não é autorizar sua empresa a mandar mensagens individuais. Convide a pessoa a dar opt-in antes de incluí-la em qualquer campanha.
Deixe um comentário