WhatsApp e API

Disparo em massa no WhatsApp é crime? O que dizem a regra da Meta e a LGPD sobre opt-in

Disparo em massa no WhatsApp é crime? Não por si só. Entenda a regra de opt-in da Meta, onde entra a LGPD e como coletar autorização que vale.

Disparo em massa no WhatsApp é crime? O que dizem a regra da Meta e a LGPD sobre opt-in

TL;DR: disparo em massa no WhatsApp não é crime por si só. Na nossa leitura, o que existe são três camadas diferentes: a regra da Meta, que exige opt-in e respeito ao pedido de saída e pune quem descumpre com bloqueio; a Lei Geral de Proteção de Dados (Lei 13.709/2018), que pede uma base legal para usar dados pessoais como o telefone; e a lei penal, que alcança o conteúdo da mensagem (golpe, fraude), não o fato de ela ser enviada em massa. Este texto não é aconselhamento jurídico.

A cena é comum. O dono de uma loja volta de uma feira com uma planilha de 3.000 telefones, alguém da equipe sugere “manda uma promoção pra todo mundo” e outra pessoa pergunta, meio sem graça: “mas isso não é crime?”. A pergunta é boa. A resposta que circula nos grupos, “é crime, dá cadeia”, está errada. A resposta oposta, “é tudo liberado”, também.

Declaração de interesse: a Cubo Suite vende CRM com disparo de campanha pela API oficial do WhatsApp. A gente tem motivo para querer que você dispare, e mais motivo ainda para querer que você dispare dentro da regra, porque é isso que mantém o número de pé.

Disparo em massa no WhatsApp é crime?

Não há, até onde sabemos, uma lei que transforme em crime o simples ato de mandar a mesma mensagem para muitas pessoas pelo WhatsApp. Mandar campanha para clientes que autorizaram é prática comercial comum e prevista pela própria Meta, que vende a API oficial justamente para isso.

O que pode virar caso de polícia é o conteúdo. Mensagem que aplica golpe, se passa por outra empresa ou por um banco, ou promete o que não vai entregar para tirar dinheiro de alguém já é problema penal mandada para uma pessoa ou para mil. O volume não cria o crime. Ele multiplica o estrago.

Entre um extremo e outro fica a maior parte das dúvidas reais, e elas se dividem em duas perguntas diferentes: a Meta permite? E a lei de dados permite? Misturar as duas é o que gera confusão.

As três camadas, separadas

Camada O que ela olha Consequência típica
Regra da Meta Se o contato autorizou receber mensagens e se o pedido de saída é respeitado Restrição de templates, bloqueio de envio, trava ou desativação da conta
LGPD (Lei 13.709/2018) Se existe base legal para tratar o dado pessoal (o telefone) com aquela finalidade Questionamento do titular, processo administrativo ou judicial
Lei penal O conteúdo e a intenção da mensagem Investigação e processo quando há golpe, fraude ou outro ilícito

Na nossa leitura, a camada que pega primeiro quase sempre é a da Meta. Ela age rápido, não precisa de processo e atinge o que a empresa mais usa: o número.

O que a Meta exige: opt-in e saída

A Política de Mensagens do WhatsApp Business (atualizada em setembro de 2026) diz que você só pode contatar quem deu o número e autorizou receber mensagens da sua empresa. As duas coisas. Ter o telefone porque a pessoa preencheu um cadastro para retirar um brinde não equivale a ter autorização para receber promoção no WhatsApp. E quem pede para sair precisa sair.

A consequência de ignorar isso está na política de aplicação da Meta para a plataforma WhatsApp Business (2026): spam e excesso de feedback negativo estão entre os gatilhos de restrição, que começam com bloqueio de templates e podem terminar em desativação permanente. Em caso de dano grave, como golpe, o desligamento é imediato.

Isso vale para a API oficial. Nas ferramentas não oficiais o problema dobra: além da falta de opt-in, a própria automação está fora da regra. É por isso que o caminho para mandar campanha com segurança passa por dois ajustes ao mesmo tempo, o trilho e a base, como detalhamos no guia de disparo no WhatsApp sem bloqueio.

Onde a LGPD entra

A Lei Geral de Proteção de Dados (Lei 13.709/2018) trata do uso de dados pessoais, e o telefone de uma pessoa física, ligado ao nome dela, é o tipo de informação que a lei protege. Para usar esse dado, a empresa precisa de uma base legal, ou seja, de uma justificativa prevista na lei para aquela finalidade.

O consentimento é uma dessas bases. Não é a única, e a escolha da base certa para cada situação é trabalho de advogado, não de blog. Na nossa leitura, para campanha de marketing no WhatsApp o consentimento explícito é a base mais fácil de sustentar, por um motivo prático: ele é a mesma coisa que a Meta já exige como opt-in. Você resolve as duas camadas com um único registro bem feito.

O ponto fraco que mais aparece é a origem do dado. Lista comprada, contatos raspados de grupo, planilha herdada de outra empresa: em todos esses casos você não consegue mostrar quando, onde e para que a pessoa entregou o número a você. Se alguém perguntar, não há o que apresentar. É aí que o risco jurídico e o risco de bloqueio se encontram.

Este trecho é informativo e não substitui orientação jurídica. Se a sua operação depende de base antiga ou de dados de terceiros, converse com um advogado especializado em proteção de dados antes de disparar.

Como coletar um opt-in que vale

Opt-in que vale é aquele que você consegue mostrar. A pessoa sabia que ia receber mensagens da sua empresa pelo WhatsApp, concordou com isso e tem como sair. Na prática, os pontos de coleta mais comuns são estes:

Conheça o CRM white label →

  1. Formulário do site ou da landing page. Uma caixa de seleção desmarcada, com texto claro e o nome da empresa, do tipo “Quero receber ofertas da Loja X pelo WhatsApp”. Caixa já marcada é autorização que ninguém deu.
  2. Conversa iniciada pelo cliente. Quem chama você no WhatsApp pode ser convidado a receber novidades. Pergunte e registre a resposta, em vez de presumir que o primeiro “oi” autoriza tudo.
  3. Checkout e pós-venda. O momento da compra é bom para pedir, desde que a opção seja separada dos termos da compra e não venha embutida neles.
  4. Atendimento presencial ou por telefone. Vale, desde que alguém registre na hora a data, o canal e a finalidade.

Registrar é a parte que quase todo mundo pula. Um campo no CRM com a data do opt-in, a origem (formulário, conversa, loja) e a finalidade já resolve boa parte do problema, e ainda serve para segmentar: você dispara só para quem tem o campo preenchido. Se a sua operação ainda vive em planilha, o guia de CRM para WhatsApp mostra como organizar isso.

A saída precisa ser tão fácil quanto a entrada. Botão ou instrução de descadastro no template, e quem pediu para sair sai da lista no mesmo dia. Pessoa que quer sair e não encontra como vai usar o botão de denunciar, e denúncia é exatamente o sinal que derruba a qualidade do número. Os detalhes de como isso vira restrição estão em WhatsApp banido por spam.

Na Cubo Suite, o disparo sai por template aprovado na API oficial e a segmentação é feita pelo CRM, por etapa do funil, etiqueta ou campo. Um campo de opt-in vira filtro da campanha, e o relatório mostra entregues, lidas e respostas. Veja como funciona o disparo de campanhas da Cubo Suite.

O que não conta como opt-in

Alguns atalhos parecem autorização e não são, pela regra da Meta e, na nossa leitura, também pela lógica da LGPD:

  • número que aparece num cartão de visita ou num grupo de WhatsApp;
  • lista comprada, alugada ou “cedida por parceiro”;
  • cliente antigo que comprou há anos e nunca foi perguntado sobre mensagens no WhatsApp;
  • cadastro feito para outra finalidade (garantia, sorteio, nota fiscal) sem menção a mensagens promocionais.

E a base antiga? Não jogue fora, mas não dispare para ela. Peça a autorização por outro canal primeiro: e-mail, na loja, na próxima compra, num anúncio que leve a pessoa a chamar você no WhatsApp. Quem aceitar entra na campanha. É mais lento, e é o que mantém o número e a empresa longe de problema.

Então, como disparar sem risco jurídico nem bloqueio?

A receita curta: base com opt-in registrado, template aprovado pela API oficial, saída fácil e honrada, conteúdo verdadeiro. Com isso você cumpre a política da Meta e fica numa posição muito mais confortável diante da LGPD. Os passos do disparo em si, com limites de envio e preço por mensagem, estão no guia de disparo em massa no WhatsApp.

Se quiser montar isso com o CRM, a segmentação e o disparo pela API oficial no mesmo lugar, dá para testar a Cubo Suite por 3 dias sem cartão. Conheça o disparo pela API oficial na Cubo Suite. Agência que dispara para clientes encontra a mesma estrutura com a própria marca no white label da Cubo Suite.

Perguntas frequentes

Comprar lista de contatos para disparar no WhatsApp é crime?

A resposta jurídica depende do caso e precisa de um advogado. Pela regra da Meta a questão é mais simples: quem está numa lista comprada não autorizou receber mensagens da sua empresa, então não pode receber campanha. E você não consegue demonstrar a origem do dado se alguém perguntar.

O opt-in precisa ser por escrito?

A política da Meta exige que a pessoa tenha dado o número e autorizado receber mensagens, e que o pedido de saída seja respeitado. O que protege você é conseguir mostrar essa autorização, por isso vale registrar data, origem e finalidade no CRM, seja qual for o canal da coleta.

Quem pediu para sair pode voltar a receber campanha?

Só se autorizar de novo. Na nossa leitura, reinserir quem saiu sem um novo opt-in é o jeito mais rápido de acumular denúncia e de ficar sem resposta se o titular questionar o uso do dado.

Estar num grupo de WhatsApp vale como autorização?

Não. Participar de um grupo não é autorizar sua empresa a mandar mensagens individuais. Convide a pessoa a dar opt-in antes de incluí-la em qualquer campanha.

Deixe um comentário

O seu endereço de e-mail não será publicado. Campos obrigatórios são marcados com *

Conhecer o white label →