Empezar

Primeros pasos

Prepará tu integración y entendé el recorrido antes de autorizar una cuenta.

Revisado el 28 de septiembre de 2026 · WhatsAut

Qué podés hacer hoy

WhatsAut permite registrar tu negocio, autorizar una cuenta mediante Meta, configurar un webhook externo y administrar la creación de plantillas. La API permite enviar texto, plantillas de cuerpo de texto, botones de respuesta y listas, además de marcar mensajes entrantes como leídos, con claves por conexión; consultá Runtime API.

Podés leer las guías y preparar tu endpoint sin conectar otro número. El botón Nueva conexión inicia un alta; no lo uses para modificar automáticamente una conexión existente.

Antes de empezar

Necesitás acceso a la cuenta de Meta que administra el negocio y, para coexistencia, a la aplicación WhatsApp Business del número elegible. Meta determina qué activos y opciones aparecen.

Prepará una URL pública HTTPS y un token de verificación de 16 a 256 caracteres sin espacios. Guardá ese token en el servidor que recibirá los eventos. No uses tu contraseña ni un token de acceso de Meta.

El recorrido en WhatsAut

1. Ingresá o registrá tu negocio y abrí Mis conexiones → Nueva conexión.

2. Indicá nombre, URL y token. WhatsAut comprueba el desafío GET y envía una prueba POST antes de habilitar Meta.

3. Autorizá los activos correctos en Meta. La sesión de WhatsAut vence a los 30 minutos; evitá abrir varias pestañas para la misma alta.

4. Revisá Ver detalles. Un webhook verificado confirma su configuración; un ping correcto confirma una respuesta del servidor. Ninguno demuestra por sí solo entrega de mensajes reales.

Qué revisar después

Conservá los identificadores de la conexión, WABA y número para diagnosticar problemas sin compartir credenciales.

Si la autorización quedó guardada y falló el destino, usá Reintentar configuración desde los detalles. No repitas toda la autorización por un fallo aislado del webhook.

Datos de tu negocio

En Mis conexiones → Mi cuenta podés editar el nombre del negocio, tu nombre y el teléfono de contacto. El teléfono es opcional: dejalo vacío para quitarlo. Admitimos de 6 a 20 dígitos, con +, espacios, paréntesis, puntos o guiones.

El correo de ingreso se conserva. Los cambios se aplican a tus datos de WhatsAut; los números conectados, destinos y credenciales se administran desde sus pantallas correspondientes.

Si otra pestaña o usuario de tu negocio guardó datos mientras tenías el formulario abierto, la versión anterior se rechaza. Volvé a Mi cuenta, revisá los datos actuales y repetí la edición.

Revisar y cerrar sesiones

En Mi cuenta → Ver sesiones y cerrar otros accesos podés revisar tu sesión actual y los otros ingresos vigentes de tu usuario, con fecha de inicio y vencimiento en UTC. Se muestran hasta 25 otras sesiones recientes y el total activo. No se registran dispositivo, ubicación ni última actividad.

Cerrar otras sesiones requiere confirmación. Elimina las otras sesiones de tu usuario existentes al ejecutar el cierre, incluidas las que no se muestran y los registros vencidos. Conserva la sesión actual, los accesos de otros usuarios y las claves API. Las solicitudes ya autorizadas pueden terminar; un ingreso posterior crea una sesión nueva.

Si dos navegadores intentan cerrar al otro simultáneamente, se conserva la sesión que confirmó primero; la otra deberá volver a ingresar. Este control no cambia la contraseña ni impide nuevos ingresos con credenciales válidas.

Cambiar tu contraseña local

En Mi cuenta → Cambiar contraseña, ingresá la contraseña actual y repetí una nueva de 12 a 128 caracteres. Debe ser diferente; se respetan espacios y caracteres Unicode. Se permiten hasta cinco intentos de cambio por usuario cada 15 minutos, compartidos entre sus sesiones.

Al guardar se actualiza el hash y se reemplazan todas las sesiones previas por una sesión nueva para este navegador. Las solicitudes ya autorizadas pueden terminar. Si perdés la respuesta del navegador, volvé a ingresar con la nueva contraseña.

Si creaste la cuenta con Google y no tenés una contraseña local conocida, seguí usando Google. No se crea una contraseña local a partir de la sesión del navegador. Los ingresos con Google siguen disponibles; este cambio no revoca las credenciales de Google, claves API ni conexiones WhatsApp.

Este flujo requiere conocer la contraseña actual. La recuperación por correo, el cambio de email y los límites generales de intentos de login son funciones independientes; no forman parte de este cambio.

Si el ingreso pide esperar

El ingreso con correo y contraseña admite hasta 10 intentos por correo normalizado cada 15 minutos y hasta 60 intentos globales por minuto. Cuentan los intentos correctos e incorrectos; ingresar correctamente no borra el contador. Cuando se alcanza un límite, esperá el tiempo indicado por Retry-After antes de reintentar.

El límite por correo se aplica igual a cuentas existentes y desconocidas. Se guardan únicamente una huella HMAC del correo, contador y vencimiento, nunca contraseñas ni correos crudos en estos contadores. Los registros vencidos se limpian al siguiente intento de ingreso; sin tráfico pueden permanecer inactivos.

La protección se comparte entre procesos y no usa cabeceras de IP. El límite global puede demorar ingresos legítimos si hay mucho tráfico o un ataque. No sustituye protección de red, MFA ni límites del registro o de Google. Las sesiones ya abiertas siguen funcionando.

Crear una cuenta local

El registro requiere nombre de negocio y usuario de hasta 160 caracteres, correo y contraseña de 12 a 128 caracteres. Los nombres se recortan en los extremos; la contraseña conserva sus espacios y debe contener algún carácter visible. El teléfono es opcional y sigue el formato de Mi cuenta.

Admitimos direcciones de correo simples ASCII, como nombre+etiqueta@empresa.com, con dominio de varias etiquetas. Se normalizan a minúsculas; no se admiten correos internacionales Unicode ni partes entre comillas. Validar el formato no demuestra que seas dueño del correo: el registro actual no envía un enlace de verificación.

Se permiten cinco intentos por correo por hora y veinte registros globales por minuto, independientemente de los límites de ingreso. Cuentan también los intentos duplicados admitidos. El presupuesto se reserva antes de crear el hash y la cuenta; alcanzar el límite devuelve 429 con Retry-After. Un ataque puede demorar registros legítimos durante esa ventana.

Si no se puede crear una cuenta con esos datos y ya tenés una cuenta, ingresá. El error no copia los datos enviados; un registro nuevo exitoso inicia sesión, por lo que este circuito no garantiza ocultar la existencia de cuentas. Google y la recuperación por correo son flujos separados.

Si un formulario de acceso vence

Abrí Ingresar o Crear cuenta antes de enviar sus datos. Cada formulario incluye un token ligado a una cookie de ese navegador y a la acción elegida. Vence a los 30 minutos; varias pestañas pueden usarlo mientras la cookie siga vigente.

Si aparece un aviso de formulario vencido, recargá la página y completá los datos de nuevo. El error no repite contraseñas ni otros datos enviados. Un formulario inválido no comprueba contraseñas, no crea cuentas y no consume intentos de ingreso o registro.

Al iniciar sesión se elimina la cookie del formulario anónimo; las pestañas antiguas deberán recargarse. Los clientes que envían formularios por HTTP deben obtener primero la página correspondiente y conservar su cookie y token. El ingreso con Google mantiene su propio estado de autorización.

Salir de este navegador

Cerrar sesión en la navegación abre una confirmación. Abrirla o elegir Cancelar no cierra tu acceso. Marcá la confirmación y enviá el formulario para salir de este navegador.

La confirmación está ligada a la sesión actual. Si cambiaste de cuenta o renovaste tu sesión, volvé a abrir Cerrar sesión. Al completar, se revoca esa sesión y se limpian las cookies de acceso y de autorización pendiente del navegador.

Las otras sesiones y claves API siguen activas. Para cerrar otros accesos de tu usuario, usá Mi cuenta → Mis sesiones. Las solicitudes que ya estaban autorizadas pueden terminar.

Propietarios y miembros

El propietario administra datos del negocio, conexiones, plantillas, claves y operaciones. Un miembro puede ingresar a su panel y gestionar su propia contraseña y sesiones; no puede administrar el negocio ni consultar sus conexiones o mensajes.

Las cuentas existentes conservaron el acceso administrativo que ya tenían. Al crear una cuenta nueva con un negocio propio, quedás como propietario de ese negocio. Los permisos se comprueban en cada solicitud; las solicitudes ya autorizadas en curso pueden terminar.

Desde Mi cuenta → Equipo del negocio, un propietario puede revisar las personas ya asociadas y confirmar cambios entre propietario y miembro. El negocio siempre debe conservar al menos un propietario. Un usuario sigue asociado a un único negocio; todavía no hay invitaciones ni selector de organizaciones. Las claves de Runtime mantienen sus permisos independientes; cambiar el rol de una persona no revoca esas claves.

Cambiar permisos del equipo

Entrá a Mi cuenta y abrí Equipo del negocio. La lista muestra hasta 25 personas por página, sus correos y roles actuales. Revisá la persona y el rol propuesto, marcá la confirmación y guardá. Dar acceso de propietario permite administrar el negocio completo y los permisos de otras personas.

Si el rol o los datos mostrados cambiaron, la operación se rechaza y debés volver a revisar el equipo. No podés quitar el permiso al último propietario: primero asigná otro. Si dejás tu propio rol de propietario, volverás al panel limitado de miembro.

Se comprueban nuevamente tu rol y tu sesión antes de guardar. Las sesiones de la persona siguen abiertas y aplican los nuevos permisos en las siguientes solicitudes; las solicitudes ya autorizadas pueden terminar. Las claves de API se administran por separado. Esta pantalla no agrega personas ni cambia el negocio al que pertenecen.

¿Necesitás ayuda? Prepará tu consulta para soporte →