WhatsApp Business 帳號安全的重點,不是等到被盜才找教學,而是在開始投廣告、廣播訊息、串客服或交給員工前,先把登入保護、已連結裝置、權限、行銷同意和異常處理寫成一套規則。對台灣 SME 來說,只要 WhatsApp 已經承接海外詢價、熟客回購、課程諮詢或售後客服,它就不是某個員工的手機工具,而是會影響成交、信任和個資處理的營運通路。
WhatsApp Business 帳號安全適合誰先做?
這篇適合已經用 WhatsApp Business App、Meta Business Suite 或 WhatsApp Business Platform 回覆客戶的台灣 SME,特別是外銷接單、跨境電商、課程、顧問服務、診所、美容、住宿、選品零售和 B2B 詢價團隊。只要客戶會把訂單、價格、預約、地址、付款或售後問題傳進 WhatsApp,就該先做帳號安全盤點。
它不適合完全沒有使用 WhatsApp 的店家,也不適合把 WhatsApp 當成唯一法律、資安或個資合規方案。本文是行銷與客服營運檢查表,不取代資安顧問、法務審查或平台供應商設定文件。
先補第一條線:登入保護不要只靠簡訊碼
Meta 在 2026 年 8 月 25 日的 WhatsApp 安全更新中提到,WhatsApp 正加強兩步驟驗證,從原本六位數 PIN 升級到可使用更長、可含英數和特殊字元的密碼;同一篇更新也說明 passkey 可用指紋、臉部辨識或螢幕鎖驗證登入。來源:Meta Newsroom:New Account Security Features for WhatsApp。
實務上,台灣 SME 不要把「收得到簡訊」當成帳號安全。老闆或管理者應該指定一個主要負責人,確認兩步驟驗證已開啟、恢復信箱可用、手機系統和 WhatsApp Business App 有更新,並把恢復流程寫在內部文件裡。密碼、PIN、一次性驗證碼都不應該貼在群組或交接表。
第二條線:每週看一次已連結裝置
WhatsApp Business 的官方安全最佳實務提醒,企業應只讓需要的人有帳號存取權,並定期檢查 linked devices;人員離職或角色改變時,也要移除不再需要的裝置並更新保護設定。來源:WhatsApp Business:Security best practices。
這一點對小公司特別重要,因為很多帳號不是被外部攻破,而是裝置權限越開越多:店長手機、工讀生平板、外包客服電腦、老闆家用筆電都曾登入,卻沒有人知道哪一台還在線。建議建立一張表,只記錄裝置名稱、使用者、用途、最後檢查日期和是否移除,不要記錄密碼或驗證碼。
第三條線:多人回覆不要共用登入
如果 WhatsApp 只是老闆本人回覆,Business App 可能足夠;但只要第二個人開始回覆客戶,就要把「誰能看、誰能回、誰能改資料、誰能發行銷訊息」分開。WhatsApp Business 官方安全建議也提到,多人管理對話時,可以考慮透過 Meta Business Suite 分享 WhatsApp inbox,讓團隊用角色與權限協作,而不是分享登入憑證。
| 使用方式 | 適合情境 | 主要風險 | 先做的安全線 |
|---|---|---|---|
| WhatsApp Business App | 一人或極小團隊回覆 | 手機遺失、離職交接、裝置殘留 | 雙重驗證、passkey、linked devices 每週檢查 |
| Meta Business Suite 收件匣 | 多人共同處理客服與社群訊息 | 角色不清、誰回覆過無法追蹤 | 角色權限、負責人、每日抽查 |
| WhatsApp Business Platform | 大量訊息、CRM 串接、自動化客服 | 範本濫發、名單同意不清、系統商權限過大 | opt-in 紀錄、退訂同步、API 權限與供應商交接文件 |
不要為了省時間,把同一組登入資料交給所有人。這會讓錯誤訊息、刪除紀錄、未授權廣播或資料外流都很難追責。比較穩的做法,是先定義角色,再決定用 App、Suite 或 Platform。
第四條線:行銷同意和退訂要接回 CRM
WhatsApp Business Messaging Policy 要求企業尊重使用者要求停止、封鎖或拒收 WhatsApp 通訊的意思,不應用混淆、欺騙、垃圾訊息或突襲式溝通打擾使用者。來源:WhatsApp Business Messaging Policy。Meta for Developers 的 opt-in 文件也說明,企業在 WhatsApp 主動傳訊前需要取得 opt-in。來源:Meta for Developers:Get opt-in for WhatsApp。
台灣脈絡還要看個資法。個人資料保護委員會網站列出的個資法第 20 條說明,非公務機關利用個人資料行銷時,當事人表示拒絕接受行銷,應停止利用其個人資料行銷,首次行銷時也應提供拒絕方式。來源:Personal Data Protection Act and Interpretations。
所以 WhatsApp Business 帳號安全不只是登入問題。若有人在 WhatsApp 回覆「不要再傳」,這不應只停在聊天視窗,而要同步到 CRM、廣播名單、廣告受眾排除或人工備註。否則團隊可能換個工具又把同一位客戶打擾一次,最後變成投訴、封鎖或帳號品質風險。
第五條線:先寫被盜或疑似接管的 30 分鐘順序
WhatsApp Business 官方安全頁建議,若懷疑帳號被入侵,應重新驗證電話號碼、重設 PIN、移除陌生 linked devices;若有人冒用商家,也可以在 App 內回報。這些步驟應該在事件發生前就寫好,因為帳號真的異常時,團隊通常沒有時間慢慢搜尋教學。
建議的 30 分鐘順序是:第一,負責人用原手機或備援裝置嘗試重新驗證號碼;第二,移除陌生裝置並更新驗證設定;第三,用 Email、LINE、簡訊或官網公告通知高風險客戶不要相信異常付款、折扣或轉帳訊息;第四,暫停 WhatsApp 廣播、自動回覆與點擊 WhatsApp 廣告;第五,記錄事件時間、受影響客戶範圍、已通知對象與後續補救。
資料更新與來源
本文於 2026 年 9 月 7 日依 Meta、WhatsApp Business、Meta for Developers 與台灣個資法公開資料整理。WhatsApp 安全功能、passkey 可用性、Business Suite 收件匣、Business Platform 政策和地區開放狀態會變動;實作前仍應回到官方文件和自己的帳號後台確認。
- Meta Newsroom:New Account Security Features for WhatsApp
- WhatsApp Business:Protecting your business on WhatsApp
- WhatsApp Help Center:About two-step verification
- Meta for Developers:Get opt-in for WhatsApp
- WhatsApp Business Messaging Policy
- Personal Data Protection Act and Interpretations
結論:先把帳號當成通路資產,再談 AI 客服與廣播
WhatsApp Business 帳號安全做不好,後面的 AI 客服、廣告導流、熟客回購和跨境詢價都會變成風險放大器。台灣 SME 不需要一開始就導入複雜系統,但至少要先補五條線:登入保護、已連結裝置、多人權限、行銷同意、事件處理。等這五件事可檢查、可交接、可停損,再把 WhatsApp 接進 CRM、廣告或 AI 回覆流程,才不會把客戶關係押在一支手機上。
FAQ
WhatsApp Business 帳號安全第一步要做什麼?
先開啟兩步驟驗證或可用的 passkey,確認恢復信箱可用,再檢查 linked devices 是否有不認識或已離職人員使用的裝置。
多人客服可以共用同一個 WhatsApp 登入嗎?
不建議。共用登入會讓錯誤回覆、刪除紀錄、未授權廣播和離職交接很難追責;多人協作應優先使用角色、權限或平台化收件匣。
客戶在 WhatsApp 說不要再收到訊息,要怎麼處理?
不要只在對話裡記住。應同步更新 CRM、廣播名單、廣告排除名單或人工標籤,避免下一次用不同工具又傳行銷訊息。
WhatsApp Business 被盜後要先報警還是先改設定?
若仍能操作,先重新驗證、移除陌生裝置、重設保護設定並通知高風險客戶;若涉及詐騙、金錢損失或身分冒用,再依情況保留證據並報案。
小公司一定要升級 WhatsApp Business Platform 嗎?
不一定。若只有一人少量回覆,Business App 可能足夠;若多人客服、大量廣播、CRM 串接或自動化回覆變多,才需要評估 Platform 和供應商權限。