
Comment utiliser WhatsApp OTP pour la connexion et la vérification
Protégez plus de connexions, empêchez la fraude et réalisez des économies en utilisant WhatsApp pour l’envoi d’OTP.

Nam Hing Chau
Responsable Marketing
Résumé
WhatsApp OTP transmet les codes de vérification via WhatsApp plutôt que par SMS. Cela permet d'obtenir de meilleurs taux de réception, une interface familière et des coûts réduits dans des régions comme l'Inde, où le SMS est cher ou peu fiable. Cet article détaille également l'implémentation et démêle le vrai du faux concernant les bots OTP illimités ainsi que les promesses de sécurité liées au chiffrement de bout en bout.
Le service WhatsApp OTP utilise l'API WhatsApp Business pour envoyer des codes à usage unique aux utilisateurs via WhatsApp plutôt que par SMS. L'objectif de validation reste le même : confirmer un numéro de téléphone lors d'une connexion, d'une inscription ou d'une action sensible. Cependant, le mécanisme de distribution, les exigences de conformité et les contrôles de sécurité diffèrent considérablement du SMS.
Ce guide est une référence technique pour les développeurs et les équipes produit qui intègrent WhatsApp OTP dans un produit. Il explique le fonctionnement interne du flux, la configuration requise, les règles de conformité à respecter, la manière de sécuriser le système et la configuration des routes de secours.
Si vous cherchez encore à savoir si WhatsApp OTP est le bon canal pour votre produit, commencez par consulter notre article sur comment et pourquoi envoyer des OTP via WhatsApp. Pour une vue d'ensemble sur le choix des canaux OTP, consultez notre guide des meilleurs fournisseurs d'OTP.
WhatsApp OTP vs SMS OTP : Comparatif direct
WhatsApp OTP | SMS OTP | |
Infrastructure de distribution | Données Internet (Wi-Fi ou données mobiles) | Réseau d'opérateur mobile |
Risque de filtrage des opérateurs | Aucun | Élevé sur certains marchés |
Chiffrement de bout en bout | Oui | Non |
Vitesse de distribution | Moins de 2 secondes (généralement) | 5 à 30 secondes ; peut échouer complètement |
Coût | Tarification par catégorie, et non par destination ; plus avantageux à l'international | Plus élevé, en particulier pour les destinations internationales |
Modèle obligatoire (Template) | Requis (approbation Meta) | Non |
Opt-in de l'utilisateur requis | Oui | Non (pour le transactionnel) |
Fonctionne sans réseau mobile | Oui (Wi-Fi uniquement) | Non |
Vulnérabilité au SIM swap | Non | Oui |
Meilleurs marchés | Inde, Brésil, Indonésie, Amérique latine, Europe de l'Ouest | Solution de secours mondiale, Amérique du Nord, marchés à faible pénétration de WhatsApp |
Comment fonctionne WhatsApp OTP
Le parcours de validation est structurellement très proche de celui du SMS OTP, avec trois différences majeures : WhatsApp impose de vérifier que le numéro est bien enregistré avant l'envoi, tous les messages doivent utiliser des modèles pré-approuvés, et un opt-in explicite de l'utilisateur est obligatoire.
Étape 1 : Saisie du numéro de téléphone L'utilisateur saisit son numéro de téléphone. Votre backend vérifie si le numéro est joignable sur WhatsApp via l'API. S'il n'est pas enregistré, l'API renvoie un échec de distribution et votre système bascule automatiquement sur le SMS.
Étape 2 : Génération de l'OTP Votre backend génère un code à 6 chiffres et le stocke temporairement avec une date d'expiration. La fenêtre d'expiration standard est de 5 à 10 minutes ; elle est plus courte pour les opérations financières sensibles.
Étape 3 : Envoi du message modèle (Template) Vous envoyez l'OTP en utilisant un modèle de message WhatsApp pré-approuvé via la WhatsApp Cloud API. La structure du modèle est fixe ; le code y est injecté sous forme de variable dynamique au moment de l'envoi. Un modèle d'OTP standard ressemble à ceci :
"Votre code de validation est {{1}}. Il expire dans 5 minutes. Ne le partagez avec personne."
Étape 4 : Réception et saisie du code par l'utilisateur Le message arrive dans la discussion WhatsApp de l'utilisateur en une à deux secondes dans des conditions normales. L'utilisateur copie le code dans votre application ou appuie sur un lien profond si vous en avez configuré un.
Étape 5 : Validation Votre backend compare le code à la valeur stockée, confirme qu'il n'a pas expiré et vérifie que le nombre de tentatives est inférieur à la limite autorisée. Si la validation réussit, la session est créée.
Configuration technique requise
Pour envoyer des OTP via WhatsApp, vous devez disposer de :
Un compte Meta Business vérifié
Un numéro de téléphone WhatsApp Business enregistré auprès de Meta
Au moins un modèle de message (template) approuvé contenant une variable OTP
Un accès à la WhatsApp Cloud API (directement via Meta ou via un fournisseur comme Prelude)
Un backend sécurisé pour gérer la génération, le stockage, l'expiration et la validation des codes
Le processus d'approbation des modèles par Meta prend généralement de 24 à 48 heures lors de la première soumission. Les modèles destinés à l'authentification sont généralement approuvés plus rapidement que les modèles marketing. Une fois approuvé, le modèle peut être utilisé indéfiniment sans nouvelle approbation, sauf si vous en modifiez le contenu.
Passer par un fournisseur comme Prelude simplifie grandement ces démarches. Prelude est un Meta Business Solution Provider (BSP), ce qui signifie que WhatsApp est intégré de manière native et non comme une intégration tierce.
La Verify API gère l'intégralité du cycle de validation, du déclenchement de la vérification et de l'envoi du message jusqu'à la gestion des tentatives, la validation du code et le retour du résultat, le tout avec une sélection de canal automatisée et un routage de secours sur plus de 30 fournisseurs. Les clients connectent leur propre compte WhatsApp Business à Prelude via le flux d'inscription intégré de Meta, de sorte que les messages sont envoyés depuis un numéro WhatsApp aux couleurs de leur marque. Prelude prend également en charge la messagerie bidirectionnelle sur WhatsApp, permettant à votre application de recevoir et de répondre aux messages entrants dans la fenêtre de conversation de 24 heures.
Exigences de conformité de WhatsApp OTP
WhatsApp impose des exigences de conformité plus strictes que le SMS pour la distribution des OTP. Ces règles ne sont pas facultatives, et tout manquement risque d'entraîner la suspension de votre compte.
Consentement explicite de l'utilisateur. Vous devez obtenir un opt-in avant d'envoyer tout message WhatsApp, y compris les OTP transactionnels. Le consentement doit être clair et spécifique : les utilisateurs doivent savoir qu'ils acceptent de recevoir des messages WhatsApp de votre entreprise. Une case pré-cochée lors de l'inscription ne suffit pas. Il doit s'agir d'une action délibérée et affirmative.
Modèles approuvés uniquement. Tous les messages sortants doivent utiliser des modèles pré-approuvés. Les messages libres ne sont pas autorisés en dehors des fenêtres de support client en direct. Chaque modèle d'OTP doit être soumis à Meta et approuvé avant d'être utilisé.
Limites de débit. WhatsApp applique des limites de débit par numéro et par compte. Tout dépassement risque d'entraîner une limitation du trafic ou une suspension temporaire. Pour la plupart des produits, les limites pratiques sont bien supérieures aux volumes d'OTP habituels, mais il est important de les connaître avant un déploiement à grande échelle.
Règles de contenu des modèles. Les modèles d'OTP doivent être neutres, transactionnels et exempts de tout contenu promotionnel. Le message doit uniquement contenir le code, la durée de validité et une mention invitant à ne pas le partager. Rien d'autre.
Limitation du débit et contrôles de sécurité
Les exigences de la plateforme WhatsApp et les bonnes pratiques de sécurité pour les OTP sont parfaitement alignées. Elles reposent sur les mêmes contrôles.
Expiration du code : configurez l'expiration des codes après 5 à 10 minutes. Pour les transactions financières ou la récupération de compte, une durée de 2 à 3 minutes est plus adaptée. Indiquez toujours la durée de validité dans le message lui-même afin que les utilisateurs comprennent pourquoi un code ne fonctionne plus.
Limites de tentatives : limitez les tentatives de saisie infructueuses à 3 ou 5 par code. Invalidez immédiatement le code une fois cette limite atteinte. Ne permettez pas de deviner le code de manière illimitée tant qu'il est actif.
Limitation de fréquence de renvoi : imposez un délai d'attente minimal entre deux demandes de renvoi (la norme est de 30 à 60 secondes). Limitez le nombre total d'OTP envoyés par utilisateur et par heure (un maximum de 5 est une bonne pratique). Cela permet d'éviter les abus et de limiter l'exposition aux restrictions de débit par compte imposées par WhatsApp.
Validation du numéro avant l'envoi : vérifiez si le numéro est joignable sur WhatsApp avant de déclencher l'envoi. Cela évite les coûts liés aux messages non distribués et constitue un excellent signal précoce de fraude : les numéros VoIP et les numéros enregistrés en masse correspondent très rarement à des comptes WhatsApp réels.
Pour une présentation complète des contrôles de sécurité des OTP sur tous les canaux, consultez notre guide des bonnes pratiques pour les OTP.
Quand utiliser WhatsApp OTP
Le service WhatsApp OTP n'a pas vocation à remplacer systématiquement le SMS. Le modèle de déploiement idéal dépend de la situation géographique de vos utilisateurs et de votre cas d'usage.
Privilégiez WhatsApp OTP si | Privilégiez le SMS OTP si |
Vos utilisateurs se trouvent en Inde, au Brésil, en Indonésie, en Amérique latine ou en Europe de l'Ouest | Vos utilisateurs se trouvent en Amérique du Nord ou sur des marchés à faible taux d'utilisation de WhatsApp |
Le taux de distribution des SMS est inférieur à 90 % sur un marché spécifique | L'opt-in WhatsApp n'a pas été recueilli auprès des utilisateurs existants |
Les coûts des SMS internationaux représentent un budget important à votre échelle | Vos utilisateurs se situent dans des zones avec peu de couverture internet mais un réseau mobile fiable |
Vous souhaitez un chiffrement de bout en bout par défaut | Des contraintes réglementaires imposent l'usage du SMS pour votre cas d'usage |
WhatsApp est le canal de communication principal de vos utilisateurs | Votre audience évolue dans un contexte où le SMS reste la norme (B2B, grandes entreprises) |
Utilisez WhatsApp comme canal principal si : vos utilisateurs se trouvent principalement sur des marchés où WhatsApp est omniprésent : Inde, Brésil, Indonésie, Mexique ou la majeure partie de l'Europe de l'Ouest. Si votre taux de distribution de SMS dans un pays donné tombe sous la barre des 90 %, WhatsApp devrait devenir votre canal principal sur ce marché.
Utilisez WhatsApp comme canal de secours si : votre canal principal est le SMS et que vous souhaitez une récupération automatique en cas d'échec de distribution. Une route de secours bien configurée permet de sauver des tentatives de validation échouées sans que vous ayez à gérer WhatsApp comme intégration principale. Prelude gère ce routage automatiquement : si l'envoi du SMS échoue, la demande est redirigée vers WhatsApp sans aucune modification de code de votre côté.
Conservez le SMS comme canal principal si : vos utilisateurs se trouvent sur des marchés bénéficiant d'une excellente infrastructure SMS et d'un plus faible taux de pénétration de WhatsApp, ou si la collecte de l'opt-in WhatsApp ajoute de la friction dans votre parcours d'inscription. Les produits B2B destinés aux entreprises entrent souvent dans cette catégorie.
N'utilisez pas WhatsApp OTP si : vos utilisateurs n'ont pas donné leur accord explicite. Envoyer des OTP via WhatsApp sans opt-in préalable constitue une violation des règles de conformité et expose votre compte à une suspension. Si vos utilisateurs existants n'ont pas validé l'opt-in WhatsApp, vous ne pouvez pas leur envoyer de messages WhatsApp rétroactivement.
Architecture de secours (Fallback)
Aucun canal ne garantit un taux de distribution de 100 % sur tous les marchés. Un flux OTP résilient s'appuie sur un basculement automatique pour récupérer les validations en échec de manière transparente pour l'utilisateur.
La séquence de routage standard de Prelude pour les marchés où WhatsApp est le canal principal :
Tentative via WhatsApp OTP : distribution instantanée pour les utilisateurs disposant d'un compte WhatsApp
En cas d'échec de distribution, basculement sur le SMS : permet de toucher les utilisateurs sans compte WhatsApp
En cas d'échec du SMS, basculement sur la voix : permet de toucher les utilisateurs situés dans des régions où la réception des SMS est instable
Pour les marchés où le SMS est le canal principal :
Tentative via SMS OTP
En cas d'échec de distribution ou de timeout, basculement sur WhatsApp
Si WhatsApp n'est pas distribuable, basculement sur la voix
La décision de basculement est prise au niveau de la couche de routage, et non dans le code de votre application. La Verify API de Prelude gère automatiquement le choix du canal et la logique de secours en fonction du pays de destination, des signaux de distribution et de vos préférences de canaux configurées. Aucun développement supplémentaire n'est requis de votre côté pour gérer le secours : tout est directement intégré dans la couche de routage.
Pour en savoir plus sur les architectures de secours multicanales, consultez notre guide sur le taux de distribution des SMS.
Et maintenant ?
La Verify API de Prelude gère l'intégralité du cycle de validation sur WhatsApp, SMS, RCS et Silent Network Authentication, avec une sélection automatique des canaux, un routage de secours sur plus de 30 fournisseurs, une détection de la fraude et des analyses de distribution intégrées. En moyenne, les entreprises constatent une augmentation de 20 à 30 % du taux de conversion et une baisse de 30 à 40 % de leurs coûts mensuels. Découvrez comment cela fonctionne ou commencez gratuitement.
Pour aller plus loin :
Pourquoi et comment envoyer des OTP via WhatsApp si vous évaluez encore la pertinence de ce canal pour votre produit
Questions fréquentes
Puis-je automatiser l'envoi d'OTP sur WhatsApp ?
Oui, et c'est vivement conseillé. Tout l'intérêt de la WhatsApp Business API est de pouvoir envoyer et vérifier des OTP de manière programmatique et à grande échelle. Cela dit, "automatisé" ne signifie pas "sans limites" ni "sans règles". Vous devrez toujours vous conformer aux politiques d'opt-in et d'utilisation de modèles de WhatsApp.
Que se passe-t-il si un utilisateur n'a pas WhatsApp ?
Il est toujours recommandé de vérifier si le numéro est joignable sur WhatsApp avant de tenter un envoi d'OTP. Si ce n'est pas le cas, basculez sur le SMS ou un autre canal. Les bons fournisseurs prennent en charge cette logique automatiquement pour vous éviter de devoir la développer vous-même.
Puis-je envoyer des OTP sans modèle pré-approuvé ?
Non. WhatsApp n'autorise pas l'envoi de messages libres à l'initiative de l'entreprise en dehors des échanges de support client en direct. Tous les messages contenant un OTP doivent utiliser un modèle approuvé. Le délai d'approbation d'un nouveau modèle varie de 24 à 48 heures.
Puis-je utiliser le même message d'OTP pour tous les utilisateurs ?
Oui, mais uniquement si le message repose sur un modèle approuvé. WhatsApp n'autorise pas l'envoi de texte libre en dehors des sessions de support client en direct. Votre message d'OTP doit donc avoir une structure générique, dans laquelle les variables dynamiques (ex : {{1}}) sont insérées au moment de l'envoi.
L'envoi d'OTP par WhatsApp est-il moins cher que par SMS ?
Sur de nombreux marchés, oui. La tarification de l'authentification sur WhatsApp dépend de la catégorie du message et non du pays de destination. Cela permet d'éviter les surcharges des opérateurs internationaux qui rendent le SMS très coûteux dans certains pays comme l'Inde, le Brésil, la France et l'Allemagne. Pour des volumes importants sur ces marchés, la différence de coût est significative.
Comment gérer les utilisateurs qui ne souhaitent pas recevoir de messages sur WhatsApp ?
Utilisez le SMS comme canal par défaut et proposez WhatsApp en option lors de l'inscription. Les utilisateurs qui choisissent cette option recevront leurs OTP sur WhatsApp, tandis que les autres continueront de les recevoir par SMS. N'envoyez jamais d'OTP via WhatsApp à un utilisateur qui n'a pas explicitement donné son accord.
Combien de temps prend l'approbation d'un modèle par Meta ?
Dans la plupart des cas, il faut compter entre 24 et 48 heures pour une première soumission. Les modèles destinés aux cas d'usage d'authentification sont généralement validés plus rapidement que les modèles marketing. Une fois approuvé, un modèle n'a pas besoin d'être soumis à nouveau, sauf si vous modifiez son contenu.
Le service WhatsApp OTP utilise l'API WhatsApp Business pour envoyer des codes à usage unique aux utilisateurs via WhatsApp plutôt que par SMS. L'objectif de validation reste le même : confirmer un numéro de téléphone lors d'une connexion, d'une inscription ou d'une action sensible. Cependant, le mécanisme de distribution, les exigences de conformité et les contrôles de sécurité diffèrent considérablement du SMS.
Ce guide est une référence technique pour les développeurs et les équipes produit qui intègrent WhatsApp OTP dans un produit. Il explique le fonctionnement interne du flux, la configuration requise, les règles de conformité à respecter, la manière de sécuriser le système et la configuration des routes de secours.
Si vous cherchez encore à savoir si WhatsApp OTP est le bon canal pour votre produit, commencez par consulter notre article sur comment et pourquoi envoyer des OTP via WhatsApp. Pour une vue d'ensemble sur le choix des canaux OTP, consultez notre guide des meilleurs fournisseurs d'OTP.
WhatsApp OTP vs SMS OTP : Comparatif direct
WhatsApp OTP | SMS OTP | |
Infrastructure de distribution | Données Internet (Wi-Fi ou données mobiles) | Réseau d'opérateur mobile |
Risque de filtrage des opérateurs | Aucun | Élevé sur certains marchés |
Chiffrement de bout en bout | Oui | Non |
Vitesse de distribution | Moins de 2 secondes (généralement) | 5 à 30 secondes ; peut échouer complètement |
Coût | Tarification par catégorie, et non par destination ; plus avantageux à l'international | Plus élevé, en particulier pour les destinations internationales |
Modèle obligatoire (Template) | Requis (approbation Meta) | Non |
Opt-in de l'utilisateur requis | Oui | Non (pour le transactionnel) |
Fonctionne sans réseau mobile | Oui (Wi-Fi uniquement) | Non |
Vulnérabilité au SIM swap | Non | Oui |
Meilleurs marchés | Inde, Brésil, Indonésie, Amérique latine, Europe de l'Ouest | Solution de secours mondiale, Amérique du Nord, marchés à faible pénétration de WhatsApp |
Comment fonctionne WhatsApp OTP
Le parcours de validation est structurellement très proche de celui du SMS OTP, avec trois différences majeures : WhatsApp impose de vérifier que le numéro est bien enregistré avant l'envoi, tous les messages doivent utiliser des modèles pré-approuvés, et un opt-in explicite de l'utilisateur est obligatoire.
Étape 1 : Saisie du numéro de téléphone L'utilisateur saisit son numéro de téléphone. Votre backend vérifie si le numéro est joignable sur WhatsApp via l'API. S'il n'est pas enregistré, l'API renvoie un échec de distribution et votre système bascule automatiquement sur le SMS.
Étape 2 : Génération de l'OTP Votre backend génère un code à 6 chiffres et le stocke temporairement avec une date d'expiration. La fenêtre d'expiration standard est de 5 à 10 minutes ; elle est plus courte pour les opérations financières sensibles.
Étape 3 : Envoi du message modèle (Template) Vous envoyez l'OTP en utilisant un modèle de message WhatsApp pré-approuvé via la WhatsApp Cloud API. La structure du modèle est fixe ; le code y est injecté sous forme de variable dynamique au moment de l'envoi. Un modèle d'OTP standard ressemble à ceci :
"Votre code de validation est {{1}}. Il expire dans 5 minutes. Ne le partagez avec personne."
Étape 4 : Réception et saisie du code par l'utilisateur Le message arrive dans la discussion WhatsApp de l'utilisateur en une à deux secondes dans des conditions normales. L'utilisateur copie le code dans votre application ou appuie sur un lien profond si vous en avez configuré un.
Étape 5 : Validation Votre backend compare le code à la valeur stockée, confirme qu'il n'a pas expiré et vérifie que le nombre de tentatives est inférieur à la limite autorisée. Si la validation réussit, la session est créée.
Configuration technique requise
Pour envoyer des OTP via WhatsApp, vous devez disposer de :
Un compte Meta Business vérifié
Un numéro de téléphone WhatsApp Business enregistré auprès de Meta
Au moins un modèle de message (template) approuvé contenant une variable OTP
Un accès à la WhatsApp Cloud API (directement via Meta ou via un fournisseur comme Prelude)
Un backend sécurisé pour gérer la génération, le stockage, l'expiration et la validation des codes
Le processus d'approbation des modèles par Meta prend généralement de 24 à 48 heures lors de la première soumission. Les modèles destinés à l'authentification sont généralement approuvés plus rapidement que les modèles marketing. Une fois approuvé, le modèle peut être utilisé indéfiniment sans nouvelle approbation, sauf si vous en modifiez le contenu.
Passer par un fournisseur comme Prelude simplifie grandement ces démarches. Prelude est un Meta Business Solution Provider (BSP), ce qui signifie que WhatsApp est intégré de manière native et non comme une intégration tierce.
La Verify API gère l'intégralité du cycle de validation, du déclenchement de la vérification et de l'envoi du message jusqu'à la gestion des tentatives, la validation du code et le retour du résultat, le tout avec une sélection de canal automatisée et un routage de secours sur plus de 30 fournisseurs. Les clients connectent leur propre compte WhatsApp Business à Prelude via le flux d'inscription intégré de Meta, de sorte que les messages sont envoyés depuis un numéro WhatsApp aux couleurs de leur marque. Prelude prend également en charge la messagerie bidirectionnelle sur WhatsApp, permettant à votre application de recevoir et de répondre aux messages entrants dans la fenêtre de conversation de 24 heures.
Exigences de conformité de WhatsApp OTP
WhatsApp impose des exigences de conformité plus strictes que le SMS pour la distribution des OTP. Ces règles ne sont pas facultatives, et tout manquement risque d'entraîner la suspension de votre compte.
Consentement explicite de l'utilisateur. Vous devez obtenir un opt-in avant d'envoyer tout message WhatsApp, y compris les OTP transactionnels. Le consentement doit être clair et spécifique : les utilisateurs doivent savoir qu'ils acceptent de recevoir des messages WhatsApp de votre entreprise. Une case pré-cochée lors de l'inscription ne suffit pas. Il doit s'agir d'une action délibérée et affirmative.
Modèles approuvés uniquement. Tous les messages sortants doivent utiliser des modèles pré-approuvés. Les messages libres ne sont pas autorisés en dehors des fenêtres de support client en direct. Chaque modèle d'OTP doit être soumis à Meta et approuvé avant d'être utilisé.
Limites de débit. WhatsApp applique des limites de débit par numéro et par compte. Tout dépassement risque d'entraîner une limitation du trafic ou une suspension temporaire. Pour la plupart des produits, les limites pratiques sont bien supérieures aux volumes d'OTP habituels, mais il est important de les connaître avant un déploiement à grande échelle.
Règles de contenu des modèles. Les modèles d'OTP doivent être neutres, transactionnels et exempts de tout contenu promotionnel. Le message doit uniquement contenir le code, la durée de validité et une mention invitant à ne pas le partager. Rien d'autre.
Limitation du débit et contrôles de sécurité
Les exigences de la plateforme WhatsApp et les bonnes pratiques de sécurité pour les OTP sont parfaitement alignées. Elles reposent sur les mêmes contrôles.
Expiration du code : configurez l'expiration des codes après 5 à 10 minutes. Pour les transactions financières ou la récupération de compte, une durée de 2 à 3 minutes est plus adaptée. Indiquez toujours la durée de validité dans le message lui-même afin que les utilisateurs comprennent pourquoi un code ne fonctionne plus.
Limites de tentatives : limitez les tentatives de saisie infructueuses à 3 ou 5 par code. Invalidez immédiatement le code une fois cette limite atteinte. Ne permettez pas de deviner le code de manière illimitée tant qu'il est actif.
Limitation de fréquence de renvoi : imposez un délai d'attente minimal entre deux demandes de renvoi (la norme est de 30 à 60 secondes). Limitez le nombre total d'OTP envoyés par utilisateur et par heure (un maximum de 5 est une bonne pratique). Cela permet d'éviter les abus et de limiter l'exposition aux restrictions de débit par compte imposées par WhatsApp.
Validation du numéro avant l'envoi : vérifiez si le numéro est joignable sur WhatsApp avant de déclencher l'envoi. Cela évite les coûts liés aux messages non distribués et constitue un excellent signal précoce de fraude : les numéros VoIP et les numéros enregistrés en masse correspondent très rarement à des comptes WhatsApp réels.
Pour une présentation complète des contrôles de sécurité des OTP sur tous les canaux, consultez notre guide des bonnes pratiques pour les OTP.
Quand utiliser WhatsApp OTP
Le service WhatsApp OTP n'a pas vocation à remplacer systématiquement le SMS. Le modèle de déploiement idéal dépend de la situation géographique de vos utilisateurs et de votre cas d'usage.
Privilégiez WhatsApp OTP si | Privilégiez le SMS OTP si |
Vos utilisateurs se trouvent en Inde, au Brésil, en Indonésie, en Amérique latine ou en Europe de l'Ouest | Vos utilisateurs se trouvent en Amérique du Nord ou sur des marchés à faible taux d'utilisation de WhatsApp |
Le taux de distribution des SMS est inférieur à 90 % sur un marché spécifique | L'opt-in WhatsApp n'a pas été recueilli auprès des utilisateurs existants |
Les coûts des SMS internationaux représentent un budget important à votre échelle | Vos utilisateurs se situent dans des zones avec peu de couverture internet mais un réseau mobile fiable |
Vous souhaitez un chiffrement de bout en bout par défaut | Des contraintes réglementaires imposent l'usage du SMS pour votre cas d'usage |
WhatsApp est le canal de communication principal de vos utilisateurs | Votre audience évolue dans un contexte où le SMS reste la norme (B2B, grandes entreprises) |
Utilisez WhatsApp comme canal principal si : vos utilisateurs se trouvent principalement sur des marchés où WhatsApp est omniprésent : Inde, Brésil, Indonésie, Mexique ou la majeure partie de l'Europe de l'Ouest. Si votre taux de distribution de SMS dans un pays donné tombe sous la barre des 90 %, WhatsApp devrait devenir votre canal principal sur ce marché.
Utilisez WhatsApp comme canal de secours si : votre canal principal est le SMS et que vous souhaitez une récupération automatique en cas d'échec de distribution. Une route de secours bien configurée permet de sauver des tentatives de validation échouées sans que vous ayez à gérer WhatsApp comme intégration principale. Prelude gère ce routage automatiquement : si l'envoi du SMS échoue, la demande est redirigée vers WhatsApp sans aucune modification de code de votre côté.
Conservez le SMS comme canal principal si : vos utilisateurs se trouvent sur des marchés bénéficiant d'une excellente infrastructure SMS et d'un plus faible taux de pénétration de WhatsApp, ou si la collecte de l'opt-in WhatsApp ajoute de la friction dans votre parcours d'inscription. Les produits B2B destinés aux entreprises entrent souvent dans cette catégorie.
N'utilisez pas WhatsApp OTP si : vos utilisateurs n'ont pas donné leur accord explicite. Envoyer des OTP via WhatsApp sans opt-in préalable constitue une violation des règles de conformité et expose votre compte à une suspension. Si vos utilisateurs existants n'ont pas validé l'opt-in WhatsApp, vous ne pouvez pas leur envoyer de messages WhatsApp rétroactivement.
Architecture de secours (Fallback)
Aucun canal ne garantit un taux de distribution de 100 % sur tous les marchés. Un flux OTP résilient s'appuie sur un basculement automatique pour récupérer les validations en échec de manière transparente pour l'utilisateur.
La séquence de routage standard de Prelude pour les marchés où WhatsApp est le canal principal :
Tentative via WhatsApp OTP : distribution instantanée pour les utilisateurs disposant d'un compte WhatsApp
En cas d'échec de distribution, basculement sur le SMS : permet de toucher les utilisateurs sans compte WhatsApp
En cas d'échec du SMS, basculement sur la voix : permet de toucher les utilisateurs situés dans des régions où la réception des SMS est instable
Pour les marchés où le SMS est le canal principal :
Tentative via SMS OTP
En cas d'échec de distribution ou de timeout, basculement sur WhatsApp
Si WhatsApp n'est pas distribuable, basculement sur la voix
La décision de basculement est prise au niveau de la couche de routage, et non dans le code de votre application. La Verify API de Prelude gère automatiquement le choix du canal et la logique de secours en fonction du pays de destination, des signaux de distribution et de vos préférences de canaux configurées. Aucun développement supplémentaire n'est requis de votre côté pour gérer le secours : tout est directement intégré dans la couche de routage.
Pour en savoir plus sur les architectures de secours multicanales, consultez notre guide sur le taux de distribution des SMS.
Et maintenant ?
La Verify API de Prelude gère l'intégralité du cycle de validation sur WhatsApp, SMS, RCS et Silent Network Authentication, avec une sélection automatique des canaux, un routage de secours sur plus de 30 fournisseurs, une détection de la fraude et des analyses de distribution intégrées. En moyenne, les entreprises constatent une augmentation de 20 à 30 % du taux de conversion et une baisse de 30 à 40 % de leurs coûts mensuels. Découvrez comment cela fonctionne ou commencez gratuitement.
Pour aller plus loin :
Pourquoi et comment envoyer des OTP via WhatsApp si vous évaluez encore la pertinence de ce canal pour votre produit
Questions fréquentes
Puis-je automatiser l'envoi d'OTP sur WhatsApp ?
Oui, et c'est vivement conseillé. Tout l'intérêt de la WhatsApp Business API est de pouvoir envoyer et vérifier des OTP de manière programmatique et à grande échelle. Cela dit, "automatisé" ne signifie pas "sans limites" ni "sans règles". Vous devrez toujours vous conformer aux politiques d'opt-in et d'utilisation de modèles de WhatsApp.
Que se passe-t-il si un utilisateur n'a pas WhatsApp ?
Il est toujours recommandé de vérifier si le numéro est joignable sur WhatsApp avant de tenter un envoi d'OTP. Si ce n'est pas le cas, basculez sur le SMS ou un autre canal. Les bons fournisseurs prennent en charge cette logique automatiquement pour vous éviter de devoir la développer vous-même.
Puis-je envoyer des OTP sans modèle pré-approuvé ?
Non. WhatsApp n'autorise pas l'envoi de messages libres à l'initiative de l'entreprise en dehors des échanges de support client en direct. Tous les messages contenant un OTP doivent utiliser un modèle approuvé. Le délai d'approbation d'un nouveau modèle varie de 24 à 48 heures.
Puis-je utiliser le même message d'OTP pour tous les utilisateurs ?
Oui, mais uniquement si le message repose sur un modèle approuvé. WhatsApp n'autorise pas l'envoi de texte libre en dehors des sessions de support client en direct. Votre message d'OTP doit donc avoir une structure générique, dans laquelle les variables dynamiques (ex : {{1}}) sont insérées au moment de l'envoi.
L'envoi d'OTP par WhatsApp est-il moins cher que par SMS ?
Sur de nombreux marchés, oui. La tarification de l'authentification sur WhatsApp dépend de la catégorie du message et non du pays de destination. Cela permet d'éviter les surcharges des opérateurs internationaux qui rendent le SMS très coûteux dans certains pays comme l'Inde, le Brésil, la France et l'Allemagne. Pour des volumes importants sur ces marchés, la différence de coût est significative.
Comment gérer les utilisateurs qui ne souhaitent pas recevoir de messages sur WhatsApp ?
Utilisez le SMS comme canal par défaut et proposez WhatsApp en option lors de l'inscription. Les utilisateurs qui choisissent cette option recevront leurs OTP sur WhatsApp, tandis que les autres continueront de les recevoir par SMS. N'envoyez jamais d'OTP via WhatsApp à un utilisateur qui n'a pas explicitement donné son accord.
Combien de temps prend l'approbation d'un modèle par Meta ?
Dans la plupart des cas, il faut compter entre 24 et 48 heures pour une première soumission. Les modèles destinés aux cas d'usage d'authentification sont généralement validés plus rapidement que les modèles marketing. Une fois approuvé, un modèle n'a pas besoin d'être soumis à nouveau, sauf si vous modifiez son contenu.
Commencez à optimiser votre flux d'Auth
Envoyez des SMS de vérification partout dans le monde au meilleur tarif, avec la meilleure délivrabilité et sans aucun spam.

