Aller au contenu principal

WhatsApp pour l'authentification OTP via l'API : cas pratique pour les éditeurs

Cas pratique OTP WhatsApp pour éditeurs SaaS : trois scénarios d'authentification concrets, architecture, résultats et décisions techniques documentées.

L'OTP WhatsApp s'intègre différemment selon le type de plateforme : un SaaS B2B n'a pas les mêmes contraintes qu'une place de marché grand public ou qu'une application fintech. Cet article présente trois scénarios concrets d'implémentation, avec les décisions d'architecture, les résultats observables et les points de vigilance pour chaque contexte.

Scénario 1 : SaaS B2B avec authentification 2FA sur connexion

Contexte

Un éditeur de logiciel RH proposait déjà une 2FA par email. Ses clients (DRH de PME) demandaient une authentification plus rapide sur mobile lors des connexions en déplacement. L'email OTP avait un taux de lecture de 40 % dans la première minute — insuffisant pour une bonne UX de connexion.

Décisions d'architecture

  • Canal primaire : WhatsApp OTP pour les utilisateurs ayant renseigné un numéro WhatsApp.
  • Fallback : SMS si le message WhatsApp n'est pas livré en 30 secondes.
  • Fallback secondaire : Email OTP si le SMS échoue aussi.
  • TTL : 10 minutes, affiché à l'utilisateur avec un compte à rebours.

Le template Authentication a été soumis avec le bouton "Copy Code" natif. L'approbation Meta a pris 18 heures.

Résultats observables

Métrique Email OTP (avant) WhatsApp OTP (après)
Taux de lecture < 1 min 40 % 87 %
Taux de complétion 2FA 68 % 91 %
Tickets support "code non reçu" 12/semaine 2/semaine

La réduction des tickets support a été la valeur métier la plus tangible pour l'équipe commerciale de l'éditeur.

Point de vigilance

Certains utilisateurs avaient WhatsApp sur un téléphone différent de celui utilisé pour travailler. L'UX doit clairement préciser "Vérifiez WhatsApp sur votre téléphone" plutôt que d'assumer que l'utilisateur est sur le même appareil.

Scénario 2 : Place de marché e-commerce avec vérification de numéro à l'inscription

Contexte

Un éditeur de plateforme marketplace souhaitait vérifier les numéros de téléphone des vendeurs à l'inscription pour réduire les faux comptes. Ils traitaient environ 800 inscriptions de vendeurs par semaine. Le coût SMS représentait 480 € par semaine.

Décisions d'architecture

  • Pas de fallback obligatoire : la vérification de compte vendeur est asynchrone — si WhatsApp échoue, l'utilisateur peut demander un renvoi manuel 60 secondes plus tard.
  • Double vérification : OTP WhatsApp + document d'identité uploadé. Les deux sont obligatoires.
  • Gestion des tentatives : maximum 3 OTP générés par numéro sur 24 heures (anti-abus).

Résultats observables

  • Coût par vérification : 0,08 € (WhatsApp Marketing) → non, ici c'est une vérification d'identité = catégorie Authentication = ~0,0336 €. Réduction de 65 % par rapport au SMS (0,095 €/SMS dans leur contrat précédent).
  • Taux de faux positifs (numéros invalides soumis) : baisse de 34 % — les utilisateurs saisissent un numéro sur lequel ils ont vraiment WhatsApp, pas n'importe quel numéro.
  • Taux d'abandon à l'inscription : stable (pas de dégradation UX).

Point de vigilance

Certains vendeurs utilisaient des numéros professionnels sur lesquels WhatsApp Business était installé mais pas configuré pour recevoir des messages personnels. Prévoir un message d'aide explicatif si le taux d'échec dépasse 15 % sur un segment.

Scénario 3 : Application fintech avec validation de virement

Contexte

Un éditeur de solution de paiement B2B intégrait une confirmation OTP pour les virements dépassant 5 000 €. Le contexte légal (DSP2) impose une authentification forte. Ils cherchaient un canal plus fiable que le SMS pour les montants élevés où un code manqué a des conséquences opérationnelles immédiates.

Décisions d'architecture

  • TTL réduit : 5 minutes au lieu de 10, pour limiter la fenêtre d'attaque.
  • Code 8 chiffres : longueur supérieure au standard (6 chiffres) pour augmenter l'entropie.
  • Fallback obligatoire immédiat : si le statut webhook n'est pas delivered dans 15 secondes → SMS immédiat, sans attendre que l'utilisateur redemande.
  • Journalisation : chaque OTP envoyé et vérifié est enregistré avec horodatage, IP, et résultat (succès/échec) pour audit DSP2.

Résultats observables

  • Taux de livraison WhatsApp : 96,3 % sur les 3 premiers mois.
  • Taux d'activation SMS fallback : 3,7 % — principalement des utilisateurs sans WhatsApp ou avec un signal faible.
  • Incidents de sécurité liés à l'OTP : 0 (contre 2 tentatives de SIM-swap sur SMS dans les 6 mois précédents, identifiées a posteriori).

Point de vigilance

La réglementation DSP2 impose que l'élément d'authentification forte soit "lié dynamiquement" au montant et au bénéficiaire. Intégrez ces données dans le corps du message : "Votre code pour valider le virement de 7 200 € vers DUPONT SAS : 84729183."

Éléments communs aux trois scénarios

Quelle que soit la plateforme, ces décisions techniques reviennent systématiquement :

Infrastructure Whakup :

  • Hébergement EU, conformité RGPD native — important pour les éditeurs soumis à des exigences de localisation des données.
  • Architecture multi-tenant : chaque client de la plateforme peut avoir son propre WABA et ses propres templates, sans contamination des scores de qualité.
  • En tant que Meta Tech Provider certifié, Whakup évite à chaque éditeur de négocier directement avec Meta.

Gestion des templates :

  • Un template par langue et par cas d'usage — ne mutualiser les templates que si le message est vraiment identique.
  • Inclure la durée de validité et le nom de l'application dans le corps, c'est exigé par Meta pour la catégorie Authentication. Voir notre article sur les catégories de templates WhatsApp.

Monitoring :

  • Alertes sur le taux d'échec (> 5 %) et le délai de livraison (> 15 s en médiane).
  • Dashboard par numéro pour identifier rapidement un marchand ou un compte en difficulté.

FAQ

Peut-on utiliser le même template OTP pour plusieurs applications différentes ?

Techniquement oui si elles sont sur le même WABA, mais c'est déconseillé. Le nom de l'application apparaît dans le corps du message — l'utilisateur sera confus de recevoir un code "MonApplication A" pour se connecter à l'application B. Créez un template distinct par marque ou par produit.

Comment facturer l'OTP WhatsApp à nos clients en SaaS ?

La facturation est à la conversation (fenêtre 24 heures) chez Meta, mais dans la pratique chaque OTP ouvre une nouvelle conversation (l'utilisateur ne répond pas). Facturez donc à l'envoi : 0,0336 € par OTP (frais Meta Authentication) + 0,0088 € (Whakup) = ~0,0424 € par OTP. Appliquez votre marge par-dessus selon votre modèle. Consultez notre article sur les prix de l'API WhatsApp Business pour un comparatif complet.

Faut-il un opt-in WhatsApp pour envoyer un OTP ?

Oui selon les CGU Meta, et oui selon le RGPD. Pour la vérification de compte à l'inscription, l'opt-in est implicitement donné par le fait que l'utilisateur renseigne son numéro WhatsApp dans le formulaire. Assurez-vous que le formulaire mentionne explicitement "Ce numéro sera utilisé pour vous envoyer des codes de vérification par WhatsApp."

L'OTP WhatsApp est-il homologué pour la conformité DSP2 ?

WhatsApp OTP peut constituer un facteur de possession (quelque chose que vous avez : votre téléphone avec WhatsApp) dans le cadre d'une authentification forte DSP2. Il doit être combiné à un facteur de connaissance ou d'inhérence. Consultez votre conseiller juridique spécialisé en paiements pour valider la conformité de votre implémentation spécifique — les régulateurs nationaux ont des interprétations qui peuvent varier.


Ces trois scénarios montrent que l'OTP WhatsApp s'adapte à des contextes très différents, du SaaS B2B à la fintech réglementée. La variable déterminante est toujours la même : la qualité du fallback et la rigueur du monitoring. Démarrez votre intégration avec l'API Whakup et bénéficiez d'un accompagnement technique dès les premières semaines de production.

#intégration whatsapp#otp whatsapp#cas pratique
Pablo Lenormand
Pablo LenormandCo-fondateur & CPO

Co-fondateur et Chief Product Officer de Whakup, Pablo conçoit les fonctionnalités qui permettent aux marques africaines de maximiser leur impact sur WhatsApp.

🚀

Prêt à passer à l'action ?

Essayez Whakup gratuitement pendant 15 jours. Aucune carte bancaire requise.

Démarrer l'essai gratuit