API de mensajería de TikTok (TikTok Business Messaging API): requisitos, autorización, webhooks y límites
Actualizado el 7 de octubre de 2026 · Revisado por Alejandro Díaz, CEO de Agent IA SAS
La API de mensajería de TikTok, que TikTok llama Business Messaging API, es el conjunto de interfaces que permite a una cuenta de empresa autorizada enviar y recibir mensajes directos con usuarios de TikTok desde una plataforma externa. Es la vía por la que un CRM, una bandeja compartida o un agente de IA responden los DM de un negocio. Solo funciona con cuentas de empresa, solo responde a quien escribió primero y no está disponible en todas las regiones.
Esta guía resume lo que dice la documentación de TikTok API for Business: quién puede usarla, qué revisión exige a los desarrolladores, cómo funcionan la autorización, los tokens y los webhooks, qué mensajes admite, qué límites aplica y por qué la mayoría de las empresas la usa a través de un proveedor en lugar de integrarla por su cuenta. Al final explica qué partes usa SoyAgentia.
Prueba el agente ahora por WhatsApp Escríbenos y te responde el mismo agente, sin formularios.
Qué es la API de mensajería de TikTok y qué permite hacer
Según la página de la Business Messaging API, es una suite de interfaces para que cuentas de empresa autorizadas intercambien mensajes directos con usuarios de TikTok a través de plataformas integradas. Sus grupos de funciones son estos:
- Mensajes directos: enviar un mensaje a una conversación, listar conversaciones y mensajes, subir y descargar imágenes, y consultar si una conversación admite imágenes.
- Webhooks: recibir en tiempo real los mensajes entrantes y otros eventos de la cuenta.
- Mensajes automáticos: crear y administrar la bienvenida, las preguntas sugeridas, los temas de conversación y el mensaje para nuevos seguidores.
- Comment-to-Message: contestar con un mensaje directo un comentario de alta intención, función limitada a cuentas registradas en Vietnam, Indonesia y Tailandia.
- Fuera de alcance: los mensajes de TikTok Shop, que son un sistema distinto y no se gestionan con esta API.
Requisitos de la API de mensajería de TikTok: cuenta de empresa y región
La API solo admite cuentas de empresa, incluidas las cuentas de empresa registradas con datos adicionales del negocio. Las cuentas personales no son elegibles, pero se pueden cambiar a cuenta de empresa en la configuración de la app.
La región define el resto. Según la página de acceso a la API de mensajería, no está disponible para cuentas registradas en el Espacio Económico Europeo, Suiza o Reino Unido, y los mensajes enviados por usuarios de esas regiones tampoco se pueden recuperar por la API ni por webhooks: TikTok solo envía un aviso sin el contenido. Para cuentas registradas en Estados Unidos, el desarrollador debe pasar además una revisión de seguridad de datos específica de ese país y firmar un anexo. Para el resto del mundo, incluida Latinoamérica, basta la revisión general. La región es la del registro de la cuenta en TikTok.
La revisión de seguridad y privacidad que TikTok exige a los desarrolladores
Antes de dar acceso, TikTok pide al desarrollador una cuenta de TikTok for Business, el registro como desarrollador y una aplicación aprobada, según la guía para empezar con la API. Luego viene la revisión de seguridad y privacidad de datos, porque los mensajes directos son datos sensibles.
Esa revisión valida dónde está la sede de la empresa, su nivel de propiedad extranjera, dónde trabaja su personal, dónde están sus sistemas y qué subcontratistas usa. Exige un aviso de privacidad, mecanismos para los derechos de los titulares de los datos, plazos de retención y minimización de datos, y controles de seguridad como cifrado en reposo y en tránsito, autenticación de varios factores para administradores, control de accesos, gestión de vulnerabilidades y un plan de respuesta a incidentes. TikTok indica que normalmente tarda de 2 a 4 semanas.
Autorización OAuth y tokens: cómo se conecta la cuenta de una empresa
La empresa no comparte su contraseña. El desarrollador le envía un enlace de autorización; la empresa inicia sesión en TikTok y autoriza cuatro permisos: enviar mensajes o interacciones en su nombre, leer los mensajes de su bandeja, leer el tipo de cuenta y leer y administrar los mensajes de la bandeja. TikTok redirige entonces a la dirección configurada con un código de autorización.
Según la página de autenticación, ese código vale 10 minutos y se usa una sola vez para obtener dos tokens: uno de acceso, válido por un día, y otro de renovación, válido por un año. Con el de renovación se pide un nuevo token de acceso cada vez que vence; si el de renovación expira, la empresa tiene que volver a autorizar la aplicación.
Webhooks: cómo llegan los mensajes en tiempo real
Los mensajes entrantes no se consultan uno por uno: TikTok los envía por webhooks a una dirección del desarrollador, como peticiones HTTPS POST en formato JSON. La suscripción se hace una vez por aplicación, con el tipo de evento de mensajes directos, y cubre a todas las empresas que la autorizaron.
Los eventos incluyen mensajes recibidos y enviados, mensajes marcados como leídos, entradas a la conversación desde un anuncio de clic a mensaje o desde un enlace TikTok.me, y cambios en los mensajes automáticos. Cada notificación lleva una firma HMAC-SHA256 con marca de tiempo que conviene verificar.
Un requisito que suele olvidarse: la cuenta debe aceptar mensajes de todas las personas. Si no, las solicitudes de mensaje quedan pendientes hasta que alguien las acepta a mano en la app, y el webhook no llega.
Tipos de mensaje que la API permite enviar y recibir
La gestión de mensajes directos y el envío admiten más que texto, aunque con condiciones:
| Tipo | Enviar | Recibir | Condiciones |
|---|---|---|---|
| Texto | Sí | Sí | Hasta 6.000 caracteres por mensaje; no se combina con imagen en el mismo mensaje |
| Imagen | Sí | Sí | Solo si ambos están en países que admiten imágenes en mensajes directos |
| Publicación de TikTok | Sí, solo propias | Sí | Se comparte por su identificador |
| Tarjeta de pregunta con botones o enlaces | Sí | Sí | De 1 a 3 respuestas; al tocar una, se envía como mensaje del usuario |
| Escribiendo y leído | Sí | Solo el aviso de leído | Indicadores de estado; no son mensajes |
| Video, sticker, emoji y reacciones | No | Sí | Llegan en el webhook del mensaje |
Límites de la API de mensajería de TikTok: ventana, cupo y velocidad
La regla de fondo es que una cuenta de empresa no puede iniciar conversaciones ni escribirle a quien no le ha escrito. Sobre esa base, la página del envío de mensajes fija hasta 10 mensajes en las 48 horas siguientes a cada mensaje del usuario; un mensaje nuevo del usuario abre otra ventana. La página de límites de mensajería detalla, para conversaciones sin seguimiento mutuo, una ventana inicial de 10 mensajes, ventanas activas cuando el usuario responde y hasta tres mensajes adicionales pasadas 48 horas sin respuesta.
A eso se suman límites técnicos: 10 consultas por segundo en los puntos de la API, hasta 100 conversaciones por consulta del listado y los 20 mensajes más recientes por conversación.
Integrar la API por tu cuenta o usar un proveedor
Integrarla directamente tiene sentido para equipos técnicos que necesitan algo muy propio. Para la mayoría, el trabajo está menos en llamar a la API que en todo lo que la rodea:
| Tarea | Integración propia | Con un proveedor como SoyAgentia |
|---|---|---|
| Acceso | App de desarrollador, revisión de seguridad y privacidad y, para Estados Unidos, otra revisión | Conectas tu cuenta con el inicio de sesión de TikTok desde el panel |
| Servidor | Webhook público que valide la firma y responda rápido | Incluido |
| Tokens | Renovar el de acceso cada día y gestionar la reautorización | La renovación del acceso es automática |
| Límites | Controlar ventana, cupo y errores de envío | El seguimiento respeta las 48 horas y los 10 mensajes |
| Respuestas | Programar la lógica o conectar un modelo de lenguaje | Agente de IA con instrucciones y reglas de seguridad fijas |
| Operación | Construir bandeja, historial y CRM | Centro de mensajes, CRM y los demás canales en el mismo panel |
Qué partes de la API usa SoyAgentia
El agente de IA para TikTok usa la API de mensajería para recibir los mensajes directos por webhook y responder en texto, con los permisos de lectura y envío que la empresa autoriza con el inicio de sesión de TikTok. Envía los seguimientos programados dentro de la ventana de 48 horas y sin pasar los 10 mensajes, como se explica en la guía de seguimiento a clientes en TikTok, y aplica siempre reglas de seguridad fijas. Tu equipo responde por texto desde el panel y cada conversación crea un lead en el CRM.
No usa el envío de imágenes, las tarjetas con botones, los mensajes automáticos, Comment-to-Message ni la información de anuncios. Las diferencias con el chatbot para TikTok de reglas fijas y las equivalencias con la WhatsApp Business API están en sus respectivas guías.
Sigue leyendo
- Agentes de IA para TikTok
- Chatbot para TikTok
- Seguimiento a clientes en TikTok
- Automatizar TikTok sin arriesgar la cuenta
- Guía de la WhatsApp Business API
Preguntas frecuentes
¿Cuánto tarda TikTok en dar acceso a su API de mensajería a un desarrollador?
Según la documentación de TikTok, tras enviar el formulario de solicitud el equipo inicia la revisión dentro de 10 días hábiles, y la revisión de seguridad y privacidad suele tardar de 2 a 4 semanas. Si la solicitud incluye cuentas de Estados Unidos, se suma un cuestionario de seguridad de datos que llega alrededor de una semana después. TikTok no ofrece seguimiento del estado en su portal. Por eso muchas empresas prefieren conectarse con un proveedor que ya tiene la integración.
¿Puedo usar la API de mensajería de TikTok con una cuenta personal?
No. La documentación de TikTok indica que la API solo admite cuentas de empresa, incluidas las cuentas de empresa registradas con datos adicionales del negocio, y que las cuentas personales no son elegibles. La solución es cambiar la cuenta a cuenta de empresa en la configuración de la app de TikTok, un cambio que no borra tus videos ni tus seguidores. Después, la cuenta debe estar registrada en una región donde TikTok habilita la API.
¿Qué pasa con los mensajes de usuarios europeos si mi cuenta está registrada en Latinoamérica?
La API no entrega su contenido. Según la documentación de TikTok, los mensajes enviados desde cuentas del Espacio Económico Europeo, Suiza o Reino Unido no se pueden recuperar por la API ni por webhooks; la integración solo recibe un aviso de que llegó un mensaje, sin el texto. Esas conversaciones hay que atenderlas a mano en la app de TikTok. El resto de mensajes, por ejemplo de usuarios en Latinoamérica, llegan con normalidad.
¿Cada cuánto hay que renovar el acceso de una cuenta conectada a la API de TikTok?
El token de acceso vale un día y se renueva con un token de renovación que vale un año, según la página de autenticación de TikTok. En la práctica, la integración debe pedir un token nuevo cada día sin que la empresa intervenga, y la empresa solo tiene que volver a autorizar la aplicación si el token de renovación vence o si revoca el permiso. En SoyAgentia la renovación del acceso es automática.
¿La API de TikTok permite enviar mensajes con botones?
Sí, con plantillas de tarjeta: una pregunta de hasta 40 caracteres con entre una y tres respuestas, que se muestran como botones o como enlaces de texto. Cuando el usuario toca una, su texto se envía a la conversación como si lo hubiera escrito él. Sirven para decisiones cortas, como elegir una sede. El agente de SoyAgentia en TikTok responde solo en texto y no usa estas tarjetas: entiende lo que el cliente escribe con sus palabras.
¿Se puede leer el historial de conversaciones anteriores con la API de TikTok?
En parte. El listado de conversaciones devuelve hasta 100 conversaciones por consulta y, dentro de cada una, la API entrega los 20 mensajes más recientes. No es un archivo completo del historial. Por eso las integraciones guardan cada mensaje que reciben por webhook desde que se conecta la cuenta: así el agente tiene memoria del hilo y tu equipo ve la conversación completa en el panel desde ese momento.