I två decennier har ditt telefonnummer varit din identitet online. Det loggar dig in i appar, tar emot dina engångslösenord och färdas tyst genom varje företagschatt du startar. På WhatsApp har det alltid varit saken på andra sidan konversationen – numret som ett varumärke ser i samma ögonblick som du säger "hej".
Det där håller på att förändras. Och det tysta ingenjörsbeslutet bakom det, en ny identifierare som kallas Business-Scoped User ID, kan visa sig vara en av de mest meningsfulla integritetsförändringarna som meddelandevärlden har sett på flera år.
Vad är ett Business-Scoped User ID?
Ett Business-Scoped User ID – BSUID förkortat – är en unik kod som identifierar en WhatsApp-användare för ett specifikt företag, utan att avslöja användarens telefonnummer. Enligt Metas utvecklardokumentation, "identifierar ett BSUID unikt en WhatsApp-användare och är knutet till ett specifikt företag".
Formatet är avsiktligt enkelt: en ISO 3166 alpha-2 landskod, en punkt och upp till 128 alfanumeriska tecken. I praktiken ser det ut som US.13491208655302741918 – en sträng utan mening för en människa, och inget sätt att ringa det.
Här är den del som betyder mest, och den är lätt att missa. Samma person får ett annat BSUID för varje företag de pratar med. Ditt BSUID hos ditt flygbolag är inte ditt BSUID hos din bank, och inget av dem kan matchas mot det andra. Som Spotler förklarar, är detta avsiktligt: "Företag A kan inte använda ett BSUID för att spåra en användares aktiviteter eller interaktioner med Företag B".
Det enda designvalet är det som skiljer ett BSUID från att bara "dölja numret". Ett telefonnummer är en universell nyckel – när ett företag väl har det kan det korsrefereras, säljas, slås samman till en dataförmedlares fil och kopplas till allt annat du gör. En affärsspecifik identifierare är en nyckel som bara öppnar en dörr.
Varför nu? Användarnamnsfunktionen
BSUID:er dök inte upp i ett vakuum. De är rörledningen för en funktion som WhatsApp-användare har velat ha länge: användarnamn.
Från och med 2026 kommer WhatsApp att rulla ut valfria användarnamn – handtag som @dittnamn som låter dig meddela och ringa företag utan att lämna över ditt telefonnummer alls. Microsofts dokumentation om ändringen beskriver användarnamnet som den offentliga identiteten och BSUID som den privata backend-referensen som låter företaget hålla konversationen vid liv.
Reglerna är enkla. Enligt rapportering från India TV News, måste användarnamn vara 3 till 35 tecken långa, innehålla minst en bokstav och endast använda bokstäver, siffror, punkter och understreck. Ditt telefonnummer förblir kopplat till ditt konto för inloggning, autentisering och återställning – det slutar helt enkelt vara synligt för de företag du kontaktar via ditt användarnamn.
Två detaljer gör detta genuint användarvänligt. För det första är det helt valfritt: om du föredrar hur WhatsApp fungerar idag ändrar du ingenting. För det andra är det gratis – det kostar inget att skapa, ändra eller ta bort ett användarnamn.
WhatsApp lägger också till en valfri skyddsåtgärd som kallas "användarnamnsnyckel", en kort PIN-kod som någon behöver utöver ditt handtag innan de kan nå din huvudinbox. Det är en liten sak som stänger ett verkligt gap: ett offentligt användarnamn kan i sig gissas eller meddelas av vem som helst.
Hur säkerheten förändras för vanliga människor
För att förstå varför detta är en stor sak måste du komma ihåg hur mycket skada ett läckt telefonnummer kan göra.
Ditt nummer är nyckeln till SIM-swapping-bedrägerier, där en bedragare övertygar en operatör att flytta ditt nummer till deras SIM och sedan avlyssnar dina säkerhetskoder. Det är fröet för skörd av metadata, där förmedlare sätter ihop en profil kring den enda identifieraren du aldrig enkelt kan ändra. Och det är det som hamnar på spamlistor efter en enda transaktion med en vårdslös handlare.
Genom att låta människor interagera med företag via ett användarnamn och en affärsspecifik kod tar WhatsApp bort numret från det utbytet helt och hållet. Täckning från Mobile Ecosystem Forum ramar in draget som ett direkt svar på långvariga sårbarheter – den typen av strukturella lösningar som skyddar människor som aldrig kommer att läsa en säkerhetsguide.
Tänk på vem som gynnas mest. En överlevare av våld i nära relationer som behöver beställa från ett apotek utan att läcka ett nåbart nummer. En journalist som kontaktar en källas organisation. En tonåring som köper konsertbiljetter från ett varumärke de aldrig har handlat med tidigare. För dem alla är "meddela det här företaget utan att ge det ditt nummer" inte en bekvämlighet – det är en säkerhetsfunktion.
Det finns också en tystare fördel. När ditt nummer inte finns i webhook-nyttolasten ligger det inte i något företags databas och väntar på att bli brutet. Du kan inte läcka det du aldrig samlat in. Den principen – dataminimering – har varit den heliga graalen inom integritetsreglering i åratal. BSUID:er bakar in det i själva protokollet.
Varför detta landar olika runt om i världen
WhatsApp är inte en marknad; det är dussintals, och BSUID kommer att betyda något lite annorlunda i varje.
I Europa läser förändringen nästan som en efterlevnadspresent. GDPR:s princip om dataminimering kräver att företag endast samlar in de personuppgifter de faktiskt behöver. Ett telefonnummer som skördas "för säkerhets skull" har alltid legat i en gråzon. En affärsspecifik identifierare som låter ett företag betjäna en kund utan att någonsin lagra ett telefonnummer är, i praktiken, regleringens avsikt uttryckt som en teknisk standard. Företag som verkar under europeiska regler kan finna att användarnamn tyst krymper deras efterlevnadsyta.
På marknader som Indien, Brasilien och Indonesien – där WhatsApp inte bara är en app utan den primära kanalen för handel, offentliga tjänster och daglig verksamhet – är insatserna annorlunda. Det här är platser där ett läckt nummer kan innebära en obeveklig flod av spam-samtal, trakasserier från låneappar och bedrägerier. För hundratals miljoner förstagångsanvändare av internet är möjligheten att genomföra transaktioner utan att exponera en permanent, uppringningsbar identifierare en meningsfull uppgradering av den dagliga säkerheten, inte en nischad integritetspreferens.
Den gemensamma nämnaren är att WhatsApp gör det privata valet till det enkla. Historiskt sett innebar att skydda ditt nummer friktion – ett andra SIM-kort, en "burner", ett vägran att engagera sig. Användarnamn och BSUID flyttar det skyddet till standardflödet, där de som behöver det mest är de som mest sannolikt faktiskt kommer att använda det.
Erkännande där det förtjänas: detta är svårt att göra bra
Det är värt att stanna upp för att uppskatta vad Meta faktiskt har byggt här, eftersom integritetsfunktioner är lätta att tillkännage och svåra att konstruera.
Den naiva versionen av "dölj mitt nummer" förstör allt. Företag behöver fortfarande ett stabilt sätt att känna igen en återkommande kund, dirigera ett supportärende eller skicka fraktuppdateringen du bad om. Om identifieraren ändrades varje session skulle handel på WhatsApp helt enkelt sluta fungera. Om identifieraren vore den samma överallt, skulle du precis ha uppfunnit en ny universell spårningsnyckel – integritetsteater med extra steg.
Den affärsspecifika metoden trådar den nålen. ID:t är stabilt nog för att ett företag ska kunna upprätthålla en verklig relation med dig, och tillräckligt snävt avgränsat så att relationen inte kan kopplas samman mellan företag. Det är en noggrann, principfast design, och Meta förtjänar beröm för att ha levererat den som standardarkitektur snarare än en begravd inställning.
Meta hanterade också övergången genomtänkt. Som Twilios ändringslogg noterar, förlorar företag som redan har en kunds telefonnummer från tidigare konversationer det inte – de kan fortsätta att meddela kända kontakter som tidigare. Ingen befintlig relation bryts på dag ett. Den nya modellen läggs ovanpå den gamla, inte släpps ovanpå den.
Vad företag kommer att behöva anpassa sig till
För de företag som skickar meddelanden till kunder på WhatsApp är BSUID mindre ett hot än en förvarning. Några praktiska saker skiftar.
Den viktigaste: telefonnummer kan inte längre antas. När en användare antar ett användarnamn kanske deras nummer helt enkelt inte visas i den webhook ditt system tar emot. Istället, som Vonages kunskapsbas beskriver, får du ett BSUID i fälten to och from. Alla system som använder telefonnumret som sin primära kundnyckel – CRM-system, biljettverktyg, analys – behöver lära sig att behandla BSUID som en giltig identifierare också.
Det finns ett anmärkningsvärt undantag. Enligt Metas dokumentation kräver en-trycks-, noll-trycks- och kopiera-kod-autentiseringsmallar – OTP-meddelandena du får när du loggar in – fortfarande ett telefonnummer och kan inte skickas till ett BSUID. Det är logiskt: dessa flöden existerar just för att verifiera ett nummer. Standardmarknadsföring, verktygs- och tjänste-konversationer fungerar dock med ett BSUID ensamt.
Det finns också en avgränsningsregel värd att känna till. BSUID:er är knutna till en affärsportfölj, så endast telefonnummer inom samma portfölj kan skicka meddelanden till ett givet BSUID. För de flesta företag är detta osynligt; för stora organisationer som driver flera varumärken under separata portföljer är det en detalj att planera för.
Den ärliga slutsatsen för företag är att detta belönar god datakvalitet och bestraffar genvägar. Företag som tyst förlitat sig på att skörda och sälja nummer kommer att finna att den källan torkar ut. Företag som förtjänar en konversation och betjänar den väl kommer inte att märka mycket skillnad alls.
Tidslinjen
Detta är inte en "någon dag"-förändring – det är en kalenderförändring. Baserat på vägledning sammanställd av leverantörer inklusive Twilio och Metas egen dokumentation, rullar utrullningen ungefär ut så här:
- Tidig april 2026: BSUID:er börjar dyka upp i webhook-nyttolaster, och användarnamn går in i begränsad beta.
- Maj 2026: API-stöd anländer för att meddela användare med endast deras BSUID. Du kommer att kunna nå personer via BSUID, telefonnummer eller båda.
- Juni 2026: WhatsApp-användarnamn påbörjar sin bredare globala utrullning.
För en funktion som tyst ritar om hur över en miljard människor identifierar sig för företag, är det en anmärkningsvärt kort bana. De system som hanterar det graciöst är de som förbereds nu.
Det större perspektivet
Ta ett steg tillbaka, och BSUID är en del av en historia som är mycket större än en apps inställningsmeny.
I trettio år har internets standard varit att identifiera människor med något permanent och återanvändbart – en e-postadress, ett telefonnummer, ett nationellt ID. Den modellen är effektiv och katastrofalt läckande. Varje återanvändning är en chans att bli spårad, sammanslagen och exponerad. Det framväxande alternativet, synligt i allt från "Logga in med Apples" privata relä-e-postmeddelanden till Apples Dölj min e-post, är avgränsad identitet: ge varje relation sin egen engångsnyckel, och läckorna slutar ackumuleras.
Att WhatsApp placerar en affärsspecifik identifierare i centrum för hur en tredjedel av planeten pratar med företag är den största implementeringen av den idén hittills. Om det fungerar – om användarnamn får fäste och företag anpassar sig utan friktion – normaliserar det förväntningen att du ska kunna hantera ett företag utan att överlämna en permanent del av dig själv.
Telefonnumret kommer inte att försvinna över en natt. Men för första gången är det inte längre inträdespriset för en konversation. Det är en liten förändring i en utvecklares webhook-nyttolast, och en stor förändring i världen.


