دخل قانون حماية البيانات الشخصية في تايلاند (PDPA) حيز التنفيذ الكامل في 1 يونيو 2022. ورغم أن نص القانون لا يحتوي على مصطلحات فنية مرتبطة برسائل A2P النصية، إلا أنه يحدد المعايير الأساسية لامتثال البيانات لرسائل A2P التسويقية ضمن قسم «التسويق المباشر». يتمتع القانون بولاية قضائية خارج الإقليم: يجب على أي شركة أجنبية ترسل رسائل نصية تسويقية للمستخدمين الموجودين في تايلاند الالتزام بأحكام PDPA، سواء كانت للشركة كيان قانوني محلي في تايلاند أم لا.
تتحكم أربعة مواد رئيسية مباشرة في أعمال التسويق عبر الرسائل النصية. تنص المادة 24 على أن الشركات يجب أن تمتلك أساسًا قانونيًا لمعالجة البيانات الشخصية مثل أرقام الهواتف المحمولة لأغراض التسويق. في الممارسة العملية، يعد الحصول على موافقة صريحة من المستخدم هو الطريق الأكثر أمانًا للامتثال. تضع المادة 19 معايير صارمة للموافقة الصالحة: يجب أن تكون موافقة المستخدم طوعية، محددة، واضحة، ومعلومة بالكامل. أما الموافقة الافتراضية المدمجة في اتفاقيات الخدمة أو عبر مربعات الاختيار المحددة مسبقًا فتعتبر باطلة ولا يمكن اعتبارها دليلًا على موافقة المستخدم. تضمن المادة 27 حق المستخدم في سحب الموافقة في أي وقت، ولا يجب أن تكون إجراءات السحب أكثر تعقيدًا من إجراءات الاشتراك الأصلية. تمنح المادة 30 المستخدم حق الاعتراض على التسويق المباشر. عند استلام طلبات إلغاء الاشتراك أو رفض الإعلانات، يجب على الشركة التوقف فورًا عن إرسال الرسائل النصية التسويقية إلى ذلك الرقم.
على مستوى تنفيذ أعمال A2P، يتعين على الشركات الوفاء بخمسة التزامات للامتثال. أولاً، الحصول على موافقة مسبقة وصريحة ومطلعة من المستخدم قبل إرسال الرسائل النصية التسويقية. ثانياً، إرفاق آلية إلغاء اشتراك واضحة وفعالة في كل رسالة تسويقية، ويمكن استخدام الروابط أو الوسائل الأخرى القابلة للتنفيذ. ثالثاً، الفصل التام بين رسائل التحقق OTP، تنبيهات المعاملات والرسائل الترويجية؛ ولا يجوز إعادة استخدام معرفات المرسل Sender-ID الخاصة بإشعارات المعاملات للمحتوى التسويقي. رابعاً، الاحتفاظ طويل الأمد بجميع سجلات موافقات المستخدمين وطلبات إلغاء الاشتراك استعدادًا لعمليات التدقيق التنظيمية. خامساً، يجب على مقدمي الخدمات عبر الحدود الانتباه للأثر خارج الإقليم، ولا يجوز لهم التهرب من مسؤوليات PDPA بمجرد كونهم كيانات خارجية.
وتجدر الإشارة إلى أن الإشعارات الوظيفية مثل رموز OTP وتنبيهات المعاملات لا تعتبر تسويقًا مباشرًا، فهي لا تخضع لقواعد موافقة المستخدم الخاصة بالرسائل التسويقية. لكنها لا تزال ملزمة بالالتزام بالواجبات الأساسية لأمن البيانات المنصوص عليها في PDPA. من منظور خصوصية المستخدم، يكمل PDPA لوائح الاتصالات الصادرة عن هيئة NBTC، ويشكلان معًا إطارًا تنظيميًا مزدوجًا لقطاع A2P في تايلاند.
