في 7 يوليو 2026، أصدر مكتب لجنة حماية البيانات الشخصية في تايلاند (PDPC) مسودتين من الإرشادات التكميلية ضمن قانون PDPA، حيث تفصلان "الأسس القانونية لمعالجة البيانات الشخصية" و"التسويق والتسويق المباشر"، وتم فتح باب المشاورات العامة. ورغم أن المسودات لا تتمتع بقوة إلزامية في هذه المرحلة، إلا أنها توضح بوضوح أولويات التنظيم في المستقبل، ولها قيمة مرجعية كبيرة لجميع أعمال التسويق، بما في ذلك رسائل A2P التسويقية النصية.
فيما يتعلق بالأسس القانونية لمعالجة البيانات، توفر المسودات للشركات إجراءً من خمس خطوات: تحديد أنشطة معالجة البيانات، تقييم الأسس القانونية المناسبة، التحقق من ضرورة المعالجة، إجراء تقييم المصلحة المشروعة (LIA) عند الاقتضاء، وتلبية متطلبات الشفافية عبر إشعارات الخصوصية. تفسر المسودات كافة الأسس القانونية المذكورة في المادة 24 من قانون PDPA. وتنبه الشركات على عدم اعتبار "موافقة المستخدم" خياراً شاملاً، بل اختيار الأساس القانوني المناسب وفقاً لسيناريو العمل الفعلي. عند الاعتماد على "المصلحة المشروعة" كأساس للمعالجة، يجب على الشركة إعداد وحفظ وثائق تقييم المصلحة المشروعة (LIA). وعند التعامل مع بيانات شخصية حساسة، يتعين تطبيق إجراءات حماية إضافية حسب مستوى المخاطر. في نفس الوقت، تعزز المسودات متطلبات المساءلة؛ ويجب على الشركات الاحتفاظ بإشعارات الخصوصية وسجلات أنشطة المعالجة (ROPA) وتقارير تقييم المصلحة المشروعة وغيرها من وثائق الامتثال لعمليات التدقيق التنظيمي.
بالنسبة لخدمات رسائل A2P التسويقية النصية، يمكن تلخيص المتطلبات الأساسية للمسودة في ثلاث نقاط: يجب الحصول على الموافقة عن طريق تحديد مربع اختيار نشط وصريح من المستخدم، ويُمنع التحديد المسبق أو ربط الموافقة بخدمات أخرى. يجب أن تحتوي كل رسالة تسويقية على طريقة سهلة لإلغاء الاشتراك، ويجب إيقاف الإرسال فوراً عند سحب المستخدم للموافقة. يتعين على الشركات الاحتفاظ بسجلات الموافقة وطلبات إلغاء الاشتراك ووثائق الامتثال ذات الصلة بالكامل لعمليات التدقيق. لا تزال المسودتان في مرحلة المشاورات العامة، لكنها توضح اتجاه تنفيذ PDPC بوضوح. يُنصح الشركات المعنية بتعديل إجراءات الامتثال مسبقاً للاستعداد لبيئة تنظيمية أكثر صرامة في المستقبل.
