La PDPA de Tailandia establece el marco de cumplimiento de datos personales para los SMS comerciales A2P

La Ley de Protección de Datos Personales de Tailandia (PDPA) entró plenamente en vigor el 1 de junio de 2022. Aunque el texto legal no incluye términos técnicos relacionados con los SMS A2P, establece los criterios básicos de cumplimiento de datos para los SMS comerciales A2P en el apartado de “marketing directo”. Esta ley tiene jurisdicción extraterritorial: cualquier empresa extranjera que envíe SMS de marketing a usuarios en Tailandia debe cumplir la PDPA, independientemente de si dispone de una entidad local en el país.

Cuatro artículos principales regulan directamente la actividad de marketing por SMS. El artículo 24 establece que las empresas deben contar con una base legal válida para tratar datos personales como números de teléfono móvil con fines comerciales. En la práctica, obtener el consentimiento expreso del usuario es la vía más segura de cumplimiento. El artículo 19 define requisitos estrictos para el consentimiento válido: la autorización del usuario debe ser voluntaria, específica, clara y plenamente informada. El consentimiento por defecto integrado en contratos de servicio o mediante casillas preseleccionadas se considera inválido y no sirve como prueba de permiso. El artículo 27 garantiza al usuario el derecho a revocar su consentimiento en cualquier momento, y el procedimiento de revocación no debe ser más complejo que el proceso de suscripción original. El artículo 30 reconoce el derecho del usuario a oponerse al marketing directo. Al recibir solicitudes de baja o rechazo a la publicidad, la empresa debe interrumpir inmediatamente el envío de SMS comerciales a ese número.

En la práctica del negocio A2P, las empresas deben cumplir cinco obligaciones de cumplimiento. Primero, obtener el consentimiento previo, expreso e informado del usuario antes de enviar SMS comerciales. Segundo, incorporar en cada SMS comercial un mecanismo de baja claro y operativo, que puede implementarse mediante enlaces u otros medios válidos. Tercero, separar estrictamente los mensajes de verificación OTP, las alertas transaccionales y los SMS promocionales; no se permite reutilizar los identificadores Sender-ID de notificaciones transaccionales para contenido comercial. Cuarto, conservar de forma permanente todos los registros de consentimientos de usuario y solicitudes de baja para las inspecciones regulatorias. Quinto, los proveedores transfronterizos deben prestar atención a su efecto extraterritorial y no pueden eludir las responsabilidades de la PDPA solo por ser entidades extranjeras.

Es importante señalar que las notificaciones funcionales, como los códigos OTP y recordatorios de transacciones, no se consideran marketing directo y no requieren el consentimiento exigido para los SMS comerciales. Aun así, deben cumplir las obligaciones básicas de seguridad de datos establecidas en la PDPA. Desde el punto de vista de la privacidad, la PDPA complementa la normativa de telecomunicaciones de la NBTC. Juntas forman un marco regulatorio dual para el sector A2P de Tailandia.