Las empresas deben regularizar el procesamiento de datos de SMS en Tanzania

La Autoridad Reguladora de Comunicaciones de Tanzania (TCRA) establece que las empresas que envíen SMS a usuarios locales deben cumplir simultáneamente con las normativas relacionadas con la protección de datos personales, los derechos de los consumidores y los servicios de mensajería de los operadores. El negocio de SMS A2P recopila datos de usuarios como números de teléfono móvil, información de cuentas, registros de envío, estados de entrega y preferencias de marketing. Antes de enviar códigos OTP, notificaciones de transacciones, mensajes de atención al cliente o SMS de marketing, las empresas deben definir claramente los fines del procesamiento de datos e implementar mecanismos de consentimiento del usuario, seguridad de la información y gestión de reclamaciones.

En el documento complementario de privacidad para SMS masivos de la filial de Vodacom en Tanzania se indica que la información procesada en los servicios de SMS empresariales incluye datos de cuentas personales y empresariales, registros de pago, tickets de atención al cliente, datos de entrega de SMS y datos de fallos, entre otros. Las bases legales para el procesamiento de datos incluyen el cumplimiento contractual, el cumplimiento de requisitos legales fiscales y de seguridad contra fraudes, o la obtención del consentimiento del usuario; las empresas no pueden recopilar ni compartir información de los usuarios fuera del ámbito de su actividad. En materia de SMS de marketing, incluso si el usuario acepta recibir promociones, tiene derecho a darse de baja de los mensajes de marketing en cualquier momento, y la baja no afectará la recepción de notificaciones transaccionales relacionadas con facturas, seguridad de la cuenta, estado de pedidos, etc. Las empresas deben proporcionar un acceso sencillo para darse de baja y conservar los registros de consentimiento y baja de los usuarios.

En cuanto a la retención de datos, los proveedores de servicios deben establecer plazos de conservación razonables en función de los objetivos comerciales y las obligaciones legales. Según las normas de Vodacom Tanzania, los datos de funcionamiento de la red generalmente se anonimizan o eliminan después de 90 días; los datos personales de los usuarios suelen eliminarse 12 meses después de la cancelación del servicio, salvo que la ley disponga lo contrario. Al mismo tiempo, la autoridad reguladora combate enérgicamente los SMS irregulares como la suplantación de identidad, el fraude telefónico y el robo de información personal. Las empresas deben utilizar identidades de remitente verificables y no pueden utilizar números falsos, textos engañosos ni bases de datos de números ilegales. Cada operador tiene especificaciones técnicas diferenciadas para el registro de Sender ID, la revisión de contenidos, los enlaces en SMS, etc., por lo que es necesario confirmarlas con antelación antes del lanzamiento del servicio.

Además, los usuarios tienen el derecho legal de consultar, corregir y eliminar sus datos personales, así como de rechazar las comunicaciones de marketing. Las empresas que desarrollen negocios de SMS A2P deben establecer sistemas de protección de datos, lucha contra el fraude, gestión de reclamaciones de usuarios y control de proveedores de servicios terceros, para evitar riesgos como filtraciones de datos, bloqueo de SMS, sanciones regulatorias y daños a la marca.