El 7 de julio de 2026, la Oficina del Comité de Protección de Datos Personales de Tailandia (PDPC) publicó dos borradores de directrices complementarias de la PDPA, que detallan las “bases legales para el tratamiento de datos personales” y el “marketing y marketing directo”, y abrió el proceso de consulta pública. Aunque los borradores no son vinculantes en esta fase, reflejan claramente las prioridades de supervisión futuras y resultan de gran utilidad para todo tipo de negocios de marketing, entre ellos los SMS comerciales A2P.
En materia de bases legales del tratamiento, los borradores ofrecen a las empresas un procedimiento de cinco pasos: identificar las actividades de tratamiento, evaluar las bases legales aplicables, comprobar la necesidad del tratamiento, realizar una Evaluación de Interés Legítimo (LIA) cuando proceda y cumplir los requisitos de transparencia mediante avisos de privacidad. Los textos explican exhaustivamente todas las bases legales recogidas en el artículo 24 de la PDPA. Se advierte especialmente a las empresas que no utilicen el “consentimiento del usuario” como solución genérica, sino que elijan la base jurídica adecuada según el escenario empresarial. Si se apoya el tratamiento en el “interés legítimo”, la empresa debe elaborar y conservar el documento LIA. Cuando se traten datos personales sensibles, deben adoptarse medidas de protección adicionales según el nivel de riesgo. Al mismo tiempo, se refuerza la exigencia de rendición de cuentas: las empresas deben conservar los avisos de privacidad, los registros de actividades de tratamiento (ROPA), informes LIA y demás documentación de cumplimiento para auditorías regulatorias.
Para los servicios de SMS de marketing A2P, los requisitos esenciales del borrador se resumen en tres puntos: el consentimiento debe obtenerse mediante una marcación activa y explícita del usuario; queda prohibida la marcación previa o el consentimiento vinculado. Cada mensaje comercial debe incluir un método sencillo de baja, y se debe interrumpir el envío inmediatamente cuando el usuario retire su consentimiento. Las empresas deben guardar íntegramente los registros de consentimiento, solicitudes de baja y documentos de cumplimiento para auditorías. Los dos borradores siguen en fase de consulta pública, pero ya muestran claramente la línea de actuación de PDPC. Se recomienda a las empresas afectadas adaptar anticipadamente sus procedimientos de cumplimiento ante un entorno regulatorio más estricto en el futuro.
