La loi sur la protection des données personnelles de Thaïlande (PDPA) est entrée pleinement en vigueur le 1er juin 2022. Bien que le texte de loi ne contienne pas de termes techniques relatifs aux SMS A2P, il définit les règles fondamentales de conformité des données pour les SMS marketing A2P dans la section dédiée au « marketing direct ». Cette loi a une portée extraterritoriale : toute entreprise étrangère qui envoie des SMS marketing à des utilisateurs situés en Thaïlande doit respecter la PDPA, qu’elle dispose ou non d’une entité juridique locale dans le pays.
Quatre articles clés régissent directement l’activité de marketing par SMS. L’article 24 précise que les entreprises doivent disposer d’un fondement juridique valide pour traiter des données personnelles comme les numéros de téléphone mobile à des fins marketing. En pratique, obtenir le consentement explicite de l’utilisateur est la voie la plus sûre pour être conforme. L’article 19 fixe des critères stricts pour un consentement valide : l’autorisation doit être volontaire, spécifique, claire et donner une information complète à l’utilisateur. Le consentement par défaut inclus dans les contrats de service ou obtenu par des cases précochées est nul et ne peut pas constituer une preuve d’accord. L’article 27 garantit à l’utilisateur le droit de retirer son consentement à tout moment, et la procédure de retrait ne doit pas être plus complexe que la procédure d’abonnement initiale. L’article 30 accorde à l’utilisateur le droit de s’opposer au marketing direct. À réception d’une demande de désabonnement ou de refus de publicité, l’entreprise doit cesser immédiatement d’envoyer des SMS marketing sur ce numéro.
Au niveau opérationnel des services A2P, les entreprises doivent respecter cinq obligations de conformité. Premièrement, obtenir le consentement préalable, explicite et éclairé de l’utilisateur avant l’envoi des SMS marketing. Deuxièmement, intégrer sur chaque SMS marketing un lien de désabonnement clair et fonctionnel, pouvant prendre la forme d’un hyperlien ou d’un autre dispositif opérationnel. Troisièmement, séparer strictement les messages OTP, les alertes de transaction et les SMS promotionnels ; les identifiants Sender-ID réservés aux notifications transactionnelles ne peuvent pas être réutilisés pour du contenu marketing. Quatrièmement, conserver durablement tous les documents : consentements utilisateurs, demandes de désabonnement, afin de répondre aux contrôles de l’autorité. Cinquièmement, les fournisseurs transfrontaliers doivent prendre en compte la portée extraterritoriale et ne peuvent pas échapper aux obligations de la PDPA au seul motif qu’ils sont établis à l’étranger.
Il convient de noter que les notifications fonctionnelles telles que les codes OTP et rappels de transaction ne sont pas considérées comme du marketing direct et ne sont pas soumises aux règles de consentement des SMS marketing. Elles doivent néanmoins respecter les obligations minimales de sécurité des données de la PDPA. Sur le plan de la vie privée, la PDPA complète la réglementation des télécommunications de la NBTC. Ensemble, elles forment un cadre de double réglementation pour l’industrie A2P thaïlandaise.
