La TCRA (Tanzania Communications Regulatory Authority) dispose que les entreprises qui envoient des SMS aux utilisateurs locaux doivent se conformer simultanément aux réglementations relatives à la protection des données personnelles, aux droits des consommateurs et aux services de messagerie des opérateurs. Les activités d’A2P SMS collectent des données utilisateur telles que les numéros de téléphone mobile, les informations de compte, les journaux d’envoi, les statuts de livraison et les préférences marketing. Avant d’envoyer des OTP, des notifications de transaction, des messages de service client ou des SMS marketing, les entreprises doivent définir clairement les finalités du traitement des données et mettre en place des mécanismes de consentement des utilisateurs, de sécurité de l’information et de traitement des réclamations.
Le complément de confidentialité relatif aux SMS en masse de Vodacom Tanzanie précise que les informations traitées dans le cadre des services SMS destinés aux entreprises comprennent les données des comptes personnels et professionnels, les historiques de paiement, les dossiers de service client, les données de livraison des SMS et les données relatives aux pannes. Les bases légales du traitement des données incluent l’exécution du contrat, le respect des obligations fiscales légales et des exigences de sécurité et de lutte contre la fraude, ou encore le consentement de l’utilisateur ; les entreprises ne peuvent pas collecter ni partager des informations utilisateur au-delà de la finalité de leur activité. En matière de SMS marketing, même si un utilisateur a consenti à recevoir des communications promotionnelles, il conserve le droit de s’y désabonner à tout moment, et ce désabonnement n’affecte pas la réception des notifications de service telles que les factures, la sécurité du compte ou le statut des commandes ; les entreprises doivent mettre à disposition un outil de désabonnement simple et conserver les enregistrements de consentement et de désabonnement des utilisateurs.
En ce qui concerne la conservation des données, les prestataires de services doivent définir des durées de conservation raisonnables en fonction des objectifs commerciaux et des contraintes juridiques. Les règles de Vodacom Tanzanie indiquent que les données de fonctionnement du réseau sont généralement anonymisées ou supprimées au bout de 90 jours ; les données personnelles des utilisateurs sont généralement effacées 12 mois après la résiliation du service, sauf si la loi en dispose autrement. Parallèlement, les autorités de régulation répriment sévèrement les SMS illicites tels que l’usurpation d’identité, la fraude téléphonique et le vol d’informations personnelles. Les entreprises doivent utiliser une identité d’expéditeur vérifiable, et ne peuvent pas recourir à des numéros falsifiés, à des messages trompeurs ou à des bases de numéros illégales. Chaque opérateur applique des normes techniques différenciées en matière d’enregistrement des Sender ID, de modération du contenu et de liens dans les SMS, qui doivent être confirmées préalablement au lancement de l’activité.
En outre, les utilisateurs disposent du droit légal de consulter, de rectifier et de supprimer leurs données personnelles, ainsi que de refuser les envois marketing. Les entreprises qui exercent des activités d’A2P SMS doivent mettre en place des systèmes de protection des données, de lutte contre la fraude, de traitement des réclamations utilisateurs et de contrôle des prestataires de services tiers, afin d’éviter les risques de fuite de données, de blocage des SMS, de sanctions réglementaires et d’atteinte à la réputation de leur marque.
