ПДПА Таиланда устанавливает рамки соответствия требованиям к персональным данным для маркетинговых A2P SMS

Закон Таиланда о защите персональных данных (PDPA) полностью вступил в силу 1 июня 2022 года. Хотя в тексте закона нет технических терминов, связанных с A2P SMS, в разделе «прямой маркетинг» определены базовые нормы соответствия при отправке маркетинговых A2P SMS. Закон имеет экстерриториальную юрисдикцию: любая зарубежная компания, рассылающая маркетинговые SMS пользователям в Таиланде, должна соблюдать положения PDPA независимо от наличия у нее местного юридического лица.

Четыре основные статьи напрямую регулируют маркетинг через SMS. Статья 24 предусматривает, что компании должны иметь законное основание для обработки персональных данных, таких как номера мобильных телефонов, в маркетинговых целях. На практике получение явного согласия пользователя является самым надежным способом соблюдения закона. Статья 19 устанавливает строгие критерии действительного согласия: разрешение пользователя должно быть добровольным, конкретным, ясным и полностью осознанным. Согласие по умолчанию, встроенное в сервисные договоры, или согласие через заранее отмеченные галочки признается недействительным и не может служить подтверждением разрешения. Статья 27 гарантирует пользователю право отозвать согласие в любое время, при этом процедура отзыва не должна быть сложнее процедуры первичной подписки. Статья 30 закрепляет право пользователя возражать против прямого маркетинга. После получения запроса на отписку или отказа от рекламы компания обязана немедленно прекратить рассылку маркетинговых SMS на этот номер.

При ведении A2P-бизнеса компании должны выполнять пять обязательных требований соответствия. Первое: получить предварительное, явное и осознанное согласие пользователя перед отправкой маркетинговых SMS. Второе: разместить в каждом маркетинговом SMS понятную и рабочую ссылку для отписки (можно использовать гиперссылки или другие рабочие механизмы). Третье: строго разделять OTP-сообщения, транзакционные уведомления и рекламные SMS; нельзя повторно использовать Sender-ID транзакционных сообщений для маркетингового контента. Четвертое: длительно хранить все подтверждения согласий пользователей и запросов на отписку для регуляторных проверок. Пятое: трансграничные провайдеры должны учитывать экстерриториальное действие закона и не могут уклоняться от ответственности по PDPA только потому, что они являются иностранными субъектами.

Важно отметить, что функциональные уведомления, такие как OTP-коды и напоминания о транзакциях, не относятся к прямому маркетингу и освобождены от требований получения согласия для маркетинговых SMS. Но они должны соблюдать базовые требования PDPA по защите данных. С точки зрения конфиденциальности PDPA дополняет телекоммуникационные нормы NBTC. Вместе они формируют двойную систему регулирования для A2P-отрасли Таиланда.