Предприятиям следует упорядочить обработку данных при рассылке SMS в Танзании

По правилам Танзанийского управления по регулированию связи (TCRA), предприятия, отправляющие SMS-сообщения местным пользователям, обязаны одновременно соблюдать нормативные акты в области защиты персональных данных, прав потребителей и правил оказания сообщений операторами. При оказании услуг A2P SMS собираются такие пользовательские данные, как номера мобильных телефонов, данные учетных записей, журналы отправки, статусы доставки, маркетинговые предпочтения и т.д. Перед отправкой кодов верификации (OTP), транзакционных уведомлений, сообщений службы поддержки или маркетинговых SMS предприятия обязаны четко определить цели обработки данных, а также внедрить механизмы получения согласия пользователя, обеспечения информационной безопасности и обработки жалоб.

В дополнительном документе о конфиденциальности при массовых рассылках SMS от дочерней компании Vodacom в Танзании указано, что информация, обрабатываемая в рамках корпоративных услуг SMS, включает персональные и корпоративные данные учетных записей, записи об оплате, заявки службы поддержки, данные о доставке SMS и сбоях и т.д. Законными основаниями для обработки данных являются исполнение договора, выполнение установленных законом налоговых требований, требований в области безопасности и противодействия мошенничеству, а также получение согласия пользователя. Предприятия не имеют права собирать и передавать пользовательскую информацию за пределами бизнес-целей. Что касается маркетинговых SMS, то даже если пользователь согласился получать рекламные сообщения, он вправе в любое время отказаться от подписки на маркетинговые рассылки; после отказа от подписки получение служебных уведомлений, связанных с счетами, безопасностью учетной записи, статусом заказов и другими операционными вопросами, не будет затронуто. Предприятия должны предоставлять удобный канал для отказа от подписки и хранить записи о согласии пользователя и его отказе от подписки.

На уровне хранения данных поставщики услуг должны устанавливать разумные сроки хранения в соответствии с бизнес-целями и юридическими ограничениями. Согласно правилам Vodacom Танзания, данные о работе сети обычно анонимизируются или удаляются через 90 дней; персональные данные пользователей обычно удаляются через 12 месяцев после прекращения действия услуги, за исключением случаев, когда законом предусмотрены иные требования. В то же время регулятор активно борется с такими нарушениями в сфере SMS, как подделка идентификационных данных, телефонное мошенничество, кража персональной информации. Предприятия должны использовать проверяемые идентификаторы отправителя и не могут использовать поддельные номера, вводящие в заблуждение тексты сообщений и незаконные базы номеров. У различных операторов действуют дифференцированные технические нормы в отношении регистрации Sender ID, модерации контента, ссылок в SMS и других аспектов, которые необходимо уточнить заранее перед запуском услуги.

Кроме того, пользователи имеют законное право на доступ к персональным данным, их исправление и удаление, а также на отказ от маркетинговых рассылок. Предприятия, оказывающие услуги A2P SMS, должны создать системы защиты данных, противодействия мошенничеству, обработки пользовательских жалоб и контроля за сторонними поставщиками услуг, чтобы избежать рисков утечки данных, блокировки SMS, регуляторных штрафов и репутационного ущерба бренда.