泰国《个人数据保护法》(PDPA)(正式全面生效 2022‑06‑01)条文本身没有出现 A2P 短信相关技术名词,但是依靠 “直接营销” 板块,划定了 A2P 营销短信的数据合规基本准则。该法案拥有域外管辖权,境外企业只要向泰国当地用户投放营销短信,无论企业是否在泰国设立主体,均需要遵守 PDPA 各项规定。
四项核心法条直接管控短信营销业务。第 24 条明确,企业将手机号码等个人信息用于营销活动,必须拥有合法处理依据,在实操当中,取得用户主动同意是最稳妥合规路径。第 19 条对有效同意作出硬性标准,用户授权必须出于自愿、内容具体清晰、用户充分知情,捆绑在服务协议里默认授权的方式属于无效同意,预选勾选框不能作为用户许可凭证。第 27 条保障用户随时撤回授权,并且撤销流程的便捷度不能高于当初订阅的操作门槛。第 30 条赋予用户直接营销反对权,企业收到退订、拒绝营销的申请后,必须马上停止向该号码发送营销短信。
落地到 A2P 业务层面,企业需要落实五项合规义务。第一,营销短信发送之前拿到用户事前、明确的知情许可;第二,每一条营销短信附带清晰、可正常使用的退订入口,可采用链接等可行方案;第三,严格隔离 OTP 验证码、业务通知类短信和营销推广短信,营销内容不可复用通知类 Sender‑ID;第四,长期保存用户授权、退订申请等全部凭证,以备监管开展合规核查;第五,跨境服务商需要重视域外效力,不能以海外主体为由规避 PDPA 责任。
需要注意,OTP、交易提醒等功能性通知不属于直接营销,不用满足营销短信的用户同意规则,但依旧需要遵守 PDPA 基础的数据安全义务。PDPA 从用户隐私角度,与 NBTC 电信监管规定互相补充,共同构成泰国 A2P 行业双重监管框架。
