企业应规范坦桑尼亚短信数据处理

坦桑尼亚通信监管局 TCRA 规定,企业向当地用户发送 SMS 短信,需同步遵守个人数据保护、消费者权益及运营商消息服务相关法规。A2P 短信业务会采集手机号、账户信息、发送日志、送达状态、营销偏好等用户数据,企业在下发验证码、交易通知、客服消息或营销短信前,必须明确数据处理用途,落实用户授权、信息安全与投诉处置机制。

Vodacom 坦桑尼亚分公司的批量短信隐私补充文件写明,企业短信业务处理的信息包含个人与企业账户资料、缴费记录、客服工单、短信送达与故障数据等。数据处理的合法依据包括履约、满足法定税务与安全反诈要求,或是获取用户同意,企业不得超业务范围收集、分享用户信息。营销短信方面,即便用户同意接收推广,也拥有随时退订营销类消息的权利,退订后不会影响账单、账户安全、订单状态等事务类通知的接收;企业需提供便捷退订入口,留存用户授权与退订记录。

数据留存层面,服务商要依据业务目标、法律约束设置合理保存周期。Vodacom 坦桑尼亚的规则显示,网络运行数据一般 90 天后匿名化或删除;用户个人资料通常在服务注销 12 个月后清除,法律另有要求的情况除外。同时监管重点打击仿冒身份、电信诈骗、盗取个人信息等违规短信,企业需使用可核验的发送身份,不能使用虚假号码、误导文案和非法号码库。各运营商对 Sender ID 备案、内容审核、短信链接等有差异化技术规范,业务上线前需要提前确认。

此外用户拥有查阅、更正、删除个人数据以及拒绝营销推送的法定权利。开展 A2P 短信业务的企业,需要搭建数据保护、反诈、用户投诉及第三方服务商管控体系,规避数据泄露、短信拦截、监管处罚与品牌受损等风险。