La CTIA est l'association professionnelle de l'industrie sans fil aux États-Unis. Son document Messaging Principles and Best Practices décrit comment la messagerie d'entreprise doit se comporter sur les réseaux des opérateurs américains.
Cette page résume ce que ce document demande aux expéditeurs. Les recommandations de la CTIA ne sont pas des lois. La couche juridique est constituée du TCPA et des lois étatiques applicables.
Note sur les sources. La CTIA publie les Principles uniquement en PDF, et cette page décrit donc ses exigences plutôt que de les citer. Elle s'appuie sur l'édition publiée par la CTIA en mai 2023. Une édition antérieure est toujours accessible à sa propre URL et c'est celle vers laquelle de nombreux liens entrants pointent : vérifiez donc la date de la copie que vous lisez. Cette page ne peut pas vous dire si une édition plus récente est parue depuis : ctia.org effectue le rendu dans le navigateur et ne renvoie quasiment aucun texte à un fetch, les deux liens ci-dessus pointent donc vers les documents eux-mêmes et ne prétendent pas indiquer lequel est à jour.
Est-ce une loi ?
Non, et la distinction compte dans les deux sens.
La CTIA est une association professionnelle. Rien dans les Principles ne prévoit de sanction, aucun régulateur ne les fait appliquer, et le document lui-même décline toute portée juridique. Ce qui leur donne du poids, c'est que les opérateurs et les agrégateurs entre vous et eux les appliquent comme un standard opérationnel : un expéditeur qui les ignore ne reçoit pas d'amende, il est filtré.
C'est ce qui crée la situation que les expéditeurs trouvent déroutante. Une campagne peut satisfaire toutes les exigences légales et être quand même bloquée, parce que la couche de filtrage applique une pratique de l'industrie et non une loi. C'est aussi pourquoi "we have consent" n'est pas une réponse complète à un problème de délivrabilité. Pourquoi les messages SMS sont filtrés par les opérateurs décrit ce que cela donne côté API.
Qu'est-ce que cela demande à un expéditeur ?
Trois exigences sur le consentement, et une courte liste de pratiques exclues.
Un appel à l'action clair et visible. L'invitation à s'inscrire doit indiquer à la personne ce à quoi elle souscrit : la nature du programme, le numéro ou code court d'où les messages seront envoyés, l'identité réelle de l'expéditeur, les conditions d'inscription et les éventuels frais, ainsi que la fréquence prévue des messages. L'objectif est que le consentement soit éclairé : une inscription enfouie dans des conditions générales d'utilisation ne remplit pas ce critère.
Inscription avant le premier message. Les messages ne doivent être envoyés qu'après l'inscription de la personne, et le document liste les mécanismes qui le démontrent : saisir un numéro sur un site web, appuyer sur un bouton sur une page mobile, envoyer un mot-clé par SMS à un code court, ou entamer soi-même la conversation. Les programmes récurrents doivent confirmer l'inscription, et une inscription vaut par campagne et non comme une autorisation générale.
Une désinscription qui fonctionne, de plusieurs façons. Les destinataires doivent pouvoir arrêter les messages à tout moment, et les expéditeurs doivent proposer plusieurs canaux, dont le téléphone, l'e-mail et le SMS. Chaque message doit indiquer comment se désinscrire, et une désinscription doit déclencher exactement un message de confirmation, puis le silence.
Les pratiques exclues sont aussi instructives que les exigences :
| Pratique | Pourquoi elle est signalée |
|---|---|
| Listes d'inscription louées, vendues ou partagées | Le consentement n'est pas transférable ; les expéditeurs doivent constituer le leur |
| Snowshoeing | Répartir une campagne sur de nombreux numéros pour diluer les signaux par numéro |
| Routes grises | Envoyer par des chemins non autorisés par les opérateurs pour la messagerie d'entreprise |
| Ignorer les fichiers de désactivation | Les numéros changent de propriétaire, donc le consentement expire avec l'abonné |
Ce dernier point mérite qu'on s'y arrête. Le document demande aux expéditeurs de traiter régulièrement les données de désactivation de numéros de téléphone et de supprimer les numéros désactivés. C'est une obligation de maintenance plutôt que de consentement, et c'est celle qui est le plus souvent négligée. Un numéro réattribué à quelqu'un d'autre transforme le destinataire consentant d'hier en la plainte d'aujourd'hui.
Quel est le lien avec l'enregistrement 10DLC ?
L'enregistrement est le mécanisme que l'écosystème a construit pour rendre ces principes applicables.
Les Principles décrivent comment un expéditeur doit se comporter. L'enregistrement est le moyen par lequel un opérateur sait qui vous êtes avant de décider s'il achemine votre trafic : votre organisation et chaque campagne sont enregistrées, avec l'appel à l'action et le texte de désinscription parmi les détails soumis. Les deux s'articulent donc ensemble : les Principles comme standard et l'enregistrement comme couche d'identification qui permet aux opérateurs de l'appliquer par expéditeur plutôt que par message.
C'est aussi pourquoi le trafic non enregistré sur un numéro long est filtré aussi agressivement. L'enregistrement 10DLC décrit la procédure sur Bird.
Qu'en retenir ?
Traitez-le comme la couche de délivrabilité de la conformité, et non comme la couche juridique.
La structure concrète d'un programme de messagerie aux États-Unis repose sur trois exigences superposées, et satisfaire l'une ne dit rien des autres :
- La loi, qui détermine si vous avez le droit d'envoyer. Consentement, délais et révocation, issus du TCPA.
- Le standard de l'industrie, qui détermine si les opérateurs achemineront le message. Les Principles, plus l'enregistrement.
- Les règles propres à la plateforme, qui déterminent si votre fournisseur acceptera le message. Celles de Bird se trouvent dans abus et conformité.
Le document complet est assez court pour être lu d'une traite, et il vaut la peine d'être lu intégralement si vous construisez un programme de messagerie, car les points qui piègent les expéditeurs sont les points opérationnels plutôt que ceux liés au consentement.
En bref
La CTIA publie des recommandations, pas de la réglementation.
Le document est un ensemble de bonnes pratiques pour l'industrie sans fil américaine. Sa force vient du fait que les opérateurs l'appliquent, et non d'une loi.
Respecter la loi ne suffit pas à être délivré.
Le filtrage des opérateurs impose cette couche supplémentaire : une campagne conforme au TCPA peut quand même être bloquée pour non-respect d'une pratique de l'industrie.
Consentement, appel à l'action et désinscription sont les trois obligations de l'expéditeur.
L'inscription doit être éclairée, le message doit indiquer comment l'arrêter, et plusieurs moyens de se désinscrire doivent fonctionner.
Les listes d'inscription louées ou partagées sont explicitement exclues.
Tout comme le snowshoeing sur plusieurs numéros et l'envoi par des routes non autorisées, deux pratiques traitées comme des abus et non comme des optimisations.