Compliance

Cos'è il CTIA e quali sono i suoi principi sulla messaggistica?

Il CTIA è l'associazione di categoria del settore wireless degli Stati Uniti. Il suo documento Messaging Principles and Best Practices descrive come la messaggistica commerciale dovrebbe comportarsi sulle reti degli operatori statunitensi.

Questa pagina riassume ciò che quel documento chiede ai mittenti. Le linee guida del CTIA non sono legge. Il livello normativo è il TCPA e le leggi statali applicabili.

Una nota sulle fonti. Il CTIA pubblica i Principles solo come PDF, e questa pagina quindi ne descrive i requisiti anziché citarli. È scritta sulla base dell'edizione pubblicata dal CTIA a maggio 2023. Un'edizione precedente è ancora disponibile al proprio URL ed è quella a cui puntano molti link in ingresso, quindi verifica la data della copia che stai leggendo. Se nel frattempo sia uscita un'edizione più recente non è qualcosa che questa pagina può dirti: ctia.org esegue il rendering nel browser e non serve quasi nessun testo a una fetch, quindi i due link qui sopra sono i documenti, non un'affermazione su quale sia quello corrente.

È una legge?

No, e la distinzione conta in entrambe le direzioni.

Il CTIA è un'associazione di categoria. Nulla nei Principles comporta una sanzione, nessun ente regolatore li fa rispettare, e il documento stesso dichiara di non fornire consulenza legale. Ciò che gli dà forza è che gli operatori e gli aggregatori tra te e loro lo applicano come standard operativo: un mittente che lo ignora non viene multato, viene filtrato.

Questo produce la situazione che i mittenti trovano confusa. Una campagna può soddisfare ogni requisito di legge ed essere comunque bloccata, perché il livello di filtraggio sta applicando una pratica di settore e non una norma di legge. È anche il motivo per cui "we have consent" non è una risposta completa a un problema di consegna. Perché i messaggi SMS vengono filtrati dagli operatori spiega come si presenta dal lato API.

Cosa chiede al mittente?

Tre cose sul consenso, e un breve elenco di pratiche che esclude.

Una call to action chiara e ben visibile. L'invito all'opt-in deve comunicare alla persona a cosa si sta iscrivendo: cos'è il programma, da quale numero o short code arriveranno i messaggi, chi li invia effettivamente, i termini dell'opt-in e gli eventuali costi, e con quale frequenza aspettarsi i messaggi. Il punto è che il consenso sia informato, quindi un opt-in nascosto nei termini di servizio non è sufficiente.

Opt-in prima del primo messaggio. I messaggi dovrebbero essere inviati solo dopo che la persona ha effettuato l'opt-in, e il documento elenca i meccanismi che lo dimostrano: inserire un numero su un sito web, toccare un pulsante su una pagina mobile, inviare una keyword a uno short code, o avviare la conversazione in prima persona. Per i programmi ricorrenti è prevista la conferma dell'opt-in, e l'opt-in è per singola campagna, non un'autorizzazione generica.

Opt-out funzionante, in più di un modo. Le persone devono poter interrompere i messaggi in qualsiasi momento, e i mittenti devono supportare più canali, tra cui telefono, email e SMS. Ogni messaggio deve indicare come interrompere la ricezione, e un opt-out deve ricevere esattamente un messaggio di conferma e poi silenzio.

Le pratiche escluse sono altrettanto informative quanto i requisiti:

PraticaPerché viene segnalata
Liste di opt-in noleggiate, vendute o condiviseIl consenso non è trasferibile; i mittenti devono costruire le proprie liste
SnowshoeingDistribuire una campagna su molti numeri per diluire i segnali per singolo numero
Grey routeInvio su percorsi non autorizzati dagli operatori per la messaggistica commerciale
Ignorare i file di disattivazioneI numeri cambiano titolare, quindi il consenso scade insieme all'abbonato

L'ultimo punto merita attenzione. Il documento chiede ai mittenti di elaborare regolarmente i dati di disattivazione dei numeri telefonici e di rimuovere i numeri disattivati: si tratta di un obbligo di manutenzione, non di consenso, ed è quello più spesso trascurato. Un numero riassegnato a una persona diversa trasforma il destinatario con consenso di ieri nel reclamo di oggi.

Che relazione ha con la registrazione 10DLC?

La registrazione è il meccanismo che l'ecosistema ha creato per rendere tutto questo applicabile.

I Principles descrivono come un mittente dovrebbe comportarsi. La registrazione è il modo in cui un operatore sa chi sei prima di decidere se trasportare il tuo traffico: la tua organizzazione e ogni campagna vengono registrate, con la call to action e il testo di opt-out tra i dettagli inviati. I due elementi si incastrano: i Principles come standard e la registrazione come livello di identità che consente agli operatori di applicarlo per mittente anziché per messaggio.

È anche il motivo per cui il traffico non registrato su un long code viene filtrato in modo così aggressivo. Registrazione 10DLC illustra il processo su Bird.

Cosa devo trarne?

Trattalo come il livello di compliance relativo alla consegna, non quello legale.

La struttura pratica di un programma di messaggistica negli Stati Uniti è composta da tre requisiti sovrapposti, e soddisfarne uno non dice nulla sugli altri:

  • La legge, che decide se puoi inviare messaggi. Consenso, tempistiche e revoca, dal TCPA.
  • Lo standard di settore, che decide se gli operatori li trasporteranno. I Principles, più la registrazione.
  • Le regole della piattaforma, che decidono se il tuo provider li accetterà. Quelle di Bird si trovano in abuso e compliance.

Il documento completo è abbastanza breve da leggere in una sola volta, e vale la pena leggerlo per intero se stai costruendo un programma di messaggistica, perché le parti che colgono in fallo i mittenti sono quelle operative, non quelle sul consenso.

In breve

  1. Il CTIA pubblica linee guida, non regolamenti.

    Il documento è un insieme di best practice per il settore wireless statunitense. La sua efficacia deriva dal fatto che gli operatori lo applicano, non da una legge.

  2. Rispettare la legge non basta per essere consegnati.

    Il filtraggio degli operatori fa rispettare questo livello, quindi una campagna conforme al TCPA può comunque essere bloccata per la violazione di una pratica di settore.

  3. Consenso, call to action e opt-out sono i tre obblighi del mittente.

    L'opt-in deve essere informato, il messaggio deve indicare come interrompere la ricezione, e deve funzionare più di un modo per farlo.

  4. Le liste di opt-in noleggiate o condivise sono esplicitamente escluse.

    Come anche lo snowshoeing su più numeri e l'invio su rotte non autorizzate, entrambi trattati come abuso e non come ottimizzazione.

Mettilo in pratica.

Prosegui con la documentazione, le guide e gli esempi per questo argomento. Le risorse sono in inglese.

Ottieni un brief di implementazione

Costruisci sulla stessa rete.

Una chiave API di test è subito tua. L'accesso alla produzione si sblocca quando aggiungi un metodo di pagamento e verifichi un mittente.

La tua prossima idea.
Pronta a partire.