CTIA is de branchevereniging van de draadloze industrie in de Verenigde Staten. De Messaging Principles and Best Practices beschrijft hoe zakelijke berichtenuitwisseling zich moet gedragen op Amerikaanse carriernetwerken.
Deze pagina vat samen wat dat document van afzenders vraagt. CTIA-richtlijnen zijn geen wet. De juridische laag is de TCPA en toepasselijke staatswetten.
Een opmerking over bronvermelding. CTIA publiceert de Principles alleen als PDF, en deze pagina beschrijft daarom de vereisten in plaats van ze te citeren. De tekst is geschreven op basis van de editie die CTIA in mei 2023 publiceerde. Een eerdere editie is nog steeds beschikbaar op de eigen URL en is waar veel inkomende links naartoe verwijzen, dus controleer de datum op het exemplaar dat je leest. Of er sindsdien een nieuwere editie is verschenen, kan deze pagina je niet vertellen: ctia.org rendert in de browser en levert vrijwel geen tekst aan een fetch, dus de twee links hierboven zijn de documenten, niet een bewering over welke actueel is.
Is dit een wet?
Nee, en het verschil is in beide richtingen van belang.
CTIA is een branchevereniging. Niets in de Principles kent een sanctie, geen toezichthouder handhaaft het, en het document zelf wijst juridische advisering af. Wat het kracht geeft is dat carriers en de aggregators tussen jou en hen het toepassen als operationele standaard: een afzender die het negeert krijgt geen boete, maar wordt gefilterd.
Dat levert de situatie op die afzenders verwarrend vinden. Een campagne kan aan alle wettelijke eisen voldoen en alsnog worden geblokkeerd, omdat de filterlaag een branchepraktijk handhaaft in plaats van een wet. Het is ook de reden dat "we have consent" geen volledig antwoord is op een afleverprobleem. Waarom SMS-berichten door carriers worden gefilterd beschrijft hoe dat eruitziet aan de API-kant.
Wat vraagt het van een afzender?
Drie dingen over toestemming, en een korte lijst van praktijken die worden uitgesloten.
Een duidelijke en opvallende call to action. De uitnodiging om je aan te melden moet de persoon vertellen waarvoor die zich inschrijft: wat het programma is, van welk nummer of welke short code berichten komen, wie ze daadwerkelijk verstuurt, de opt-invoorwaarden en eventuele kosten, en hoe vaak berichten te verwachten zijn. Het punt is dat toestemming geïnformeerd is, dus een opt-in verstopt in algemene voorwaarden telt niet.
Opt-in vóór het eerste bericht. Berichten mogen pas worden verstuurd nadat de persoon zich heeft aangemeld, en het document somt de mechanismen op die dat aantonen: een nummer invoeren op een website, op een knop tikken op een mobiele pagina, een trefwoord sms'en naar een short code, of zelf het gesprek starten. Van terugkerende programma's wordt verwacht dat ze de opt-in bevestigen, en een opt-in geldt per campagne in plaats van als algemene toestemming.
Opt-out die werkt, op meer dan één manier. Mensen moeten berichten op elk moment kunnen stoppen, en van afzenders wordt verwacht dat ze meerdere routes ondersteunen, waaronder telefoon, e-mail en sms. Elk bericht moet vermelden hoe je kunt stoppen, en een opt-out moet precies één bevestigingsbericht opleveren en daarna stilte.
De uitgesloten praktijken zijn net zo informatief als de vereisten:
| Praktijk | Waarom het wordt benoemd |
|---|---|
| Gehuurde, verkochte of gedeelde opt-inlijsten | Toestemming is niet overdraagbaar; van afzenders wordt verwacht dat ze hun eigen lijst opbouwen |
| Snowshoeing | Een campagne verspreiden over veel nummers om signalen per nummer te verdunnen |
| Grey routes | Verzenden via routes die carriers niet hebben geautoriseerd voor zakelijke berichtenuitwisseling |
| Deactivatiebestanden negeren | Nummers wisselen van eigenaar, dus toestemming vervalt met de abonnee |
Die laatste is het waard om bij stil te staan. Het document vraagt afzenders om deactivatiegegevens van telefoonnummers regelmatig te verwerken en gedeactiveerde nummers te verwijderen. Dat is een onderhoudsverplichting in plaats van een toestemmingsverplichting, en de verplichting die het vaakst wordt overgeslagen. Een nummer dat wordt toegewezen aan iemand anders maakt van de geautoriseerde ontvanger van gisteren de klacht van vandaag.
Hoe verhoudt dit zich tot 10DLC-registratie?
Registratie is het mechanisme dat het ecosysteem heeft gebouwd om dit afdwingbaar te maken.
De Principles beschrijven hoe een afzender zich moet gedragen. Registratie is hoe een carrier weet wie je bent voordat die beslist of je verkeer wordt doorgelaten: je organisatie en elke campagne worden geregistreerd, met onder andere de call to action en opt-outtekst als ingediende details. De twee passen dus samen, met de Principles als de standaard en registratie als de identiteitslaag waarmee carriers het per afzender kunnen toepassen in plaats van per bericht.
Dat is ook de reden dat niet-geregistreerd verkeer op een long code zo agressief wordt gefilterd. 10DLC-registratie beschrijft het proces op Bird.
Wat moet ik hieruit meenemen?
Behandel het als de afleverlaag van compliance, niet als de juridische laag.
De praktische opbouw van een Amerikaans berichtenprogramma bestaat uit drie vereisten die op elkaar gestapeld zijn, en het voldoen aan één zegt niets over de andere:
- De wet, die bepaalt of je überhaupt mag verzenden. Toestemming, timing en herroeping, vanuit de TCPA.
- De branchestandaard, die bepaalt of carriers het doorlaten. De Principles, plus registratie.
- De eigen regels van het platform, die bepalen of je provider het accepteert. Die van Bird staan in misbruik en compliance.
Het volledige document is kort genoeg om in één keer te lezen, en het is de moeite waard om het volledig te lezen als je een berichtenprogramma opzet, omdat de onderdelen die afzenders verrassen de operationele zijn, niet de toestemmingsgerelateerde.
Kort gezegd
CTIA publiceert richtlijnen, geen regelgeving.
Het document is een verzameling best practices voor de Amerikaanse draadloze industrie. De kracht ervan komt doordat carriers het toepassen, niet door een wet.
Voldoen aan de wet is niet genoeg om afgeleverd te worden.
Carrierfiltering handhaaft deze laag, dus een campagne die aan de TCPA voldoet kan alsnog worden geblokkeerd als een branchepraktijk niet wordt nageleefd.
Toestemming, call to action en opt-out zijn de drie verplichtingen voor afzenders.
De opt-in moet geïnformeerd zijn, het bericht moet vermelden hoe je kunt stoppen, en er moet meer dan één manier zijn om te stoppen.
Gehuurde of gedeelde opt-inlijsten worden expliciet uitgesloten.
Net als snowshoeing over meerdere nummers en verzending via ongeautoriseerde routes, die allebei als misbruik worden beschouwd in plaats van als optimalisatie.