Compliance

O que é a CTIA e quais são seus princípios de mensageria?

CTIA é a associação comercial do setor de telecomunicações sem fio dos Estados Unidos. Seu documento Messaging Principles and Best Practices descreve como a mensageria empresarial deve funcionar nas redes das operadoras dos EUA.

Esta página resume o que esse documento exige dos remetentes. As orientações da CTIA não são lei. A camada legal é o TCPA e as leis estaduais aplicáveis.

Uma nota sobre as fontes. A CTIA publica os Principles apenas como PDF, e por isso esta página descreve seus requisitos em vez de citá-los. Ela foi escrita com base na edição que a CTIA publicou em maio de 2023. Uma edição anterior ainda está disponível em sua própria URL e é para onde muitos links externos apontam, então verifique a data da cópia que você está lendo. Se uma edição mais recente foi publicada desde então, esta página não tem como informar: ctia.org renderiza no navegador e praticamente não entrega texto a um fetch, então os dois links acima são os documentos, não uma afirmação sobre qual é o atual.

Isso é uma lei?

Não, e a distinção importa nos dois sentidos.

CTIA é uma associação comercial. Nada nos Principles acarreta penalidade, nenhum regulador os aplica, e o próprio documento ressalva que não oferece orientação jurídica. O que lhe dá força é que as operadoras e os agregadores entre você e elas o aplicam como padrão operacional: um remetente que o ignora não é multado, é filtrado.

Isso cria a situação que confunde os remetentes. Uma campanha pode atender a todos os requisitos legais e mesmo assim ser bloqueada, porque a camada de filtragem aplica uma prática do setor e não uma lei. É também por isso que "we have consent" não é uma resposta completa para um problema de entrega. Por que mensagens SMS são filtradas pelas operadoras mostra como isso se manifesta do lado API.

O que o documento exige do remetente?

Três coisas sobre consentimento e uma lista curta de práticas proibidas.

Um call to action claro e visível. O convite para opt-in precisa informar a pessoa sobre o que ela está se inscrevendo: qual é o programa, de qual número ou short code as mensagens virão, quem de fato as envia, os termos do opt-in e eventuais taxas, e com que frequência esperar mensagens. O ponto é que o consentimento seja informado, então um opt-in escondido nos termos de serviço não é válido.

Opt-in antes da primeira mensagem. As mensagens só devem ser enviadas depois que a pessoa fizer o opt-in, e o documento lista os mecanismos que o comprovam: inserir um número em um site, tocar em um botão em uma página mobile, enviar uma palavra-chave para um short code ou iniciar a conversa por conta própria. Programas recorrentes devem confirmar o opt-in, e o opt-in é por campanha, não uma permissão geral.

Opt-out que funciona, de mais de uma forma. As pessoas devem poder interromper as mensagens a qualquer momento, e os remetentes devem oferecer várias formas de cancelamento, incluindo telefone, e-mail e mensagem de texto. Cada mensagem deve dizer como parar de recebê-la, e um opt-out deve receber exatamente uma mensagem de confirmação e depois silêncio.

As práticas proibidas são tão instrutivas quanto os requisitos:

PráticaPor que é mencionada
Listas de opt-in alugadas, vendidas ou compartilhadasO consentimento não é transferível; remetentes devem construir suas próprias listas
SnowshoeingDistribuir uma campanha por muitos números para diluir os sinais por número
Rotas cinzas (grey routes)Enviar por caminhos que as operadoras não autorizaram para mensageria empresarial
Ignorar arquivos de desativaçãoNúmeros mudam de dono, então o consentimento expira junto com o assinante

Esse último ponto merece atenção. O documento pede que os remetentes processem regularmente os dados de desativação de números de telefone e removam os números desativados. Isso é uma obrigação de manutenção, não de consentimento, e é a mais frequentemente ignorada. Um número reatribuído a outra pessoa transforma o destinatário consentido de ontem na reclamação de hoje.

Qual é a relação com o registro 10DLC?

O registro é o mecanismo que o ecossistema criou para tornar isso aplicável.

Os Principles descrevem como um remetente deve se comportar. O registro é como a operadora sabe quem você é antes de decidir se vai transportar seu tráfego: sua organização e cada campanha são registradas, com o call to action e o texto de opt-out entre os detalhes enviados. Os dois se complementam: os Principles como padrão e o registro como camada de identidade que permite às operadoras aplicá-lo por remetente em vez de por mensagem.

É também por isso que o tráfego não registrado em um número longo é filtrado de forma tão agressiva. Registro 10DLC cobre o processo no Bird.

O que eu devo tirar disso?

Trate como a camada de entrega da conformidade, não a camada legal.

A forma prática de um programa de mensageria nos EUA são três requisitos empilhados, e cumprir um não diz nada sobre os outros:

  • A lei, que decide se você pode enviar. Consentimento, prazo e revogação, vindos do TCPA.
  • O padrão do setor, que decide se as operadoras vão transportar. Os Principles, mais o registro.
  • As regras da própria plataforma, que decidem se o seu provedor vai aceitar. As regras da Bird estão em abuso e conformidade.

O documento completo é curto o suficiente para ler de uma vez, e vale a pena ler inteiro se você está construindo um programa de mensageria, porque as partes que pegam os remetentes de surpresa são as operacionais, não as de consentimento.

Em resumo

  1. A CTIA publica orientações, não regulamentação.

    O documento é um conjunto de boas práticas para o setor de telecomunicações sem fio dos EUA. Sua força vem das operadoras que o aplicam, não de uma lei.

  2. Cumprir a lei não é suficiente para garantir a entrega.

    A filtragem das operadoras aplica essa camada, então uma campanha que atende ao TCPA ainda pode ser bloqueada por descumprir uma prática do setor.

  3. Consentimento, call to action e opt-out são as três obrigações do remetente.

    O opt-in precisa ser informado, a mensagem precisa dizer como parar de recebê-la, e mais de uma forma de cancelamento precisa funcionar.

  4. Listas de opt-in alugadas ou compartilhadas são explicitamente proibidas.

    Assim como snowshoeing entre números e envio por rotas não autorizadas, ambos tratados como abuso e não como otimização.

Coloque em prática.

Continue com a documentação, guias e exemplos sobre este tópico. Os recursos estão em inglês.

Obtenha um resumo de implementação

Construa na mesma rede.

Uma chave de API de teste é sua imediatamente. A produção é desbloqueada quando adicionar um método de pagamento e verificar um remetente.

Sua próxima ideia.
Pronta para conectar.