CTIA é a associação comercial do setor de telecomunicações sem fio dos Estados Unidos. Seu documento Messaging Principles and Best Practices descreve como a mensageria empresarial deve funcionar nas redes das operadoras dos EUA.
Esta página resume o que esse documento exige dos remetentes. As orientações da CTIA não são lei. A camada legal é o TCPA e as leis estaduais aplicáveis.
Uma nota sobre as fontes. A CTIA publica os Principles apenas como PDF, e por isso esta página descreve seus requisitos em vez de citá-los. Ela foi escrita com base na edição que a CTIA publicou em maio de 2023. Uma edição anterior ainda está disponível em sua própria URL e é para onde muitos links externos apontam, então verifique a data da cópia que você está lendo. Se uma edição mais recente foi publicada desde então, esta página não tem como informar: ctia.org renderiza no navegador e praticamente não entrega texto a um fetch, então os dois links acima são os documentos, não uma afirmação sobre qual é o atual.
Isso é uma lei?
Não, e a distinção importa nos dois sentidos.
CTIA é uma associação comercial. Nada nos Principles acarreta penalidade, nenhum regulador os aplica, e o próprio documento ressalva que não oferece orientação jurídica. O que lhe dá força é que as operadoras e os agregadores entre você e elas o aplicam como padrão operacional: um remetente que o ignora não é multado, é filtrado.
Isso cria a situação que confunde os remetentes. Uma campanha pode atender a todos os requisitos legais e mesmo assim ser bloqueada, porque a camada de filtragem aplica uma prática do setor e não uma lei. É também por isso que "we have consent" não é uma resposta completa para um problema de entrega. Por que mensagens SMS são filtradas pelas operadoras mostra como isso se manifesta do lado API.
O que o documento exige do remetente?
Três coisas sobre consentimento e uma lista curta de práticas proibidas.
Um call to action claro e visível. O convite para opt-in precisa informar a pessoa sobre o que ela está se inscrevendo: qual é o programa, de qual número ou short code as mensagens virão, quem de fato as envia, os termos do opt-in e eventuais taxas, e com que frequência esperar mensagens. O ponto é que o consentimento seja informado, então um opt-in escondido nos termos de serviço não é válido.
Opt-in antes da primeira mensagem. As mensagens só devem ser enviadas depois que a pessoa fizer o opt-in, e o documento lista os mecanismos que o comprovam: inserir um número em um site, tocar em um botão em uma página mobile, enviar uma palavra-chave para um short code ou iniciar a conversa por conta própria. Programas recorrentes devem confirmar o opt-in, e o opt-in é por campanha, não uma permissão geral.
Opt-out que funciona, de mais de uma forma. As pessoas devem poder interromper as mensagens a qualquer momento, e os remetentes devem oferecer várias formas de cancelamento, incluindo telefone, e-mail e mensagem de texto. Cada mensagem deve dizer como parar de recebê-la, e um opt-out deve receber exatamente uma mensagem de confirmação e depois silêncio.
As práticas proibidas são tão instrutivas quanto os requisitos:
| Prática | Por que é mencionada |
|---|---|
| Listas de opt-in alugadas, vendidas ou compartilhadas | O consentimento não é transferível; remetentes devem construir suas próprias listas |
| Snowshoeing | Distribuir uma campanha por muitos números para diluir os sinais por número |
| Rotas cinzas (grey routes) | Enviar por caminhos que as operadoras não autorizaram para mensageria empresarial |
| Ignorar arquivos de desativação | Números mudam de dono, então o consentimento expira junto com o assinante |
Esse último ponto merece atenção. O documento pede que os remetentes processem regularmente os dados de desativação de números de telefone e removam os números desativados. Isso é uma obrigação de manutenção, não de consentimento, e é a mais frequentemente ignorada. Um número reatribuído a outra pessoa transforma o destinatário consentido de ontem na reclamação de hoje.
Qual é a relação com o registro 10DLC?
O registro é o mecanismo que o ecossistema criou para tornar isso aplicável.
Os Principles descrevem como um remetente deve se comportar. O registro é como a operadora sabe quem você é antes de decidir se vai transportar seu tráfego: sua organização e cada campanha são registradas, com o call to action e o texto de opt-out entre os detalhes enviados. Os dois se complementam: os Principles como padrão e o registro como camada de identidade que permite às operadoras aplicá-lo por remetente em vez de por mensagem.
É também por isso que o tráfego não registrado em um número longo é filtrado de forma tão agressiva. Registro 10DLC cobre o processo no Bird.
O que eu devo tirar disso?
Trate como a camada de entrega da conformidade, não a camada legal.
A forma prática de um programa de mensageria nos EUA são três requisitos empilhados, e cumprir um não diz nada sobre os outros:
- A lei, que decide se você pode enviar. Consentimento, prazo e revogação, vindos do TCPA.
- O padrão do setor, que decide se as operadoras vão transportar. Os Principles, mais o registro.
- As regras da própria plataforma, que decidem se o seu provedor vai aceitar. As regras da Bird estão em abuso e conformidade.
O documento completo é curto o suficiente para ler de uma vez, e vale a pena ler inteiro se você está construindo um programa de mensageria, porque as partes que pegam os remetentes de surpresa são as operacionais, não as de consentimento.
Em resumo
A CTIA publica orientações, não regulamentação.
O documento é um conjunto de boas práticas para o setor de telecomunicações sem fio dos EUA. Sua força vem das operadoras que o aplicam, não de uma lei.
Cumprir a lei não é suficiente para garantir a entrega.
A filtragem das operadoras aplica essa camada, então uma campanha que atende ao TCPA ainda pode ser bloqueada por descumprir uma prática do setor.
Consentimento, call to action e opt-out são as três obrigações do remetente.
O opt-in precisa ser informado, a mensagem precisa dizer como parar de recebê-la, e mais de uma forma de cancelamento precisa funcionar.
Listas de opt-in alugadas ou compartilhadas são explicitamente proibidas.
Assim como snowshoeing entre números e envio por rotas não autorizadas, ambos tratados como abuso e não como otimização.