Guias

Fundamentos de conformidade A2P por região: opt-in, sender IDs e registro

As regras universais de consentimento e identificação, os destaques por região (DLT na Índia, 10DLC nos EUA, UE, GCC) e como os recursos da plataforma atendem à conformidade.

Tempo de leitura10 minPublicado emAtualizado em
Escrito pela equipe SmppcubeEngenheiros que constroem plataformas de mensageria desde 2011, não redatores de marketing de conteúdo. Sobre nós →
Fundamentos de conformidade A2P por região: opt-in, sender IDs e registro
Neste guia
  1. As três regras que valem em todos os lugares
  2. Sender IDs, e por que o registro existe
  3. Região por região: os pontos que mais surpreendem
  4. WhatsApp e RCS: quando a plataforma é o regulador
  5. Como a conformidade funciona como recurso de plataforma
  6. A rotina operacional: manter a conformidade depois do lançamento

A conformidade é a única parte do negócio de mensageria que fica invisível até se tornar a única coisa que importa. O tráfego flui por meses, ninguém faz nenhuma pergunta, e então acontece uma de três coisas: uma operadora filtra a sua rota sem aviso, um órgão regulador envia uma notificação, ou o concorrente de um cliente registra uma reclamação e a papelada chega à sua mesa, e não à do cliente. Este guia é o mapa que a maioria dos operadores constrói aprendendo com os próprios erros. Ele cobre as regras que valem em todos os lugares, os regimes regionais que de fato surpreendem as empresas, e os recursos de plataforma, pouco visíveis, que transformam uma política em algo que você consegue provar. Este conteúdo é informativo e não constitui aconselhamento jurídico, e as regras mudam: confirme os detalhes de cada país para o qual você envia, com o seu fornecedor upstream e, quando os valores envolvidos forem altos, com um advogado local.

As três regras que valem em todos os lugares

Retire as siglas e os registros regionais e quase todo regime A2P do mundo aplica as mesmas três ideias. Aprenda essas três e a burocracia passa a ser detalhe, e não princípio.

Consentimento. O destinatário concordou em receber mensagens deste remetente, sobre este tipo de assunto. A exigência aumenta conforme o conteúdo: uma mensagem transacional (um OTP, um aviso de entrega, um alerta de saldo) geralmente é considerada implícita na própria transação, enquanto o marketing normalmente exige um ato afirmativo, explícito e separado. A falha quase nunca é “não tínhamos nenhum consentimento”, e sim “tínhamos consentimento para outra coisa”. Um cliente que marcou uma caixa para receber atualizações de entrega não consentiu com um disparo em massa de Black Friday, e nos mercados que levam isso a sério, essa distinção decide o caso inteiro.

Identificação. O destinatário consegue saber quem está enviando a mensagem pela própria mensagem, sem precisar investigar. É para isso que serve o sender ID, e é por isso que sender IDs sem marca, rotativos ou emprestados são o caminho mais rápido para ser filtrado. Em alguns mercados, a identificação é um registro formal; em outros, é simplesmente uma regra de que o nome da marca deve aparecer no corpo da mensagem. De qualquer forma, uma mensagem A2P anônima é uma mensagem A2P suspeita.

Opt-out. Parar de receber é fácil, evidente, gratuito e imediato. STOP é a palavra-chave quase universal, com equivalentes locais na maioria dos mercados, e “imediato” significa que a plataforma para de enviar, não que um chamado de suporte é aberto. Essa também é a regra mais descumprida por acidente, porque o opt-out é implementado em uma ferramenta de marketing, e não no gateway, e a campanha seguinte, carregada a partir de um CSV desatualizado, envia para a pessoa que saiu.

Tudo o que vem a seguir é regional. Nada do que vem a seguir salva você se uma dessas três regras estiver faltando.

Sender IDs, e por que o registro existe

O sender ID é o que aparece no campo “de”: uma sequência alfanumérica (um nome de marca, com até 11 caracteres no SMS padrão), um número longo ou um short code. Parece trivial. É o elemento mais disputado do setor, porque é ao mesmo tempo o mecanismo de identificação e aquilo que os fraudadores mais querem falsificar.

Os regimes de registro existem por causa do spoofing. Os sender IDs alfanuméricos são, no nível do protocolo, um campo que você preenche. Nada no próprio SMS impede que um agente mal-intencionado coloque ali o nome de um banco e envie uma mensagem de phishing que chega na mesma conversa que os OTPs verdadeiros desse banco. Os reguladores responderam da única forma possível: transformar o sender ID em um elemento registrado, com titular definido e verificável, e recusar a entrega do tráfego que use um sender ID não registrado.

Isso gera três consequências práticas que o seu projeto precisa considerar. O registro leva tempo, de dias a semanas, dependendo do mercado, então ele deve estar no cronograma de onboarding do cliente, e não na checklist do dia do lançamento. O sender ID pertence à marca, não a você, o que significa que ele é registrado por cliente, com a documentação do cliente, e um sender ID compartilhado ou reaproveitado entre tenants é ao mesmo tempo um problema de conformidade e uma fonte constante de problemas para o suporte. Os recursos variam conforme o tipo de ID: na maioria dos mercados, um sender ID alfanumérico não pode receber respostas, o que interrompe silenciosamente qualquer fluxo bidirecional, inclusive o tratamento do STOP do qual você depende para cumprir a terceira regra. Se você precisa receber mensagens, precisa de um número, e isso muda o processo de registro.

Região por região: os pontos que mais surpreendem

Não existe um regime mundial, apenas um conjunto fragmentado de regras, e lidar com essa fragmentação faz parte do trabalho. Estes são os quatro modelos que você vai encontrar com mais frequência.

Índia: DLT, o regime mais rigoroso do mundo. O registro DLT (Distributed Ledger Technology) é um modelo realmente diferente. Antes que uma única mensagem seja enviada, a entidade se registra, o header (o sender ID) é registrado e aprovado, e cada template de conteúdo é registrado como um padrão com campos variáveis. No momento do envio, a operadora confere a mensagem com o registro: template errado, header não registrado ou conteúdo que não corresponde ao padrão aprovado, e a mensagem é rejeitada em vez de entregue. O próprio consentimento também é registrado. Operadores que chegam à Índia costumam subestimar a etapa dos templates, porque ela impõe uma disciplina para a qual a maioria das plataformas não foi construída: o conteúdo da sua mensagem é um formato pré-aprovado com lacunas a preencher, e não texto livre. Se você atende tráfego indiano, a gestão de templates é um recurso de produto, e não uma tarefa administrativa.

Estados Unidos: 10DLC, e o mais caro não é a taxa. Enviar tráfego A2P a partir de um número local padrão exige registrar uma marca e, em seguida, registrar as campanhas (casos de uso) vinculadas a ela. Os custos diretos são pequenos: registro único da marca na faixa de US$ 4, verificação da campanha em torno de US$ 15 e taxas recorrentes das operadoras por campanha, normalmente entre US$ 2 e US$ 10 por mês, valores que mudam com o tempo, então trate-os como ordem de grandeza, e não como orçamento. O mais caro é o que acontece sem o registro: o tráfego não registrado é reduzido a um volume mínimo ou filtrado por completo, e a vazão que você de fato recebe depende da sua pontuação de confiança (trust score). Acima disso está a TCPA, que não é uma política das operadoras, mas uma lei com direito de ação privada e indenizações previstas em lei comumente citadas entre US$ 500 e US$ 1.500 por mensagem. Por mensagem. É esse valor que transforma uma lista mal cuidada em um risco para a própria existência da empresa, e é por isso que o mercado americano recompensa, mais do que qualquer outro, registros de consentimento extremamente rigorosos.

União Europeia e Reino Unido: nada a registrar, tudo a provar. Em geral, não existe um registro central de sender IDs ou de templates. Em vez disso, o consentimento é regido pelo GDPR e pelas regras de ePrivacy, e o marketing normalmente exige um opt-in livre, específico, informado e inequívoco, com uma exceção restrita (soft opt-in) para clientes existentes em relação a produtos semelhantes. Daí decorrem duas consequências. Primeiro, o ônus da prova é seu: se você não consegue apresentar o registro, você não tinha consentimento, e “o cliente disse que tinha” não é uma defesa. Segundo, os próprios dados são regulados, não apenas o envio, e é por isso que as perguntas sobre residência de dados, retenção e suboperadores aparecem durante o processo de compra, e não depois. As multas são calculadas como percentual do faturamento, então o teto cresce com o tamanho da empresa, e não com a gravidade da infração. Este é o mercado em que uma plataforma self-hosted nos seus próprios servidores responde metade do questionário antes mesmo de você preenchê-lo.

GCC e MENA: aprovação da operadora, mercado a mercado, remetente a remetente. Em boa parte do Golfo, o padrão é a aprovação do sender ID concedida por cada operadora ou pelo regulador nacional, geralmente mediante documentos de registro comercial, às vezes com a exigência de uma entidade local e, com frequência, com uma aprovação válida por operadora, e não em âmbito nacional. As restrições de conteúdo são mais rígidas e mais específicas culturalmente do que a maioria dos operadores ocidentais espera, e o tráfego promocional costuma estar sujeito a janelas de horário. A recomendação prática é prever semanas para o onboarding e contar com um agregador que já tenha esses relacionamentos.

Nos demais países: pergunte, país por país, antes de fazer um orçamento. O erro é tratar “África”, “América Latina” ou “Sudeste Asiático” como se fossem uma política única. Não são. O registro existe em alguns mercados e em outros não, as regras de sender ID variam conforme a operadora dentro de um mesmo país, e a única fonte confiável é o agregador que faz a terminação do seu tráfego. Inclua essa pergunta no onboarding de cada rota, junto com o preço e o teste de qualidade descritos no manual de revenda.

WhatsApp e RCS: quando a plataforma é o regulador

Os canais além do SMS não escapam da conformidade: eles adicionam um segundo regulador ao primeiro, e este aplica as regras automaticamente.

No WhatsApp, o opt-in é um requisito da política antes de qualquer mensagem iniciada pela empresa, as mensagens de template são enviadas para aprovação antes do uso, e a qualidade é avaliada continuamente. Se algo der errado, as consequências são automáticas, e não jurídicas: o seu template é rejeitado, a sua classificação de qualidade cai, o seu nível de limite de mensagens diminui e, por fim, o número é restringido. Não há notificação, não há negociação, e o caminho para recorrer é um formulário. A vantagem é que as regras são claras e iguais em todos os lugares, o que é de fato mais simples do que o conjunto fragmentado de regras do SMS. O guia de WhatsApp sem intermediário SaaS explica como essa titularidade funciona na prática.

O RCS segue o mesmo formato: remetentes verificados, verificação de marca e controles do lado da operadora. O ponto a assimilar é que, nesses canais, a conformidade é aplicada por código na própria plataforma, e o código não aceita “estamos resolvendo”. Seja qual for o seu processo de consentimento e opt-out, ele precisa ser o mesmo em todos os canais que você opera, porque os seus destinatários não pensam em termos de canais, e a reclamação também não vai pensar.

Como a conformidade funciona como recurso de plataforma

Uma política que existe apenas em um PDF não é conformidade, é intenção. O que resiste a uma auditoria é um sistema em que o caminho em conformidade é o caminho padrão. Estes são os recursos que fazem esse trabalho, e vale a pena verificar cada um deles, pelo nome, em qualquer plataforma que você comprar ou desenvolver.

Um registro de consentimento estruturado. Não um simples indicador booleano em um contato. Quem consentiu, qual número, o texto exato exibido, a origem (formulário web, PDV, importação, API), o registro de data e hora, e o IP ou a referência, quando existirem. Guarde o texto, não um link para uma página que vai mudar no próximo trimestre. Este é o campo de maior valor do seu banco de dados no dia em que ele for necessário, e o mais barato de incluir antes disso.

Opt-out no gateway, não na ferramenta de campanhas. A lista de supressão é aplicada no momento do envio, por tenant, em todos os canais, e tem prioridade sobre qualquer lista que um usuário carregue. O tratamento do STOP está conectado ao tráfego de entrada e é instantâneo. Se um usuário consegue contornar a lista de opt-out importando um CSV, você não tem uma lista de opt-out, tem uma sugestão.

Gestão de sender IDs e templates por tenant. Sender IDs registrados em nome de cada cliente e de titularidade dele, templates armazenados como padrões aprovados com variáveis onde o mercado exigir, e uma rejeição definitiva no momento do envio quando o conteúdo não corresponde. É isso que torna a operação na Índia viável e que impede que problemas de um cliente afetem os demais em um ambiente multi-tenant.

Uma trilha de auditoria por mensagem. Cada mensagem, em um sistema de registro oficial, com o sender ID usado, o tenant, a rota, a referência do template, o registro de data e hora e a confirmação de entrega, armazenada e disponível para consulta. Quando chegar a reclamação sobre uma mensagem de seis meses atrás, essa é a diferença entre uma tarde de trabalho e uma crise. É a mesma disciplina contábil que torna o faturamento defensável, e isso não é coincidência: os dois respondem à pergunta “prove o que aconteceu”.

Detecção de spam e de conteúdo que sinaliza em vez de bloquear. Um classificador automático no caminho crítico detecta os problemas evidentes antes da sua operadora. Ele deve marcar e destacar, e não descartar silenciosamente, porque um falso positivo que interrompe o tráfego de OTP de um banco é um erro muito mais caro do que uma mensagem sinalizada que uma pessoa confere rapidamente.

Isolamento de tenants e um botão de suspensão. Tarifas por cliente, sender IDs por cliente, tráfego por cliente, e a capacidade de interromper um tenant instantaneamente sem afetar os demais. A sua política de uso aceitável só é efetiva na medida em que existe um botão que a aplica.

Observe o que tudo isso é: guarda de registros, configurações padrão e um botão. Nada disso é incomum. É apenas trabalho fácil de adiar e difícil de implementar depois, e é por isso que as plataformas que já trazem esses recursos como padrão valem mais do que parecem. Ser dono do servidor onde os registros ficam, com uma licença de pagamento único em vez de um aluguel, é a última peça: a trilha de auditoria só é útil se você consegue de fato apresentá-la, e essa é uma conversa bem diferente quando o banco de dados é seu.

A rotina operacional: manter a conformidade depois do lançamento

A conformidade não é um projeto com data de término, é um plano de manutenção, e as falhas quase sempre vêm de desatualização gradual, e não de desconhecimento.

Os registros expiram, e expiram sem aviso. As aprovações de sender ID vencem, as campanhas 10DLC precisam ser mantidas atualizadas, os templates DLT precisam ser atualizados sempre que o marketing muda uma palavra, e a notificação, quando existe, vai para uma caixa de entrada que ninguém lê. Coloque cada registro em um calendário, com um responsável e uma data de renovação, por cliente, e revise-o mensalmente. Acompanhe as taxas de reclamação e de opt-out por cliente como um sistema de alerta antecipado: um pico repentino indica um problema na lista, e ele vai chegar à sua operadora antes de chegar a você. Verifique novamente o consentimento em listas importadas, porque uma lista comprada, extraída automaticamente da web ou herdada do antigo fornecedor de um cliente é a causa mais comum de uma rota suspensa. E quando um cliente pedir que você envie algo com que você não se sente confortável, a resposta barata agora é uma conversa; a resposta cara depois é a sua rota.

A verdade desconfortável para os revendedores é a que aparece nas perguntas frequentes acima: a sua operadora vê o seu tráfego, não o dos seus clientes. A conformidade não é algo que você possa delegar totalmente aos seus clientes, porque as consequências não são repassadas a eles. Elas recaem sobre você. Isso significa que a estratégia sensata é fazer do caminho em conformidade o caminho mais fácil dentro da sua própria plataforma, para que os seus clientes cumpram as regras por padrão, e não por esforço próprio, e para que, quando a notificação chegar, você possa respondê-la em uma tarde com uma consulta ao banco de dados, em vez de um pedido de desculpas.

PERGUNTAS

O que é conformidade em mensagens A2P, em um parágrafo?

A2P significa application-to-person (aplicação para pessoa): uma empresa enviando mensagens para um celular, e não uma pessoa escrevendo para um amigo. Conformidade é o conjunto de regras que decide se essas mensagens podem chegar ao aparelho. Três dessas regras são universais: o destinatário deu consentimento, o remetente é identificável, e parar de receber é fácil e imediato. Todo o resto é burocracia regional construída sobre essa base: registro de sender ID, registro de campanhas ou templates, e guarda de registros. Descumpra uma das três regras universais e nenhuma burocracia vai salvar você.

Preciso registrar sender IDs e templates em todos os países?

Não. O registro é regional e a profundidade varia enormemente. A Índia aplica o regime mais rigoroso, o DLT, em que a entidade, o header e cada template de conteúdo são registrados antes de qualquer envio. Os Estados Unidos exigem o registro 10DLC de marca e de campanha para números locais. Boa parte da Europa não registra nada de forma centralizada e, em vez disso, fiscaliza o consentimento a posteriori. Vários mercados do GCC exigem aprovação do sender ID por operadora. A regra prática: verifique por país de destino, não por região, e deixe o seu agregador upstream fazer o registro onde ele oferecer esse serviço.

Por quanto tempo preciso guardar a prova do opt-in?

Por mais tempo do que você imagina, e o prazo depende da jurisdição, não é universal. Um padrão operacional prático é guardar o registro de consentimento durante todo o relacionamento e por alguns anos depois da última mensagem, porque a pergunta nunca chega enquanto o tráfego está fluindo: ela chega em uma reclamação ou em uma auditoria meses depois. Mais importante do que o prazo de retenção é o formato do registro: quem, qual número, exatamente com qual texto a pessoa concordou, quando, a partir de qual origem e com qual registro de data e hora que você consiga defender.

Como revendedor, sou responsável pela conformidade dos meus clientes?

Na prática, sim, independentemente do que diga o contrato. A sua operadora vê o seu tráfego, não o do seu cliente, então um cliente que envia marketing sem consentimento aparece como a sua taxa de reclamações, a filtragem do seu tráfego e, por fim, a sua rota suspensa. A resposta viável é contratual e técnica ao mesmo tempo: uma cláusula de uso aceitável com direito de suspensão, sender IDs registrados por cliente em vez de compartilhados, opt-out aplicado no nível da plataforma e uma trilha de auditoria por mensagem, para que você possa provar qual tenant fez o quê.

Todos os guias