Руководства

Требования к A2P-рассылкам по регионам: opt-in, имена отправителей и регистрация

Универсальные правила согласия и идентификации, особенности регионов (DLT в Индии, 10DLC в США, ЕС, GCC) и то, как функции платформы помогают соблюдать требования.

Время чтения10 минОпубликованоОбновлено
Материал подготовила команда SmppcubeИнженеры, которые создают платформы обмена сообщениями с 2011 года, а не контент-маркетологи. О нас →
Требования к A2P-рассылкам по регионам: opt-in, имена отправителей и регистрация
В этом руководстве
  1. Три правила, которые действуют везде
  2. Имена отправителей и зачем вообще нужна регистрация
  3. По регионам: особенности, на которых чаще всего ошибаются
  4. WhatsApp и RCS: когда регулятором выступает платформа
  5. Как соблюдение требований выглядит в функциях платформы
  6. Рабочий ритм: как соблюдать требования после запуска

В бизнесе рассылок соблюдение требований остаётся незаметным ровно до тех пор, пока не становится единственным, что имеет значение. Трафик идёт месяцами, вопросов ни у кого нет, а потом происходит одно из трёх: оператор без предупреждения начинает фильтровать ваш маршрут, регулятор присылает письмо или конкурент вашего клиента подаёт жалобу, и разбираться с документами приходится вам, а не клиенту. Это руководство даёт карту, которую большинство операторов составляют на собственных ошибках. В нём описаны правила, которые действуют везде, региональные режимы, на которых действительно ошибаются, и неприметные функции платформы, благодаря которым политика превращается в то, что можно доказать. Материал носит информационный характер и не является юридической консультацией, а правила меняются: уточняйте детали для каждой страны, куда вы отправляете сообщения, у вышестоящего поставщика, а если на кону крупные суммы, то и у местного юриста.

Три правила, которые действуют везде

Если убрать аббревиатуры и региональные регистрации, почти каждый режим регулирования A2P в мире следит за соблюдением одних и тех же трёх принципов. Усвойте их, и бумажная работа станет деталью, а не основой.

Согласие. Получатель согласился получать сообщения от этого отправителя и именно такого рода. Требования растут вместе с содержанием: транзакционное сообщение (OTP, уведомление о доставке заказа, оповещение о балансе) обычно считается подразумеваемым самой сделкой, а для маркетинга, как правило, нужно явное, отдельное и активное действие получателя. Ошибка почти никогда не звучит как «согласия не было вообще», она звучит как «согласие было, но на другое». Покупатель, который поставил галочку ради уведомлений о доставке, не соглашался на массовую рассылку к Чёрной пятнице, и на рынках, где за этим следят, всё дело решает именно это различие.

Идентификация. Получатель может понять, кто ему пишет, из самого сообщения, не проводя расследования. Для этого и существует имя отправителя (sender ID), и именно поэтому имена без бренда, ротируемые или заимствованные быстрее всего попадают под фильтрацию. На одних рынках идентификация оформляется как официальная регистрация, на других это просто правило, по которому название бренда должно быть в тексте сообщения. В любом случае анонимное A2P-сообщение считается подозрительным.

Opt-out. Отказаться от сообщений легко, понятно, бесплатно и можно сразу. Почти везде для этого служит ключевое слово STOP, а на большинстве рынков есть и местные аналоги. «Сразу» означает, что платформа прекращает отправку, а не что в поддержку уходит тикет. Это правило чаще других нарушают случайно: opt-out реализуют в маркетинговом инструменте, а не на шлюзе, и следующая рассылка, загруженная из устаревшего CSV, уходит человеку, который уже отписался.

Всё, что описано ниже, зависит от региона. И ничто из описанного ниже не спасёт, если нарушено хотя бы одно из этих трёх правил.

Имена отправителей и зачем вообще нужна регистрация

Имя отправителя (sender ID) отображается в поле «От»: это буквенно-цифровая строка (название бренда, до 11 символов в обычном SMS), длинный номер или короткий номер. Выглядит как мелочь. На деле это самый спорный объект в отрасли, потому что имя отправителя одновременно служит механизмом идентификации и тем, что мошенники больше всего хотят подделать.

Режимы регистрации появились из-за подмены отправителя (спуфинга). На уровне протокола буквенно-цифровое имя отправителя представляет собой обычное поле, которое вы заполняете. В самом SMS нет ничего, что помешало бы злоумышленнику вписать туда название банка и отправить фишинговое сообщение, которое окажется в той же переписке, что и настоящие OTP этого банка. Регуляторы ответили единственным доступным им способом: сделали имя отправителя зарегистрированным объектом с конкретным владельцем, который можно проверить, и перестали доставлять трафик с незарегистрированными именами.

Отсюда три практических следствия, которые нужно заложить в проект. Регистрация требует времени: от нескольких дней до нескольких недель в зависимости от рынка, поэтому ей место в графике онбординга клиента, а не в чек-листе дня запуска. Имя отправителя принадлежит бренду, а не вам: его регистрируют для каждого клиента отдельно, по документам клиента, а общее или повторно используемое имя у нескольких тенантов (клиентских аккаунтов) создаёт и проблему с соблюдением требований, и постоянный источник проблем для поддержки. Возможности зависят от типа имени: на большинстве рынков буквенно-цифровое имя отправителя не может принимать ответы, из-за чего незаметно ломается любой двусторонний обмен, включая обработку STOP, на которую вы рассчитываете ради третьего правила. Если вам нужны входящие сообщения, нужен номер, а это меняет порядок регистрации.

По регионам: особенности, на которых чаще всего ошибаются

Единого мирового режима нет, есть только мозаика правил, и работа с этой мозаикой входит в ваши задачи. Ниже четыре модели, которые встречаются чаще всего.

Индия: DLT, самый строгий режим в мире. Регистрация в системе DLT (Distributed Ledger Technology) устроена принципиально иначе. До отправки первого сообщения регистрируется организация, регистрируется и утверждается header (имя отправителя), а каждый шаблон текста регистрируется как образец с переменными полями. При отправке оператор сверяет сообщение с реестром: если шаблон не тот, header не зарегистрирован или текст не соответствует утверждённому образцу, сообщение отклоняется, а не доставляется. Регистрируется и само согласие. Операторы, которые впервые выходят на индийский рынок, как правило, недооценивают этап с шаблонами, потому что он требует дисциплины, на которую большинство платформ не рассчитаны: текст сообщения представляет собой заранее утверждённую форму с пропусками, а не свободный текст. Если вы обслуживаете индийский трафик, управление шаблонами становится функцией продукта, а не административной задачей.

США: 10DLC, и дороже всего обходится не сбор. Чтобы отправлять A2P-трафик с обычного местного номера, нужно зарегистрировать бренд, а затем кампании (варианты использования), которые работают от его имени. Прямые расходы невелики: разовая регистрация бренда около 4 $, проверка кампании около 15 $ и регулярные сборы операторов за каждую кампанию, обычно от 2 до 10 $ в месяц. Все эти суммы со временем меняются, поэтому считайте их порядком величины, а не точной ценой. Дорого обходится то, что происходит без регистрации: незарегистрированный трафик урезают до минимума или полностью фильтруют, а фактически доступная вам пропускная способность зависит от рейтинга доверия (trust score). Поверх этого действует TCPA. Это не политика операторов, а закон, который даёт право на частный иск и предусматривает установленную законом компенсацию, обычно называемую в пределах от 500 до 1 500 $ за сообщение. За каждое сообщение. Именно эта сумма превращает небрежно собранный список в угрозу существованию бизнеса, и поэтому американский рынок больше любого другого вознаграждает предельно тщательный учёт согласий.

Евросоюз и Великобритания: регистрировать нечего, доказывать нужно всё. Центрального реестра имён отправителей или шаблонов здесь, как правило, нет. Вместо этого согласие регулируют GDPR и правила ePrivacy, и для маркетинга обычно нужен opt-in: добровольный, конкретный, информированный и однозначный. Узкое исключение (soft opt-in) действует для существующих клиентов в отношении похожих товаров. Из этого следуют два вывода. Во-первых, бремя доказывания лежит на вас: если вы не можете предъявить запись, значит, согласия не было, а довод «клиент сказал, что согласие есть» защитой не считается. Во-вторых, регулируются сами данные, а не только отправка, поэтому вопросы о месте хранения данных, сроках хранения и субобработчиках возникают на этапе закупки, а не после неё. Штрафы рассчитываются в процентах от оборота, поэтому их верхний предел растёт вместе с бизнесом, а не с тяжестью нарушения. На этом рынке платформа self-hosted на ваших серверах отвечает на половину вопросов анкеты ещё до того, как вы начнёте её заполнять.

GCC и MENA: одобрение оператора на каждом рынке и для каждого отправителя. Во многих странах Персидского залива имя отправителя одобряет каждый оператор или национальный регулятор, обычно по документам о коммерческой регистрации, иногда с требованием иметь местное юридическое лицо, и нередко такое одобрение действует для одного оператора, а не для всей страны. Ограничения на содержание строже и сильнее зависят от местной культуры, чем ожидает большинство западных операторов, а рекламный трафик часто разрешён только в определённые часы. Практический совет: закладывайте на онбординг несколько недель и опирайтесь на агрегатора, у которого уже есть нужные связи.

Все остальные страны: уточняйте для каждой страны до того, как называть цену. Ошибка в том, чтобы считать «Африку», «Латинскую Америку» или «Юго-Восточную Азию» единым набором правил. Это не так. На одних рынках регистрация есть, на других нет, правила для имён отправителей различаются у операторов даже внутри одной страны, и единственным надёжным источником остаётся агрегатор, который терминирует ваш трафик. Включите этот вопрос в подключение каждого маршрута наряду с ценой и тестом качества, которые описаны в руководстве по перепродаже SMS.

WhatsApp и RCS: когда регулятором выступает платформа

Каналы помимо SMS не освобождают от требований: они добавляют к первому регулятору второй, и этот второй применяет правила автоматически.

В WhatsApp политика требует opt-in до любого сообщения, отправленного по инициативе компании, шаблонные сообщения подаются на утверждение до использования, а качество оценивается непрерывно. Ошибка приводит к автоматическим, а не юридическим последствиям: шаблон отклоняют, рейтинг качества падает, уровень лимита сообщений снижается, и в конце концов на номер накладывают ограничения. Писем нет, переговоров нет, а обжаловать решение можно только через форму. Плюс в том, что правила понятны и одинаковы везде, а это действительно проще, чем мозаика правил в SMS. Как такое владение работает на практике, описано в руководстве по WhatsApp без SaaS-посредника.

RCS устроен так же: проверенные отправители, верификация бренда и контроль на стороне оператора. Главное, что нужно усвоить: в этих каналах требования применяет программный код на стороне платформы, а код не принимает ответ «мы над этим работаем». Каким бы ни был ваш процесс работы с согласиями и opt-out, он должен быть одинаковым во всех каналах, которые вы используете, потому что получатели не мыслят каналами, и жалоба тоже не будет их различать.

Как соблюдение требований выглядит в функциях платформы

Политика, которая существует только в PDF, ещё не соблюдение требований, а лишь намерение. Проверку выдерживает система, в которой путь, соответствующий требованиям, выбран по умолчанию. Ниже перечислены функции, которые делают эту работу, и их стоит проверять поимённо в любой платформе, которую вы покупаете или разрабатываете.

Структурированная запись о согласии. Не логический флаг в карточке контакта. Кто дал согласие, на какой номер, точная формулировка, которую видел человек, источник (веб-форма, POS-терминал, импорт, API), отметка времени, а также IP-адрес или идентификатор, если они есть. Храните саму формулировку, а не ссылку на страницу, которая изменится в следующем квартале. В тот день, когда это понадобится, это будет самое ценное поле в вашей базе данных, а добавить его заранее дешевле всего.

Opt-out на шлюзе, а не в инструменте рассылок. Стоп-лист применяется в момент отправки, для каждого тенанта и во всех каналах, и имеет приоритет над любым списком, который загружает пользователь. Обработка STOP подключена к входящему трафику и срабатывает мгновенно. Если пользователь может обойти список opt-out, импортировав CSV, у вас не список opt-out, а пожелание.

Управление именами отправителей и шаблонами для каждого тенанта. Имена отправителей, зарегистрированные на каждого клиента и принадлежащие ему, шаблоны, которые хранятся как утверждённые образцы с переменными там, где этого требует рынок, и жёсткое отклонение при отправке, если текст не совпадает с образцом. Именно это позволяет выдержать требования Индии и не даёт проблемам одного клиента перекинуться на других в мультитенантной системе.

Журнал аудита по каждому сообщению. Каждое сообщение хранится в основной учётной системе вместе с использованным именем отправителя, тенантом, маршрутом, ссылкой на шаблон, отметкой времени и отчётом о доставке, и по этим данным можно выполнять запросы. Когда придёт жалоба на одно сообщение полугодовой давности, именно от этого зависит, займёт разбор полдня или обернётся кризисом. Это та же дисциплина учёта, благодаря которой биллинг можно обосновать, и это не совпадение: в обоих случаях нужно ответить на вопрос «докажите, что произошло».

Проверка на спам и содержание, которая помечает, а не блокирует. Автоматический классификатор на критическом пути обработки находит очевидные проблемы раньше, чем их заметит оператор. Он должен помечать и показывать такие сообщения, а не удалять их молча, потому что ложное срабатывание, которое останавливает OTP-трафик банка, обходится гораздо дороже, чем помеченное сообщение, которое человек бегло просмотрит.

Изоляция тенантов и кнопка приостановки. Отдельные тарифы, имена отправителей и трафик для каждого клиента, а также возможность мгновенно остановить одного тенанта, не затрагивая остальных. Ваша политика допустимого использования действует ровно настолько, насколько её обеспечивает эта кнопка.

Обратите внимание, из чего всё это состоит: учёт записей, настройки по умолчанию и кнопка. Ничего экзотического. Это просто работа, которую легко отложить и трудно добавить задним числом, поэтому платформы, где всё это есть в стандартной поставке, стоят больше, чем кажется. Последний элемент: владеть сервером, на котором хранятся записи, по лицензии с разовым платежом, а не на правах аренды. Журнал аудита полезен, только если вы действительно можете его предъявить, а когда база данных принадлежит вам, этот разговор идёт совсем иначе.

Рабочий ритм: как соблюдать требования после запуска

Соблюдение требований не проект с датой окончания, а график регулярного обслуживания, и сбои почти всегда вызваны постепенным отступлением от правил, а не незнанием.

Регистрации истекают, и истекают незаметно. Одобрения имён отправителей теряют силу, кампании 10DLC нужно поддерживать в актуальном состоянии, шаблоны DLT приходится обновлять каждый раз, когда маркетинг меняет хотя бы слово, а уведомление, если оно вообще приходит, попадает в почтовый ящик, который никто не читает. Внесите каждую регистрацию в календарь с ответственным и датой продления, отдельно по каждому клиенту, и проверяйте его ежемесячно. Следите за долей жалоб и отказов (opt-out) по каждому клиенту как за системой раннего предупреждения: резкий рост указывает на проблему со списком, и оператор узнает о ней раньше вас. Перепроверяйте согласия в импортированных списках, потому что купленный, собранный парсингом или унаследованный от прежнего поставщика клиента список чаще всего становится причиной приостановки маршрута. И если клиент просит отправить то, что вызывает у вас сомнения, сейчас это обойдётся вам разговором, а позже может стоить маршрута.

Неприятная правда для реселлеров уже прозвучала в вопросах и ответах выше: оператор видит ваш трафик, а не трафик ваших клиентов. Соблюдение требований нельзя полностью переложить на клиентов, потому что последствия на них не переходят. Они ложатся на вас. Поэтому разумная стратегия состоит в том, чтобы сделать путь, соответствующий требованиям, самым простым на вашей собственной платформе. Тогда клиенты соблюдают правила по умолчанию, а не благодаря собственной старательности, а когда придёт письмо, вы ответите на него за полдня с помощью запроса к базе, а не извинений.

ВОПРОСЫ

Что такое соблюдение требований в A2P-рассылках, если в одном абзаце?

A2P означает application-to-person («от приложения к человеку»): компания отправляет сообщение на телефон, а не человек пишет другу. Под соблюдением требований понимают набор правил, который определяет, могут ли такие сообщения дойти до абонента. Три правила универсальны: получатель дал согласие, отправителя можно идентифицировать, а отказаться от сообщений легко и можно сразу. Всё остальное представляет собой региональную бумажную работу поверх этой основы: регистрацию имён отправителей, регистрацию кампаний или шаблонов и хранение записей. Если нарушить эти три универсальных правила, никакие документы уже не спасут.

Нужно ли регистрировать имена отправителей и шаблоны везде?

Нет. Регистрация зависит от региона, и её глубина сильно различается. Самый строгий режим действует в Индии: это DLT, где организация, header и каждый шаблон текста регистрируются до любой отправки. В США для местных номеров требуется регистрация бренда и кампании в 10DLC. Во многих странах Европы централизованной регистрации нет, а соблюдение согласия проверяют постфактум. На ряде рынков GCC имя отправителя нужно согласовывать с каждым оператором. Практическое правило: проверяйте требования для каждой страны назначения, а не для региона, и поручайте регистрацию вышестоящему агрегатору там, где он предлагает такую услугу.

Как долго нужно хранить доказательство opt-in?

Дольше, чем кажется, и срок зависит от юрисдикции, универсального срока нет. Практичный рабочий стандарт: хранить запись о согласии на протяжении всех отношений с получателем и ещё несколько лет после последнего сообщения, потому что вопрос никогда не возникает, пока трафик идёт. Он возникает спустя месяцы, в жалобе или при проверке. Важнее срока хранения структура записи: кто, какой номер, на какую точную формулировку человек согласился, когда, из какого источника и с какой отметкой времени, которую вы сможете отстоять.

Отвечает ли реселлер за соблюдение требований своими клиентами?

На практике да, что бы ни было написано в договоре. Оператор видит ваш трафик, а не трафик вашего клиента, поэтому клиент, который рассылает маркетинг без согласия, отражается на вашей доле жалоб, на фильтрации вашего трафика и в итоге на вашем приостановленном маршруте. Рабочее решение одновременно договорное и техническое: пункт о допустимом использовании с правом приостановки, имена отправителей, зарегистрированные на каждого клиента, а не общие, opt-out на уровне платформы и журнал аудита по каждому сообщению, чтобы вы могли доказать, какой клиент что отправил.

Все руководства