// 合规

A2P 短信合规:10DLC、GDPR 同意与发送方注册

应用到个人消息受到监管,而不合规体现为被限速或被拦截的流量,不只是法律风险。本指南涵盖要点:美国 10DLC 注册、同意与 GDPR 义务,以及发送方注册如何因地区而异——足以让验证流量正当地跑起来。

什么是 A2P 消息

A2P(应用到个人)消息是任何由系统发送、而非人工输入的短信——OTP、告警、通知与营销。运营商对 A2P 的处理不同于个人短信:它必须经过注册与同意,而未注册的 A2P 流量正越来越多地被过滤或直接拦截。

即便验证码是用户主动请求的,它们也属于 A2P,因此以下规则适用于你的 OTP 流量。

  • A2P 涵盖 OTP、告警、提醒与营销。
  • 运营商要求注册,并且对许多消息类型要求同意证明。
  • 在严格市场,未注册的 A2P 会被限速或拦截。

美国 10DLC 注册

在美国,通过标准 10 位长码发送的应用消息必须经过 10DLC(10 位长码)注册:你注册你的品牌(你的企业身份)与每个活动(用途,例如“账号验证”)。注册决定你的吞吐与信任分;跳过它意味着被重度过滤。

  1. 1

    注册你的品牌

    通过你的服务商,向 The Campaign Registry 提交你的企业身份(法定名称、EIN、联系人),以确立你的发送方身份。

  2. 2

    注册每个活动

    描述每个用途——对 OTP 通常是账号验证/2FA 活动——附上示例消息与选择加入细节。

  3. 3

    获取吞吐分配

    你的品牌 + 活动审核结果决定你的每秒消息数与每日上限。

  4. 4

    保持更新

    当你的用途、量级或消息内容发生实质变化时,更新注册。

!

在美国,免费电话 A2P 也需要验证,短码则单独开通——10DLC 特指长码路径。

同意与 GDPR

同意是消息合规的支柱。对事务性 OTP,用户请求验证通常就是发送消息的依据,但未经单独、明确的选择加入,你不得把该号码挪作营销之用。在 GDPR 及类似法律下,手机号是个人数据:为声明的目的收集它、只在必要期限内保留、加以保护,并尊重删除请求。

  • 只为用户发起的验证发送 OTP。
  • 未经单独选择加入,绝不把验证号码复用于营销。
  • 把手机号当作个人数据:限定目的、加以保护,并允许删除。
  • 在涉及营销处,保留可审计的同意记录。

按地区的发送方注册

在美国之外,许多国家运作着各自的注册与发送方 ID 制度。具体规定经常变化,因此请就每个目标地向你的服务商确认现行规则——但其形态是一致的:注册你是谁、你发什么。

地区典型要求
美国10DLC 品牌 + 活动注册(长码);免费电话验证;短码开通
英国/欧盟字母数字发送方 ID 常见;GDPR 同意与数据处理义务
印度发送方 ID 与消息模板的 DLT 注册
东南亚按国家的发送方 ID 注册;部分市场要求预审批模板
中东发送方 ID 注册常为强制;未注册发送方常被拦截
示意性,并非详尽——请就每个国家向你的服务商确认现行要求。

把合规内建进流程

把合规作为设计比作为事后清理更省事。在收集号码的那一刻采集用途与同意,把消息做成模板以匹配你所注册的内容,并记录足够信息以证明发了什么、为什么发。当某个市场规则变动时,一个结构良好的流程只是一次配置更改,而非重构。

  • 在采集号码时记录用途与同意。
  • 让线上消息模板匹配你所注册的内容。
  • 记录发送,并带上足够上下文以证明合规。
  • 当你进入新国家或更改用途时,复查注册。

常见问题

在美国,OTP 消息需要 10DLC 注册吗?+

需要。通过标准长码发送的 OTP 与 2FA 消息属于 A2P 流量,需要 10DLC 品牌与活动注册。没有它,你的消息会遭遇重度运营商过滤与低吞吐。免费电话与短码路径有各自单独的要求。

在 GDPR 下手机号是个人数据吗?+

是。手机号能识别一个人,在 GDPR 及类似法律下属于个人数据。为声明的目的收集它、加以保护、只在必要期限内保留,并尊重访问与删除请求。

我能向用户为验证提供的号码发营销吗?+

未经单独、明确的同意则不能。为验证账号而收集的号码,仅就该事务性目的获得了同意。未经新的选择加入而把它复用于营销,在多数司法辖区都违反同意规则。

合规规则真的影响送达吗?+

非常影响。未注册或不合规的 A2P 流量会被运营商限速或拦截,因此注册既是法律杠杆,也是送达杠杆。把 10DLC 或本地发送方 ID 注册做对,会直接提升你验证码送达的比率。

EdgeGigs

需要妥善处理 10DLC 或发送方注册?

聘请经过审核的开发者,为你所在的地区设置 A2P 注册、同意采集与合规的消息模板。

在 EdgeGigs 上找开发者