Zurück zum Blog Compliance und Betrieb

Einwilligung und Sperrlisten bei A2P-SMS: ein Leitfaden für die Praxis

So dokumentieren Sie Einwilligungen, berücksichtigen Abmeldungen über alle Versandwege hinweg und blockieren betroffene Nachrichten vor dem Versand – ohne Versandberechtigung mit Zustellbarkeit zu verwechseln.

Ablauf zur Verwaltung von Einwilligungen und Sperren vor dem Versand von A2P-SMS

Einwilligung, Zulässigkeit und Zustellung sind unterschiedliche Kontrollen

Dass eine Plattform eine Nachricht annimmt oder ein Versandweg sie transportieren kann, belegt nicht, dass der Empfänger diesem Versand zugestimmt hat. Die Einwilligung muss den betreffenden Zweck, die Kampagne und den Absender abdecken. Die Zulässigkeit bestimmt, ob der Versand angesichts der aktuellen Präferenzen und Einschränkungen weiterhin erlaubt ist. Die Zustellung wiederum ist ein davon getrenntes technisches Ergebnis.

Gestalten Sie die Versandentscheidung als vorgelagerte Kontrolle: Prüfen Sie, ob eine gültige Grundlage für den Zweck besteht, keine einschlägige Abmeldung vorliegt und die Kombination aus Marke, Kanal und Rechtsraum zulässig ist. Dies ist eine operative Orientierungshilfe und keine universelle Rechtsformel. Prüfen Sie die geltenden Vorschriften für jeden Markt und jede Nachrichtenart.

  • Werten Sie eine positive Rückmeldung eines Versandwegs nicht als Nachweis einer Einwilligung.
  • Behandeln Sie eine Einwilligung für eine Kampagne, einen Absender oder einen Zweck nicht als auf andere übertragbare Erlaubnis.
  • Verwechseln Sie eine technische Versandbestätigung oder einen DLR weder mit einem Nachweis der Einwilligung noch mit einer unabhängigen Bestätigung des Empfangs auf dem Gerät.
Einwilligung, Zulässigkeit und Zustellung sind unterschiedliche Kontrollen

Bewahren Sie aussagekräftige und verhältnismäßige Einwilligungsnachweise auf

Führen Sie Aufzeichnungen, anhand derer sich nachvollziehen lässt, was der Person angezeigt wurde und welche Handlung sie vorgenommen hat. Als operative Felder kommen Datum und Uhrzeit, Rufnummer, Erfassungsweg und -kontext, Sprache, Wortlaut oder Version der Anfrage, die bestätigende Handlung, Kampagne und Absender infrage. Bewahren Sie, sofern einschlägig und rechtmäßig, auch eine Kennung oder technische Erfassungsdaten auf.

Die Dokumentation sollte den Umfang der Einwilligung belegen und nicht lediglich ein allgemeines Feld mit dem Status „akzeptiert“ anzeigen. Speichern Sie die Version der Einwilligungserfahrung und verknüpfen Sie das Ereignis mit dem konkreten Zweck. Beschränken Sie Zugriff und Aufbewahrungsdauer entsprechend Ihren Datenschutzpflichten und den geltenden Vorschriften.

In der Europäischen Union verlangt die DSGVO bei einer Verarbeitung auf Grundlage einer Einwilligung, dass diese nachgewiesen werden kann. Außerdem muss der Widerruf so einfach sein wie die Erteilung der Einwilligung. Auch die ePrivacy-Richtlinie und ihre nationalen Umsetzungen können für SMS-Marketing relevant sein. Gehen Sie nicht davon aus, dass ein einziges Kriterium in allen Ländern gilt.

  • Erfassen Sie den Nachweis als datiertes Ereignis und nicht nur als bearbeitbares Feld ohne Verlauf.
  • Verknüpfen Sie den Nachweis mit Zweck, Kampagne und Absender.
  • Dokumentieren Sie Änderungen am Wortlaut oder Umfang, damit Einwilligungen unter unterschiedlichen Bedingungen unterscheidbar bleiben.
Bewahren Sie aussagekräftige und verhältnismäßige Einwilligungsnachweise auf

Führen Sie Sperren zentral und legen Sie ihren Umfang fest

Eine abfragbare Sperrliste verhindert, dass ein Kontakt, der keine Nachrichten mehr erhalten möchte, durch einen Import oder über einen anderen Versandweg erneut aufgenommen wird. Es ist nicht nötig, mehr Informationen als unbedingt erforderlich aufzubewahren: Speichern Sie nur die Mindestdaten, mit denen sich der Kontakt erkennen und der betroffene Zweck sperren lässt, und versehen Sie diese mit angemessenen Zugriffskontrollen.

Der Umfang einer Abmeldung kann variieren. Eine Person kann ihre Einwilligung für einen bestimmten Kanal oder eine bestimmte Aktivität widerrufen; eine Anfrage oder Vorschrift kann einen größeren Umfang erfordern. Halten Sie eindeutig fest, ob die Sperre für ein Programm, eine Marke, einen Absender, einen Zweck, einen Kanal oder für alle diese Bereiche gilt. Wenden Sie die weitestgehende Auslegung an, die sich aus der Anfrage und den geltenden Regeln ergibt.

Wenn mehrere Anbieter, Absender oder Systeme beteiligt sind, sollte die eigene Sperrliste als gemeinsame operative Referenz dienen. Lokale Listen einer Plattform können nützlich sein, dürfen aber nicht zum einzigen Speicherort für die Präferenz werden.

  • Prüfen Sie die Sperrliste beim Import von Kontakten und vor der Erstellung einer Kampagne.
  • Wiederholen Sie die Prüfung unmittelbar vor dem Einreihen in die Warteschlange oder dem Versand, damit zwischenzeitlich eingegangene Abmeldungen berücksichtigt werden.
  • Löschen Sie Abmeldungen nicht so, dass künftige unerwünschte Nachrichten nicht mehr verhindert werden können.

Berücksichtigen Sie Präferenzen vor dem Einreihen jeder Nachricht

Definieren Sie eine Zulässigkeitsprüfung, die aktuelle Einwilligung, den Zweck der Nachricht, Absender oder Marke, Kanal, Rechtsraum und einschlägige Sperren zusammenführt. Ist eine dieser Angaben unbekannt oder veraltet, darf Unsicherheit nicht als Erlaubnis gelten: Stoppen Sie den Versand oder stellen Sie ihn zurück, bis der Sachverhalt geklärt ist.

Gehen Sie bei legitimen Service-, Transaktions- oder Authentifizierungsnachrichten nicht davon aus, dass dieselben Regeln wie für Marketing in gleicher Weise gelten oder dass die Kennzeichnung „Transaktion“ allein den Inhalt rechtfertigt. Klassifizieren Sie Zweck und Inhalt und prüfen Sie vor dem Versand die Grundlage und die lokalen Einschränkungen.

Führen Sie die Prüfung nahe am Zeitpunkt des Einreihens in die Warteschlange durch. Eine Stunden zuvor erstellte Segmentliste kann veraltet sein, wenn inzwischen eine Abmeldung eingeht oder sich eine Präferenz ändert.

  • Ermitteln Sie den tatsächlichen Zweck des Inhalts und verlassen Sie sich nicht nur auf den Namen der Vorlage.
  • Prüfen Sie SMS-Präferenzen und Präferenzen für andere Kanäle getrennt, sofern die Anfrage diesen Umfang hat.
  • Blockieren Sie den Versand, wenn sich nicht bestätigen lässt, dass Einwilligungs- und Sperrdaten synchronisiert sind.

Verarbeiten Sie eine Abmeldung als vollständigen Ablauf

Eine Abmeldung kann per SMS-Antwort, Link, Kundenservice oder über einen anderen verfügbaren Weg eingehen. Blockieren Sie betroffene Nachrichten in den Systemen unter Ihrer Kontrolle so bald wie möglich. Übertragen Sie den aktualisierten Status anschließend an Plattformen, Listen und Absender, die am selben Programm beteiligt sind. Solange die aktuelle Präferenz für betroffene Systeme oder Versandwege nicht bestätigt ist, pausieren Sie die davon erfassten Sendungen.

Gegebenenfalls können Sie eine kurze Bestätigung senden. Die Person darf jedoch keine weitere Handlung vornehmen müssen, damit ihre Abmeldung wirksam wird. Die Bestätigung sollte keine Werbeinhalte enthalten. Bewahren Sie Eingangszeitpunkt, Eingangskanal, angewandten Umfang und Ergebnis der Weitergabe als operative Informationen auf – beschränkt auf das Notwendige.

Die konkreten Fristen hängen von den geltenden Vorschriften ab. In den Vereinigten Staaten erkennen die FCC-Regeln angemessene Widerrufswege an und sehen für erfasste Anfragen eine Höchstfrist von zehn Werktagen vor. Außerdem ist unter bestimmten Bedingungen eine einmalige Bestätigung ohne Werbeinhalte zulässig. Die FCC hat die Anwendung des Widerrufs auf nicht zusammenhängende Themen bis zum 31. Januar 2027 ausgesetzt. Diese befristete Aussetzung ändert nichts an den übrigen Regeln oder früheren Entscheidungen zum Widerruf.

  • Nehmen Sie die Abmeldung entgegen und erfassen Sie sie.
  • Bestimmen und speichern Sie ihren Umfang.
  • Blockieren Sie neue erfasste Nachrichten in den Systemen unter Ihrer Kontrolle so bald wie möglich und übertragen Sie die Änderung an die zuständigen Systeme.
  • Pausieren Sie betroffene Sendungen, bis der aktualisierte Status in den relevanten Systemen bestätigt ist.
  • Bestätigen Sie die Abmeldung gegebenenfalls, ohne eine zusätzliche Handlung zu verlangen.

Schützen Sie den Prozess vor Massenimporten und gleichzeitigen Änderungen

Alte Importe dürfen gesperrte Kontakte nicht erneut aktivieren oder einen aktuelleren Status unbemerkt überschreiben. Vergleichen Sie jeden importierten Datensatz mit der maßgeblichen Präferenzquelle und behandeln Sie Änderungen als identifizierbare Ereignisse mit einem überprüfbaren Ergebnis für jeden Kontakt.

Um Fehler durch gleichzeitige Änderungen zu verringern, verwenden Sie Ereigniskennungen, versionierte Statusangaben oder Zeitstempel sowie idempotente Vorgänge. Geht während der Kampagnenvorbereitung eine Abmeldung ein, muss die letzte Prüfung vor dem Versand maßgeblich sein. Lässt sich der aktuelle Status nicht bestätigen, blockieren Sie den Versand und klären Sie die Abweichung.

Als operative Sicherheitsregel sollte eine Reaktivierung auf einem neuen bestätigenden Einwilligungssignal mit festgelegtem Umfang beruhen – nicht darauf, dass eine Abmeldung in einer anderen Datenbank fehlt. Übermitteln Sie dieses neue Signal ausdrücklich an die Systeme, die es abbilden sollen, und bewahren Sie den Nachweis auf. Die konkreten Anforderungen können vom Umfang der Anfrage und den geltenden Vorschriften abhängen.

  • Testen Sie Importe mit Kontakten, die eine Einwilligung erteilt haben, gesperrt sind oder widersprüchliche Statusangaben aufweisen.
  • Erfassen Sie Fehler für jeden Kontakt einzeln, statt einen gesamten Import als erfolgreich zu behandeln.
  • Verhindern Sie, dass ältere Synchronisierungsprozesse spätere Abmeldeereignisse überschreiben.

Messen Sie operative Kontrollen statt vermeintlicher Garantien

Kennzahlen helfen, Prozessfehler aufzudecken, sind aber für sich genommen kein Compliance-Zertifikat. Entwickeln Sie interne Indikatoren, mit denen sich untersuchen lässt, was geschehen ist und an welcher Stelle die Weitergabe unterbrochen wurde.

Überprüfen Sie regelmäßig Ausnahmen: Eine eingegangene, aber nicht angewandte Abmeldung, ein wegen veralteten Status blockierter Versand oder ein Kontakt, der nach einem Import wieder auftaucht, erfordern eine Ursachenanalyse und Korrektur. Sorgen Sie für ausreichende Nachvollziehbarkeit, um das Ergebnis prüfen zu können, ohne unnötig personenbezogene Daten anzuhäufen.

  • Eingegangene Abmeldungen im Vergleich zu angewandten Abmeldungen.
  • Versuchter Versand, der wegen einer Sperre oder unzureichender Nachweise blockiert wurde.
  • Synchronisierungsfehler und Datensätze mit widersprüchlichem Status.
  • Untersuchte Ausnahmen, ermittelte Ursachen und Korrekturmaßnahmen.

Weisen Sie Verantwortlichkeiten zu und prüfen Sie die lokalen Regeln

Der Absender muss operativ dafür verantwortlich bleiben, Einwilligung, Zweck und Sperren zu prüfen, auch wenn er die Konnektivität oder den Transport an eine Plattform delegiert. Anbieter können Sperren und Verwaltungswerkzeuge bereitstellen. Diese Funktionen ersetzen jedoch weder die Nachweise noch die Compliance-Entscheidungen des Absenders.

Legen Sie fest, wer Einwilligungen erfasst, Abmeldungen verarbeitet, die zentrale Datenquelle pflegt und Fehler untersucht. Vereinbaren Sie in den Betriebsabläufen, wie Ereignisse übermittelt werden, welche Kennungen verwendet werden und wie Vorfälle sowie Anbieterwechsel gehandhabt werden.

Prüfen Sie vor dem Start oder der Erweiterung eines Programms die Anforderungen des jeweiligen Rechtsraums, die Nachrichtenart und die Beziehung zum Empfänger. CAN-SPAM betrifft kommerzielle E-Mails und reicht für sich allein nicht aus, um die Kontrollen für A2P-SMS festzulegen.

  • Werbetreibender oder Absender: Nachweise, Zweck und Zulässigkeitsentscheidung.
  • Plattform: Anwendung konfigurierter Kontrollen, Protokollierung der Ergebnisse und vereinbarte Weitergabe.
  • Konnektivitätsanbieter: Transport und verfügbare technische Kontrollen; er nimmt keine Einwilligung an und schafft sie nicht.
FAQ

Häufige Fragen

Bedeutet ein technisch verfügbarer Versandweg, dass ich die SMS senden darf?

Nein. Die Routingfähigkeit oder eine positive technische Rückmeldung belegt weder eine aktuelle Einwilligung noch die Zulässigkeit des Versands. Prüfen Sie Einwilligung, Zweck, Präferenzen, Sperren und geltende Vorschriften, bevor Sie die Nachricht in die Warteschlange stellen.

Muss ich die Rufnummer einer Person aufbewahren, die sich abgemeldet hat?

Es kann erforderlich sein, die Mindestdaten aufzubewahren, mit denen sich die Anfrage erkennen und künftige von der Abmeldung erfasste Nachrichten verhindern lassen. Beschränken Sie Informationen, Zugriff und Aufbewahrungsdauer entsprechend den geltenden Pflichten.

Sperrt eine SMS-Abmeldung auch E-Mails?

Nicht unbedingt. Der Umfang hängt von der Anfrage und den geltenden Vorschriften ab. Halten Sie fest, ob sich die Abmeldung auf den SMS-Kanal, eine Aktivität, eine Marke oder einen größeren Bereich bezieht, und wenden Sie sie entsprechend an.

Kann ein importierter Datensatz einen gesperrten Kontakt wieder aktivieren?

Das sollte nicht geschehen. Gleichen Sie jeden Import mit der aktuellen Sperrquelle ab. Als operative Sicherheitsregel sollte eine Reaktivierung auf einem neuen bestätigenden Einwilligungssignal mit festgelegtem Umfang beruhen, das ausdrücklich an die betreffenden Systeme weitergegeben wird; die Anforderungen können von Anfrage und geltenden Vorschriften abhängen.

Was sollte ich tun, wenn sich der neueste Status nicht bestätigen lässt?

Blockieren oder pausieren Sie den betreffenden Versand, bis die Abweichung geklärt ist. Ein Versand auf Grundlage einer unsicheren Synchronisierung kann eine Abmeldung oder eine aktualisierte Präferenz übergehen.

Verwendete Quellen

  1. FCC 24-24: Rules and Regulations Implementing the TCPAFederal Communications Commission
  2. FCC DA 26-12: extensión limitada de la exención sobre revocación entre asuntos no relacionadosFederal Communications Commission
  3. CTIA Messaging Principles and Best PracticesCTIA
  4. Reglamento General de Protección de Datos, Reglamento (UE) 2016/679Unión Europea, EUR-Lex
  5. Directiva 2002/58/CE sobre privacidad y comunicaciones electrónicasUnión Europea, EUR-Lex
  6. Respect people's preferencesInformation Commissioner's Office
  7. Twilio Messaging PolicyTwilio
  8. Consent Management APITwilio
  9. CAN-SPAM Act: A Compliance Guide for BusinessFederal Trade Commission