Transaccional, OTP o marketing: marco operativo para clasificar tráfico A2P SMS antes del envío
Una guía práctica para clasificar tráfico A2P SMS según su finalidad, desencadenante, relación con el destinatario y contenido. Convierta cada caso de uso en controles auditables antes de enrutar o enviar.

La clasificación debe preceder al enrutamiento
La clasificación de tráfico A2P SMS no es una etiqueta comercial que se añade al final del proceso. Es una decisión de gobernanza operativa que debe producirse antes de seleccionar una ruta, un remitente, una plantilla, una política de frecuencia o un tratamiento de incidencias.
Un mismo programa de mensajería puede contener casos de uso distintos. Por ejemplo, un acceso a una cuenta puede requerir un OTP, una compra puede generar una confirmación funcional y una campaña posterior puede promover productos o servicios. Agrupar los tres bajo una etiqueta genérica como “notificaciones” dificulta aplicar controles coherentes y demostrar por qué cada envío era procedente.
La decisión debe quedar vinculada al caso de uso, no solo al mensaje individual. De este modo, operaciones, producto, compliance y routing trabajan sobre una definición común que puede revisarse cuando cambie la plantilla, el desencadenante, el país de destino o la base de contactos.
- Clasifique antes de enviar, no después de observar resultados técnicos.
- Aplique la clasificación al caso de uso y a sus reglas de generación.
- Revise la clasificación cuando cambien el contenido, la finalidad, el destino o el flujo de producto.
- No use una categoría como argumento para eludir requisitos aplicables en un mercado o ruta.

Tres categorías operativas: OTP, transaccional y marketing
OTP, transaccional y marketing describen finalidades operativas diferentes. La distinción no depende únicamente de una palabra del texto, de una etiqueta interna de campaña o de que el mensaje se envíe automáticamente.
Un OTP está ligado a una operación concreta de autenticación o recuperación y entrega un secreto de corta duración. Un mensaje transaccional comunica información necesaria ante un evento de servicio. Un mensaje de marketing busca promover, persuadir o impulsar una acción comercial ante una audiencia.
Estas categorías pueden estar sujetas a reglas distintas según el país, el operador, la ruta y la relación con el destinatario. Por ello, la clasificación interna debe ser conservadora y no sustituye la revisión de requisitos aplicables para cada destino.
- OTP: habilita una operación de autenticación o recuperación mediante un secreto de uso limitado.
- Transaccional: informa sobre un evento de servicio y se limita a lo necesario para ese evento.
- Marketing: incorpora una finalidad promocional, persuasiva o comercial, incluso cuando se dirige a contactos existentes.

El texto aislado no determina la categoría
Palabras como “código”, “confirmación”, “aviso” u “oferta” aportan señales, pero no resuelven por sí solas la clasificación. Un mensaje que contiene un código solo es OTP si existe una operación de autenticación concreta que lo desencadena, si el código habilita esa operación y si el flujo aplica controles adecuados de vigencia, uso y reintentos.
Del mismo modo, una confirmación de pedido puede ser funcional si comunica datos necesarios sobre una compra ya realizada. Si añade una venta cruzada, un descuento o una invitación a comprar de nuevo, incorpora una finalidad promocional que debe evaluarse por separado.
La clasificación debe considerar el conjunto del flujo: quién lo recibe, qué evento lo activa, qué acción habilita, qué relación lo justifica y qué componente comercial contiene.
- No clasifique un mensaje como OTP solo porque incluya cifras o la palabra “código”.
- No clasifique una campaña como transaccional solo porque se dirige a clientes existentes.
- No preserve una clasificación funcional si una nueva versión de plantilla añade persuasión comercial.
- Documente la relación entre el mensaje y el evento o transacción que lo desencadena.
Cuatro preguntas para clasificar cada caso de uso
Un marco repetible empieza con cuatro preguntas. Deben responderse para cada caso de uso, plantilla y destino relevante, y no mediante supuestos generales sobre la marca o el sector.
La primera pregunta es qué desencadena el mensaje. La segunda es qué acción habilita o qué información necesaria entrega. La tercera es qué relación con el destinatario justifica el contacto. La cuarta es si el contenido incorpora valor promocional o persuasivo.
Si las respuestas cambian con una modificación de producto, una nueva automatización o una variante de plantilla, el caso debe volver a revisión.
- ¿Qué lo dispara? Ejemplos: solicitud de acceso, compra completada, cambio de estado de un servicio o campaña planificada.
- ¿Qué acción habilita? Autenticar, recuperar acceso, consultar un dato de servicio, completar una acción contractual o comprar.
- ¿Qué relación lo justifica? Una solicitud iniciada por el usuario, una transacción existente, una relación de servicio o una base de contacto documentada.
- ¿Qué valor promocional incorpora? Descuentos, llamadas a comprar, recomendaciones comerciales, incentivos o venta cruzada.
Marco para OTP: autenticación concreta, contexto y controles de reintento
Un OTP debe estar asociado a una operación concreta de autenticación o recuperación. NIST describe la autenticación fuera de banda como una operación vinculada entre el canal principal y el secundario, no como el simple envío de un código por SMS. Por tanto, la clasificación OTP exige registrar la solicitud que originó el mensaje y la acción que el secreto permitirá completar.
El contenido debe ser breve y contextual. El destinatario debe poder reconocer el servicio y la solicitud a la que corresponde el código. NIST indica que los mensajes fuera de banda deben incluir información contextual, como el nombre del servicio al que se accede.
Los secretos deben diseñarse para un uso limitado. NIST establece que, en autenticación fuera de banda, un secreto debe aceptarse una sola vez y que la autenticación no debe considerarse válida si no se completa en diez minutos. También exige secretos aleatorios de al menos seis dígitos decimales o equivalentes.
El control de reintentos no debe resolverse únicamente reenviando mensajes. NIST exige limitación de intentos cuando el secreto tiene menos de 64 bits y señala que generar un secreto nuevo no debe reiniciar el contador de intentos fallidos. Las reglas de reenvío, validación y bloqueo deben pertenecer al flujo de autenticación y quedar correlacionadas con el evento original.
SMS OTP no debe presentarse como autenticación resistente al phishing. NIST indica expresamente que la autenticación fuera de banda no es resistente al phishing. Cuando se use la red telefónica pública para entregar un secreto, NIST también requiere alternativas de autenticación para los suscriptores y recomienda considerar señales de riesgo, como cambio de dispositivo, cambio de SIM, portabilidad u otros comportamientos anómalos antes del envío.
- Vincule cada OTP a una solicitud de autenticación o recuperación identificable.
- Incluya contexto reconocible del servicio y de la operación solicitada.
- Use un secreto aleatorio, de uso único y con vigencia limitada.
- Aplique límites de intentos y no reinicie el contador al generar un código nuevo.
- Controle reenvíos y evalúe señales de riesgo antes de entregar el secreto cuando corresponda.
- No añada descuentos, ofertas, recomendaciones ni otros incentivos comerciales a la plantilla OTP.
- Mantenga métodos alternativos de autenticación para los usuarios.
Marco para mensajes transaccionales: evento de servicio e información indispensable
Un mensaje transaccional comunica información necesaria sobre un evento de servicio. Puede tratarse, por ejemplo, de una confirmación de pedido, un cambio de estado, una alerta operativa o un recordatorio vinculado a una relación de servicio. La clasificación depende de que el evento exista, sea identificable y justifique el envío.
La plantilla debe limitarse a la información indispensable para que el destinatario comprenda el evento o actúe sobre él. Si el propósito principal es informar sobre una compra, un servicio o una acción ya iniciada, el mensaje puede mantenerse en esta categoría dentro de un marco operativo. Si la plantilla busca generar una compra adicional, captar atención comercial o incentivar una decisión nueva, debe revisarse como marketing o como mensaje mixto.
Conviene registrar la referencia al evento: identificador de pedido, de incidencia, de cita, de cuenta o de proceso interno, según corresponda. No es necesario incorporar todos esos datos en el texto del SMS, pero sí debe existir evidencia interna que permita relacionar el envío con el evento que lo originó.
- Exija un desencadenante de servicio verificable.
- Limite la plantilla a información útil y necesaria para ese evento.
- Conserve una referencia de correlación entre el mensaje y el evento de origen.
- Revise cualquier cambio que introduzca recomendaciones, incentivos, venta cruzada o llamadas comerciales a la acción.
- No presuponga que una relación previa elimina requisitos aplicables de privacidad o comunicaciones comerciales.
Marco para marketing: promoción, persuasión y audiencia documentada
Un mensaje debe tratarse como marketing cuando su finalidad es promover una oferta, persuadir para comprar, recomendar un producto o servicio, reactivar una audiencia o impulsar una acción comercial. La clasificación sigue siendo marketing aunque el destinatario ya sea cliente, aunque el mensaje contenga información útil o aunque se programe como parte de una automatización.
La operación debe documentar la finalidad promocional y la base de contacto aplicable al destino. El marco de protección de datos de la Unión Europea regula el tratamiento de datos personales; por ello, reutilizar una base para promoción exige que la finalidad y la base aplicable estén registradas de forma adecuada para el país correspondiente.
Marketing requiere controles específicos de audiencia y supresión. Antes de enviar, el equipo debe poder determinar qué segmento recibe la comunicación, por qué es elegible, qué restricciones se aplican y cómo se tratarán las solicitudes o estados de exclusión que correspondan.
- Clasifique como marketing los descuentos, ofertas, recomendaciones, invitaciones de compra y campañas de reactivación.
- Mantenga documentada la finalidad y la base de contacto aplicable al destino.
- Aplique listas de supresión y reglas de elegibilidad antes de construir la audiencia final.
- Defina políticas de frecuencia y horarios compatibles con los requisitos aplicables y con la experiencia esperada del destinatario.
- Revise remitentes, plantillas y rutas según las restricciones del país y de la conectividad utilizada.
Casos límite y mensajes mixtos
Los casos límite exigen analizar la finalidad dominante y cada componente del contenido. Una confirmación de pedido sin elementos promocionales puede ser transaccional. La misma confirmación con una oferta de venta cruzada ya contiene un componente de marketing. Mantener la etiqueta transaccional por el hecho de incluir datos de pedido no es una decisión suficientemente prudente.
Un recordatorio de renovación puede ser funcional si informa sobre una fecha, un estado o una acción necesaria dentro de un servicio existente. Si se convierte en una invitación a contratar una mejora, ampliar un plan o aprovechar un descuento, debe revisarse por su componente promocional.
Las alertas de saldo, las invitaciones y la recuperación de cuenta también requieren contexto. Una alerta de servicio puede ser funcional; una invitación destinada a captar nuevos usuarios normalmente tiene finalidad promocional; y un mensaje de recuperación de cuenta que añade una oferta no debe conservar automáticamente una clasificación OTP o transaccional.
Ante un mensaje mixto, hay tres alternativas operativas prudentes: separar los envíos, eliminar el componente promocional del mensaje funcional o aplicar al conjunto el régimen más restrictivo que resulte aplicable. La elección debe quedar documentada.
- Confirmación de pedido con venta cruzada: separe confirmación y promoción o trate el conjunto con controles de marketing aplicables.
- Recordatorio de renovación: manténgalo funcional solo si informa sobre el servicio sin persuasión comercial adicional.
- Alerta de saldo: revise si comunica un hecho de servicio o si impulsa una compra o recarga mediante un incentivo.
- Invitación: analice si es una comunicación necesaria dentro de una relación existente o una acción de captación.
- Recuperación de cuenta con oferta: separe el secreto o instrucción de recuperación de cualquier promoción.
Preguntas frecuentes
¿Un SMS con un código numérico siempre es OTP?
No. Debe estar vinculado a una operación concreta de autenticación o recuperación y el código debe habilitar esa operación. También requiere controles de vigencia, uso único, reintentos y contexto reconocible.
¿Una confirmación de pedido puede incluir una oferta y seguir siendo transaccional?
No debería conservar automáticamente una clasificación transaccional. La oferta añade una finalidad promocional. La opción prudente es enviar la confirmación funcional por separado, eliminar la oferta o aplicar al mensaje mixto los controles de marketing que correspondan.
¿Un DLR entregado demuestra que el mensaje fue correcto desde el punto de vista de compliance?
No. Un DLR es una señal técnica cuyo significado depende de la integración y de la red. No prueba que el tráfico estuviera bien clasificado, que existiera una base de contacto válida cuando fuese necesaria, ni que el destinatario leyera el mensaje en el terminal.
¿Un HLR lookup demuestra consentimiento, identidad o titularidad del número?
No. Un HLR lookup no prueba consentimiento, identidad, propiedad del número ni entrega garantizada. La elegibilidad para enviar debe basarse en los registros y controles aplicables al caso de uso y al destino.
¿Qué debe revisarse cuando cambia una plantilla SMS?
Debe revisarse la finalidad, el desencadenante, la relación con el destinatario, el componente promocional, la categoría asignada, el remitente permitido, las reglas de frecuencia, la supresión y las restricciones de ruta aplicables.
Fuentes consultadas
- NIST SP 800-63B-4: Digital Identity Guidelines — Authentication and Authenticator ManagementNational Institute of Standards and Technology (NIST)
- General Data Protection Regulation (GDPR) — resumen oficial y referencias al Reglamento (UE) 2016/679EUR-Lex / Publications Office of the European Union
- Data protectionEuropean Commission