Un singolo messaggio di testo non conforme può costare alla tua azienda 1.500 $. Inviane 5.000 a persone che non hanno mai dato il consenso e ti ritrovi davanti a una class action da 7,5 milioni di dollari — l'importo esatto che Zales Jewelers ha saldato nel 2025. Eppure la maggior parte dei piccoli imprenditori che gestiscono campagne con Klaviyo, Twilio o EZ Texting pensa che l'SMS marketing sia "solo email con numeri di telefono". Non lo è.
La messaggistica testuale è uno dei canali di marketing più regolamentati negli Stati Uniti. Tra il Telephone Consumer Protection Act (TCPA) federale, il sistema di registrazione A2P 10DLC imposto dai carrier, le linee guida volontarie ma applicate della CTIA e un patchwork in rapida crescita di leggi mini-TCPA statali, inviare un SMS promozionale nel 2026 significa gestire almeno sei regimi di conformità sovrapposti — ciascuno con le proprie regole sul consenso, tabelle di sanzioni e audit trail.
Questa guida ti spiega cosa conta davvero per una piccola impresa che gestisce un programma SMS: come funziona la registrazione A2P 10DLC dopo che i carrier hanno iniziato a bloccare il 100% del traffico non registrato a febbraio 2025, quale linguaggio di consenso richiede la FCC ora che la one-to-one rule è stata annullata, quali leggi statali ti faranno inciampare per prime e come costruire una traccia cartacea difendibile in caso di audit che resista a una lettera di richiesta da parte di un attore seriale.
Cosa è cambiato tra il 2024 e il 2026
Se hai configurato il tuo programma SMS prima del 2025, il terreno è cambiato sotto i tuoi piedi. Tre grandi cambiamenti hanno ridisegnato la mappa della conformità:
Registrazione A2P 10DLC obbligatoria. Dal 1° febbraio 2025, i carrier wireless statunitensi bloccano il 100% del traffico Application-to-Person (A2P) non registrato inviato tramite codici lunghi a 10 cifre. Non c'è un filtro soft, nessun periodo di preavviso. I messaggi non registrati semplicemente non arrivano. Ogni azienda che invia messaggi automatici, di marketing o transazionali da un numero di telefono normale deve registrare un Brand e almeno una Campagna tramite The Campaign Registry (TCR).
La one-to-one consent rule della FCC è morta. A gennaio 2025, la Corte d'Appello dell'Undicesimo Circuito ha annullato la controversa "one-to-one" consent rule della FCC alla vigilia della sua data di entrata in vigore. La FCC ha formalmente eliminato il requisito ad agosto 2025 e ha ripristinato lo standard "prior express written consent" pre-2024. I lead generator e i siti di comparison shopping non sono più obbligati a ottenere un consenso separato per ogni inserzionista con cui condividono i dati — ma i singoli carrier, come AT&T e T-Mobile, hanno iniziato a stabilire le proprie aspettative one-to-one attraverso la valutazione delle campagne TCR.
Le leggi mini-TCPA statali continuano a moltiplicarsi. Il Texas si è aggiunto alla lista il 1° settembre 2025 con la SB 140, che ha introdotto danni legali fino a 5.000 $ per SMS in violazione. La Florida ha ridimensionato alcune parti della sua FTSA nel 2023, ma il diritto di azione privata rimane. Washington, Oklahoma, Maryland e almeno altri otto stati ora hanno regole di telemarketing che vincolano qualsiasi azienda che invii SMS ai loro residenti — indipendentemente da dove si trovi l'azienda.
A2P 10DLC: La registrazione che fa arrivare i tuoi SMS
A2P 10DLC è il sistema che consente alle aziende di inviare messaggi applicazione-persona ad alto volume tramite codici lunghi standard a 10 cifre (i normali numeri di telefono che vedono i tuoi clienti). È gestito da The Campaign Registry, un database centralizzato che ogni carrier wireless statunitense verifica prima di consegnare il tuo messaggio.
Registrazione del Brand
Il primo passo è registrare la tua azienda come "Brand". Devi fornire:
- Ragione sociale legale e EIN (o il tuo SSN se sei un'impresa individuale)
- Indirizzo aziendale, settore e sito web
- Elenco di borsa, se applicabile
Ci sono due livelli. La registrazione Sole Proprietor Brand costa circa 4 per il brand stesso più 40 $ per una verifica secondaria una tantum, e sblocca livelli più alti in base a un Trust Score assegnato da un partner di verifica indipendente.
Un Trust Score più alto significa più messaggi al secondo, meno problemi di filtraggio dei carrier e una migliore deliverability. Il punteggio è influenzato dagli anni di attività, dal rischio del settore, dall'accuratezza della corrispondenza EIN e dalla cronologia dei reclami.
Registrazione della Campagna
Dopo l'approvazione del tuo Brand, registri ogni Campagna — un caso d'uso specifico per i messaggi. Esempi:
- Marketing: Offerte promozionali, annunci di vendita, offerte lampo
- Notifiche Account: Conferme d'ordine, aggiornamenti di spedizione
- Assistenza Clienti: Risposte di supporto, promemoria appuntamenti
- 2FA / OTP: Codici monouso per l'accesso
Ogni Campagna costa circa 15 –10 $ al mese. Devi dichiarare il caso d'uso, il contenuto campione del messaggio, il flusso di opt-in e la call-to-action.
Costi per messaggio dei carrier nel 2026
Dopo l'aumento delle tariffe di T-Mobile a gennaio 2026, i costi pass-through per messaggio dei tre grandi carrier si accumulano rapidamente:
- AT&T: 0,002 per MMS
- T-Mobile: 0,0025 $ per SMS (aumentato il 19 gennaio 2026)
- Verizon: 0,0025 per MMS
Una piccola impresa che invia 10.000 messaggi al mese sulle tre reti ora paga circa 30–50 $ solo di sovrapprezzi dei carrier, oltre alla tariffa per messaggio della piattaforma da Twilio, Bandwidth, Klaviyo o qualunque altro provider utilizzi.
Consenso TCPA: Cosa conta come opt-in valido
La TCPA richiede il consenso espresso scritto preventivo prima di inviare messaggi di testo di marketing o promozionali a un numero di cellulare. I messaggi transazionali o informativi (conferme d'ordine, promemoria appuntamenti) hanno uno standard leggermente inferiore — "prior express consent" — ma in pratica, la maggior parte delle piattaforme richiede lo stesso livello di documentazione per entrambi.
Un consenso espresso scritto preventivo valido deve essere:
- Per iscritto (una casella di spunta digitale o un modulo firmato è valido)
- Chiaro e visibile, con l'informativa che il consumatore accetta di ricevere SMS di marketing automatici
- Non pre-spuntato — il consumatore deve compiere un'azione affermativa
- Specifico su chi invia, che tipo di messaggi e la frequenza dei messaggi
- Non richiesto come condizione di acquisto — non puoi trattenere un prodotto a meno che qualcuno non accetti di ricevere SMS
Un'informativa standard di opt-in si presenta così:
Fornendo il tuo numero di telefono e spuntando questa casella, accetti di ricevere messaggi di testo di marketing automatici ricorrenti (es. promozioni, promemoria carrello) da [Brand] al numero fornito. Il consenso non è una condizione di acquisto. Possono applicarsi tariffe per messaggi e dati. La frequenza dei messaggi varia. Rispondi HELP per assistenza, STOP per annullare. Consulta i nostri Termini e la Privacy Policy.
Saltare uno qualsiasi di questi elementi — anche solo la riga "Possono applicarsi tariffe per messaggi e dati" — crea una vulnerabilità che gli studi legali che inviano lettere di richiesta cercano attivamente.
Cosa non significa "consenso espresso scritto preventivo"
Errori comuni che invalidano il consenso:
- Caselle pre-spuntate
- Unire l'opt-in SMS con l'opt-in email in un'unica casella
- Consenso verbale durante una chiamata senza conferma successiva
- "Consenso implicito" da un cliente che ti fornisce il suo numero su un modulo di contatto
- Consenso ottenuto più di qualche mese fa senza prova
- Una lista di lead acquistata, qualunque cosa abbia promesso il venditore
STOP, HELP e il requisito di opt-out in tempo reale
Sia la TCPA che la CTIA richiedono che la tua piattaforma riconosca e onori immediatamente le parole chiave di stop. Le parole chiave obbligatorie includono:
- STOP, STOPALL, UNSUBSCRIBE, CANCEL, END, QUIT, OPT OUT, OPTOUT, OPT-OUT
- HELP, INFO per richieste di assistenza
Quando un consumatore invia un SMS con qualsiasi variante di STOP, devi:
- Smettere di inviare tutti i messaggi di marketing a quel numero entro 24 ore (best practice: in tempo reale)
- Inviare un singolo messaggio di conferma che riconosca l'opt-out
- Sopprimere quel numero in ogni campagna per quel brand — non solo nella campagna da cui si è disiscritto
Secondo le regole della FCC dell'aprile 2025, le aziende hanno fino a 10 giorni lavorativi per elaborare gli opt-out su tutti i sistemi. In pratica, la maggior parte delle azioni di enforcement coinvolge aziende che hanno impiegato settimane o non hanno mai elaborato l'opt-out perché la loro piattaforma di marketing multicanale non sincronizzava.
Una risposta alla parola chiave HELP deve identificare il tuo brand, fornire informazioni di contatto per il supporto e ricordare al consumatore come disiscriversi.
SHAFT, finestre orarie e altre regole sui contenuti
Le linee guida SHAFT della CTIA limitano il contenuto dei messaggi che coinvolge Sesso, Odio, Alcol, Armi da fuoco e Tabacco — inclusi prodotti vaporizzati, CBD e cannabis anche dove legali a livello statale. I carrier scansionano attivamente i messaggi campione delle campagne per queste categorie e rifiuteranno la tua campagna alla registrazione o bloccheranno i messaggi a metà flusso.
Le regole federali e statali sulle ore di silenzio richiedono che gli SMS vengano inviati solo tra le 8:00 e le 21:00 nel fuso orario locale del destinatario. La FTSA della Florida e l'OTSA dell'Oklahoma restringono ulteriormente questa finestra a 8:00–20:00. L'Oklahoma limita anche a non più di tre messaggi per periodo di 24 ore, anche con consenso valido.
Gli abbreviatori di URL di proprietà di servizi gratuiti (bit.ly, tinyurl) attivano il filtraggio dei carrier quasi automaticamente. Usa un dominio breve brandizzato o il servizio di abbreviazione link del tuo provider.
Il patchwork dei mini-TCPA statali
La TCPA federale è il pavimento, non il soffitto. Le leggi statali sul telemarketing — generalmente chiamate "mini-TCPA" — vincolano qualsiasi azienda che contatti un residente di quello stato, indipendentemente da dove l'azienda abbia sede. Le giurisdizioni più attive nel 2026:
- Florida (FTSA): 500 $ per violazione, danni tripli per violazioni intenzionali, chiamate e SMS tra le 8:00–20:00 ora del destinatario, diritto di azione privata
- Texas (SB 140, in vigore dal 1° settembre 2025): Fino a 5.000 $ per violazione, "telephone solicitation" estesa a includere messaggi di testo e immagini, diritto di azione privata
- Oklahoma (OTSA): 500–1.500 $ per violazione, tetto di tre chiamate giornaliere anche con consenso, finestra 8:00–20:00, diritto di azione privata
- Washington (CEMA): Penale legale di 500 $ più spese legali, enforcement da parte del procuratore generale, diritto di azione privata per violazioni "ripetute"
- Maryland (MTCPA): Rispecchia la struttura federale della TCPA con diritto di azione privata a livello statale
La sfida di conformità qui è logistica: devi sapere in quale stato è registrato ogni numero di telefono (che non è più un indicatore affidabile di dove vive effettivamente la persona, grazie alla portabilità del numero), e devi applicare la regola più restrittiva applicabile a ogni messaggio che invii.
Le piattaforme SMS affidabili mantengono database di fusi orari e logica di soppressione delle ore di silenzio, ma rimani responsabile di garantire che queste funzionalità siano configurate correttamente per le tue campagne.
Documentare il consenso per l'audit trail
Che tu affronti un'indagine FTC, un'indagine del procuratore generale statale o una class action TCPA, la difesa torna sempre a una domanda: puoi dimostrare che questa persona ha fatto opt-in?
Un registro di consenso difendibile cattura per ogni iscritto:
- URL di origine del modulo o della pagina in cui è stato dato il consenso
- Timestamp in UTC
- Indirizzo IP del dispositivo che ha inviato il modulo
- Testo esatto dell'informativa mostrata al consumatore in quel momento
- User-agent string del browser, quando fattibile
- Metodo (modulo web, iPad in negozio, scheda cartacea, ecc.)
- Eventi di opt-out con gli stessi metadati
La maggior parte delle piattaforme SMS memorizza automaticamente parte di queste informazioni, ma l'onere è tuo verificare che ci siano e che siano esportabili. L'avvocato di un attore in una class action chiederà questo registro il primo giorno della scoperta. Se non riesci a produrlo entro 30 giorni, ogni SMS che hai inviato a quella persona è considerato non autorizzato.
Conservare i registri di consenso in formati plain-text e versionati — piuttosto che sepolti in un CRM proprietario da cui potresti migrare — è una pratica di conformità silenziosamente potente. Se il tuo CRM scompare, la tua difesa scompare con esso.
Tracciare il costo reale del tuo programma SMS
I costi di conformità sono facili da sottovalutare. Un budget mensile realistico per un programma SMS di piccola impresa include:
| Voce di spesa | Intervallo tipico |
|---|---|
| Registrazione del brand (una tantum) | 4–48 $ |
| Verifica del brand (una tantum, brand standard) | 40 $ |
| Registrazione della campagna (una tantum, per campagna) | 15 $ ciascuna |
| Quota mensile della campagna | 1,50–10 $ per campagna |
| Quota per messaggio della piattaforma (Twilio, Bandwidth) | 0,0075–0,012 $ per SMS |
| Sovrapprezzi dei carrier (AT&T + T-Mobile + Verizon) | 0,002–0,005 $ per SMS |
| Gestione del consenso e revisione legale | 200–2.000 $/mese |
| Riders assicurativi TCPA (consigliato) | 50–500 $/mese |
Tracciare queste spese separatamente nella tua contabilità è essenziale — non solo per il budget, ma perché gli assicuratori TCPA e il tuo eventuale avvocato di difesa per class action vorranno vederle separate. Se mai ricevi una lettera di richiesta, la prima domanda del tuo avvocato sarà se il costo della conformità è stato budgetato come voce reale piuttosto che sepolto in un generico bucket "software di marketing".
Una checklist pratica di conformità per il 2026
Prima di inviare il tuo prossimo SMS, percorri questa lista:
- Brand e campagna registrati con TCR, con Trust Score attuale in archivio
- Modulo di opt-in con casella non spuntata, linguaggio completo di informativa TCPA e dicitura "consenso non richiesto per l'acquisto"
- Termini e condizioni SMS separati collegati dal modulo di opt-in, distinti dai termini generali del sito web
- Registro di consenso con timestamp, IP, user-agent, URL di origine e testo dell'informativa per ogni iscritto
- Automazione parole chiave STOP / HELP testata su ogni campagna con un telefono reale
- Soppressione per fuso orario configurata per rispettare le 8:00–20:00 ora locale (o 21:00 per campagne solo federali)
- Liste di soppressione statali per Florida, Texas, Oklahoma, Washington e Maryland con tetti di frequenza appropriati
- Revisione contenuti SHAFT per ogni messaggio promozionale
- Abbreviatore link che usa un dominio brandizzato o fornito dalla piattaforma — mai bit.ly
- Rider assicurativo TCPA sulla tua polizza di responsabilità generale
- Audit di conformità trimestrale del flusso di opt-in, registri di consenso e log della piattaforma
- Due diligence del fornitore che confermi che il tuo CSP ed ESP hanno certificazioni TCR e CTIA aggiornate
Mantieni i tuoi registri di conformità pronti per l'audit
Gestire un programma SMS marketing conforme significa generare una traccia cartacea che deve sopravvivere a anni di richieste di scoperta, audit dei carrier e indagini dei procuratori generali statali. I dati sono ad alto rischio — timestamp di consenso, indirizzi IP, log di opt-out e i registri finanziari di ogni quota per messaggio — e devono rimanere accessibili molto tempo dopo che hai cambiato piattaforma.
Beancount.io ti offre una contabilità plain-text trasparente, versionata con git e facile da auditare. Quando il tuo assicuratore TCPA o il tuo consulente legale di conformità chiede dove è andata la spesa del tuo programma SMS nell'ultimo trimestre, puoi rispondere con un singolo grep — nessun vendor lock-in, nessun formato di esportazione proprietario. Inizia gratis e scopri perché sviluppatori e professionisti finanziari stanno passando alla contabilità plain-text.