Votre posture de conformité d’organisation : la carte des contrôles
Cette page décrit les contrôles de plateforme d’Orbit. Ce n’est pas un avis
juridique. Les lois qui s’appliquent à votre trafic et la posture adéquate
dépendent de votre localisation et de celle de vos destinataires, ainsi que de
ce que vous envoyez. Confirmez auprès d’un conseil juridique qualifié.
Le groupe Conformité de cette documentation plonge dans de nombreuses surfaces
individuelles — Send Gates, heures de silence, DNC, RND, STIR/SHAKEN, HIPAA,
DSAR, désinscription, enregistrement des identifiants d’expéditeur, documents
KYC. Cette page est la carte de l’ensemble : quels contrôles vous appartiennent
en tant qu’organisation, lesquels sont ouverts ou fermés par la loi, et quoi lire
avant votre premier envoi en production.
Contrôles que l’organisation possède et opère
La conformité de votre trafic est votre responsabilité. Orbit met à votre
disposition les surfaces de contrôle — portes, fenêtres, balayages, registres,
réglages de politique — et applique ce que vous définissez. Orbit n’impose pas
une posture et ne décide pas qu’un envoi est « conforme ». Vous opérez vous-même
ces contrôles appartenant à l’organisation :
- Heures de silence par canal — retenez les envois en dehors des fenêtres
horaires locales du destinataire ; désactivées par défaut et fail-open
lorsque le fuseau horaire d’un destinataire non états-unien ne se résout pas.
Voir configuration des heures de silence.
- Balayage DNC et RND — vérifiez les numéros auprès du flux de non-appel
ou du registre des numéros réassignés avant de composer. Désactivé par
défaut jusqu’à activation. Voir balayage DNC et
Send Gates.
- Désinscription et suppression — les mots-clés STOP, l’API de
consentement et le centre de préférences maintiennent les entrées de
suppression ; une adresse supprimée est abandonnée avant le dispatch, quel
que soit le point d’entrée. Voir
listes de désinscription et suppression.
- Enregistrement des identifiants d’expéditeur — le SMS A2P vers un pays
exigeant un identifiant enregistré est bloqué (fail-closed) jusqu’à ce que
l’entrée de ce pays soit
approved. Voir
enregistrement des identifiants d’expéditeur.
- Scores de santé de conformité (lecture seule) — mêlent couverture de
consentement, vitesse de désinscription et rejets de l’opérateur en un score
de 0 à 100 par organisation, expéditeur et campagne. Ne bloque jamais un
envoi ; indique quel expéditeur est sur le point d’être étranglé avant que
le trafic ne se dégrade. Voir
scores de santé de conformité.
Ce qui est ouvert par défaut
À l’exception des asymétries dures énumérées ci-dessous, chaque porte est
livrée désactivée / ouverte : les envois d’une organisation nouvelle ne
sont pas retenus par les heures de silence, pas balayés contre DNC ou RND, et
pas bloqués par un plancher de certification, tant que vous n’activez pas.
Lorsqu’une entrée ne se résout pas (fuseau horaire d’un destinataire
non états-unien), ces contrôles échouent ouverts (fail-open) plutôt que
de bloquer le trafic. Votre posture est additive : vous serrez à partir d’une
valeur par défaut ouverte ; vous ne desserrez pas à partir d’une restrictive.
Orbit est ici le conduit et le journal, pas le propriétaire de la conformité :
elle transporte vos envois vers les opérateurs, applique les portes que vous
définissez et conserve le registre auditable. Les décisions restent vôtres.
Une liste courte, délibérée. Ce sont les surfaces où un défaut ouvert ou une
option par l’organisation serait faute :
- Fenêtre de composition fédérale américaine (TCPA). La fenêtre de
composition de 8 h à 21 h au heure locale du destinataire (47 U.S.C. §
227(b)(1)(B)) bloque toujours la voix automatisée et en masse vers les
destinataires américains, et n’accepte aucun réglage d’organisation :
pas de contournement par organisation, pas de bouton
start_hour/end_hour
sur la fenêtre fédérale, pas de fail-open sur un fuseau horaire non résolu.
La composition ad-hoc 1:1 dans le tableau de bord reste consultative par
défaut (durcissable via la porte de l’organisation) ; le chemin des
campagnes/composeurs ne l’est jamais.
- Superpositions étatiques mini-TCPA. Les fenêtres plus strictes et
interdictions de jours (l’interdiction dominicale de la Floride, entre
autres) se croisent à la fenêtre fédérale suivant la règle « la plus
restrictive gagne » — également sans réglage d’organisation.
- Périmètre de l’arrêt d’urgence. L’interrupteur général est défini par
ce qu’il arrête : le trafic sortant de SMS, MMS, voix et campagnes du
composeur. Son exemption est fixe : les envois transactionnels
Verify/OTP et l’e-mail ne sont jamais couverts, car un code de
connexion doit encore atteindre un contact pendant un incident. Voir
Send Gates → Arrêt d’urgence.
Rien d’autre sur cette surface n’est imposé par la plateforme. L’absence
d’une quatrième raille dure est justement le point du modèle de posture :
valeurs par défaut ouvertes, propriété de l’organisation, avec ces asymétries
documentées.
Lisez les signaux, ne devinez pas
- Aperçu des heures de silence (
GET /compliance/quiet-hours/preview)
répond à « cet envoi vers ce destinataire serait-il retenu en ce moment —
et si oui, jusqu’à quand ? » avec la fenêtre résolue et next_allowed_at.
Vérifiez-le avant un déploiement plutôt que de réessayer dans une fenêtre.
- Santé de conformité (
GET /compliance/health) ordonne les expéditeurs
avec le pire d’abord. L’aperçu et les scores rapportent votre posture ;
ils ne la changent jamais.
Références associées