Über eine SMS-API versenden Anwendungen automatisiert Textnachrichten: Einmalcodes, Terminerinnerungen, Zustellhinweise, Warnmeldungen und mitunter Marketing. Organisationen binden sie über einen REST-Endpunkt oder ein SMS-Gateway an und sind auf Routen in die Netze von Mobilfunkbetreibern in vielen Ländern angewiesen.
Die Souveränität wird hier von der Lieferkette bestimmt. Eine einzelne Nachricht läuft oft über einen Aggregator, einen oder mehrere Carrier und manchmal einen Roaming-Hub, und jede Station kann Nummer, Inhalt und Zeitpunkt protokollieren. Ein Anbieter aus Europa kann dennoch über Partner andernorts routen, und eine Plattform mit Sitz in den USA wie Twilio unterliegt US-Recht, unabhängig vom Standort der Server.
Fragen Sie bei einem europäischen Anbieter, wo Nachrichten geroutet werden und wie lange Inhalte und Metadaten aufbewahrt werden, ob Nachrichtentexte nach der Zustellung maskiert oder gelöscht werden können und welche Carrier und Unterauftragsverarbeiter beteiligt sind. Prüfen Sie den Auftragsverarbeitungsvertrag, die Unterstützung bei der Registrierung von Absender-IDs je Land, das Zustellreporting und ob sich Nummern und Vorlagen anderswo weiterverwenden lassen. Wägen Sie bei Authentifizierung außerdem ab, ob ein anderer Kanal Ihre Angriffsfläche verkleinern kann.