¿Qué es el IAB Transparency & Consent Framework (TCF)?
El TCF se utiliza principalmente en el ecosistema europeo de la publicidad digital. Proporciona políticas estandarizadas, especificaciones técnicas, señales de consentimiento, información sobre proveedores y API que ayudan a las organizaciones participantes a comunicar las decisiones de los usuarios sobre el tratamiento de datos personales y el almacenamiento o el acceso en el dispositivo.
El marco actual es TCF v2.3. Se introdujo en 2025 e hizo del segmento Disclosed Vendors una parte obligatoria de la TC String para resolver la ambigüedad sobre si determinados proveedores se habían comunicado a los usuarios. El plazo de transición para TCF v2.3 finalizó el 28 de febrero de 2026.
¿Qué significa IAB TCF?
IAB TCF son las siglas de IAB Europe Transparency & Consent Framework.
Ofrece un marco común para el ecosistema de la publicidad digital, que incluye:
- Editores
- Empresas de medios de comunicación
- Anunciantes
- Agencias de publicidad
- Plataformas de gestión del consentimiento
- Proveedores de tecnología publicitaria
- Plataformas de demanda (DSP)
- Plataformas de oferta (SSP)
- Servidores de anuncios
- Proveedores de medición
- Otros socios tecnológicos
Un ecosistema publicitario típico puede implicar a numerosos proveedores. El TCF ofrece una forma estandarizada de comunicar información sobre esos proveedores, las finalidades de tratamiento que declaran, las bases jurídicas aplicables y las decisiones de los usuarios.
IAB Europe describe el TCF como un estándar voluntario intersectorial destinado a permitir que los editores y los socios tecnológicos trabajen conjuntamente al tiempo que ofrecen a los usuarios una experiencia estandarizada de elección de privacidad.
¿Es el IAB TCF una ley?
No.
El IAB Transparency & Consent Framework es un marco sectorial, no una norma legal.
No sustituye a:
- El GDPR
- La Directiva ePrivacy
- El UK GDPR
- Las leyes nacionales de privacidad
- Las directrices de los reguladores
- Las resoluciones judiciales
- Otros requisitos aplicables de protección de datos
Las políticas actuales de IAB Europe indican expresamente que la participación en el TCF no sustituye a la responsabilidad de cada participante de cumplir la ley aplicable.
Por tanto, utilizar una CMP compatible con el TCF no hace automáticamente que un sitio web cumpla el GDPR.
En su lugar, el TCF ofrece un mecanismo estandarizado que puede dar soporte a determinados flujos de trabajo de privacidad y publicidad.
¿Cuál es la finalidad del IAB TCF?
La finalidad principal del TCF es crear un lenguaje común para las opciones de privacidad dentro de la cadena de suministro de la publicidad digital.
Piensa en un editor que trabaja con decenas de proveedores de publicidad y de medición.
Sin un marco estandarizado, el editor podría tener que comunicar las opciones de privacidad a cada proveedor mediante un mecanismo técnico distinto.
El TCF estandariza partes importantes de esa comunicación.
Un flujo de trabajo simplificado es:
- Usuario
- CMP
- Señal TCF
- Proveedores de publicidad
- Tratamiento
Esto puede ayudar a las organizaciones participantes a entender:
- Qué proveedores intervienen
- Qué finalidades declaran los proveedores
- Qué bases jurídicas se están utilizando dentro del marco
- Qué decisiones tomó el usuario
- Qué proveedores se comunicaron
- Qué restricciones del editor resultan aplicables
- Cómo debe comunicarse el estado de privacidad del usuario
¿Qué es TCF v2.3?
TCF v2.3 es la versión actual del IAB Europe Transparency & Consent Framework.
IAB Europe lanzó TCF v2.3 en 2025. Su cambio principal fue convertir la sección Disclosed Vendors en una parte obligatoria de la TC String.
El cambio se introdujo para resolver la ambigüedad sobre si determinados proveedores se habían comunicado realmente a los usuarios, especialmente en escenarios de tratamiento basado en el interés legítimo para Special Purposes.
El periodo de transición finalizó el 28 de febrero de 2026, lo que significa que las implementaciones actuales del TCF deben admitir la v2.3 en lugar de basarse en la antigua implementación de la v2.2.
Historial de versiones del TCF
Las principales versiones del TCF son:
- TCF v1.12018
- TCF v2.02019
- TCF v2.12020
- TCF v2.22023
- TCF v2.32025
TCF v2.3 debe ser la versión de referencia en el contenido actual del glosario y en las guías de implementación.
¿Qué cambió en TCF v2.3?
El cambio más importante de la v2.3 es el segmento obligatorio Disclosed Vendors.
El segmento comunica si un proveedor se comunicó al usuario a través de la interfaz de la CMP.
La estructura técnica incluye:
- Segmento principal
- Segmento Disclosed Vendors
- segmento Publisher TC opcional
IAB Tech Lab explica que el segmento Disclosed Vendors ofrece una señal binaria que indica si un proveedor se comunicó al usuario.
Esto resulta especialmente relevante cuando los proveedores se basan en el interés legítimo para determinadas actividades de tratamiento y necesitan saber si el usuario fue debidamente informado de su participación.
Por qué es importante
La comunicación de los proveedores es un requisito de transparencia importante.
Un proveedor no debería tener que adivinar si realmente se presentó al usuario.
TCF v2.3 ofrece una señal estandarizada para reducir esa ambigüedad.
¿Qué es una TC String?
La Transparency and Consent String, comúnmente denominada TC String, es una representación legible por máquina de la información relevante y de las decisiones de los usuarios dentro del ecosistema TCF.
Puede comunicar información relativa a:
- El consentimiento del usuario
- Las objeciones del usuario
- Los proveedores
- Las finalidades
- Las bases jurídicas
- Las restricciones del editor
- Los proveedores comunicados
- Los metadatos del marco
La TC String permite que los proveedores participantes reciban información estandarizada sobre el estado de privacidad establecido a través de la CMP.
Por tanto, la TC String es uno de los componentes técnicos más importantes del TCF.
¿Es la TC String lo mismo que el consentimiento?
No.
Una TC String es una representación técnica de información y decisiones de privacidad.
No es en sí misma un sustituto legal de un consentimiento válido.
Que el consentimiento sea jurídicamente válido depende de factores como:
- Qué información se facilitó
- Si la decisión se tomó libremente
- Si la finalidad era suficientemente específica
- Si el usuario manifestó activamente su consentimiento cuando así se exige
- Si es posible retirarlo
- Si se cumplen los requisitos legales aplicables
- Si el tratamiento real coincide con el tratamiento comunicado
El TCF ofrece estandarización técnica; no crea por sí solo la base jurídica del tratamiento.
¿Qué es el segmento Disclosed Vendors?
El segmento Disclosed Vendors es una incorporación clave de TCF v2.3.
Comunica si los proveedores se comunicaron al usuario a través de la interfaz de la CMP correspondiente.
Su finalidad es eliminar la ambigüedad cuando los proveedores necesitan determinar si realmente se presentaron al usuario.
Esto es especialmente importante para los proveedores que tratan datos en determinados escenarios de interés legítimo.
TCF v2.3 exige el segmento Disclosed Vendors en las TC String.
¿Qué es la Global Vendor List (GVL)?
La Global Vendor List (GVL) es la lista estandarizada de proveedores que participan en el ecosistema TCF.
Proporciona información que las CMP y otros participantes utilizan para conocer a los proveedores participantes y las actividades que declaran.
La información sobre los proveedores puede incluir:
- ID del proveedor
- Nombre del proveedor
- Finalidades declaradas
- Special purposes
- Features
- Special features
- Bases jurídicas
- Categorías de datos
- Otra información del marco
La GVL es importante porque la TC String y la interfaz de la CMP necesitan información estandarizada sobre los proveedores.
Los recursos actuales del TCF de IAB Europe siguen incluyendo la GVL como componente esencial del marco.
Permite que las CMP y otros participantes trabajen a partir de información estandarizada sobre los proveedores participantes.
La GVL contribuye a dar soporte a:
- La identificación de proveedores
- Las declaraciones de finalidades
- Las declaraciones de special purposes
- La información sobre features
- La información sobre bases jurídicas
- La comunicación de proveedores
La GVL es uno de los recursos esenciales que hacen posible la comunicación estandarizada de proveedores del TCF.
¿Qué es una CMP del TCF?
Una CMP del TCF es una plataforma de gestión del consentimiento que participa en el ecosistema TCF de IAB Europe.
Una CMP del TCF puede aportar la infraestructura técnica y de cara al usuario necesaria para:
- Presentar información de privacidad.
- Comunicar los proveedores y las finalidades aplicables.
- Recoger las decisiones del usuario.
- Generar la TC String.
- Poner la señal a disposición de los proveedores participantes.
- Dar soporte a la API de CMP aplicable.
- Gestionar los cambios de preferencias.
- Dar soporte a las políticas y especificaciones pertinentes del TCF.
Un banner de cookies normal no es automáticamente una CMP del TCF.
La participación en el TCF conlleva requisitos específicos de registro, de políticas, técnicos y de cumplimiento.
TCF frente a CMP
El TCF y una CMP están relacionados, pero no son lo mismo.
| TCF | CMP |
|---|---|
| Marco sectorial | Software/plataforma |
| Define políticas y estándares | Implementa flujos de trabajo de elección de privacidad |
| Define finalidades estandarizadas y conceptos de proveedor | Presenta la información a los usuarios |
| Define los mecanismos técnicos de señalización | Genera y comunica las señales |
| Define los requisitos de participación | Aporta la implementación |
| Gestionado por IAB Europe con colaboración técnica | Ofrecida por cada empresa de CMP |
En pocas palabras:
- El TCF es el marco.
- Una CMP es el software que puede implementar el marco.
¿Qué hace una CMP del TCF?
Una CMP del TCF suele encargarse de varias etapas del proceso de consentimiento.
Transparencia
La CMP explica las finalidades, los proveedores y las actividades de tratamiento pertinentes.
Elección
El usuario puede tomar las decisiones de consentimiento o de preferencias aplicables.
Generación de la señal
La CMP genera la TC String correspondiente.
Disponibilidad de la señal
La CMP pone la señal pertinente a disposición de los proveedores participantes.
Gestión de preferencias
El usuario puede modificar o retirar posteriormente las decisiones aplicables.
Aplicación técnica
La implementación general del sitio web debe garantizar que el tratamiento real se corresponde con el estado de privacidad resultante.
Ese último punto es fundamental.
Generar una TC String no es lo mismo que impedir un tratamiento no autorizado.
¿Qué son las Purposes del TCF?
El TCF utiliza Purposes estandarizadas para describir por qué los proveedores participantes tratan datos personales o realizan actividades relacionadas.
Las políticas actuales del TCF incluyen finalidades estandarizadas como:
- Almacenar o acceder a información en un dispositivo
- Utilizar datos limitados para seleccionar publicidad
- Crear perfiles para publicidad personalizada
- Utilizar perfiles para seleccionar publicidad personalizada
- Crear perfiles para personalizar contenidos
- Utilizar perfiles para seleccionar contenidos personalizados
- Medir el rendimiento de la publicidad
- Medir el rendimiento de los contenidos
La documentación actual de políticas del TCF define estas finalidades y los conceptos asociados del marco.
La estructura de finalidades es importante porque aporta un vocabulario estandarizado para las interfaces de las CMP y las declaraciones de los proveedores.
¿Qué son las Special Purposes?
Las Special Purposes son finalidades de tratamiento estandarizadas distintas, definidas dentro del TCF.
Se tratan de forma diferente a las Purposes ordinarias y tienen requisitos específicos dentro del marco.
Por tanto, un sitio web no debe simplificar el TCF reduciéndolo a:
«El usuario acepta o rechaza las cookies».
El TCF abarca un ecosistema más amplio de publicidad y tratamiento de datos que implica finalidades, proveedores, features, special purposes y bases jurídicas.
¿Qué son las Features y las Special Features del TCF?
El TCF también define Features y Special Features.
Describen capacidades o características concretas asociadas al tratamiento que realizan los proveedores.
Las Special Features reciben un tratamiento adicional conforme a las políticas del TCF.
Estas distinciones importan porque una CMP del TCF debe presentar y comunicar la información pertinente conforme a los requisitos vigentes del marco, en lugar de tratar cada actividad de un proveedor como una cookie genérica.
Consentimiento e interés legítimo en el TCF
Históricamente, el TCF ha admitido varios conceptos de base jurídica, incluidos el consentimiento y el interés legítimo.
No obstante, el marco ha cambiado sustancialmente con el tiempo.
TCF v2.2 eliminó el interés legítimo como base jurídica para las Purposes 3 a 6.
Posteriormente, TCF v2.3 introdujo el segmento obligatorio Disclosed Vendors para resolver la ambigüedad sobre si los proveedores se habían comunicado a los usuarios en determinados escenarios de interés legítimo.
Que un proveedor declare el interés legítimo no significa que disponga automáticamente de un permiso ilimitado para tratar datos personales.
La ley aplicable y la actividad de tratamiento concreta siguen siendo importantes.
¿Significa el TCF que un usuario ha dado su consentimiento?
No.
El TCF es un marco de transparencia y de señalización de las opciones de privacidad.
No crea por sí solo un consentimiento válido.
Un flujo de trabajo de consentimiento conforme sigue teniendo que cumplir los requisitos legales aplicables.
Por ejemplo, cuando el consentimiento es la base jurídica, la organización debe valorar si el consentimiento es:
- Libre
- Específico
- Informado
- Inequívoco
- Basado en información adecuada
- Revocable
La interfaz de usuario real y el comportamiento técnico también deben corresponderse con la base jurídica invocada.
¿Hace el TCF que un sitio web cumpla el GDPR?
No.
El TCF puede dar soporte a partes de un flujo de trabajo de cumplimiento en materia de privacidad y publicidad, pero no es un certificado de cumplimiento del GDPR.
Las propias políticas de IAB Europe indican expresamente que la participación en el TCF no sustituye a la responsabilidad de cada participante respecto de sus obligaciones legales.
Un programa más amplio de cumplimiento del GDPR puede exigir además:
- Avisos de privacidad
- Mecanismos de consentimiento válido
- Análisis de la base jurídica
- Controles de cookies y rastreadores
- Derechos de los interesados
- Minimización de datos
- Conservación de datos
- Gestión de proveedores
- Contratos de encargo del tratamiento
- Controles de seguridad
- Garantías para las transferencias internacionales
- Registros de actividades de tratamiento
- Gobernanza y responsabilidad proactiva
El TCF y el GDPR
El TCF se creó específicamente como respuesta al entorno europeo de privacidad y pretende ayudar a las organizaciones participantes a abordar determinados requisitos del GDPR y de ePrivacy en el ecosistema de la publicidad digital.
IAB Europe describe el TCF como una herramienta de responsabilidad proactiva destinada a facilitar el cumplimiento de determinadas disposiciones del GDPR y de la Directiva ePrivacy.
No obstante:
Las organizaciones siguen siendo responsables de determinar sus propias obligaciones legales.
El TCF y la Directiva ePrivacy
El TCF también es relevante para la Directiva ePrivacy, especialmente para las tecnologías que almacenan información en los dispositivos de los usuarios o acceden a ella.
Esto significa que el cumplimiento publicitario en Europa puede implicar varias capas jurídicas:
tratamiento de datos personales
almacenamiento y acceso en el dispositivo y tecnologías relacionadas
marco sectorial estandarizado de señalización y responsabilidad proactiva
El TCF no sustituye a ninguno de los dos marcos jurídicos.
¿Bloquea el TCF las cookies?
No.
El TCF es principalmente un marco de transparencia y señalización estandarizadas.
No impide automáticamente que se carguen todas las cookies o rastreadores.
Un sitio web puede necesitar mecanismos de aplicación adicionales, como:
- Bloqueo previo de scripts
- Controles de gestión de etiquetas
- Controles de cookies
- Integraciones con la CMP
- Bloqueo de proveedores
- Controles del lado del servidor
- Propagación del estado de consentimiento
Por ejemplo, una CMP podría generar correctamente una TC String que indique que un usuario no ha consentido una finalidad y, aun así, una etiqueta mal configurada seguiría disparándose.
Eso sería un problema de implementación.
El TCF y el consentimiento previo
El consentimiento previo y el TCF son conceptos relacionados, pero distintos.
El consentimiento previo significa que el consentimiento se obtiene antes de que tenga lugar el tratamiento o el acceso al dispositivo correspondientes.
El TCF proporciona una señalización estandarizada después del proceso de elección de privacidad o como parte de él.
Un flujo de trabajo simplificado puede ser el siguiente:
- El usuario visita el sitio
- se carga la CMP
- aparece la información de privacidad
- el usuario elige
- se establece el estado de consentimiento aplicable
- se activan las tecnologías permitidas
- se comunica la TC String
La secuencia exacta depende de la arquitectura técnica del sitio web y de la ley aplicable.
El TCF y la publicidad programática
El TCF es especialmente importante para la publicidad programática.
Un editor puede trabajar con numerosos proveedores de publicidad y de medición, entre ellos:
- SSP
- DSP
- Ad exchanges
- Servidores de anuncios
- Proveedores de medición
- Plataformas de audiencias
- Proveedores de verificación
- Proveedores de datos
El TCF ofrece a estos participantes un mecanismo estandarizado para comunicar la información de privacidad pertinente.
Esta es una de las principales razones por las que el TCF resulta especialmente valioso para los editores y las empresas de medios.
El TCF para los editores
Los editores que utilizan publicidad programática pueden tener que gestionar:
- La comunicación de proveedores
- La comunicación de finalidades
- El consentimiento del usuario
- Las objeciones del usuario
- Las restricciones del editor
- La generación de la TC String
- La configuración de la CMP
- Las integraciones con proveedores
- La retirada del consentimiento
- La activación de rastreadores
- El cumplimiento en materia de privacidad
IAB Europe identifica específicamente a los editores, las CMP y los proveedores como participantes esenciales del TCF.
El TCF para los proveedores
Un proveedor del TCF es un proveedor tecnológico que participa en el marco.
Entre los proveedores puede haber:
- Plataformas publicitarias
- Proveedores de medición
- DSP
- SSP
- Servidores de anuncios
- Proveedores de audiencias
- Otras empresas de tecnología publicitaria
Un proveedor participante utiliza las señales del TCF para conocer el estado de privacidad relevante para el tratamiento que ha declarado.
No obstante, los proveedores siguen siendo responsables de sus propias obligaciones de cumplimiento.
¿Qué es la API de CMP del TCF?
La API de CMP del TCF es una interfaz técnica estandarizada que permite a los proveedores participantes y a otros componentes interactuar con una CMP del TCF.
La API admite funciones relacionadas con:
- La disponibilidad de la CMP
- La información de consentimiento
- La recuperación de la TC String
- Las actualizaciones del consentimiento
- La comunicación del estado de privacidad
Las especificaciones técnicas y las directrices de implementación del TCF definen el comportamiento aplicable de la API. La página actual de recursos de apoyo de IAB Europe incluye la API de CMP como especificación técnica esencial del TCF.
¿Qué pasó con getTCData?
Las especificaciones técnicas del TCF han evolucionado.
La API de CMP de TCF v2.2 dejó obsoleto el comando getTCData.
Por tanto, los desarrolladores que mantienen integraciones antiguas del TCF deben revisar las guías de implementación actuales en lugar de suponer que los patrones heredados de la API siguen siendo adecuados.
Esto resulta especialmente importante al actualizar integraciones antiguas de TCF v2.2 para el entorno actual de la v2.3.
¿Qué es el GPP y qué relación tiene con el TCF?
La Global Privacy Platform (GPP) es un marco de señales de privacidad más amplio desarrollado por IAB Tech Lab.
El TCF y el GPP están relacionados, pero no son lo mismo.
Una distinción simplificada es:
Transparency & Consent Framework europeo
marco de señales de privacidad más amplio que da soporte a múltiples jurisdicciones
El GPP puede incluir una sección del TCF junto a secciones de privacidad regionales.
Por tanto, una organización que opera internacionalmente puede utilizar el TCF dentro de una arquitectura GPP más amplia.
TCF frente a GPP
| TCF | GPP |
|---|---|
| Marco de IAB Europe | Marco de IAB Tech Lab |
| Principalmente el ecosistema publicitario europeo | Señalización de privacidad en múltiples jurisdicciones |
| Utiliza la TC String | Utiliza cadenas/secciones GPP |
| Estandariza la información europea sobre proveedores y finalidades | Da soporte a múltiples marcos regionales de privacidad |
| Estrechamente asociado a los flujos de trabajo publicitarios del GDPR y ePrivacy | Diseñado para una señalización más amplia de la normativa de privacidad |
Por tanto, el TCF y el GPP no deben tratarse como términos intercambiables.
TCF frente a Google Consent Mode
El IAB TCF y Google Consent Mode resuelven problemas distintos.
El TCF estandariza la señalización de las opciones de privacidad dentro del ecosistema TCF.
Google Consent Mode comunica los estados de consentimiento pertinentes a las etiquetas y los servicios de Google compatibles para que su comportamiento pueda ajustarse a esos estados.
Un editor puede utilizar ambos:
- CMP
- TCF / TC String
y:
- CMP
- Google Consent Mode
Por tanto, las tecnologías pueden ser complementarias en lugar de alternativas que compiten entre sí.
TCF frente a GPC
Global Privacy Control (GPC) es una señal a nivel de navegador o de herramienta de privacidad que comunica determinadas preferencias de exclusión.
El TCF es un marco del sector publicitario para la señalización de la transparencia y el consentimiento.
Responden a finalidades distintas.
Un sitio web puede contar a la vez con:
- GPC
- TCF
- CMP
- Consentimiento de cookies
- Google Consent Mode
- Reglas de privacidad regionales
dentro de una misma arquitectura de privacidad.
TCF frente al consentimiento de cookies
Un banner de consentimiento de cookies es principalmente una interfaz de usuario.
El TCF es un marco sectorial estandarizado que rige la comunicación de las opciones de privacidad dentro de su ecosistema.
Por tanto, una arquitectura simplificada puede ser:
- Banner de cookies
- CMP del TCF
- TC String
- proveedores participantes
El banner es aquello con lo que interactúa el usuario.
El marco TCF aporta las políticas estandarizadas y los mecanismos técnicos que hay detrás del ecosistema.
¿Cómo funciona el IAB TCF?
Un flujo de trabajo simplificado del TCF es:
Identificar los proveedores participantes
El editor identifica los proveedores del TCF pertinentes.
Configurar la CMP
La CMP utiliza las políticas, las especificaciones y la información de la GVL vigentes del TCF.
Presentar la información de transparencia
La CMP explica las finalidades, los proveedores y demás información exigida que resulten pertinentes.
Recoger las decisiones del usuario
El usuario toma las decisiones de consentimiento u objeción aplicables.
Generar la TC String
La CMP codifica la información pertinente en la TC String.
Poner la señal a disposición
Los proveedores participantes pueden acceder a la señal mediante los mecanismos técnicos aplicables.
Los proveedores interpretan la señal
Los proveedores determinan el estado de tratamiento pertinente conforme al marco TCF y a las actividades que han declarado.
Aplicar el estado resultante
El sitio web y los proveedores deben garantizar que el tratamiento real se corresponde con el estado de privacidad aplicable.
Checklist de implementación del IAB TCF
Antes de lanzar o actualizar una implementación del TCF, los editores deben verificar que:
- La CMP admite la versión actual del TCF.
- La CMP está debidamente registrada para participar en el TCF.
- Se están siguiendo las políticas vigentes del TCF.
- Se están utilizando las especificaciones técnicas vigentes.
- La información sobre los proveedores está sincronizada con la GVL aplicable.
- Se comunican las finalidades correctas del TCF.
- Se comunican los proveedores pertinentes.
- El segmento Disclosed Vendors está implementado correctamente.
- El consentimiento se recoge mediante una acción adecuada del usuario.
- El tratamiento basado en el interés legítimo aplicable se gestiona correctamente.
- Las restricciones del editor están configuradas cuando resulte necesario.
- Se genera la TC String correcta.
- Los proveedores pueden recuperar la señal pertinente.
- Los rastreadores no se activan en contra de las decisiones del usuario.
- La retirada del consentimiento funciona correctamente.
- Se han probado las integraciones con los proveedores.
- Se ha probado el comportamiento de la API de CMP.
- Se ha probado la implementación después de las actualizaciones del marco.
IAB Europe mantiene recursos de apoyo actualizados del TCF que abarcan políticas, especificaciones técnicas, directrices de implementación, registro de CMP, registro de proveedores y recursos de la v2.3.
Errores frecuentes en la implementación del IAB TCF
Tratar el TCF como cumplimiento del GDPR
El TCF es un marco sectorial, no un certificado de cumplimiento legal.
Dejar el sitio web en TCF v2.2
Las implementaciones actuales deben revisarse frente a TCF v2.3.
Tratar la TC String como el consentimiento en sí
La TC String representa información técnica sobre las opciones de privacidad. No crea por sí sola un consentimiento jurídicamente válido.
Cargar rastreadores antes del consentimiento
Un sitio web sigue necesitando controles técnicos adecuados para el tratamiento que exige consentimiento previo.
Ignorar el comportamiento de los proveedores
Generar una TC String correcta no es suficiente si los proveedores siguen tratando datos en contra del estado resultante.
Tratar el interés legítimo como un permiso ilimitado
La base jurídica declarada por un proveedor no elimina la obligación de la organización de cumplir la ley aplicable.
Utilizar código obsoleto de la API
Las integraciones antiguas del TCF pueden contener métodos de la API obsoletos, como getTCData.
No mantener actualizada la información de los proveedores
La información sobre los proveedores y los requisitos del marco pueden cambiar.
Probar únicamente «Aceptar todo»
Una implementación seria del TCF también debe probar el rechazo, las decisiones parciales, la retirada, los usuarios recurrentes y las configuraciones regionales.
¿Cómo debe probarse el TCF?
Una auditoría adecuada del TCF debe examinar tanto la interfaz de la CMP como el comportamiento técnico real.
Pruebas de la interfaz de usuario
Prueba:
- El aviso inicial
- La comunicación de proveedores
- La comunicación de finalidades
- Los controles de aceptación
- Los controles de rechazo
- El centro de preferencias
- La retirada
- La visualización en móvil
- La accesibilidad
- La localización
Pruebas técnicas
Prueba:
- La generación de la TC String
- La API de CMP
- La propagación de la señal a los proveedores
- Las cookies
- La ejecución de JavaScript
- Las solicitudes de red
- Los píxeles de publicidad
- Las solicitudes a terceros
- Los cambios del estado de consentimiento
- La retirada
Pruebas negativas
Prueba también:
- Rechazar todo
- Consentimiento parcial
- Rechazo de proveedores concretos
- Rechazo de finalidades concretas
- Ausencia de interacción
- Retirada
- Usuarios recurrentes
- Distintas regiones
- Distintos navegadores
- Dispositivos móviles
El IAB TCF y ConsentX
ConsentX puede actuar como capa de gestión del consentimiento y de aplicación dentro de una arquitectura de privacidad más amplia.
Para las organizaciones que utilizan el TCF, el flujo de trabajo deseado es:
- Decisión del usuario
- CMP
- señal TCF
- controles de proveedores
- tratamiento real
ConsentX puede ayudar a conectar la gestión del consentimiento con la aplicación técnica en ámbitos como:
Consentimiento de cookies
Bloqueo previo de scripts
Registros de consentimiento
Evidencias de auditoría
Reglas de privacidad regionales
Google Consent Mode
Global Privacy Control
Controles de proveedores y rastreadores
Gestión de las preferencias de privacidad
El principio importante es el siguiente:
La señalización del consentimiento debe ir acompañada de aplicación técnica.
Una TC String que indique que un usuario no ha otorgado un permiso concreto no debe considerarse suficiente si el sitio web sigue realizando el tratamiento correspondiente.
¿Sustituye ConsentX al IAB TCF?
No.
El IAB TCF y ConsentX desempeñan funciones distintas.
El TCF es el marco sectorial que contiene las políticas, las especificaciones, la señalización técnica y los requisitos de participación.
ConsentX es una plataforma de gestión del consentimiento que puede aportar los controles técnicos y de cara al usuario necesarios para gestionar las opciones de privacidad.
Las organizaciones que utilizan el TCF deben evaluar si su implementación de CMP cumple los requisitos técnicos y de participación aplicables del TCF.
Puntos clave
- IAB TCF significa IAB Europe Transparency & Consent Framework.
- El TCF es un marco sectorial voluntario, no una ley.
- Estandariza la comunicación de las opciones de privacidad dentro del ecosistema de la publicidad digital.
- TCF v2.3 es la versión actual del marco.
- TCF v2.3 introdujo un segmento Disclosed Vendors obligatorio en la TC String.
- La TC String comunica información estandarizada sobre las opciones de privacidad.
- La Global Vendor List (GVL) aporta información estandarizada sobre los proveedores participantes.
- Una CMP del TCF implementa el flujo de trabajo de gestión del consentimiento aplicable.
- El TCF es especialmente importante para los editores y la publicidad programática.
- El TCF no hace automáticamente que un sitio web cumpla el GDPR.
- El TCF no bloquea por sí mismo cookies ni rastreadores.
- El TCF es distinto del GPC, del GPP, de Google Consent Mode y de un banner de cookies genérico.
- Las implementaciones actuales deben probarse frente a las últimas políticas y especificaciones técnicas del TCF.
- Una implementación eficaz requiere tanto una señalización correcta como una aplicación técnica real.
Combina la señalización del TCF con la aplicación técnica
La señalización del consentimiento debe ir acompañada de aplicación técnica. ConsentX puede actuar como capa de gestión del consentimiento y de aplicación dentro de una arquitectura de privacidad más amplia, conectando el consentimiento de cookies, el bloqueo previo de scripts, los registros de consentimiento, las reglas de privacidad regionales y los controles de proveedores con las señales que genera tu CMP.