IAB Transparency & Consent Framework (TCF)란 무엇인가요?
TCF는 주로 유럽의 디지털 광고 생태계에서 사용됩니다. TCF는 참여 조직이 개인정보 처리와 기기 저장 또는 접근에 관한 이용자의 선택을 전달하는 데 도움이 되는 표준화된 정책, 기술 명세, 동의 신호, 공급업체 정보, API를 제공합니다.
현행 체계는 TCF v2.3입니다. TCF v2.3은 2025년에 도입되었으며, 특정 공급업체가 이용자에게 공개되었는지에 관한 모호함을 해소하기 위해 Disclosed Vendors 세그먼트를 TC String의 필수 구성 요소로 정했습니다. TCF v2.3의 전환 기한은 2026년 2월 28일이었습니다.
IAB TCF란 무슨 뜻인가요?
IAB TCF는 IAB Europe Transparency & Consent Framework의 약자입니다.
TCF는 다음을 포함한 디지털 광고 생태계에 공통된 체계를 제공합니다.
- 퍼블리셔
- 미디어 기업
- 광고주
- 광고 대행사
- 동의 관리 플랫폼
- 애드테크 공급업체
- 수요측 플랫폼(DSP)
- 공급측 플랫폼(SSP)
- 애드 서버
- 측정 사업자
- 그 밖의 기술 파트너
일반적인 광고 생태계에는 많은 공급업체가 관여할 수 있습니다. TCF는 그러한 공급업체와 그들이 선언한 처리 목적, 적용되는 적법 근거, 이용자의 선택에 관한 정보를 전달하는 표준화된 방법을 제공합니다.
IAB Europe은 TCF를 퍼블리셔와 기술 파트너가 협력하면서 이용자에게 표준화된 프라이버시 선택 경험을 제공할 수 있도록 하기 위한 범산업 자발적 표준으로 설명합니다.
IAB TCF는 법인가요?
아닙니다.
IAB Transparency & Consent Framework는 법령이 아니라 업계 체계입니다.
TCF는 다음을 대체하지 않습니다.
- GDPR
- ePrivacy 지침
- UK GDPR
- 각국의 프라이버시 법
- 규제기관 지침
- 법원 판결
- 그 밖에 적용되는 개인정보 보호 요건
IAB Europe의 현행 정책은 TCF 참여가 각 참여자가 적용되는 법을 준수할 책임을 대신하지 않는다는 점을 명시적으로 밝히고 있습니다.
따라서 TCF 호환 CMP를 사용한다고 해서 웹사이트가 자동으로 GDPR을 준수하게 되지는 않습니다.
대신 TCF는 일정한 프라이버시 및 광고 업무 흐름을 뒷받침할 수 있는 표준화된 수단을 제공합니다.
IAB TCF의 목적은 무엇인가요?
TCF의 주된 목적은 디지털 광고 공급망 안에서 프라이버시 선택에 관한 공통 언어를 만드는 것입니다.
수십 개의 광고 및 측정 공급업체와 협업하는 퍼블리셔를 생각해 보십시오.
표준화된 체계가 없다면 퍼블리셔는 공급업체마다 서로 다른 기술적 수단을 사용해 프라이버시 선택을 전달해야 할 수 있습니다.
TCF는 이러한 전달 과정의 중요한 부분을 표준화합니다.
업무 흐름을 단순화하면 다음과 같습니다.
- 이용자
- CMP
- TCF 신호
- 광고 공급업체
- 처리
이를 통해 참여 조직은 다음을 파악할 수 있습니다.
- 어떤 공급업체가 관여하는지
- 공급업체가 어떤 목적을 선언하는지
- 이 체계 안에서 어떤 적법 근거가 사용되고 있는지
- 이용자가 어떤 선택을 했는지
- 어떤 공급업체가 공개되었는지
- 어떤 퍼블리셔 제한이 적용되는지
- 이용자의 프라이버시 상태를 어떻게 전달해야 하는지
TCF v2.3이란 무엇인가요?
TCF v2.3은 IAB Europe Transparency & Consent Framework의 현행 버전입니다.
IAB Europe은 2025년에 TCF v2.3을 공개했습니다. 핵심 변경 사항은 Disclosed Vendors 항목을 TC String의 필수 구성 요소로 정한 것입니다.
이 변경은 특히 특별 목적(Special Purpose)에 대한 정당한 이익 기반 처리와 관련된 상황에서 특정 공급업체가 실제로 이용자에게 공개되었는지에 관한 모호함을 해소하기 위해 도입되었습니다.
전환 기간은 2026년 2월 28일에 종료되었으며, 이는 현재의 TCF 구현이 이전의 v2.2 구현에 의존하지 말고 v2.3을 지원해야 함을 뜻합니다.
TCF 버전 이력
주요 TCF 버전은 다음과 같습니다.
- TCF v1.12018
- TCF v2.02019
- TCF v2.12020
- TCF v2.22023
- TCF v2.32025
현재의 용어집 내용과 구현 지침에서는 TCF v2.3을 기준 버전으로 삼아야 합니다.
TCF v2.3에서 무엇이 달라졌나요?
v2.3의 가장 중요한 변경 사항은 Disclosed Vendors 세그먼트의 의무화입니다.
이 세그먼트는 해당 공급업체가 CMP 인터페이스를 통해 이용자에게 공개되었는지를 전달합니다.
기술적 구조는 다음을 포함합니다.
- 코어 세그먼트
- Disclosed Vendors 세그먼트
- 선택적 Publisher TC 세그먼트
IAB Tech Lab은 Disclosed Vendors 세그먼트가 해당 공급업체가 이용자에게 공개되었는지를 나타내는 이진 신호를 제공한다고 설명합니다.
이는 공급업체가 일정한 처리 활동에 정당한 이익을 근거로 삼으면서 자신의 관여가 이용자에게 제대로 고지되었는지 알아야 할 때 특히 중요합니다.
이것이 중요한 이유
공급업체 공개는 중요한 투명성 요건입니다.
공급업체가 자신이 실제로 이용자에게 제시되었는지를 추측해야 해서는 안 됩니다.
TCF v2.3은 그러한 모호함을 줄이기 위해 표준화된 신호를 제공합니다.
TC String이란 무엇인가요?
흔히 TC String이라고 부르는 Transparency and Consent String은 TCF 생태계 안의 관련 정보와 이용자 선택을 기계가 읽을 수 있는 형태로 표현한 것입니다.
TC String은 다음과 관련된 정보를 전달할 수 있습니다.
- 이용자 동의
- 이용자의 반대
- 공급업체
- 목적
- 적법 근거
- 퍼블리셔 제한
- 공개된 공급업체
- 체계 메타데이터
TC String을 통해 참여 공급업체는 CMP를 통해 확정된 프라이버시 상태에 관한 표준화된 정보를 전달받을 수 있습니다.
따라서 TC String은 TCF의 가장 중요한 기술 구성 요소 중 하나입니다.
TC String은 동의와 같은 것인가요?
아닙니다.
TC String은 프라이버시 정보와 선택을 기술적으로 표현한 것입니다.
TC String 자체가 유효한 동의를 법적으로 대신하지는 않습니다.
동의가 법적으로 유효한지는 다음과 같은 요소에 따라 달라집니다.
- 어떤 정보가 제공되었는지
- 그 선택이 자유롭게 이루어졌는지
- 그 목적이 충분히 구체적이었는지
- 필요한 경우 이용자가 적극적으로 동의를 표시했는지
- 철회가 가능한지
- 적용되는 법적 요건이 충족되었는지
- 실제 처리가 고지된 처리와 일치하는지
TCF는 기술적 표준화를 제공할 뿐, 그 자체로 처리의 적법 근거를 만들어 내지는 않습니다.
Disclosed Vendors 세그먼트란 무엇인가요?
Disclosed Vendors 세그먼트는 TCF v2.3에서 새로 추가된 핵심 요소입니다.
이 세그먼트는 해당 CMP 인터페이스를 통해 공급업체가 이용자에게 공개되었는지를 전달합니다.
그 취지는 공급업체가 자신이 실제로 이용자에게 제시되었는지 판단해야 하는 상황에서 모호함을 없애는 데 있습니다.
이는 일정한 정당한 이익 상황에서 데이터를 처리하는 공급업체에 특히 중요합니다.
TCF v2.3은 TC String에 Disclosed Vendors 세그먼트를 포함하도록 요구합니다.
Global Vendor List(GVL)란 무엇인가요?
Global Vendor List(GVL)는 TCF 생태계에 참여하는 공급업체를 표준화하여 정리한 목록입니다.
GVL은 CMP를 비롯한 참여자가 참여 공급업체와 그들이 선언한 활동을 파악하는 데 사용하는 정보를 제공합니다.
공급업체 정보에는 다음이 포함될 수 있습니다.
- 공급업체 ID
- 공급업체 이름
- 선언된 목적
- 특별 목적
- 기능
- 특별 기능
- 적법 근거
- 데이터 범주
- 그 밖의 체계 정보
GVL이 중요한 이유는 TC String과 CMP 인터페이스에 표준화된 공급업체 정보가 필요하기 때문입니다.
IAB Europe의 현행 TCF 자료는 GVL을 계속해서 이 체계의 핵심 구성 요소로 명시하고 있습니다.
GVL 덕분에 CMP를 비롯한 참여자는 참여 공급업체에 관한 표준화된 정보를 바탕으로 작업할 수 있습니다.
GVL은 다음을 뒷받침합니다.
- 공급업체 식별
- 목적 선언
- 특별 목적 선언
- 기능 정보
- 적법 근거 정보
- 공급업체 공개
GVL은 TCF의 표준화된 공급업체 정보 전달을 가능하게 하는 핵심 자원 중 하나입니다.
TCF CMP란 무엇인가요?
TCF CMP는 IAB Europe TCF 생태계에 참여하는 동의 관리 플랫폼입니다.
TCF CMP는 다음을 수행하는 데 필요한 이용자 대면 인프라와 기술 인프라를 제공할 수 있습니다.
- 프라이버시 정보를 제시합니다.
- 해당하는 공급업체와 목적을 공개합니다.
- 이용자의 선택을 수집합니다.
- TC String을 생성합니다.
- 참여 공급업체가 그 신호를 이용할 수 있게 합니다.
- 해당하는 CMP API를 지원합니다.
- 설정 변경을 관리합니다.
- 관련 TCF 정책과 명세를 지원합니다.
일반적인 쿠키 배너가 자동으로 TCF CMP가 되는 것은 아닙니다.
TCF 참여에는 구체적인 등록, 정책, 기술, 준수 요건이 따릅니다.
TCF와 CMP 비교
TCF와 CMP는 서로 관련이 있지만 같은 것은 아닙니다.
| TCF | CMP |
|---|---|
| 업계 체계 | 소프트웨어/플랫폼 |
| 정책과 표준을 정의합니다 | 프라이버시 선택 업무 흐름을 구현합니다 |
| 표준화된 목적과 공급업체 개념을 정의합니다 | 이용자에게 정보를 제시합니다 |
| 기술적 신호 전달 수단을 정의합니다 | 신호를 생성하고 전달합니다 |
| 참여 요건을 정의합니다 | 실제 구현을 제공합니다 |
| IAB Europe이 기술 협력을 통해 관리합니다 | 개별 CMP 기업이 제공합니다 |
간단히 말하면 다음과 같습니다.
- TCF는 체계입니다.
- CMP는 그 체계를 구현할 수 있는 소프트웨어입니다.
TCF CMP는 무엇을 하나요?
TCF CMP는 일반적으로 동의 절차의 여러 단계를 처리합니다.
투명성
CMP는 관련 목적, 공급업체, 처리 활동을 설명합니다.
선택
이용자는 해당하는 동의나 설정을 선택할 수 있습니다.
신호 생성
CMP는 적절한 TC String을 생성합니다.
신호 제공
CMP는 참여 공급업체가 관련 신호를 이용할 수 있게 합니다.
설정 관리
이용자는 이후에 해당하는 선택을 변경하거나 철회할 수 있습니다.
기술적 집행
웹사이트 구현 전반은 실제 처리가 그 결과로 정해진 프라이버시 상태와 일치하도록 보장해야 합니다.
이 마지막 항목이 매우 중요합니다.
TC String을 생성하는 것과 허가되지 않은 처리를 막는 것은 같지 않습니다.
TCF의 목적(Purpose)이란 무엇인가요?
TCF는 참여 공급업체가 개인정보를 처리하거나 관련 활동을 수행하는 이유를 설명하기 위해 표준화된 목적(Purpose)을 사용합니다.
현행 TCF 정책에는 다음과 같은 표준화된 목적이 포함되어 있습니다.
- 기기에 정보를 저장하거나 기기의 정보에 접근
- 제한된 데이터를 사용하여 광고 선택
- 맞춤형 광고를 위한 프로필 생성
- 프로필을 사용하여 맞춤형 광고 선택
- 콘텐츠 맞춤화를 위한 프로필 생성
- 프로필을 사용하여 맞춤형 콘텐츠 선택
- 광고 실적 측정
- 콘텐츠 실적 측정
현행 TCF 정책 문서는 이러한 목적과 관련 체계 개념을 정의합니다.
목적 구조가 중요한 이유는 CMP 인터페이스와 공급업체 선언에 표준화된 용어 체계를 제공하기 때문입니다.
특별 목적(Special Purpose)이란 무엇인가요?
특별 목적은 TCF 안에서 별도로 정의된 표준화된 처리 목적입니다.
특별 목적은 일반적인 목적과 다르게 취급되며 이 체계 안에서 구체적인 요건이 적용됩니다.
따라서 웹사이트는 TCF를 다음과 같이 단순화해서는 안 됩니다.
“이용자가 쿠키를 수락하거나 거부한다.”
TCF는 목적, 공급업체, 기능, 특별 목적, 적법 근거가 얽힌 더 넓은 광고 및 데이터 처리 생태계를 다룹니다.
TCF의 기능(Feature)과 특별 기능(Special Feature)이란 무엇인가요?
TCF는 기능(Feature)과 특별 기능(Special Feature)도 정의합니다.
이는 공급업체의 처리와 관련된 구체적인 역량이나 특성을 설명합니다.
특별 기능은 TCF 정책에 따라 추가적인 취급을 받습니다.
이러한 구분이 중요한 이유는 TCF CMP가 모든 공급업체 활동을 일반적인 쿠키처럼 다루지 말고 현행 체계 요건에 따라 관련 정보를 제시하고 전달해야 하기 때문입니다.
TCF의 동의와 정당한 이익
TCF는 역사적으로 동의와 정당한 이익을 포함한 여러 적법 근거 개념을 지원해 왔습니다.
다만 이 체계는 시간이 지나면서 상당히 달라졌습니다.
TCF v2.2는 목적 3~6에 대한 적법 근거로서의 정당한 이익을 삭제했습니다.
이어서 TCF v2.3은 일정한 정당한 이익 상황에서 공급업체가 이용자에게 공개되었는지에 관한 모호함을 해소하기 위해 Disclosed Vendors 세그먼트를 의무화했습니다.
공급업체가 정당한 이익을 선언했다고 해서 개인정보를 제한 없이 처리할 권한이 자동으로 생기는 것은 아닙니다.
적용되는 법과 구체적인 처리 활동은 여전히 중요합니다.
TCF는 이용자가 동의했다는 뜻인가요?
아닙니다.
TCF는 투명성과 프라이버시 선택 신호 전달을 위한 체계입니다.
TCF가 그 자체로 유효한 동의를 만들어 내지는 않습니다.
적법한 동의 업무 흐름은 여전히 적용되는 법적 요건을 충족해야 합니다.
예를 들어 동의를 적법 근거로 삼는 경우 조직은 그 동의가 다음에 해당하는지 검토해야 합니다.
- 자유롭게 이루어졌는지
- 구체적인지
- 정보에 근거했는지
- 명확한지
- 적절한 정보에 기초했는지
- 철회할 수 있는지
실제 이용자 인터페이스와 기술적 동작도 주장하는 적법 근거와 일치해야 합니다.
TCF를 쓰면 웹사이트가 GDPR을 준수하게 되나요?
아닙니다.
TCF는 프라이버시 및 광고 준수 업무 흐름의 일부를 뒷받침할 수 있지만 GDPR 준수 인증은 아닙니다.
IAB Europe의 자체 정책도 TCF 참여가 개별 참여자가 자신의 법적 의무를 책임지는 것을 대신하지 않는다고 명시적으로 밝히고 있습니다.
더 넓은 GDPR 준수 프로그램에는 다음도 필요할 수 있습니다.
- 개인정보 처리방침
- 유효한 동의 수단
- 적법 근거 검토
- 쿠키 및 트래커 통제
- 정보주체의 권리
- 개인정보 최소화
- 데이터 보관 기간
- 공급업체 관리
- 개인정보 처리 위탁 계약
- 보안 통제
- 국외 이전 보호조치
- 처리활동 기록
- 거버넌스와 책임성
TCF와 GDPR
TCF는 유럽의 프라이버시 환경에 대응하기 위해 특별히 만들어졌으며, 참여 조직이 디지털 광고 생태계에서 일정한 GDPR 및 ePrivacy 요건에 대응하도록 돕는 것을 목표로 합니다.
IAB Europe은 TCF를 GDPR과 ePrivacy 지침의 일정한 조항 준수를 돕기 위한 책임성 도구로 설명합니다.
다만 다음과 같습니다.
자신의 법적 의무를 판단할 책임은 여전히 각 조직에 있습니다.
TCF와 ePrivacy 지침
TCF는 특히 이용자의 기기에 정보를 저장하거나 기기의 정보에 접근하는 기술과 관련하여 ePrivacy 지침과도 관련이 있습니다.
즉, 유럽의 광고 준수에는 여러 법적 층위가 관여할 수 있습니다.
개인정보 처리
기기 저장·접근 및 관련 기술
표준화된 업계 신호 전달 및 책임성 체계
TCF는 두 법적 체계 중 어느 것도 대체하지 않습니다.
TCF가 쿠키를 차단하나요?
아닙니다.
TCF는 기본적으로 표준화된 투명성과 신호 전달을 위한 체계입니다.
TCF가 모든 쿠키나 트래커의 로딩을 자동으로 막지는 않습니다.
웹사이트에는 다음과 같은 추가 집행 수단이 필요할 수 있습니다.
- 사전 스크립트 차단
- 태그 관리 통제
- 쿠키 통제
- CMP 연동
- 공급업체 차단
- 서버 사이드 통제
- 동의 상태 전파
예를 들어 CMP가 이용자는 특정 목적에 동의하지 않았음을 보여 주는 TC String을 정확히 생성했는데도 잘못 설정된 태그가 여전히 실행될 수 있습니다.
이는 구현상의 문제입니다.
TCF와 사전 동의
사전 동의와 TCF는 관련이 있지만 서로 다른 개념입니다.
사전 동의란 해당하는 처리나 기기 접근이 이루어지기 전에 동의를 받는 것을 뜻합니다.
TCF는 프라이버시 선택 절차 이후에 또는 그 일부로서 표준화된 신호 전달을 제공합니다.
업무 흐름을 단순화하면 다음과 같을 수 있습니다.
- 이용자 방문
- CMP 로딩
- 프라이버시 정보 표시
- 이용자 선택
- 해당하는 동의 상태 확정
- 허용된 기술 실행
- TC String 전달
정확한 순서는 웹사이트의 기술 아키텍처와 적용되는 법에 따라 달라집니다.
TCF와 프로그래매틱 광고
TCF는 프로그래매틱 광고에서 특히 중요합니다.
퍼블리셔는 다음을 포함해 많은 광고 및 측정 공급업체와 협업할 수 있습니다.
- SSP
- DSP
- 애드 익스체인지
- 애드 서버
- 측정 사업자
- 오디언스 플랫폼
- 검증 사업자
- 데이터 제공업체
TCF는 이러한 참여자에게 관련 프라이버시 정보를 전달하는 표준화된 수단을 제공합니다.
이는 TCF가 퍼블리셔와 미디어 기업에 특히 가치 있는 주된 이유 중 하나입니다.
퍼블리셔를 위한 TCF
프로그래매틱 광고를 이용하는 퍼블리셔는 다음을 관리해야 할 수 있습니다.
- 공급업체 공개
- 목적 공개
- 이용자 동의
- 이용자의 반대
- 퍼블리셔 제한
- TC String 생성
- CMP 설정
- 공급업체 연동
- 동의 철회
- 트래커 실행
- 프라이버시 준수
IAB Europe은 퍼블리셔, CMP, 공급업체를 TCF의 핵심 참여자로 명시하고 있습니다.
공급업체를 위한 TCF
TCF 공급업체는 이 체계에 참여하는 기술 제공자입니다.
공급업체에는 다음이 포함될 수 있습니다.
- 광고 플랫폼
- 측정 사업자
- DSP
- SSP
- 애드 서버
- 오디언스 제공업체
- 그 밖의 애드테크 기업
참여 공급업체는 TCF 신호를 활용해 자신이 선언한 처리와 관련된 프라이버시 상태를 파악합니다.
다만 공급업체는 자신의 준수 의무에 대해 여전히 책임을 집니다.
TCF CMP API란 무엇인가요?
TCF CMP API는 참여 공급업체를 비롯한 구성 요소가 TCF CMP와 상호작용할 수 있게 하는 표준화된 기술 인터페이스입니다.
이 API는 다음과 관련된 기능을 지원합니다.
- CMP 이용 가능 여부
- 동의 정보
- TC String 조회
- 동의 갱신
- 프라이버시 상태 전달
TCF 기술 명세와 구현 지침이 해당 API의 동작을 정의합니다. IAB Europe의 현행 지원 자료 페이지는 CMP API를 TCF의 핵심 기술 명세로 명시하고 있습니다.
getTCData는 어떻게 되었나요?
TCF 기술 명세는 계속 발전해 왔습니다.
TCF v2.2의 CMP API는 getTCData 명령을 더 이상 사용하지 않도록 했습니다.
따라서 오래된 TCF 연동을 유지 관리하는 개발자는 기존 API 방식이 여전히 적절하다고 가정하지 말고 현행 구현 지침을 확인해야 합니다.
이는 오래된 TCF v2.2 연동을 현재의 v2.3 환경에 맞게 업데이트할 때 특히 중요합니다.
GPP란 무엇이며 TCF와 어떤 관계인가요?
Global Privacy Platform(GPP)은 IAB Tech Lab이 개발한 더 넓은 프라이버시 신호 체계입니다.
TCF와 GPP는 관련이 있지만 같은 것은 아닙니다.
구분을 단순화하면 다음과 같습니다.
유럽의 Transparency & Consent Framework
여러 관할권을 지원하는 더 넓은 프라이버시 신호 체계
GPP는 지역별 프라이버시 섹션과 함께 TCF 섹션을 담을 수 있습니다.
따라서 국제적으로 사업을 운영하는 조직은 더 넓은 GPP 아키텍처 안에서 TCF를 사용할 수 있습니다.
TCF와 GPP 비교
| TCF | GPP |
|---|---|
| IAB Europe의 체계 | IAB Tech Lab의 체계 |
| 주로 유럽의 광고 생태계 | 여러 관할권에 걸친 프라이버시 신호 전달 |
| TC String을 사용합니다 | GPP 문자열/섹션을 사용합니다 |
| 유럽의 공급업체 및 목적 정보를 표준화합니다 | 여러 지역별 프라이버시 체계를 지원합니다 |
| GDPR/ePrivacy 광고 업무 흐름과 밀접하게 연관됩니다 | 더 넓은 프라이버시 규제 신호 전달을 위해 설계되었습니다 |
따라서 TCF와 GPP를 서로 바꿔 쓸 수 있는 용어로 다루어서는 안 됩니다.
TCF와 Google Consent Mode 비교
IAB TCF와 Google Consent Mode는 서로 다른 문제를 해결합니다.
TCF는 TCF 생태계 안에서 프라이버시 선택 신호 전달을 표준화합니다.
Google Consent Mode는 지원되는 Google 태그와 서비스에 관련 동의 상태를 전달하여 그 동작이 해당 상태에 맞게 조정될 수 있도록 합니다.
따라서 퍼블리셔는 둘 다 사용할 수 있습니다.
- CMP
- TCF / TC String
그리고 다음과 같습니다.
- CMP
- Google Consent Mode
따라서 두 기술은 서로 경쟁하는 대안이 아니라 보완 관계가 될 수 있습니다.
TCF와 GPC 비교
Global Privacy Control(GPC)은 일정한 옵트아웃 의사를 전달하는 브라우저 차원 또는 프라이버시 도구의 신호입니다.
TCF는 투명성과 동의 신호 전달을 위한 광고업계 체계입니다.
둘은 서로 다른 목적을 가집니다.
웹사이트는 다음을 모두 갖출 수 있습니다.
- GPC
- TCF
- CMP
- 쿠키 동의
- Google Consent Mode
- 지역별 프라이버시 규칙
이 모두를 동일한 프라이버시 아키텍처 안에 둘 수 있습니다.
TCF와 쿠키 동의 비교
쿠키 동의 배너는 기본적으로 이용자 인터페이스입니다.
TCF는 자체 생태계 안에서 프라이버시 선택 전달을 규율하는 표준화된 업계 체계입니다.
따라서 아키텍처를 단순화하면 다음과 같을 수 있습니다.
- 쿠키 배너
- TCF CMP
- TC String
- 참여 공급업체
배너는 이용자가 직접 상호작용하는 부분입니다.
TCF 체계는 그 생태계를 뒷받침하는 표준화된 정책과 기술적 수단을 제공합니다.
IAB TCF는 어떻게 작동하나요?
TCF 업무 흐름을 단순화하면 다음과 같습니다.
참여 공급업체 파악
퍼블리셔가 관련 TCF 공급업체를 파악합니다.
CMP 설정
CMP는 현행 TCF 정책, 명세, GVL 정보를 사용합니다.
투명성 정보 제시
CMP는 관련 목적, 공급업체, 그 밖에 요구되는 정보를 설명합니다.
이용자의 선택 수집
이용자가 해당하는 동의나 반대 의사를 선택합니다.
TC String 생성
CMP는 관련 정보를 TC String으로 인코딩합니다.
신호 제공
참여 공급업체는 해당하는 기술적 수단을 통해 그 신호에 접근할 수 있습니다.
공급업체의 신호 해석
공급업체는 TCF 체계와 자신이 선언한 활동에 따라 관련 처리 상태를 판단합니다.
확정된 상태 집행
웹사이트와 공급업체는 실제 처리가 해당하는 프라이버시 상태와 일치하도록 보장해야 합니다.
IAB TCF 구현 체크리스트
TCF 구현을 시작하거나 업데이트하기 전에 퍼블리셔는 다음을 확인해야 합니다.
- CMP가 현행 TCF 버전을 지원합니다.
- CMP가 TCF 참여를 위해 적절히 등록되어 있습니다.
- 현행 TCF 정책을 따르고 있습니다.
- 현행 기술 명세를 사용하고 있습니다.
- 공급업체 정보가 해당하는 GVL과 동기화되어 있습니다.
- 올바른 TCF 목적이 공개되어 있습니다.
- 관련 공급업체가 공개되어 있습니다.
- Disclosed Vendors 세그먼트가 올바르게 구현되어 있습니다.
- 적절한 이용자 행위를 통해 동의가 수집됩니다.
- 해당하는 정당한 이익 기반 처리가 올바르게 처리됩니다.
- 필요한 경우 퍼블리셔 제한이 설정되어 있습니다.
- 올바른 TC String이 생성됩니다.
- 공급업체가 관련 신호를 조회할 수 있습니다.
- 트래커가 이용자의 선택에 반해 실행되지 않습니다.
- 동의 철회가 올바르게 작동합니다.
- 공급업체 연동을 테스트했습니다.
- CMP API 동작을 테스트했습니다.
- 체계 업데이트 이후 구현을 테스트했습니다.
IAB Europe은 정책, 기술 명세, 구현 지침, CMP 등록, 공급업체 등록, v2.3 자료를 아우르는 현행 TCF 지원 자료를 유지 관리하고 있습니다.
IAB TCF 구현에서 흔히 저지르는 실수
TCF를 GDPR 준수로 취급하기
TCF는 법적 준수 인증이 아니라 업계 체계입니다.
웹사이트를 TCF v2.2에 그대로 두기
현행 구현은 TCF v2.3을 기준으로 점검해야 합니다.
TC String 자체를 동의로 취급하기
TC String은 프라이버시 선택에 관한 기술적 정보를 표현한 것입니다. 그 자체로 법적으로 유효한 동의를 만들어 내지는 않습니다.
동의 전에 트래커를 로딩하기
사전 동의가 필요한 처리에 대해서는 웹사이트에 여전히 적절한 기술적 통제가 필요합니다.
공급업체의 동작을 간과하기
공급업체가 확정된 상태에 반해 계속 처리한다면 올바른 TC String을 생성하는 것만으로는 충분하지 않습니다.
정당한 이익을 무제한 권한으로 취급하기
공급업체가 선언한 적법 근거가 조직의 법 준수 의무를 없애 주지는 않습니다.
더 이상 사용되지 않는 API 코드를 쓰기
오래된 TCF 연동에는 getTCData와 같이 지원이 중단된 API 메서드가 남아 있을 수 있습니다.
공급업체 정보를 관리하지 않기
공급업체 정보와 체계 요건은 달라질 수 있습니다.
“모두 수락”만 테스트하기
제대로 된 TCF 구현이라면 거부, 부분 선택, 철회, 재방문 이용자, 지역별 설정도 함께 테스트해야 합니다.
TCF는 어떻게 테스트해야 하나요?
제대로 된 TCF 점검이라면 CMP 인터페이스와 실제 기술적 동작을 모두 살펴야 합니다.
이용자 인터페이스 테스트
테스트 항목:
- 최초 고지
- 공급업체 공개
- 목적 공개
- 수락 컨트롤
- 거부 컨트롤
- 프라이버시 설정 센터
- 철회
- 모바일 표시
- 접근성
- 현지화
기술 테스트
테스트 항목:
- TC String 생성
- CMP API
- 공급업체 신호 전파
- 쿠키
- JavaScript 실행
- 네트워크 요청
- 광고 픽셀
- 서드파티 요청
- 동의 상태 변경
- 철회
네거티브 테스트
추가 테스트 항목:
- 모두 거부
- 부분 동의
- 공급업체별 거부
- 목적별 거부
- 아무 조작도 하지 않음
- 철회
- 재방문 이용자
- 서로 다른 지역
- 서로 다른 브라우저
- 모바일 기기
IAB TCF와 ConsentX
ConsentX는 더 넓은 프라이버시 아키텍처 안에서 동의 관리와 집행 계층 역할을 할 수 있습니다.
TCF를 사용하는 조직이라면 바람직한 업무 흐름은 다음과 같습니다.
- 이용자 선택
- CMP
- TCF 신호
- 공급업체 통제
- 실제 처리
ConsentX는 다음과 같은 영역에서 동의 관리와 기술적 집행을 연결하는 데 도움이 됩니다.
쿠키 동의
사전 스크립트 차단
동의 기록
감사 증적
지역별 프라이버시 규칙
Google Consent Mode
Global Privacy Control
공급업체 및 트래커 통제
프라이버시 설정 관리
중요한 원칙은 다음과 같습니다.
동의 신호 전달에는 기술적 집행이 뒤따라야 합니다.
이용자가 특정 권한을 부여하지 않았다고 표시하는 TC String이 있더라도 웹사이트가 그에 해당하는 처리를 계속한다면 이를 충분하다고 보아서는 안 됩니다.
ConsentX가 IAB TCF를 대체하나요?
아닙니다.
IAB TCF와 ConsentX는 서로 다른 역할을 합니다.
TCF는 정책, 명세, 기술적 신호 전달, 참여 요건을 담은 업계 체계입니다.
ConsentX는 프라이버시 선택을 관리하는 데 필요한 이용자 대면 통제 수단과 기술적 통제 수단을 제공할 수 있는 동의 관리 플랫폼입니다.
TCF를 사용하는 조직은 자사의 CMP 구현이 해당하는 TCF 참여 요건과 기술 요건을 충족하는지 평가해야 합니다.
핵심 요약
- IAB TCF는 IAB Europe Transparency & Consent Framework를 뜻합니다.
- TCF는 법이 아니라 자발적 업계 체계입니다.
- TCF는 디지털 광고 생태계 안에서 프라이버시 선택 전달을 표준화합니다.
- TCF v2.3이 현행 체계 버전입니다.
- TCF v2.3은 TC String에 Disclosed Vendors 세그먼트를 의무화했습니다.
- TC String은 프라이버시 선택에 관한 표준화된 정보를 전달합니다.
- Global Vendor List(GVL)는 참여 공급업체에 관한 표준화된 정보를 제공합니다.
- TCF CMP는 해당하는 동의 관리 업무 흐름을 구현합니다.
- TCF는 퍼블리셔와 프로그래매틱 광고에 특히 중요합니다.
- TCF를 쓴다고 해서 웹사이트가 자동으로 GDPR을 준수하게 되지는 않습니다.
- TCF 자체가 쿠키나 트래커를 차단하지는 않습니다.
- TCF는 GPC, GPP, Google Consent Mode, 일반적인 쿠키 배너와 다릅니다.
- 현행 구현은 최신 TCF 정책과 기술 명세를 기준으로 테스트해야 합니다.
- 효과적인 구현을 위해서는 올바른 신호 전달과 실제 기술적 집행이 모두 필요합니다.