Señales de consentimiento: TCF v2.2 y GPP usnat
Cómo configurar y usar las señales IAB TCF v2.2 (EU/EEA) e IAB GPP usnat (EE.UU.) que Tripticonsent deriva automáticamente del estado de consentimiento del sujeto.
Cuando un sujeto consiente, Tripticonsent traduce ese estado a cadenas legibles por máquina que los proveedores de ad-tech leen de forma estándar. No implementas TCF ni GPP tú mismo: configuras los metadatos de tu CMP en la consola y Tripticonsent hace la codificación.
IAB TCF v2.2
El Transparency & Consent Framework de IAB Europe es el estándar que usan cientos de proveedores de ad-tech (Google, Meta, Criteo…) para leer el consentimiento de tu sitio. Cuando alguien consiente, Tripticonsent codifica sus elecciones en una cadena TC (un blob binario compacto). Los scripts del sitio llaman a window.__tcfapi para leerla; los proveedores conformes no procesan datos personales sin consentimiento válido en esa cadena.
Configuración TCF en la consola
Ve a Sitio → Señales de consentimiento → IAB TCF v2.2.
| Campo | Qué poner |
|---|---|
| CMP ID | Tu ID numérico del registro CMP de IAB Europe (iabeurope.eu/cmp-list). Obligatorio — los proveedores rechazan cadenas TC sin CMP registrado. Tu equipo legal o ad-ops lo tiene; tiene pinta de 42 o 187. |
| CMP version | Entero que incrementas cada vez que haces un cambio material en tu implementación. Empieza en 1. |
| Vendor list version | Versión de la GVL (Global Vendor List) contra la que construyes la cadena TC. Debe coincidir con la última que hayas cargado desde vendor-list.consensu.org. |
| Publisher country | Código ISO 3166-1 alpha-2 del país donde está tu empresa (no el de los visitantes). Ej.: ES, DE, GB. |
| Disclosed vendor IDs | IDs numéricos separados por comas de la GVL para cada proveedor que usa tu sitio. Solo los proveedores declarados aparecen en la cadena TC. Más comunes: Google Ads = 755, Meta = 25, Criteo = 91, Amazon = 793. |
| Google AC provider IDs | IDs de la extensión Additional Consent (ATP) de Google, para proveedores fuera de la GVL. Solo necesario si usas Google Ad Manager o AdSense. |
API — Cadena TC
GET /v1/consent/tcstring?subject=email:user@example.com
→ { "tcString": "CQ…", "tcfPolicyVersion": 4, "purposesConsent": [2,7], "cmpId": 300 }API — Google Consent Mode v2
GET /v1/consent/google-consent-mode?subject=email:user@example.com
→ { "signals": { "ad_storage": "granted", "analytics_storage": "denied",
"ad_user_data": "granted", "security_storage": "granted", … } }El SDK lo aplica por ti: await tc.applyConsentMode(subject, gtag).
US privacy · GPP usnat
El Global Privacy Platform de IAB es el equivalente estadounidense del TCF. La sección usnat codifica tus avisos de privacidad y los indicadores de opt-out en una cadena compacta que leen los proveedores de ad-tech. Cubre CCPA (California), VCDPA (Virginia), CPA (Colorado) y otras leyes estatales de EE.UU. en una sola señal unificada.
A diferencia de TCF (opt-in), las leyes de EE.UU. usan un modelo de opt-out: informas a los usuarios, ellos pueden rechazar, y los proveedores leen la cadena GPP para saber si pueden procesar datos. Los bits de opt-out por visitante se calculan automáticamente a partir del estado de consentimiento en cada petición — tú solo configuras los indicadores estáticos de aviso que aparecen abajo.
Configuración GPP en la consola
Ve a Sitio → Señales de consentimiento → US privacy · GPP usnat.
Indicadores de aviso (campos Notice/Opt-out): El valor indica si has mostrado ese aviso a los usuarios. Usa 1 (Provided) si tu interfaz de consentimiento o aviso de privacidad incluye ese tipo de divulgación. Usa 2 (Not provided) si no lo muestras. Usa 0 (Not applicable) solo si esa categoría es legalmente irrelevante para toda tu actividad empresarial.
| Campo | Cuándo poner 1 (Provided) |
|---|---|
| Emit usnat section | Activa si tienes visitantes de EE.UU. Desactivar produce una cadena GPP sin sección usnat — los proveedores que la requieren pueden tratarlo como opt-out. |
| Sharing notice | Tu aviso de privacidad informa de que los datos pueden compartirse con terceros. |
| Sale opt-out notice | Tu sitio muestra un aviso o enlace "Do Not Sell My Personal Information" (CCPA). |
| Sharing opt-out notice | Tu sitio ofrece una opción "Do Not Share" (distinta de la venta bajo CPRA/California). |
| Targeted advertising opt-out notice | Muestras algún aviso de "opt out of personalized ads". |
| Sensitive data opt-out notice | Tu sitio procesa datos sensibles (salud, biométricos, localización exacta) e informa a los usuarios de que pueden rechazar. |
| Sensitive data limit-use notice | Notificas a los usuarios que pueden solicitar la limitación del uso de sus datos sensibles. |
| Personal data consents | Tu interfaz recoge consentimiento explícito de opt-in para datos personales (infrecuente bajo las leyes de EE.UU. basadas en opt-out). La mayoría de los sitios dejan esto en 0. |
Sección MSPA: El Multi-State Privacy Agreement es un contrato voluntario que las empresas firman con IAB. La mayoría de los sitios no han firmado el MSPA — en ese caso, pon "Covered transaction" en 2 (No) y deja los otros en 0 (Not applicable).
| Campo MSPA | Qué poner |
|---|---|
| MSPA covered transaction | 1 (Yes) solo si tu equipo legal ha firmado el MSPA con IAB. En caso contrario, 2 (No). |
| MSPA opt-out option mode | Solo relevante si Covered = Yes. Si operas en modo opt-out bajo el marco MSPA. |
| MSPA service-provider mode | Solo relevante si Covered = Yes. 1 si actúas puramente como procesador de datos bajo MSPA y no vendes ni compartes datos por cuenta propia. |
API — Cadena GPP
GET /v1/consent/gpp?subject=email:user@example.com
→ { "gppString": "DBAB…", "sectionIds": [7], "usnat": { "SharingNotice": 1,
"SaleOptOut": 0, "SharingOptOut": 0, "TargetedAdvertisingOptOut": 0, … } }