Docs

Señales de consentimiento: TCF v2.2 y GPP usnat

Cómo configurar y usar las señales IAB TCF v2.2 (EU/EEA) e IAB GPP usnat (EE.UU.) que Tripticonsent deriva automáticamente del estado de consentimiento del sujeto.

Cuando un sujeto consiente, Tripticonsent traduce ese estado a cadenas legibles por máquina que los proveedores de ad-tech leen de forma estándar. No implementas TCF ni GPP tú mismo: configuras los metadatos de tu CMP en la consola y Tripticonsent hace la codificación.

IAB TCF v2.2

El Transparency & Consent Framework de IAB Europe es el estándar que usan cientos de proveedores de ad-tech (Google, Meta, Criteo…) para leer el consentimiento de tu sitio. Cuando alguien consiente, Tripticonsent codifica sus elecciones en una cadena TC (un blob binario compacto). Los scripts del sitio llaman a window.__tcfapi para leerla; los proveedores conformes no procesan datos personales sin consentimiento válido en esa cadena.

¿Cuándo necesitas esto? Si tu sitio usa publicidad programática, trabaja con proveedores registrados en la IAB GVL, o debe cumplir ePrivacy/RGPD en la UE/EEE.

Configuración TCF en la consola

Ve a Sitio → Señales de consentimiento → IAB TCF v2.2.

CampoQué poner
CMP IDTu ID numérico del registro CMP de IAB Europe (iabeurope.eu/cmp-list). Obligatorio — los proveedores rechazan cadenas TC sin CMP registrado. Tu equipo legal o ad-ops lo tiene; tiene pinta de 42 o 187.
CMP versionEntero que incrementas cada vez que haces un cambio material en tu implementación. Empieza en 1.
Vendor list versionVersión de la GVL (Global Vendor List) contra la que construyes la cadena TC. Debe coincidir con la última que hayas cargado desde vendor-list.consensu.org.
Publisher countryCódigo ISO 3166-1 alpha-2 del país donde está tu empresa (no el de los visitantes). Ej.: ES, DE, GB.
Disclosed vendor IDsIDs numéricos separados por comas de la GVL para cada proveedor que usa tu sitio. Solo los proveedores declarados aparecen en la cadena TC. Más comunes: Google Ads = 755, Meta = 25, Criteo = 91, Amazon = 793.
Google AC provider IDsIDs de la extensión Additional Consent (ATP) de Google, para proveedores fuera de la GVL. Solo necesario si usas Google Ad Manager o AdSense.
Tripticonsent emite solo el core segment (propósitos, características especiales, consentimiento de proveedores, restricciones de editor). Los segmentos opcionales Disclosed-vendors y Publisher-TC no se añaden.

API — Cadena TC

GET /v1/consent/tcstring?subject=email:user@example.com
→ { "tcString": "CQ…", "tcfPolicyVersion": 4, "purposesConsent": [2,7], "cmpId": 300 }
GET /v1/consent/google-consent-mode?subject=email:user@example.com
→ { "signals": { "ad_storage": "granted", "analytics_storage": "denied",
     "ad_user_data": "granted", "security_storage": "granted", … } }

El SDK lo aplica por ti: await tc.applyConsentMode(subject, gtag).

US privacy · GPP usnat

El Global Privacy Platform de IAB es el equivalente estadounidense del TCF. La sección usnat codifica tus avisos de privacidad y los indicadores de opt-out en una cadena compacta que leen los proveedores de ad-tech. Cubre CCPA (California), VCDPA (Virginia), CPA (Colorado) y otras leyes estatales de EE.UU. en una sola señal unificada.

A diferencia de TCF (opt-in), las leyes de EE.UU. usan un modelo de opt-out: informas a los usuarios, ellos pueden rechazar, y los proveedores leen la cadena GPP para saber si pueden procesar datos. Los bits de opt-out por visitante se calculan automáticamente a partir del estado de consentimiento en cada petición — tú solo configuras los indicadores estáticos de aviso que aparecen abajo.

¿Cuándo necesitas esto? Si tienes visitantes de EE.UU. y usas ad-tech que lee cadenas GPP, o tu asesoría legal exige una señal de privacidad legible por máquina para el mercado estadounidense.

Configuración GPP en la consola

Ve a Sitio → Señales de consentimiento → US privacy · GPP usnat.

Indicadores de aviso (campos Notice/Opt-out): El valor indica si has mostrado ese aviso a los usuarios. Usa 1 (Provided) si tu interfaz de consentimiento o aviso de privacidad incluye ese tipo de divulgación. Usa 2 (Not provided) si no lo muestras. Usa 0 (Not applicable) solo si esa categoría es legalmente irrelevante para toda tu actividad empresarial.

CampoCuándo poner 1 (Provided)
Emit usnat sectionActiva si tienes visitantes de EE.UU. Desactivar produce una cadena GPP sin sección usnat — los proveedores que la requieren pueden tratarlo como opt-out.
Sharing noticeTu aviso de privacidad informa de que los datos pueden compartirse con terceros.
Sale opt-out noticeTu sitio muestra un aviso o enlace "Do Not Sell My Personal Information" (CCPA).
Sharing opt-out noticeTu sitio ofrece una opción "Do Not Share" (distinta de la venta bajo CPRA/California).
Targeted advertising opt-out noticeMuestras algún aviso de "opt out of personalized ads".
Sensitive data opt-out noticeTu sitio procesa datos sensibles (salud, biométricos, localización exacta) e informa a los usuarios de que pueden rechazar.
Sensitive data limit-use noticeNotificas a los usuarios que pueden solicitar la limitación del uso de sus datos sensibles.
Personal data consentsTu interfaz recoge consentimiento explícito de opt-in para datos personales (infrecuente bajo las leyes de EE.UU. basadas en opt-out). La mayoría de los sitios dejan esto en 0.

Sección MSPA: El Multi-State Privacy Agreement es un contrato voluntario que las empresas firman con IAB. La mayoría de los sitios no han firmado el MSPA — en ese caso, pon "Covered transaction" en 2 (No) y deja los otros en 0 (Not applicable).

Campo MSPAQué poner
MSPA covered transaction1 (Yes) solo si tu equipo legal ha firmado el MSPA con IAB. En caso contrario, 2 (No).
MSPA opt-out option modeSolo relevante si Covered = Yes. Si operas en modo opt-out bajo el marco MSPA.
MSPA service-provider modeSolo relevante si Covered = Yes. 1 si actúas puramente como procesador de datos bajo MSPA y no vendes ni compartes datos por cuenta propia.

API — Cadena GPP

GET /v1/consent/gpp?subject=email:user@example.com
→ { "gppString": "DBAB…", "sectionIds": [7], "usnat": { "SharingNotice": 1,
     "SaleOptOut": 0, "SharingOptOut": 0, "TargetedAdvertisingOptOut": 0, … } }
La señal GPC (Global Privacy Control) del navegador es respetada automáticamente como opt-out: si el visitante tiene activado GPC, los bits de opt-out de la cadena GPP se activan sin que el usuario tenga que hacer nada más.