Si tu web depende de la publicidad programática: ya sea a través de Google AdSense, Google Ad Manager, header bidding o subastas en tiempo real (RTB), casi con toda seguridad necesitas cumplir con el IAB Transparency and Consent Framework (TCF). Desarrollado por IAB Europe como respuesta directa al RGPD, el TCF se ha convertido en el estándar de facto del sector para recopilar, codificar y transmitir el consentimiento del usuario a lo largo de toda la cadena de suministro de la publicidad digital. En esta guía completa explicamos qué es el TCF, cómo funciona por dentro, qué cambió entre las versiones 2.0 y 2.2, por qué los reguladores europeos han examinado con lupa el framework, y cómo puedes implementarlo en tu web sin perderte en los detalles técnicos.
El problema que el TCF fue diseñado para resolver
Antes de que el RGPD entrara en vigor el 25 de mayo de 2018, el ecosistema de la publicidad digital operaba con relativamente pocas restricciones sobre la recopilación de datos. Anunciantes, ad exchanges, demand-side platforms (DSP) y supply-side platforms (SSP) compartían libremente datos de los usuarios: huellas de navegador, IDs de cookies, historiales de navegación, para servir anuncios segmentados. El RGPD cambió esto al exigir una base legal (habitualmente el consentimiento) antes de poder tratar datos personales.
El reto se hizo evidente de inmediato: la carga de una sola página en una web con publicidad puede implicar a decenas, a veces cientos, de empresas distintas tratando datos del usuario en cuestión de milisegundos. ¿Cómo podía un editor recopilar un consentimiento significativo para cada uno de estos proveedores, y cómo podía esa señal de consentimiento viajar por toda la cadena programática en la fracción de segundo que tarda en ejecutarse una subasta?
La respuesta de IAB Europe fue el Transparency and Consent Framework: una especificación técnica que estandariza la forma en que los editores recopilan el consentimiento, lo codifican en una cadena legible por máquinas y lo transmiten a todos los participantes de la cadena publicitaria.
¿Qué es el IAB TCF?
El IAB Transparency and Consent Framework (TCF) es un protocolo abierto y transversal al sector que define tres cosas:
- Cómo debe recopilarse el consentimiento: a través de una Consent Management Platform (CMP) registrada que presenta a los usuarios información estandarizada sobre las finalidades del tratamiento de datos y los proveedores implicados.
- Qué finalidades de tratamiento existen: el TCF define una lista fija de finalidades (como «Almacenar y/o acceder a información en un dispositivo», «Seleccionar anuncios básicos», «Medir el rendimiento de los anuncios») y características especiales, garantizando la coherencia en todo el sector.
- Cómo deben transmitirse las señales de consentimiento: mediante una cadena codificada estandarizada (la TC String) que cualquier participante de la cadena de ad tech puede leer y sobre la que puede actuar.
El TCF está mantenido por IAB Europe y se rige por un conjunto de políticas que las CMP, los editores y los proveedores deben seguir si quieren participar. El framework es gratuito, pero los participantes deben registrarse y aceptar las políticas del TCF.
Componentes clave del ecosistema TCF
Entender el TCF requiere familiarizarse con varios componentes que funcionan de forma conjunta:
La Global Vendor List (GVL)
IAB Europe mantiene una lista pública de todos los proveedores registrados: empresas de ad tech que han aceptado las políticas del TCF y han declarado en qué finalidades y bases legales se apoyan. A principios de 2026, la GVL contiene más de 1200 proveedores. Cuando una CMP muestra un banner de cookies, extrae información de la GVL para mostrar a los usuarios exactamente qué empresas tratarán sus datos y con qué finalidades.
Consent Management Platforms (CMP)
Una CMP es el software que presenta la interfaz de consentimiento (el banner de cookies) a los usuarios. Para participar en el TCF, una CMP debe estar registrada en IAB Europe y tener asignado un CMP ID único. La CMP es responsable de mostrar información precisa y completa, recopilar las elecciones del usuario, codificarlas en una TC String y poner esa cadena a disposición de los proveedores mediante una API JavaScript estandarizada (la CMP API, también conocida como __tcfapi).
La TC String
La TC String es una cadena codificada en Base64 que contiene todas las señales de consentimiento e interés legítimo del usuario, la lista de proveedores cubiertos, las finalidades consentidas, cualquier restricción del editor y metadatos como la fecha en que se dio el consentimiento y la CMP que lo recopiló. Esta cadena normalmente se almacena en una cookie propia (a menudo llamada euconsent-v2) y se transmite a lo largo de la cadena de ad tech mediante solicitudes de puja, URLs de píxeles y llamadas a API.
La CMP API (__tcfapi)
El TCF define una API JavaScript que los proveedores invocan para comprobar el estado actual del consentimiento. Cuando el script de un proveedor se carga en una página, este llama a __tcfapi('getTCData', ...) para obtener la TC String y determinar si tiene consentimiento para tratar datos con las finalidades que ha declarado. Si no se ha dado el consentimiento, un proveedor que cumpla las normas debe abstenerse de colocar cookies o recopilar datos.
Por qué tu web necesita el TCF
La realidad práctica es sencilla: si monetizas tu web mediante publicidad, el cumplimiento del TCF es, de hecho, obligatorio. Estas son las razones:
- Google lo exige. Desde enero de 2024, Google exige a todos los editores que sirven anuncios en el Espacio Económico Europeo (EEE) y el Reino Unido que usen una CMP certificada por Google compatible con TCF 2.2. Sin ello, Google puede restringir o bloquear por completo la publicidad personalizada en tu web, reduciendo drásticamente tus ingresos publicitarios.
- Los grandes ad exchanges lo exigen. Xandr (antes AppNexus), Index Exchange, PubMatic, Criteo, The Trade Desk y prácticamente todos los actores relevantes de la publicidad programática exigen o recomiendan encarecidamente el cumplimiento del TCF a sus editores asociados.
- Demuestra el cumplimiento del RGPD. Aunque el TCF es un estándar del sector y no un requisito legal en sí mismo, usar una CMP compatible con el TCF aporta evidencia documentada de que recopilaste el consentimiento de forma estandarizada y transparente: exactamente lo que esperan los reguladores.
- Protege tus ingresos. Sin señales de consentimiento válidas fluyendo por el flujo de pujas, los anunciantes pujarán menos (o nada) por tu inventario. Los editores que han implementado el TCF correctamente suelen registrar tasas de cobertura y CPM notablemente mejores que quienes dependen de mecanismos de consentimiento no estandarizados.
Sin cumplimiento del TCF, Google puede restringir o bloquear por completo la publicidad personalizada en tu web: recortando potencialmente tus ingresos publicitarios en un 50% o más.
Cómo funciona el TCF en la práctica: un recorrido paso a paso
Veamos qué ocurre cuando un usuario visita por primera vez una web compatible con el TCF:
Paso 1: La CMP se carga. Cuando la página se carga, el script de la CMP se inicializa y comprueba si ya existe una TC String válida (de una visita anterior). Si no la hay, muestra el banner de consentimiento.
Paso 2: El usuario ve la interfaz de consentimiento. El banner presenta información sobre las finalidades del tratamiento de datos (extraída de la lista de finalidades del TCF) y los proveedores implicados (extraídos de la Global Vendor List). El usuario puede aceptar todo, rechazar todo, o hacer elecciones granulares finalidad por finalidad y proveedor por proveedor.
Paso 3: El consentimiento se codifica. Una vez que el usuario hace su elección, la CMP codifica las decisiones en una TC String. Esta cadena se almacena en una cookie propia y se pone a disposición mediante la API JavaScript __tcfapi.
Paso 4: Los scripts de los proveedores comprueban el consentimiento. A medida que se cargan los scripts publicitarios, cada proveedor llama a la CMP API para obtener la TC String y comprueba si tiene consentimiento para las finalidades que ha declarado. Si el consentimiento existe, el proveedor continúa con normalidad. Si no, debe abstenerse de tratar datos personales.
Paso 5: La TC String viaja por la cadena publicitaria. Cuando se realiza una solicitud de anuncio (por ejemplo, una llamada de header bidding o una solicitud a Google Ad Manager), la TC String se incluye en la solicitud de puja. Todos los participantes de la subasta: SSP, DSP, plataformas de gestión de datos, pueden leer la cadena y actuar en consecuencia. Los anunciantes que no cuenten con el consentimiento del usuario no deberían pujar por esa impresión.
Paso 6: Visitantes recurrentes. Cuando el usuario regresa, la CMP lee la TC String existente en la cookie. Si sigue siendo válida (no ha caducado, la versión de la CMP coincide, etc.), el banner no vuelve a mostrarse y se usan las señales de consentimiento almacenadas.
Las finalidades del TCF explicadas
El TCF define un conjunto fijo de finalidades de tratamiento. A partir de TCF 2.2, son las siguientes:
- Finalidad 1: Almacenar y/o acceder a información en un dispositivo
- Finalidad 2: Seleccionar anuncios básicos
- Finalidad 3: Crear un perfil de anuncios personalizados
- Finalidad 4: Seleccionar anuncios personalizados
- Finalidad 5: Crear un perfil de contenido personalizado
- Finalidad 6: Seleccionar contenido personalizado
- Finalidad 7: Medir el rendimiento de los anuncios
- Finalidad 8: Medir el rendimiento del contenido
- Finalidad 9: Aplicar estudios de mercado para generar información sobre la audiencia
- Finalidad 10: Desarrollar y mejorar productos
- Finalidad 11: Usar datos limitados para seleccionar contenido
Cada proveedor de la GVL declara en qué finalidades se apoya y si usa el consentimiento o el interés legítimo como base legal. Bajo TCF 2.2, el interés legítimo ya no puede usarse para las finalidades 3, 4, 5 y 6: estas ahora requieren consentimiento explícito.
TCF 2.0 frente a 2.2: qué cambió
La versión 2.2 del TCF se publicó en mayo de 2023 y pasó a ser obligatoria para todos los participantes en noviembre de 2023. Los cambios clave fueron:
- Eliminación del interés legítimo para ciertas finalidades. Bajo TCF 2.0, los proveedores podían alegar interés legítimo para finalidades de publicidad personalizada. TCF 2.2 eliminó esto, exigiendo consentimiento para las finalidades 3 a 6. Fue una respuesta directa a las críticas de los reguladores, que argumentaban que se estaba haciendo un uso indebido del interés legítimo.
- Requisitos de información más estrictos. Las CMP ahora deben mostrar los nombres de los proveedores, las finalidades y los periodos de conservación de datos de forma más visible. La «primera capa» de la interfaz de consentimiento debe incluir más detalle del que se exigía anteriormente.
- Mejor control para el usuario. Los usuarios deben poder oponerse al tratamiento por interés legítimo directamente desde la primera capa de la interfaz de consentimiento, sin tener que navegar a una pantalla independiente.
- Divulgación de la conservación de datos por parte del proveedor. Los proveedores deben declarar sus periodos máximos de conservación de datos, y esta información debe ser visible para los usuarios en la interfaz de consentimiento.
- Consentimiento basado en URL. TCF 2.2 introdujo la posibilidad de transmitir señales de consentimiento mediante parámetros de URL, además del enfoque basado en cookies, dando soporte a entornos donde las cookies están restringidas.
El escrutinio regulatorio del TCF
Es importante señalar que el TCF no se ha librado de las críticas regulatorias. En febrero de 2022, la Autoridad de Protección de Datos belga (APD) determinó que el sistema TCF de IAB Europe infringía el RGPD en varios aspectos, incluyendo que la propia TC String constituía un dato personal y que IAB Europe actuaba como responsable del tratamiento sin una base legal suficiente. IAB Europe fue multada con 250 000 euros y se le ordenó adecuar el TCF a la normativa.
IAB Europe recurrió y posteriormente propuso un plan de acción que fue aprobado provisionalmente por la APD en enero de 2024. El resultado clave fue que IAB Europe reconoció su papel como corresponsable del tratamiento de los datos de la TC String y se comprometió a implementar salvaguardas adicionales, incluyendo una verificación de proveedores más estricta y mecanismos de auditoría reforzados.
Este episodio subraya un punto crucial: cumplir con el TCF por sí solo no garantiza el cumplimiento del RGPD. El TCF es una herramienta útil para gestionar el consentimiento en el ecosistema publicitario, pero los editores deben seguir asegurándose de que sus prácticas globales de tratamiento de datos cumplen el RGPD: incluyendo tener políticas de privacidad válidas, responder a las solicitudes de los interesados y mantener registros de las actividades de tratamiento.
Errores habituales al implementar el TCF
Incluso con una CMP compatible con el TCF, los editores pueden encontrarse con problemas. Estos son los errores más frecuentes:
- Cargar los scripts de los proveedores antes del consentimiento. Algunos editores cargan scripts publicitarios en la cabecera de la página antes de que la CMP haya tenido ocasión de recopilar el consentimiento. Esto significa que se establecen cookies y se recopilan datos antes de que el usuario haya hecho su elección: una clara infracción del RGPD, independientemente del estado del TCF.
- No actualizar la GVL. La Global Vendor List se actualiza periódicamente a medida que se registran nuevos proveedores y los existentes actualizan sus declaraciones. Si tu CMP usa una GVL desactualizada, podrías estar recopilando consentimiento para finalidades incorrectas o pasando por alto proveedores por completo.
- Ignorar las restricciones del editor. El TCF permite a los editores imponer restricciones a los proveedores: por ejemplo, exigir consentimiento en lugar de interés legítimo para una finalidad concreta. Si no configuras estas restricciones, los proveedores podrían tratar datos bajo bases legales que no pretendías permitir.
- No probar la implementación. Muchos editores instalan una CMP y dan por hecho que todo funciona. En la práctica, deberías verificar que la TC String se genera correctamente, que los scripts de los proveedores comprueban el consentimiento antes de ejecutarse, y que la CMP API es accesible para todos los proveedores presentes en la página.
El TCF y Google Consent Mode v2
Si usas servicios de Google (Analytics, Ads, AdSense), necesitas entender cómo interactúa el TCF con Google Consent Mode v2. Google Consent Mode es un mecanismo independiente que ajusta el comportamiento de las etiquetas de Google en función del estado del consentimiento. Cuando se usa junto con el TCF, una CMP correctamente configurada actualizará simultáneamente tanto la TC String como las señales de Google Consent Mode, garantizando que los servicios de Google se comporten correctamente independientemente de las elecciones de consentimiento del usuario.
En la práctica, la mayoría de las CMP modernas: incluida Consentio, gestionan esta integración de forma automática. Cuando un usuario da su consentimiento a la Finalidad 1 (almacenamiento en el dispositivo) y a la Finalidad 7 (medición de anuncios), la CMP activa los bits correspondientes en la TC String y actualiza las señales analytics_storage y ad_storage de Google Consent Mode.
Implementación con Consentio
Configurar el TCF en tu web no tiene por qué ser complicado. Con Consentio, obtienes un banner de cookies totalmente compatible con TCF 2.2 y registrado en IAB Europe como CMP certificada. Nuestra plataforma se encarga de toda la complejidad técnica por ti:
- Sincronización automática con la Global Vendor List
- Generación y almacenamiento correctos de las TC Strings
- Implementación completa de la CMP API (
__tcfapi) - Integración con Google Consent Mode v2
- Configuración de restricciones del editor mediante un panel sencillo
- Bloqueo automático de los scripts de los proveedores hasta que se dé el consentimiento
Todo esto se despliega con una sola línea de código. Tú te centras en tu contenido y tus ingresos: nosotros nos encargamos de la infraestructura de consentimiento.
¿Quieres resolver el cumplimiento de cookies de una vez por todas?
Prueba Consentio gratis. Cumplimiento del RGPD en 5 minutos, sin necesidad de programar.
Empezar gratis