Si votre site dépend de la publicité programmatique : que ce soit via Google AdSense, Google Ad Manager, le header bidding ou les échanges en temps réel (RTB) : vous devez presque certainement vous conformer au IAB Transparency and Consent Framework (TCF). Développé par IAB Europe en réponse directe au RGPD, le TCF est devenu la norme de facto de l'industrie pour collecter, encoder et transmettre le consentement des utilisateurs tout au long de la chaîne de la publicité numérique. Dans ce guide complet, nous expliquons ce qu'est le TCF, comment il fonctionne en coulisses, ce qui a changé entre les versions 2.0 et 2.2, pourquoi les régulateurs européens ont scruté ce framework, et comment vous pouvez l'implémenter sur votre site sans vous perdre dans les détails techniques.
Le problème que le TCF a été conçu pour résoudre
Avant l'entrée en vigueur du RGPD le 25 mai 2018, l'écosystème de la publicité numérique fonctionnait avec relativement peu de contraintes sur la collecte de données. Annonceurs, ad exchanges, plateformes côté demande (DSP) et plateformes côté offre (SSP) partageaient librement les données des utilisateurs : empreintes de navigateur, identifiants de cookies, historiques de navigation : pour diffuser des publicités ciblées. Le RGPD a changé cela en exigeant une base légale (le plus souvent le consentement) avant que des données personnelles puissent être traitées.
Le défi est apparu immédiatement : le chargement d'une seule page sur un site financé par la publicité peut impliquer des dizaines, parfois des centaines, d'entreprises différentes traitant les données des utilisateurs en quelques millisecondes. Comment un éditeur pouvait-il collecter un consentement significatif pour chacun de ces fournisseurs, et comment ce signal de consentement pouvait-il circuler dans toute la chaîne programmatique en la fraction de seconde nécessaire pour exécuter une enchère ?
La réponse d'IAB Europe a été le Transparency and Consent Framework : une spécification technique qui normalise la façon dont le consentement est collecté par les éditeurs, encodé dans une chaîne lisible par machine et transmis à chaque participant de la chaîne publicitaire.
Qu'est-ce que le IAB TCF ?
Le IAB Transparency and Consent Framework (TCF) est un protocole ouvert et transversal à l'industrie qui définit trois choses :
- Comment le consentement doit être collecté : via une plateforme de gestion du consentement (CMP) enregistrée, qui présente aux utilisateurs des informations normalisées sur les finalités de traitement des données et les fournisseurs.
- Quelles finalités de traitement existent : le TCF définit une liste fixe de finalités (comme « Stocker et/ou accéder à des informations sur un terminal », « Sélectionner des publicités standards », « Mesurer la performance des publicités ») et des fonctionnalités spéciales, garantissant une cohérence dans toute l'industrie.
- Comment les signaux de consentement doivent être transmis : via une chaîne encodée normalisée (la TC String) que chaque participant de la chaîne ad tech peut lire et exploiter.
Le TCF est maintenu par IAB Europe et régi par un ensemble de politiques que les CMP, les éditeurs et les fournisseurs doivent respecter s'ils souhaitent participer. Le framework est gratuit, mais les participants doivent s'enregistrer et accepter les politiques du TCF.
Composants clés de l'écosystème TCF
Comprendre le TCF nécessite de se familiariser avec plusieurs composants qui fonctionnent ensemble :
La Global Vendor List (GVL)
IAB Europe maintient une liste publique de tous les fournisseurs enregistrés : des entreprises ad tech qui ont accepté les politiques du TCF et déclaré les finalités et bases légales sur lesquelles elles s'appuient. Début 2026, la GVL contient plus de 1 200 fournisseurs. Lorsqu'une CMP affiche une bannière de cookies, elle puise les informations de la GVL pour montrer aux utilisateurs exactement quelles entreprises traiteront leurs données et à quelles fins.
Les plateformes de gestion du consentement (CMP)
Une CMP est le logiciel qui présente l'interface de consentement (la bannière de cookies) aux utilisateurs. Pour participer au TCF, une CMP doit être enregistrée auprès d'IAB Europe et se voir attribuer un identifiant CMP unique. La CMP est responsable d'afficher des informations exactes et complètes, de collecter les choix des utilisateurs, d'encoder ces choix dans une TC String et de rendre cette chaîne accessible aux fournisseurs via une API JavaScript normalisée (l'API CMP, également appelée __tcfapi).
La TC String
La TC String est une chaîne encodée en Base64 qui contient tous les signaux de consentement et d'intérêt légitime de l'utilisateur, la liste des fournisseurs concernés, les finalités consenties, les éventuelles restrictions imposées par l'éditeur, ainsi que des métadonnées telles que la date à laquelle le consentement a été donné et la CMP qui l'a collecté. Cette chaîne est généralement stockée dans un cookie first-party (souvent appelé euconsent-v2) et transmise tout au long de la chaîne ad tech via les requêtes d'enchère, les URL de pixels et les appels d'API.
L'API CMP (__tcfapi)
Le TCF définit une API JavaScript que les fournisseurs appellent pour vérifier le statut de consentement actuel. Lorsque le script d'un fournisseur se charge sur une page, il appelle __tcfapi('getTCData', ...) pour récupérer la TC String et déterminer s'il dispose du consentement pour traiter des données pour les finalités qu'il a déclarées. Si le consentement n'a pas été donné, un fournisseur respectueux des règles doit s'abstenir de déposer des cookies ou de collecter des données.
Pourquoi votre site a besoin du TCF
La réalité pratique est simple : si vous monétisez votre site grâce à la publicité, la conformité au TCF est effectivement obligatoire. Voici pourquoi :
- Google l'exige. Depuis janvier 2024, Google exige que tous les éditeurs diffusant des publicités dans l'Espace économique européen (EEE) et au Royaume-Uni utilisent une CMP certifiée par Google prenant en charge le TCF 2.2. Sans cela, Google peut restreindre ou bloquer entièrement l'affichage de publicités personnalisées sur votre site, réduisant considérablement vos revenus publicitaires.
- Les principaux ad exchanges l'exigent. Xandr (anciennement AppNexus), Index Exchange, PubMatic, Criteo, The Trade Desk et pratiquement tous les acteurs majeurs de la publicité programmatique exigent ou recommandent fortement la conformité au TCF de la part de leurs partenaires éditeurs.
- Cela démontre la conformité au RGPD. Bien que le TCF soit une norme de l'industrie plutôt qu'une exigence légale en soi, l'utilisation d'une CMP conforme au TCF fournit une preuve documentée que vous avez collecté le consentement de manière normalisée et transparente : exactement ce que les régulateurs attendent.
- Cela protège vos revenus. Sans signaux de consentement valides circulant dans le flux d'enchères, les annonceurs enchériront moins (voire pas du tout) sur votre inventaire. Les éditeurs qui ont correctement implémenté le TCF constatent généralement des taux de remplissage et des CPM nettement meilleurs que ceux qui s'appuient sur des mécanismes de consentement non standardisés.
Sans conformité au TCF, Google peut restreindre ou bloquer complètement l'affichage de publicités personnalisées sur votre site : réduisant potentiellement vos revenus publicitaires de 50 % ou plus.
Comment le TCF fonctionne en pratique : un déroulé étape par étape
Retraçons ce qui se passe lorsqu'un utilisateur visite pour la première fois un site conforme au TCF :
Étape 1 : la CMP se charge. Lorsque la page se charge, le script de la CMP s'initialise et vérifie si une TC String valide existe déjà (issue d'une visite précédente). Si ce n'est pas le cas, elle affiche la bannière de consentement.
Étape 2 : l'utilisateur voit l'interface de consentement. La bannière présente des informations sur les finalités de traitement des données (issues de la liste de finalités du TCF) et les fournisseurs concernés (issus de la Global Vendor List). L'utilisateur peut tout accepter, tout refuser, ou faire des choix granulaires finalité par finalité et fournisseur par fournisseur.
Étape 3 : le consentement est encodé. Une fois que l'utilisateur a fait son choix, la CMP encode les décisions dans une TC String. Cette chaîne est stockée dans un cookie first-party et rendue disponible via l'API JavaScript __tcfapi.
Étape 4 : les scripts des fournisseurs vérifient le consentement. Au fur et à mesure que les scripts publicitaires se chargent, chaque fournisseur appelle l'API CMP pour récupérer la TC String et vérifie s'il dispose du consentement pour les finalités qu'il a déclarées. Si le consentement existe, le fournisseur poursuit normalement. Sinon, il doit s'abstenir de traiter des données personnelles.
Étape 5 : la TC String voyage à travers la chaîne publicitaire. Lorsqu'une requête publicitaire est effectuée (par exemple un appel de header bidding ou une requête vers Google Ad Manager), la TC String est incluse dans la requête d'enchère. Chaque participant de l'enchère : SSP, DSP, plateformes de gestion de données : peut lire la chaîne et agir en conséquence. Les annonceurs qui n'ont pas le consentement de l'utilisateur ne devraient pas enchérir sur cette impression.
Étape 6 : les visiteurs récurrents. Lorsque l'utilisateur revient, la CMP lit la TC String existante dans le cookie. Si elle est toujours valide (non expirée, version de la CMP correspondante, etc.), la bannière n'est pas réaffichée et les signaux de consentement stockés sont utilisés.
Les finalités du TCF expliquées
Le TCF définit un ensemble fixe de finalités de traitement. Depuis le TCF 2.2, ce sont :
- Finalité 1 : Stocker et/ou accéder à des informations sur un terminal
- Finalité 2 : Sélectionner des publicités standards
- Finalité 3 : Créer un profil de publicités personnalisées
- Finalité 4 : Sélectionner des publicités personnalisées
- Finalité 5 : Créer un profil de contenu personnalisé
- Finalité 6 : Sélectionner du contenu personnalisé
- Finalité 7 : Mesurer la performance des publicités
- Finalité 8 : Mesurer la performance du contenu
- Finalité 9 : Appliquer des études de marché pour générer des insights sur l'audience
- Finalité 10 : Développer et améliorer les produits
- Finalité 11 : Utiliser des données limitées pour sélectionner du contenu
Chaque fournisseur inscrit sur la GVL déclare les finalités sur lesquelles il s'appuie et s'il utilise le consentement ou l'intérêt légitime comme base légale. Depuis le TCF 2.2, l'intérêt légitime ne peut plus être utilisé pour les finalités 3, 4, 5 et 6 : celles-ci nécessitent désormais un consentement explicite.
TCF 2.0 contre 2.2 : ce qui a changé
La version 2.2 du TCF a été publiée en mai 2023 et est devenue obligatoire pour tous les participants en novembre 2023. Les principaux changements ont été :
- Suppression de l'intérêt légitime pour certaines finalités. Sous le TCF 2.0, les fournisseurs pouvaient invoquer l'intérêt légitime pour les finalités de publicité personnalisée. Le TCF 2.2 a supprimé cette possibilité, exigeant le consentement pour les finalités 3 à 6. Il s'agissait d'une réponse directe aux critiques des régulateurs, qui estimaient que l'intérêt légitime était détourné de son usage.
- Exigences d'information plus strictes. Les CMP doivent désormais afficher les noms des fournisseurs, les finalités et les durées de conservation des données de manière plus visible. Le « premier niveau » de l'interface de consentement doit inclure davantage de détails qu'auparavant.
- Meilleur contrôle utilisateur. Les utilisateurs doivent pouvoir s'opposer au traitement fondé sur l'intérêt légitime directement depuis le premier niveau de l'interface de consentement, sans avoir à naviguer vers un écran distinct.
- Divulgation de la durée de conservation des données par les fournisseurs. Les fournisseurs doivent déclarer leurs durées maximales de conservation des données, et cette information doit être visible par les utilisateurs dans l'interface de consentement.
- Consentement basé sur l'URL. Le TCF 2.2 a introduit la possibilité de transmettre les signaux de consentement via des paramètres d'URL en plus de l'approche basée sur les cookies, prenant en charge les environnements où les cookies sont restreints.
Le contrôle réglementaire du TCF
Il est important de noter que le TCF n'a pas échappé aux critiques des régulateurs. En février 2022, l'autorité belge de protection des données (APD) a jugé que le système TCF d'IAB Europe enfreignait le RGPD sur plusieurs points, notamment que la TC String elle-même constituait une donnée personnelle et qu'IAB Europe agissait en tant que responsable de traitement sans base légale suffisante. IAB Europe a été condamnée à une amende de 250 000 euros et sommée de mettre le TCF en conformité.
IAB Europe a fait appel et a ensuite proposé un plan d'action provisoirement approuvé par l'APD en janvier 2024. Le résultat clé a été qu'IAB Europe a reconnu son rôle de responsable conjoint du traitement pour les données de la TC String et s'est engagée à mettre en œuvre des garanties supplémentaires, notamment un contrôle plus strict des fournisseurs et des mécanismes d'audit renforcés.
Cet épisode souligne un point crucial : la conformité au TCF seule ne garantit pas la conformité au RGPD. Le TCF est un outil utile pour gérer le consentement dans l'écosystème publicitaire, mais les éditeurs doivent tout de même s'assurer que l'ensemble de leurs pratiques de traitement des données respecte le RGPD : ce qui inclut d'avoir des politiques de confidentialité valides, de répondre aux demandes des personnes concernées et de tenir des registres des activités de traitement.
Erreurs courantes dans l'implémentation du TCF
Même avec une CMP conforme au TCF, les éditeurs peuvent rencontrer des problèmes. Voici les erreurs les plus courantes :
- Charger les scripts des fournisseurs avant le consentement. Certains éditeurs chargent les scripts publicitaires dans l'en-tête de la page avant que la CMP ait eu la possibilité de collecter le consentement. Cela signifie que des cookies sont déposés et des données collectées avant que l'utilisateur ait fait son choix : une violation claire du RGPD, quel que soit le statut TCF.
- Ne pas mettre à jour la GVL. La Global Vendor List est mise à jour régulièrement à mesure que de nouveaux fournisseurs s'enregistrent et que les fournisseurs existants mettent à jour leurs déclarations. Si votre CMP utilise une GVL obsolète, vous risquez de collecter le consentement pour de mauvaises finalités ou d'oublier complètement certains fournisseurs.
- Ignorer les restrictions de l'éditeur. Le TCF permet aux éditeurs d'imposer des restrictions aux fournisseurs : par exemple, exiger le consentement plutôt que l'intérêt légitime pour une finalité spécifique. Si vous ne configurez pas ces restrictions, les fournisseurs pourraient traiter des données sur des bases légales que vous n'aviez pas l'intention d'autoriser.
- Ne pas tester l'implémentation. De nombreux éditeurs installent une CMP et présument que tout fonctionne. En pratique, vous devriez vérifier que la TC String est générée correctement, que les scripts des fournisseurs vérifient le consentement avant de s'exécuter, et que l'API CMP est accessible à tous les fournisseurs présents sur la page.
TCF et Google Consent Mode v2
Si vous utilisez des services Google (Analytics, Ads, AdSense), vous devez comprendre comment le TCF interagit avec Google Consent Mode v2. Google Consent Mode est un mécanisme distinct qui ajuste le comportement des tags Google en fonction du statut de consentement. Utilisé conjointement avec le TCF, une CMP correctement configurée mettra à jour simultanément la TC String et les signaux de Google Consent Mode, garantissant que les services Google se comportent correctement quel que soit le choix de consentement de l'utilisateur.
En pratique, la plupart des CMP modernes : y compris Consentio : gèrent cette intégration automatiquement. Lorsqu'un utilisateur consent à la Finalité 1 (stockage sur le terminal) et à la Finalité 7 (mesure publicitaire), la CMP active les bits appropriés dans la TC String et met à jour les signaux analytics_storage et ad_storage pour Google Consent Mode.
Implémentation avec Consentio
Mettre en place le TCF sur votre site n'a pas à être compliqué. Avec Consentio, vous obtenez une bannière de cookies entièrement conforme au TCF 2.2 et enregistrée auprès d'IAB Europe en tant que CMP certifiée. Notre plateforme gère toute la complexité technique à votre place :
- Synchronisation automatique avec la Global Vendor List
- Génération et stockage corrects des TC Strings
- Implémentation complète de l'API CMP (
__tcfapi) - Intégration avec Google Consent Mode v2
- Configuration des restrictions de l'éditeur via un tableau de bord simple
- Blocage automatique des scripts des fournisseurs jusqu'à l'obtention du consentement
Tout cela se déploie avec une seule ligne de code. Concentrez-vous sur votre contenu et vos revenus : nous nous occupons de l'infrastructure de consentement.
Envie de régler la conformité cookies une fois pour toutes ?
Essayez Consentio gratuitement. Conformité RGPD en 5 minutes, sans code.
Commencer gratuitement