Se il tuo sito si basa sulla pubblicità programmatica: che sia tramite Google AdSense, Google Ad Manager, header bidding o exchange di real-time bidding (RTB): devi quasi certamente rispettare l'IAB Transparency and Consent Framework (TCF). Sviluppato da IAB Europe in risposta diretta al GDPR, il TCF è diventato lo standard di fatto del settore per raccogliere, codificare e trasmettere il consenso degli utenti lungo tutta la filiera della pubblicità digitale. In questa guida completa spieghiamo cos'è il TCF, come funziona sotto il cofano, cosa è cambiato tra le versioni 2.0 e 2.2, perché le autorità europee hanno messo sotto la lente il framework, e come implementarlo sul tuo sito senza perderti nei dettagli tecnici.

Il problema che il TCF doveva risolvere

Prima dell'entrata in vigore del GDPR, il 25 maggio 2018, l'ecosistema della pubblicità digitale operava con vincoli piuttosto limitati sulla raccolta dei dati. Inserzionisti, ad exchange, demand-side platform (DSP) e supply-side platform (SSP) condividevano liberamente i dati degli utenti: impronte del browser, ID dei cookie, cronologie di navigazione: per mostrare annunci mirati. Il GDPR ha cambiato le regole, imponendo una base giuridica (più comunemente il consenso) prima di poter trattare dati personali.

La sfida è emersa subito evidente: il caricamento di una singola pagina su un sito finanziato dalla pubblicità può coinvolgere decine, a volte centinaia, di aziende diverse che trattano dati degli utenti in millisecondi. Come poteva un publisher raccogliere un consenso significativo per ciascuno di questi vendor, e come poteva quel segnale di consenso viaggiare lungo l'intera catena programmatica nella frazione di secondo necessaria per eseguire un'asta?

La risposta di IAB Europe è stata il Transparency and Consent Framework: una specifica tecnica che standardizza il modo in cui i publisher raccolgono il consenso, lo codificano in una stringa leggibile da macchina e lo trasmettono a ogni partecipante della filiera pubblicitaria.

Cos'è l'IAB TCF?

L'IAB Transparency and Consent Framework (TCF) è un protocollo aperto e trasversale al settore che definisce tre aspetti:

  • Come va raccolto il consenso: tramite una Consent Management Platform (CMP) registrata, che presenta agli utenti informazioni standardizzate sulle finalità di trattamento e sui vendor coinvolti.
  • Quali finalità di trattamento esistono: il TCF definisce un elenco fisso di finalità (come "Memorizzare e/o accedere a informazioni su un dispositivo", "Selezionare annunci di base", "Misurare il rendimento degli annunci") e caratteristiche speciali, garantendo coerenza in tutto il settore.
  • Come vanno trasmessi i segnali di consenso: tramite una stringa codificata standardizzata (la TC String) che ogni partecipante della filiera adtech può leggere e su cui può agire.

Il TCF è gestito da IAB Europe ed è regolato da un insieme di policy che CMP, publisher e vendor devono rispettare per potervi partecipare. Il framework è gratuito, ma i partecipanti devono registrarsi e accettare le policy del TCF.

Componenti chiave dell'ecosistema TCF

Capire il TCF richiede familiarità con diversi componenti che lavorano insieme:

La Global Vendor List (GVL)

IAB Europe mantiene un elenco pubblico di tutti i vendor registrati: aziende adtech che hanno accettato le policy del TCF e dichiarato quali finalità e basi giuridiche utilizzano. All'inizio del 2026, la GVL contiene oltre 1.200 vendor. Quando una CMP mostra un banner sui cookie, attinge le informazioni dalla GVL per mostrare agli utenti esattamente quali aziende tratteranno i loro dati e per quali finalità.

Consent Management Platform (CMP)

Una CMP è il software che presenta agli utenti l'interfaccia di consenso (il banner sui cookie). Per partecipare al TCF, una CMP deve essere registrata presso IAB Europe e ricevere un CMP ID univoco. La CMP è responsabile di mostrare informazioni accurate e complete, raccogliere le scelte dell'utente, codificarle in una TC String e rendere quella stringa disponibile ai vendor tramite un'API JavaScript standardizzata (la CMP API, nota anche come __tcfapi).

La TC String

La TC String è una stringa codificata in Base64 che contiene tutti i segnali di consenso e di legittimo interesse dell'utente, l'elenco dei vendor coinvolti, le finalità per cui è stato dato il consenso, eventuali restrizioni del publisher e metadati come la data del consenso e la CMP che l'ha raccolto. Questa stringa viene tipicamente memorizzata in un cookie di prima parte (spesso chiamato euconsent-v2) e viene trasmessa lungo la filiera adtech tramite bid request, URL di pixel e chiamate API.

La CMP API (__tcfapi)

Il TCF definisce un'API JavaScript che i vendor richiamano per verificare lo stato attuale del consenso. Quando lo script di un vendor si carica su una pagina, chiama __tcfapi('getTCData', ...) per recuperare la TC String e determinare se ha il consenso per trattare i dati per le finalità dichiarate. Se il consenso non è stato dato, un vendor conforme dovrebbe astenersi dal depositare cookie o raccogliere dati.

Perché il tuo sito ha bisogno del TCF

La realtà pratica è semplice: se monetizzi il tuo sito con la pubblicità, la conformità al TCF è di fatto obbligatoria. Ecco perché:

  • Google lo richiede. Da gennaio 2024, Google richiede a tutti i publisher che mostrano annunci nello Spazio economico europeo (SEE) e nel Regno Unito di utilizzare una CMP certificata da Google che supporti il TCF 2.2. Senza di essa, Google può limitare o bloccare completamente la pubblicità personalizzata sul tuo sito, riducendo drasticamente i tuoi ricavi pubblicitari.
  • I principali ad exchange lo richiedono. Xandr (ex AppNexus), Index Exchange, PubMatic, Criteo, The Trade Desk e praticamente ogni operatore rilevante della pubblicità programmatica richiede o raccomanda fortemente la conformità al TCF ai propri partner publisher.
  • Dimostra la conformità al GDPR. Sebbene il TCF sia uno standard di settore e non un obbligo di legge in senso stretto, usare una CMP conforme al TCF fornisce una prova documentata di aver raccolto il consenso in modo standardizzato e trasparente: esattamente ciò che le autorità si aspettano.
  • Protegge i tuoi ricavi. Senza segnali di consenso validi che scorrono nel flusso delle offerte, gli inserzionisti faranno offerte più basse (o nessuna offerta) per il tuo inventario. I publisher che hanno implementato correttamente il TCF registrano in genere fill rate e CPM decisamente migliori rispetto a chi si affida a meccanismi di consenso non standard.

Senza la conformità al TCF, Google può limitare o bloccare completamente la pubblicità personalizzata sul tuo sito: tagliando potenzialmente i tuoi ricavi pubblicitari del 50% o più.

Come funziona il TCF nella pratica: passo dopo passo

Vediamo cosa succede quando un utente visita per la prima volta un sito conforme al TCF:

Passo 1: la CMP si carica. Quando la pagina si carica, lo script della CMP si inizializza e verifica se esiste già una TC String valida (da una visita precedente). In caso contrario, mostra il banner di consenso.

Passo 2: l'utente vede l'interfaccia di consenso. Il banner presenta le informazioni sulle finalità di trattamento (attinte dall'elenco delle finalità del TCF) e sui vendor coinvolti (attinti dalla Global Vendor List). L'utente può accettare tutto, rifiutare tutto, oppure fare scelte granulari finalità per finalità e vendor per vendor.

Passo 3: il consenso viene codificato. Una volta che l'utente compie una scelta, la CMP codifica le decisioni in una TC String. Questa stringa viene memorizzata in un cookie di prima parte e resa disponibile tramite l'API JavaScript __tcfapi.

Passo 4: gli script dei vendor verificano il consenso. Man mano che gli script pubblicitari si caricano, ogni vendor chiama la CMP API per recuperare la TC String e verificare se ha il consenso per le finalità dichiarate. Se il consenso esiste, il vendor procede normalmente. In caso contrario, deve astenersi dal trattare dati personali.

Passo 5: la TC String viaggia lungo la filiera pubblicitaria. Quando viene effettuata una richiesta di annuncio (ad esempio una chiamata di header bidding o una richiesta a Google Ad Manager), la TC String viene inclusa nella bid request. Ogni partecipante all'asta: SSP, DSP, data management platform: può leggere la stringa e agire di conseguenza. Gli inserzionisti che non hanno il consenso dell'utente non dovrebbero fare offerte su quella impression.

Passo 6: visitatori di ritorno. Quando l'utente torna, la CMP legge la TC String esistente dal cookie. Se è ancora valida (non scaduta, versione della CMP corrispondente, ecc.), il banner non viene mostrato di nuovo e vengono utilizzati i segnali di consenso memorizzati.

Le finalità del TCF spiegate

Il TCF definisce un insieme fisso di finalità di trattamento. A partire dal TCF 2.2, sono le seguenti:

  • Finalità 1: Memorizzare e/o accedere a informazioni su un dispositivo
  • Finalità 2: Selezionare annunci di base
  • Finalità 3: Creare un profilo per annunci personalizzati
  • Finalità 4: Selezionare annunci personalizzati
  • Finalità 5: Creare un profilo per contenuti personalizzati
  • Finalità 6: Selezionare contenuti personalizzati
  • Finalità 7: Misurare il rendimento degli annunci
  • Finalità 8: Misurare il rendimento dei contenuti
  • Finalità 9: Applicare ricerche di mercato per generare informazioni sul pubblico
  • Finalità 10: Sviluppare e migliorare i prodotti
  • Finalità 11: Utilizzare dati limitati per selezionare i contenuti

Ogni vendor presente nella GVL dichiara quali finalità utilizza e se si basa sul consenso o sul legittimo interesse come base giuridica. Con il TCF 2.2, il legittimo interesse non può più essere utilizzato per le finalità 3, 4, 5 e 6: queste ora richiedono il consenso esplicito.

TCF 2.0 vs. 2.2: cosa è cambiato

La versione 2.2 del TCF è stata rilasciata a maggio 2023 ed è diventata obbligatoria per tutti i partecipanti entro novembre 2023. I cambiamenti principali sono stati:

  • Rimozione del legittimo interesse per alcune finalità. Con il TCF 2.0, i vendor potevano invocare il legittimo interesse per finalità di pubblicità personalizzata. Il TCF 2.2 lo ha eliminato, richiedendo il consenso per le finalità da 3 a 6. Si è trattato di una risposta diretta alle critiche delle autorità, secondo cui il legittimo interesse veniva utilizzato in modo improprio.
  • Requisiti informativi più severi. Le CMP devono ora mostrare in modo più evidente nomi dei vendor, finalità e periodi di conservazione dei dati. Il "primo livello" dell'interfaccia di consenso deve includere più dettagli rispetto a prima.
  • Maggiore controllo per l'utente. Gli utenti devono poter opporsi al trattamento basato su legittimo interesse direttamente dal primo livello dell'interfaccia di consenso, senza dover navigare verso una schermata separata.
  • Divulgazione dei periodi di conservazione dei vendor. I vendor devono dichiarare i loro periodi massimi di conservazione dei dati, e questa informazione deve essere visibile agli utenti nell'interfaccia di consenso.
  • Consenso basato su URL. Il TCF 2.2 ha introdotto la possibilità di trasmettere i segnali di consenso tramite parametri URL, in aggiunta all'approccio basato su cookie, a supporto degli ambienti in cui i cookie sono limitati.

L'attenzione delle autorità sul TCF

È importante notare che il TCF non è sfuggito alle critiche delle autorità di controllo. Nel febbraio 2022, l'Autorità belga per la protezione dei dati (APD) ha accertato che il sistema TCF di IAB Europe violava il GDPR sotto diversi profili, tra cui il fatto che la TC String stessa costituisse un dato personale e che IAB Europe agisse come titolare del trattamento senza una base giuridica sufficiente. IAB Europe è stata multata per 250.000 euro e le è stato ordinato di rendere il TCF conforme.

IAB Europe ha presentato ricorso e successivamente ha proposto un piano d'azione, approvato in via provvisoria dall'APD nel gennaio 2024. Il risultato principale è stato che IAB Europe ha riconosciuto il proprio ruolo di contitolare del trattamento per i dati della TC String e si è impegnata a implementare ulteriori garanzie, tra cui una verifica più rigorosa dei vendor e meccanismi di audit rafforzati.

Questo episodio sottolinea un punto cruciale: la conformità al TCF da sola non garantisce la conformità al GDPR. Il TCF è uno strumento utile per gestire il consenso nell'ecosistema pubblicitario, ma i publisher devono comunque assicurarsi che le loro pratiche complessive di trattamento dei dati rispettino il GDPR: incluse informative sulla privacy valide, la gestione delle richieste degli interessati e il mantenimento dei registri delle attività di trattamento.

Errori comuni nell'implementazione del TCF

Anche con una CMP conforme al TCF, i publisher possono incorrere in problemi. Ecco gli errori più comuni:

  • Caricare gli script dei vendor prima del consenso. Alcuni publisher caricano gli script pubblicitari nell'header della pagina prima che la CMP abbia avuto la possibilità di raccogliere il consenso. Questo significa che i cookie vengono impostati e i dati raccolti prima che l'utente abbia fatto una scelta: una chiara violazione del GDPR, indipendentemente dallo stato del TCF.
  • Non aggiornare la GVL. La Global Vendor List viene aggiornata regolarmente man mano che nuovi vendor si registrano e quelli esistenti aggiornano le loro dichiarazioni. Se la tua CMP utilizza una GVL non aggiornata, potresti raccogliere consenso per le finalità sbagliate o ignorare del tutto alcuni vendor.
  • Ignorare le restrizioni del publisher. Il TCF permette ai publisher di imporre restrizioni ai vendor: ad esempio, richiedendo il consenso invece del legittimo interesse per una finalità specifica. Se non configuri queste restrizioni, i vendor potrebbero trattare i dati su basi giuridiche che non intendevi consentire.
  • Non testare l'implementazione. Molti publisher installano una CMP e danno per scontato che tutto funzioni. In pratica, dovresti verificare che la TC String venga generata correttamente, che gli script dei vendor controllino il consenso prima di attivarsi, e che la CMP API sia accessibile a tutti i vendor presenti sulla pagina.

TCF e Google Consent Mode v2

Se utilizzi i servizi Google (Analytics, Ads, AdSense), devi capire come il TCF interagisce con Google Consent Mode v2. Google Consent Mode è un meccanismo separato che adatta il comportamento dei tag Google in base allo stato del consenso. Se usato insieme al TCF, una CMP configurata correttamente aggiorna contemporaneamente sia la TC String sia i segnali di Google Consent Mode, garantendo che i servizi Google si comportino correttamente indipendentemente dalle scelte di consenso dell'utente.

In pratica, la maggior parte delle CMP moderne: Consentio inclusa: gestisce questa integrazione automaticamente. Quando un utente acconsente alla Finalità 1 (memorizzazione sul dispositivo) e alla Finalità 7 (misurazione degli annunci), la CMP imposta i bit corrispondenti nella TC String e aggiorna i segnali analytics_storage e ad_storage per Google Consent Mode.

Implementazione con Consentio

Configurare il TCF sul tuo sito non deve essere complicato. Con Consentio ottieni un banner sui cookie pienamente conforme al TCF 2.2 e registrato presso IAB Europe come CMP certificata. La nostra piattaforma gestisce per te tutta la complessità tecnica:

  • Sincronizzazione automatica con la Global Vendor List
  • Generazione e memorizzazione corretta delle TC String
  • Implementazione completa della CMP API (__tcfapi)
  • Integrazione con Google Consent Mode v2
  • Configurazione delle restrizioni del publisher tramite una dashboard semplice
  • Blocco automatico degli script dei vendor finché non viene dato il consenso

Tutto questo si attiva con una sola riga di codice. Tu concentrati sui tuoi contenuti e sui tuoi ricavi: noi ci occupiamo dell'infrastruttura del consenso.