Jeśli Twoja strona opiera się na reklamie programatycznej: czy to przez Google AdSense, Google Ad Manager, header bidding, czy giełdy real-time bidding (RTB): niemal na pewno musisz spełniać wymogi IAB Transparency and Consent Framework (TCF). Framework opracowany przez IAB Europe jako bezpośrednia odpowiedź na RODO stał się faktycznym standardem branżowym w zakresie zbierania, kodowania i przekazywania zgód użytkowników w całym łańcuchu dostaw reklamy cyfrowej. W tym obszernym przewodniku wyjaśniamy, czym jest TCF, jak działa "pod maską", co zmieniło się między wersjami 2.0 i 2.2, dlaczego europejscy regulatorzy przyglądają się temu frameworkowi, oraz jak wdrożyć go na swojej stronie bez gubienia się w technicznych szczegółach.
Problem, który miał rozwiązać TCF
Zanim RODO weszło w życie 25 maja 2018 roku, ekosystem reklamy cyfrowej działał przy stosunkowo niewielkich ograniczeniach w zakresie zbierania danych. Reklamodawcy, giełdy reklamowe, platformy typu demand-side (DSP) i supply-side (SSP) swobodnie wymieniały się danymi użytkowników: odciskami przeglądarki, identyfikatorami cookie, historią przeglądania: aby wyświetlać reklamy targetowane. RODO zmieniło tę sytuację, wymagając podstawy prawnej (najczęściej zgody) przed przetworzeniem danych osobowych.
Wyzwanie było oczywiste od razu: pojedyncze załadowanie strony finansowanej z reklam może angażować dziesiątki, a czasem setki różnych firm przetwarzających dane użytkownika w ciągu milisekund. Jak wydawca mógł zebrać znaczącą zgodę dla każdego z tych dostawców, i jak ten sygnał zgody mógł przepłynąć przez cały łańcuch programatyczny w ułamku sekundy, w którym odbywa się aukcja?
Odpowiedzią IAB Europe był Transparency and Consent Framework: specyfikacja techniczna, która standaryzuje sposób zbierania zgody przez wydawców, jej kodowania w postaci maszynowo czytelnego ciągu znaków oraz przekazywania jej każdemu uczestnikowi łańcucha dostaw reklamy.
Czym jest IAB TCF?
IAB Transparency and Consent Framework (TCF) to otwarty, międzybranżowy protokół, który definiuje trzy rzeczy:
- Jak powinna być zbierana zgoda: poprzez zarejestrowaną Consent Management Platform (CMP), która prezentuje użytkownikom standaryzowane informacje o celach przetwarzania danych i dostawcach.
- Jakie istnieją cele przetwarzania: TCF definiuje stałą listę celów (takich jak "Przechowywanie i/lub dostęp do informacji na urządzeniu", "Wybór podstawowych reklam", "Pomiar wydajności reklam") oraz funkcji specjalnych, zapewniając spójność w całej branży.
- Jak powinny być przekazywane sygnały zgody: poprzez standaryzowany zakodowany ciąg znaków (TC String), który może odczytać i wykorzystać każdy uczestnik łańcucha ad tech.
TCF jest utrzymywany przez IAB Europe i podlega zestawowi zasad, których muszą przestrzegać CMP, wydawcy i dostawcy chcący uczestniczyć w systemie. Korzystanie z frameworku jest bezpłatne, ale uczestnicy muszą się zarejestrować i zaakceptować zasady TCF.
Kluczowe elementy ekosystemu TCF
Zrozumienie TCF wymaga znajomości kilku współpracujących ze sobą elementów:
Global Vendor List (GVL)
IAB Europe utrzymuje publiczną listę wszystkich zarejestrowanych dostawców: firm ad tech, które zaakceptowały zasady TCF i zadeklarowały, na jakich celach oraz podstawach prawnych się opierają. Na początku 2026 roku GVL zawiera ponad 1200 dostawców. Gdy CMP wyświetla baner cookie, pobiera informacje z GVL, aby pokazać użytkownikom dokładnie, które firmy będą przetwarzać ich dane i w jakich celach.
Consent Management Platforms (CMP)
CMP to oprogramowanie prezentujące interfejs zgody (baner cookie) użytkownikom. Aby uczestniczyć w TCF, CMP musi być zarejestrowana w IAB Europe i mieć przypisany unikalny identyfikator CMP ID. CMP odpowiada za wyświetlanie dokładnych, kompletnych informacji, zbieranie wyborów użytkownika, kodowanie tych wyborów w postaci TC String oraz udostępnianie tego ciągu dostawcom poprzez standaryzowane API JavaScript (CMP API, znane też jako __tcfapi).
TC String
TC String to zakodowany w Base64 ciąg znaków zawierający wszystkie sygnały zgody i uzasadnionego interesu użytkownika, listę objętych dostawców, cele, na które wyrażono zgodę, wszelkie ograniczenia wydawcy oraz metadane, takie jak data udzielenia zgody i CMP, która ją zebrała. Ten ciąg jest zwykle przechowywany w cookie własnym (często nazywanym euconsent-v2) i przekazywany przez łańcuch ad tech w żądaniach licytacji, adresach URL pikseli i wywołaniach API.
CMP API (__tcfapi)
TCF definiuje API JavaScript, które dostawcy wywołują, aby sprawdzić aktualny status zgody. Gdy skrypt dostawcy ładuje się na stronie, wywołuje __tcfapi('getTCData', ...), aby pobrać TC String i ustalić, czy ma zgodę na przetwarzanie danych w zadeklarowanych celach. Jeśli zgoda nie została udzielona, poprawnie zaimplementowany dostawca powinien powstrzymać się od ustawiania cookie i zbierania danych.
Dlaczego Twoja strona potrzebuje TCF
Praktyczna rzeczywistość jest prosta: jeśli monetyzujesz swoją stronę reklamami, zgodność z TCF jest w praktyce obowiązkowa. Oto dlaczego:
- Wymaga tego Google. Od stycznia 2024 roku Google wymaga od wszystkich wydawców wyświetlających reklamy w Europejskim Obszarze Gospodarczym (EOG) i Wielkiej Brytanii korzystania z certyfikowanej przez Google CMP obsługującej TCF 2.2. Bez tego Google może ograniczyć lub całkowicie zablokować wyświetlanie spersonalizowanych reklam na Twojej stronie, drastycznie obniżając Twoje przychody reklamowe.
- Wymagają tego główne giełdy reklamowe. Xandr (dawniej AppNexus), Index Exchange, PubMatic, Criteo, The Trade Desk i praktycznie każdy znaczący gracz na rynku reklamy programatycznej wymaga lub zdecydowanie zaleca zgodność z TCF od swoich partnerów wydawniczych.
- Świadczy o zgodności z RODO. Choć TCF jest standardem branżowym, a nie wymogiem prawnym samym w sobie, korzystanie z CMP zgodnej z TCF stanowi udokumentowany dowód, że zbierałeś zgodę w sposób standaryzowany i przejrzysty: czyli dokładnie tego, czego oczekują regulatorzy.
- Chroni Twoje przychody. Bez ważnych sygnałów zgody przepływających przez strumień licytacji reklamodawcy będą oferować niższe stawki (lub żadne) za Twoją powierzchnię reklamową. Wydawcy, którzy poprawnie wdrożyli TCF, zwykle notują znacznie lepsze wskaźniki wypełnienia i CPM niż ci polegający na niestandardowych mechanizmach zgody.
Bez zgodności z TCF Google może ograniczyć lub całkowicie zablokować wyświetlanie spersonalizowanych reklam na Twojej stronie: potencjalnie zmniejszając przychody reklamowe o 50% lub więcej.
Jak TCF działa w praktyce: krok po kroku
Prześledźmy, co dzieje się, gdy użytkownik odwiedza stronę zgodną z TCF po raz pierwszy:
Krok 1: CMP się ładuje. Gdy strona się ładuje, skrypt CMP inicjalizuje się i sprawdza, czy istnieje już ważny TC String (z poprzedniej wizyty). Jeśli nie, wyświetla baner zgody.
Krok 2: Użytkownik widzi interfejs zgody. Baner prezentuje informacje o celach przetwarzania danych (pobrane z listy celów TCF) oraz zaangażowanych dostawcach (pobranych z Global Vendor List). Użytkownik może zaakceptować wszystko, odrzucić wszystko lub dokonać szczegółowych wyborów cel po celu i dostawca po dostawcy.
Krok 3: Zgoda jest kodowana. Gdy użytkownik dokona wyboru, CMP koduje decyzje w postaci TC String. Ten ciąg jest przechowywany w cookie własnym i udostępniany poprzez API JavaScript __tcfapi.
Krok 4: Skrypty dostawców sprawdzają zgodę. Gdy ładują się skrypty reklamowe, każdy dostawca wywołuje API CMP, aby pobrać TC String i sprawdzić, czy ma zgodę na zadeklarowane cele. Jeśli zgoda istnieje, dostawca działa normalnie. Jeśli nie, musi powstrzymać się od przetwarzania danych osobowych.
Krok 5: TC String przemieszcza się przez łańcuch reklamowy. Gdy powstaje żądanie reklamy (np. wywołanie header bidding lub żądanie do Google Ad Managera), TC String jest dołączany do żądania licytacji. Każdy uczestnik aukcji: SSP, DSP, platformy zarządzania danymi: może odczytać ten ciąg i odpowiednio zareagować. Reklamodawcy, którzy nie mają zgody użytkownika, nie powinni licytować danego wyświetlenia.
Krok 6: Powracający użytkownicy. Gdy użytkownik wraca, CMP odczytuje istniejący TC String z cookie. Jeśli jest on nadal ważny (nie wygasł, wersja CMP się zgadza itd.), baner nie jest wyświetlany ponownie, a zapisane sygnały zgody są wykorzystywane.
Cele TCF wyjaśnione
TCF definiuje stały zestaw celów przetwarzania. Według TCF 2.2 są to:
- Cel 1: Przechowywanie i/lub dostęp do informacji na urządzeniu
- Cel 2: Wybór podstawowych reklam
- Cel 3: Tworzenie profilu spersonalizowanych reklam
- Cel 4: Wybór spersonalizowanych reklam
- Cel 5: Tworzenie profilu spersonalizowanych treści
- Cel 6: Wybór spersonalizowanych treści
- Cel 7: Pomiar wydajności reklam
- Cel 8: Pomiar wydajności treści
- Cel 9: Stosowanie badań rynkowych do generowania wglądu w odbiorców
- Cel 10: Rozwijanie i ulepszanie produktów
- Cel 11: Wykorzystywanie ograniczonych danych do doboru treści
Każdy dostawca na GVL deklaruje, na jakich celach się opiera i czy jako podstawę prawną wykorzystuje zgodę czy uzasadniony interes. Zgodnie z TCF 2.2 uzasadniony interes nie może już być wykorzystywany dla celów 3, 4, 5 i 6: te wymagają teraz wyraźnej zgody.
TCF 2.0 kontra 2.2: co się zmieniło
Wersja 2.2 TCF została wydana w maju 2023 roku i stała się obowiązkowa dla wszystkich uczestników od listopada 2023 roku. Kluczowe zmiany to:
- Usunięcie uzasadnionego interesu dla niektórych celów. W TCF 2.0 dostawcy mogli powoływać się na uzasadniony interes w celach spersonalizowanej reklamy. TCF 2.2 to wyeliminowało, wymagając zgody dla celów od 3 do 6. Była to bezpośrednia odpowiedź na krytykę regulatorów, którzy twierdzili, że uzasadniony interes jest nadużywany.
- Bardziej rygorystyczne wymogi informacyjne. CMP muszą teraz wyświetlać nazwy dostawców, cele i okresy przechowywania danych w bardziej widoczny sposób. "Pierwsza warstwa" interfejsu zgody musi zawierać więcej szczegółów niż wcześniej.
- Lepsza kontrola użytkownika. Użytkownicy muszą mieć możliwość sprzeciwienia się przetwarzaniu na podstawie uzasadnionego interesu bezpośrednio z pierwszej warstwy interfejsu zgody, bez konieczności przechodzenia do osobnego ekranu.
- Ujawnianie okresu przechowywania danych przez dostawców. Dostawcy muszą deklarować maksymalne okresy przechowywania danych, a ta informacja musi być widoczna dla użytkowników w interfejsie zgody.
- Zgoda oparta na URL. TCF 2.2 wprowadził możliwość przekazywania sygnałów zgody poprzez parametry URL, oprócz podejścia opartego na cookie, wspierając środowiska, w których cookie są ograniczone.
Nadzór regulacyjny nad TCF
Warto zauważyć, że TCF nie uniknął krytyki ze strony regulatorów. W lutym 2022 roku belgijski organ ochrony danych osobowych (APD) stwierdził, że system TCF IAB Europe narusza RODO na kilku płaszczyznach, w tym że sam TC String stanowi dane osobowe, a IAB Europe działa jako administrator danych bez wystarczającej podstawy prawnej. IAB Europe zostało ukarane grzywną w wysokości 250 000 euro i zobowiązane do doprowadzenia TCF do zgodności z przepisami.
IAB Europe odwołało się i następnie zaproponowało plan działania, który został wstępnie zatwierdzony przez APD w styczniu 2024 roku. Kluczowym efektem było uznanie przez IAB Europe swojej roli jako współadministratora danych TC String oraz zobowiązanie do wdrożenia dodatkowych zabezpieczeń, w tym bardziej rygorystycznej weryfikacji dostawców i wzmocnionych mechanizmów audytu.
Ten epizod podkreśla kluczową kwestię: sama zgodność z TCF nie gwarantuje zgodności z RODO. TCF jest przydatnym narzędziem do zarządzania zgodą w ekosystemie reklamowym, ale wydawcy nadal muszą zapewnić, że ich ogólne praktyki przetwarzania danych są zgodne z RODO: w tym posiadanie ważnych polityk prywatności, odpowiadanie na żądania osób, których dane dotyczą, oraz prowadzenie rejestru czynności przetwarzania.
Typowe błędy we wdrażaniu TCF
Nawet przy korzystaniu z CMP zgodnej z TCF wydawcy mogą napotkać problemy. Oto najczęstsze błędy:
- Ładowanie skryptów dostawców przed uzyskaniem zgody. Niektórzy wydawcy ładują skrypty reklamowe w nagłówku strony, zanim CMP zdąży zebrać zgodę. Oznacza to, że cookie są ustawiane, a dane zbierane, zanim użytkownik dokona wyboru: to jednoznaczne naruszenie RODO, niezależnie od statusu TCF.
- Brak aktualizacji GVL. Global Vendor List jest regularnie aktualizowana wraz z rejestracją nowych dostawców i aktualizacją deklaracji istniejących. Jeśli Twoja CMP korzysta z nieaktualnej GVL, możesz zbierać zgodę na niewłaściwe cele lub pomijać niektórych dostawców całkowicie.
- Ignorowanie ograniczeń wydawcy. TCF pozwala wydawcom nakładać ograniczenia na dostawców: na przykład wymagać zgody zamiast uzasadnionego interesu dla konkretnego celu. Jeśli nie skonfigurujesz tych ograniczeń, dostawcy mogą przetwarzać dane na podstawach prawnych, na które nie zamierzałeś się zgodzić.
- Brak testowania wdrożenia. Wielu wydawców instaluje CMP i zakłada, że wszystko działa poprawnie. W praktyce należy zweryfikować, czy TC String jest generowany poprawnie, czy skrypty dostawców sprawdzają zgodę przed uruchomieniem, oraz czy API CMP jest dostępne dla wszystkich dostawców na stronie.
TCF i Google Consent Mode v2
Jeśli korzystasz z usług Google (Analytics, Ads, AdSense), musisz zrozumieć, jak TCF współdziała z Google Consent Mode v2. Google Consent Mode to osobny mechanizm dostosowujący zachowanie tagów Google w zależności od statusu zgody. Gdy jest używany razem z TCF, prawidłowo skonfigurowana CMP aktualizuje jednocześnie zarówno TC String, jak i sygnały Google Consent Mode, zapewniając poprawne działanie usług Google niezależnie od wyborów zgody użytkownika.
W praktyce większość nowoczesnych CMP: w tym Consentio: obsługuje tę integrację automatycznie. Gdy użytkownik wyrazi zgodę na Cel 1 (przechowywanie na urządzeniu) i Cel 7 (pomiar reklam), CMP ustawia zarówno odpowiednie bity w TC String, jak i aktualizuje sygnały analytics_storage i ad_storage dla Google Consent Mode.
Wdrożenie z Consentio
Konfiguracja TCF na Twojej stronie nie musi być skomplikowana. Z Consentio otrzymujesz baner cookie w pełni zgodny z TCF 2.2 i zarejestrowany w IAB Europe jako certyfikowana CMP. Nasza platforma zajmuje się za Ciebie całą techniczną złożonością:
- Automatyczna synchronizacja z Global Vendor List
- Poprawne generowanie i przechowywanie TC String
- Pełna implementacja API CMP (
__tcfapi) - Integracja z Google Consent Mode v2
- Konfiguracja ograniczeń wydawcy poprzez prosty panel
- Automatyczne blokowanie skryptów dostawców do momentu uzyskania zgody
Wszystko to jest wdrażane za pomocą jednej linijki kodu. Ty skupiasz się na treści i przychodach: my zajmujemy się infrastrukturą zgody.
Chcesz raz na zawsze uporządkować zgodność z przepisami o cookies?
Wypróbuj Consentio za darmo. Zgodność z RODO w 5 minut, bez pisania kodu.
Zacznij za darmo