GDPR

GDPR (General Data Protection Regulation) — это механизм, который позволяет передать по цепочке от издателя к покупателю (DSP) два ключевых объекта:

  1. применимость — распространяется ли на данного пользователя закон GDPR (находится ли он в ЕС);
  2. Consent String (TC String) — зашифрованная строка, содержащая информацию о том, каким компаниям и для каких целей пользователь дал разрешение (например, «персонализация» или «измерение»).

Реализация GDPR опирается на стандарт IAB TCF 2.0/2.2 (Transparency and Consent Framework). В отличие от COPPA, GDPR требует передачи детального статуса согласия пользователя на конкретные цели (цели обработки, вендоры и т.д.).

Как используется

Для работы с GDPR используются два основных объекта — regs (регулирование) и user (данные о согласии).

  1. Объект regs.ext.gdpr — показывает, нужно ли вообще применять правила GDPR к данному запросу:

    • 1 — GDPR применяется;
    • 0 — GDPR не применяется.
  2. Объект user.ext.consent — содержит TC String (строка base64), сгенерированная CMP-платформой (Consent Management Platform) на сайте или в приложении.
    TCF string (Transparency & Consent String) — это стандартизированная закодированная строка, разработанная IAB Europe, которая фиксирует выбор пользователя относительно обработки персональных данных и использования файлов cookie (GDPR). Она передает рекламным системам, на что пользователь дал согласие, а на что — нет.

Примеры

Bid Request

{
  "id": "req_gbp_789",
  "imp": [{
    "id": "1",
    "banner": { "w": 300, "h": 250 }
  }],
  "regs": {
    "ext": {
      "gdpr": 1
    }
  },
  "user": {
    "id": "45abc44e-105a-430c-87d4-82550186636e",
    "ext": {
      "consent": "CPQ7F6APQ7F6AAGABCENAJ-AAAAp77_______9______9_z_f______9vP_7_______f_9n_3_7__________IT1AhH7AAA.YAAAAAAAAAA"
    }
  }
}

Bid Response

В ответе DSP обычно не передает данные о согласии обратно, но она обязана проверить строку согласия перед тем, как делать ставку. Если в строке нет разрешения для данного Vendor ID (ID этой конкретной DSP в реестре IAB), она не имеет права:

  • считывать/записывать cookie;
  • использовать персональные данные для таргетинга;
  • ставить пиксели отслеживания в adm (код креатива).

Ключевые отличия TCF 2.0 в OpenRTB 2.6

  1. GPP (Global Privacy Platform) — в OpenRTB 2.6 все чаще вместо regs.ext.gdpr используются поля regs.gpp и regs.gpp_sid. Это новый стандарт IAB, который объединяет GDPR, CCPA и другие законы в один универсальный объект.

  2. Legitimate Interest (законный интерес) — строка согласия содержит не только явные «Да/Нет», но и сигналы о том, возражает ли пользователь против обработки данных на основе законного интереса вендора.

  3. Ограничения издателя (Publisher Restrictions) — издатель может через строку согласия запретить конкретным вендорам определенные действия, даже если пользователь на них согласился.

Предыдущая
Следующая