---
metadata:
  - name: generator
    content: Diplodoc Platform v5.50.3
alternate:
  - https://yandex.com/dev/rtb/doc/ru/ssp/gdpr.md
---
> **Documentation Index:** Fetch the complete configuration index at https://yandex.com/dev/rtb/doc/ru/llms.txt

# GDPR

GDPR (General Data Protection Regulation) — это механизм, который позволяет передать по цепочке от издателя к покупателю (DSP) два ключевых объекта:
1) применимость  — распространяется ли на данного пользователя закон GDPR (находится ли он в ЕС);
2) Consent String (TC String) — зашифрованная строка, содержащая информацию о том, каким компаниям и для каких целей пользователь дал разрешение (например, «персонализация» или «измерение»).

Реализация GDPR опирается на стандарт IAB TCF 2.0/2.2 (Transparency and Consent Framework). В отличие от COPPA, GDPR требует передачи детального статуса согласия пользователя на конкретные цели (цели обработки, вендоры и т.д.).


### Как используется

Для работы с GDPR используются два основных объекта — `regs` (регулирование) и `user` (данные о согласии).

1. Объект `regs.ext.gdpr` — показывает, нужно ли вообще применять правила GDPR к данному запросу:
    - `1` — GDPR применяется;
    - `0` — GDPR не применяется.

2. Объект `user.ext.consent` — содержит TC String (строка base64), сгенерированная CMP-платформой (Consent Management Platform) на сайте или в приложении.
    TCF string (Transparency & Consent String) — это стандартизированная закодированная строка, разработанная IAB Europe, которая фиксирует выбор пользователя относительно обработки персональных данных и использования файлов cookie (GDPR). Она передает рекламным системам, на что пользователь дал согласие, а на что — нет.

### Примеры

**Bid Request**

``` json
{
  "id": "req_gbp_789",
  "imp": [{
    "id": "1",
    "banner": { "w": 300, "h": 250 }
  }],
  "regs": {
    "ext": {
      "gdpr": 1
    }
  },
  "user": {
    "id": "45abc44e-105a-430c-87d4-82550186636e",
    "ext": {
      "consent": "CPQ7F6APQ7F6AAGABCENAJ-AAAAp77_______9______9_z_f______9vP_7_______f_9n_3_7__________IT1AhH7AAA.YAAAAAAAAAA"
    }
  }
}
```

**Bid Response**

В ответе DSP обычно не передает данные о согласии обратно, но она обязана проверить строку согласия перед тем, как делать ставку. Если в строке нет разрешения для данного Vendor ID (ID этой конкретной DSP в реестре IAB), она не имеет права:
- считывать/записывать cookie;
- использовать персональные данные для таргетинга;
- ставить пиксели отслеживания в `adm` (код креатива).

### Ключевые отличия TCF 2.0 в OpenRTB 2.6

1. GPP (Global Privacy Platform) — в OpenRTB 2.6 все чаще вместо `regs.ext.gdpr` используются поля `regs.gpp` и `regs.gpp_sid`. Это новый стандарт IAB, который объединяет GDPR, CCPA и другие законы в один универсальный объект.

2. Legitimate Interest (законный интерес) — строка согласия содержит не только явные «Да/Нет», но и сигналы о том, возражает ли пользователь против обработки данных на основе законного интереса вендора.

3. Ограничения издателя (Publisher Restrictions) — издатель может через строку согласия запретить конкретным вендорам определенные действия, даже если пользователь на них согласился.


