Definición profesional
Un CMP (Consent Management Platform) es la infraestructura tecnológica que un sitio web o app utiliza para recolectar, registrar y comunicar las preferencias de consentimiento del usuario frente al tratamiento de sus datos personales.
El CMP presenta el aviso de privacidad y las opciones de consentimiento al momento de la visita, traduce la elección del usuario en una señal estandarizada (el TC String del IAB Transparency and Consent Framework, una cadena comprimida que codifica esa decisión) y distribuye esa señal a los vendors técnicos que participan en la cadena programática, entre ellos SSP, DSP y proveedores de medición.
El CMP no decide qué hacer con los datos, solo documenta y transmite la decisión del usuario para que cada participante de la cadena actúe en consecuencia.
Explicación sencilla
Piensa en el CMP como el formulario de aceptación de cookies que aparece al entrar a un sitio, aunque su función es más amplia que solo mostrar un banner. Detrás de ese banner, el CMP guarda qué aceptó el usuario, genera un código que resume esa decisión y lo reparte entre las empresas de publicidad conectadas al sitio para que respeten esa elección.
¿Por qué existe este concepto?
Antes de GDPR (2018), cada sitio manejaba el consentimiento a su manera, sin estándar común entre vendors. Un publisher podía registrar que el usuario aceptó cookies, pero esa información no llegaba de forma estructurada al DSP o al SSP que participaban en la subasta de esa impresión. El CMP resuelve ese problema porque estandariza la captura y la propagación del consentimiento, lo que permite auditar el cumplimiento y evita que cada vendor interprete la aceptación del usuario de forma distinta.
¿Cómo funciona?
El flujo típico de un CMP dentro del ecosistema programático sigue cuatro pasos.
- El usuario visita el sitio y el CMP intercepta la carga de la página antes de que se disparen los scripts de terceros.
- El CMP presenta el banner o la capa de preferencias, donde el usuario acepta, rechaza o personaliza el consentimiento por categoría o por proveedor.
- El CMP codifica esa elección en un TC String según la especificación del IAB TCF, que representa el propósito legal, las categorías de datos y los proveedores autorizados.
- Ese TC String viaja junto con cada bid request hacia SSP, ad exchanges y DSP, que lo leen antes de decidir si participan en la subasta con datos personales o solo con datos contextuales.
Cuando el sitio opera bajo IAB TCF, el bloqueo de scripts de terceros ocurre a nivel de tag manager, sincronizado con el CMP mediante la API de consentimiento del framework. Cuando el sitio no adopta TCF, el CMP puede operar de forma propietaria, sin interoperabilidad automática con la cadena programática, lo que reduce su utilidad para monetización basada en datos.
¿Quién lo utiliza?
- Publishers (medios digitales). Implementan el CMP en su sitio para cumplir con normativa de privacidad y para asegurar que sus vendors reciban una señal válida de consentimiento antes de monetizar la impresión.
- SSP y ad exchanges. Leen el TC String en cada bid request para decidir si permiten pujas con datos personales o limitan la subasta a inventario contextual.
- DSP. Filtran las impresiones según el consentimiento declarado, evitando pujar con targeting basado en datos cuando el usuario no lo autorizó.
- Equipos de compliance en agencias y anunciantes. Auditan que el CMP del publisher esté correctamente configurado antes de aprobar campañas que dependan de first-party data o retargeting.
Caso práctico
Un publisher digital que vende suscripciones y publicidad display implementa un CMP certificado por IAB TCF. Al configurarlo, el equipo define las categorías de propósito (medición, personalización de anuncios, ad delivery) y conecta la señal de consentimiento con su tag manager.
Cuando un usuario rechaza el uso de datos para personalización, el CMP transmite esa restricción en el TC String y el ad server del publisher ajusta el ad request para servir solo campañas contextuales, sin recurrir a segmentos de audiencia basados en cookies. El publisher documenta la tasa de aceptación por categoría para reportar cumplimiento ante una eventual auditoría.
Error frecuente
Un error habitual es suponer que instalar un CMP resuelve automáticamente el cumplimiento legal. El CMP es la infraestructura que captura y transmite el consentimiento, pero la validez legal depende de cómo se redacta el aviso, qué proveedores se declaran y si el banner realmente bloquea los scripts antes de obtener la aceptación.
Un CMP mal configurado, que carga trackers antes de mostrar el banner o que no actualiza el TC String de forma correcta, no ofrece protección real aunque esté técnicamente instalado.
¿Qué no es?
CMP no es el aviso de cookies simple, La cookie notice de generación anterior solo informa sobre el uso de cookies sin capturar ni codificar la decisión del usuario. El CMP añade una capa de gestión activa porque codifica la elección en un TC String estandarizado y la distribuye a los vendors conectados, algo que el aviso de cookies tradicional nunca hizo.
Tampoco es DMP o una CDP, estas plataformas gestionan y activan datos de audiencia para targeting. El CMP cumple una función distinta porque solo administra la señal de permiso sobre ese tratamiento de datos, sin almacenar segmentos ni activar audiencias por cuenta propia.
Términos relacionados
Evolución histórica
El CMP surge como respuesta directa a la entrada en vigor de GDPR en mayo de 2018, cuando la industria necesitó un mecanismo técnico para capturar y demostrar consentimiento válido frente a reguladores europeos. IAB Europe publicó la primera versión del Transparency and Consent Framework (TCF v1.0) ese mismo año para estandarizar el formato de la señal de consentimiento entre publishers y vendors.
La versión TCF v2.0, lanzada en 2020, amplió el detalle de propósitos y proveedores declarados. La actualización TCF v2.2, vigente desde 2023, reforzó los requisitos de transparencia sobre el “legítimo interés” como base legal alternativa al consentimiento explícito. En paralelo, IAB Tech Lab desarrolló el Global Privacy Platform (GPP), un formato de señal más amplio que busca unificar TCF con otras regulaciones regionales (como CCPA en Estados Unidos) bajo una sola capa técnica de consentimiento y preferencias.
Estándares relacionados
| Estándar | Organización | Relevancia |
|---|---|---|
| IAB TCF (Transparency and Consent Framework) v2.2 | IAB Europe / IAB Tech Lab | Define el formato del TC String que el CMP genera y que SSP y DSP leen para decidir si participan en la subasta con datos personales. |
| Global Privacy Platform (GPP) | IAB Tech Lab | Sucesor técnico que permite a un mismo CMP transmitir señales de consentimiento compatibles con TCF y con marcos regulatorios fuera de Europa, relevante para publishers LATAM con tráfico internacional. |
Empresas y tecnologías asociadas
Entre los proveedores de CMP con presencia activa en el mercado se encuentran OneTrust, Didomi, Usercentrics, Cookiebot y Sourcepoint, cada uno con su propia interfaz de configuración pero certificados bajo el mismo estándar IAB TCF cuando operan en modo de cumplimiento europeo. Quantcast Choice ofrece una versión gratuita orientada a publishers de menor escala.
Ninguno de estos proveedores se recomienda ni se desaconseja en esta entrada, la elección depende de factores como volumen de tráfico, presupuesto y necesidad de integración con el ad server del publisher.
Pregunta frecuente
¿Un publisher en LATAM necesita CMP si no tiene tráfico europeo?
Depende de la base legal aplicable y de los vendors conectados. Muchos SSP y DSP globales exigen señal de TCF o GPP como condición contractual para participar en la subasta con datos personales, incluso cuando el tráfico proviene fuera de Europa, por lo que la ausencia de CMP puede limitar el fill rate disponible aunque no exista obligación regulatoria directa en el país del publisher.


