Consent String

Definición profesional

El consent string es una cadena de caracteres codificada que representa las decisiones de consentimiento de un usuario sobre el tratamiento de sus datos personales para fines publicitarios. La plataforma de gestión de consentimiento (CMP) la genera después de que el usuario interactúa con el banner de privacidad, y la codifica siguiendo la especificación técnica del Transparency and Consent Framework (TCF) de IAB Europe.

La cadena viaja adjunta a la solicitud de puja o se almacena en cookies específicas, y cada participante de la cadena de suministro programática la decodifica para saber qué proveedores tienen permiso para procesar los datos de ese usuario y con qué propósito.

Explicación sencilla

Cuando alguien acepta o rechaza cookies en un banner de privacidad, esa decisión no queda solo en el navegador. El sitio la traduce en un código compacto que otros sistemas pueden leer sin necesidad de preguntarle al usuario otra vez. Ese código es el consent string, y funciona como un pasaporte que cada empresa involucrada en mostrar el anuncio revisa antes de usar datos personales.

¿Por qué existe este concepto?

La publicidad programática involucra decenas de empresas en una sola subasta, desde el publisher hasta el DSP, pasando por SSPs y proveedores de verificación.

Antes del consent string, cada uno de esos actores necesitaba su propio mecanismo para verificar consentimiento, lo que generaba inconsistencias y exposición legal bajo el Reglamento General de Protección de Datos (GDPR) europeo.

IAB Europe diseñó el TCF para estandarizar esa señal en un formato único que todos los participantes de la cadena pudieran interpretar de la misma manera, sin depender de acuerdos bilaterales entre cada par de empresas.

¿Cómo funciona?

El proceso empieza cuando el usuario visita el sitio y el CMP presenta el banner de privacidad con las opciones de consentimiento por propósito y por proveedor. Una vez que el usuario elige, el CMP codifica esas decisiones en formato Base64 siguiendo la estructura definida por el TCF v2.2, que incluye la versión de la especificación, la fecha de la decisión, la lista de propósitos aceptados y la lista de proveedores autorizados. El CMP guarda esa cadena en la cookie euconsent-v2 y la expone mediante la API estándar __tcfapi para que cualquier script en la página pueda consultarla.

Usuario CMP Banner + codificación Consent string Base64 / TCF v2.2 SSP DSP

Cuando el publisher envía la solicitud de puja a las SSPs, adjunta el consent string en el objeto de la solicitud. Cada DSP que recibe la puja decodifica la cadena antes de decidir si participa, porque el TCF exige que un vendor sin consentimiento explícito para un propósito determinado se abstenga de procesar los datos asociados a ese propósito, aunque la puja siga llegando técnicamente.

¿Quién lo utiliza?

La plataforma de gestión de consentimiento (CMP) genera y almacena el string en el momento en que el usuario interactúa con el banner, y queda como el punto único de verdad de esa decisión para el resto de la cadena.

  • El publisher integra el CMP en su sitio y adjunta el consent string en cada solicitud de puja que sale hacia las SSPs, como condición para operar dentro del framework de IAB Europe.
  • El SSP reenvía el string sin modificarlo hacia los DSPs conectados, actuando como intermediario que transporta la señal de consentimiento sin alterar su contenido.
  • El DSP decodifica el string antes de decidir si puja y con qué datos, porque de esa lectura depende qué señales puede usar legítimamente para esa impresión específica.

Caso práctico

Un publisher de noticias implementa un CMP certificado por IAB Europe en su sitio. Cuando un lector nuevo llega desde una red social, el banner de privacidad se despliega antes de cargar cualquier tag publicitario. El lector acepta el propósito de “medición” pero rechaza el de “perfiles de publicidad personalizada”.

El CMP codifica esa combinación en el consent string y lo adjunta a cada solicitud de puja que sale del sitio. Los DSPs que reciben la puja detectan que el propósito de personalización no está autorizado, así que participan en la subasta usando únicamente señales contextuales, sin acceder a los datos de perfil del lector. El publisher mantiene el inventario vendible sin exponerse a un reclamo por procesamiento de datos sin base legal.

Error frecuente

Un malentendido común supone que un consent string presente en la solicitud de puja significa automáticamente que el usuario aceptó todo. En realidad, el string es granular y puede representar un rechazo total, un rechazo parcial por propósito o un rechazo por proveedor específico. Otro error habitual consiste en tratar la presencia de un string válido como prueba de cumplimiento legal completo, cuando el TCF certifica el formato de la señal, no la legalidad del banner que la generó ni la forma en que se obtuvo el consentimiento.

¿Qué no es?

El consent string no es la cookie de terceros. La cookie de terceros permite rastrear al usuario entre sitios, mientras el consent string únicamente documenta qué decisiones tomó ese usuario sobre el tratamiento de sus datos, sin funcionar como identificador de seguimiento.

No es el CMP. El CMP es la herramienta que presenta el banner y gestiona la interacción con el usuario, mientras el string es apenas la salida codificada que esa herramienta produce.

Tampoco equivale al cumplimiento del GDPR. El reglamento exige base legal, transparencia y proporcionalidad en el tratamiento, condiciones que un string técnicamente válido no garantiza por sí solo.

Términos relacionados

Evolución histórica

El framework nace en 2018 como IAB Europe Transparency and Consent Framework versión 1.0, poco antes de la entrada en vigor del GDPR, en respuesta a la necesidad de una señal común entre publishers y vendors. La versión 1.1 amplió el número de propósitos estándar.

En 2020, IAB Europe lanzó TCF v2.0, que introdujo la distinción entre consentimiento e interés legítimo por propósito y amplió el límite de vendors registrables. La versión actual, TCF v2.2, entró en vigor en 2023 y endureció los requisitos de diseño del banner, exigiendo que rechazar sea tan sencillo como aceptar, después de que reguladores europeos señalaran patrones de diseño engañoso en versiones anteriores del framework.

Estándares relacionados

EstándarOrganizaciónRelevancia
TCF (Transparency and Consent Framework) v2.2IAB EuropeDefine la estructura exacta de codificación del consent string y los propósitos estándar que representa.
Global Privacy Platform (GPP)IAB Tech LabExtiende el modelo del consent string a un formato multi-sección que cubre TCF y otras señales de privacidad regionales en una sola cadena.
GDPRUnión EuropeaEstablece la obligación legal de recabar consentimiento que el consent string documenta técnicamente, sin sustituir el análisis de base legal.

Empresas y tecnologías asociadas

Existen proveedores especializados en plataformas de gestión de consentimiento que ofrecen implementaciones certificadas por IAB Europe para generar y almacenar el consent string, junto con proveedores de verificación que auditan si los vendors conectados respetan la señal declarada. Los principales SSPs y DSPs del mercado integran la lectura del string como parte estándar de su lógica de decisión en la subasta, sin que esa integración represente una ventaja competitiva diferenciadora entre ellos.

Pregunta frecuente

¿Un consent string rechazado bloquea completamente la puja?

No necesariamente. La subasta puede seguir llegando al DSP, pero ese DSP queda obligado a participar sin usar los datos personales cubiertos por los propósitos rechazados, por lo que suele recurrir a señales contextuales en su lugar.

Durante este artículo se mencionan

Sigue construyendo tu conocimiento programático

Recibe análisis, explicaciones y nuevos conceptos sobre publicidad programática, AdTech y medios digitales en LATAM.

Suscribirme gratis

Explorar por