Definición profesional
El Transparency and Consent Framework (TCF) es un estándar técnico y de gobernanza creado por IAB Europe, en colaboración con IAB Tech Lab, que define cómo los actores de la cadena programática comunican y transmiten el consentimiento del usuario (o la ausencia de él) para el tratamiento de datos personales con fines publicitarios bajo el Reglamento General de Protección de Datos (GDPR) y la Directiva ePrivacy de la Unión Europea.
Su componente central es la TC String, una cadena codificada que resume las decisiones de consentimiento y objeción del usuario respecto a propósitos de tratamiento y proveedores (vendors) específicos, y que viaja junto a la puja programática para que cada participante de la subasta sepa con qué base legal puede actuar.
Explicación sencilla
Cuando un usuario visita un sitio en la Unión Europea y ve el banner de cookies preguntando qué datos puede usar el sitio para mostrarle anuncios, ese banner suele estar construido sobre TCF. La elección del usuario se traduce en un código corto que acompaña cada solicitud de anuncio, de modo que el DSP, el SSP y cualquier otro proveedor en el camino sepan exactamente qué está permitido hacer con los datos de esa persona, sin tener que preguntarle de nuevo en cada paso.
¿Por qué existe este concepto?
Antes del TCF, cada publisher, cada plataforma de gestión de consentimiento y cada vendor programático interpretaba el GDPR a su manera, con formatos de consentimiento incompatibles entre sí. Un DSP no tenía forma estandarizada de saber si el consentimiento capturado en un sitio específico cubría sus propios propósitos de tratamiento. IAB Europe organizó grupos de trabajo con más de 70 empresas y asociaciones sectoriales para resolver ese problema de interoperabilidad, produciendo un formato único que cualquier actor de la cadena pudiera leer e interpretar de la misma forma, reduciendo así la fragmentación legal y técnica del ecosistema europeo.
¿Cómo funciona?
El flujo del TCF conecta cuatro capas.
- El publisher despliega una Consent Management Platform (CMP) certificada por IAB Europe en su sitio o app.
- Esa CMP presenta al usuario los propósitos de tratamiento y la lista de vendors (proveedores registrados en la Global Vendor List, la GVL) que podrían usar sus datos, capturando la respuesta del usuario.
- La CMP codifica esa respuesta en la TC String, un valor comprimido que incluye qué propósitos y qué vendors tienen consentimiento u objeción legítima.
- Esa TC String se adjunta a la solicitud de puja (bid request) a través del campo estándar de OpenRTB destinado a señales de consentimiento, y cada vendor que participa en la subasta decodifica la cadena para determinar si tiene base legal para pujar usando datos personales de ese usuario.
¿Quién lo utiliza?
- Publishers. Despliegan la CMP en sus propiedades digitales, configuran qué propósitos de tratamiento declaran y son responsables de que el banner de consentimiento cumpla con los requisitos visuales y funcionales del framework.
- Consent Management Platforms (CMP). Actúan como intermediarios técnicos certificados por IAB Europe, capturan la decisión del usuario en la interfaz visible y la traducen a la TC String siguiendo la especificación técnica del TCF.
- Vendors registrados en la Global Vendor List. DSP, SSP, DMP y otras plataformas que participan en la subasta programática leen la TC String recibida en cada bid request para determinar, propósito por propósito, si tienen base legal para procesar los datos de ese usuario específico.
- Autoridades de protección de datos. Organismos como la Autoridad de Protección de Datos de Bélgica evalúan si las implementaciones del TCF cumplen efectivamente con el GDPR y la Directiva ePrivacy, y sus observaciones han motivado revisiones posteriores del framework.
Caso práctico
Un publisher europeo con inventario display integra una CMP certificada en su sitio. Al primer ingreso, un visitante ve el banner de consentimiento con la lista de propósitos (publicidad personalizada, medición, mejora de producto) y la lista de vendors asociados a esos propósitos.
El visitante acepta algunos propósitos y rechaza otros. La CMP codifica esa combinación en una TC String y la almacena localmente. Cuando el sitio genera una solicitud de anuncio, esa TC String se adjunta a la puja que llega a los DSP conectados. Cada DSP decodifica la cadena y descarta automáticamente cualquier uso de datos personales para los propósitos que el usuario rechazó, aunque siga pudiendo pujar con targeting contextual, que no depende de esos datos.
Error frecuente
Un malentendido habitual es asumir que instalar cualquier CMP con un banner de cookies equivale automáticamente a cumplimiento legal. El TCF define el formato técnico de la señal y la gobernanza sobre cómo debe presentarse la elección al usuario, pero la responsabilidad legal de que los propósitos declarados, la base legal usada y el comportamiento real del sitio coincidan sigue recayendo en cada actor de la cadena.
Una CMP mal configurada, con propósitos vagos o con diseño que dificulta el rechazo, puede generar una TC String técnicamente válida y al mismo tiempo no cumplir con el GDPR.
¿Qué no es?
GDPR. El GDPR es el reglamento legal que establece las obligaciones de protección de datos en la Unión Europea. El TCF es una herramienta voluntaria de estandarización técnica que ayuda a operar ciertas disposiciones de ese reglamento y de la Directiva ePrivacy, sin sustituir la asesoría legal ni garantizar por sí solo el cumplimiento normativo.
CMP. Una CMP es el software concreto que un publisher instala para capturar el consentimiento y generar la TC String. El TCF es la especificación técnica y el conjunto de políticas de gobernanza que esa CMP debe seguir para estar certificada y aparecer en el listado oficial de IAB Europe.
Global Privacy Platform (GPP). El GPP es un framework más reciente de IAB Tech Lab que busca unificar en una sola cadena de señal el consentimiento europeo del TCF junto con las leyes de privacidad estatales de Estados Unidos y otras jurisdicciones. El TCF continúa operando como el estándar específico para GDPR mientras la migración hacia GPP avanza de forma gradual en la industria.
Términos relacionados
Evolución histórica
IAB Europe inició el desarrollo del TCF en febrero de 2017, en anticipación a la entrada en vigor del GDPR, mediante grupos de trabajo con más de 70 empresas y asociaciones sectoriales.
El 25 de abril de 2018 se lanzó la versión 1.1. El 21 de agosto de 2019 llegó la versión 2.0, con una revisión más amplia orientada a publishers. El 19 de agosto de 2020 se lanzó la versión 2.1, alineada con la sentencia Planet49 del Tribunal de Justicia de la Unión Europea sobre duración de cookies. El 16 de mayo de 2023 se publicó la versión 2.2, resultado de un plan de acción validado por la Autoridad de Protección de Datos de Bélgica.
El 19 de junio de 2025 se lanzó la versión 2.3, que elimina el interés legítimo como base legal para publicidad y vuelve obligatoria la sección de vendors divulgados dentro de la TC String, con un plazo de adopción para los participantes hasta el 28 de febrero de 2026.
Estándares relacionados
| Estándar | Organización | Relevancia |
|---|---|---|
| GDPR | Unión Europea | Es el reglamento legal cuya obligación de consentimiento el TCF traduce en un formato técnico interoperable. |
| Directiva ePrivacy | Unión Europea | Establece el requisito de consentimiento para cookies y tecnologías similares que el TCF opera a nivel técnico. |
| OpenRTB | IAB Tech Lab | Define el campo estándar del bid request donde viaja la TC String durante la subasta programática. |
| Global Privacy Platform (GPP) | IAB Tech Lab | Framework de señalización multijurisdicción hacia el que la industria migra gradualmente, integrando el TCF europeo junto a leyes de privacidad de otras regiones. |
Empresas y tecnologías asociadas
El ecosistema de CMP certificadas bajo el TCF incluye plataformas como Didomi, OneTrust, Usercentrics, Quantcast Choice y Sourcepoint, cada una con su propia interfaz de banner y panel de configuración de propósitos, pero todas obligadas a producir una TC String que cumpla con la misma especificación técnica de IAB Europe.
Del lado de la demanda, prácticamente todos los DSP y SSP con presencia en Europa incorporan lógica de lectura de la TC String en su capa de decisión de puja, condicionando el uso de datos personales al consentimiento declarado por el usuario.
Pregunta frecuente
¿Un publisher latinoamericano necesita implementar TCF si no tiene audiencia europea?
No es un requisito si el tráfico es exclusivamente de fuera del Espacio Económico Europeo y el Reino Unido. Sin embargo, publishers con algo de tráfico europeo, o que se conectan a DSP y exchanges globales que exigen la señal TCF como condición técnica de integración, suelen necesitar una CMP compatible aunque su audiencia principal esté en LATAM.


