欢迎访问我的博客,有问题可以在任意文章底部留言评论

从法规到技术:GDPR、TCF、CMP与Consent Mode的联系与区别

意见征求模块 Haran 6年前 (2020-09-16) 5203次浏览 0个评论

更新时间:2026年8月23号

在欧盟数据保护法规持续收紧的背景下,GDPR、TCF、CMP 与 Consent Mode 四个概念频繁出现在隐私合规的讨论中,也常被混淆使用。

这一篇来介绍GDPR、TCF、CMP 与 Google Consent Mode 之间的关系与区别。

整体关系:四层架构,各司其职

四个概念分属不同层级,共同构成一套完整的隐私合规框架:

层级 概念 角色定位 一句话理解
法规层 GDPR 法律法规 合规的根本依据
行业标准层 TCF 技术标准 GDPR的统一技术解释
工具层 CMP 产品工具 落地执行同意管理
技术机制层 Consent Mode Google技术机制 让Google与第三方代码合规运行

可以简单理解为:

GDPR定规则 → TCF给标准 → CMP负责执行 → Consent Mode解决Google生态的技术合规问题

这四个环节环环相扣,缺一不可。下面逐一展开。

 

GDPR(法规层):一切合规的法律根基

GDPR 全称 General Data Protection Regulation,中文为《通用数据保护条例》,是欧盟于2016年通过、2018年正式实施的法律法规。

核心目标:强个人对其数据的控制权,要求企业在收集、存储和使用个人数据时必须遵循严格规则。

关键原则包括:

  • 合法性、公正性与透明性:用户必须知情且同意其数据如何被收集和使用。
  • 目的限制:数据只能为特定且合法的目的收集,并且只能在该目的下处理。
  • 数据最小化:仅收集必要的数据,避免过度收集。
  • 数据主体权利:包括访问、更正、删除、限制处理、数据转移等权利。
  • 同意管理:用户必须明确同意收集和使用其个人数据,且同意需要是自由、具体、知情且明确的。

违规代价违反GDPR最高可被处以全球年营业额4% 或2000万欧元(以较高者为准)的罚款。

GDPR是所有隐私合规工作的法律起点——后续所有标准、工具和机制都围绕满足它的要求而设计。

 

TCF(行业标准层):让GDPR在广告生态中可执行

TCF 全称 Transparency and Consent Framework,中文译为”透明度与用户同意框架”,由 IAB Europe(欧洲互动广告局)推出的开放式行业技术标准。

GDPR颁布后,落地执行遇到两大现实难题:

  • 法规解释差异:欧盟27个成员国在司法实践中对GDPR的理解和执行尺度不一致。
  • 产业链复杂:程序化广告涉及发布商、广告主、DSP、SSP、Ad Server等大量角色,各方对”同意”的理解和执行方式各异程序化广告涉及发布商、广告主、DSP、SSP、Ad Server 等大量角色,不同参与方对“同意”的理解和执行方式不同。

这导致GDPR实施初期,许多企业无所适从,部分公司被迫推迟合规期限,甚至”莫名其妙被罚”。

 

TCF为整个数字广告生态提供了一套透明、可审计、标准化的同意处理规范,其核心机制包括:

  • 透明度:明确告知用户数据用途、合作方和处理方式
  • 同意采集:记录用户对不同目的和供应商的授权选择
  • 记录共享:以标准化信号在广告生态中传递用户同意状态

按照TCF规范执行,同意管理在原则上即符合GDPR要求。TCF也获得了欧盟监管机构的认可。

TCF经历了多个版本迭代,直至2020年Google正式支持TCF 2.0后才被行业普遍接受。目前主流版本为 TCF 2.2

 

CMP(工具层):将标准转化为可操作的界面

CMP 全称 Consent Management Platform,中文为”同意管理平台”(也常称为隐私管理平台),是将GDPR和TCF要求真正落地的产品工具。

CMP 的主要职责

  • 展示Cookie横幅:用户首次访问时弹出告知窗口
  • 告知数据用途:说明收集哪些数据、用于什么目的、涉及哪些第三方
  • 收集用户选择:让用户明确选择同意/拒绝/自定义
  • 记录同意状态:存储并管理用户的授权偏好
  • 控制数据采集:根据用户选择决定是否允许数据收集

常见的CMP有OneTrust、TrustArcCookiebot和Usercentrics。

需要注意大多数CMP基于TCF标准开发,但并非所有声称”支持TCF”的CMP都真正合规。IAB Europe推出了CMP官方认证机制认证列表),只有通过认证的CMP才被视为符合TCF标准。

 

Consent Mode(技术机制层):Google生态的合规”翻译官”

Consent Mode(常称”意见征求模式“或”Cookie同意模式”)是 Google官方推出的技术机制,其作用是在Google生态产品中实现隐私合规前提下的数据采集。

Consent Mode是一个“同意信号转化层”——它接收CMP传递的用户授权信息,将其转化为Google和第三方标签能够识别的标准参数。

Consent Mode能实现:

  • 合规运行:让GA4、Google Ads、Floodlight等在用户拒绝Cookie时仍可合规运行
  • 第三方标签兼容:让GTM中的第三方标签更容易遵守同意状态
  • 数据恢复(用户拒绝时):当用户拒绝时:Google不写入Cookie、但仍发送无 Cookie 的ping、GA4 可通过建模方式找回约70%的数据

它们的关系是:

从法规到技术:GDPR、TCF、CMP与Consent Mode的联系与区别

 

完整的流程是:从法规到技术:GDPR、TCF、CMP与Consent Mode的联系与区别

  • CMP:用户访问网站,CMP弹出一个Cookie Banner,告诉用户要跟踪什么,用途是什么,让用户知情和授权,可以向Consent  Mode传递用户授权信息(前提是CMP有加入Consent Mode这个机制)
  • Consent Mode:Consent  Mode会转化为意见征求模式参数,可以直接被Google及GTM上第三方跟踪代码使用;用户拒绝的时候,会发送不使用 Cookie 的 ping,GA4会通过机器学习找回部分数据。

 

如何选择适合的方案?

  • 只追求法规合规:安装并正确配置一个通过IAB认证的CMP即可
  • 既要合规,又希望GA4尽量减少数据损失选择支持Consent Mode的认证CMP

 

一句话总结

法规提要求(GDPR),标准给方法(TCF),工具做执行(CMP),机制保通畅(Consent Mode)——四者协同,构建起从”法律条文”到”代码运行”的完整合规链路。


有疑问可以在底部留言
喜欢 (4)
发表我的评论
取消评论

Hi,您需要填写昵称和邮箱!

  • 昵称 (必填)
  • 邮箱 (必填)
  • 网址