App Tracking Transparency vs. GDPR-toestemming: een gids voor mobiele uitgevers

Twee prompts, twee verschillende wetten

Open een mobiele game in de EU op een iPhone en je ziet mogelijk twee toestemmingsverzoeken na elkaar: Apple's App Tracking Transparency (ATT)-prompt die vraagt je te "volgen", en een GDPR-toestemmingsformulier dat vraagt over gepersonaliseerde advertenties en gegevensverwerking. Spelers gaan ervan uit dat dit hetzelfde is. Dat is het niet, en ze door elkaar halen is hoe uitgevers ofwel niet-conform eindigen ofwel geld op tafel laten liggen.

ATT is Apple's platformbeleid. GDPR is Europese wetgeving. De ene wordt gehandhaafd door App Store-review; de andere door gegevensbeschermingsautoriteiten met de macht om boetes van meerdere miljoenen euro op te leggen. Je kunt de ene naleven en toch de andere overtreden.

Wat App Tracking Transparency feitelijk regelt

ATT controleert toegang tot de IDFA (Identifier for Advertisers) en, breder, alle tracking die de activiteit van een gebruiker koppelt over apps en websites van andere bedrijven. Als een speler op "Ask App Not to Track" tikt, kan je app de IDFA niet benaderen en mag deze de speler niet volgen over de property's van andere bedrijven.

Wat GDPR-toestemming feitelijk regelt

GDPR gaat over een rechtmatige grondslag voor het verwerken van persoonsgegevens. Gepersonaliseerde advertenties in de EER vereisen over het algemeen vrijelijk gegeven, specifieke, geïnformeerde toestemming — vastgelegd via een CMP, uitgedrukt in het IAB TCF-framework en op elk moment intrekbaar.

Waarom je beide nodig hebt, en in welke volgorde

Voor een EER-speler op iOS gelden beide regimes tegelijk. De breed aanbevolen volgorde is om eerst het GDPR-toestemmingsformulier te tonen, daarna de ATT-prompt. De logica: GDPR-toestemming is de juridische grondslag, en Apple's prompt is een platformpoort daar bovenop. Als een gebruiker GDPR-toestemming weigert, is er weinig reden om zelfs maar ATT te vragen, omdat je geen rechtmatige grondslag hebt om te volgen, ongeacht wat Apple zou toestaan.

Concreet ziet een schone opstartflow er zo uit:

Doorsnede is het cruciale woord. Gepersonaliseerde advertenties vereisen zowel GDPR-toestemming als ATT-autorisatie op iOS. Mis er één en je toont niet-gepersonaliseerde inventory.

Wat er op het spel staat qua omzet

Elke geweigerde prompt verlaagt je eCPM een trede. Een gebruiker die GDPR-toestemming geeft maar ATT weigert, kan nog steeds gepersonaliseerde advertenties ontvangen op basis van contextuele en first-party-signalen, maar verliest IDFA-gebaseerde targeting. Een gebruiker die beide weigert, ziet alleen niet-gepersonaliseerde advertenties. Deze niveaus begrijpen laat je omzet eerlijk voorspellen en de prompts optimaliseren waar je wel invloed op hebt — de timing, tekst en pre-prompt van het GDPR-formulier — in plaats van te vechten tegen Apple's vaste dialoog.

Alles op één plek beheren

ATT-status, TCF-toestemmingsstrings en Google Consent Mode-signalen over iOS, Android en je webproperty's met de hand jongleren schaalt niet. FlexyConsent centraliseert het toestemmingsrecord, zendt de juiste TCF- en Consent Mode v2-signalen naar je advertentie- en analyticsstack, en rapporteert acceptatiepercentages per platform en per regio. Je ziet precies waar toestemming — en omzet — verloren gaat, en je houdt één audit-klaar spoor over elk oppervlak dat een speler aanraakt.

Belangrijkste conclusies

← Blog Alles lezen →