App Tracking Transparency vs. GDPR-samtycke: en guide för mobilpublicister
Två dialoger, två olika lagar
Öppna ett mobilspel i EU på en iPhone och du kan se två behörighetsförfrågningar i följd: Apples App Tracking Transparency (ATT)-dialog som ber om att få "spåra" dig, och ett GDPR-samtyckesformulär som frågar om personanpassade annonser och databehandling. Spelare antar att dessa är samma sak. Det är de inte, och att blanda ihop dem är hur publicister hamnar i antingen bristande efterlevnad eller lämnar pengar på bordet.
ATT är Apples plattformspolicy. GDPR är europeisk lag. Den ena upprätthålls av App Store-granskningen; den andra av dataskyddsmyndigheter med befogenhet att utdöma böter på flera miljoner euro. Du kan uppfylla den ena och ändå bryta mot den andra.
Vad App Tracking Transparency faktiskt reglerar
ATT styr åtkomst till IDFA (Identifier for Advertisers) och, mer allmänt, all spårning som länkar en användares aktivitet över appar och webbplatser som ägs av andra företag. Om en spelare trycker på "Be appen att inte spåra" kan din app inte komma åt IDFA och får inte spåra dem över andra företags egenskaper.
- Det är en binär, Apple-definierad dialog — du kan inte stila om dess formulering.
- Den gäller på iOS oavsett var användaren bor.
- Den reglerar spårning mellan appar, inte all annonsering.
Vad GDPR-samtycke faktiskt reglerar
GDPR handlar om en rättslig grund för behandling av personuppgifter. Personanpassad annonsering inom EES kräver i allmänhet ett frivilligt, specifikt och informerat samtycke — insamlat genom en CMP, uttryckt i IAB TCF-ramverket och återkalleligt när som helst.
- Det gäller användare inom EES och Storbritannien oavsett enhetsplattform — iOS och Android.
- Det omfattar mycket mer än en enda annons-ID: analys, målgruppsbyggande och datadelning faller alla under det.
- Samtycket måste vara granskningsbart; "vi antog ja" är inte ett försvar.
Varför du behöver båda, och i vilken ordning
För en EES-spelare på iOS gäller båda regelverken samtidigt. Den allmänt rekommenderade sekvensen är att visa GDPR-samtyckesformuläret först, sedan ATT-dialogen. Logiken: GDPR-samtycke är den rättsliga grunden, och Apples dialog är en plattformsgrind ovanpå. Om en användare nekar GDPR-samtycke finns det liten anledning att ens fråga om ATT, eftersom du saknar rättslig grund att spåra oavsett vad Apple skulle tillåta.
Konkret ser ett rent startflöde ut så här:
- Begär GDPR-samtycke via ditt CMP- / UMP-formulär.
- Om samtycke beviljas, begär ATT-auktorisation.
- Initiera annons-SDK:er med vad skärningspunkten mellan båda svaren tillåter.
Skärningspunkt är det avgörande ordet. Personanpassade annonser kräver både GDPR-samtycke och ATT-auktorisation på iOS. Missa endera och du visar icke-personanpassat lager.
Vad som står på spel för intäkterna
Varje nekad dialog sänker ditt eCPM ett steg. En användare som beviljar GDPR-samtycke men nekar ATT kan fortfarande få personanpassade annonser från kontextuella och förstapartssignaler, men förlorar IDFA-baserad inriktning. En användare som nekar båda ser endast icke-personanpassade annonser. Att förstå dessa nivåer låter dig prognostisera intäkter ärligt och optimera de dialoger du kan påverka — GDPR-formulärets timing, text och förhandsdialog — i stället för att slåss mot Apples fasta dialogruta.
Hantera allt på ett ställe
Att jonglera ATT-status, TCF-samtyckessträngar och Google Consent Mode-signaler över iOS, Android och dina webbegenskaper för hand skalar inte. FlexyConsent centraliserar samtyckesposten, sänder de korrekta TCF- och Consent Mode v2-signalerna till din annons- och analysstack, och rapporterar acceptansfrekvenser per plattform och per region. Du ser exakt var samtycke — och intäkter — går förlorade, och du behåller ett enda granskningsklart spår över varje yta en spelare berör.
Viktiga slutsatser
- ATT är Apples plattformspolicy om spårning mellan appar; GDPR är EU-lag om behandling av personuppgifter.
- EES-iOS-användare behöver båda — visa GDPR-samtyckesformuläret först, sedan ATT.
- Personanpassade iOS-annonser kräver skärningspunkten: GDPR-samtycke OCH ATT-auktorisation.
- Att centralisera samtyckessignaler skyddar efterlevnaden och gör nivåerna av förlorade intäkter synliga.