IAB MSPA 合规指南:2026年面向美国发布商的多州隐私协议详解

美国各州隐私法从2020年加州的率先探索,到2026年已演变为十九部以上独立法规拼凑而成的格局,每部法规各有自家的选择退出机制、敏感数据清单还有执法力度。IAB Tech Lab与IAB联手搭建了多州隐私协议(MSPA),为数字广告生态提供一套统一的合同与信号框架,让其能够同时满足所有州的要求。如果侬从事广告销售、运行头部竞价、共享受众,或者向下游SSP传递用户标识符,MSPA已经勿再是可做可勿做的选修课——伊是让侬的广告技术栈合法服务于加利福尼亚、科罗拉多、康涅狄格、弗吉尼亚、犹他、德克萨斯、俄勒冈、蒙大拿以及其他各州用户的核心纽带。本指南将详细解析MSPA的实际功能、伊与全球隐私平台(GPP)的交互方式,以及将侬的同意管理平台打造成竞价流中合规签约方的具体操作步骤。

MSPA是啥物——以及伊勿是啥物

MSPA是由IAB发布的私人合同框架,伊既勿是法律,也勿能取代各州法规。伊是一份多方协议,发布商、代理商、广告网络、SSP、DSP还有数据提供商通过签署此协议,就个人信息在程序化广告中流转方式作出一致的法律承诺。当链条里向的每一方都签署同一份合同,下游供应商便勿需要为处理单次竞价请求而与五十个勿同方逐一谈判数据处理协议。

可以将MSPA理解为三位一体:

MSPA勿是:隐私声明的替代品、在需要直接用户同意辰光的替代手段,或对任何特定州法合规的背书。伊是一种工具,正确使用辰光可使同时遵守多个州法律在操作层面切实可行;若使用勿当——例如,在信号中声称参与协议的同时,在用户选择退出后仍继续共享数据——则会扩大而非减少侬的法律责任。

啥人需要关注:MSPA的三种角色

在签署任何文件之前,请先确认侬实际扮演的角色。大多数发布商会惊讶地发现,根据数据流向的勿同,渠拉往往同时身兼数职。

受覆盖业务方

如果侬负责决定处理用户个人信息的目的与方式——通常是指运营用户所访问的网站或应用的发布商——则侬属于受覆盖业务方。作为受覆盖业务方,侬有责任收集同意、展示告知声明、履行退出请求,并配置下游供应商所依赖的GPP信号。面向用户的合规责任由侬承担。

服务提供商或处理方

当侬依据合同代表受覆盖业务方处理个人信息,且仅为有限的、许可的目的而处理辰光,侬属于服务提供商。大多数分析供应商、托管服务提供商还有同意管理平台都在此范畴内运营。MSPA对此设有限制:禁止出售、禁止以自身名义进行跨场景行为广告,并对保留和删除规则有严格规定。

第三方

当侬从受覆盖业务方接收个人信息并将伊用于自身目的辰光,侬属于第三方——大多数SSP、DSP、身份解析供应商还有数据经纪商均属此类。第三方承担最重的合同义务,包括直接处理用户权利请求,以及在与自身合作伙伴共享数据辰光的下游流转责任。

MSPA与全球隐私平台(GPP)

MSPA并非孤立存在。伊是合同层;GPP是技术信号层。IAB Tech Lab的全球隐私平台将用户选择编码为单一字符串,随竞价请求通过OpenRTB协议流转。在美国信号传递方面,GPP为每个拥有全面隐私法律的州承载专属字符串——例如USCA(加利福尼亚)、USCO(科罗拉多)、USVA(弗吉尼亚)、USCT(康涅狄格)、USUT(犹他),以及面向尚无专属字符串的州的全国通用字符串。

MSPA告知侬的CMP应在这些GPP字段中设置哪些值来声明合规覆盖。发布商最常见和需要配置的核心字段包括:

如果侬的CMP将MspaCoveredTransaction设置为,但发布商实际上尚未签署MSPA合同,侬便向依赖该信号的下游签约方作出了虚假声明。这是引发合同纠纷的捷径,且视所在州的规定,可能触发监管投诉。

敏感数据:大多数发布商忽视的暗门

自加州以来,美国每一部全面隐私法都扩展了敏感个人信息的定义,而MSPA将这些定义整合进统一的GPP字段。敏感数据类别通常包括:

部分州要求对敏感数据处理获得选择加入同意,其他州则允许在赋予用户退出权利的前提下进行处理。MSPA的GPP编码可表达两种方式,但侬的CMP必须根据用户所在州判断应请求哪种方式。误分类敏感数据——例如将健康内容浏览行为视为普通行为数据——是2024至2025年各州检察长执法行动中最常见的违规情形。

构建MSPA就绪的同意流程

在侬的网站或应用上实施MSPA是一项跨越法务、工程和广告运营的协同工程,大致可分为五个工作流。

1. 签署MSPA并维持签约方资格

MSPA是一份真实的合同,需由法律顾问审核并执行。侬需声明所扮演的一个或多个角色、开展业务的美国各州,以及所处理的数据类别。每年续签一次,并在角色或管辖范围发生变化辰光及时更新IAB Tech Lab签约方门户。

2. 为CMP配置多州逻辑

仅针对CCPA的单一横幅声明已不再足够。侬的CMP必须检测用户所在州——通常通过IP地理定位并辅以隐私回退机制——并为该司法管辖区呈现正确的告知声明、链接和退出控件。FlexyConsent及其他经Google认证的现代CMP均内置多州模板,可将各州要求映射至对应的GPP字符串。

3. 将GPP字符串接入广告技术栈

GPP字符串必须插入每一个来自美国用户的OpenRTB竞价请求中。对于Google Ad Manager用户,这意味着在网络设置中启用GPP支持;对于Prebid用户,则需安装gppControl_usnat及各州模块,并确认consentManagement适配器正在转发编码字符串。使用IAB Tech Lab GPP解码器进行测试,以验证从CMP到竞价请求的全链路数据完整性。

4. 响应全球隐私控制(GPC)信号

大多数州法——加利福尼亚、科罗拉多、康涅狄格以及越来越多的州——要求将浏览器级GPC信号视为有效的退出请求加以响应。MSPA期望签约方能够检测GPC并相应地预设SaleOptOut、SharingOptOut和TargetedAdvertisingOptOut字段,甚至在用户点击横幅之前就应完成设置。如果侬的CMP无法检测和响应GPC,则无论是否加入MSPA,侬都处于不合规状态。

5. 审计下游供应商

MSPA的下游流转逻辑只有在侬的供应商也是签约方辰光才能正常运转。在向任何SSP、DSP或数据合作伙伴发送数据之前,请在IAB Tech Lab门户中核实其签约方状态。对于非签约方供应商,要么将其从侬面向美国流量的广告栈中移除,要么通过与MSPA条款对标的单独双边数据处理协议加以覆盖。

常见实施陷阱

在发布商审计中,以下几种失败模式反复出现:

MSPA对广告收入的影响

正确实施MSPA的发布商通常会在短期内看到温和的收入下降,随后趋于稳定;而粗放的实施方式要么过度限制竞价,要么使发布商暴露于执法风险之下。影响收入的关键变量:

展望未来:2026年及以后

MSPA是一份活的协议,IAB每隔一两年会随着新州法、检察长指南和联邦立法提案重塑格局而进行更新。2026年值得关注的主题:

将MSPA实施视为一次性项目的发布商将逐渐落伍。将伊视为持续的运营规范,由法务、广告运营和产品工程共同负责,并每季度审查一次。在美国多州合规竞争中胜出的发布商,并非律师最多的那些——而是当监管机构询问辰光,其CMP、广告栈和审计日志能够讲述同一个故事的那些。

结语

MSPA是应对碎片化美国隐私格局的实用答案。伊勿能替侬立法,但伊能为侬的竞价流、侬的供应商和侬的法律团队提供一套关于退出、敏感数据和下游义务的共同语言。将伊与具备州感知能力的CMP、准确的GPP信号以及严格的供应商管理相结合,侬将减少在管辖权争议上耗费的时间,更多地专注于变现那些侬有权变现的展示机会。这是贯穿2026年及其后续一波波州法浪潮的唯一可持续路径。

← 博客 阅读全部 →