App Tracking Transparency 对比 GDPR 同意:移动发布商指南
两个提示,两部不同的法律
在欧盟的 iPhone 上打开一款移动游戏,你可能会接连看到两个权限请求:Apple 的 App Tracking Transparency (ATT) 提示,请求"跟踪"你;以及一个 GDPR 同意表单,询问关于个性化广告和数据处理的事项。玩家以为这两者是同一回事。它们不是,而把二者混为一谈正是发布商最终要么不合规、要么把钱留在桌上的原因。
ATT 是 Apple 的平台政策。GDPR 是欧洲法律。前者由 App Store 审核强制执行;后者由有权处以数百万欧元罚款的数据保护机构执行。你可以满足其中一个,却仍然违反另一个。
App Tracking Transparency 实际管辖什么
ATT 控制对 IDFA(Identifier for Advertisers)的访问,更广义地说,控制任何将用户活动跨其他公司拥有的应用和网站关联起来的跟踪。如果玩家点击"要求 App 不跟踪",你的应用就无法访问 IDFA,且不得跨其他公司的资产对其进行跟踪。
- 它是一个由 Apple 定义的二元提示 — 你无法重新设计其措辞。
- 无论用户居住在哪里,它都适用于 iOS。
- 它管辖的是跨应用跟踪,而非所有广告。
GDPR 同意实际管辖什么
GDPR 关乎处理个人数据的合法依据。EEA 中的个性化广告通常需要自由给予的、具体的、知情的同意 — 通过 CMP 捕获,以 IAB TCF 框架表达,并可随时撤回。
- 无论设备平台如何,它都适用于 EEA 和英国的用户 — iOS 和 Android。
- 它涵盖的远不止单个广告 ID:分析、受众构建和数据共享全都在其范围之内。
- 同意必须可审计;"我们假定是"不是抗辩理由。
为什么两者都需要,以及按什么顺序
对于 iOS 上的 EEA 玩家,两套制度同时适用。被广泛推荐的顺序是先显示 GDPR 同意表单,然后再显示 ATT 提示。逻辑在于:GDPR 同意是法律依据,而 Apple 的提示是叠加在其上的平台关卡。如果用户拒绝 GDPR 同意,那么几乎没有理由再去询问 ATT,因为无论 Apple 允许什么,你都没有跟踪的合法依据。
具体来说,一个干净的启动流程如下所示:
- 通过你的 CMP / UMP 表单请求 GDPR 同意。
- 如果同意被授予,请求 ATT 授权。
- 用两个回答的交集所允许的内容来初始化 ad SDK。
交集是关键词。在 iOS 上,个性化广告同时需要 GDPR 同意和 ATT 授权二者。缺少任何一个,你都只能投放非个性化库存。
收入上的利害
每个被拒绝的提示都会让你的 eCPM 下降一档。授予 GDPR 同意但拒绝 ATT 的用户仍可从上下文信号和 first-party 信号获得个性化广告,但失去了基于 IDFA 的定向。两者都拒绝的用户只会看到非个性化广告。理解这些层级让你能够诚实地预测收入,并优化你能够影响的提示 — GDPR 表单的时机、文案和前置提示 — 而不是与 Apple 固定的对话框较劲。
在一个地方管理这一切
手动在 iOS、Android 和你的网页资产之间周旋于 ATT 状态、TCF 同意字符串和 Google Consent Mode 信号是无法扩展的。FlexyConsent 集中管理同意记录,向你的广告和分析堆栈发出正确的 TCF 和 Consent Mode v2 信号,并按平台和地区报告接受率。你能准确看到同意 — 以及收入 — 在哪里流失,并在玩家触及的每一个界面上保持一条可供审计的轨迹。
关键要点
- ATT 是 Apple 关于跨应用跟踪的平台政策;GDPR 是欧盟关于处理个人数据的法律。
- EEA 的 iOS 用户两者都需要 — 先显示 GDPR 同意表单,再显示 ATT。
- iOS 个性化广告需要交集:GDPR 同意 AND ATT 授权。
- 集中管理同意信号可保护合规,并使流失收入的层级变得可见。