OpenRTB 买方隐私指南
CloudX 买方集成的隐私信号、数据删减方式和数据处理责任。
CloudX 会将发布商和设备提供的隐私信号带入 OpenRTB 请求,并可能在请求到达您之前移除或降低用户级数据的精度。您的端点仍须逐个评估请求,并执行自身的法律和策略控制。
信号路径
| 信号 | 路径与行为 |
|---|---|
| GDPR 是否适用 | 2.6: regs.gdpr2.5: regs.ext.gdpr1 表示 GDPR 适用,0 表示不适用。该字段可能缺失。 |
| COPPA | 2.6 和 2.5: regs.coppa由上游提供且值为 1 时,CloudX 会防御性地删减标识符、IP、人口统计和地理位置数据。CloudX 移动 SDK 不设置该字段。根据 CloudX 策略,请勿出价。 |
| TCF EU v2 同意字符串 | 2.6: user.consent2.5: user.ext.consent仅在 CloudX 具有适用的同意字符串时出现。 |
| GPP 字符串 | 2.6 和 2.5: regs.gpp,与 regs.gpp_sid 一起读取兼容副本也可能出现在 regs.ext.gpp 和 regs.ext.gpp_sid。 |
| US Privacy 字符串 | 2.6: regs.us_privacy2.5: regs.ext.us_privacy旧版 IAB 美国隐私信号(如有)。 |
| Global Privacy Control | 2.6 和 2.5: Sec-GPC: 1 HTTP 请求头设备提供已启用的 GPC 信号时转发。 |
| 限制广告跟踪 | 2.6 和 2.5: device.lmt1 表示限制跟踪。 |
| Do Not Track | 2.6 和 2.5: device.dnt设备级信号(如有)。 |
| DSA | 2.6 和 2.5: regs.ext.dsaIAB DSA 透明度对象(如有)。 |
在竞价前进行 SDK 会话数据删减时,CloudX 会评估 TCF EU v2 部分(GPP SID 2)、US National 部分(SID 7)、US California 部分(SID 8),以及旧版 US Privacy 字符串。
CloudX 如何处理数据
- 发布商的同意管理平台或 SDK 手动设置提供隐私信号。
- CloudX 将这些信号绑定到 SDK 会话并构建 OpenRTB 请求。
- 当适用的隐私规则限制数据处理时,CloudX 可能移除移动广告标识符和用户标识符、匿名化 IP 地址,并降低地理位置精度。
- CloudX 将剩余数据和隐私信号转发给符合条件的买方。
标识符缺失也可能是因为设备未提供、平台限制访问,或发布商未配置。缺少标识符不能代替同意状态判断。
儿童与敏感数据
CloudX 不支持面向儿童的流量。发布商策略禁止接入面向儿童的应用;需求合作伙伴策略禁止投放面向儿童的广告和处理儿童数据。
CloudX 移动 SDK 不会检测或设置 regs.coppa,因此字段缺失不能证明流量并非面向儿童。该字段为 1 时请勿出价;该标记绝不表示获得出价许可。如果您基于其他信息认为请求代表面向儿童的流量,也请勿出价,并通知 CloudX。
CloudX 策略也禁止合作伙伴提供敏感个人数据。请勿在广告素材、通知 URL 或跟踪参数中返回或放置敏感数据、原始个人数据、同意字符串或凭据。
数据角色、保留与权利
CloudX 数据条款将 CloudX 与每个客户就各自执行的数据处理定义为独立控制者,并说明广告数据类别、允许的处理、安全义务和跨境传输条款。
CloudX 隐私政策采用基于处理目的的保留方式,而不是公布一个适用于所有竞价数据的统一周期。您的协议可能规定其他保留条款。请勿因为竞价请求中没有保留期限,就假定可以无限期保留数据。
与 CloudX 控制的数据有关的数据权利请求,请发送至 privacy@cloudx.io。买方仍须负责其自身控制数据的相关请求。
买方清单
- 解析为您端点配置的 OpenRTB 2.6 或 2.5 路径。
- 将
regs.gpp与regs.gpp_sid一起评估;不要解码列表中未声明的部分。 - 遵循
Sec-GPC、device.lmt、device.dnt和适用的 US Privacy 信号。 - 对缺失、无效或冲突的同意状态采用保守处理。
- 尽量减少用户级日志,并执行已记录的删除和保留控制。
- 上线前测试同意、退出、信号缺失和限制跟踪场景。
- 保持公开隐私声明和 CloudX 合同联系人为最新状态。