OpenRTB 买方隐私指南

CloudX 买方集成的隐私信号、数据删减方式和数据处理责任。

CloudX 会将发布商和设备提供的隐私信号带入 OpenRTB 请求,并可能在请求到达您之前移除或降低用户级数据的精度。您的端点仍须逐个评估请求,并执行自身的法律和策略控制。

信号路径

信号路径与行为
GDPR 是否适用2.6: regs.gdpr
2.5: regs.ext.gdpr
1 表示 GDPR 适用,0 表示不适用。该字段可能缺失。
COPPA2.6 和 2.5: regs.coppa
由上游提供且值为 1 时,CloudX 会防御性地删减标识符、IP、人口统计和地理位置数据。CloudX 移动 SDK 不设置该字段。根据 CloudX 策略,请勿出价。
TCF EU v2 同意字符串2.6: user.consent
2.5: user.ext.consent
仅在 CloudX 具有适用的同意字符串时出现。
GPP 字符串2.6 和 2.5: regs.gpp,与 regs.gpp_sid 一起读取
兼容副本也可能出现在 regs.ext.gppregs.ext.gpp_sid
US Privacy 字符串2.6: regs.us_privacy
2.5: regs.ext.us_privacy
旧版 IAB 美国隐私信号(如有)。
Global Privacy Control2.6 和 2.5: Sec-GPC: 1 HTTP 请求头
设备提供已启用的 GPC 信号时转发。
限制广告跟踪2.6 和 2.5: device.lmt
1 表示限制跟踪。
Do Not Track2.6 和 2.5: device.dnt
设备级信号(如有)。
DSA2.6 和 2.5: regs.ext.dsa
IAB DSA 透明度对象(如有)。

在竞价前进行 SDK 会话数据删减时,CloudX 会评估 TCF EU v2 部分(GPP SID 2)、US National 部分(SID 7)、US California 部分(SID 8),以及旧版 US Privacy 字符串。

CloudX 如何处理数据

  1. 发布商的同意管理平台或 SDK 手动设置提供隐私信号。
  2. CloudX 将这些信号绑定到 SDK 会话并构建 OpenRTB 请求。
  3. 当适用的隐私规则限制数据处理时,CloudX 可能移除移动广告标识符和用户标识符、匿名化 IP 地址,并降低地理位置精度。
  4. CloudX 将剩余数据和隐私信号转发给符合条件的买方。

标识符缺失也可能是因为设备未提供、平台限制访问,或发布商未配置。缺少标识符不能代替同意状态判断。

儿童与敏感数据

CloudX 不支持面向儿童的流量。发布商策略禁止接入面向儿童的应用;需求合作伙伴策略禁止投放面向儿童的广告和处理儿童数据。

CloudX 移动 SDK 不会检测或设置 regs.coppa,因此字段缺失不能证明流量并非面向儿童。该字段为 1 时请勿出价;该标记绝不表示获得出价许可。如果您基于其他信息认为请求代表面向儿童的流量,也请勿出价,并通知 CloudX。

CloudX 策略也禁止合作伙伴提供敏感个人数据。请勿在广告素材、通知 URL 或跟踪参数中返回或放置敏感数据、原始个人数据、同意字符串或凭据。

数据角色、保留与权利

CloudX 数据条款将 CloudX 与每个客户就各自执行的数据处理定义为独立控制者,并说明广告数据类别、允许的处理、安全义务和跨境传输条款。

CloudX 隐私政策采用基于处理目的的保留方式,而不是公布一个适用于所有竞价数据的统一周期。您的协议可能规定其他保留条款。请勿因为竞价请求中没有保留期限,就假定可以无限期保留数据。

与 CloudX 控制的数据有关的数据权利请求,请发送至 privacy@cloudx.io。买方仍须负责其自身控制数据的相关请求。

买方清单

  • 解析为您端点配置的 OpenRTB 2.6 或 2.5 路径。
  • regs.gppregs.gpp_sid 一起评估;不要解码列表中未声明的部分。
  • 遵循 Sec-GPCdevice.lmtdevice.dnt 和适用的 US Privacy 信号。
  • 对缺失、无效或冲突的同意状态采用保守处理。
  • 尽量减少用户级日志,并执行已记录的删除和保留控制。
  • 上线前测试同意、退出、信号缺失和限制跟踪场景。
  • 保持公开隐私声明和 CloudX 合同联系人为最新状态。