規制当局と同じ場所から始める:同意の前
GDPR は ePrivacy のルールと併せて読むと、必須でない Cookie やトラッカーを実行する前に、自由に与えられ、特定され、十分な情報に基づく、明確な事前同意を求めています。重要なのは「事前」という言葉です。取り締まりの多くは、バナーがないことが問題なのではありません。バナーが表示された時点ですでにトラッカーが発火していることが問題なのです。ですから最初の確認はシンプルです。一度も訪れたことがないつもりでトップページを読み込み、何もクリックしないうちに何が実行されるかを確認してください。
大半の問題を捕まえる 5 つのチェック
- 同意前に必須でないものが発火していない。 訪問者がオプトインするまで、分析・広告・ソーシャルのタグも、必須でない Cookie も実行されないこと。これが制裁金の最大の要因です。
- 「拒否」が「同意」と同じくらい簡単。 同意ボタンしかないバナーや、1 階層奥に隠された拒否は、有効な同意にはなりません。どちらの選択肢も最初の画面に同じ重みで並べるべきです。
- カテゴリが細かく分かれている。 訪問者は広告を強制的に受け入れることなく分析だけを選べます。事前チェックは一切ありません。
- 同意を証明できる。 訪問者ごとに、何にいつ同意したかを提示できること。バナーのスクリーンショットは証拠になりません。
- 撤回がいつでもできる。 常設のコントロールを通じて、考えを変えることが同意を与えるのと同じくらい簡単であること。
数秒で確認する
ネットワークログを手作業で読む必要はありません。無料の GDPR コンプライアンススキャナー が公開ページを読み込み、同意前に発火する Cookie とトラッカーを一覧化し、それぞれの検出結果を GDPR の義務に合格・不合格・要確認として対応付けます。ページ上のすべてのトラッカーと第三者を網羅した棚卸しが必要なら、Cookie スキャナー が生のリストと平易な言葉のリスクスコアを提供します。
スキャンは出発点であって、法的なお墨付きではありません
スキャンは技術的な抜け漏れ、とりわけ同意前に発火するトラッカーを確実に捉えます。ただし社内のプロセス、データ処理契約、保持ポリシーまでは読み取れません。結果は優先順位付きの ToDo リストとして扱い、そのうえでギャップを埋め、証跡を残してください。
ConsentX がギャップを埋める方法
ConsentX は事前スクリプトブロッキングにより、訪問者が同意するまで必須でないタグをすべて保留します。同じ重みの「許可」と「拒否」のコントロールを提供し、同意ごとにポリシーのバージョンとハッシュを含む改ざん検知可能なレシートを記録し、30 日タイマー付きの DSAR ワークフローを備えています。各義務への対応方法は GDPR コンプライアンスページ をご覧いただくか、無料で始めてみてください。