インドで DPDPA が施行されました。サイトの無料プライバシースキャンを実行しましょう。 今すぐスキャン

リサーチ · 2026

同意前トラッキング レポート 2026: クッキートラッキング の実態

2026 年の同意前トラッキング レポートでは、インドと世界の主要 45 サイトを分析し、ユーザーが同意する前のクッキートラッキング、サードパーティトラッカー、セキュリティ対策を測定しました。

69%

のサイトが同意前にトラッカーを発火

45 サイト中 31 サイトが、選択が行われる前に公開トップページで分析・広告トラッカーを読み込みました。

98%

のサイトでセキュリティヘッダーが不足

45 サイト中 44 サイトで、CSP、HSTS、X-Frame-Options、X-Content-Type-Options、Referrer-Policy、Permissions-Policy のいずれかが欠けていました。

12

件のクッキーが同意前に設定(平均)

同意の選択前、公開ページの初回読み込み時に設定されました。

17

件のサードパーティドメインに同意前に接続(平均)

読み込み時に 1 サイトあたり接続した外部ドメインの実数。

48

/100 プライバシー・トラッキングリスクの平均スコア

トラッキング、ヘッダー、TLS、サードパーティ露出を統合した xScan-AI の複合スコア。

2026 年 同意前トラッキング調査の主な発見

同意前のトラッキングは例外ではなく常態

調査対象サイトの 69%(45 サイト中 31 サイト)が、訪問者が何ら選択をする前に公開トップページで分析・広告トラッカーを発火させていました。

セキュリティヘッダーの不足はほぼ全域的

調査対象サイトの 98%(45 サイト中 44 サイト)で、CSP、HSTS、X-Frame-Options、X-Content-Type-Options、Referrer-Policy、Permissions-Policy のいずれかが欠けていました。

選択の前にクッキーが設定されている

各サイトは公開ページの初回読み込み時に平均 12 件のクッキーを設定していました。同意の選択が記録される前の時点です。

読み込み時点でサードパーティ面は開いたまま

各サイトは同意前に平均 17 件の外部ドメインへ接続し、サンプル全体の複合リスクスコアは平均 48/100 でした。

2026 年の同意前トラッキングデータが示すもの

クッキーバナーだけでは同意前トラッキングを防げない理由

クッキーバナーを表示することと、非必須のトラッキングを実際にブロックすることは別物です。バナーを表示していたサイトの多くが、訪問者が何もクリックしないうちに初回表示でトラッカーを発火させていました。バナーは選択を集めていても、タグはすでに動いていたのです。GDPR とインドの DPDPA のもとでは、非必須トラッカーは同意が得られるまでブロックされているべきであり、そのためには問いかけるだけでなくスクリプト自体を保留する必要があります。

セキュリティヘッダーとサイトのプライバシーリスク

ほぼすべてのサイトで、標準的なレスポンスセキュリティヘッダーが少なくとも 1 つ欠けていました。これらはクリックジャッキング、XSS、プロトコルのダウングレードを防ぐもので、その欠如は基本的なウェブ衛生への投資不足を示すわかりやすい兆候です。

同意前のサードパーティトラッカーとデータ露出

各サイトは同意前に平均 17 件の外部ドメインへ接続し、十数件のクッキーを設定していました。いずれも、記録された選択なしに個人データが流れうる経路です。

同意前トラッキングが GDPR・DPDPA 対応で重要な理由

非必須のクッキー、分析ツール、広告トラッカーがユーザーの選択前に読み込まれると、同意前トラッキングはプライバシーとコンプライアンスのリスクを生みます。組織は、非必須のトラッキングが始まる前に同意設定が適用されるようにすべきであり、それこそが 事前スクリプトブロック ConsentX 同意管理プラットフォーム で導入する狙いです。

クッキー同意のコンプライアンス: サイトが確認すべきこと

今回の調査で見えた傾向は、自社サイトで実施する価値のある短いチェックリストにまとまります。

  • トラッカーのブロック。 分析タグや広告タグが初回読み込みで発火せず、選択が行われるまで保留されていることを確認します。 事前スクリプトブロック がこれを担保する仕組みです。
  • 同意の取得。 バナーが実質的な選択肢を提示しているか、非必須カテゴリを受け入れるのと同じ手軽さで拒否できるかを確認します。
  • 同意の記録。 各判断について 同意記録と監査証跡 を保持し、何を提示し訪問者が何を選んだかを示せるようにします。
  • サードパーティスクリプト。 ページが接続する外部ドメインを棚卸しし、それぞれが訪問者の同意した目的に紐づいていることを確認します。
  • 地域ごとのプライバシー要件。 同意に関する期待は法域ごとに異なります。対象地域について、 GDPR とインドの DPDPA のもとで自社サイトがどう振る舞うかを確認してください。

ConsentX クッキースキャナー は、本調査と同じチェックをあなたのページに対して実行します。

調査方法: 同意前トラッキングの測定手順

同意前トラッキングとクッキー同意の挙動を測定するため、ConsentX は 2026 年 6 月に、インドおよび世界の主要 45 サイト(ニュース、EC、BFSI、SaaS、旅行、ヘルスケア)の公開トップページを、ConsentX の xScan-AI 経由で Cloudflare URL Scanner を用いて分析しました。各サイトについて、設定されたクッキー、同意の選択前に接続されたスクリプトとサードパーティドメイン、レスポンスのセキュリティヘッダー、TLS 構成を記録し、0〜100 のリスクスコアを算出しています。

これは 主要 45 サイトの参考的なスナップショットであり、ウェブ全体の統計的な悉皆調査ではありません。スキャン時点の自動チェックは参考情報であり、法的な判断ではありません。今後の更新でサンプルを拡大する予定です。

自社サイトの同意前トラッキングを確認

同じ xScan-AI スキャンを自社サイトで無料で実行できます。同意前に何が発火しているか、どう直すかを確認しましょう。

Frequently asked questions