DPDPA уже действует в Индии. Запустите бесплатное сканирование приватности вашего сайта. Сканировать

согласие на cookie

Основные и неосновные cookie: что нужно знать бизнесу

Основные cookie помогают вашему сайту работать, а другие отслеживают посетителей и собирают персональную информацию. Разбираем, чем основные cookie отличаются от неосновных и как блокировать неосновные, пока пользователи не дадут согласие.

ConsentX TeamPublished 11 min read
Share
Краткий ответ
Основные cookie необходимы для работы сайта, например для сеансов входа, корзин покупок и токенов безопасности, и не требуют согласия пользователя. Неосновные cookie используются для отслеживания, персонализации или маркетинга, и для их размещения на устройстве посетителя сайта требуется его согласие.
On this page

Введение

Любой сайт, использующий cookie, должен понимать, какие бывают типы cookie и что они делают. Основные cookie помогают вашему сайту работать, а другие отслеживают посетителей и собирают персональную информацию. Разница между основными и неосновными cookie может оказаться сложнее, чем думает большинство владельцев сайтов.

Когда речь идёт о согласии на cookie, основные cookie следует отделять от неосновных. Эта информация не просто актуальна, она требуется по закону, поскольку во многих странах, например в странах, на которые распространяется GDPR, в Калифорнии и в Индии с её DPDPA, требуется согласие на cookie.

Большинство компаний ограничиваются баннером cookie и считают задачу выполненной, хотя им следовало бы разделять основные и неосновные cookie. Даже при наличии баннеров cookie для регулирующих органов больший вес имеет именно отделение неосновных cookie отслеживания. Причина проста: регулирующие органы могут проверить, продолжают ли неосновные cookie отслеживания работать ещё долго после того, как баннер cookie закрыт.

Баннер cookie с надписью «Мы используем cookie»: мы используем основные cookie, чтобы наш сайт работал, а также можем использовать неосновные cookie для анализа веб-трафика и улучшения пользовательского опыта, со ссылкой на политику в отношении cookie.

Баннер cookie - это первое взаимодействие с любым пользователем, посещающим ваш домен. Вы должны сделать его удобным для быстрого просмотра, читаемым и понятным. Проблема в том, что многие компании злоупотребляют шаблонами оформления баннеров cookie и используют такие тёмные паттерны, чтобы обманом или принуждением заставить пользователей разрешить все cookie. Сейчас эта практика находится под строгим контролем регулирующих органов, и такие баннеры считаются подозрительными.

Оптимальное решение должно предлагать пользователю варианты выбора и быть максимально простым, без каких-либо скрытых сообщений или допущений. К самым распространённым ошибкам относятся ситуации, когда кнопку «Разрешить все cookie» делают заметнее, чем вариант «Отклонить неосновные cookie», и использование запутанных формулировок.

Вот как должен выглядеть баннер cookie:

  • Основная функция баннера - дать посетителям возможность отказаться от неосновных cookie. Поэтому на нём должна быть заметная и крупная кнопка, чтобы отклонить и разрешить все cookie. Вариант «Разрешить все cookie» не должен быть размещён мелким шрифтом внизу баннера.
  • Баннеры должны использовать простой и понятный язык. Избегайте юридически звучащих объяснений того, для чего на вашем сайте используются cookie. Вместо этого используйте простой текст, чтобы объяснить цель и сбор этих данных.
  • Флажок рядом с категорией «Неосновные» не должен быть отмечен по умолчанию. Помните, что настройки по умолчанию всегда отражают предпочтения владельца сайта, а не выбор посетителя. Это ещё один пример тёмного паттерна, используемого в баннерах.
  • Баннер cookie должен обеспечивать детальный контроль над cookie, но при этом позволять пользователям быстро принимать решения. Поэтому на баннере должна быть дополнительная ссылка на страницу с информацией о cookie и их использовании на сайте. Так пользователи смогут в любой момент просмотреть и настроить свои предпочтения.

Недостаточно просто показать баннер cookie на сайте. Баннер должен не допускать запуска любых скриптов, пока пользователь с ним не взаимодействует. Это может показаться мелочью, но на самом деле это одна из самых распространённых ошибок в баннерах cookie. Помните, что баннер лишь предоставляет информацию пользователю. Чтобы действительно управлять cookie, нужно использовать отдельные инструменты, например ConsentX, который по умолчанию блокирует все скрипты, пока пользователь сам их не примет.

Узнайте больше: Что такое баннер согласия на cookie? Как он работает и почему это важно

Типы cookie на сайте: необходимые cookie поддерживают работу сайта, функциональные cookie улучшают пользовательский опыт, а cookie производительности и рекламы отслеживают поведение для аналитики или маркетинга.

Прежде чем переходить к обсуждению основных и неосновных cookie, важно определить основные категории, которые обычно используют большинство сайтов. В целом большинство сайтов применяют три основных типа cookie.

Тип cookieНазначениеПример
Строго необходимые cookieПоддерживают работу сайтаСеансы входа, корзина покупок, токены безопасности
Функциональные cookieУлучшают пользовательский опытЯзыковые предпочтения, сохранённые настройки
Cookie производительности и рекламыОтслеживают поведение для аналитики или маркетингаGoogle analytics, пиксели рекламного ретаргетинга

Первая категория - строго необходимые cookie, которые всегда нужны для обеспечения правильной работы сайта. Функциональные cookie и cookie производительности относятся к неосновным, но эта классификация может зависеть от конкретного сайта и его требований. Поэтому при оценке статуса основных и неосновных cookie каждый случай следует рассматривать отдельно.

В некоторых компаниях аналитические cookie часто считаются безопасными и не требующими дополнительного согласия пользователя. Однако это представление неверно, поскольку, согласно большинству законов о приватности, такие cookie также должны подчиняться регулированию на основе согласия, если они не отмечены как необходимые для работы сайта.

Строго необходимые cookie - это cookie, которые требуются сайтам для выполнения их основных функций. Они не требуют согласия пользователя, поскольку обеспечивают базовую работу сайта, которую запросил посетитель.

К распространённым примерам относятся cookie сеанса, корзины, балансировки нагрузки, безопасности и запоминания согласия. В таблице ниже приведены их описание и назначение.

Пример cookieЧто он делаетПочему он основной
Cookie сеансаСохраняет вход пользователя во время просмотраБез него сайт не может поддерживать состояние входа
Cookie корзины покупокЗапоминает товары, добавленные при оформлении заказаБез него оформление заказа завершится ошибкой или сбросится
Cookie балансировки нагрузкиНаправлял трафик на нужный серверСохраняет стабильность сайта при высокой нагрузке
Cookie безопасности/защиты от мошенничестваОбнаруживает ботов и блокирует подозрительную активностьЗащищает сайт и пользователей от атак
Cookie запоминания согласияЗапоминает выбор посетителя в отношении cookieНе даёт баннеру появляться при каждом посещении

Из описаний видно, что даже cookie, используемые баннерами согласия, являются строго необходимыми. Так происходит потому, что их удаление делает баннер бесполезным, и в результате пользователи не могут дать или отозвать согласие.

Проверка, определяющая, является ли cookie строго необходимым, заключается в том, перестаёт ли работать основная функциональность сайта, если cookie отсутствует. Если функция работает только при наличии cookie, он считается строго необходимым. В противном случае он признаётся неосновным.

Сравнение основных и неосновных cookie по назначению, необходимости согласия, возможности блокировки, примерам и юридическому риску.

Теперь подведём итоги. Сравнение основных и неосновных cookie сводится к различиям в их назначении, требованиях к согласию и возможности их использования.

ФакторОсновной cookieНеосновной cookie
НазначениеПоддерживать работу сайтаОтслеживать, персонализировать, рекламировать
Требуется согласие?НетДа
Можно заблокировать?Нет, без нарушения работы сайтаДа, пока не дано согласие
ПримерыВход, корзина, безопасностьАналитика, рекламное отслеживание и плагины социальных сетей
Юридический риск при неправильном обращенииНизкийВысокий

Необходимые cookie применяются автоматически, поскольку обеспечивают базовую работу любого сайта, тогда как для активации неосновных cookie требуется согласие пользователя.

Различия между основными и неосновными cookie особенно важны для сайтов, на которые распространяются строгие законы о защите данных. Если компания, использующая неосновные cookie, не получает разрешения пользователя на их использование до размещения на его устройстве, она может быть оштрафована. Это верно, даже если сайт получает разрешение позже, когда запрашивает согласие на размещение неосновных cookie. Компаниям нужно учитывать как необходимые, так и неосновные cookie, поскольку они могут по-разному влиять на бизнес. Компании могут либо оттолкнуть потенциальных клиентов навязчивыми баннерами cookie, либо стать мишенью регулирующих органов за нарушение законов о приватности.

Показа баннера cookie недостаточно, чтобы гарантировать соответствие требованиям. Если ваши скрипты по-прежнему загружаются по умолчанию при просмотре страниц до того, как пользователь дал согласие, вы не соблюдаете законы о cookie. Баннер cookie - это всего лишь всплывающее окно.

Правильный способ обеспечить соответствие требованиям - «предварительная блокировка скриптов». Иными словами, не позволяйте никаким неосновным cookie или трекерам загружаться до получения согласия. Это практика блокировки cookie отслеживания по умолчанию и разрешения их загрузки только после согласия пользователя. Без сомнения, это один из самых редко обсуждаемых элементов соответствия требованиям к cookie.

Большинство компаний совершают эту ошибку, пытаясь соблюдать законы о cookie:

  • Их нужно выявить: нельзя заблокировать то, о существовании чего вы не знаете. Сканирование cookie и трекеров на вашем сайте поможет выявить всё, что загружается на вашем сайте.
  • Их нужно упорядочить по категориям. Вы должны отнести каждый cookie или трекер к основным, функциональным либо связанным с рекламой или аналитикой.
  • Нужно убедиться, что неосновные скрипты блокируются по умолчанию с помощью вашей технологии управления согласием (или другого уровня блокировки). Обычно это делается с помощью JavaScript, который не даёт скриптам запускаться до получения согласия.
  • Вы должны постоянно тестировать свой сайт, чтобы убедиться, что все трекеры блокируются по умолчанию. На сайты могут добавляться новые плагины и трекеры, поэтому регулярное сканирование критически важно для обеспечения полного соответствия требованиям.
  • Вам следует убедиться, что ваше решение для согласия на cookie учитывает Global Privacy Controls (GPC), которые встроены в некоторые браузеры.

Именно это делают такие решения, как ConsentX, чтобы обеспечить соответствие требованиям к cookie. Вместо того чтобы просто использовать баннер cookie, нужно добиться того, чтобы cookie загружались только после получения согласия.

Управление неосновными cookie - это непрерывный процесс, а не разовая настройка. Вот как компании держат его под контролем.

Начните с чёткой категоризации. Сгруппируйте неосновные cookie по категориям, таким как аналитика, реклама и социальные сети, чтобы посетители могли выбрать, какие из них разрешить, а не принимать решение по принципу «всё или ничего».

Поддерживайте политику в отношении cookie в актуальном состоянии. Каждый раз, когда вы добавляете новый инструмент, плагин или рекламную сеть, ваш список cookie меняется. Ваше уведомление о конфиденциальности должно отражать это в реальном времени, а не раз в год.

Учитывайте региональные различия. Посетителю из ЕС может потребоваться более строгий порядок opt-in по GDPR, тогда как посетитель из Калифорнии может ожидать модели opt-out по CCPA. Механизм правил с учётом геолокации может автоматически применять подходящий порядок получения согласия в зависимости от местоположения посетителя, и вам не придётся переделывать баннер для каждого региона.

Храните записи о каждом решении о согласии. Если регулирующий орган попросит вас доказать, что посетитель дал согласие, вам понадобятся записи с отметкой времени, защищённые от подделки, а не просто воспоминания о том, что было написано на вашем баннере. Квитанции согласия, в которых фиксируются версия политики, отметка времени и решение посетителя, значительно упрощают это во время аудитов.

Запрашивайте согласие повторно, когда это нужно. Если ваша политика в отношении cookie существенно меняется или прошло достаточно времени, снова спросите посетителей. Старое согласие не всегда распространяется на новое поведение отслеживания.

Правильно обрабатывайте отказы. Если посетитель отзывает согласие, уже размещённые неосновные cookie должны в дальнейшем прекратить сбор данных. Это должно обеспечиваться автоматически, а не вручную.

Грамотное управление основными и неосновными cookie - это не просто отметка в юридическом чек-листе. Речь идёт о создании процесса получения согласия, который масштабируется по мере развития вашего сайта, ваших регионов и нормативных требований.

Заключение

Текущие рекомендации в отношении основных и неосновных cookie больше не являются необязательными для владельцев сайтов. Они напрямую влияют на настройки приватности пользователей, ответственность владельца сайта и уровень доверия посетителей. Основные cookie позволяют сайту правильно работать, тогда как неосновные cookie требуют согласия посетителей, прежде чем их можно будет разместить на устройстве.

Поэтому для сайтов крайне важно следовать этой рекомендации. Это также поможет им не использовать сторонние cookie без разрешения, соблюдать местные законы и нормативные требования и подтверждать получение согласия посетителей. Всё это сложно и отнимает много времени, особенно при работе с несколькими юрисдикциями.

Обеспечьте соответствующее требованиям согласие на cookie с ConsentX. Управляйте разрешениями, блокируйте неосновные cookie и ведите понятные записи о согласии.

Часто задаваемые вопросы

Основные cookie необходимы для работы сайта, например для сеансов входа, корзин покупок и токенов безопасности, и не требуют согласия пользователя. Неосновные cookie используются для отслеживания, персонализации или маркетинга, и для их размещения на устройстве посетителя сайта требуется его согласие.

Нет. Строго необходимые cookie не требуют согласия; без них сайт перестаёт работать. Неосновные cookie, напротив, требуют явного (или подразумеваемого) согласия (или его отсутствия), прежде чем им будет разрешено работать на сайте.

Это распространённое нормативное требование. Регулирующие органы могут наказывать организации за размещение cookie отслеживания на устройствах пользователей до того, как те взаимодействовали с баннером согласия на cookie, что создаёт для них юридический риск, даже если согласие получено задним числом, например нажатием кнопки «принять». Организациям следует применять методы «предварительной блокировки скриптов», которые не дают неосновным скриптам запускаться, пока сайт не получит согласие пользователя на их выполнение.

Проверка заключается в том, перестаёт ли работать основная функциональность сайта, если cookie отсутствует. Если перестаёт, cookie является основным; в противном случае он неосновной.

Нет, это распространённое заблуждение. Большинство нормативных систем относят аналитические cookie к неосновным и требуют получения согласия пользователя до их размещения на устройстве посетителя сайта. Многие организации ошибочно полагают, что согласие им не требуется.

Последняя проверка

Читать дальше

Все статьи
9 мин чтения

Что такое баннер согласия на cookie? Как он работает и почему это важно

Баннер согласия на cookie - это первая связь между вашим сайтом и соблюдением требований приватности. Разбираем, как он работает, какие бывают типы и стили баннеров, чего требует закон и как разместить баннер на сайте.

Читать статью
13 мин чтения

Как просканировать файлы cookie на сайте

Сканирование cookie собирает каждый файл cookie, трекер, пиксель и скрипт, который запускает ваш сайт, и показывает, кто их устанавливает и работают ли они до получения согласия. Здесь описано, как устроено сканирование, зачем нужен аудит, десять способов его провести, как действовать по результатам и каких ошибок избегать.

Читать статью
12 мин чтения

Что такое соответствие требованиям к cookie? Полное руководство

Соответствие требованиям к cookie - это законность сбора, хранения и обработки cookie на сайте. Здесь собраны правила, виды, четыре ключевых компонента, законы, которые этого требуют, и пошаговое руководство по достижению соответствия.

Читать статью

Сделайте управление согласием простым и готовым к аудиту

Блокируйте необязательные трекеры до согласия, фиксируйте доказуемое согласие в каждом регионе, где вы работаете, и храните доказательства, которые запросит регулятор.

Или запустите бесплатное сканирование чтобы увидеть, что срабатывает на сайте до согласия.