DPDPA уже действует в Индии. Запустите бесплатное сканирование приватности вашего сайта. Сканировать

согласие на cookie

Что такое соответствие требованиям к cookie? Полное руководство

Соответствие требованиям к cookie — это законность сбора, хранения и обработки cookie на сайте. Здесь собраны правила, виды, четыре ключевых компонента, законы, которые этого требуют, и пошаговое руководство по достижению соответствия.

ConsentX TeamPublished 12 min read
Share
Краткий ответ
Соответствие требованиям к cookie можно описать как законность сбора, хранения и обработки cookie на собственном сайте. Нормы о конфиденциальности, такие как GDPR, CCPA и ePrivacy Directive, делают соответствие требованиям к cookie обязательным, а их несоблюдение может привести к крупным штрафам и потере репутации вашей организации. На практике оно опирается на четыре элемента: баннер cookie, политику в отношении cookie, платформу управления согласием, а также сканирование и блокировку cookie.
On this page
Обзор соответствия требованиям к cookie: соблюдать нормы о конфиденциальности и избегать штрафов; ноутбук с баннером "We use cookies" и кнопками Customize, Reject All и Accept All, рядом GDPR в Европейском союзе, CCPA в Калифорнии и ePrivacy Directive.

Введение

Если вы когда-либо владели сайтом, вы, скорее всего, слышали о соответствии требованиям к cookie и о различных нормах о конфиденциальности, которые оно предполагает. Но что это такое и почему это должно вас волновать? Коротко говоря, соответствие требованиям к cookie можно описать как законность сбора, хранения и обработки cookie на собственном сайте. Я понимаю, о чём вы думаете: cookie используются для отслеживания наших поведенческих моделей и критически важны для работы рекламы, но они предполагают сбор персональных данных, и именно поэтому соответствие требованиям к cookie относится к категории норм о конфиденциальности.

Нормы о конфиденциальности, такие как GDPR, CCPA и ePrivacy Directive, — это законы, которые делают соответствие требованиям к cookie обязательным, а их несоблюдение может привести к крупным штрафам и потере репутации вашей организации.

Соответствие требованиям к cookie — неотъемлемая практика, которую сайты применяют, чтобы завоевать и сохранить доверие пользователей. Нарушение компанией любых правил и норм снижает уровень доверия со стороны клиентов. И наоборот, убедительное подтверждение приверженности сайта соответствию требованиям к cookie повышает готовность посетителей и одновременно способствует достижению правовых и деловых целей. Эти аспекты подробно рассматриваются ниже.

  • Избежать крупных штрафов Регуляторы могут налагать существенные штрафы на компании, не соблюдающие правила в отношении cookie, и их избежание полезно для устойчивости бизнеса.
  • Повышает доверие и уверенность Большинство пользователей предпочитают работать с компаниями, которым они доверяют. Благодаря доверию посетителей также можно побудить охотнее предоставлять свои персональные данные.
  • Улучшенный имидж Компании, применяющие повышенные требования к конфиденциальности, часто пользуются предпочтением у потребителей.
  • Поддержание безопасного сайта Соблюдение правил и норм в отношении cookie необходимо, чтобы избежать судебных разбирательств против организации.
  • Обеспечивает работу по всему миру Любой сайт, работающий с международной аудиторией, может опираться на соответствие требованиям к cookie, чтобы выполнять правила защиты данных каждого региона.

С этой точки зрения компаниям крайне важно признать, что соответствие требованиям к cookie следует институционализировать как основную процедуру. Учитывая долгосрочные выгоды соответствия, организация сможет добиться существенной экономии на юридических расходах и расходах на связи с общественностью. Поэтому компаниям следует рассматривать соответствие как ключевой критерий достижения долгосрочных экономических целей.

Хотя у каждого закона могут быть свои особенности, большинство правил в отношении cookie касаются нескольких общих концепций. Независимо от страны, в которой находятся ваши клиенты, они, вероятно, будут основой любой нормы о конфиденциальности, поэтому важно изучить их подробно.

  • Необходимость согласия помимо cookie, строго необходимых для работы сайта, вы должны получить согласие пользователя перед сохранением информации или доступом к ней.
  • Предоставление информации о cookie пользователя следует информировать о цели, сроке хранения и любых других значимых сведениях.
  • Право не принимать технически согласие во всех случаях должно даваться добровольно.
  • С простым отзывом согласия пользователь должен иметь возможность передумать и отозвать своё согласие в любой момент.
  • Предоставление доказательства согласия технически всегда сохраняйте данные, подтверждающие факт и дату согласия пользователя.
  • Поддержание политик в актуальном состоянии убедитесь, что информация на вашем сайте актуальна и релевантна.

Таковы основные концепции, связанные с законами о соответствии требованиям к cookie. Поняв их, можно переходить к разработке стратегии соответствия для своего сайта или приложения.

ВидКак это работаетОбычное правовое основание
Соответствие по модели opt-inПользователи должны активно согласиться до размещения любого несущественного cookieGDPR
Соответствие по модели opt-outCookie размещаются по умолчанию с возможностью отказаться позднееCCPA
Соответствие по категориямCookie объединяются в группы (необходимые, функциональные, аналитические, маркетинговые), что позволяет пользователям давать согласие по категориямРазличные глобальные рамочные документы
Гранулярное соответствиеПользователи могут принимать или отклонять отдельные cookieНаивысший стандарт пользовательского контроля
Соответствие по регионамБаннеры cookie и модели согласия меняются в зависимости от местоположения посетителяАдаптируется к местным законам (GDPR, CCPA и т. д.)

Вид соответствия требованиям к cookie нельзя выбрать произвольно; он зависит от типа используемых cookie, местоположения посетителей сайта и перечня правил, которые необходимо соблюдать. В частности, сайты, работающие в юрисдикции GDPR, обязаны применять модель opt-in. Это означает, что никакие аналитические, рекламные или иные ненужные cookie не могут размещаться на устройстве посетителя без его согласия.

В то же время руководство по соответствию CCPA допускает использование согласия по модели opt-out, при которой все необходимые cookie по умолчанию размещаются на устройстве пользователя, а он получает возможность отключить определённые типы cookie. Ещё один подход — соответствие по категориям, при котором cookie делятся на несколько типов (необходимые, функциональные, аналитические и маркетинговые), и только эти категории используются для получения согласия.

Наконец, гранулярный уровень соответствия предполагает отдельное согласие для каждого cookie, тогда как метод по регионам отсылает к местоположению пользователя. Подходящий метод соответствия следует выбирать исходя из местоположения посетителей сайта и правовых требований, которым сайт должен отвечать.

Четыре ключевых компонента соответствия требованиям к cookie: баннер cookie, который информирует пользователей и получает согласие; политика в отношении cookie с подробностями о том, какие cookie используются и зачем; платформа управления согласием, которая хранит согласия; сканирование и блокировка cookie, которые обнаруживают cookie и блокируют несущественные до получения согласия.

Чтобы достичь полного соответствия законам о cookie, сайт должен иметь следующие четыре элемента:

КомпонентыНазначение
Баннер cookieИнформирует пользователей сайта об использовании cookie и получает согласие
Политика в отношении cookieСтраница с подробностями о том, какие cookie используются и зачем
Платформа управления согласием (CMP)Система управления cookie, которая хранит согласия
Сканирование и блокировка cookieОбнаруживает все cookie на вашем сайте и блокирует несущественные до получения согласия

Сайт должен иметь баннер согласия на cookie, который запрашивает разрешение посетителя перед сохранением любых несущественных cookie на его устройстве. Одна из самых распространённых ошибок компаний — обратный подход: они загружают cookie на устройство пользователя до того, как запросят согласие.

У сайта должна быть политика в отношении cookie. Это страница со списком всех cookie, которые сайт сохраняет на устройстве посетителя, и с назначением каждого cookie. Третье требование — CMP, платформа управления согласием. С CMP пользователи могут в любой момент легко управлять своими настройками cookie. Некоторые законы о конфиденциальности даже требуют, чтобы у сайтов была такая платформа.

Последний элемент, который часто упускают из виду, — инструмент сканирования cookie. На сайтах нередко появляются новые cookie без чьего-либо ведома. Именно поэтому необходимы регулярные проверки, чтобы гарантировать, что ни один cookie не сохраняется без согласия посетителя.

Несколько законов о конфиденциальности в разных частях мира требуют соответствия требованиям к cookie. В таблице ниже приведены наиболее влиятельные нормы в этой области.

ЗаконРегионКлючевое требование
GDPR (General Data Protection Regulation)Европейский союзТребует явного согласия перед установкой несущественных cookie
ePrivacy Directive (Cookie Law)Европейский союзТребует, чтобы сайт информировал пользователей и получал согласие на cookie
CCPA/CPRAКалифорния, СШАТребует наличия возможности отказаться от продажи персональных данных через cookie
LGPDБразилияТребует согласия на обработку данных, включая cookie
POPIAЮжно-Африканская РеспубликаТребует законной обработки персональной информации, включая данные cookie
PIPEDAКанадаТребует осмысленного согласия на сбор данных через cookie

Для компаний это означает, что они обязаны соблюдать требования к cookie в тех странах, где они работают. И поскольку у большинства компаний есть посетители из разных регионов, безопаснее следовать той норме, которая строже всего относится к cookie. Стандарт соответствия GDPR, например, охватывает большую часть Европы и потому является распространённым ориентиром.

Законы о соответствии требованиям к cookie также подвержены постоянным изменениям и обновлениям в разных регионах. Компания должна оставаться соответствующей всегда, а значит, регулярно перепроверять правила. Иными словами, соответствие требованиям к cookie должно быть постоянной задачей в списке дел бизнеса.

Семь требований GDPR к соответствию в отношении cookie: предварительное согласие, ясный и простой язык, гранулярное согласие, отзыв согласия, отсутствие заранее отмеченных настроек по умолчанию, документирование каждого согласия и необходимость.

GDPR определяет несколько правил в отношении cookie. К ним относятся:

Предварительное согласие Несущественным cookie для работы требуется согласие посетителя. Сюда относятся, помимо прочего, аналитические cookie, cookie таргетинга/ретаргетинга и cookie социальных плагинов. До получения согласия могут использоваться только существенные cookie.

Язык Информация должна предоставляться ясным и простым языком. Избегайте технических терминов, которые может не понять человек без специальной подготовки.

Гранулярное согласие организации должны облегчить посетителям возможность соглашаться на конкретные категории cookie. Баннеры согласия, соответствующие GDPR, должны предлагать варианты выбора вместо общего флажка opt-in.

Отзыв согласия Процедура отзыва согласия должна быть такой же простой, как и первоначальное согласие. Ссылка с надписью "отозвать согласие", которая скрыта или которую трудно найти, не будет достаточной для соответствия GDPR.

Настройки по умолчанию Баннеры согласия не должны содержать заранее отмеченных флажков или каких-либо иных настроек по умолчанию. Баннеры, создающие впечатление "согласия по умолчанию", не допускаются нормами GDPR.

Документирование Сайт должен быть способен документировать согласие каждого посетителя на отслеживание с помощью cookie в соответствии с GDPR. Эта документация должна быть доступна на случай проверки регулятора или аудита.

Необходимость Компании могут использовать только те cookie, которые необходимы для работы их сайтов. Они не вправе устанавливать дополнительные cookie без законной и доказуемой причины.

Если ваш сайт использует cookie, на вас могут распространяться законы о защите данных — прежде всего GDPR и ePrivacy Directive. Несоблюдение этих норм может привести к значительным финансовым санкциям, а также к репутационному ущербу для вашего бренда. К счастью, есть конкретные шаги, которые вы можете предпринять для обеспечения соответствия.

  • Определите cookie вашего сайта Первый шаг — провести всесторонний аудит и категоризировать все cookie, используемые на вашем сайте. Существует несколько типов cookie, включая строго необходимые, функциональные, cookie производительности/аналитики и рекламные/маркетинговые. Для каждого типа cookie следует указать его назначение, срок хранения и то, является ли он собственным или сторонним. Такой аудит следует повторять регулярно, поскольку сторонние сервисы нередко добавляются без вашего ведома.
  • Определите, какие законы о конфиденциальности применимы к вашему сайту Cookie подпадают под законы о защите данных в зависимости от юрисдикции пользователей, на которых вы ориентируетесь. GDPR и ePrivacy Directive (применяются к компаниям, работающим в ЕС и Великобритании) требуют от сайтов получать согласие пользователя до сохранения несущественных cookie, тогда как более новые CCPA/CPRA (применяются к жителям Калифорнии) требуют механизма отказа от продажи персональной информации. В других юрисдикциях, таких как бразильский LGPD, канадский PIPEDA и ряд других, также действуют собственные нормы в отношении cookie. Если сомневаетесь, всегда настраивайте своё решение по соответствию на самый строгий набор стандартов.
  • Опубликуйте политику в отношении cookie в своём центре конфиденциальности Ваша политика в отношении cookie должна быть опубликована как отдельная страница (в идеале — в подвале сайта) и содержать сведения о каждом типе cookie, включая назначение, срок хранения и любые сторонние аналитические или маркетинговые сервисы, которые могут размещать cookie в домене вашего сайта.
  • Показывайте баннер согласия на cookie Такой баннер должен по умолчанию отключать любые несущественные cookie заранее отмеченные флажки или баннеры согласия с формулировкой "продолжая просмотр, я соглашаюсь" не считаются соответствующими GDPR. Всегда размещайте кнопки принятия и отклонения на равном удалении, избегайте поведенческих подталкиваний и "тёмных паттернов" для поощрения согласия и рассмотрите добавление гранулярных элементов управления, чтобы пользователи могли принимать одни категории cookie и отклонять другие.
  • Инвестируйте в CMP (платформу управления согласием) CMP поможет вам обеспечить соответствие требованиям к cookie, автоматически отключая скрипты до получения согласия, сохраняя подтверждение согласия с меткой времени и помогая поддерживать актуальные записи и реестры cookie.
  • Уважайте выбор, сделанный посетителями сайта Получить согласие посетителей недостаточно вы должны настроить сайт так, чтобы он действительно соблюдал этот выбор. Это означает, что скрипты отслеживания, такие как Google Analytics или Google Tag Manager, не должны выполняться, если пользователь отказался от cookie, и что пользователям должна быть предоставлена возможность вручную изменить своё согласие в любой момент в будущем.
  • Обновите свою политику конфиденциальности Ваша общая политика конфиденциальности должна содержать описание персональных данных, которые обрабатывает ваш сайт, и того, как эти данные используются, а также сведения о правах пользователей и о возможных запросах субъектов данных.
  • Ведите записи о согласиях Различные законы и нормы о защите данных требуют от компаний вести записи о согласиях. В идеале эта информация должна быть доступна в упорядоченном виде в любое время, чтобы надзорные органы могли быстро её запросить.
  • Обучайте персонал во избежание нарушений политики Маркетинговые команды и разработчики должны понимать возможные последствия нарушения законов о cookie и всегда следить за тем, чтобы новое программное обеспечение или сторонние сервисы не добавляли на ваш сайт несущественные cookie.
  • Проводите регулярные аудиты соответствия требованиям к cookie Хорошей практикой является проведение аудита соответствия ежеквартально или всякий раз, когда на сайте выполняются значительные обновления. Кроме того, всегда отслеживайте регуляторные изменения, которые могут затронуть вашу юрисдикцию.

Заключение

Соответствие требованиям к cookie сейчас — актуальная тема, и не без причины. Сайты, собирающие информацию о посетителях, должны убедиться, что они соблюдают требования к cookie. Это критически важно для защиты пользователей вашего сайта и для вашей собственной правовой защиты. В конце концов, несоблюдение может дорого вам обойтись. Подводя итог, соответствие требованиям к cookie распадается на следующие категории: согласие, политики, категоризация cookie и мониторинг. Нормы GDPR, CCPA и ePrivacy Directive — все они подчёркивают значимость собственных и сторонних cookie.

Возможно, мысль о том, чтобы справляться с соответствием требованиям к cookie самостоятельно, кажется вам непосильной.

Начните с ConsentX

Часто задаваемые вопросы

За обеспечение соответствия требованиям к cookie отвечает владелец или оператор сайта. Эта ответственность лежит на владельце сайта, а не на хостинг-провайдере, разработчике или CMS, даже если cookie являются сторонними.

Да, если вы используете несущественные cookie (аналитика, реклама и т. д.) и у вас есть посетители из ЕС или Великобритании, вам необходимо соблюдать требования. Если вы не используете ничего, кроме строго необходимых cookie (вход в систему, корзина и т. д.), это не требуется.

Строго необходимые cookie не требуют согласия, поскольку они нужны для работы сайта. На все остальные cookie (аналитика, маркетинг, социальные сети, персонализация) должно быть получено согласие, прежде чем их можно будет разместить на компьютерах посетителей.

Да. GDPR требует раскрывать информацию об используемых вами cookie (для чего они применяются, как долго действуют, являются ли сторонними и т. д.). Такое раскрытие обычно оформляется в виде политики в отношении cookie.

Её следует пересматривать не реже одного раза в год и обновлять всякий раз, когда вы меняете практику отслеживания с помощью cookie либо добавляете или удаляете какие-либо сервисы отслеживания.

Последняя проверка

Читать дальше

Все статьи

Сделайте управление согласием простым и готовым к аудиту

Блокируйте необязательные трекеры до согласия, фиксируйте доказуемое согласие в каждом регионе, где вы работаете, и храните доказательства, которые запросит регулятор.

Или запустите бесплатное сканирование чтобы увидеть, что срабатывает на сайте до согласия.