引言
任何使用 Cookie 的网站都应当了解不同类型的 Cookie 及其作用。必要 Cookie 帮助您的网站正常运行,而其他 Cookie 则会跟踪访客并收集个人信息。必要 Cookie 与非必要 Cookie 之间的区别,可能比大多数网站所有者所意识到的更为复杂。
在 Cookie 同意方面,必要 Cookie 应当与非必要 Cookie 区分开来。这些信息不仅相关,而且是法律所要求的,因为许多国家和地区都要求获得 Cookie 同意,例如适用 GDPR 的国家、加利福尼亚州,以及适用 DPDPA 的印度。
大多数公司只关注 Cookie 横幅,并认为有了横幅就万事大吉,而实际上他们应当将必要 Cookie 与非必要 Cookie 区分开来。即使已经展示了 Cookie 横幅,对非必要跟踪 Cookie 的区分在监管机构眼中也更为重要。原因很简单:监管机构可以核实,在 Cookie 横幅被关闭很久之后,非必要跟踪 Cookie 是否仍在继续运行。
一个合格的 Cookie 横幅应该是什么样子?

Cookie 横幅是您的域名与任何访问用户之间的第一次互动。您必须让它便于浏览、易于阅读、容易理解。问题在于,许多公司滥用 Cookie 横幅的设计模式,利用此类暗黑模式诱骗或强迫用户允许所有 Cookie。这种做法如今已受到监管机构的严格管控,此类横幅会被视为可疑。
一个理想的方案应当为用户提供选项,并且尽可能直截了当,不含任何隐藏信息或预设。最常见的错误包括:让「允许所有 Cookie」按钮比「拒绝非必要 Cookie」选项更加醒目,以及使用令人困惑的措辞。
Cookie 横幅应当是这样的:
- 横幅的首要功能是让访客能够拒绝非必要 Cookie。因此,它必须有一个醒目且足够大的按钮,用于拒绝和允许所有 Cookie。「允许所有 Cookie」不应以极小的字体放在横幅底部。
- 横幅必须使用简单直接的语言。避免用法律腔调来解释您的网站使用 Cookie 的用途。相反,应使用通俗的文字来说明这些数据的收集及其目的。
- 「非必要」类别旁边的复选框不应默认勾选。请记住,默认设置反映的始终是网站所有者的偏好,而不是访客的选择。这是横幅中所使用的暗黑模式的又一个例子。
- Cookie 横幅应当提供对 Cookie 的精细化控制,同时仍让用户能够快速做出决定。因此,横幅必须额外提供一个链接,指向介绍 Cookie 及其在网站上用途的页面。这样,用户就可以随时查看并自定义自己的偏好。
仅仅在网站上展示 Cookie 横幅是不够的。横幅应当在用户与其互动之前阻止任何脚本运行。这看似只是一个细节,但实际上却是 Cookie 横幅中最常见的错误之一。请记住,横幅只是向用户提供信息。要真正管理 Cookie,您需要使用单独的工具,例如 ConsentX,它会默认拦截所有脚本,直到用户通过互动接受它们。
了解更多:什么是 Cookie 同意横幅?它如何运作,又为何重要
Cookie 主要有哪三种类型?

在讨论必要 Cookie 与非必要 Cookie 之前,有必要先界定大多数网站通常使用的主要类别。一般来说,大多数网站使用的 Cookie 主要有三种类型。
| Cookie 类型 | 用途 | 示例 |
|---|---|---|
| 严格必要 Cookie | 让网站保持正常运行 | 登录会话、购物车、安全令牌 |
| 功能性 Cookie | 改善用户体验 | 语言偏好、已保存的设置 |
| 性能与广告 Cookie | 跟踪行为以用于分析或营销 | Google Analytics、广告再营销像素 |
第一类是严格必要 Cookie,它们始终是确保网站正常运行所必需的。功能性 Cookie 和性能 Cookie 属于非必要 Cookie 的范畴,但这种分类可能取决于具体网站及其需求。因此,在评估必要 Cookie 与非必要 Cookie 的归属时,应当具体情况具体分析。
在一些公司中,分析类 Cookie 往往被想当然地认为是安全的,不需要用户额外同意。然而,这种看法是错误的,因为根据大多数隐私法律,如果此类 Cookie 未被标记为网站运行所必需,它们同样应当受到基于同意的监管。
哪些 Cookie 属于严格必要 Cookie?
严格必要 Cookie 是网站执行其核心功能所必需的 Cookie。它们不需要用户同意,因为它们支撑的是访客所请求的网站基本运行。
常见的例子包括会话、购物车、负载均衡、安全以及同意记忆 Cookie。下表列出了它们的说明和用途。
| Cookie 示例 | 作用 | 为什么是必要的 |
|---|---|---|
| 会话 Cookie | 在用户浏览期间保持其登录状态 | 没有它,网站就无法维持登录状态 |
| 购物车 Cookie | 在结账过程中记住已添加的商品 | 没有它,结账就会失败或被重置 |
| 负载均衡 Cookie | 将流量路由到正确的服务器 | 在高流量下保持网站稳定 |
| 安全/防欺诈 Cookie | 检测机器人并拦截可疑活动 | 保护网站和用户免受攻击 |
| 同意记忆 Cookie | 记住访客的 Cookie 选择 | 防止横幅在每次访问时重新出现 |
从这些说明中可以明显看出,就连同意横幅所使用的 Cookie 也属于严格必要 Cookie。这是因为移除它们会让横幅失去作用,从而使用户无法给予或撤回同意。
判断一个 Cookie 是否属于严格必要 Cookie 的标准是:如果缺少该 Cookie,网站的核心功能是否会停止运行。如果该功能只有在 Cookie 存在时才能运行,那么它就属于严格必要 Cookie。否则,它就被视为非必要 Cookie。
必要 Cookie 与非必要 Cookie:有什么区别?

现在我们来做个总结。必要 Cookie 与非必要 Cookie 的比较,可以从它们在用途、同意要求以及使用能力方面的差异中看出。
| 因素 | 必要 Cookie | 非必要 Cookie |
|---|---|---|
| 用途 | 让网站保持正常运行 | 跟踪、个性化、投放广告 |
| 是否需要同意? | 否 | 是 |
| 能否被拦截? | 否,否则会导致网站无法运行 | 是,在获得同意之前 |
| 示例 | 登录、购物车、安全 | 分析、广告跟踪和社交媒体插件 |
| 处理不当的法律风险 | 低 | 高 |
必要 Cookie 会被自动应用,因为它们支撑着任何网站的基本运行,而非必要 Cookie 则需要获得用户同意后才能启用。
对于受严格数据保护法律约束的网站来说,必要 Cookie 与非必要 Cookie 之间的区别尤为重要。如果一家使用非必要 Cookie 的公司在将其放置到用户设备上之前没有获得用户的许可,就可能受到处罚。即使网站后来在请求放置非必要 Cookie 的同意时获得了许可,情况也是如此。公司必须同时了解必要 Cookie 和非必要 Cookie,因为它们可能以不同的方式影响业务。它们要么会以侵扰性 Cookie 横幅的形式赶走潜在客户,要么会因违反隐私法律而成为监管机构的目标。
如何在用户给予同意之前拦截 Cookie
展示 Cookie 横幅并不足以保证合规。如果在用户同意之前,您的脚本仍会在页面浏览时默认加载,那么您就没有遵守 Cookie 法律。Cookie 横幅只是一个弹窗。
确保合规的正确方法是「事先脚本拦截」。换句话说,在获得同意之前,不允许任何非必要 Cookie 或跟踪器加载。这种做法就是默认拦截跟踪 Cookie,只有在用户同意之后才允许它们加载。毫无疑问,这是 Cookie 合规中最少被讨论的环节之一。
大多数企业在尝试遵守 Cookie 法律时都会犯这个错误:
- 您必须先识别它们;您无法拦截自己不知道存在的东西。对网站进行 Cookie 和跟踪器扫描,可以帮助您识别网站上加载的所有内容。
- 您必须按类别对它们进行整理。您必须将每个 Cookie 或跟踪器归类为必要类、功能类,或与广告或分析相关的类别。
- 确保使用您的同意技术(或其他拦截层)默认拦截非必要脚本。这通常通过 JavaScript 来实现,它会在获得同意之前阻止脚本运行。
- 您必须持续测试您的网站,确保所有跟踪器都被默认拦截。网站可能会新增插件和跟踪器,因此定期扫描对于确保完全合规至关重要。
- 您应确保您的 Cookie 同意解决方案遵从全球隐私控制(GPC),这一功能已内置于部分浏览器中。
这正是 ConsentX 等解决方案为确保 Cookie 合规所做的事情。您不能只是使用一个 Cookie 横幅,而必须确保 Cookie 只在获得同意之后才会加载。
如何管理非必要 Cookie
管理非必要 Cookie 是一个持续的过程,而不是一次性的设置。以下是企业将其控制在合理范围内的做法。
从清晰的分类开始。 将您的非必要 Cookie 分组为分析、广告和社交媒体等类别,让访客可以选择允许哪些 Cookie,而不是只能做出全有或全无的决定。
持续更新您的 Cookie 政策。 每当您添加新的工具、插件或广告网络时,您的 Cookie 列表都会随之变化。您的隐私声明应当实时反映这一点,而不是一年才更新一次。
尊重地区差异。 欧盟的访客可能需要符合 GDPR 的更严格的选择加入体验,而加利福尼亚州的访客则可能期望符合 CCPA 的选择退出模式。地理感知规则引擎可以根据访客所在位置自动应用合适的同意体验,而无需您为每个地区重新构建横幅。
保留每一次同意决定的记录。 如果监管机构要求您证明某位访客已给予同意,您需要的是带时间戳、可防篡改的记录,而不仅仅是对横幅过去措辞的记忆。记录政策版本、时间戳和访客决定的同意回执,会让审计工作轻松得多。
在必要时重新请求同意。 如果您的 Cookie 政策发生了重大变化,或者已经过去了足够长的时间,请再次征求访客的同意。旧的同意并不总能涵盖新的跟踪行为。
妥善处理选择退出。 如果访客撤回同意,已经放置的非必要 Cookie 应当从此停止收集数据。这需要自动执行,而不是手动处理。
妥善管理必要 Cookie 与非必要 Cookie,并不是为了在法律清单上打个勾。而是要建立一套能够随着您的网站、您所覆盖的地区以及相关法规的发展而扩展的同意流程。
结论
对于网站所有者来说,当前关于必要 Cookie 与非必要 Cookie 的规定已不再是可有可无的。它们直接影响用户的隐私设置、网站所有者的责任以及访客的信任程度。必要 Cookie 让网站能够正常运行,而非必要 Cookie 则需要获得访客同意后才能在其设备上登记。
因此,按照建议采取行动对网站至关重要。这也将帮助它们确保不会在未经许可的情况下使用第三方 Cookie,遵守当地法律法规,并能够证明已获得访客的同意。所有这些工作都复杂且耗时,尤其是在涉及多个司法管辖区时。
借助 ConsentX 确保合规的 Cookie 同意。管理权限,拦截非必要 Cookie,并保留清晰的同意记录。
常见问题
必要 Cookie 与非必要 Cookie 有什么区别?
必要 Cookie 是网站正常运行所必需的,例如用于登录会话、购物车和安全令牌,不需要用户同意。非必要 Cookie 用于跟踪、个性化或营销,需要获得网站访客的同意后才能放置在其设备上。
根据 GDPR 或 CCPA,必要 Cookie 是否需要用户同意?
不需要。严格必要 Cookie 不受同意要求的约束;缺少它们,网站就无法正常运行。相比之下,非必要 Cookie 在网站上运行之前,需要获得明确的(或推定的)同意(或不存在反对意见)。
如果网站在获得同意之前就加载了非必要 Cookie,会发生什么?
这是一项常见的监管要求。如果组织在用户与 Cookie 同意横幅互动之前就在其设备上放置了跟踪 Cookie,监管机构可能会对其进行处罚,即使事后获得了同意(例如用户点击了「接受」),组织仍会因此面临法律风险。组织应采用「事先脚本拦截」方法,在网站获得用户同意执行非必要脚本之前,阻止这些脚本运行。
如何判断一个 Cookie 是否属于严格必要 Cookie?
判断标准是:如果缺少该 Cookie,网站的核心功能是否会停止运行。如果会,该 Cookie 就是必要 Cookie;否则,它就是非必要 Cookie。
像 Google Analytics 这样的分析类 Cookie 是否属于必要 Cookie?
不属于,这是一个常见的误解。大多数监管框架都将分析类 Cookie 归为非必要 Cookie,并要求在将其放置到网站访客的设备上之前获得用户同意。许多组织误以为它们不需要获得同意。