引言
每当有人访问网站时,可能会出现一个请求同意的 Cookie 横幅。访客可能点击“接受”“拒绝”或“管理”,然后在几秒钟内继续浏览。
但访客点击之后,这个选择会怎样呢?
如果这一决定没有被妥善记录,企业可能无法证明访客选择了什么、决定是何时做出的,或者当时向其展示了哪些信息。
同意日志记录为这些决定提供记录。就像收据可以证明一次购买一样,同意记录可以证明用户的同意、给予同意的目的、给予同意的时间,以及向用户提供的选项。
同意日志记录可以帮助企业有条理地保存同意选择的记录,并应对投诉、审计或举证要求。
Cookie 横幅请用户做出决定,同意日志记录则记下这一决定。
同意的 5 个要素是什么?

在收集同意之前,用户应获得足够的信息,以便做出知情且自愿的决定。
自愿
用户应能够在没有压力的情况下做出选择,不应被迫接受非必要的 Cookie 或跟踪。
具体
同意应针对具体的目的。不同的目的可能包括分析、个性化或定向广告。
知情
用户应获得理解自己所同意内容所需的信息。这可以包括所收集的数据、涉及的第三方、处理目的以及适用的保留期限等信息。
明确
同意应来自用户明确的肯定性行为。被动接受不应被视为有意的同意选择。
可撤回
用户应能够撤回或更改其同意。更改同意的途径应便于找到,后续的更改也应被记录。
上述每个要素都可以通过适当的同意记录来佐证,包括向用户展示的横幅信息、用户选择的偏好以及后续的更改。
同意日志记录哪些内容?
同意日志是一组带有时间戳的记录,用于描述用户的同意选择。
一条有用的同意记录所包含的信息,可以远远超过简单的“是”或“否”。
| 数据项 | 所显示的内容 | 有何帮助 |
|---|---|---|
| 匿名用户 ID | 将记录与访客或浏览器关联起来 | 有助于找到相关记录 |
| 日期和时间 | 显示同意决定是何时做出的 | 有助于证明选择发生的时间 |
| 所做的选择 | 显示接受或拒绝了哪些 Cookie 类别 | 有助于证明同意是具体的 |
| 横幅版本和文本 | 显示访客实际看到的内容 | 有助于证明向其展示了哪些信息 |
| 页面或网站 URL | 显示在何处给予了同意 | 适用于多个网站或页面的场景 |
| 语言和地区 | 显示适用的是哪份告知和哪些地区规则 | 有助于满足特定地区的要求 |
| 所执行的操作 | 全部接受、全部拒绝或自定义选择 | 有助于证明这是主动选择 |
| 更改或撤回 | 显示用户偏好后来的更改 | 证明用户可以更改自己的决定 |
同意记录应安全存储,并避免包含不必要的个人信息。
如果收集了 IP 信息,采取哈希或截短等适当措施,有助于减少位置信息不必要的暴露。
同意记录还应可供检索,以便在需要时高效地调取相关记录。
法律是否要求保存同意日志?
大多数隐私法律并不一定规定每个组织都必须保存一份专门名为“同意日志”的文件。
但是,当同意是处理的法律依据时,隐私法律可能要求组织证明其已获得有效同意。
保存同意日志是提供这一证明的一种可行方式。
同意记录可以帮助说明:
- 何时给予了同意
- 用户选择了什么
- 展示了哪些信息
- 显示的是哪个横幅版本
- 同意后来是否被撤回或更改
仅凭一张 Cookie 横幅的截图,可能无法提供与结构化同意记录同等程度的证明。
隐私法律是否涵盖同意日志?

不同的隐私框架以不同方式规定同意,以及证明或尊重用户选择的能力。
| 法律 | 地区 | 与同意记录的关联 |
|---|---|---|
| GDPR | 欧盟和欧洲经济区 | 第 7 条涉及同意的证明,并规定撤回同意应与给予同意一样容易。 |
| ePrivacy 指令 | 欧盟 | 非必要的 Cookie 和跟踪器通常需要在放置或激活之前获得适当的同意。 |
| UK GDPR 和 PECR | 英国 | 有效同意及同意证据与 Cookie 和跟踪合规相关。 |
| DPDP Act, 2023 | 印度 | 该框架涉及告知和有效同意,组织可能需要证明相关同意。 |
| LGPD | 巴西 | 在依赖同意的情况下,组织可能需要证明已获得同意。 |
| CCPA 和 CPRA | 美国加利福尼亚州 | 该框架包括消费者的选择权和选择退出(opt-out)权,因此相关消费者请求和选择的记录十分重要。 |
Cookie 拦截与同意日志记录
Cookie 拦截和同意日志记录分别对应同意流程中的两个不同环节。
Cookie 拦截有助于防止非必要的 Cookie 和跟踪器在获得适当同意之前被放置或激活。
同意日志记录则记下用户的决定。
用户访问网站
出现同意横幅
用户选择“接受”/“拒绝”/“管理”
根据该选择处理非必要的跟踪
记录同意决定
用户之后可以更改或撤回同意
记录该更改
因此,Cookie 拦截与同意日志记录是协同工作的。
只拦截而不记录,可能难以证明用户选择了什么。
只记录而没有适当的拦截,可能无法防止在获得同意之前发生非必要的跟踪。
如何创建并维护符合法律要求的同意日志?
1. 识别 Cookie、像素和跟踪器
收集网站上使用的 Cookie、像素、跟踪器及其他技术的相关信息。
2. 对 Cookie 进行分类
将 Cookie 划分到适当的类别中,例如:
- 必要
- 分析
- 营销
- 其他相关类别
说明每个类别的用途。
3. 创建用户友好的同意横幅
同意横幅应提供易于理解的选项。
“接受”和“拒绝”选项应公平呈现,不得使用意在引导用户做出某一特定选择的操纵性设计。
4. 在获得同意前阻止非必要的 Cookie
在获得所需同意之前,不应激活非必要的 Cookie 和跟踪器。
5. 自动记录同意事件
记录相关信息,例如:
- 日期和时间
- 同意选择
- 横幅版本
- 地区
- 语言
- 页面/网站
- 后续更改
6. 保护同意记录
将访问权限限制在经授权的人员范围内,并采取适当的安全控制措施。
7. 制定保留规则
为同意记录设定适当的保留期限,并在根据适用要求和政策不再需要时删除相关记录。
8. 允许用户更改其决定
用户应能够找到同意管理界面并更改其偏好。
所有更改都应被记录。
9. 定期检查同意系统
在网站变更、新增跟踪器、横幅更新或其他实施变更之后,请确认:
- 横幅运行正常
- Cookie 分类正确
- 拦截运行正常
- 同意决定已被记录
- 撤回功能运行正常
手动维护的电子表格会让这一过程变得困难且容易出错。CMP 可以自动完成 Cookie 扫描、拦截、同意收集和日志记录中的部分工作。
如何选择同意日志记录工具
在评估同意日志记录解决方案时,请考虑:
- 自动记录用户偏好
- 详细的时间戳
- 同意选择
- 横幅版本以及向用户展示的信息
- 在获得同意前拦截 Cookie
- 支持多部隐私法律和多个地区
- 方便导出同意记录
- 安全控制
- 数据保留控制
- 易于实施
- 文档与支持
在选定工具之前,请先在合适的演示域名或测试域名上进行测试。
测试内容:
- 接受
- 拒绝
- 自定义偏好
- 撤回
- 偏好更改
然后确认每项操作都被正确记录。
CMP 解决方案与同意日志记录功能对比
| 功能 | 基础横幅插件 | 标准 CMP | 高级 CMP |
|---|---|---|---|
| Cookie 横幅 | 有 | 有 | 有,支持自定义设计和多种语言 |
| 自动 Cookie 扫描 | 有限或没有 | 有 | 有,并定期重新扫描 |
| 同意前拦截 Cookie | 通常需手动 | 有 | 有,自动拦截 |
| Cookie 日志记录的详细程度 | 基础的是/否 | 时间和选择 | 详细信息,包括时间、选择、横幅版本和地区 |
| 记录撤回和更新 | 很少 | 有时 | 是 |
| 多法律支持 | 通常只侧重一部法律 | 少数几部法律 | 多部法律,包括 GDPR 和 DPDP |
| 可用于审计的导出 | 无 | 基础 | 有,可轻松生成报告 |
| 适用对象 | 小型个人网站 | 小型企业网站 | 成长型企业和受监管企业 |
ConsentX 能提供哪些帮助
ConsentX 可以帮助企业有条理地保存同意记录,并管理与同意相关的流程。
相关功能包括:
- 同意管理
- 同意日志记录
- Cookie 拦截
- 详细的同意记录
- 记录同意选择
- 跟踪更改和撤回
- 支持多种隐私要求
- 导出同意信息
想让同意日志记录更轻松吗?了解 ConsentX,看看同意管理和同意日志记录如何为您的隐私工作流程提供支持。
结论
同意是网站与用户之间关系的重要组成部分。
同意日志记录可以帮助组织保存同意决定的记录,并证明用户选择了什么、何时做出选择,以及其偏好后来是否被更改或撤回。
一条同意记录所包含的信息,远比简单的是/否决定丰富。
完整的同意管理方案应同时考虑 Cookie 拦截和同意日志记录。
Cookie 拦截有助于在获得适当同意之前阻止非必要的跟踪,而同意日志记录则为用户的决定提供记录。
组织应定期审查其同意系统,确保记录安全,允许用户更改偏好,并确保在网站或适用要求发生变化时,其实施方案仍能正常运行。
常见问题
什么是 Cookie 日志记录?
Cookie 日志记录是指记录用户通过网站的 Cookie 或同意管理界面所做的选择。这些记录有助于证明用户选择了什么,并可在投诉、审计或监管机构提出要求时作为有用的证据。
同意日志记录哪些内容?
同意日志可以记录同意的日期和时间、用户的选择、横幅版本和文本、网站或页面 URL、语言和地区、所执行的操作,以及之后对同意的任何更改或撤回。
法律是否要求进行 Cookie 日志记录?
大多数隐私法规并不一定要求建立一个专门名为“Cookie 日志”的系统。不过,一些法规要求组织证明其已获得有效同意。保存适当的同意记录是提供这一证明的一种可行方式。
同意日志应保存多久?
并不存在适用于所有组织和所有司法管辖区的统一保留期限。一般而言,同意记录应在足以让组织证明合规的适当期限内保存,并在根据适用要求和保留政策不再需要时删除。
Cookie 拦截与同意日志记录有什么区别?
Cookie 拦截有助于防止非必要的 Cookie 和跟踪器在获得适当同意之前被激活。同意日志记录则记录用户的同意决定及相关信息。
为什么同意日志很重要?
同意日志为用户的选择提供证据,并可帮助组织应对投诉、审计、监管要求和内部调查。
选择同意日志记录工具时应关注什么?
请关注自动同意日志记录、详细记录、时间戳、横幅信息、Cookie 拦截、对相关隐私要求的支持、导出功能、安全控制、保留控制以及易用性。
ConsentX 能帮助进行同意日志记录吗?
ConsentX 可以帮助企业管理同意并有条理地保存同意记录。它可以支持同意日志记录、Cookie 拦截、同意偏好更改以及相关的同意管理流程。
