
引言
如果你曾经拥有过网站,很可能听说过 Cookie 合规以及它所涉及的各种隐私法规。但它究竟是什么,你为什么要在意?简而言之,Cookie 合规可以描述为在自己网站上收集、存储和处理 Cookie 的合法性。我明白你在想什么:Cookie 用于追踪我们的行为模式,对广告的运作至关重要,但它们确实涉及个人数据的收集,正因如此,Cookie 合规才归入隐私法规的范畴。
GDPR、CCPA 和 ePrivacy 指令等隐私法规是使 Cookie 合规成为强制要求的法律,若不遵守,可能导致高额罚款以及组织声誉受损。
为什么 Cookie 合规很重要
Cookie 合规是网站用来赢得并维系用户信任的重要实践。企业一旦违反任何规则和法规,客户所表现出的信任程度就会下降。反之,有效确立网站对 Cookie 合规的承诺,能够提升访问者的意愿,同时也有助于实现法律和业务目标。下面详细讨论这些方面。
- 避免高额罚款 主管机关可以对不遵守 Cookie 合规准则的企业处以巨额罚款,避免这一点有助于维持业务的持续经营。
- 提升信任与信心 大多数用户会选择与自己信任的公司合作。通过信任,还可以鼓励访问者自愿提供其个人数据。
- 提升形象 实行更严格隐私规则的企业往往更受消费者青睐。
- 维护安全的网站 遵守 Cookie 合规的规则和法规,是避免组织遭到诉讼所必需的。
- 保障全球运营 任何面向国际受众的网站,都可以依靠 Cookie 合规来满足各地区的数据隐私规则。
从这个角度看,企业必须认识到,Cookie 合规应当被制度化为一项核心流程。考虑到合规带来的长期收益,组织将能够在法律和公共关系成本方面实现可观的节省。因此,企业应把合规视为实现长期经济目标的关键标准。
Cookie 合规的主要规则有哪些?
尽管每部法律都有各自的具体规定,但大多数 Cookie 合规规则都涉及若干宽泛的概念。无论你的客户位于哪个国家,这些概念都很可能构成任何隐私法规的基础,因此必须详细了解。
- 同意的必要性 除对网站运行严格必要的 Cookie 外,在存储或访问任何信息之前,你都应取得用户同意。
- 提供有关 Cookie 的信息 应告知用户其用途、存储期限以及任何其他相关数据。
- 不接受的权利 从技术上讲,同意在任何情况下都应当是自愿给予的。
- 可轻松撤回同意 用户应能随时改变主意并撤回其同意。
- 提供同意的证据 从技术上讲,务必始终保存能够证明用户同意事实及日期的数据。
- 保持政策为最新 确保网站上提供的信息是最新且相关的。
以上就是与 Cookie 合规法律相关的主要概念。理解这些之后,便可着手为自己的网站或应用制定 Cookie 合规策略。
Cookie 合规有哪些类型?
| 类型 | 运作方式 | 常见法律依据 |
|---|---|---|
| 选择加入式合规 | 在放置任何非必要 Cookie 之前,用户必须主动同意 | GDPR |
| 选择退出式合规 | 默认放置 Cookie,之后可选择退出 | CCPA |
| 基于类别的合规 | 将 Cookie 分组(必要、功能、分析、营销),允许用户按类别给予同意 | 多种全球框架 |
| 精细化合规 | 用户可逐个接受或拒绝 Cookie | 用户控制的最高标准 |
| 基于地区的合规 | Cookie 横幅和同意模式随访问者所在位置而变化 | 适配当地法律(GDPR、CCPA 等) |
Cookie 合规不能随意选择;它取决于所使用 Cookie 的类型、网站访问者的所在地,以及需要遵守的规则清单。特别是在 GDPR 管辖范围内运营的网站,必须采用选择加入式合规。这意味着未经访问者同意,不得在其设备上放置分析、广告或其他非必要的 Cookie。
与此同时,CCPA 的合规指引允许使用选择退出式同意,即默认在用户设备上放置所有必要的 Cookie,并允许用户随后停用特定类型的 Cookie。另一种方法是采用基于类别的合规,其重点是将 Cookie 划分为若干类型(必要、功能、分析和营销 Cookie),并仅以这些类别为单位处理同意。
最后,精细化的合规意味着对每个 Cookie 单独取得同意,而基于地区的方法则依据用户所在位置。应当根据网站访问者的所在地以及网站必须满足的法律要求,来选择合适的 Cookie 合规方式。
Cookie 合规的四大关键要素是什么?

为实现对 Cookie 法律的完全合规,网站必须具备以下四个要素:
| 要素 | 用途 |
|---|---|
| Cookie 横幅 | 告知网站用户 Cookie 的使用情况并取得同意 |
| Cookie 政策 | 详细说明使用了哪些 Cookie 及其原因的页面 |
| 同意管理平台(CMP) | 存储同意记录的 Cookie 管理系统 |
| Cookie 扫描与拦截 | 检测站点上的所有 Cookie,并在取得同意前拦截非必要的 Cookie |
网站必须具备 Cookie 同意横幅,在将任何非必要 Cookie 存储到访问者设备之前征求其许可。企业最常见的错误之一就是反其道而行:在征求同意之前就把 Cookie 加载到用户设备上。
站点必须有 Cookie 政策。这是一个页面,列出站点在访问者设备上存储的所有 Cookie 以及每个 Cookie 的用途。第三项要求是 CMP,即同意管理平台。借助 CMP,用户可以随时轻松管理自己的 Cookie 偏好。某些隐私法律甚至要求网站配备这样的平台。
最后一个常被忽视的要素是 Cookie 扫描工具。网站常常在无人知晓的情况下新增 Cookie。因此需要定期扫描,以确保没有任何 Cookie 在未取得访问者同意的情况下被存储。
哪些法律要求 Cookie 合规
世界不同地区的多部隐私法律都要求 Cookie 合规。下表列出了该领域最具影响力的法规。
| 法律 | 地区 | 核心要求 |
|---|---|---|
| GDPR(General Data Protection Regulation) | 欧盟 | 要求在设置非必要 Cookie 之前取得明确同意 |
| ePrivacy Directive(Cookie Law) | 欧盟 | 要求网站告知用户并就 Cookie 取得同意 |
| CCPA/CPRA | 美国加利福尼亚州 | 要求提供选项,以拒绝通过 Cookie 出售个人数据 |
| LGPD | 巴西 | 要求对包括 Cookie 在内的数据处理取得同意 |
| POPIA | 南非 | 要求对包括 Cookie 数据在内的个人信息进行合法处理 |
| PIPEDA | 加拿大 | 要求对通过 Cookie 收集数据取得有意义的同意 |
对企业而言,这意味着它们必须在其运营所在的国家做到 Cookie 合规。而由于大多数公司都有来自不同地区的访问者,遵循对 Cookie 最严格的法规更为稳妥。例如 GDPR 的合规标准覆盖了欧洲大部分地区,因而成为普遍遵循的标准。
Cookie 合规法律在不同地区还会持续变化和更新。企业必须始终保持 Cookie 合规,这意味着要定期复核规则。换句话说,Cookie 合规应当是企业待办清单上一项长期存在的任务。
GDPR 对 Cookie 合规有哪些要求?

GDPR 就 Cookie 规定了若干要求,其中包括:
事先同意 非必要 Cookie 需要取得访问者同意才能运行。这包括但不限于分析类 Cookie、定向/再定向 Cookie 以及社交插件 Cookie。在取得同意之前,只能使用必要的 Cookie。
语言 信息必须以清晰浅显的语言提供。避免使用非专业人士可能无法理解的技术术语。
精细化同意 组织必须让访问者能够方便地对特定类别的 Cookie 给予同意。符合 GDPR 的 Cookie 同意横幅必须提供选项,而不是一个笼统的选择加入复选框。
撤回同意 撤回同意的流程必须与最初给予同意一样简单。一个写着"撤回同意"却被隐藏或难以找到的链接,不足以满足 GDPR 的合规要求。
默认设置 同意横幅不得包含预先勾选的方框或任何其他默认设置。给人以"默认同意"印象的横幅,在 GDPR 法规下是不被允许的。
记录留存 网站必须能够记录每位访问者对符合 GDPR 的 Cookie 追踪所作的同意。该记录必须可在监管审查或审计时提供。
必要性 企业只能使用其网站运行所必需的 Cookie。没有正当且可证明的理由,不得安装任何额外的 Cookie。
如何实现 Cookie 合规:分步指南
如果你的网站使用 Cookie,你可能受到数据隐私法律的约束,最主要的是 GDPR 和 ePrivacy 指令。不遵守这些法规可能带来重大的经济处罚,并损害品牌声誉。所幸,你可以采取一些具体步骤来确保 Cookie 合规。
- 识别网站上的 Cookie 第一步是进行全面审计,并对网站上使用的所有 Cookie 进行分类。Cookie 有多种类型,包括严格必要的 Cookie、功能性 Cookie、性能/分析类 Cookie 以及广告/营销类 Cookie。对于每一类 Cookie,你都应说明其用途、留存期限,以及它是第一方还是第三方 Cookie。由于第三方服务常常在你不知情的情况下被添加,这项审计应当定期重复进行。
- 确定哪些隐私法律适用于你的网站 Cookie 依据你所面向用户的司法辖区受到不同数据隐私法律的约束。GDPR 和 ePrivacy 指令(适用于在欧盟/英国境内经营的企业)要求网站在存储非必要 Cookie 之前取得用户同意,而较新的 CCPA/CPRA(适用于加州居民)则要求为出售个人信息提供"选择退出"机制。巴西的 LGPD、加拿大的 PIPEDA 等其他司法辖区也有各自针对 Cookie 的法规。若不确定,请始终按照最严格的标准来配置你的 Cookie 合规方案。
- 在隐私中心发布 Cookie 政策 你的 Cookie 政策必须作为一个独立页面发布(最好放在网站页脚),并包含每一类 Cookie 的信息,例如其用途、存储时长,以及任何可能在你的网站域名下放置 Cookie 的第三方分析或营销服务。
- 展示 Cookie 同意横幅 该横幅必须默认停用所有非必要 Cookie 预先勾选的方框,或使用"继续浏览即表示接受"措辞的同意横幅,均不被视为符合 GDPR。始终把接受与拒绝按钮以同等的显著程度并列展示,避免使用行为诱导或"暗黑模式"来促成同意,并考虑加入精细化控制,让用户可以接受部分类别的 Cookie 同时拒绝其他类别。
- 投入使用 CMP(同意管理平台) CMP 能在取得同意前自动停用脚本、存储带时间戳的同意证据,并帮助你维护最新的记录和 Cookie 清单,从而协助你确保 Cookie 合规。
- 尊重网站访问者所作的选择 仅仅取得网站访问者的同意还不够 你必须把网站配置成真正尊重这些选择。这意味着要确保 Google Analytics 或 Google 跟踪代码管理器等追踪脚本在用户拒绝 Cookie 时不会执行,并为用户提供在未来任何时候手动更新其同意的途径。
- 更新你的隐私政策 你的一般隐私政策应说明网站处理的个人数据及其使用方式,同时载明用户权利以及可能的数据主体请求的相关细节。
- 保存同意记录 各项数据隐私法律和法规都要求企业保存同意记录。理想情况下,这些信息应始终以有条理的方式可供取用,以便执法机构能够迅速索取。
- 培训员工以避免违反政策 营销团队和开发人员应了解违反 Cookie 合规法律可能带来的后果,并始终确保新软件或第三方服务不会向你的网站添加非必要的 Cookie。
- 定期开展 Cookie 合规审计 良好的做法是每季度开展一次 Cookie 合规审计,或在网站进行重大更新时开展审计。此外,请始终关注可能影响你所在司法辖区的监管变化。
结论
Cookie 合规当下是一个热门话题,这不无道理。收集访问者信息的网站需要确保自身符合 Cookie 合规要求。这对于保护站点用户以及在法律上保护你自己都至关重要。毕竟,不合规可能让你付出沉重代价。总结而言,Cookie 合规可归入以下几类:同意、政策、Cookie 分类与监测。GDPR、CCPA 和 ePrivacy 指令等法规都印证了第一方与第三方 Cookie 的重要性。
也许你会觉得,独自处理 Cookie 合规这件事令人不知所措。
开始使用 ConsentX
常见问题
谁对 Cookie 合规负责?
确保 Cookie 合规的责任在于网站所有者/运营者。即使 Cookie 来自第三方,这一责任也落在网站所有者身上,而不是托管服务商、开发者或 CMS。
我的网站需要 Cookie 横幅吗?
需要。如果你使用非必要 Cookie(分析、广告等),并且有来自欧盟/英国的访问者,你就必须合规。如果你除严格必要的 Cookie(登录、购物车等)之外不使用其他 Cookie,则不需要。
GDPR 下允许使用哪些 Cookie?
严格必要的 Cookie 无需同意,因为网站运行离不开它们。所有其他 Cookie(分析、营销、社交媒体、个性化)都必须先取得同意,才能放置到访问者的计算机上。
拥有 Cookie 政策是法律要求吗?
是的。GDPR 要求你披露所使用 Cookie 的相关信息(用途、存续时长、是否为第三方等)。这种披露通常以 Cookie 政策的形式呈现。
应该多久更新一次 Cookie 政策?
你至少应每年复核一次,并在更改 Cookie 追踪做法或新增/移除任何 Cookie 追踪服务时随时更新。