DPDPA 已在印度生效。为您的网站运行一次免费的隐私扫描。 立即扫描

Cookie 同意

什么是 Cookie 合规?完整指南

Cookie 合规是指在网站上收集、存储和处理 Cookie 的合法性。本文介绍相关规则、类型、四大关键要素、要求 Cookie 合规的法律,以及实现合规的分步指南。

ConsentX TeamPublished 3 min read
Share
快速解答
Cookie 合规可以描述为在自己网站上收集、存储和处理 Cookie 的合法性。GDPR、CCPA 和 ePrivacy 指令等隐私法规使 Cookie 合规成为强制要求,若不遵守,可能导致高额罚款以及组织声誉受损。在实践中,它建立在四个要素之上:Cookie 横幅、Cookie 政策、同意管理平台,以及 Cookie 扫描与拦截。
On this page
Cookie 合规概览:遵守隐私法规、避免罚款。笔记本电脑上显示"We use cookies"横幅,提供 Customize、Reject All 和 Accept All 选项,旁边是欧盟的 GDPR、美国加州的 CCPA 以及 ePrivacy 指令。

引言

如果你曾经拥有过网站,很可能听说过 Cookie 合规以及它所涉及的各种隐私法规。但它究竟是什么,你为什么要在意?简而言之,Cookie 合规可以描述为在自己网站上收集、存储和处理 Cookie 的合法性。我明白你在想什么:Cookie 用于追踪我们的行为模式,对广告的运作至关重要,但它们确实涉及个人数据的收集,正因如此,Cookie 合规才归入隐私法规的范畴。

GDPR、CCPA 和 ePrivacy 指令等隐私法规是使 Cookie 合规成为强制要求的法律,若不遵守,可能导致高额罚款以及组织声誉受损。

Cookie 合规是网站用来赢得并维系用户信任的重要实践。企业一旦违反任何规则和法规,客户所表现出的信任程度就会下降。反之,有效确立网站对 Cookie 合规的承诺,能够提升访问者的意愿,同时也有助于实现法律和业务目标。下面详细讨论这些方面。

  • 避免高额罚款 主管机关可以对不遵守 Cookie 合规准则的企业处以巨额罚款,避免这一点有助于维持业务的持续经营。
  • 提升信任与信心 大多数用户会选择与自己信任的公司合作。通过信任,还可以鼓励访问者自愿提供其个人数据。
  • 提升形象 实行更严格隐私规则的企业往往更受消费者青睐。
  • 维护安全的网站 遵守 Cookie 合规的规则和法规,是避免组织遭到诉讼所必需的。
  • 保障全球运营 任何面向国际受众的网站,都可以依靠 Cookie 合规来满足各地区的数据隐私规则。

从这个角度看,企业必须认识到,Cookie 合规应当被制度化为一项核心流程。考虑到合规带来的长期收益,组织将能够在法律和公共关系成本方面实现可观的节省。因此,企业应把合规视为实现长期经济目标的关键标准。

尽管每部法律都有各自的具体规定,但大多数 Cookie 合规规则都涉及若干宽泛的概念。无论你的客户位于哪个国家,这些概念都很可能构成任何隐私法规的基础,因此必须详细了解。

  • 同意的必要性 除对网站运行严格必要的 Cookie 外,在存储或访问任何信息之前,你都应取得用户同意。
  • 提供有关 Cookie 的信息 应告知用户其用途、存储期限以及任何其他相关数据。
  • 不接受的权利 从技术上讲,同意在任何情况下都应当是自愿给予的。
  • 可轻松撤回同意 用户应能随时改变主意并撤回其同意。
  • 提供同意的证据 从技术上讲,务必始终保存能够证明用户同意事实及日期的数据。
  • 保持政策为最新 确保网站上提供的信息是最新且相关的。

以上就是与 Cookie 合规法律相关的主要概念。理解这些之后,便可着手为自己的网站或应用制定 Cookie 合规策略。

类型运作方式常见法律依据
选择加入式合规在放置任何非必要 Cookie 之前,用户必须主动同意GDPR
选择退出式合规默认放置 Cookie,之后可选择退出CCPA
基于类别的合规将 Cookie 分组(必要、功能、分析、营销),允许用户按类别给予同意多种全球框架
精细化合规用户可逐个接受或拒绝 Cookie用户控制的最高标准
基于地区的合规Cookie 横幅和同意模式随访问者所在位置而变化适配当地法律(GDPR、CCPA 等)

Cookie 合规不能随意选择;它取决于所使用 Cookie 的类型、网站访问者的所在地,以及需要遵守的规则清单。特别是在 GDPR 管辖范围内运营的网站,必须采用选择加入式合规。这意味着未经访问者同意,不得在其设备上放置分析、广告或其他非必要的 Cookie。

与此同时,CCPA 的合规指引允许使用选择退出式同意,即默认在用户设备上放置所有必要的 Cookie,并允许用户随后停用特定类型的 Cookie。另一种方法是采用基于类别的合规,其重点是将 Cookie 划分为若干类型(必要、功能、分析和营销 Cookie),并仅以这些类别为单位处理同意。

最后,精细化的合规意味着对每个 Cookie 单独取得同意,而基于地区的方法则依据用户所在位置。应当根据网站访问者的所在地以及网站必须满足的法律要求,来选择合适的 Cookie 合规方式。

Cookie 合规的四大关键要素:告知用户并取得同意的 Cookie 横幅、详述使用哪些 Cookie 及原因的 Cookie 政策、存储同意记录的同意管理平台,以及检测所有 Cookie 并在取得同意前拦截非必要 Cookie 的扫描与拦截功能。

为实现对 Cookie 法律的完全合规,网站必须具备以下四个要素:

要素用途
Cookie 横幅告知网站用户 Cookie 的使用情况并取得同意
Cookie 政策详细说明使用了哪些 Cookie 及其原因的页面
同意管理平台(CMP)存储同意记录的 Cookie 管理系统
Cookie 扫描与拦截检测站点上的所有 Cookie,并在取得同意前拦截非必要的 Cookie

网站必须具备 Cookie 同意横幅,在将任何非必要 Cookie 存储到访问者设备之前征求其许可。企业最常见的错误之一就是反其道而行:在征求同意之前就把 Cookie 加载到用户设备上。

站点必须有 Cookie 政策。这是一个页面,列出站点在访问者设备上存储的所有 Cookie 以及每个 Cookie 的用途。第三项要求是 CMP,即同意管理平台。借助 CMP,用户可以随时轻松管理自己的 Cookie 偏好。某些隐私法律甚至要求网站配备这样的平台。

最后一个常被忽视的要素是 Cookie 扫描工具。网站常常在无人知晓的情况下新增 Cookie。因此需要定期扫描,以确保没有任何 Cookie 在未取得访问者同意的情况下被存储。

世界不同地区的多部隐私法律都要求 Cookie 合规。下表列出了该领域最具影响力的法规。

法律地区核心要求
GDPR(General Data Protection Regulation)欧盟要求在设置非必要 Cookie 之前取得明确同意
ePrivacy Directive(Cookie Law)欧盟要求网站告知用户并就 Cookie 取得同意
CCPA/CPRA美国加利福尼亚州要求提供选项,以拒绝通过 Cookie 出售个人数据
LGPD巴西要求对包括 Cookie 在内的数据处理取得同意
POPIA南非要求对包括 Cookie 数据在内的个人信息进行合法处理
PIPEDA加拿大要求对通过 Cookie 收集数据取得有意义的同意

对企业而言,这意味着它们必须在其运营所在的国家做到 Cookie 合规。而由于大多数公司都有来自不同地区的访问者,遵循对 Cookie 最严格的法规更为稳妥。例如 GDPR 的合规标准覆盖了欧洲大部分地区,因而成为普遍遵循的标准。

Cookie 合规法律在不同地区还会持续变化和更新。企业必须始终保持 Cookie 合规,这意味着要定期复核规则。换句话说,Cookie 合规应当是企业待办清单上一项长期存在的任务。

GDPR 对 Cookie 合规的七项要求:事先同意、清晰浅显的语言、精细化同意、撤回同意、不得使用预先勾选的默认设置、记录每一次同意,以及必要性。

GDPR 就 Cookie 规定了若干要求,其中包括:

事先同意 非必要 Cookie 需要取得访问者同意才能运行。这包括但不限于分析类 Cookie、定向/再定向 Cookie 以及社交插件 Cookie。在取得同意之前,只能使用必要的 Cookie。

语言 信息必须以清晰浅显的语言提供。避免使用非专业人士可能无法理解的技术术语。

精细化同意 组织必须让访问者能够方便地对特定类别的 Cookie 给予同意。符合 GDPR 的 Cookie 同意横幅必须提供选项,而不是一个笼统的选择加入复选框。

撤回同意 撤回同意的流程必须与最初给予同意一样简单。一个写着"撤回同意"却被隐藏或难以找到的链接,不足以满足 GDPR 的合规要求。

默认设置 同意横幅不得包含预先勾选的方框或任何其他默认设置。给人以"默认同意"印象的横幅,在 GDPR 法规下是不被允许的。

记录留存 网站必须能够记录每位访问者对符合 GDPR 的 Cookie 追踪所作的同意。该记录必须可在监管审查或审计时提供。

必要性 企业只能使用其网站运行所必需的 Cookie。没有正当且可证明的理由,不得安装任何额外的 Cookie。

如果你的网站使用 Cookie,你可能受到数据隐私法律的约束,最主要的是 GDPR 和 ePrivacy 指令。不遵守这些法规可能带来重大的经济处罚,并损害品牌声誉。所幸,你可以采取一些具体步骤来确保 Cookie 合规。

  • 识别网站上的 Cookie 第一步是进行全面审计,并对网站上使用的所有 Cookie 进行分类。Cookie 有多种类型,包括严格必要的 Cookie、功能性 Cookie、性能/分析类 Cookie 以及广告/营销类 Cookie。对于每一类 Cookie,你都应说明其用途、留存期限,以及它是第一方还是第三方 Cookie。由于第三方服务常常在你不知情的情况下被添加,这项审计应当定期重复进行。
  • 确定哪些隐私法律适用于你的网站 Cookie 依据你所面向用户的司法辖区受到不同数据隐私法律的约束。GDPR 和 ePrivacy 指令(适用于在欧盟/英国境内经营的企业)要求网站在存储非必要 Cookie 之前取得用户同意,而较新的 CCPA/CPRA(适用于加州居民)则要求为出售个人信息提供"选择退出"机制。巴西的 LGPD、加拿大的 PIPEDA 等其他司法辖区也有各自针对 Cookie 的法规。若不确定,请始终按照最严格的标准来配置你的 Cookie 合规方案。
  • 在隐私中心发布 Cookie 政策 你的 Cookie 政策必须作为一个独立页面发布(最好放在网站页脚),并包含每一类 Cookie 的信息,例如其用途、存储时长,以及任何可能在你的网站域名下放置 Cookie 的第三方分析或营销服务。
  • 展示 Cookie 同意横幅 该横幅必须默认停用所有非必要 Cookie 预先勾选的方框,或使用"继续浏览即表示接受"措辞的同意横幅,均不被视为符合 GDPR。始终把接受与拒绝按钮以同等的显著程度并列展示,避免使用行为诱导或"暗黑模式"来促成同意,并考虑加入精细化控制,让用户可以接受部分类别的 Cookie 同时拒绝其他类别。
  • 投入使用 CMP(同意管理平台) CMP 能在取得同意前自动停用脚本、存储带时间戳的同意证据,并帮助你维护最新的记录和 Cookie 清单,从而协助你确保 Cookie 合规。
  • 尊重网站访问者所作的选择 仅仅取得网站访问者的同意还不够 你必须把网站配置成真正尊重这些选择。这意味着要确保 Google Analytics 或 Google 跟踪代码管理器等追踪脚本在用户拒绝 Cookie 时不会执行,并为用户提供在未来任何时候手动更新其同意的途径。
  • 更新你的隐私政策 你的一般隐私政策应说明网站处理的个人数据及其使用方式,同时载明用户权利以及可能的数据主体请求的相关细节。
  • 保存同意记录 各项数据隐私法律和法规都要求企业保存同意记录。理想情况下,这些信息应始终以有条理的方式可供取用,以便执法机构能够迅速索取。
  • 培训员工以避免违反政策 营销团队和开发人员应了解违反 Cookie 合规法律可能带来的后果,并始终确保新软件或第三方服务不会向你的网站添加非必要的 Cookie。
  • 定期开展 Cookie 合规审计 良好的做法是每季度开展一次 Cookie 合规审计,或在网站进行重大更新时开展审计。此外,请始终关注可能影响你所在司法辖区的监管变化。

结论

Cookie 合规当下是一个热门话题,这不无道理。收集访问者信息的网站需要确保自身符合 Cookie 合规要求。这对于保护站点用户以及在法律上保护你自己都至关重要。毕竟,不合规可能让你付出沉重代价。总结而言,Cookie 合规可归入以下几类:同意、政策、Cookie 分类与监测。GDPR、CCPA 和 ePrivacy 指令等法规都印证了第一方与第三方 Cookie 的重要性。

也许你会觉得,独自处理 Cookie 合规这件事令人不知所措。

开始使用 ConsentX

常见问题

确保 Cookie 合规的责任在于网站所有者/运营者。即使 Cookie 来自第三方,这一责任也落在网站所有者身上,而不是托管服务商、开发者或 CMS。

需要。如果你使用非必要 Cookie(分析、广告等),并且有来自欧盟/英国的访问者,你就必须合规。如果你除严格必要的 Cookie(登录、购物车等)之外不使用其他 Cookie,则不需要。

严格必要的 Cookie 无需同意,因为网站运行离不开它们。所有其他 Cookie(分析、营销、社交媒体、个性化)都必须先取得同意,才能放置到访问者的计算机上。

是的。GDPR 要求你披露所使用 Cookie 的相关信息(用途、存续时长、是否为第三方等)。这种披露通常以 Cookie 政策的形式呈现。

你至少应每年复核一次,并在更改 Cookie 追踪做法或新增/移除任何 Cookie 追踪服务时随时更新。

最近审阅

让同意管理既简单又可用于审计

在用户同意之前拦截非必要跟踪器,在您经营的每个地区采集可证明的同意,并保留监管机构会索取的证据。

或者 运行一次免费扫描 ,看看在同意之前您的网站上有哪些内容被触发。