
引言
如果你的网站以任何方式收集欧盟访客的数据,你多半不止一次听过“GDPR 同意管理”这个说法。但它究竟指的是什么,又为什么对你的业务如此重要?简而言之,GDPR 同意管理的定义关注的是用户对收集和处理其个人数据的同意,以及对这些同意的管理。
不少企业往往以为,只要装上某种 Cookie 横幅,就足以满足所有 Cookie 合规和法律要求,但实际上那只是整个流程中极小的一部分。事实上,Cookie 横幅属于一个更大的体系,该体系负责处理与 Cookie、数据收集和用户同意相关的所有法律要求。而如果没有合适的工具来管理用户同意,你的企业就会面临巨额罚款或信誉受损的风险。
本文旨在完整梳理 GDPR 同意管理这一主题:从守住法律底线所需的最低限度,到对你可能考虑的各类工具的深入分析。无论是小型博主、大型 SaaS 企业,还是介于两者之间的所有人,都能从这篇关于用户同意管理的文章中有所收获。读完本文,你将清楚知道要让网站达到当下的标准需要做些什么,以及 GDPR 对在网络上经营的企业究竟提出了哪些要求。我们还会给出示例,方便读者把学到的内容应用到实际中。
GDPR 同意的六条核心规则

在真正管好同意之前,你需要了解 GDPR 为收集同意所设定的基本规则。只有全部遵守,才谈得上良好的 GDPR 同意管理,因为哪怕只错一条,所收集的同意在法律上就可能不成立。
以下就是每家企业都需要遵循的六条规则:
| 规则 | 含义 |
|---|---|
| 自由作出 | 不得胁迫或劝诱用户作出同意 |
| 具体 | 同意应针对明确界定的目的征求,且不得与其他同意捆绑在一起 |
| 知情 | 用户应了解所收集数据的性质,以及这些数据将被用于什么目的 |
| 明确 | 同意应通过勾选复选框等肯定性行为作出,而非以不作为的方式表示 |
| 易于撤回 | 撤回同意应当与作出同意一样简单 |
| 有记录 | 征求同意的企业应记录同意的日期与方式 |
把这六条规则融入你的同意实践,你就能确保完全合规,并建立一套让用户感到被倾听、被尊重的可行策略。然而,任何一条规则上的一个失误,都可能让你整套同意实践在法律上失效,无论网站其余部分的设计做得多好。
避免这类陷阱的一个办法,是定期回顾并更新这套规则,因为立法实践和法律解读始终在变。几年前完全符合 GDPR 要求的做法或许已经足够,但放到今天就不再可行。
避免意外问题的另一个办法,是不仅培训公司的法务部门,也让市场、客服等其他部门了解同意规则的基本要点及其重要性。
GDPR 的 7 项主要要求是什么?

GDPR 建立在若干关键原则之上,这些原则界定了个人数据处理的规则。它们凸显出没有一套构建良好的同意体系就无法实现的目标,因而有助于形成全面的同意策略。
七项关键原则如下:
- 合法、公平和透明要求以诚实的方式处理数据。
- 目的限制 数据只应为最初界定的目标而处理。
- 数据最小化 数据集中不应包含无关的数据。
- 准确性 数据必须始终相关且保持最新。
- 存储期限限制 数据只应在必要时可供使用。
- 完整性与保密性 数据必须通过适当措施加以保护。
- 问责制:处理数据的组织必须能够证明其合规。
一款符合 GDPR 的同意管理工具,能帮助组织逐项满足这些要求。多数情况下,由于工具是围绕数据处理的一般规则构建的,一款工具即可同时达成多个目标。例如,构建良好的同意管理系统有助于维持问责制、透明度和目的限制。与此同时,为用户提供撤回同意的选项,则有助于实现目的限制与数据最小化原则。
在落地一套满足各项要求的系统时,企业往往过于关注目标本身,却忽略了一个关键细节:这些原则应当被当作指南针来用。任何以某种方式涉及个人数据的新功能、新工具和第三方服务,都应当依照既有原则进行评估。企业应当自问某项创新是否与既有的 GDPR 相关目标一致,而不是等到用户对其处理做法提出异议。
此外,直接接触个人数据的员工,应当足够熟悉这些原则,以便参与塑造公司的 GDPR 策略。这样,规则就会成为日常运营中不可或缺的一部分,并整体上帮助建立更好的数据处理实践。在许多方面,原则对那些真心希望以用户隐私为出发点构建系统的组织而言,是一种激励因素。
在 GDPR 下处理数据的法律依据有哪些?
同意并不是 GDPR 下处理个人数据的唯一法律依据,尽管在营销活动和 Cookie 场景中它最为常见。了解其他法律依据,可以帮助你针对具体情形采取恰当的措施,而不是只依赖同意勾选框。
GDPR 允许并认可六种法律依据:
| 法律依据 | 适用场景示例 |
|---|---|
| 同意 | 邮件营销、非必要 Cookie |
| 合同 | 为履行合同而处理付款 |
| 法定义务 | 与税务相关的处理 |
| 重大利益 | 医疗信息的处理(救命场景) |
| 公共任务 | 为政府职能开展的处理活动 |
| 正当利益 | 反欺诈或安全防护(范围有限) |
大多数基于互联网的公司和服务主要只能依托第一种法律依据运营,这正是 GDPR 同意管理至关重要的原因。营销类 Cookie、分析工具和个性化工具,都需要取得明确同意才能被放置到终端用户的设备上。需要注意的是,有时可以用正当利益代替同意,但这需要更高水平的文档记录与透明度。当同意是可行的替代方案时,组织应避免使用这一依据,以免带来用户不信任和监管介入的风险。
在为你的组织选择可能的法律依据时,关键是不要犯下挑选一个“放之四海而皆准”的依据这样的错误。否则,一旦监管机构认定正当利益被不当使用,后果对企业以及它们所依赖的用户群体而言都可能相当严重。
如何取得 GDPR 同意?
取得有效同意是 GDPR 同意管理的基石,而这一过程应当便于用户使用且足够透明,以免服务提供方与客户之间产生误解。
以下是在网站上收集用户同意的关键步骤:
- 展示包含数据收集信息的横幅——用户必须准确知道收集了哪些数据,以及用于什么目的。
- 为用户提供接受/拒绝的选项——默认设置必须是“未接受”。
- 不要使用含混的措辞——用户应当无需额外解释就能读懂文本。
- 让每一项目的相互独立——如果用户希望接受用于营销、功能和分析的 Cookie,应当可以分别选择,而不必一次性全部接受。
- 保存必要的信息——网站必须能够显示同意的日期和时间、政策版本以及用户的选择。
- 提供便捷的撤回方式——用户应当能够一键撤销自己的决定。
落实这些步骤之后,网站就能提供一套对用户友好、易于理解且符合 GDPR 的同意管理方案。此外,务必记住:每当站点发生变更,例如新增第三方插件时,都需要重新取得用户的同意。
另外,一些企业会提供把 Cookie 政策横幅翻译成用户本地语言的选项,从而提升用户体验(UX)。最后,从用户视角测试网站也会很有帮助:完整走一遍给予或撤回同意的流程,查看拒绝 Cookie 之后网站的表现,并确认所有跟踪元素都已停用。
SaaS 公司、代理商和应用如何管理 GDPR 同意?
不同类型的企业对同意管理有不同的要求。就同意管理方案而言,网站和 SaaS 并不相同。
对于软件即服务产品而言,GDPR 同意管理这类方案需要嵌入产品之中。这意味着管理同意的界面必须位于产品内部,而不仅仅在网站上。此外,对这类项目来说,拥有覆盖所有客户的同意管理方案至关重要,并且每个账户的数据都应彼此分离。
对代理商而言,要求与同时服务多个网站以及管理这些网站的同意这一工作相关。对这类代理商来说,最好的方案是一个覆盖所有网站的聚合式控制台,并能统一管理横幅。这将使它们更容易更新横幅、查看同意情况。在其他类型的业务中,要求则与通过移动应用提供服务有关。应用内的同意管理最为复杂,因为移动应用通常需要网站之外的额外权限,例如向应用提供用户的位置信息。应用的同意管理规则应当与网站保持一致。随着移动应用日益普及,通过移动设备管理同意的重要性也在上升,监管机构如今正关注这一议题。
不过,尽管要求有所不同,代理商、SaaS 和移动应用的需求之间仍有共通之处。这些共通点都围绕“可见性”这一主题。对这些业务类型而言,同意管理最关键的方面,就是能够俯瞰所有同意及其状态。这种全局视角对三类组织都不可或缺,因为它让它们能够及时、高效地回应用户和监管机构的任何问题或问询。
寻找最合适的 GDPR 同意管理方案
可选的工具如此之多,要判断哪一款适合自己并不容易。请聚焦于那些必备的功能:既能帮助你合规,又便于使用。
| 需要关注的功能 | 为什么重要 |
|---|---|
| 可自定义的横幅 | 在保持合规的同时贴合你的品牌 |
| 多语言支持 | 帮助公平地服务国际受众 |
| 同意日志与记录 | 在审计和争议中提供证据 |
| 自动拦截脚本 | 在取得同意之前阻止跟踪器 |
| 定期合规更新 | 跟上不断变化的 GDPR 规则 |
| 便捷的集成 | 与你现有的网站或应用顺畅协作 |
合适的工具还应当能与你一同成长:你也许一开始只在一个网站上使用,但当你把服务扩展到更多站点、用上更多工具时,你会希望确认这款工具能够随之扩展。这能让你在后续少受不少工程和法务上的折腾。
ConsentX 明白,你需要的是既简单又有效、能够管理多个客户、多个网站和多个应用的方案,同时还能按你自己的使用场景自定义横幅。
演示固然有帮助,但我们建议你申请试用,亲自体验 ConsentX 中可自定义的横幅展示对你的网站来说有多简便,看看它拦截脚本的速度,并了解你的报告和记录会是什么样子。
结语
对任何收集和处理用户数据的企业来说,GDPR 同意管理都不再是可选项。从六条基本规则到七个要点,样样都是赢得受众信任所必需的。
无论是你的网站、Web 应用,还是代理商的运营管理实践,都会因为一套配置得当的同意管理工具而显著受益。这样一来,不会有一分钱浪费在可能的违规上,你也向客户表明了自己尊重他们的隐私。而这一切,都是信任与良好声誉所必需的。为 GDPR 合规选对工具,将让你在同意的日常管理上花费的时间大大减少。
立即试用 Consentx,让 GDPR 同意管理变得毫不费力。
常见问题
什么是 GDPR 同意管理?
它指的是就收集和使用用户信息向用户征求许可的一整套流程,以及在用户给予许可后,以清晰的同意记录保存这些信息。
为什么 GDPR 同意管理对企业很重要?
它确保企业遵守既定法律,从而避免因处罚和法律罚款而难以为继;同时由于用户是自愿、未受任何形式强迫地给予许可,也提升了用户之间的信任。
GDPR 同意管理有哪些要求?
用户给出的同意必须是自由作出的,撤回同意应当与给予同意一样容易。该同意需要是具体的;如果存在多项同意,每一项都应当分别列明并易于识别。
GDPR 同意管理的最佳实践有哪些?
最佳实践包括:设置信息完整的横幅、允许按目的拒绝同意、避免任何默认勾选,以及保存所有已给出同意的记录。当数据处理做法发生任何变更时,也应通过新的同意横幅再次提示用户。
应该使用哪款工具来做 GDPR 同意管理?
理想的工具应当具备自定义选项、易于阅读的 Cookie 横幅、多语言支持以及脚本拦截功能,同时还应为同意记录提供审计轨迹。像 ConsentX 这样的工具即可使用。