DPDPA 已在印度生效。为您的网站运行一次免费的隐私扫描。 立即扫描

信号与标准

什么是 Global Privacy Control (GPC)?

Global Privacy Control(GPC)是一种浏览器或浏览器扩展的隐私信号,用于传达用户选择退出特定数据使用的请求,尤其是个人信息的出售或共享,以及在适用情形下的跨情境定向广告。

GPC 的设计目的,是让人们能够自动传达退出偏好,而不必在每个网站上逐一提交相同的请求。该信号可以通过 HTTP 请求标头和浏览器 API 等技术机制传送给网站。

根据 California Consumer Privacy Act(CCPA),受监管企业必须将 GPC 等符合条件的用户启用退出偏好信号,视为选择退出个人信息出售或共享的有效请求并予以遵从。

Global Privacy Control 是什么意思?

Global Privacy Control 是一种隐私偏好信号,让用户可以跨网站传达其退出选择。

用户无需逐一访问网站、找到其隐私设置并手动选择退出选项,而是可以在受支持的浏览器或隐私扩展中启用 GPC。参与的网站可以检测到该信号,并应用相应的隐私偏好。

GPC 规范旨在让隐私权利更容易被大规模行使。现行的 W3C 规范将 GPC 描述为一种信号,用于传达个人不出售或共享其个人信息的请求,以及在适用情形下选择退出跨情境定向广告的请求。

GPC 的其他称呼

Global Privacy ControlGPC 信号GPC 隐私信号GPC 退出机制Global Privacy Control 信号退出偏好信号通用退出机制

GPC 如何运作?

简化后的 GPC 流程如下:

01

启用

用户在受支持的浏览器、浏览器扩展或隐私工具中启用 GPC。

02

传达

浏览器将该偏好传达给用户访问的网站。

03

检测

网站检测到 GPC 信号。

04

判定

网站根据用户所处的情境和适用的隐私法律,判定适用哪些法律义务。

05

应用

网站应用相应的退出偏好,例如停止法律所涵盖的出售或共享行为。

06

传递

下游系统和第三方应当收到相应的最新隐私状态。

07

记录

在合规方案有此要求时,企业应当记录或以其他方式保留关于该请求如何被处理的适当证据。

因此,GPC 不只是一项可视化的隐私设置。它是一种以机器可读方式向网站传达用户隐私偏好的机制。

GPC 信号究竟向网站传达了什么?

GPC 通常传达的是一种退出偏好。它并不是对用户可能享有的每一项隐私权利的完整表述。

W3C 规范特别将 GPC 与其他隐私权利区分开来。例如,GPC 并非用于行使删除权,也并非用于行使每一种可能的广告退出权或数据处理权。

因此,企业应当避免将 GPC 理解为:

“该用户已拒绝一切形式的数据处理。”

相反,企业应当把该信号映射到适用法律所涵盖的权利和处理活动上。

GPC 与 CCPA

在 California Consumer Privacy Act(CCPA)之下,GPC 具有尤为重要的作用。

加利福尼亚州承认用户启用的全球隐私控制,是消费者提交选择退出个人信息出售或共享请求的一种方式。受监管企业必须将符合条件的退出偏好信号视为有效请求并予以遵从。

这一点对于处理活动涉及以下方面的企业尤为相关:

  • 个人信息的出售
  • 个人信息的共享
  • 跨情境行为广告
  • 第三方广告技术
  • 特定的在线追踪与广告活动

California Privacy Protection Agency 也将退出偏好信号描述为一种途径,让用户可以通过浏览器设置或扩展自动传达退出请求。

CCPA 要求支持 GPC 吗?

对于适用 CCPA 相关退出要求的企业而言,符合条件的 GPC 或其他有效的退出偏好信号,在满足适用要求时必须予以遵从。

这并不意味着每个法域中的每个网站都必须以完全相同的方式实施 GPC。

法律上的要求取决于以下因素:

  • 该企业是否适用相关的隐私法律
  • 该企业是否从事退出权所涵盖的活动
  • 用户所处的法域及适用的法律
  • 该信号是否满足适用的法律要求
  • 该信号是否被用于该法律所认可的目的

不过,对于加利福尼亚州的企业和消费者而言,GPC 是行使 CCPA 项下选择退出出售或共享权利的一项重要技术机制。

GPC 与 CPRA

California Privacy Rights Act(CPRA)修订了 CCPA,并扩展了加利福尼亚州的隐私保护。

CPRA 并未另行创设一部与 CCPA 完全独立的隐私法律。相反,它对现行的 CCPA 框架作出修订,并增加了更多的权利与要求。

GPC 与 CCPA/CPRA 的退出制度密切相关,因为加利福尼亚州承认符合条件的退出偏好信号,是传达消费者选择退出出售或共享请求的一种机制。

GPC 与跨情境行为广告

GPC 与跨情境行为广告尤为相关。

跨情境行为广告通常是指利用从消费者在不同企业、网站、应用程序或其他情境中的活动所获取的个人信息来定向投放广告。

根据加利福尼亚州的隐私规则,消费者有权选择退出个人信息的出售或共享,包括与跨情境行为广告相关的共享。

因此,合规的实现方案应当考虑 GPC 信号会如何影响:

  • 广告像素
  • 再营销系统
  • 社交媒体广告代码
  • 受众构建工具
  • 第三方广告平台
  • 跨站标识符
  • 广告 Cookie
  • 与广告合作伙伴的数据共享

GPC 会取代 Cookie 横幅吗?

不会。

GPC 不会自动取代同意横幅。

Cookie 横幅与 GPC 针对的是不同的隐私工作流程:

Cookie 横幅

Cookie 横幅可以请求取得同意。

偏好中心

偏好中心可以让用户修改其选择。

GPC

GPC 可以自动传达适用的退出偏好。

CMP

CMP 可以在整个网站范围内解读并落实这些信号。

视所涉及的法域与处理活动而定,网站可能需要同时使用其中若干种机制。

GPC 与“Do Not Sell or Share My Personal Information”的对比

适用加利福尼亚州退出要求的网站,可以提供“Do Not Sell or Share My Personal Information”链接或其他符合条件的隐私选择机制。

GPC 为用户提供了传达相应退出偏好的另一种方式。

加利福尼亚州的指引说明,适用相关退出要求的企业必须遵从符合条件的退出偏好信号,同时通常还应当为消费者提供在网站上直接行使该权利的途径。

因此,应当把 GPC 视为更广泛的隐私选择体系的一部分,而不是把它当作其他所有面向消费者的隐私机制的替代品。

GPC 与退出偏好信号的对比

退出偏好信号是更为宽泛的概念。

GPC 是用户启用型信号的一个例子,可以向网站传达隐私偏好。

California Privacy Protection Agency 使用“退出偏好信号”(OOPS)一词,来指称让消费者能够自动传达退出请求的各种机制。

网站如何检测 GPC?

在技术层面,GPC 可以通过多种网络机制加以传达,包括:

  • Sec-GPC HTTP 请求标头
  • navigator.globalPrivacyControl 浏览器属性

W3C 的 GPC 规范定义了该信号及其在传达适用退出偏好方面的用法。

隐私平台或 CMP 可以检视传入的信号,并将其转换为内部的隐私状态。

例如:

  1. 检测到 GPC
  2. 记录适用的退出偏好
  3. 停止法律所涵盖的出售/共享
  4. 更新相关的追踪器与集成

具体的执行行为,应当取决于适用的法律要求以及企业的隐私架构。

GPC 会拦截 Cookie 吗?

它本身并不会。

GPC 是一种信号,而不是通用的追踪器拦截工具。

检测到 GPC 并不会自动保证:

  • 每一个 Cookie 都被删除
  • 每一段脚本都被拦截
  • 每一个广告平台都停止处理数据
  • 此前已收集的数据被抹除
  • 所有分析功能都被停用
  • 每一个第三方请求都不再发出

网站需要一个执行层,把 GPC 信号转化为相应的技术动作。

例如,CMP 可以利用该信号来:

  • 停用广告脚本
  • 阻止法律所涵盖的第三方共享
  • 抑制广告像素
  • 更新同意或隐私状态
  • 限制发送给下游供应商的数据
  • 更新隐私偏好中心
  • 保留该请求的证据

GPC 是否意味着“不要追踪”?

并不完全是。

GPC 常被描述为一种全球性的退出机制,但不应当把它当作一条泛化的“关闭所有类型追踪”的指令。

GPC 的法律效果取决于适用的法律以及具体的处理活动。

W3C 规范特别指出,GPC 并非用于行使每一项隐私权利或每一种可能的广告退出权。

这一区别很重要,因为:

GPC ≠ 通用删除请求GPC ≠ 通用 Cookie 拦截器GPC ≠ 对每一项处理目的的同意拒绝GPC ≠ 完整的隐私合规

GDPR 之下是否适用 GPC?

GPC 本身并不能替代 GDPR 项下的同意。

GPC 规范描述了该信号在 GDPR 情境中的潜在用途,包括传达与个人数据出售或共享以及相关适用权利有关的特定请求。不过,组织不应当假定检测到 GPC 就自动满足了 GDPR 的每一项义务,或者可以替代针对特定处理活动所必需的法律分析。

对于适用 GDPR 的网站,企业可能仍然需要相应机制来处理:

  • 有效的同意
  • 同意撤回
  • 在必要时取得事前同意
  • Cookie 与追踪器控制
  • 隐私告知
  • 数据主体权利
  • 合法性基础管理
  • 供应商管理
  • 处理活动记录

GPC 与美国各州隐私法律

GPC 的相关性正日益超出加利福尼亚州,因为美国多个州的隐私法律都纳入了通用信号或退出偏好信号的相关机制。

不过,各州的具体法律要求并不相同。

因此,在美国多个法域开展业务的网站,应当避免采用过于简化的规则,例如:

“只要存在 GPC,就拦截一切。”

相反,网站应当采用能够识别法域的规则,用以判定:

  • 适用哪一部法律
  • 消费者正在行使哪一项权利
  • 哪些处理活动被涵盖在内
  • 必须限制哪些供应商或系统
  • 是否需要用户进行额外交互
  • 该偏好应当如何被存储和遵从

GPC 与同意管理平台

同意管理平台(CMP)可以充当 GPC 信号与网站技术栈之间的执行层。

典型的流程是:

  1. 浏览器
  2. GPC 信号
  3. CMP
  4. 隐私规则引擎
  5. 追踪器/供应商
  6. 隐私状态

一个成熟的 CMP 应当能够:

  • 检测 GPC
  • 判定适用的法域规则
  • 将 GPC 映射到相应的隐私状态
  • 落实由此产生的偏好
  • 阻止或限制相关追踪器
  • 将该状态传达给各项集成
  • 提供偏好管理控制
  • 保留适当的证据

这使得 GPC 与 CMP 相辅相成,而非彼此替代。

GPC 与第三方追踪器

当网站使用第三方技术来实现以下用途时,GPC 就显得尤为重要:

  • 广告
  • 再营销
  • 受众创建
  • 社交媒体广告
  • 跨站分析
  • 数据增强
  • 营销自动化

仅仅检测到 GPC 是不够的。

网站应当核实相关的第三方技术是否确实响应了由此产生的隐私状态。

例如,某企业可能正确检测到了 GPC,却仍在向第三方发送广告标识符。在这种情形下,信号虽然被接收,却没有得到有效落实。

GPC 实施清单

实施 GPC 的企业应当考虑以下清单:

1

检测信号

确认网站能够可靠地识别传入的 GPC 偏好。

2

判定适用的法律

结合法域与处理情境,判定该信号对该访问者意味着什么。

3

把信号映射为隐私状态

明确定义存在 GPC 时会发生什么。

4

停止适用的出售或共享

确保按要求限制法律所涵盖的数据共享与广告活动。

5

管控第三方技术

审查广告、再营销、分析、社交以及数据提供商方面的各项集成。

6

更新同意/隐私平台

确保 CMP 或隐私偏好中心反映用户的状态。

7

保留适当的证据

在适当情形下保留记录,用以证明隐私偏好是如何被检测和落实的。

8

反复测试

使用以下对象测试 GPC:

  • 广告 Cookie
  • 营销像素
  • 分析代码
  • 再营销脚本
  • 第三方请求
  • 服务器端集成
  • 同意管理系统
9

跨法域测试

不要假定同一套 GPC 行为对每一位访问者在法律上都是恰当的。

10

保持隐私告知一致

你的隐私政策和偏好中心应当准确说明退出请求是如何被处理的。

常见的 GPC 实施误区

误区 1

检测到 GPC 却不采取任何行动

如果一个信号仅仅被记录下来,却没有改变适用的隐私状态,就无法提供实质性的执行效果。

误区 2

把 GPC 当作 Cookie 拦截器

GPC 传达的是一种隐私偏好。你的技术栈仍然需要落实由此产生的偏好。

误区 3

把 GPC 当作通用的同意拒绝

GPC 并不等同于拒绝每一项处理目的。

误区 4

忽视第三方系统

你的第一方网站可能响应正确,而广告和分析供应商仍在继续接收法律所涵盖的信息。

误区 5

假定一套规则放之四海而皆准

各法域的隐私法律并不相同。面向全球的网站需要能够体现这些差异的规则。

误区 6

撤掉隐私选择界面

GPC 并不必然消除对其他法定的、面向消费者的隐私机制的需求。

误区 7

部署后未进行测试

CMP 的配置可能已经检测到 GPC,而代码管理器、服务器端集成或某个供应商仍在以错误的方式继续处理数据。

GPC 与 ConsentX

ConsentX 可以把 GPC 纳入更广泛的隐私偏好与同意管理工作流程之中。

一套切实可行的 ConsentX 实现方案可以:

检测 GPC

应用相应的访问者隐私状态

落实适用的追踪器与供应商规则

让 GPC 与各地区的隐私规则协同运作

与同意及偏好管理相集成

帮助防止未经授权的广告活动

保留同意与偏好证据

提供可供审计的隐私管理层

关键原则在于:检测到 GPC 之后应当付诸执行,而不能止于检测。

GPC 与 CMP 的对比

GPCCMP
传达用户的隐私偏好管理隐私偏好与同意
由浏览器/用户控制的信号由网站控制的软件
主要传达退出偏好可以管理多种同意与退出状态
在参与的各个网站上均可发挥作用通常针对特定网站或组织进行配置
自身不具备执行能力可以在各类代码和供应商之间落实规则
并不能替代所有隐私权利可以提供更完整的隐私管理工作流程

因此,GPC 与 CMP 能够很好地协同运作。

GPC 与 Google Consent Mode 的对比

GPC 与 Google Consent Mode 解决的是不同的问题。

GPC 向网站传达用户的隐私偏好。

Google Consent Mode 则把相关的同意状态传达给受支持的 Google 代码与服务,使其行为可以根据这些状态作出调整。

因此,网站可以同时使用两者:

  1. GPC
  2. CMP/隐私规则
  3. 适用的隐私状态
  4. Google Consent Mode 及其他供应商控制措施

对于在多个法域运行广告和分析技术的网站而言,这一点尤为重要。

实施 GPC 就能让网站符合隐私合规要求吗?

不能。

对于适用那些承认相关退出偏好信号的法律的企业而言,实施 GPC 是隐私合规的重要组成部分,但它本身并不能让网站变得合规。

一套完整的隐私方案可能还需要:

  • 适当的同意机制
  • 隐私告知
  • Cookie 与追踪器控制
  • 数据主体权利工作流
  • 供应商管理
  • 数据留存控制
  • 安全保障措施
  • 数据最小化
  • 记录与证据
  • 分地区的隐私规则
  • 消费者偏好管理

因此,应当把 GPC 视为更广泛的隐私合规架构中的一个组成部分。

要点总结

  • Global Privacy Control(GPC)是一种浏览器层面或浏览器扩展的隐私信号。
  • 它向网站传达适用的退出偏好。
  • 加利福尼亚州承认符合条件的 GPC 信号,是 CCPA 制度下有效的退出请求。
  • GPC 与出售、共享以及跨情境行为广告尤为相关。
  • GPC 与 Cookie 同意并不是一回事。
  • GPC 不会自动拦截每一个 Cookie 或追踪器。
  • GPC 并不能替代 CMP。
  • GPC 并不能行使每一项可能的隐私权利。
  • 企业应当把 GPC 映射到各法域特定的隐私规则,并在相关技术中落实由此产生的状态。
  • 有效的 GPC 合规不仅需要检验信号本身,还需要检验下游的追踪器、供应商、广告系统和数据流。
  • GPC 最好作为更广泛的隐私与同意管理架构的一部分来实施。

让 GPC 从检测走向执行

关键原则在于:检测到 GPC 之后应当付诸执行,而不能止于检测。ConsentX 可以把 GPC 纳入更广泛的隐私偏好与同意管理工作流程:检测该信号、应用相应的访问者隐私状态、落实适用的追踪器与供应商规则,并保留偏好证据。

常见问题