什么是 事前同意(事前拦截)?
也称为:事前同意、事前拦截、脚本事前拦截、同意前拦截
事前拦截是一种技术执行机制,在访问者作出有效的同意选择之前,让非必要的脚本、Cookie、像素和追踪器保持不运行。
如果页面加载时分析、广告或其他非必要追踪器已经触发,仅仅展示一个 Cookie 同意横幅是不够的。符合隐私法规的同意实现,应当在取得必要同意之前阻止相关追踪器运行。
事前同意是什么意思?
事前同意意味着网站在通过非必要 Cookie 或追踪技术处理数据之前,先征求许可。
例如,网站可能使用 Google Analytics、广告像素、热图、社交媒体追踪器或其他第三方技术。当适用法律要求对这些技术取得同意时,它们应当在访问者给出必要许可之前保持不运行。
基本原则很简单:
先询问,后追踪。
事前同意让网站访问者自己决定,可选的追踪技术是否可以在其设备上运行。
什么是事前拦截?
事前拦截是阻止非必要 Cookie 和追踪脚本在取得同意前执行的技术过程。
它有时也被称为:
事前拦截方案位于访问者与网站追踪技术之间。在访问者作出选择之前,非必要脚本始终处于被拦截状态。取得同意之后,只有访问者允许的类别或用途才会被启用。
事前同意如何运作?
访问
访问者打开网站。
识别规则
同意系统根据访问者所在地区和所使用的技术识别适用规则。
拦截
非必要追踪器在能够执行之前即被拦截。
询问
展示同意横幅或偏好设置中心。
选择
访问者作出选择,例如接受、拒绝或自定义同意。
启用
依据该选择,只有获得允许的技术才会启用。
记录
同意决定被记录为证据。
撤回
访问者日后可以更改或撤回其偏好设置。
这样,同意就成为一种可执行的技术控制,而不只是展示给访问者的一条提示。
事前同意为何重要?
事前同意之所以重要,是因为在访问者给出必要许可之前就收集信息,会让同意本身失去意义。
一个网站可能因为有 Cookie 横幅而看起来合规,但其底层脚本仍在访问者与该横幅互动之前持续收集信息。
事前拦截通过在技术层面落实访问者的选择,帮助避免这种情况。
它可以帮助企业:
- 在取得同意前阻止未经授权的追踪
- 尊重用户的隐私偏好
- 降低合规风险
- 管控第三方脚本与追踪器
- 支撑 GDPR 及其他隐私法律框架
- 建立可供审计的同意流程
- 提升透明度与用户信任
事前同意与 Cookie 同意横幅的区别
这两个概念彼此相关,但并不相同。
Cookie 同意横幅
Cookie 同意横幅是向访问者征求许可的界面。
事前同意
事前同意是指在相关的非必要追踪发生之前必须取得许可这一要求。
事前拦截
事前拦截是落实该要求的技术机制。
举例来说,一个网站可能一边展示 Cookie 横幅,一边让 Google Analytics 在后台立即加载。在这种情形下,网站虽然展示了同意告知,却没有在技术上落实事前同意。
恰当的同意实现应当把横幅与底层追踪技术连接起来,使访问者的选择真正决定哪些内容会运行。
哪些追踪器应在同意前被拦截?
具体要求取决于适用的隐私法律以及该技术的用途。
可能属于非必要技术的常见例子包括:
- 分析 Cookie
- 广告 Cookie
- 再营销像素
- 营销追踪器
- 热图与会话录制工具
- A/B 测试工具
- 社交媒体像素
- 非必要的嵌入式内容
- 某些第三方脚本
- 跨站追踪技术
当严格必要的技术确实是提供访问者所请求服务所必需时,其处理方式可能有所不同。
因此,企业应当按照实际用途对 Cookie 和追踪器进行分类,而不是假定所有 Cookie 都适用同样的规则。
事前同意与 GDPR
对于适用欧盟隐私要求的网站,事前同意对于需要用户许可的非必要 Cookie 和追踪技术尤为重要。
通常应在相关追踪发生之前取得同意。网站还应提供实质性的选择、避免具有误导性的同意机制,并允许用户撤回同意。
这意味着网站不能依赖在追踪器已经执行之后才出现的横幅。
事前拦截有助于把法律上的同意要求与网站的实际行为连接起来。
事前同意与 UK GDPR
对于适用英国隐私要求的网站,Cookie 规则与 UK GDPR 和 PECR 一并适用。
在非必要 Cookie 需要事前同意的情形下,网站应当在取得适当同意之前不启用这些技术。
在技术上得到落实的事前拦截机制,有助于确保网站真正遵从访问者的选择,而不只是展示一条告知。
事前同意与印度
当 Cookie 和在线标识符与个人数据处理相关联时,事前同意对在印度数据保护制度下运营的网站同样具有意义。
企业应评估哪些技术在收集或处理个人数据、服务于什么目的,以及适用哪些同意要求或其他法律要求。
对于服务多个法域用户的网站,具备地区识别能力的同意系统可以根据访问者和适用制度应用不同的同意要求。
如果追踪器在同意前就加载会怎样?
如果非必要追踪器在取得必要同意之前就加载,网站可能在访问者作出选择之前便已收集信息。
这会在同意横幅与网站实际行为之间形成落差。
例如:
- 访问者
- 网站加载
- 分析代码触发
- 出现 Cookie 横幅
- 访问者作出选择
- 访问者
- 网站加载
- 非必要追踪器被拦截
- 访问者作出选择
- 获得允许的追踪器启用
第二种方式使网站的技术行为与同意决定保持一致。
如何检查事前拦截是否生效?
可以通过检查首次页面加载、尚未给出任何同意时所发生的情况来测试网站。
企业应当检查:
- 同意前创建了哪些 Cookie
- 同意前执行了哪些脚本
- 是否发送了第三方请求
- 分析工具是否自动启用
- 广告像素是否触发
- 嵌入式内容是否创建追踪 Cookie
- 在拒绝同意后追踪器是否仍处于被拦截状态
Cookie 扫描器或隐私扫描器可以帮助识别在访问者作出选择之前就加载的技术。
事前拦截与单纯隐藏 Cookie 的区别
事前拦截不等于把某个 Cookie 从 Cookie 清单中隐去。
只有当追踪器背后的脚本、请求、Cookie 或处理活动在必要的同意条件满足之前被阻止运行时,才算真正被拦截。
这一区别很重要,因为一个网站可能拥有完善的 Cookie 政策,却仍允许追踪器在同意前执行。
技术实现与展示给访问者的告知同样重要。
事前同意最佳实践
一套扎实的事前同意实现应当:
- 在同意前拦截相应的非必要追踪器
- 让同意请求清晰易懂
- 提供实质性的选择
- 当有效同意需要主动选择时,避免预先勾选可选项
- 在法律要求的情形下,让拒绝与接受同样便捷
- 准确地对 Cookie 和追踪器进行分类
- 记录同意决定
- 允许访问者撤回或更改同意
- 一致地重新应用访问者的偏好设置
- 定期扫描网站,发现新增或变更的追踪器
- 测试同意前后的追踪行为
ConsentX 中的事前同意
ConsentX 让事前同意不再只是横幅上的一项设置,而是一种真正落地的技术控制。
ConsentX 的脚本事前拦截会在访问者给出必要同意之前,让非必要追踪器保持不运行。其网站扫描能力还有助于识别需要管控的 Cookie、脚本和追踪器。
这帮助企业把同意管理的三个重要环节连接起来:
访问者被告知追踪情况,作出选择,网站则在技术上尊重这一选择。
ConsentX 还提供同意记录和其他合规控制,帮助企业证明同意是如何取得并落实的。
相关术语
Cookie 同意是指在法律要求取得同意时,访问者允许网站使用非必要 Cookie 和追踪技术。
同意管理平台负责收集、存储并落实访问者对 Cookie 和个人数据处理所作的选择。
Cookie 同意横幅是向访问者告知 Cookie,并让其接受、拒绝或管理偏好设置的界面。
同意凭证是对用户同意决定的记录,包含所同意的内容及时间等相关信息。
Google Consent Mode v2 让受支持的 Google 代码可以根据用户的同意选择调整其行为。
追踪器拦截可在尚未取得必要许可时,阻止指定的追踪技术收集或发送信息。