DPDPA 已在印度生效。为您的网站运行一次免费的隐私扫描。 立即扫描

指南

GDPR Cookie 同意检查清单

一份 GDPR Cookie 同意检查清单:事前拦截、接受与拒绝同等显著、分类颗粒度、撤回同意以及同意举证。

要在 Cookie 上满足 GDPR,你必须在访客选择加入之前拦截非必要追踪器,让拒绝和接受一样容易,提供按类别的颗粒化选择且任何选项都不得预先勾选,允许人们随时撤回同意,并保留可发现篡改的记录,证明每位访客究竟同意了什么。
最后更新 2026-05-30

为什么只有横幅并不等于 GDPR 合规

GDPR 与各欧盟国家在本地转化的 ePrivacy 规则合起来看,为 Cookie 设定了很高的门槛。同意必须是自由作出、具体、知情且明确无误的,并且必须在追踪器运行之前取得。一个只是宣告使用了 Cookie、或者让分析在页面加载时就触发的横幅,无论做得多精致,都通不过这一检验。

这份检查清单逐条讲清具体要求。把每一项都当作你能在浏览器里或在记录中验证的东西,而不是某个设置一次、之后就忘掉的开关。

在取得同意之前拦截非必要 Cookie

事前拦截是基础。在访客选择加入之前,每一个非必要脚本都必须保持沉寂:分析、广告像素、社交嵌入、热图和聊天插件。只有严格必要的 Cookie,也就是交付页面或维持会话所需的那些,才可以在没有同意的情况下运行。

验证方法是:在隐私窗口中加载你的网站,在点击任何东西之前观察 Network 标签页。如果你在同意之前就看到指向追踪域名的请求,那么不管横幅上怎么写,你都不合规。

让拒绝和接受一样容易

德国、法国以及整个欧盟的监管机构都已明确表示,拒绝不得比接受更难。这意味着在横幅的第一层上,要有处于同一层级、视觉权重相同的“接受”和“拒绝”按钮。把“拒绝”藏在“管理偏好设置”页面之后,而“接受”只需一次点击,是一种被公认的暗黑模式。

尤其是法国的 CNIL,已经因为正是这种失衡对大型网站开出罚单。如果你的设计让说“不”比说“是”更慢或更不明显,那就先把它改掉。

提供颗粒化且默认不勾选的选择

同意必须是具体的,所以要把追踪器归入分析、营销和个性化等清晰的类别,让访客按类别选择。任何选项都不得预先勾选或预先启用。只要同样提供一键“全部拒绝”,并且为需要的人保留颗粒化控制,一键“全部接受”是可以的。

预先勾选的选项框已被欧盟法院裁定无效,所以默认不勾选并不是可选项。

允许随时便捷撤回

无法撤回的同意不是自由作出的同意。访客需要一个持续存在且明显的方式,以便日后改变主意,比如一个小的浮动控件,或者一个重新打开偏好设置中心的链接。撤回必须和最初给出同意一样容易,而且一旦撤回,追踪器就必须停止。

一个常见的缺口,是只在深埋的隐私页面上提供撤回。要把重新打开的入口保持在每个页面上可见。

保留同意举证

如果监管机构来问,你必须能够展示某位访客同意了什么、以及是在什么时候同意的。这意味着每一次同意事件都要有一条记录,捕捉其选择、时间戳,最好还有访客当时看到的告知的确切版本。把政策版本和一个哈希值绑定到每条记录上的防篡改凭证,能把这件事从一句主张变成证据。

没有记录,你就只能指望监管机构相信你的一面之词,而在审计中这绝不是你想处于的位置。

需要留意的国家差异

德国在 GDPR 之外还适用联邦 BDSG 以及转化了 ePrivacy 存储规则的 TDDDG,而且德国监管机构不承认继续浏览构成同意。法国通过 CNIL 执法,CNIL 发布了关于横幅设计的详细指引,并已针对“全部拒绝”的失衡和不清晰的选择采取过行动。

如果你在整个欧盟范围内经营,就按最严格的解释来设计。一个能让德国和法国监管机构满意的横幅,通常也能满足欧盟其余国家。

本指南是供一般参考的通俗总结,不构成法律意见。请与有资质的法律顾问确认你的义务。

把这份指南付诸实践

免费开始、扫描你的网站,或与我们的团队聊聊。

常见问题