欧盟对网站使用Cookie等追踪技术收集用户信息的合规要求,主要来源于GDPR(通用数据保护条例)关于个人数据处理需要合法依据(其中用户同意是重要的合法性基础之一)的一般性规定,以及专门针对电子通信隐私保护的欧盟电子隐私指令(ePrivacy Directive,也常被称为“Cookie法”),两者共同构成了欧盟范围内网站Cookie使用合规的法律框架,面向欧盟用户开展业务的独立站,需要确保自身的Cookie使用和用户同意获取机制符合这些法规要求。
根据现行的合规要求,网站上使用的Cookie,通常需要区分严格必要类Cookie(比如保障网站基本功能正常运行、购物车功能等必需的技术性Cookie)和非必要类Cookie(比如用于用户行为分析、精准营销广告投放、社交媒体嵌入功能等的Cookie),对于严格必要类Cookie,通常不需要事先取得用户同意即可正常使用;但对于非必要类Cookie,必须在获得用户明确同意后才能够被激活运行,网站不能在用户尚未做出同意选择之前,就已经在后台默默加载和运行这些非必要类的追踪Cookie。
Cookie同意弹窗的具体设计,需要满足“明确同意”的合规标准,这意味着:同意的获取方式,必须是用户通过主动、清晰的肯定性操作作出的(比如明确点击“接受所有Cookie”或者“接受”按钮),而不能采用预先默认勾选“同意”选项、用户如果不操作就视为默示同意等不合规的设计方式;同意弹窗界面,应当同时为用户提供对等、同样清晰便捷的“拒绝”选项(不能将拒绝选项设计得难以发现,比如隐藏在层层设置菜单中,或者需要用户比接受操作花费更多步骤才能完成,这种“暗黑模式”(Dark Pattern)设计手法,本身也涉嫌违反公平透明处理个人信息的原则);此外,网站还应当为用户提供便捷的途径,可以在后续随时撤回此前给出的Cookie同意授权。
建议面向欧盟用户开展业务的独立站,认真审查和优化自身网站的Cookie同意弹窗设计,确保完全符合非必要Cookie事先取得明确同意、同意选项对等清晰、避免误导性暗黑模式设计、以及提供便捷撤回渠道等核心合规要求,市场上已经有不少专门的Cookie合规管理解决方案(Consent Management Platform)可供独立站集成使用,帮助卖家更便捷地实现合规的Cookie同意管理机制,建议卖家结合自身网站的技术架构和目标市场覆盖范围,评估选择合适的合规解决方案,必要时咨询专业的数据合规顾问,全面排查和完善网站的Cookie合规状况,避免因为不合规的Cookie使用和同意获取方式,面临欧盟监管机构的调查处罚风险。