独立站 GDPR 与 Cookie 同意横幅:必备要素、合规写法与地区差异清单

Cookie 横幅是独立站上唯一一个「装了插件也不代表合规」的部件。多数人以为装上就完事,实际上监管查的是另外三件事:脚本有没有在用户点任何东西之前就跑起来、拒绝按钮是不是和接受按钮一样好点、点了拒绝以后 Cookie 是不是真的停了。这篇把判断标准拆成可自查的要素,给出横幅必备清单、逐条文案句式、脚本前置拦截的具体做法,以及欧盟、英国、美国、中国四地的规则差异。

本文要点:Cookie 合规由两层规则叠加构成——《电子隐私指令》2002/58/EC 第 5(3) 条管的是「往用户设备上存东西、读东西」这个动作,除严格必要外一律要先拿到同意;GDPR(EU)2016/679管的是拿到同意以后「数据怎么处理」,第 4(11) 条定义同意,第 6(1)(a) 条把它作为合法性基础,第 7 条规定举证责任与撤回规则。落到站点上就三件事:同意前不跑脚本、拒绝与接受同等便捷、每一次选择都可举证。这三件事缺一件,横幅做得再漂亮也是无效同意。

1. 为什么装了横幅还是不合规:两个常见误解

独立站新手在 Cookie 这件事上通常有两种心态,两种都会出问题。

误解一:装了同意管理插件就等于合规。插件解决的是「有个横幅、能存选择」的基础功能,但它不替你判断哪些脚本该被拦、拦在哪一层、拦得对不对。监管实际查的是运行时的行为。法国数据保护机构 CNIL 于 2025 年 9 月 1 日对 SHEIN 的爱尔兰主体 INFINITE STYLES SERVICES CO. LIMITED 处以 1.5 亿欧元罚款(决定编号 SAN-2025-005),违法依据正是法国《数据保护法》第 82 条。处罚事由里三条与插件本身无关:广告类 Cookie(包括 _pinterest_ct_ua、_pin_unauth、muc_ads)在用户尚未与横幅交互时就已经写入;站点上存在两个不同的同意收集界面,两个界面的信息都不完整;用户点击「全部拒绝」之后,仍有新的 Cookie 被写入、已有的 Cookie 继续被读取。这三条都是配置问题,不是有没有插件的问题。

误解二:我不做欧盟市场,就不用管。判断依据不是你打算做哪个市场,而是你的用户在哪里。GDPR 第 3 条第 2 款规定了域外适用:向欧盟境内的数据主体提供商品或服务,或者对其行为进行监测的,适用本条例。只要你的站点能被欧盟访客打开、并且投放了针对欧洲的流量,规则就挂在身上。反过来讲,这也划出了边界——如果你的流量全部来自不需要横幅的地区,横幅本身反而是多余的干扰。

还有一个隐性成本值得先算清楚:横幅会压低一部分数据的完整度。接受率通常在五到八成之间,意味着你的分析数据天然是抽样而非全量。这是合规的代价,不是配置错误。很多新手看到数据掉了就去改横幅让它「更好点」,这个方向是错的。相关的数据口径问题见 Event Tracking 是什么?独立站事件追踪原理、GA4 事件配置与广告优化入门。

2. 规则的两层结构:谁管「放 Cookie」,谁管「用数据」

把这两层分开,后面所有判断都不会打架。

层级规范依据管什么典型判断
第一层:终端访问 《电子隐私指令》2002/58/EC 第 5(3) 条,各成员国转化为国内法(如法国《数据保护法》第 82 条、德国 TDDDG 第 25 条、英国 PECR 第 6 条) 在用户终端设备上存储信息、或读取已存储信息的行为 这个 Cookie 是不是「严格必要」?不是,就必须在写入之前拿到同意
第二层:数据处理 GDPR(EU)2016/679 第 4(11)、6、7、13 条 通过 Cookie 收集到数据之后的存储、使用、传输 合法性基础是什么?同意的话,同意是否有效?给了哪些告知?

两层的顺序不能颠倒。第一层没过,第二层做得再规范也没用——你不能用一个「数据处理很规范」来论证「Cookie 可以不经同意就写」。这也是 CNIL 在 SHEIN 案中驳回对方管辖权抗辩的逻辑:案件涉及的是终端设备的访问与存储,属于电子隐私指令的转化条款范围,不适用 GDPR 的一站式机制,因此法国监管机构有权直接处理。

「严格必要」这个词是关键,但它的口径比想象中窄。CNIL 的口径里,属于豁免范围的典型包括:保存用户 Cookie 偏好的追踪器、身份认证追踪器(含安全措施)、电商站保存购物车内容或用于结算的追踪器、个性化用户界面的追踪器(如语言选择)、负载均衡追踪器、限制付费内容免费访问额度的追踪器。注意「广告频次控制」不在其中——SHEIN 曾主张其广告频次控制类 Cookie 属必要功能,被 CNIL 明确驳回,理由是广告用途的 Cookie 不属于法定豁免范围。

受众测量类(即分析类)追踪器是一个特例:在同时满足一组条件时,CNIL 将其视为可豁免同意。条件包括用途严格限定于该站点或应用的受众测量(性能测量、浏览问题检测、技术性能优化、所需服务器能力估算、内容分析)、仅产生匿名统计数据、仅为发布方自身使用、不得与其他处理交叉比对、不得向第三方传输、不得跨站点追踪同一用户。同时 CNIL 建议:用户应被告知这类追踪器的存在;追踪器寿命上限13 个月且不得在每次访问时自动续期;通过这些追踪器收集的信息保留期上限25 个月。值得强调的是,这是法国监管机构给出的豁免口径,其他成员国的立场并不一致——奥地利、意大利等国的监管机构对分析类 Cookie 同样要求同意。做多国市场时按严格口径处理更安全。

还有一个容易被忽略的点:第 5(3) 条针对的是「存储或访问」,不限于 Cookie。localStorage、IndexedDB、浏览器指纹识别、存放在浏览器里的同意 ID,只要涉及对终端设备的读取或写入,都落在这个范围内。这也是为什么「我没放 Cookie,只是读了一下屏幕分辨率」这种抗辩不成立。

判定表:哪些算严格必要,哪些必须先拿到同意

这张表是脚本台账的归类依据。判断口径按 CNIL 的列举从严处理——拿不准的一律归入「需同意」,因为归错到必要一侧的代价远高于多问一次。

类别典型脚本/用途是否需要同意
会话与购物车维持登录状态、保存购物车内容、结算流程否——严格必要
安全与防欺诈身份验证、CSRF 防护、支付风控、机器人识别否——严格必要
负载均衡把请求分发到不同服务器以维持站点稳定否——严格必要
界面个性化语言选择、币种选择、版式偏好否——严格必要
同意记录本身保存用户 Cookie 偏好的追踪器否——严格必要
受众测量/分析页面访问统计、转化统计、性能监测是(法国在满足严格条件时可豁免,其他成员国口径不一,多国市场按「是」处理)
广告与再营销广告平台像素、转化追踪、再营销受众构建是——含广告频次控制类,不属豁免范围
社交嵌入社交平台分享按钮、嵌入内容、社交登录是
会话回放与热力图录制鼠标轨迹与页面滚动、生成点击热图是,且属高风险处理,建议单独做影响评估
A/B 测试分流实验与版本对照视是否写入标识符与是否跨会话追踪判断,通常需要
在线客服与聊天插件第三方客服组件、聊天窗口视是否放置标识符判断,通常需要

3. 同意的四项要件与七项要素清单

GDPR 第 4(11) 条把同意定义为「数据主体通过声明或明确肯定行为,自由作出、具体、知情且明确的意愿表示」。四个限定词是累积条件,缺一个整份同意就无效。GDPR 序言第 32 条进一步明确:同意应通过明确肯定行为作出,沉默、预先勾选的方框和不作为不构成同意。欧盟法院在 Planet49 案(C-673/17,2019 年 10 月 1 日判决)中确认,预先勾选的复选框不构成有效同意。

要件含义站点上的判断方法
自由作出拒绝不应带来不利后果;不得以提供服务为条件捆绑不必要的同意用户拒绝后站点是否照常可用?有没有「不接受就不能看内容」的墙?
具体每个处理目的分别取得同意,不能打包分析、广告、个性化是不是分开的开关?一个「全部接受」够不够?
知情用户在选择前就知道控制者是谁、目的有哪些、第三方有谁第一层横幅上有没有这些信息的入口?
明确必须是明确肯定行为,不能靠沉默或不作为推定有没有预先勾选?继续浏览算不算同意?(不算)

在此之上,第 7 条又加了三条程序性要求,这三条是实操中最容易漏的:

  1. 第 7(1) 条——举证责任倒置。控制者必须能够证明数据主体已作出同意。这意味着你需要留痕:时间戳、当时的横幅版本、横幅文案、逐目的选择结果。只存一个本地 Cookie 不足以举证,因为它是可篡改的客户端状态。合规的同意管理工具应当提供可导出的服务端同意记录。
  2. 第 7(2) 条——请求须可区分。同意请求若与其他事项写在同一份声明中,必须以清晰可辨、易于获取、使用简明语言的方式单独呈现。落到横幅上就是:不要把 Cookie 同意和营销订阅、服务条款确认混在一个弹窗里让用户一次勾选。
  3. 第 7(3) 条——撤回须与给予同样容易。如果接受是一次点击,撤回也必须是同等量级的操作。放到页脚一个需要翻三层的「隐私设置」链接,或者要求用户发邮件给数据保护官,都不满足这个标准。

把四项要件和三条程序要求合起来,就是一份可以直接对着站点的检查表。它的价值在于:每一条都对应一个可观察的界面行为,不需要懂法律也能自查。

4. 横幅必备的 12 项要素

下面这张表是横幅本身和配套页面应该具备的要素。左列是要素,中列是判断标准,右列说明缺了会怎样。

要素判断标准缺失后果
1. 第一层拒绝按钮「全部拒绝」与「全部接受」在同一层、同为真实按钮拒绝需要多步操作即构成阻碍,是各国监管机构的高频处罚点
2. 视觉对等两个按钮的尺寸、内边距、字体、形状、对比度一致高对比接受键 + 浅灰拒绝键属于操纵性设计,同意非自由作出
3. 默认全关所有非必要分类的开关默认为关闭状态预先勾选自 Planet49 案起明确无效
4. 分类粒度严格必要 / 分析 / 广告 / 个性化分别设置打包同意不满足「具体」要件
5. 控制者身份第一层写明或链接到控制者,披露共同控制安排不满足「知情」,也不满足第 13 条告知义务
6. 第三方清单第二层可列举会放置 Cookie 的第三方及其目的SHEIN 案的三项处罚事由之一即为第三方身份未披露
7. 逐 Cookie 清单Cookie 政策页列明名称、用途、提供方、有效期用户无法核实,监管无法抽查
8. 隐私政策链接直接链到涵盖处理细节的隐私政策第 13 条告知义务无法通过横幅单独完成
9. 随时撤回入口每页可达的浮动入口或常驻页脚链接,一次点击打开违反第 7(3) 条
10. 同意前静默未选择前不加载任何第三方脚本、像素、分析代码第一层规则直接失守,是最容易被自动化工具检出的问题
11. 选择有效期明确同意记录的保存时长,到期重新征询CNIL 建议用户选择(同意或拒绝)最多保留 6 个月
12. 同意留痕服务端记录时间戳、横幅版本、文案、逐目的结果违反第 7(1) 条举证责任

第 1、2、3、10 项是硬门槛,也是自动化扫描工具最先查的四项。第 11 项常被忽略——把同意状态设成永久有效,等于一次点击授权终身,这与「具体」「知情」两项要件都冲突。

5. 逐条写法:七个可直接改用的文案句式

下面按横幅的组成部分给出句式。括号内容必须替换成你的真实情况,并且与后台实际行为一致——文案承诺与被拦截脚本的清单对不上,比不写更糟。

句式一:第一层说明(横幅正文)

要点:一句话说清三件事——用了什么、谁在用、怎么改。语言按日常表达水平写,不用技术黑话。CNIL 建议每个目的用简短醒目的标题,再跟一句简要描述,更详细的说明从第一层的下拉或链接进入。

句式:「我们使用 Cookie 及类似技术。必要类 Cookie 用于维持(购物车、登录状态、安全防护)等站点基本功能,始终启用。此外我们希望使用(分析类)Cookie 了解站点使用情况,以及(广告类)Cookie 用于(投放效果衡量与再营销)。这些用途仅在您同意后启用,您可以逐项选择,也可以随时在页脚的「Cookie 设置」中更改。控制者为(经营主体全称)。详情见(隐私政策)与(Cookie 政策)。」

句式二:三个按钮的文案

要点:三个按钮动作清晰、层级一致,不用模棱两可的词。避免使用「批准 / 婉拒」这类弱化对比的措辞,直接用「全部接受」「全部拒绝」「管理设置」。

「全部接受」 · 「全部拒绝」 · 「管理设置」

「全部拒绝」必须是真实按钮,不能是文字链。德国汉诺威行政法院在 2025 年 3 月 19 日的判决(案号 10 A 5385/22)中明确,仅有「接受 + 设置」而没有第一层拒绝按钮的设计不合规。这一标准在 CNIL、荷兰数据保护局等机构的执法口径中一致。

句式三:分类设置面板

要点:每类独立开关、默认关闭、写清具体目的和传输去向。「分析」这一项尤其要写清数据去了哪里——是否传输出境、传给谁,这直接决定用户能否真正知情。

句式:「严格必要(始终启用):用于(会话维持、购物车、结算、安全防护、负载均衡),不用于追踪。
分析(默认关闭):使用(工具名称)统计页面访问与转化,数据由(接收方名称)处理,传输至(国家/地区)。
广告(默认关闭):使用(平台名称 Pixel)衡量广告投放效果并进行再营销,会与(平台名称)共享(事件类型)数据。
个性化(默认关闭):根据浏览记录调整(推荐商品、内容排序)。」

句式四:Cookie 政策页的逐条清单

要点:按 Cookie 逐条列出名称、用途、提供方、有效期。这张表通常有十几到几十行,工作量不小,但它是唯一能让用户和监管核实的材料。做法是先用浏览器开发者工具或扫描工具导出全站 Cookie 清单,再按提供方归类。

句式:「下表列出本站使用的 Cookie。名称(_ga)|用途(区分用户与会话)|提供方(Google Ireland Limited)|类型(分析)|有效期(2 年)。」

句式五:撤回与更改选择的入口

要点:与给予同意同等便捷。常见做法是在页脚常驻一个「Cookie 设置」链接,同时提供浮动小按钮。一次点击即可重新打开面板,且面板里能看到当前状态。

句式:「Cookie 设置 —— 您当前的选择:(分析:已拒绝 | 广告:已拒绝 | 个性化:已拒绝)。上次更新:(日期)。点击此处随时更改。」

句式六:跨境传输的告知

要点:说明数据是否会离开用户所在地区、依据什么机制。这是第 13 条告知义务的一部分,也是近年监管关注的重点。表述要与实际情况一致。

句式:「部分(分析 / 广告)类工具的处理方位于欧洲经济区之外。我们依据(欧盟—美国数据隐私框架充分性决定 / 标准合同条款)向境外提供数据,并与处理方签署了数据处理协议。您可以向我们索取相关保障措施的信息。」

2023 年 7 月 10 日,欧盟委员会通过了关于欧盟—美国数据隐私框架的充分性决定(实施决定 (EU) 2023/1795),Google LLC 等美国企业已据此完成自我认证。这改变了此前若干监管机构认定 Google Analytics 传输违法的判断基础——2021 年 12 月至 2022 年间,奥地利、法国、意大利、丹麦、挪威的数据保护机构曾先后就 Google Analytics 的数据传输作出不利认定。需要留意的是,该框架目前面临向欧盟法院提起的挑战(Latombe 案),稳妥的做法是把标准合同条款作为已备案的备选方案,并持续关注进展。

句式七:面向美国用户的「不出售或共享」链接

要点:加州是选择退出模式而非选择加入,横幅形态不同。需要的是「Do Not Sell or Share My Personal Information」链接,并且要识别浏览器的 Global Privacy Control 信号。

句式:「Your Privacy Choices — 加州居民有权选择不出售或共享其个人信息,并有权限制敏感个人信息的使用。行使方式:点击此处,或启用浏览器的 Global Privacy Control 信号,我们会自动识别并应用您的选择。」

6. 技术落地:同意前如何拦住脚本

这一节是整篇最容易出问题的地方。横幅是个界面,而合规的实质是脚本的加载时机。

核心原则:非必要脚本在用户作出选择之前不得执行,也不得写入任何存储。具体的实现顺序是:

  1. 先分类。把站点上每一个第三方脚本归入四类之一:严格必要、分析、广告、个性化。严格必要类包括会话与购物车、支付与防欺诈、安全防护、负载均衡。其余三类一律需要同意。
  2. 再改加载方式。把需要同意的脚本从「直接写在模板里」改为「由同意状态驱动加载」。有两种主流做法:一是在标签管理器里配置触发条件,只有对应分类获得同意才触发;二是脚本的默认 type 设为不执行(如 text/plain),获得同意后由同意管理工具替换为可执行类型并注入。
  3. 特别检查标签管理器本身。如果标签管理器容器脚本无条件加载,即使里面的标签都配了同意条件,容器自身仍会向第三方发请求。慕尼黑地方法院在判决(案号 I 3 O 17493/20)中已就无条件加载标签管理器的问题作出认定。
  4. 拒绝之后要真的停。「全部拒绝」不只是不再写入新 Cookie,还要停止读取已有 Cookie,并清理此前已写入的非必要 Cookie。SHEIN 案的三项事由之一正是拒绝后仍有新 Cookie 写入、已有 Cookie 继续被读取。
  5. 验证方法。用浏览器的无痕窗口打开站点,打开开发者工具的网络面板,在点击任何按钮之前看请求列表:除站点自身资源和严格必要类之外,不应出现任何第三方域名请求。然后点「全部拒绝」,再看一遍。这两次检查能覆盖绝大多数问题。

关于 Google 同意模式(Consent Mode)v2。自 2024 年 3 月起,面向欧洲经济区流量的站点在使用 Google 的广告与衡量产品时需要部署同意模式 v2。它的作用是把用户的同意状态传递给 Google 标签,未获同意时以无 Cookie 的 ping 形式发送数据用于转化建模。需要明确两点:第一,同意模式不替代同意横幅,它不解决第一层规则;第二,未获同意时的无 Cookie ping 仍会向 Google 服务器发送数据,其是否需要同意在部分监管口径下仍存争议。因此稳妥做法是把它当作同意状态的传递机制,而不是豁免机制。GA4 的完整配置方法见 Google Analytics 4 工具说明。

关于服务端标记(server-side tagging)。把数据先发到你自己可控的服务器、再由服务器转发给第三方,可以在转发前做 IP 处理、字段删减,并选择服务器所在区域。它能降低风险,但不构成豁免——如果转发出去的数据仍可识别个人,跨境传输规则依然适用,同意也依然要先拿到。

7. 地区差异:欧盟、英国、美国、中国

四个市场的模式差别很大,先看清是「选择加入」还是「选择退出」,再决定横幅形态。

市场模式核心依据站点动作
欧盟/欧洲经济区 选择加入 《电子隐私指令》2002/58/EC 第 5(3) 条及其成员国转化法;GDPR 第 4(11)、6(1)(a)、7、13 条;欧盟法院 Planet49(C-673/17)、Orange România(C-61/19)、IAB Europe(C-604/22)判决;EDPB 第 05/2020 号同意指引与第 03/2022 号欺骗性设计模式指引 同意前拦截全部非必要脚本;第一层拒绝按钮与接受按钮视觉对等;分目的开关默认关闭;服务端留痕;同意有效期不超过 6 个月(CNIL 建议)
英国 选择加入 英国 GDPR 与《隐私与电子通信条例》(PECR)第 6 条,信息专员办公室(ICO)负责执法 规则结构与欧盟基本一致,但法律文本已独立。面向英国流量需单独配置,不能沿用欧盟文本作为依据
美国(加州等州) 选择退出 加州 CCPA/CPRA:需提供「Do Not Sell or Share My Personal Information」链接,并须识别 Global Privacy Control 信号;弗吉尼亚、科罗拉多、康涅狄格、犹他、得克萨斯、俄勒冈、蒙大拿、田纳西、明尼苏达、马里兰等州另有各自的州法 不放同意横幅,改放选择退出链接;识别 GPC 信号;按州配置。行业层面还需处理 IAB 全球隐私平台的多州隐私协议信号
中国(面向境内用户) 同意 + 单独同意 《个人信息保护法》第 13、14、15、17、23、29、38、39 条;《网络安全法》《数据安全法》;GB/T 35273—2020(个人信息安全规范)、GB/T 42574—2023(个人信息处理中告知和同意的实施要求) 处理前显著告知并取得自愿明确同意;向第三方提供、处理敏感信息、向境外提供须取得单独同意;提供便捷的撤回方式;不得以拒绝同意为由拒绝提供服务
加拿大魁北克 接近选择加入 魁北克第 25 号法案(Law 25) 口径接近 GDPR,做北美市场时需按地区分流,不能与美国其他州同一套处理

欧盟:成员国转化法带来细节差异

《电子隐私指令》是指令而非条例,需要各成员国转化为国内法,因此具体条文编号和个别口径因国而异。法国对应《数据保护法》第 82 条,德国对应 TDDDG 第 25 条,英国对应 PECR 第 6 条。这不是细节问题——CNIL 在 SHEIN 案中正是依据法国法第 82 条而非 GDPR 作出处罚,并据此驳回了「应适用 GDPR 一站式机制、由爱尔兰机构管辖」的抗辩。

实操建议:按最严的成员国口径配置,全站统一,不做按国分流的细致差异。分流带来的配置复杂度和出错概率,通常高于统一按严口径执行的成本。CNIL 关于 13 个月 Cookie 寿命与 25 个月数据保留期的建议,就是一组可以直接全站采用的保守数值。

欺骗性设计:EDPB 的六类清单

欧洲数据保护委员会第 03/2022 号指引(2023 年 2 月 14 日第 2.0 版)归纳了六类操纵性设计模式,各国监管机构普遍将其适用于 Cookie 横幅。对照这份清单自查,比看设计稿猜快得多。

  • 信息过载(Overloading):第一层塞进过量的信息或请求,制造决策疲劳。例如把数百家供应商清单直接铺在第一层。
  • 跳过预选(Skipping):未经用户主动操作就预选或跳过某些选项。预先勾选的复选框属此类。
  • 情绪煽动(Stirring):用情绪化语言或视觉线索引导用户作出特定选择。
  • 设置阻碍(Hindering):让行使权利变得困难,例如拒绝按钮难以找到、设置入口深埋、撤回流程冗长。
  • 界面反复(Fickle):设计不一致,使用户不清楚自己处于哪一步、选择意味着什么。SHEIN 案中的双界面问题即属此类。
  • 隐瞒信息(Left in the dark):隐藏信息、使用含糊表述、提供不完整背景。

2022 年 1 月,CNIL 对 Google 处以 1.5 亿欧元、对 Facebook 处以 6000 万欧元罚款,处罚理由正是拒绝 Cookie 需要比接受多几次点击。这条「拒绝与接受同等便捷」的规则由此成为横幅设计的核心标准。2023 年 1 月,EDPB 的 Cookie 横幅工作组报告进一步细化了这一要求。

中国:单独同意是最大区别

如果你的站点同时服务境内用户,规则结构完全不同。中国《个人信息保护法》没有把 Cookie 单独列出,而是把通过 Cookie 收集信息的行为纳入个人信息的处理活动统一规范,核心差别在于「单独同意」这一制度。

第 14 条规定,基于个人同意处理个人信息的,同意应当由个人在充分知情的前提下自愿、明确作出;法律、行政法规规定应当取得单独同意或者书面同意的从其规定。需要单独同意的场景包括:向其他处理者提供个人信息(第 23 条)、公开个人信息(第 25 条)、处理敏感个人信息(第 29 条)、向境外提供个人信息(第 39 条)。国家网信部门在《数据出境安全管理政策法规问答》中进一步明确:取得单独同意应当具体明确,不得与其他个人信息处理活动捆绑,不得采取「一揽子」授权方式,可参考 GB/T 42574—2023 采用书面签署、弹窗确认、邮件短信回复等方式开展。

另有三条对站点设计有直接影响。第 15 条:个人有权撤回同意,处理者应当提供便捷的撤回方式。第 16 条:不得因个人不同意处理或撤回同意而拒绝提供产品或者服务,处理个人信息属于提供产品或服务所必需的除外——这与欧盟禁止捆绑同意的逻辑相通。第 17 条:处理前应以显著方式、清晰易懂的语言真实准确完整地告知处理者名称与联系方式、处理目的与方式、信息种类与保存期限、个人行使权利的方式和程序。

此外,如果站点向境内用户展示广告,还受《互联网广告管理办法》(国家市场监督管理总局令第 72 号,2023 年 2 月 24 日通过,自 2023 年 5 月 1 日起施行)约束。该办法第十条规定:以弹出等形式发布互联网广告,广告主、广告发布者应当显著标明关闭标志,确保一键关闭,并明确列举了五类禁止情形——没有关闭标志或者计时结束才能关闭;关闭标志虚假、不可清晰辨识或者难以定位;关闭广告须经两次以上点击;在浏览同一页面过程中关闭后继续弹出广告;其他影响一键关闭的行为。这条虽然针对的是广告弹窗,但「一次点击可关闭、不得反复弹出」的标准与 Cookie 横幅的设计原则完全一致,做弹窗时可以一并遵循。

8. 与建站平台的配合:Shopify、WooCommerce、BigCommerce

主流电商平台对 Cookie 同意的支持程度差别较大,下面是需要手动确认的几处。

SaaS 电商平台(如 Shopify、BigCommerce)通常在后台提供隐私与 Cookie 相关设置,并有应用市场里的同意管理工具可供安装。需要手动确认的是四处:一是应用安装后是否默认开启脚本拦截,很多工具默认只显示横幅不拦截;二是平台自身的分析脚本是否被纳入拦截范围;三是主题模板里有没有硬编码的第三方脚本绕过拦截(这是最常见的问题,尤其是主题自带的统计与客服插件);四是应用市场里的营销插件(弹窗、评论、联盟追踪)是否各自独立加载脚本。

开源自建方案(如 WooCommerce)自由度最高也最容易出问题,因为每一个插件都可能自行注入脚本。建议的做法是建立一份脚本台账:列出站点上所有会加载第三方资源的插件、用途归类、是否已纳入同意管理。每次新增插件都更新一次台账。

无论用哪种平台,这五件事都要做:

  1. 盘点全站第三方域名。用无痕窗口加网络面板导出一份请求域名清单,逐条归类。这一步通常能发现你自己都不知道的脚本。
  2. 建立脚本台账并指定责任人。每次上新功能、装新插件、换主题后更新。
  3. Cookie 政策页与台账保持同步。台账改了,页面也要改。两者脱节是监管抽查时最容易被发现的问题。
  4. 把撤回入口放在页脚常驻位置。一次点击可达,不要求登录。
  5. 每季度做一次无痕窗口验证。检查同意前与拒绝后的请求列表。平台更新、插件升级都可能让原本正确的配置失效。

平台本身的差异见 建站平台对比 与 新手怎么选独立站平台:四个主流平台的决策清单;像素与广告追踪的原理见 Pixel 是什么?网站追踪代码详解与独立站安装方法;广告投放侧的设置见 Meta Ads Manager 工具说明。

9. 新手最常犯的九个错误

错误一:装了横幅但没拦截脚本。这是最高频也最严重的一个。横幅只解决界面问题,脚本拦截是另一件事。用无痕窗口打开就能自查。

错误二:只有「接受」和「设置」,没有第一层「拒绝」。让拒绝多走两步,构成阻碍。汉诺威行政法院 2025 年 3 月 19 日判决(10 A 5385/22)已明确此点。

错误三:拒绝按钮做成浅灰文字链。视觉权重不对等属于操纵性设计,落入 EDPB 第 03/2022 号指引的「设置阻碍」类别。

错误四:非必要分类默认勾选。自 Planet49 案起明确无效。所有非必要开关必须默认关闭。

错误五:拒绝后不清已有 Cookie。只停止新写入而不清理已有内容,SHEIN 案的三项事由之一正源于此。

错误六:同意设为永久有效。一次点击授权终身,与「具体」「知情」两项要件冲突。CNIL 建议用户选择最多保留 6 个月。

错误七:把 Cookie 同意与营销订阅、条款确认混在一个弹窗。违反 GDPR 第 7(2) 条关于请求须可区分的要求。

错误八:标签管理器无条件加载。容器脚本本身就会向第三方发请求,即使内部标签都配了同意条件。

错误九:以为美国和欧盟用同一套横幅。加州是选择退出模式,需要的是「Do Not Sell or Share」链接与 GPC 信号识别,不是同意横幅。

10. 上线前自查清单

按这份清单逐项打勾,Cookie 合规基本成型。

  1. 已用无痕窗口加网络面板导出全站第三方请求域名清单,并逐条归入四个分类
  2. 已建立脚本台账,指定更新责任人,新增插件或换主题后同步更新
  3. 所有非必要脚本的默认加载方式已改为由同意状态驱动
  4. 标签管理器容器脚本已纳入同意管理,不在同意前无条件加载
  5. 无痕窗口验证:点击任何按钮之前,无第三方非必要请求
  6. 无痕窗口验证:点击「全部拒绝」之后,无新 Cookie 写入、已有非必要 Cookie 已清理
  7. 第一层「全部拒绝」为真实按钮,与「全部接受」尺寸、颜色权重、对比度一致
  8. 所有非必要分类开关默认为关闭状态
  9. 分类粒度至少覆盖严格必要、分析、广告、个性化四类,不打包
  10. 第一层写明或链接控制者身份,第二层可列举会放置 Cookie 的第三方
  11. Cookie 政策页按名称、用途、提供方、有效期逐条列明,与脚本台账同步
  12. 页脚常驻「Cookie 设置」入口,一次点击可打开,无需登录
  13. 服务端保存同意记录:时间戳、横幅版本、文案、逐目的选择结果,可导出
  14. 同意有效期已设定,到期重新征询(参考 CNIL 的 6 个月建议)
  15. Cookie 寿命与数据保留期已设定(参考 CNIL 的 13 个月与 25 个月建议)
  16. Cookie 同意未与营销订阅、服务条款确认捆绑在同一弹窗
  17. 面向加州等选择退出地区已配置「Do Not Sell or Share」链接并识别 GPC 信号
  18. 面向境内用户已按《个人信息保护法》要求设置单独同意与便捷撤回机制
  19. 跨境传输的接收方、国家与法律依据已在隐私政策中写明
  20. 使用 Google 产品的站点已部署同意模式 v2,且未将其视为同意豁免
  21. 已制定季度复检计划,覆盖平台更新与插件升级后的配置回归

11. 常见问题

我不做欧盟生意,也要放横幅吗?看用户在哪,不看你想做哪。GDPR 第 3 条第 2 款规定,向欧盟境内数据主体提供商品或服务、或对其行为进行监测的,适用本条例。只要站点能被欧盟访客访问并投放了相关流量,规则就适用。反之,若流量全部来自选择退出模式的地区,横幅反而是多余的干扰。

用了同意管理插件,还需要人工检查吗?需要。插件解决「有横幅、能存选择」,不解决「哪些脚本该拦、拦在哪、拦没拦住」。监管查的是运行时行为。用无痕窗口加网络面板做两次验证(同意前、拒绝后),能覆盖绝大多数问题。

分析类 Cookie 可以免同意吗?视成员国口径而定。CNIL 在满足一组条件时将受众测量类追踪器视为可豁免:用途严格限于该站点的受众测量、仅产生匿名统计数据、仅为发布方使用、不与其他处理交叉比对、不向第三方传输、不跨站追踪同一用户,同时建议 Cookie 寿命不超过 13 个月且不自动续期、数据保留不超过 25 个月。但奥地利、意大利等国的监管机构对分析类 Cookie 同样要求同意。多国市场按严格口径处理更安全。

Google 同意模式 v2 能不能替代横幅?不能。同意模式是把用户的同意状态传递给 Google 标签的机制,不解决「是否可以在终端设备上读写信息」这一层。自 2024 年 3 月起,面向欧洲经济区流量使用 Google 广告与衡量产品时需部署同意模式 v2,但它是在已有同意横幅之上的附加配置。

同意有效期设多久合适?不建议设为永久。CNIL 建议用户的选择(同意或拒绝)最多保留 6 个月,到期后重新征询。同时建议 Cookie 寿命不超过 13 个月且不在每次访问时自动续期,收集到的信息保留不超过 25 个月。

拒绝后需要清理已有 Cookie 吗?需要。「全部拒绝」的效力包括停止新写入、停止读取已有非必要 Cookie,并清理此前已写入的内容。SHEIN 案的处罚事由之一正是用户点击拒绝后仍有新 Cookie 写入、已有 Cookie 继续被读取。

美国加州要放同意横幅吗?不必放同意横幅。加州采用选择退出模式,需要的是「Do Not Sell or Share My Personal Information」链接,并且要识别浏览器的 Global Privacy Control 信号,还需注意其他州各自的隐私立法。

面向境内用户有什么额外要求?主要是「单独同意」制度。向第三方提供个人信息、公开个人信息、处理敏感个人信息、向境外提供个人信息这四类场景,需要单独取得同意,不得与其他处理活动捆绑、不得一揽子授权。此外需提供便捷的撤回方式,且不得因用户拒绝或撤回同意而拒绝提供服务(处理属于提供服务所必需的除外)。

广告弹窗的一键关闭要求和 Cookie 横幅有关吗?规则对象不同,但设计标准可以共用。《互联网广告管理办法》第十条要求弹出广告显著标明关闭标志、确保一键关闭,并禁止计时结束才能关闭、关闭标志难以定位、须经两次以上点击、关闭后继续弹出等情形。做 Cookie 横幅时按同一标准设计,可以同时满足两边要求。

把同意记录存在浏览器 Cookie 里够吗?不够作为举证。GDPR 第 7(1) 条要求控制者能够证明已取得同意,而客户端存储是可篡改的。合规的同意管理工具应提供服务端记录并可导出,内容包含时间戳、横幅版本、当时文案与逐目的选择结果。

新手提醒:数据保护规则随立法、监管机构指引与法院判决持续调整,各司法辖区的适用范围、具体口径与执法重点均可能发生变化。本文提供的是判断框架、要素清单、文案模板与可查证的条文编号,用于帮助你识别需要处理的事项并与专业人士高效沟通,不构成法律意见。文中涉及的欧盟《电子隐私指令》2002/58/EC 第 5(3) 条、GDPR(EU)2016/679 第 3(2)、4(11)、6(1)(a)、7、13 条及序言第 32 条、欧盟法院 Planet49(C-673/17)、Orange România(C-61/19)、IAB Europe(C-604/22)判决、EDPB 第 05/2020 号与第 03/2022 号指引、EDPB Cookie 横幅工作组报告、欧盟委员会实施决定 (EU) 2023/1795、法国《数据保护法》第 82 条与 CNIL 的 SAN-2025-005 决定、德国 TDDDG 第 25 条与汉诺威行政法院 10 A 5385/22 判决、英国 PECR 第 6 条、美国加州 CCPA/CPRA 及各州隐私立法、加拿大魁北克第 25 号法案、中国《个人信息保护法》第 13 至 17、23、29、38、39 条与《互联网广告管理办法》(市场监管总局令第 72 号)第十条等文件,请以官方发布的正式文本为准。如果你的站点面向多个司法辖区、处理敏感个人信息、涉及儿童相关数据,或使用会话回放、热力图、跨站追踪等高风险工具,建议由具备相应资质的专业法律人士结合你的具体技术架构出具方案。