Skip to main content

Нужна ли ми е политика за бисквитките на уебсайта?

By Passiro Team
Нужна ли ми е политика за бисквитките на уебсайта?

Ако вашият уебсайт използва каквито и да е бисквитки или технологии за проследяване извън строго необходимите за визуализирането на страницата, ви е нужна политика за бисквитките и в повечето случаи механизъм за съгласие или ясен механизъм за отказ. Този отговор важи независимо дали управлявате петстранична визитка или пълноценен онлайн магазин.

  • Кога политика на практика е задължителна: Всеки сайт, който зарежда анализи, рекламни пиксели, социални вграждания или трети страни за проследяване, трябва да разкрие тези практики. Съгласно CCPA/CPRA посетителите — жители на Калифорния — имат право да знаят какви данни се събират и да откажат тяхната продажба или споделяне. Съгласно GDPR и ePrivacy Directive посетителите от ЕС трябва активно да дадат съгласие, преди да се задействат несъществени бисквитки.
  • Кога само уведомление може да е достатъчно: За посетители от САЩ извън Калифорния ясно разкриване на практиките по обработка на данни и механизъм за отказ често удовлетворяват настоящите изисквания на щатското законодателство, макар мозайката от щатски закони бързо да се разширява.
  • Незабавна следваща стъпка: Направете сканиране за бисквитки на сайта си, за да идентифицирате всеки наличен инструмент за проследяване, след което съпоставете всеки от тях с правна категория, преди да съставите текста на политиката. Скенерът на Passiro проверява спрямо база данни с над 4900 инструмента за проследяване, обновявана ежедневно от EasyPrivacy.

Съдържание

Политиката за бисквитките е документ за разкриване, който информира посетителите кои бисквитки и подобни технологии за проследяване поставя вашият уебсайт, защо ги поставя, колко дълго се съхраняват и кой друг получава генерираните данни; за пример на политика за поверителност, използвана от технологична услуга, вижте Политиката за поверителност на Tendr.me. Тя се различава от общата политика за поверителност, макар двата документа да са тясно свързани и да е добре взаимно да се препращат. Много сайтове включват разкриването на бисквитки в политиката си за поверителност; други публикуват самостоятелна страница. И двата подхода могат да удовлетворят правните изисквания, стига информацията да е конкретна, достъпна и актуална.

Категориите бисквитки определят какво трябва да разкриете и дали се изисква съгласие, преди дадена бисквитка да се задейства.

  • Строго необходимите бисквитки поддържат функционалността на сайта: идентификатори на сесия, състояние на количката за пазаруване, токени за сигурност. Те са освободени от изискванията за съгласие съгласно правилата на ЕС за ePrivacy, но все пак изискват разкриване.
  • Функционалните бисквитки запомнят предпочитанията на потребителя, като избор на език или регион. Те не са строго необходими, но обикновено не служат за рекламни цели.
  • Аналитичните бисквитки броят посещенията, измерват производителността на страниците и проследяват потребителските маршрути. Въпреки привидно безобидната си цел, аналитичните бисквитки обикновено изискват съгласие съгласно правото на ЕС, защото обработват лични данни.
  • Маркетинговите и рекламните бисквитки проследяват потребителите между сайтове, за да изграждат профили и да показват таргетирани реклами. Те подлежат на най-строг правен контрол и изискват изрично съгласие (opt-in) за посетителите от ЕС.
  • Бисквитките за социални мрежи и вграждания се поставят, когато сайтът зареди видео от YouTube, емисия от Twitter или бутон Like във Facebook. Платформата на третата страна може да постави собствени бисквитки чрез вашите страници.
  • Технологиите за пръстови отпечатъци (fingerprinting) и междусайтово проследяване невинаги разчитат на традиционни бисквитки, но все пак представляват обработка на лични данни и изискват същите разкривания.

Разграничението между строго необходими и несъществени е по-тясно, отколкото мнозина собственици на сайтове предполагат. Бисквитка, която прави сайта по-удобен за оператора, вместо да е технически незаменима за потребителя, обикновено попада извън категорията на строго необходимите.


Практическият критерий е ясен: ако сайтът ви поставя каквато и да е бисквитка или зарежда скрипт, който обработва лични данни извън строго необходимото за визуализирането на страницата, ви е нужно разкриване и — за много посетители — механизъм за съгласие или отказ. Дори малките уебсайтове, които използват анализи или вграждания от трети страни, задействат същите задължения за прозрачност, както и по-големите сайтове, защото инструментът за проследяване на трета страна обработва лични данни независимо от размера на хостиращия сайт.

Конкретни фактори, които изискват политика за бисквитките или разкривания:

  • Сайтът ви зарежда Google Analytics, Adobe Analytics или подобен инструмент за измерване.
  • Използвате Google Ads, Meta Ads или пиксел за ретаргетиране.
  • Страниците ви вграждат видеа от YouTube, бутони за споделяне в социални мрежи или системи за коментари на трети страни.
  • Използвате джаджа за онлайн чат, инструмент за топлинни карти или софтуер за запис на сесии.
  • Сайтът ви продава или споделя лични данни с трети страни, което задейства задълженията за отказ по CCPA/CPRA.
  • Използвате междусайтови идентификатори или пръстови отпечатъци на устройства с каквато и да е цел.
  • Сайтът ви приема посетители от ЕС, Обединеното кралство или друга юрисдикция с изисквания за съгласие тип opt-in.

Разгледайте два контрастни случая. Малък сайт визитка, който поставя само сесийна бисквитка за изпращане на формуляр и не хоства скриптове на трети страни, има минимални задължения: кратко разкриване в политиката за поверителност вероятно е достатъчно. Онлайн магазин, който използва Google Analytics, Meta пиксел и инструмент за онлайн чат, има множество несъществени инструменти за проследяване, задействащи се при всяко посещение на страница. Този сайт се нуждае от подробна политика за бисквитките, банер за съгласие за посетителите от ЕС и механизъм за отказ за жителите на Калифорния.

Принципът за местоположението на посетителя е ключов. Законите се прилагат според това къде се намират посетителите ви, а не къде е разположен сървърът ви. Очаква се бизнес в Тексас, чийто сайт привлича трафик от ЕС, да спазва правилата на ЕС за бисквитките спрямо тези посетители. Тъй като повечето сайтове не могат да контролират кой ги посещава, практическата стандартна практика за всеки сайт със значим трафик е да публикува политика за бисквитките и да внедри подходящи контроли.

Ръце разглеждат видове бисквитки с лупа


В САЩ няма единен федерален закон, който да изисква политика за бисквитките за всички уебсайтове, но нарастващ брой щати са приели или предложили всеобхватни закони за поверителност, които включват изисквания за прозрачност при събиране на данни, а правният риск при неразкриване е реален.

CCPA/CPRA (Калифорния): Калифорнийският закон за поверителност на потребителите, изменен от Калифорнийския закон за правата за поверителност, изисква от бизнеси, отговарящи на определени прагове (годишни брутни приходи над висок праг, данни за голям брой потребители или значителен дял от приходите от продажба на лична информация), да разкриват категориите събирана лична информация, целите на събирането и правата на потребителите да откажат продажбата или споделянето на данните им. Службата на главния прокурор на Калифорния предоставя подробни указания за съответствие с CCPA относно тези задължения.

Други щатски закони: Вирджиния, Колорадо, Кънектикът, Тексас и над десетина други щата са приели всеобхватни закони за поверителност. Повечето включват изисквания за прозрачност и права за отказ от таргетирана реклама и продажби на данни, макар праговете и специфичните детайли да се различават по щати.

Указания на FTC: Федералната търговска комисия третира неразкритото или невярно представено събиране на данни като нелоялна или заблуждаваща практика съгласно раздел 5 от FTC Act. Всеки уебсайт в САЩ, който събира данни чрез бисквитки без адекватно разкриване, е изложен на потенциален контрол от FTC, независимо от размера или приходите.

Рамка на ЕС и Обединеното кралство (за сайтове с посетители от ЕС/Обединеното кралство)

Съгласно GDPR и ePrivacy Directive уебсайтовете трябва да получат предварително съгласие тип opt-in, преди да поставят несъществени бисквитки за посетителите от ЕС. ePrivacy Directive (член 5(3)) и последвалите решения на Съда на ЕС потвърждават, че предварително отметнатите полета и мълчаливото съгласие не отговарят на правния стандарт. Строго необходимите бисквитки са освободени от съгласие, но все пак изискват разкриване. PECR и UK GDPR на Обединеното кралство налагат еквивалентни изисквания за посетителите от Обединеното кралство.

Основни разлики накратко

Измерение САЩ (CCPA/CPRA и щатски закони) ЕС/Обединеното кралство (GDPR, ePrivacy, PECR)
Модел на съгласие Уведомление + отказ (за продажби/споделяне); прозрачност за всички Предварително съгласие (opt-in) за несъществени бисквитки
Строго необходими бисквитки Разкриването се препоръчва; не се изисква съгласие Изисква се разкриване; не се изисква съгласие
Аналитични бисквитки Изисква се разкриване; отказ за жителите на Калифорния Изисква се съгласие (opt-in) преди задействане
Маркетингови бисквитки Право на отказ за жителите на Калифорния Изисква се съгласие (opt-in) преди задействане
Орган по прилагане FTC, щатски главни прокурори Национални надзорни органи (напр. ICO, CNIL)
Критерий за обхват Прагове за приходи/обем данни (CCPA/CPRA) Всеки сайт, достъпен за жители на ЕС/Обединеното кралство

Инфографика, сравняваща законите за политика за бисквитките в САЩ и ЕС/Обединеното кралство

Най-важната практическа разлика: правото на ЕС изисква несъществените бисквитки да не се задействат, докато посетителят активно не ги приеме. Правото на САЩ, в повечето щати, изисква разкриване и възможност за отказ, но не забранява зареждането на бисквитки, преди посетителят да предприеме действие.


Разграничението между съгласие тип opt-in и уведомление тип opt-out не е просто семантично. То определя дали сайтът ви може да зареди скрипт за проследяване, преди посетителят да взаимодейства с банер, а грешката тук е една от най-честите нарушения на съответствието, идентифицирани от регулаторите.

IT експерт обяснява съгласие за бисквитки на монитор

За посетителите от ЕС и Обединеното кралство правилото е ясно: блокирайте несъществените бисквитки, докато посетителят не даде недвусмислено утвърдително действие. ICO е изричен, че продължаването на браузването или предварително отметнато поле не представлява валидно съгласие. Банер, който зарежда анализи, докато иска разрешение, нарушава закона, дори ако на пръв поглед изглежда съответстващ. Посетителите трябва също така да могат да оттеглят съгласието си толкова лесно, колкото са го дали, а това оттегляне трябва да влезе в сила бързо.

За жителите на Калифорния, за които се прилага CCPA/CPRA, задължението се измества към прозрачност и отказ. Сайтът може да зарежда бисквитки, но трябва ясно да разкрие практиките по събиране на данни и да предостави функциониращ механизъм „Не продавай и не споделяй личната ми информация“. За посетителите от други щати на САЩ изискванията се различават, но ясно разкриване и механизъм за отказ покриват повечето настоящи задължения по щатското законодателство.

Практическото решение за сайтове със смесен трафик е гео-таргетирано управление на съгласието. Платформа за управление на съгласието (CMP) открива местоположението на посетителя и представя подходящото изживяване: пълен банер тип opt-in с опции за приемане/отхвърляне за посетителите от ЕС и уведомление или връзка за отказ за посетителите от САЩ. Този подход намалява триенето за потребителите, за които важат по-малко строги изисквания, като същевременно поддържа по-строгия стандарт там, където законът го изисква.

Блокирането на скриптове е техническият слой за прилагане. CMP, която само записва предпочитание, без реално да предотвратява задействането на скриптове без съгласие, не предоставя реална защита. Дневниците за съгласие, които записват какво е било показано на посетителя, какво е избрал и кога, са оперативното доказателство, което регулаторите търсят по време на одити. Публикуването на политика без блокиране на етикети без съгласие и без поддържане на записи за съгласие е често срещан и скъп пропуск.


Регулаторите не предписват единен задължителен формат, но специална страница за политика за бисквитките се приема широко като добра практика, защото е по-лесна за обновяване и по-лесна за намиране от посетителите. Следните елементи трябва да присъстват във всяка съответстваща политика за бисквитките.

  • Категории и имена на бисквитки: Избройте всяка категория (строго необходими, функционални, аналитични, маркетингови) и, където е възможно, посочете отделните бисквитки. Пример: „На този сайт използваме следните категории бисквитки: строго необходими, аналитични и маркетингови.“
  • Цел на всяка категория: Обяснете на разбираем език какво прави всяка бисквитка. Пример: „Аналитичните бисквитки броят колко души посещават всяка страница, за да можем да установим кое съдържание е най-полезно.“
  • Продължителност на бисквитките: Посочете дали бисквитките са сесийни (изтриват се при затваряне на браузъра) или постоянни, и уточнете периода на съхранение на постоянните бисквитки. Пример: „Бисквитката _ga се съхранява 13 месеца от датата на поставянето ѝ.“
  • Собствени срещу трети страни: Определете кои бисквитки се поставят от вашия домейн и кои от трети страни. Пример: „Бисквитките от трети страни на този сайт се поставят от Google Analytics и Meta Platforms.“
  • Получатели трети страни: Посочете третите страни и обяснете защо получават данни. Пример: „Google Analytics получава анонимизирани данни за използване, за да генерира обобщени отчети за трафика.“
  • Как да откажете или оттеглите съгласие: Обяснете как посетителите могат да променят или оттеглят изборите си, чрез инструмента ви за съгласие, настройките на браузъра или страниците за отказ на трети страни. Пример: „Можете да промените предпочитанията си за бисквитки по всяко време чрез връзката ‘Настройки на бисквитките’ в долния колонтитул.“
  • Указания за настройки на браузъра: Отбележете, че повечето браузъри позволяват на потребителите да блокират или изтриват бисквитки независимо от вашия инструмент за съгласие.
  • Данни за контакт: Осигурете начин посетителите да задават въпроси относно практиките ви за бисквитки. Пример: „За въпроси относно използването на бисквитки от нас, свържете се с [email protected].“
  • Дата на последна актуализация: Поддържайте я актуална. Политика с дата отпреди три години сигнализира за пренебрежение както на посетителите, така и на регулаторите.

Полезен съвет: Свържете политиката си за бисквитките от долния колонтитул на всяка страница, от самия банер за съгласие и от основната си политика за поверителност. Откриваемостта е част от съответствието. Политика, скрита в карта на сайта, която нито един посетител не може да намери, предоставя малка правна защита.


Няма закон, който да изисква разкриванията за бисквитки да съществуват като самостоятелен документ. Включването им в обща политика за поверителност е правно допустимо, а за някои сайтове е по-практичният избор. Решението зависи от сложността на вашата настройка за проследяване, от аудиторията ви и от това колко често се променя инвентарът ви от бисквитки.

Аргументи за самостоятелна политика за бисквитките:

  • По-лесна за обновяване при добавяне или премахване на инструменти за проследяване, без да се пипа по-широката политика за поверителност.
  • По-откриваема за посетители, които конкретно искат да разберат практиките ви за проследяване.
  • По-подходяща за сайтове с посетители от ЕС, където GDPR и ePrivacy изискват подробни, конкретни разкривания, които могат да претоварят общата политика за поверителност.
  • По-лесна за свързване от банер за съгласие, който обикновено има ограничено място за текст.

Аргументи за интегриране на бисквитките в политиката за поверителност:

  • По-малко документи за поддръжка и по-малко страници за навигация от посетителите.
  • Подходящо за малки сайтове с минимално проследяване, където отделна страница би била несъразмерна.
  • Намалява риска от несъответствия между два отделни документа.

Препоръчителен подход по сценарий:

  • Малък сайт визитка без инструменти за проследяване на трети страни: Раздел за бисквитките в политиката за поверителност е достатъчен. Поддържайте го конкретен и актуален.
  • Малък или среден бизнес с аналитични и рекламни етикети: Самостоятелна политика за бисквитките е по-практичният избор. Инвентарът от бисквитки се променя достатъчно често, за да намали отделна страница триенето при поддръжката.
  • Многоюрисдикционен сайт с трафик от ЕС и САЩ: Самостоятелна политика за бисквитките е силно препоръчителна. Нивото на детайлност, изисквано за съответствие с ЕС — включително имена на отделни бисквитки, продължителности и получатели трети страни — е трудно за ясно представяне в обща политика за поверителност.

Каквато и структура да изберете, свържете двата документа помежду им. Посетител, който чете политиката за поверителност, трябва да може да достигне до политиката за бисквитките с едно кликване, и обратно. Несъответствията между двата документа, например бисквитка, посочена в политиката, но неразкрита в банера, са често срещана находка при регулаторните одити.


Внедряването следва логична последователност. Прескачането на стъпки, особено фазите на сканиране и блокиране на скриптове, е там, където повечето сайтове създават пропуски в съответствието.

  1. Направете сканиране за бисквитки. Използвайте автоматизиран скенер, за да идентифицирате всяка бисквитка и инструмент за проследяване, който сайтът ви поставя, включително тези, зареждани от скриптове на трети страни, които може да не сте добавили умишлено. Документирайте резултатите.
  2. Класифицирайте всяка бисквитка. Съпоставете всяка идентифицирана бисквитка с правна категория: строго необходима, функционална, аналитична или маркетингова. Консултирайте списъка за проверка на съответствието за бисквитки, за да проверите класификациите си спрямо регулаторните стандарти.
  3. Съставете политиката си за бисквитките. Използвайки списъка от предишния раздел, напишете текст на политиката, който назовава всяка категория, обяснява целта ѝ, посочва продължителностите на бисквитките, идентифицира третите страни и обяснява как посетителите могат да управляват предпочитанията си.
  4. Конфигурирайте CMP и банер за съгласие. Изберете платформа за управление на съгласието, която поддържа вашите юрисдикции. Конфигурирайте гео-таргетирани банери: opt-in за посетителите от ЕС/Обединеното кралство, opt-out или уведомление за посетителите от САЩ. Уверете се, че банерът представя реален избор, с опция за отхвърляне, толкова видима, колкото опцията за приемане.
  5. Внедрете блокиране на скриптове. Конфигурирайте CMP да предотвратява зареждането на несъществени скриптове, докато посетителят не даде съгласие. Ако използвате мениджър на етикети като Google Tag Manager, обвържете несъществените етикети със сигнала за съгласие, преди да се задействат.
  6. Настройте регистриране на съгласие. Конфигурирайте CMP да записва какво е било показано на всеки посетител, какво е избрал и кога. Тези дневници са оперативното доказателство за съответствие.
  7. Тествайте преди и след пускане. Проверете дали несъществените бисквитки не се задействат преди съгласие както на настолни, така и на мобилни устройства. Тествайте оттеглянето на съгласие и проверете дали етикетите спират да се задействат. Използвайте инструментите за разработчици на браузъра или мрежов инспектор, за да потвърдите. Тествайте от симулирано местоположение в ЕС, за да проверите дали банерът тип opt-in се появява правилно.

Ориентировъчни срокове и разходи: Сканирането и класификацията на бисквитки обикновено отнема от един до три часа за малък сайт. Съставянето на текста на политиката добавя още от два до четири часа. Конфигурирането и тестването на CMP може да отнемат допълнително от два до осем часа в зависимост от платформата и сложността на настройката на етикетите. За собственик на сайт, който се справя с това без външна помощ, основният разход е времето. Помощ от агенция за пълно внедряване обикновено варира от няколкостотин до няколко хиляди долара в зависимост от сложността на сайта, макар разходите да варират значително и тези цифри да са само приблизителни.


Как една модерна CMP прилага политиката ви на практика

Разбирането какво всъщност прави една платформа за управление на съгласието технически изяснява защо инструментът има толкова значение, колкото и текстът на политиката. Passiro е регистрирана CMP по IAB TCF v2.3 (ID 499), което означава, че генерира стандартизиран низ за съгласие, който доставчиците надолу по веригата и рекламните системи могат да разчитат и да действат съобразно него, вместо просто да съхранява локално предпочитание.

Ключови възможности, свързани с прилагането на политиката:

  • Регистрация по IAB TCF v2.3 (ID 499): Сигналите за съгласие са структурирани по стандарта на IAB, което позволява оперативна съвместимост с рекламни платформи и издателски системи, изискващи валиден низ за съгласие.
  • Google Consent Mode v2: Passiro се интегрира с Google Consent Mode v2, коригирайки как се държат етикетите на Google въз основа на изборите за съгласие на посетителя, което влияе на измерването и рекламната функционалност в екосистемата на Google.
  • Автоматично блокиране на скриптове: Несъществените скриптове се предотвратяват от зареждане, докато посетителят не даде съгласие. Това е техническият слой за прилагане, който превръща писмената политика в оперативна контрола.
  • Ежедневно обновявана база данни с инструменти за проследяване: Скенерът на Passiro проверява спрямо база данни с над 4900 инструмента за проследяване от EasyPrivacy, обновявана ежедневно, което намалява риска новодобавен инструмент за проследяване да остане неоткрит.
  • Гео-таргетирани банери: Платформата открива местоположението на посетителя и представя подходящото изживяване за съгласие — opt-in за посетителите от ЕС/Обединеното кралство и opt-out или уведомление за посетителите от САЩ — без да изисква ръчна конфигурация за всяка юрисдикция.
  • Визуален дизайнер с 25 езика: Външният вид и езикът на банера могат да се конфигурират без код, поддържайки многоезични сайтове и последователност на марката.
  • Безплатен план с неограничени домейни и трафик: Безплатният план не налага ограничения за страници или трафик, което го прави достъпен за сайтове от всякакъв размер.

Струва си две реални ограничения да се посочат ясно. Passiro не включва автоматизация на заявките за достъп на субекта на данните (DSAR), така че организации, които трябва да управляват заявки за достъп, изтриване или преносимост в мащаб, ще се нуждаят от отделен инструмент за този процес. Passiro също така не предлага функции за управление на риска от доставчици, което означава, че не оценява поверителностната позиция на доставчиците трети страни, чиито скриптове блокира.

Полезен съвет: След като конфигурирате CMP, отворете режима за преглед на Google Tag Manager и проверете дали несъществените етикети показват статус „на пауза“ или „блокиран“, преди да бъде дадено съгласие. Ако етикет се задейства преди тригера за съгласие, конфигурацията за блокиране на скриптове се нуждае от корекция. Този тест отнема пет минути и улавя най-често срещаната грешка при внедряване.


Какво се случва, ако не разкриете бисквитките или не осигурите изискваните контроли?

Неразкриването не е теоретичен риск. Регулаторите в множество юрисдикции демонстрираха готовност да предприемат действия по прилагане срещу уебсайтове, които не отговарят на изискванията за прозрачност и съгласие за бисквитки.

Регулаторно прилагане:

  • FTC е предприемала действия срещу компании за неразкрито или невярно представено събиране на данни в рамките на правомощията си относно заблуждаващи практики, а онлайн разкриванията за поверителност са активен приоритет на прилагането.
  • Щатските главни прокурори, особено този на Калифорния, имат правомощието да разследват и глобяват бизнеси, които нарушават изискванията за прозрачност и отказ по CCPA/CPRA. Глобите по CCPA могат да достигнат хиляди долари на нарушение, с по-високи санкции при умишлени нарушения.
  • Надзорните органи в ЕС са налагали значителни глоби за пропуски при съгласието, включително случаи, в които банери затрудняват отхвърлянето или в които скриптове за проследяване се зареждат преди даване на съгласие. Регулаторите конкретно се насочиха към банери с „тъмни модели“ (dark patterns), които подтикват към приемане или прикриват опцията за отхвърляне.

Оперативни рискове:

  • Рекламните мрежи и платформи могат да ограничат или прекратят акаунти, ако внедряването на съгласие на сайта ви не отговаря на техните изисквания, особено за екосистемата на Google, където съответствието с Consent Mode v2 влияе на измерването и наддаването.
  • Ориентираните към поверителност браузъри и разширения все повече блокират инструменти за проследяване по подразбиране, което може да изкриви аналитичните данни и да намали рекламната ефективност за сайтове, които не са внедрили подходящи контроли за съгласие.
  • Загубата на доверие от посетителите е трудна за количествено определяне, но е реална. Посетители, които открият неразкрито проследяване, било то чрез разширение на браузъра или новинарски репортаж, е малко вероятно да се върнат.

Бързи стъпки за коригиране, ако в момента не сте в съответствие:

  • Направете сканиране за бисквитки незабавно, за да установите какво е налично на сайта ви.
  • Публикувайте политика за бисквитките, дори базова, в рамките на дни. Добросъвестното разкриване намалява регулаторния риск.
  • Внедрете блокиране на скриптове за несъществените бисквитки веднага щом CMP бъде конфигурирана.
  • Документирайте стъпките и датите на коригиране. Регулаторите вземат предвид документираните добросъвестни усилия при оценка на санкциите.

Ключови изводи

Всеки уебсайт, който поставя несъществени бисквитки, трябва да публикува политика за бисквитките и да внедри подходящи контроли за съгласие или отказ, като конкретните изисквания се определят от местоположението на посетителите.

Точка Детайли
Политиката е на практика задължителна Всеки сайт, използващ анализи, реклами или инструменти за проследяване на трети страни, се нуждае от разкривания и контроли за бисквитки.
Модел на съгласие в САЩ срещу ЕС Правото на САЩ обикновено изисква уведомление и отказ; правото на ЕС изисква предварително съгласие (opt-in), преди да се задействат несъществени бисквитки.
Първа стъпка: сканирайте сайта си Направете сканиране за бисквитки, за да идентифицирате всеки инструмент за проследяване, преди да съставите текста на политиката или да конфигурирате банер.
Блокирането на скриптове е задължително Публикуването на политика без блокиране на етикети без съгласие оставя пропуска в съответствието отворен.
Passiro като опция за CMP Passiro е регистрирана CMP по IAB TCF v2.3 (ID 499) с безплатен план, автоматично блокиране на скриптове и гео-таргетирани банери.

Частта, която повечето собственици на сайтове грешат

Най-честата грешка е политиката за бисквитките да се третира като проблем с документ, а не като технически проблем. Собствениците на сайтове отделят време да напишат текста на политиката, публикуват го в долния колонтитул и считат въпроса за решен. Междувременно Google Analytics се задейства при зареждане на страницата, Meta пикселът се зарежда преди каквото и да е взаимодействие на посетителя, а банерът за съгласие, ако изобщо има такъв, записва предпочитание, без реално да блокира нищо.

Текстът на политиката има значение. Но конфигурацията за блокиране на скриптове е това, което определя дали сайтът реално работи в рамките на закона за посетителите от ЕС. Банер, който иска съгласие, като едновременно зарежда скриптовете, които се предполага да контролира, не е инструмент за съответствие. Той е риск, маскиран като такъв.

Собствениците на малки сайтове често се съпротивляват на внедряването на пълноценна CMP, защото предполагат, че то изисква техническа експертиза или значителни разходи. Нито едното вече не е вярно. По-защитимата позиция за всеки сайт с нетривиален трафик е да направите сканиране, да публикувате конкретна политика, да конфигурирате CMP, която реално блокира скриптове, и да поддържате дневници за съгласие. Тази последователност отнема няколко часа за прост сайт и създава документиран запис, който демонстрира добросъвестно съответствие. Регулаторите последователно третират документираните усилия по-благосклонно, отколкото никакви усилия.

Другият подценяван риск е мозайката от щатски закони в САЩ. CCPA/CPRA привлича най-много внимание, но Вирджиния, Колорадо, Кънектикът, Тексас и други щати са приели собствени закони за поверителност със свои прагове и изисквания. Посоката е ясна: задълженията за разкриване на бисквитки в САЩ се разширяват, а не свиват. Изграждането на съответстваща основа сега е значително по-евтино от преработването ѝ след регулаторно запитване.


Passiro е създадена специално за собственици на сайтове, които се нуждаят от технически издържана платформа за управление на съгласието без корпоративни цени. Като регистрирана CMP по IAB TCF v2.3 (ID 499) с интеграция на Google Consent Mode v2, Passiro генерира валиден низ за съгласие, съобразно който рекламните платформи и издателските системи могат да действат, а не просто банер, който съхранява локално предпочитание. Автоматичното блокиране на скриптове предотвратява задействането на несъществени етикети, преди да бъде дадено съгласие. Ежедневно обновяваната база данни с инструменти за проследяване от над 4900 елемента от EasyPrivacy означава, че новодобавени инструменти за проследяване се идентифицират бързо. Гео-таргетираните банери представят подходящото изживяване на посетителите от ЕС и САЩ без ръчна конфигурация по юрисдикции.

Passiro

Две ограничения, които да посочим ясно: Passiro не включва автоматизация на DSAR и не предлага функции за управление на риска от доставчици. За организации, които се нуждаят от тези възможности, е необходим отделен инструмент. За собственици на сайтове, които се нуждаят от съответстващо съгласие за бисквитки в неограничен брой домейни без ограничения за трафик, безплатният план покрива пълните технически изисквания. Платените планове добавят анализи на съгласието, white-label брандиране и достъп до API.

Ако използвате WordPress, приставката на Passiro за WordPress се инсталира за минути. За сайтове на Wix, Squarespace или Webflow, интеграцията за конструктори на сайтове не изисква код. Започнете с безплатен акаунт на passiro.com и направете първото си сканиране за бисквитки още днес.

Тази статия предоставя обща информация за изискванията към политиката за бисквитките и не представлява правен съвет. Законите за бисквитки и поверителност варират по юрисдикции и се променят често. Консултирайте се с квалифициран правен специалист или с релевантния регулаторен орган за насоки, специфични за вашата ситуация.


Авторитетни източници и официални указания

Следните първични източници и регулаторни препратки предоставят правния текст и официалните указания, които стоят в основата на тази статия.

Регулаторни първични източници:

  • Главен прокурор на Калифорния — ресурси за CCPA: Официални указания относно изискванията за прозрачност по CCPA/CPRA, правата на потребителите и приоритетите на прилагане. Това е основният източник за специфичните за Калифорния задължения.
  • FTC — Поверителност и сигурност: Указания на Федералната търговска комисия относно нелоялни или заблуждаващи практики с данни, приложими за всички уебсайтове в САЩ.
  • ICO — Бисквитки и подобни технологии: Указания на Службата на комисаря по информацията на Обединеното кралство относно изискванията за съгласие по PECR и UK GDPR. Релевантни за сайтове с посетители от Обединеното кралство.
  • Autoriteit Persoonsgegevens — Банери за бисквитки: Указания на нидерландския орган за защита на данните относно съответстващи и несъответстващи модели на банери, с практически примери за „тъмни модели“, към които се насочват регулаторите.

Препратки за внедряване и практика:

  • Wilson Elser — Съответствие на уебсайтове в САЩ за бисквитки: Анализ от правен практик на процесите за съответствие в САЩ за бисквитки и технологии за проследяване.
  • Passiro — Обзор на съответствието за бисквитки: Указания за внедряване, регулаторни резюмета и документация на функциите на CMP.
  • Passiro — Справочник за регулациите за бисквитки: Резюме на GDPR, ePrivacy, CCPA, LGPD и други основни режими за поверителност и техните изисквания за обработка на бисквитки.
  • Passiro — Списък за проверка на съответствието за бисквитки: Списък за проверка от 25 точки за преглед на банера и политиката преди и след пускане.

Get compliant cookie consent — free

Passiro gives you a compliant cookie banner with IAB TCF v2.3 and Google Consent Mode v2, free on every site.