Skip to main content

Ar man reikia slapukų politikos savo svetainėje?

By Passiro Team
Ar man reikia slapukų politikos savo svetainėje?

Jei jūsų svetainėje naudojami bet kokie slapukai ar sekimo technologijos, išskyrus tuos, kurie būtini vien puslapiui pateikti, jums reikia slapukų politikos ir, daugeliu atvejų, sutikimo arba aiškaus atsisakymo mechanizmo. Šis atsakymas galioja nesvarbu, ar valdote penkių puslapių informacinę svetainę, ar visavertę el. prekybos platformą.

  • Kada politika iš esmės privaloma: Bet kuri svetainė, įkraunanti analizės įrankius, reklamos pikselius, socialinių tinklų įskiepius ar trečiųjų šalių sekiklius, privalo atskleisti šią praktiką. Pagal CCPA/CPRA Kalifornijos gyventojai turi teisę žinoti, kokie duomenys renkami, ir atsisakyti jų pardavimo ar dalijimosi jais. Pagal GDPR ir ePrivacy direktyvą ES lankytojai turi aktyviai sutikti prieš įsijungiant nebūtiniems slapukams.
  • Kada gali pakakti vien pranešimo: JAV lankytojams už Kalifornijos ribų aiškus duomenų tvarkymo praktikos atskleidimas ir atsisakymo mechanizmas dažnai atitinka galiojančius valstijų teisės reikalavimus, nors valstijų įstatymų mozaika sparčiai plečiasi.
  • Pirmas žingsnis dabar: Atlikite slapukų nuskaitymą savo svetainėje, kad nustatytumėte kiekvieną esamą sekiklį, tada priskirkite kiekvieną iš jų teisinei kategorijai prieš rašydami bet kokį politikos tekstą. Passiro skaitytuvas tikrina pagal 4 900+ sekiklių duomenų bazę, kasdien atnaujinamą iš EasyPrivacy.

Turinys

Slapukų politika yra atskleidimo dokumentas, kuris lankytojams nurodo, kokius slapukus ir panašias sekimo technologijas jūsų svetainė naudoja, kodėl jas naudoja, kiek laiko jos išlieka ir kas dar gauna jų generuojamus duomenis; technologijų paslaugos naudojamos privatumo politikos pavyzdį rasite Tendr.me privatumo politikoje. Ji skiriasi nuo bendros privatumo politikos, nors abu dokumentai yra glaudžiai susiję ir turėtų vienas kitą nurodyti kryžmiškai. Daugelis svetainių slapukų atskleidimą įtraukia į savo privatumo politiką; kitos skelbia atskirą puslapį. Bet kuris metodas gali atitikti teisinius reikalavimus, jei informacija yra konkreti, prieinama ir aktuali.

Slapukų kategorijos nulemia, ką privalote atskleisti ir ar reikia sutikimo prieš įsijungiant slapukui.

  • Griežtai būtini slapukai užtikrina svetainės funkcionalumą: sesijos identifikatoriai, pirkinių krepšelio būsena, saugumo raktai. Jiems netaikomi sutikimo reikalavimai pagal ES ePrivacy taisykles, tačiau juos vis tiek reikia atskleisti.
  • Funkciniai slapukai įsimena vartotojo nuostatas, tokias kaip kalbos ar regiono pasirinkimas. Jie nėra griežtai būtini, tačiau paprastai neskirti reklamos tikslams.
  • Analizės slapukai skaičiuoja apsilankymus, matuoja puslapio veikimą ir seka vartotojų keliones. Nepaisant iš pažiūros nekenksmingos paskirties, analizės slapukams pagal ES teisę paprastai reikia sutikimo, nes jie tvarko asmens duomenis.
  • Rinkodaros ir reklamos slapukai seka vartotojus įvairiose svetainėse, kad sukurtų profilius ir pateiktų tikslinę reklamą. Jiems taikoma didžiausia teisinė priežiūra, o ES lankytojams reikalingas aiškus sutikimas (opt-in).
  • Socialinių tinklų ir įskiepių slapukai nustatomi, kai svetainė įkrauna „YouTube“ vaizdo įrašą, „Twitter“ srautą ar „Facebook“ mygtuką „Patinka“. Trečiosios šalies platforma per jūsų puslapius gali nustatyti savo slapukus.
  • Pirštų atspaudų ir tarpsvetaininio sekimo technologijos ne visada remiasi tradiciniais slapukais, tačiau vis tiek laikomos asmens duomenų tvarkymu ir joms taikomi tie patys atskleidimo reikalavimai.

Skirtumas tarp griežtai būtinų ir nebūtinų slapukų yra siauresnis, nei mano daugelis svetainių savininkų. Slapukas, kuris svetainę daro patogesnę operatoriui, o ne techniškai būtiną vartotojui, paprastai nepatenka į griežtai būtinų kategoriją.


Praktinis kriterijus yra paprastas: jei jūsų svetainė nustato bet kokį slapuką ar įkrauna bet kokį skriptą, tvarkantį asmens duomenis daugiau, nei griežtai būtina puslapiui pateikti, jums reikia atskleidimų ir, daugeliui lankytojų, sutikimo ar atsisakymo mechanizmo. Net mažos svetainės, naudojančios analizės įrankius ar trečiųjų šalių įskiepius, sukelia tas pačias skaidrumo prievoles kaip ir didesnės svetainės, nes trečiosios šalies sekiklis tvarko asmens duomenis nepriklausomai nuo pagrindinės svetainės dydžio.

Konkretūs kriterijai, dėl kurių reikia slapukų politikos ar atskleidimų:

  • Jūsų svetainė įkrauna „Google Analytics“, „Adobe Analytics“ ar bet kurį panašų matavimo įrankį.
  • Jūs naudojate „Google Ads“, „Meta Ads“ ar bet kokį pakartotinės rinkodaros pikselį.
  • Jūsų puslapiuose įterpti „YouTube“ vaizdo įrašai, socialinio dalijimosi mygtukai ar trečiųjų šalių komentarų sistemos.
  • Jūs naudojate tiesioginio pokalbio valdiklį, šilumos žemėlapio įrankį ar sesijų įrašymo programinę įrangą.
  • Jūsų svetainė parduoda ar dalijasi asmens duomenimis su trečiosiomis šalimis, taip sukeldama CCPA/CPRA atsisakymo prievoles.
  • Jūs naudojate tarpsvetaininius identifikatorius ar įrenginio pirštų atspaudus bet kokiu tikslu.
  • Jūsų svetainė sulaukia lankytojų iš ES, JK ar bet kurios jurisdikcijos, kurioje taikomi sutikimo (opt-in) reikalavimai.

Panagrinėkime du priešingus atvejus. Maža informacinė svetainė, kuri nustato tik sesijos slapuką formos pateikimui ir neturi trečiųjų šalių skriptų, turi minimalias prievoles: tikriausiai pakaks trumpo atskleidimo privatumo politikoje. El. prekybos svetainė, naudojanti „Google Analytics“, „Meta“ pikselį ir tiesioginio pokalbio įrankį, turi kelis nebūtinus sekiklius, įsijungiančius kiekvieno puslapio apsilankymo metu. Tokiai svetainei reikia išsamios slapukų politikos, sutikimo juostos ES lankytojams ir atsisakymo mechanizmo Kalifornijos gyventojams.

Lankytojo vietos principas yra kritinis. Įstatymai taikomi atsižvelgiant į tai, kur yra jūsų lankytojai, o ne kur yra jūsų serveris. Iš Teksaso veikiantis verslas, kurio svetainė pritraukia ES srautą, privalo laikytis ES slapukų taisyklių tiems lankytojams. Kadangi dauguma svetainių negali kontroliuoti, kas jas lanko, praktinis standartinis sprendimas bet kuriai reikšmingą srautą turinčiai svetainei yra paskelbti slapukų politiką ir įdiegti tinkamas valdymo priemones.

Rankos, tiriančios slapukų tipus su didinamuoju stiklu


Nėra vieno federalinio JAV įstatymo, kuris reikalautų slapukų politikos visoms svetainėms, tačiau vis daugiau JAV valstijų priėmė ar pasiūlė išsamius privatumo įstatymus, apimančius duomenų rinkimo skaidrumo reikalavimus, o teisinė rizika dėl neatskleidimo yra reali.

CCPA/CPRA (Kalifornija): Kalifornijos vartotojų privatumo aktas, iš dalies pakeistas Kalifornijos privatumo teisių aktu, reikalauja, kad tam tikrus kriterijus atitinkantys verslai (metinės bendrosios pajamos viršija aukštą ribą, duomenys apie didelį vartotojų skaičių arba reikšminga pajamų dalis gaunama iš asmens duomenų pardavimo) atskleistų renkamos asmeninės informacijos kategorijas, rinkimo tikslus ir vartotojų teises atsisakyti savo duomenų pardavimo ar dalijimosi jais. Kalifornijos generalinio prokuroro biuras pateikia išsamias CCPA atitikties gaires dėl šių prievolių.

Kiti valstijų įstatymai: Virdžinija, Koloradas, Konektikutas, Teksasas ir daugiau nei tuzinas kitų valstijų priėmė išsamius privatumo įstatymus. Dauguma jų apima skaidrumo reikalavimus ir teises atsisakyti tikslinės reklamos bei duomenų pardavimo, nors ribos ir specifika skiriasi priklausomai nuo valstijos.

FTC gairės: Federalinė prekybos komisija neatskleistą ar iškreiptą duomenų rinkimą laiko nesąžininga ar apgaulinga praktika pagal FTC akto 5 skirsnį. Bet kuri JAV svetainė, renkanti duomenis per slapukus be tinkamo atskleidimo, susiduria su galima FTC priežiūra, nepriklausomai nuo dydžio ar pajamų.

ES ir JK sistema (svetainėms su ES/JK lankytojais)

Pagal GDPR ir ePrivacy direktyvą svetainės privalo gauti išankstinį sutikimą (opt-in) prieš nustatant nebūtinus slapukus ES lankytojams. ePrivacy direktyva (5 straipsnio 3 dalis) ir vėlesni ESTT sprendimai patvirtina, kad iš anksto pažymėti langeliai ir numanomas sutikimas neatitinka teisinio standarto. Griežtai būtiniems slapukams sutikimas netaikomas, tačiau juos vis tiek reikia atskleisti. JK PECR ir UK GDPR nustato lygiaverčius reikalavimus JK lankytojams.

Pagrindiniai skirtumai vienu žvilgsniu

Aspektas JAV (CCPA/CPRA ir valstijų įstatymai) ES/JK (GDPR, ePrivacy, PECR)
Sutikimo modelis Pranešimas + atsisakymas (pardavimui/dalijimuisi); skaidrumas visiems Išankstinis sutikimas (opt-in) nebūtiniems slapukams
Griežtai būtini slapukai Atskleidimas rekomenduojamas; sutikimo nereikia Atskleidimas privalomas; sutikimo nereikia
Analizės slapukai Atskleidimas privalomas; atsisakymas Kalifornijos gyventojams Reikia sutikimo (opt-in) prieš įsijungiant
Rinkodaros slapukai Atsisakymo teisė Kalifornijos gyventojams Reikia sutikimo (opt-in) prieš įsijungiant
Priežiūros institucija FTC, valstijų generaliniai prokurorai Nacionalinės priežiūros institucijos (pvz., ICO, CNIL)
Taikymo kriterijus Pajamų / duomenų kiekio ribos (CCPA/CPRA) Bet kuri ES/JK gyventojams prieinama svetainė

Infografikas, lyginantis JAV ir ES/JK slapukų politikos įstatymus

Svarbiausias praktinis skirtumas: ES teisė reikalauja, kad nebūtini slapukai neįsijungtų tol, kol lankytojas aktyviai jų nepatvirtina. JAV teisė daugelyje valstijų reikalauja atskleidimo ir atsisakymo galimybės, tačiau nedraudžia slapukams įsikrauti prieš lankytojui atliekant veiksmą.


Skirtumas tarp sutikimo (opt-in) ir atsisakymo (opt-out) pranešimo nėra vien semantinis. Jis nulemia, ar jūsų svetainė gali įkrauti sekimo skriptą prieš lankytojui sąveikaujant su juosta, o šio dalyko klaida yra viena dažniausių atitikties nesėkmių, kurias nustato reguliuotojai.

IT ekspertas, aiškinantis slapukų sutikimą monitoriuje

ES ir JK lankytojams taisyklė aiški: blokuokite nebūtinus slapukus, kol lankytojas atliks nedviprasmišką patvirtinantį veiksmą. ICO aiškiai nurodo, kad tolesnis naršymas ar iš anksto pažymėtas langelis nėra galiojantis sutikimas. Juosta, kuri įkrauna analizės įrankius tuo pat metu prašydama leidimo, pažeidžia įstatymą, net jei iš pažiūros atrodo atitinkanti reikalavimus. Lankytojai taip pat turi turėti galimybę atšaukti sutikimą taip pat lengvai, kaip jį suteikė, ir šis atšaukimas turi įsigalioti nedelsiant.

Kalifornijos gyventojams, kuriems taikoma CCPA/CPRA, prievolė pereina į skaidrumą ir atsisakymą. Svetainė gali įkrauti slapukus, tačiau privalo aiškiai atskleisti duomenų rinkimo praktiką ir pateikti veikiantį „Neparduoti ir nesidalyti mano asmenine informacija“ mechanizmą. Lankytojams kitose JAV valstijose reikalavimai skiriasi, tačiau aiškus atskleidimas ir atsisakymo mechanizmas apima daugumą galiojančių valstijų teisės prievolių.

Praktinis sprendimas svetainėms su mišriu srautu yra geografiškai orientuotas sutikimo valdymas. Sutikimo valdymo platforma (CMP) nustato lankytojo vietą ir pateikia tinkamą patirtį: visą sutikimo (opt-in) juostą su priimti/atmesti parinktimis ES lankytojams ir atsisakymo pranešimą ar nuorodą JAV lankytojams. Šis metodas mažina trintį vartotojams, kuriems taikomi mažiau griežti reikalavimai, kartu išlaikant griežtesnį standartą ten, kur to reikalauja įstatymas.

Skriptų blokavimas yra techninis vykdymo sluoksnis. CMP, kuri tik įrašo nuostatą, iš tikrųjų neužkirsdama kelio nesutikto skripto įsijungimui, nesuteikia jokios realios apsaugos. Sutikimo žurnalai, kurie fiksuoja, kas lankytojui buvo parodyta, ką jis pasirinko ir kada, yra veiklos įrodymas, kurio reguliuotojai ieško auditų metu. Politikos paskelbimas neblokuojant nesutiktų žymų ir netvarkant sutikimo įrašų yra dažna ir brangi spraga.


Reguliuotojai nenustato vieno privalomo formato, tačiau atskiras slapukų politikos puslapis plačiai pripažįstamas kaip geriausia praktika, nes jį lengviau atnaujinti ir lengviau lankytojams surasti. Šie elementai turėtų būti bet kurioje reikalavimus atitinkančioje slapukų politikoje.

  • Slapukų kategorijos ir pavadinimai: Išvardykite kiekvieną kategoriją (griežtai būtini, funkciniai, analizės, rinkodaros) ir, kai įmanoma, įvardykite atskirus slapukus. Pavyzdys: „Šioje svetainėje naudojame šias slapukų kategorijas: griežtai būtinus, analizės ir rinkodaros.“
  • Kiekvienos kategorijos paskirtis: Paaiškinkite paprasta kalba, ką daro kiekvienas slapukas. Pavyzdys: „Analizės slapukai skaičiuoja, kiek žmonių aplanko kiekvieną puslapį, kad galėtume nustatyti, kuris turinys yra naudingiausias.“
  • Slapukų trukmė: Nurodykite, ar slapukai yra sesijos (ištrinami uždarius naršyklę), ar nuolatiniai, ir nurodykite nuolatinių slapukų saugojimo laikotarpį. Pavyzdys: „_ga slapukas išlieka 13 mėnesių nuo jo nustatymo datos.“
  • Pirmosios šalies ir trečiosios šalies slapukai: Nurodykite, kuriuos slapukus nustato jūsų domenas, o kuriuos – trečiosios šalys. Pavyzdys: „Trečiųjų šalių slapukus šioje svetainėje nustato „Google Analytics“ ir „Meta Platforms“.“
  • Trečiųjų šalių gavėjai: Įvardykite trečiąsias šalis ir paaiškinkite, kodėl jos gauna duomenis. Pavyzdys: „„Google Analytics“ gauna anonimizuotus naudojimo duomenis suvestinėms srauto ataskaitoms rengti.“
  • Kaip atsisakyti ar atšaukti sutikimą: Paaiškinkite, kaip lankytojai gali pakeisti ar atšaukti savo pasirinkimus, ar tai būtų per jūsų sutikimo įrankį, naršyklės nustatymus, ar trečiųjų šalių atsisakymo puslapius. Pavyzdys: „Bet kada galite pakeisti savo slapukų nuostatas naudodami nuorodą „Slapukų nustatymai“ apatinėje juostoje.“
  • Naršyklės nustatymų gairės: Pažymėkite, kad dauguma naršyklių leidžia vartotojams blokuoti ar ištrinti slapukus nepriklausomai nuo jūsų sutikimo įrankio.
  • Kontaktinė informacija: Suteikite lankytojams būdą užduoti klausimus apie jūsų slapukų praktiką. Pavyzdys: „Dėl klausimų apie mūsų slapukų naudojimą kreipkitės adresu [email protected].“
  • Paskutinio atnaujinimo data: Nuolat ją atnaujinkite. Prieš trejus metus datuota politika signalizuoja apleistumą tiek lankytojams, tiek reguliuotojams.

Patarimas: Pateikite nuorodą į savo slapukų politiką kiekvieno puslapio apatinėje juostoje, pačioje sutikimo juostoje ir savo pagrindinėje privatumo politikoje. Aptinkamumas yra atitikties dalis. Politika, palaidota svetainės žemėlapyje, kurios joks lankytojas nesuranda, suteikia menką teisinę apsaugą.


Joks įstatymas nereikalauja, kad slapukų atskleidimai egzistuotų kaip atskiras dokumentas. Jų įtraukimas į bendrą privatumo politiką yra teisiškai leistinas, o kai kurioms svetainėms tai yra praktiškesnis pasirinkimas. Sprendimas priklauso nuo jūsų sekimo sistemos sudėtingumo, auditorijos ir to, kaip dažnai keičiasi jūsų slapukų inventorius.

Argumentai už atskirą slapukų politiką:

  • Lengviau atnaujinti pridedant ar pašalinant sekimo įrankius, neliečiant platesnės privatumo politikos.
  • Lengviau aptinkama lankytojams, kurie konkrečiai nori suprasti jūsų sekimo praktiką.
  • Aiškesnė svetainėms su ES lankytojais, kur GDPR ir ePrivacy reikalauja išsamių, konkrečių atskleidimų, galinčių perkrauti bendrą privatumo politiką.
  • Paprasčiau pateikti nuorodą iš sutikimo juostos, kurioje tekstui paprastai skirta ribota vieta.

Argumentai už slapukų integravimą į privatumo politiką:

  • Mažiau dokumentų prižiūrėti ir mažiau puslapių lankytojams naršyti.
  • Tinka mažoms svetainėms su minimaliu sekimu, kur atskiras puslapis būtų neproporcingas.
  • Mažina nenuoseklumo tarp dviejų atskirų dokumentų riziką.

Rekomenduojamas metodas pagal scenarijų:

  • Maža informacinė svetainė be trečiųjų šalių sekiklių: Pakanka slapukų skyriaus privatumo politikoje. Išlaikykite jį konkretų ir aktualų.
  • MVĮ su analizės ir reklamos žymomis: Atskira slapukų politika yra praktiškesnis pasirinkimas. Slapukų inventorius keičiasi pakankamai dažnai, kad atskiras puslapis mažintų priežiūros trintį.
  • Kelias jurisdikcijas apimanti svetainė su ES ir JAV srautu: Atskira slapukų politika labai rekomenduojama. Detalumo lygį, reikalingą ES atitikčiai, įskaitant atskirus slapukų pavadinimus, trukmes ir trečiųjų šalių gavėjus, sunku aiškiai pateikti bendroje privatumo politikoje.

Kad ir kokią struktūrą pasirinktumėte, susiekite abu dokumentus tarpusavyje. Lankytojas, skaitantis privatumo politiką, turėtų pasiekti slapukų politiką vienu paspaudimu, ir atvirkščiai. Nenuoseklumas tarp dviejų dokumentų, pavyzdžiui, politikoje įvardytas, bet juostoje neatskleistas slapukas, yra dažnas reguliavimo auditų radinys.


Diegimas vyksta logine seka. Žingsnių praleidimas, ypač nuskaitymo ir skriptų blokavimo etapų, yra ta vieta, kur dauguma svetainių sukuria atitikties spragas.

  1. Atlikite slapukų nuskaitymą. Naudokite automatinį skaitytuvą, kad nustatytumėte kiekvieną slapuką ir sekiklį, kurį nustato jūsų svetainė, įskaitant tuos, kuriuos įkrauna trečiųjų šalių skriptai, kurių galbūt nepridėjote sąmoningai. Dokumentuokite rezultatus.
  2. Klasifikuokite kiekvieną slapuką. Priskirkite kiekvieną nustatytą slapuką teisinei kategorijai: griežtai būtinas, funkcinis, analizės ar rinkodaros. Pasikonsultuokite su slapukų atitikties kontroliniu sąrašu, kad patikrintumėte savo klasifikacijas pagal reguliavimo standartus.
  3. Parenkite savo slapukų politiką. Naudodami ankstesniame skyriuje pateiktą kontrolinį sąrašą, parašykite politikos tekstą, kuris įvardija kiekvieną kategoriją, paaiškina jos paskirtį, nurodo slapukų trukmes, identifikuoja trečiąsias šalis ir paaiškina, kaip lankytojai gali valdyti savo nuostatas.
  4. Sukonfigūruokite CMP ir sutikimo juostą. Pasirinkite sutikimo valdymo platformą, palaikančią jūsų jurisdikcijas. Sukonfigūruokite geografiškai orientuotas juostas: sutikimas (opt-in) ES/JK lankytojams, atsisakymas ar pranešimas JAV lankytojams. Užtikrinkite, kad juosta pateiktų tikrus pasirinkimus, o atmetimo parinktis būtų tokia pat ryški kaip ir priėmimo parinktis.
  5. Įdiekite skriptų blokavimą. Sukonfigūruokite CMP taip, kad nebūtini skriptai neįsikrautų tol, kol lankytojas nesuteiks sutikimo. Jei naudojate žymų tvarkyklę, tokią kaip „Google Tag Manager“, apribokite nebūtinas žymas pagal sutikimo signalą, kol jos įsijungs.
  6. Nustatykite sutikimo žurnalus. Sukonfigūruokite CMP, kad ji fiksuotų, kas kiekvienam lankytojui buvo parodyta, ką jis pasirinko ir kada. Šie žurnalai yra veiklos atitikties įrodymas.
  7. Testuokite prieš paleidimą ir po jo. Patikrinkite, ar nebūtini slapukai neįsijungia prieš sutikimą tiek kompiuteryje, tiek mobiliajame įrenginyje. Testuokite sutikimo atšaukimą ir patikrinkite, ar žymos nustoja įsijungti. Naudokite naršyklės kūrėjo įrankius ar tinklo inspektorių, kad patvirtintumėte. Testuokite iš imituojamos ES vietos, kad patikrintumėte, ar sutikimo (opt-in) juosta pasirodo teisingai.

Laiko ir sąnaudų sąmatos (orientacinės): Slapukų nuskaitymas ir klasifikavimas mažai svetainei paprastai užtrunka nuo vienos iki trijų valandų. Politikos teksto rašymas prideda dar dvi–keturias valandas. CMP konfigūravimas ir testavimas gali užtrukti dar dvi–aštuonias valandas, priklausomai nuo platformos ir žymų sistemos sudėtingumo. Svetainės savininkui, tvarkančiam tai be išorinės pagalbos, pagrindinės sąnaudos yra laikas. Agentūros pagalba visapusiškam diegimui paprastai svyruoja nuo kelių šimtų iki kelių tūkstančių dolerių, priklausomai nuo svetainės sudėtingumo, nors sąnaudos labai skiriasi, o šie skaičiai yra tik sąmatos.


Kaip šiuolaikinė CMP praktiškai užtikrina jūsų politikos vykdymą

Supratimas, ką sutikimo valdymo platforma iš tikrųjų daro techniniu požiūriu, paaiškina, kodėl įrankis yra toks pat svarbus kaip ir politikos tekstas. Passiro yra IAB TCF v2.3 registruota CMP (ID 499), o tai reiškia, kad ji generuoja standartizuotą sutikimo eilutę, kurią gali skaityti ir pagal ją veikti tolesni tiekėjai bei reklamos sistemos, o ne tiesiog saugo vietinę nuostatą.

Pagrindinės galimybės, susijusios su politikos vykdymu:

  • IAB TCF v2.3 registracija (ID 499): Sutikimo signalai struktūrizuoti pagal IAB standartą, užtikrinant sąveiką su reklamos platformomis ir leidėjų sistemomis, kurioms reikia galiojančios sutikimo eilutės.
  • Google Consent Mode v2: Passiro integruojasi su Google Consent Mode v2, pritaikydama, kaip „Google“ žymos veikia, atsižvelgiant į lankytojo sutikimo pasirinkimus, o tai veikia matavimą ir reklamos funkcionalumą „Google“ ekosistemoje.
  • Automatinis skriptų blokavimas: Nebūtiniems skriptams užkertamas kelias įsikrauti, kol lankytojas nesutinka. Tai techninis vykdymo sluoksnis, paverčiantis rašytinę politiką veikiančia valdymo priemone.
  • Kasdien atnaujinama sekiklių duomenų bazė: Passiro skaitytuvas tikrina pagal 4 900+ sekiklių duomenų bazę, gautą iš EasyPrivacy ir kasdien atnaujinamą, mažindamas riziką, kad naujai pridėtas sekiklis liks nepastebėtas.
  • Geografiškai orientuotos juostos: Platforma nustato lankytojo vietą ir pateikia tinkamą sutikimo patirtį – sutikimą (opt-in) ES/JK lankytojams ir atsisakymą ar pranešimą JAV lankytojams, nereikalaujant rankinio konfigūravimo kiekvienai jurisdikcijai.
  • Vizualus dizaineris su 25 kalbomis: Juostos išvaizdą ir kalbą galima sukonfigūruoti be kodo, palaikant daugiakalbes svetaines ir prekės ženklo nuoseklumą.
  • Nemokamas planas su neribotu domenų skaičiumi ir srautu: Nemokamas planas nenustato puslapių ribų ar srauto limitų, todėl jis prieinamas bet kokio dydžio svetainėms.

Verta aiškiai paminėti du realius apribojimus. Passiro neturi duomenų subjekto prieigos užklausų (DSAR) automatizavimo, todėl organizacijoms, kurioms reikia dideliu mastu valdyti prieigos, ištrynimo ar perkeliamumo užklausas, tam darbui reikės atskiro įrankio. Passiro taip pat nesiūlo tiekėjų rizikos valdymo funkcijų, o tai reiškia, kad ji nevertina trečiųjų šalių tiekėjų, kurių skriptus ji blokuoja, privatumo padėties.

Patarimas: Sukonfigūravę savo CMP, atidarykite „Google Tag Manager“ peržiūros režimą ir patikrinkite, ar nebūtinos žymos rodo „sustabdyta“ ar „blokuota“ būseną prieš suteikiant sutikimą. Jei žyma įsijungia prieš sutikimo trigerį, skriptų blokavimo konfigūraciją reikia koreguoti. Šis testas užtrunka penkias minutes ir sugauna dažniausią diegimo klaidą.


Kas nutinka, jei neatskleidžiate slapukų ar nepateikiate būtinų valdymo priemonių?

Neatskleidimas nėra teorinė rizika. Reguliuotojai keliose jurisdikcijose parodė pasiryžimą imtis vykdymo veiksmų prieš svetaines, kurios neatitinka slapukų skaidrumo ir sutikimo reikalavimų.

Reguliavimo vykdymas:

  • FTC persekiojo įmones dėl neatskleisto ar iškreipto duomenų rinkimo, remdamasi savo apgaulingos praktikos įgaliojimais, o internetiniai privatumo atskleidimai yra aktyvus vykdymo prioritetas.
  • Valstijų generaliniai prokurorai, ypač Kalifornijos, turi įgaliojimus tirti ir bausti verslus, pažeidžiančius CCPA/CPRA skaidrumo ir atsisakymo reikalavimus. Baudos pagal CCPA gali siekti tūkstančius dolerių už pažeidimą, o už tyčinius pažeidimus – didesnės.
  • ES priežiūros institucijos skyrė reikšmingas baudas už sutikimo pažeidimus, įskaitant atvejus, kai juostos apsunkino atmetimą arba kai sekimo skriptai įsikraudavo prieš suteikiant sutikimą. Reguliuotojai konkrečiai taikėsi į tamsiųjų šablonų juostas, kurios skatina priėmimą arba slepia atmetimo parinktį.

Veiklos rizikos:

  • Reklamos tinklai ir platformos gali apriboti ar sustabdyti paskyras, jei jūsų svetainės sutikimo diegimas neatitinka jų reikalavimų, ypač „Google“ ekosistemoje, kur Consent Mode v2 atitiktis veikia matavimą ir kainų siūlymą.
  • Privatumui pirmenybę teikiančios naršyklės ir plėtiniai vis dažniau blokuoja sekiklius pagal numatytuosius nustatymus, o tai gali iškreipti analizės duomenis ir sumažinti reklamos veiksmingumą svetainėms, kurios neįdiegė tinkamų sutikimo valdymo priemonių.
  • Lankytojų pasitikėjimo praradimą sunku įvertinti kiekybiškai, tačiau jis yra realus. Lankytojai, atradę neatskleistą sekimą, ar per naršyklės plėtinį, ar per naujienų pranešimą, greičiausiai nebegrįš.

Greiti taisymo žingsniai, jei šiuo metu neatitinkate reikalavimų:

  • Nedelsdami atlikite slapukų nuskaitymą, kad nustatytumėte, kas yra jūsų svetainėje.
  • Paskelbkite slapukų politiką, net ir pagrindinę, per kelias dienas. Sąžiningas atskleidimas mažina reguliavimo riziką.
  • Įdiekite nebūtinų slapukų skriptų blokavimą iškart, kai tik bus sukonfigūruota CMP.
  • Dokumentuokite taisymo žingsnius ir datas. Reguliuotojai atsižvelgia į dokumentuotas sąžiningas pastangas vertindami baudas.

Svarbiausios išvados

Bet kuri svetainė, nustatanti nebūtinus slapukus, privalo paskelbti slapukų politiką ir įdiegti tinkamas sutikimo ar atsisakymo valdymo priemones, o konkretūs reikalavimai nulemiami pagal tai, kur yra lankytojai.

Punktas Išsami informacija
Politika iš esmės privaloma Bet kuriai svetainei, naudojančiai analizės įrankius, reklamą ar trečiųjų šalių sekiklius, reikia slapukų atskleidimų ir valdymo priemonių.
JAV ir ES sutikimo modelis JAV teisė paprastai reikalauja pranešimo ir atsisakymo; ES teisė reikalauja išankstinio sutikimo (opt-in) prieš įsijungiant nebūtiniems slapukams.
Pirmas žingsnis: nuskaitykite svetainę Atlikite slapukų nuskaitymą, kad nustatytumėte kiekvieną sekiklį prieš rašydami politikos tekstą ar konfigūruodami juostą.
Skriptų blokavimas yra privalomas Politikos paskelbimas neblokuojant nesutiktų žymų palieka atitikties spragą atvirą.
Passiro kaip CMP pasirinkimas Passiro yra IAB TCF v2.3 registruota CMP (ID 499) su nemokamu planu, automatiniu skriptų blokavimu ir geografiškai orientuotomis juostomis.

Dalis, kurią daugelis svetainių savininkų supranta neteisingai

Dažniausia klaida yra slapukų politiką laikyti dokumento, o ne technine problema. Svetainių savininkai praleidžia laiką rašydami politikos tekstą, paskelbia jį apatinėje juostoje ir laiko klausimą išspręstu. Tuo tarpu „Google Analytics“ įsijungia įkraunant puslapį, „Meta“ pikselis įsikrauna prieš bet kokią lankytojo sąveiką, o sutikimo juosta, jei tokia yra, įrašo nuostatą iš tikrųjų nieko neblokuodama.

Politikos tekstas yra svarbus. Tačiau būtent skriptų blokavimo konfigūracija nulemia, ar svetainė iš tikrųjų veikia pagal įstatymą ES lankytojams. Juosta, prašanti sutikimo tuo pat metu įkraunanti skriptus, kuriuos turėtų riboti, nėra atitikties įrankis. Tai atsakomybė, persirengusi juo.

Mažų svetainių savininkai dažnai priešinasi visos CMP diegimui, nes mano, kad tam reikia techninės kompetencijos ar reikšmingų sąnaudų. Nei viena, nei kita nebėra tiesa. Labiau pateisinama pozicija bet kuriai svetainei su nemenku srautu yra atlikti nuskaitymą, paskelbti konkrečią politiką, sukonfigūruoti CMP, kuri iš tikrųjų blokuoja skriptus, ir vesti sutikimo žurnalus. Ši seka nesudėtingai svetainei užtrunka keletą valandų ir sukuria dokumentuotą įrašą, kuris parodo sąžiningą atitiktį. Reguliuotojai nuosekliai palankiau vertina dokumentuotas pastangas nei jokių pastangų nebuvimą.

Kita neįvertinta rizika yra valstijų teisės mozaika JAV. CCPA/CPRA sulaukia daugiausia dėmesio, tačiau Virdžinija, Koloradas, Konektikutas, Teksasas ir kitos valstijos priėmė savo privatumo įstatymus su savo ribomis ir reikalavimais. Kryptis aiški: slapukų atskleidimo prievolės JAV plečiasi, o ne mažėja. Sukurti reikalavimus atitinkantį pagrindą dabar yra gerokai pigiau, nei jį pertvarkyti po reguliavimo tyrimo.


Passiro buvo sukurta specialiai svetainių savininkams, kuriems reikia techniškai patikimos sutikimo valdymo platformos be įmonių lygio kainos. Kaip IAB TCF v2.3 registruota CMP (ID 499) su Google Consent Mode v2 integracija, Passiro generuoja galiojančią sutikimo eilutę, pagal kurią gali veikti reklamos platformos ir leidėjų sistemos, o ne tik juostą, saugančią vietinę nuostatą. Automatinis skriptų blokavimas neleidžia nebūtinoms žymoms įsijungti prieš suteikiant sutikimą. Kasdien atnaujinama 4 900+ elementų sekiklių duomenų bazė iš EasyPrivacy reiškia, kad naujai pridėti sekikliai greitai nustatomi. Geografiškai orientuotos juostos pateikia tinkamą patirtį ES ir JAV lankytojams be rankinio jurisdikcijos konfigūravimo.

Passiro

Du apribojimai, kuriuos verta aiškiai įvardyti: Passiro neturi DSAR automatizavimo ir nesiūlo tiekėjų rizikos valdymo funkcijų. Organizacijoms, kurioms reikia šių galimybių, reikalingas atskiras įrankis. Svetainių savininkams, kuriems reikia reikalavimus atitinkančio slapukų sutikimo neribotam domenų skaičiui be srauto limitų, nemokamas planas apima visą techninį reikalavimą. Mokami planai prideda sutikimo analizę, baltos etiketės prekės ženklą ir API prieigą.

Jei naudojate WordPress, Passiro WordPress įskiepis įdiegiamas per kelias minutes. „Wix“, „Squarespace“ ar „Webflow“ svetainėms svetainių kūrimo platformų integracija nereikalauja kodo. Pradėkite nuo nemokamos paskyros adresu passiro.com ir šiandien atlikite savo pirmąjį slapukų nuskaitymą.

Šis straipsnis pateikia bendrą informaciją apie slapukų politikos reikalavimus ir nėra teisinė konsultacija. Slapukų ir privatumo įstatymai skiriasi priklausomai nuo jurisdikcijos ir dažnai keičiasi. Dėl jūsų situacijai konkrečių gairių kreipkitės į kvalifikuotą teisės specialistą ar atitinkamą reguliavimo instituciją.


Autoritetingi šaltiniai ir oficialios gairės

Toliau pateikti pirminiai šaltiniai ir reguliavimo nuorodos pateikia teisinį tekstą ir oficialias gaires, kuriomis grindžiamas šis straipsnis.

Reguliavimo pirminiai šaltiniai:

  • Kalifornijos generalinis prokuroras — CCPA ištekliai: Oficialios gairės dėl CCPA/CPRA skaidrumo reikalavimų, vartotojų teisių ir vykdymo prioritetų. Tai pirminis Kalifornijai būdingų prievolių šaltinis.
  • FTC — Privatumas ir saugumas: Federalinės prekybos komisijos gairės dėl nesąžiningos ar apgaulingos duomenų praktikos, taikomos visoms JAV svetainėms.
  • ICO — Slapukai ir panašios technologijos: JK Informacijos komisaro biuro gairės dėl PECR ir UK GDPR sutikimo reikalavimų. Aktualu svetainėms su JK lankytojais.
  • Autoriteit Persoonsgegevens — Slapukų juostos: Nyderlandų duomenų apsaugos institucijos gairės dėl reikalavimus atitinkančių ir neatitinkančių juostų šablonų, su praktiniais tamsiųjų šablonų, kuriems taikosi reguliuotojai, pavyzdžiais.

Diegimo ir praktinės nuorodos:

  • Wilson Elser — JAV svetainių atitiktis slapukams: Teisės praktiko atlikta JAV atitikties darbo eigų slapukams ir sekimo technologijoms analizė.
  • Passiro — Slapukų atitikties apžvalga: Diegimo gairės, reguliavimo santraukos ir CMP funkcijų dokumentacija.
  • Passiro — Slapukų reglamentų nuoroda: GDPR, ePrivacy, CCPA, LGPD ir kitų pagrindinių privatumo režimų bei jų slapukų tvarkymo reikalavimų santrauka.
  • Passiro — Slapukų atitikties kontrolinis sąrašas: 25 punktų patikros kontrolinis sąrašas juostos ir politikos peržiūrai prieš paleidimą ir po jo.

Get compliant cookie consent — free

Passiro gives you a compliant cookie banner with IAB TCF v2.3 and Google Consent Mode v2, free on every site.