Gátlisti fyrir vafrakökusamræmi: 25 atriði að fullu samræmi
Vafrakökusamræmi felur í sér tæknilega útfærslu, lögfræðileg gögn og áframhaldandi rekstrarferla. Ef eitt einasta atriði vantar getur það leitt til vanræmis, jafnvel þótt allt annað sé í lagi. Þessi skipulagði 25 atriða gátlisti nær yfir alla þætti vafrakökusamræmis samkvæmt GDPR, ePrivacy Directive og helstu alþjóðlegu persónuverndarlögum. Notaðu hann bæði sem útfærsluleiðbeiningar og reglulegt úttektartæki.
Skrá yfir vafrakökur
Þú getur ekki stýrt því sem þú hefur ekki mælt. Fullkomin og nákvæm vafrakökuskrá er grunnurinn að öllum öðrum samræmisaðgerðum.
-
Allar vafrakökur greindar og skjalfestar
Hverja einustu vafraköku sem vefsíðan þín setur verður að greina, þar á meðal vafrakökur sem þriðju aðila skriftur, innfellt efni og gögn sem hlaðast inn kvikt setja. Notaðu sjálfvirka skönnun til að tryggja fullkomna umfjöllun á öllum síðum, ekki aðeins forsíðunni. Skráin þín ætti að innihalda HTTP vafrakökur, localStorage færslur, sessionStorage færslur og önnur biðlarahliðargeymsluforrit sem notuð eru til rakningar.
-
Hver vafrakaka flokkuð rétt
Hverja vafraköku verður að úthluta í réttan samræmisflokk: stranglega nauðsynleg, virk, greining/afkastageta eða markaðssetning/auglýsingar. Flokkunin verður að vera heiðarleg — vafrakaka sem rekur notendur í auglýsingaskyni má ekki flokkast sem „virk“ einfaldlega vegna þess að hún veitir líka einhvern virkan ávinning. Þegar vafi leikur á skaltu beita strangari flokkinum. Persónuverndarstofnanir skoða flokkun náið, og röng flokkun er ein algengasta niðurstaðan í fullnustuaðgerðum.
-
Vafrakökur þriðju aðila greindar ásamt veitendum
Fyrir hverja vafraköku þriðja aðila á síðunni þinni skaltu skjalfesta hvaða þjónusta setur hana, hvers vegna hún er á síðunni þinni og hvaða gögn hún safnar eða deilir. Algengar uppsprettur vafrakaka þriðju aðila eru greiningarpallar (Google Analytics, Adobe Analytics), auglýsinganet (Google Ads, Meta Pixel, LinkedIn Insight Tag), samfélagsmiðlagræjur, myndbandsinnfellingar (YouTube, Vimeo), spjallverkfæri (Intercom, Drift) og A/B prófunarpallar (Optimizely, VWO). Hver þriðja aðila veitandi ætti að vera með gagnavinnslusamning í gildi.
-
Líftími vafrakaka skjalfestur
Skráðu fyrningartímabilið fyrir hverja vafraköku. Setuvafrakökur renna út þegar vafranum er lokað. Varanlegar vafrakökur hafa skilgreindan líftíma sem þarf að skjalfesta (t.d. 30 daga, 1 ár, 2 ár). Samkvæmt meginreglum GDPR um lágmörkun gagna og geymslutakmörkun ættu líftímar vafrakaka að vera í hlutfalli við tilgang þeirra. Erfitt væri að réttlæta greiningarvafraköku sem varir í 10 ár. CNIL mælir með hámarki 13 mánaða fyrir greiningarvafrakökur.
-
Tilgangur vafrakaka skjalfestur á einföldu máli
Tilgangur hverrar vafraköku verður að vera lýst á máli sem venjulegur gestur vefsíðunnar getur skilið. „Þessi vafrakaka geymir einkvæmt auðkenni til að rekja vafravirkni þína um síðuna okkar fyrir vefgreiningu“ er skýrt. „
_ga: Notað af Google Analytics til að greina á milli notenda“ er ekki nógu skýrt fyrir flesta notendur. Tilgangslýsingin ætti að svara spurningunni: „Hvað gerir þessi vafrakaka og hvers vegna ætti ég að leyfa hana?“
Samþykkisferli
Samþykkisferlið er þar sem lögfræðilegar kröfur mæta tæknilegri útfærslu. Að fá þetta rétt er mikilvægasti — og oftast misheppnaði — þáttur vafrakökusamræmis.
-
Samþykki fengið ÁÐUR en ónauðsynlegar vafrakökur eru settar
Þetta er langsamlega mikilvægasta tæknilega krafan. Engar greiningar-, auglýsinga- eða aðrar ónauðsynlegar vafrakökur má setja fyrr en notandinn hefur gefið jákvætt samþykki. Þetta þýðir að þriðju aðila skriftur verða að vera blokkaðar frá því að hlaðast fyrr en samþykki er móttekið. Að eyða einfaldlega vafrakökum eftir á er ekki samræmt — ePrivacy Directive krefst samþykkis áður en geymsla á sér stað, ekki afturvirkrar eyðingar. Prófaðu þetta með því að heimsækja síðuna þína í huliðsglugga og athuga hvaða vafrakökur eru settar áður en þú átt í samskiptum við borðann.
-
Skriftur blokkaðar þar til samþykki er gefið
Það nægir ekki að blokka vafrakökur — skrifturnar sem setja þær verður að koma í veg fyrir að þær keyri. Skrifta sem hleðst og keyrir en er hindruð frá því að skrifa vafraköku getur samt safnað og sent gögn (í gegnum díla, vita eða API-köll). Samþykkisstjórnun þín verður að koma í veg fyrir að skriftan sjálf hlaðist fyrr en viðeigandi samþykkisflokkur hefur verið samþykktur. Algengar útfærsluaðferðir eru að breyta
type-eigindinni á skriftumerkjum (t.d. úrtext/javascriptítext/plain) og að sprauta skriftum kvikt inn eftir samþykki. -
Samþykkis- og hafnahnappar jafn áberandi
Möguleikinn á að hafna ónauðsynlegum vafrakökum verður að vera settur fram með jafnri áberandi og möguleikinn á að samþykkja þær. Þetta þýðir sömu sjónræna meðferð: sömu stærð, sömu litavigt, sama lag viðmótsins. Stór grænn „Samþykkja allt“ hnappur við hliðina á lítilli grárri „Stjórna stillingum“ tengli er ekki jöfn áberandi. CNIL, Garante og fjöldi annarra persónuverndarstofnana hafa gefið út sektir sérstaklega fyrir þetta mál. Báðir möguleikarnir ættu að vera í fyrsta lagi vafrakökuborðans án þess að krefjast frekari smella.
-
Fínstillt samþykki á flokkastigi í boði
Notendur verða að geta samþykkt tiltekna flokka vafrakaka óháð hverjum öðrum. Að samþykkja greiningarvafrakökur ætti ekki að krefjast þess að samþykkja líka auglýsingavafrakökur. Að lágmarki skaltu bjóða aðskildar rofakerfi fyrir: stranglega nauðsynleg (alltaf á, ekki hægt að skipta), virk, greining/afkastageta og markaðssetning/auglýsingar. Ef þú notar vafrakökur í mörgum ólíkum tilgangi innan flokks skaltu íhuga að bjóða enn fínstilltari möguleika.
-
Engir fyrirfram merktir gátreitir
Þegar notandi opnar ítarlegar vafrakökustillingar verða allir valfrjálsir flokkar að vera ómerktir sjálfgefið. Aðeins stranglega nauðsynlegar vafrakökur (sem krefjast ekki samþykkis) mega vera fyrirfram virkjaðar. CJEU staðfesti í Planet49-úrskurðinum (mál C-673/17) að fyrirfram merktir gátreitir teljast ekki gilt samþykki. Þetta gildir óháð því hvort notandinn geti afmerkt þá — sjálfgefna staðan verður að vera afþökkun, sem krefst jákvæðrar aðgerðar til að velja.
-
Að draga samþykki til baka jafn auðvelt og að veita það
7. gr. (3) GDPR krefst þess að afturköllun samþykkis sé jafn auðveld og að veita það. Ef notandi getur samþykkt vafrakökur með einum smelli á borða verður hann að geta dregið samþykki til baka með sambærilegum hætti. Besta venjan er varanlegur, alltaf sýnilegur tengill eða tákn (t.d. í fæti eða sem fljótandi hnappur) sem opnar vafrakökustillingamiðstöðina þar sem notandinn getur breytt eða afturkallað val sitt. Að krefja notandann um að hreinsa vafrakökur vafrans, fara á falda stillingasíðu eða hafa samband við þjónustuver uppfyllir ekki þennan staðal.
-
Samþykkisskrár geymdar með tímastimplum
Þú verður að geta sýnt fram á að samþykki hafi verið gefið. Geymdu skrá yfir hverja samþykkisaðgerð þar á meðal: tímastimpil, samþykkisvalið sem gert var (hvaða flokkar voru samþykktir/hafnaðir), útgáfu vafrakökuborðans og stefnunnar sem var í gildi á þeim tíma, og einkvæmt auðkenni fyrir samþykkið (ekki endilega tengt notandareikningi fyrir nafnlausa gesti). Samkvæmt ábyrgðarmeginreglu GDPR liggur sönnunarbyrðin fyrir samþykki hjá ábyrgðaraðilanum. Ef þú getur ekki lagt fram sönnun þess að tiltekinn notandi hafi samþykkt er samþykki hans í raun ósannað.
Vafrakökustefna
Vafrakökustefnan þín er bæði lögfræðilegt skjal og gagnsæistæki. Hún verður að vera nákvæm, fullkomin og skiljanleg.
-
Vafrakökustefna er til og aðgengileg
Sérstök vafrakökustefna (eða skýr vafrakökuhluti innan persónuverndarstefnu þinnar) verður að vera til og auðfundin. Besta venjan er sérstök síða sem tengd er frá fæti vefsíðunnar, vafrakökuborðanum þínum og aðalpersónuverndarstefnunni. Stefnan verður að vera aðgengileg án þess að samþykkja vafrakökur — notendur ættu að geta lesið hana áður en þeir taka samþykkisákvörðun.
-
Allar vafrakökur skráðar með nöfnum, tilgangi, gerðum og líftíma
Vafrakökustefnan þín verður að innihalda töflu eða skipulagðan lista yfir hverja vafraköku sem vefsíðan þín setur, þar á meðal: nafn vafrakökunnar, hver setur hana (fyrsta aðila eða þriðja aðila veitandi), hvað hún gerir (á einföldu máli), hvort hún er setu- eða varanleg vafrakaka, og hversu lengi hún varir. Þetta er ekki valfrjálst — það er skýr krafa samkvæmt gagnsæisákvæðum GDPR (12.-14. gr.) og kröfunni um upplýst samþykki í ePrivacy Directive.
-
Þriðju aðila veitendur greindir
Stefnan þín verður að nefna þjónustur þriðju aðila sem setja vafrakökur á vefsíðuna þína. „Við notum greiningarvafrakökur þriðju aðila“ er ekki nóg. „Við notum Google Analytics (frá Google LLC), sem setur eftirfarandi vafrakökur:
_ga,_gid,_gat“ er nóg. Notendur eiga rétt á að vita hverjir safna gögnum um þá og að taka upplýstar ákvarðanir um hvern veitanda. -
Leiðbeiningar um stjórnun vafrakaka innifaldar
Stefnan þín ætti að útskýra hvernig notendur geta stjórnað vafrakökustillingum sínum, þar á meðal: hvernig á að nálgast vafrakökustillingamiðstöðina til að breyta samþykkisvali, hvernig á að eyða núverandi vafrakökum í gegnum vafrastillingar, og tengla á persónuverndarstefnur helstu þriðju aðila vafrakökuveitenda. Þótt vafrakökustjórnun á vafrastigi sé á ábyrgð notandans sýnir það góðan vilja að veita skýrar leiðbeiningar og styður meginregluna um valdeflingu notenda.
-
Stefna dagsett og uppfærð reglulega
Vafrakökustefnan þín verður að innihalda dagsetninguna þegar hún var síðast uppfærð. Hvenær sem þú bætir við nýjum vafrakökum, fjarlægir vafrakökur, breytir þriðju aðila veitendum eða breytir tilgangi vafrakaka verður að uppfæra stefnuna til að endurspegla breytinguna. Ódagsett stefna eða stefna sem hefur ekki verið uppfærð í meira en ár er viðvörunarmerki fyrir persónuverndarstofnanir. Besta venjan: samþættu niðurstöður vafrakökuskönnunar þinnar við stefnuna, þannig að stefnan uppfærist sjálfkrafa þegar nýjar vafrakökur greinast.
Vafrakökuborði
Vafrakökuborðinn er sýnilega viðmót samþykkisstjórnunar þinnar. Hann verður að jafnvægja lögfræðilegt samræmi við notagildi.
-
Borði birtist við fyrstu heimsókn áður en vafrakökur eru settar
Vafrakökuborðinn verður að birtast í fyrsta sinn sem notandi heimsækir vefsíðuna þína, áður en nokkrar ónauðsynlegar vafrakökur eru settar. Borðinn ætti að vera strax sýnilegur án þess að skruna, ætti ekki að vera auðvelt að hafna með óviljandi smellum, og ætti að vara þar til notandinn tekur virkt val. Borðinn má ekki trufla getu notandans til að fara frá síðunni eða nálgast nauðsynlegt efni (þótt takmörkun á aðgangi að efni á bak við samþykkiskröfu geti verið leyfileg í sumum lögsögum er öruggari nálgunin að leyfa flakk á meðan borðinn er sýndur).
-
Borði er aðgengilegur (hægt að flakka með lyklaborði, samhæfur skjálesurum)
Vafrakökuborðinn þinn verður sjálfur að vera aðgengilegur. Þetta þýðir: öll gagnvirk atriði (hnappar, rofar, tenglar) verða að vera aðgengileg og hægt að stjórna með lyklaborði; borðinn verður að vera rétt tilkynntur skjálesurum með viðeigandi ARIA-eigindum; fókusstjórnun verður að vera rétt (fókus ætti að færast á borðann þegar hann birtist og fara aftur á síðuna þegar honum er lokað); litabirtingsskil verða að uppfylla WCAG 2.1 AA staðla (4,5:1 fyrir venjulegan texta, 3:1 fyrir stóran texta); og borðinn verður að vera nothæfur við mismunandi aðdráttarstig og skjástærðir. Óaðgengilegur vafrakökuborði er bæði lögfræðileg áhætta (fellur á WCAG samræmi) og orðsporsáhætta fyrir hvaða fyrirtæki sem segist hugsa um persónuvernd og aðgengi.
-
Borði tengir á fulla vafrakökustefnu
Vafrakökuborðinn verður að innihalda tengil á fulla vafrakökustefnu þína, sem gerir notendum kleift að lesa ítarlegar upplýsingar um hverja vafraköku áður en þeir taka samþykkisákvörðun. Tengillinn ætti að vera greinilega sýnilegur og merktur (t.d. „Lestu vafrakökustefnu okkar“ eða „Frekari upplýsingar“). GDPR krefst þess að samþykki sé „upplýst“, sem þýðir að upplýsingarnar sem þarf til að taka upplýsta ákvörðun verða að vera aðgengilegar á samþykkisstaðnum.
-
Borði notar ekki myrkramynstur
Myrkramynstur í vafrakökuborðum grafa undan gildi samþykkis. Forðastu: að gera samþykkishnappinn sjónrænt ríkjandi (stærri, bjartari, meira áberandi) á meðan hafnamöguleikinn er gerður fíngerður eða falinn; að nota ruglandi orðalag („Samþykkja ráðlagðar stillingar“ í stað skýrra valkosta); að krefjast fleiri smella til að hafna en að samþykkja; að nota litakóðun sem gefur til kynna að höfnun sé röng (rautt fyrir höfnun, grænt fyrir samþykki); að beita „staðfestingarskömm“ orðalagi („Nei, mér er sama um upplifun mína“); og hverja aðra hönnun sem ýtir undir, hagræðir eða blekkir notendur í átt að samþykki. Leiðbeiningar EDPB um myrkramynstur (samþykktar í febrúar 2023) veita ítarleg dæmi um bannaðar aðferðir.
Tæknilegt og áframhaldandi
Vafrakökusamræmi er ekki verkefni með lokadagsetningu. Það er samfellt rekstrarferli.
-
Google Consent Mode v2 útfært (ef Google þjónustur eru notaðar)
Ef þú notar einhverjar Google þjónustur (Analytics, Ads, Tag Manager) er Google Consent Mode v2 nauðsynlegur frá og með mars 2024 til að birta auglýsingar á EES-svæðinu. Consent Mode miðlar vafrakökusamþykkisvali notenda þinna til Google-merkinga og aðlagar hegðun þeirra eftir samþykkisstöðu. Án Consent Mode gætu Google-merkingar ekki virkað rétt með samþykkisstjórnunarpalli þínum, sem leiðir annaðhvort til gagnataps (merkingar algjörlega blokkaðar) eða samræmisbrota (merkingar keyra án samþykkis). Útfærðu bæði
ad_storageoganalytics_storagesamþykkisbreyturnar og tryggðu að þær séu sjálfgefið „hafnað“ þar til samþykki er gefið. -
Regluleg vafrakökuskönnun skipulögð
Settu upp sjálfvirkar vafrakökuskannanir á endurteknum tímamörkum. Að lágmarki skaltu skanna mánaðarlega. Best er að samþætta skönnun inn í dreifingarferlið þitt þannig að hver útgáfa sé skönnuð sjálfkrafa. Stilltu tilkynningar fyrir nýjar eða breyttar vafrakökur svo teymið þitt geti metið og flokkað þær tafarlaust. Skönnun sem keyrir en er aldrei yfirfarin veitir engan samræmisávinning.
-
Ferli til að yfirfara nýjar skriftur þriðju aðila
Komdu á formlegu ferli sem verður að fylgja áður en nýrri þriðju aðila skriftu, viðbót eða þjónustu er bætt við vefsíðuna þína. Ferlið ætti að innihalda: að greina hvaða vafrakökur skriftan setur, að flokka þessar vafrakökur, að uppfæra samþykkisstjórnunarstillingar til að innihalda þær, að uppfæra vafrakökustefnuna, og að staðfesta að skriftan sé rétt blokkuð þar til viðeigandi samþykki er gefið. Þetta ferli ætti að fela í sér bæði tæknilega (þróun) og samræmislega (lögfræði/persónuvernd) yfirferð. Algengasta orsök misheppnaðs vafrakökusamræmis er nýjar skriftur sem bætt er við vefsíðu án þess að fara í gegnum persónuverndaryfirferð.
-
Starfsfólk þjálfað í vafrakökusamræmi
Allir sem koma að vefsíðunni þinni — þróunaraðilar, markaðsfólk, efnishöfundar og stjórnendur — ættu að skilja grunnatriði vafrakökusamræmis og hlutverk sitt í að viðhalda því. Þróunaraðilar þurfa að vita hvernig á að bæta við skriftum á samþykkismeðvitaðan hátt. Markaðsfólk þarf að skilja að það að bæta við nýjum rakningardíl krefst samræmisyfirferðar. Efnishöfundar þurfa að vita að innfelling YouTube-myndbands innleiðir vafrakökur þriðju aðila. Þjálfunin þarf ekki að vera umfangsmikil, en hún verður að ná yfir lykilmeginregluna: engin ný rakning án yfirferðar. Einn óþjálfaður liðsmaður sem bætir við markaðsskriftu án þess að fara í gegnum yfirferðarferlið getur eyðilagt margra mánaða samræmisvinnu.
Notkun þessa gátlista
Þessi gátlisti er hannaður til að nota á þrjá vegu:
- Upphafleg útfærsla: Vinndu í gegnum öll 25 atriðin í röð þegar þú setur upp vafrakökusamræmi í fyrsta sinn. Ekki sleppa atriðum eða skilja þau eftir til síðar — hlutasamræmi er samt vanræmi.
- Regluleg úttekt: Farðu yfir gátlistann ársfjórðungslega til að staðfesta að öll atriði séu enn uppfyllt. Gefðu sérstaka athygli áframhaldandi atriðunum (atriði 22-25), þar sem þau eru líklegust til að reka út af leið með tímanum.
- Eftir breytingar: Hvenær sem vefsíðan þín gengur í gegnum verulega breytingu (nýir eiginleikar, nýjar þriðju aðila þjónustur, endurhönnun, CMS-flutningur) skaltu fara í gegnum viðeigandi hluta gátlistans til að staðfesta að samræmi haldist.
Vafrakökusamræmi er hægt að ná. Það krefst athygli og ferlis, en engin einstök krafa er óhóflega erfið. Fyrirtækin sem eiga í erfiðleikum eru yfirleitt þau sem líta á samræmi sem einskiptisverkefni frekar en áframhaldandi rekstrarþátt. Byggðu það inn í vinnuflæðið þitt, úthlutaðu skýru eignarhaldi, og notaðu þennan gátlista sem endurtekið staðfestingartæki þitt.
Uppfyllir vefsíðan þín vefkökureglurnar?
Skannaðu vefsíðuna þína ókeypis og finndu allar vefkökur á nokkrum mínútum.
Skannaðu vefkökurnar þínar ókeypis