Skip to main content

Slapukų atitikties patikros sąrašas: 25 punktai iki visiškos atitikties

Slapukų atitiktis apima techninį įgyvendinimą, teisinę dokumentaciją ir nuolatinius veiklos procesus. Praleidus vos vieną elementą, atitiktis gali būti prarasta, net jei visa kita yra tvarkinga. Šis struktūruotas 25 punktų patikros sąrašas apima kiekvieną slapukų atitikties aspektą pagal GDPR, ePrivacy direktyvą ir pagrindinius tarptautinius privatumo teisės aktus. Naudokite jį ir kaip įgyvendinimo vadovą, ir kaip reguliaraus audito įrankį.

Slapukų inventorius

Negalima valdyti to, kas neišmatuota. Išsamus ir tikslus slapukų inventorius yra visų kitų atitikties veiklų pagrindas.

  1. Visi slapukai identifikuoti ir dokumentuoti

    Kiekvienas slapukas, kurį nustato jūsų svetainė, turi būti identifikuotas, įskaitant slapukus, nustatomus trečiųjų šalių skriptų, įterpto turinio ir dinamiškai įkeliamų išteklių. Naudokite automatizuotą skenavimą, kad užtikrintumėte visišką aprėptį visuose puslapiuose, o ne tik pagrindiniame. Į jūsų inventorių turėtų būti įtraukti HTTP slapukai, localStorage įrašai, sessionStorage įrašai ir bet kokie kiti stebėjimui naudojami kliento pusės saugojimo mechanizmai.

  2. Kiekvienas slapukas teisingai suklasifikuotas

    Kiekvienas slapukas turi būti priskirtas teisingai atitikties kategorijai: griežtai būtini, funkciniai, analitikos/veikimo arba rinkodaros/reklamos. Klasifikavimas turi būti sąžiningas — slapukas, kuris stebi vartotojus reklamos tikslais, negali būti klasifikuojamas kaip „funkcinis" vien todėl, kad jis taip pat teikia tam tikrą funkcinę naudą. Kilus abejonei, taikykite griežtesnę kategoriją. Duomenų apsaugos institucijos atidžiai tikrina klasifikavimą, o neteisingas klasifikavimas yra viena dažniausių išvadų vykdymo užtikrinimo veiksmuose.

  3. Trečiųjų šalių slapukai identifikuoti kartu su tiekėjais

    Kiekvienam trečiosios šalies slapukui jūsų svetainėje dokumentuokite, kokia paslauga jį nustato, kodėl jis yra jūsų svetainėje ir kokius duomenis renka ar dalijasi. Dažni trečiųjų šalių slapukų šaltiniai: analitikos platformos (Google Analytics, Adobe Analytics), reklamos tinklai (Google Ads, Meta Pixel, LinkedIn Insight Tag), socialinių tinklų valdikliai, vaizdo įrašų įterpiniai (YouTube, Vimeo), pokalbių įrankiai (Intercom, Drift) ir A/B testavimo platformos (Optimizely, VWO). Su kiekvienu trečiosios šalies tiekėju turi būti sudaryta duomenų tvarkymo sutartis.

  4. Slapukų trukmės dokumentuotos

    Užfiksuokite kiekvieno slapuko galiojimo laikotarpį. Sesijos slapukai nustoja galioti uždarius naršyklę. Nuolatiniai slapukai turi apibrėžtą galiojimo laiką, kuris turi būti dokumentuotas (pvz., 30 dienų, 1 metai, 2 metai). Pagal GDPR duomenų kiekio mažinimo ir saugojimo apribojimo principus, slapukų trukmė turėtų būti proporcinga jų paskirčiai. Analitikos slapuką, galiojantį 10 metų, būtų sunku pagrįsti. CNIL rekomenduoja analitikos slapukams ne ilgesnę kaip 13 mėnesių trukmę.

  5. Slapukų paskirtys dokumentuotos aiškia kalba

    Kiekvieno slapuko paskirtis turi būti aprašyta taip, kad tipinis svetainės lankytojas ją suprastų. „Šis slapukas saugo unikalų identifikatorių, skirtą jūsų naršymo veiklai mūsų svetainėje stebėti svetainės analitikos tikslais" yra aišku. „_ga: Google Analytics naudoja vartotojams atskirti" daugumai vartotojų nepakanka. Paskirties aprašymas turėtų atsakyti į klausimą: „Ką šis slapukas daro ir kodėl turėčiau jį leisti?"

Sutikimo mechanizmas

Sutikimo mechanizmas yra vieta, kur teisiniai reikalavimai susitinka su techniniu įgyvendinimu. Jį atlikti teisingai yra kritiškiausias — ir dažniausiai nepavykstantis — slapukų atitikties aspektas.

  1. Sutikimas gaunamas PRIEŠ nustatant nebūtinus slapukus

    Tai yra pats svarbiausias techninis reikalavimas. Jokie analitikos, reklamos ar kiti nebūtini slapukai negali būti nustatomi, kol vartotojas nedavė aiškaus sutikimo. Tai reiškia, kad trečiųjų šalių skriptų įkėlimas turi būti blokuojamas, kol negaunamas sutikimas. Paprasčiausias slapukų ištrynimas po fakto neatitinka reikalavimų — ePrivacy direktyva reikalauja sutikimo prieš saugojimą, o ne retroaktyvaus pašalinimo. Patikrinkite tai apsilankę savo svetainėje inkognito lange ir patikrinę, kokie slapukai nustatomi prieš sąveikaujant su reklamjuoste.

  2. Skriptai blokuojami, kol nepateiktas sutikimas

    Blokuoti slapukus nepakanka — skriptai, kurie juos nustato, turi būti sustabdyti nuo vykdymo. Skriptas, kuris įkeliamas ir vykdomas, bet jam neleidžiama įrašyti slapuko, vis tiek gali rinkti ir perduoti duomenis (per pikselius, švyturėlius ar API iškvietimus). Jūsų sutikimo valdymas turi neleisti pačiam skriptui įkelti, kol nepriimta atitinkama sutikimo kategorija. Dažni įgyvendinimo būdai: skripto žymų type atributo keitimas (pvz., iš text/javascript į text/plain) ir dinaminis skriptų įterpimas po sutikimo.

  3. Mygtukai „Priimti" ir „Atmesti" vienodai pastebimi

    Galimybė atmesti nebūtinus slapukus turi būti pateikta taip pat pastebimai, kaip ir galimybė juos priimti. Tai reiškia tą patį vizualinį apipavidalinimą: tą patį dydį, tą patį spalvos svorį, tą patį sąsajos sluoksnį. Didelis žalias mygtukas „Priimti viską" šalia mažos pilkos nuorodos „Valdyti nustatymus" nėra vienodas pastebimumas. CNIL, Garante ir keletas kitų duomenų apsaugos institucijų skyrė baudas būtent už šią problemą. Abi parinktys turėtų būti pirmajame slapukų reklamjuostės sluoksnyje, nereikalaujant papildomų paspaudimų.

  4. Prieinamas detalus sutikimas kategorijų lygmeniu

    Vartotojai turi galėti sutikti su konkrečiomis slapukų kategorijomis atskirai. Sutikimas su analitikos slapukais neturėtų reikalauti sutikimo ir su reklamos slapukais. Mažiausiai pateikite atskirus jungiklius: griežtai būtini (visada įjungti, nekeičiami), funkciniai, analitikos/veikimo ir rinkodaros/reklamos. Jei kategorijoje naudojate slapukus keliems skirtingiems tikslams, apsvarstykite dar detalesnes parinktis.

  5. Jokių iš anksto pažymėtų langelių

    Kai vartotojas atveria detalius slapukų nustatymus, visos pasirenkamos kategorijos pagal numatytuosius nustatymus turi būti nepažymėtos. Tik griežtai būtini slapukai (kuriems sutikimas nereikalingas) gali būti iš anksto įjungti. ESTT patvirtino Planet49 byloje (byla C-673/17), kad iš anksto pažymėti langeliai nesudaro galiojančio sutikimo. Tai galioja nepriklausomai nuo to, ar vartotojas gali juos atžymėti — numatytoji būsena turi būti atsisakymas, reikalaujant aiškaus veiksmo sutikti.

  6. Sutikimo atšaukimas toks pat lengvas kaip jo davimas

    GDPR 7 straipsnio 3 dalis reikalauja, kad sutikimo atšaukimas būtų toks pat lengvas kaip jo davimas. Jei vartotojas gali priimti slapukus vienu paspaudimu reklamjuostėje, jis turi galėti atšaukti sutikimą taip pat lengvai. Geriausia praktika yra nuolatinė, visada matoma nuoroda ar piktograma (pvz., poraštėje arba kaip plaukiojantis mygtukas), atverianti slapukų nustatymų centrą, kuriame vartotojas gali keisti arba atšaukti savo pasirinkimus. Reikalavimas vartotojui išvalyti naršyklės slapukus, ieškoti paslėpto nustatymų puslapio ar kreiptis į palaikymą neatitinka šio standarto.

  7. Sutikimo įrašai saugomi su laiko žymomis

    Turite gebėti įrodyti, kad sutikimas buvo duotas. Saugokite kiekvieno sutikimo veiksmo įrašą, įskaitant: laiko žymą, atliktus sutikimo pasirinkimus (kokios kategorijos buvo priimtos/atmestos), tuo metu galiojusios slapukų reklamjuostės ir politikos versiją bei unikalų sutikimo identifikatorių (anoniminiams lankytojams nebūtinai susietą su vartotojo paskyra). Pagal GDPR atskaitomybės principą, įrodymo dėl sutikimo našta tenka duomenų valdytojui. Jei negalite pateikti įrodymų, kad konkretus vartotojas sutiko, jo sutikimas iš esmės lieka neįrodytas.

Slapukų politika

Jūsų slapukų politika yra ir teisinis dokumentas, ir skaidrumo įrankis. Ji turi būti tiksli, išsami ir suprantama.

  1. Slapukų politika egzistuoja ir yra prieinama

    Turi egzistuoti ir būti lengvai randama atskira slapukų politika (arba aiškus slapukų skyrius jūsų privatumo politikoje). Geriausia praktika yra atskiras puslapis, į kurį pateikiamos nuorodos iš svetainės poraštės, slapukų reklamjuostės ir pagrindinės privatumo politikos. Politika turi būti prieinama nepriėmus slapukų — vartotojai turėtų galėti ją perskaityti prieš priimdami sprendimą dėl sutikimo.

  2. Visi slapukai išvardyti su pavadinimais, paskirtimis, tipais ir trukmėmis

    Jūsų slapukų politika turi apimti lentelę ar struktūruotą sąrašą kiekvieno slapuko, kurį nustato jūsų svetainė, įskaitant: slapuko pavadinimą, kas jį nustato (pirmoji šalis ar trečiosios šalies tiekėjas), ką jis daro (aiškia kalba), ar tai sesijos, ar nuolatinis slapukas, ir kiek jis galioja. Tai nėra pasirinktina — tai aiškus reikalavimas pagal GDPR skaidrumo nuostatas (12-14 straipsniai) ir ePrivacy direktyvos informuoto sutikimo reikalavimą.

  3. Trečiųjų šalių tiekėjai identifikuoti

    Jūsų politikoje turi būti įvardytos trečiųjų šalių paslaugos, nustatančios slapukus jūsų svetainėje. „Mes naudojame trečiųjų šalių analitikos slapukus" nepakanka. „Mes naudojame Google Analytics (Google LLC), kuri nustato šiuos slapukus: _ga, _gid, _gat" pakanka. Vartotojai turi teisę žinoti, kas renka duomenis apie juos, ir priimti informuotus sprendimus dėl kiekvieno tiekėjo.

  4. Įtrauktos slapukų valdymo instrukcijos

    Jūsų politikoje turėtų būti paaiškinta, kaip vartotojai gali valdyti savo slapukų nustatymus, įskaitant: kaip pasiekti slapukų nustatymų centrą sutikimo pasirinkimams keisti, kaip ištrinti esamus slapukus naršyklės nustatymuose ir nuorodas į pagrindinių trečiųjų šalių slapukų tiekėjų privatumo politikas. Nors slapukų valdymas naršyklės lygiu yra vartotojo atsakomybė, aiškių instrukcijų pateikimas rodo sąžiningumą ir palaiko vartotojo įgalinimo principą.

  5. Politika datuota ir reguliariai atnaujinama

    Jūsų slapukų politikoje turi būti nurodyta paskutinio atnaujinimo data. Kaskart pridėję naujus slapukus, pašalinę slapukus, pakeitę trečiųjų šalių tiekėjus ar modifikavę slapukų paskirtis, politiką turite atnaujinti, kad ji atspindėtų pokytį. Nedatuota arba ilgiau nei metus neatnaujinta politika yra pavojaus signalas duomenų apsaugos institucijoms. Geriausia praktika: integruokite slapukų skenavimo rezultatus su savo politika, kad politika būtų atnaujinama automatiškai aptikus naujus slapukus.

Slapukų reklamjuostė

Slapukų reklamjuostė yra matoma jūsų sutikimo valdymo sąsaja. Ji turi suderinti teisinę atitiktį su naudojimo patogumu.

  1. Reklamjuostė rodoma pirmojo apsilankymo metu prieš nustatant slapukus

    Slapukų reklamjuostė turi pasirodyti pirmą kartą vartotojui apsilankius jūsų svetainėje, prieš nustatant bet kokius nebūtinus slapukus. Reklamjuostė turėtų būti iškart matoma be slinkties, neturėtų būti lengvai uždaroma atsitiktiniais paspaudimais ir turėtų išlikti, kol vartotojas nepriims aktyvaus sprendimo. Reklamjuostė neturi trukdyti vartotojui pereiti nuo puslapio ar pasiekti esminio turinio (nors turinio ribojimas už sutikimo reikalavimo kai kuriose jurisdikcijose gali būti leistinas, saugesnis būdas yra leisti naršyti, kol rodoma reklamjuostė).

  2. Reklamjuostė yra prieinama (valdoma klaviatūra, suderinama su ekrano skaitytuvais)

    Jūsų slapukų reklamjuostė pati turi būti prieinama. Tai reiškia: visi interaktyvūs elementai (mygtukai, jungikliai, nuorodos) turi būti pasiekiami ir valdomi klaviatūra; reklamjuostė turi būti tinkamai pranešama ekrano skaitytuvams su atitinkamais ARIA atributais; fokusas turi būti tinkamai valdomas (fokusas turėtų persikelti į reklamjuostę, kai ji pasirodo, ir grįžti į puslapį, kai ji uždaroma); spalvų kontrastas turi atitikti WCAG 2.1 AA standartus (4,5:1 įprastam tekstui, 3:1 dideliam tekstui); ir reklamjuostė turi būti naudojama skirtingais mastelio lygiais bei ekrano dydžiais. Neprieinama slapukų reklamjuostė yra ir teisinė rizika (WCAG atitikties nesilaikymas), ir reputacijos rizika bet kuriai organizacijai, teigiančiai, kad jai rūpi privatumas ir įtrauktis.

  3. Reklamjuostėje yra nuoroda į visą slapukų politiką

    Slapukų reklamjuostėje turi būti nuoroda į visą jūsų slapukų politiką, leidžianti vartotojams perskaityti išsamią informaciją apie kiekvieną slapuką prieš priimant sprendimą dėl sutikimo. Nuoroda turėtų būti aiškiai matoma ir pažymėta (pvz., „Skaitykite mūsų slapukų politiką" arba „Sužinoti daugiau"). GDPR reikalauja, kad sutikimas būtų „informuotas", o tai reiškia, kad informacija, reikalinga informuotam sprendimui priimti, turi būti prieinama sutikimo taške.

  4. Reklamjuostėje nenaudojami tamsieji modeliai

    Tamsieji modeliai slapukų reklamjuostėse pakerta sutikimo galiojimą. Venkite: mygtuko „Priimti" vizualinio dominavimo (didesnis, ryškesnis, labiau pastebimas), o atmetimo parinkties darymo subtilios ar paslėptos; painios kalbos naudojimo („Priimti rekomenduojamus nustatymus" vietoje aiškių parinkčių); daugiau paspaudimų reikalavimo atmesti nei priimti; spalvinio kodavimo, kuris reiškia, kad atmesti yra neteisinga (raudona atmesti, žalia priimti); „patvirtinimo gėdinimo" kalbos naudojimo („Ne, man nerūpi mano patirtis"); ir bet kokio kito dizaino, kuris stumia, manipuliuoja ar apgaudinėja vartotojus link priėmimo. EDAV Gairės dėl tamsiųjų modelių (priimtos 2023 m. vasario mėn.) pateikia išsamių draudžiamų praktikų pavyzdžių.

Techninė ir nuolatinė priežiūra

Slapukų atitiktis nėra projektas su užbaigimo data. Tai nuolatinis veiklos procesas.

  1. Įgyvendintas Google Consent Mode v2 (jei naudojate Google paslaugas)

    Jei naudojate bet kurias Google paslaugas (Analytics, Ads, Tag Manager), Google Consent Mode v2 yra privalomas nuo 2024 m. kovo mėn. reklamai teikti EEE. Consent Mode perduoda jūsų vartotojų slapukų sutikimo pasirinkimus Google žymoms, koreguodamas jų elgesį pagal sutikimo būseną. Be Consent Mode, Google žymos gali tinkamai neveikti su jūsų sutikimo valdymo platforma, dėl ko atsiranda arba duomenų praradimas (žymos visiškai blokuojamos), arba atitikties pažeidimai (žymos suveikia be sutikimo). Įgyvendinkite abu sutikimo parametrus ad_storage ir analytics_storage bei užtikrinkite, kad jie pagal numatytuosius nustatymus būtų „denied", kol nepateiktas sutikimas.

  2. Suplanuotas reguliarus slapukų skenavimas

    Nustatykite automatizuotą slapukų skenavimą pasikartojančiu grafiku. Mažiausiai skenuokite kas mėnesį. Idealiu atveju integruokite skenavimą į savo diegimo procesą, kad kiekvienas leidimas būtų skenuojamas automatiškai. Sukonfigūruokite įspėjimus apie naujus ar pakeistus slapukus, kad jūsų komanda galėtų juos operatyviai įvertinti ir suklasifikuoti. Skenavimas, kuris vyksta, bet niekada neperžiūrimas, neduoda jokios atitikties naudos.

  3. Naujų trečiųjų šalių skriptų peržiūros procesas

    Nustatykite formalų procesą, kurio reikia laikytis prieš pridedant bet kokį naują trečiosios šalies skriptą, papildinį ar paslaugą į jūsų svetainę. Procesas turėtų apimti: nustatymą, kokius slapukus skriptas nustato, tų slapukų klasifikavimą, sutikimo valdymo konfigūracijos atnaujinimą, kad jie būtų įtraukti, slapukų politikos atnaujinimą ir patikrinimą, ar skriptas tinkamai blokuojamas, kol nepateiktas atitinkamas sutikimas. Šis procesas turėtų apimti ir techninę (kūrimo), ir atitikties (teisinę/privatumo) peržiūrą. Dažniausia slapukų atitikties nesėkmių priežastis yra naujų skriptų pridėjimas į svetainę neatlikus privatumo peržiūros.

  4. Personalas apmokytas slapukų atitikties klausimais

    Visi, susiję su jūsų svetaine — kūrėjai, rinkodaros specialistai, turinio kūrėjai ir vadovai — turėtų suprasti slapukų atitikties pagrindus ir savo vaidmenį ją palaikant. Kūrėjai turi žinoti, kaip pridėti skriptus atsižvelgiant į sutikimą. Rinkodaros specialistai turi suprasti, kad naujo stebėjimo pikselio pridėjimas reikalauja atitikties peržiūros. Turinio kūrėjai turi žinoti, kad YouTube vaizdo įrašo įterpimas įneša trečiųjų šalių slapukus. Mokymai neturi būti išsamūs, bet jie turi apimti pagrindinį principą: jokio naujo stebėjimo be peržiūros. Vienas neapmokytas komandos narys, pridėjęs rinkodaros skriptą neatlikęs peržiūros proceso, gali sugriauti mėnesių atitikties darbą.

Šio patikros sąrašo naudojimas

Šis patikros sąrašas skirtas naudoti trimis būdais:

  • Pradinis įgyvendinimas: pereikite visus 25 punktus nuosekliai, kai pirmą kartą nustatote slapukų atitiktį. Nepraleiskite punktų ir nepalikite jų vėlesniam laikui — dalinė atitiktis vis tiek yra neatitiktis.
  • Reguliarus auditas: peržiūrėkite patikros sąrašą kas ketvirtį, kad patikrintumėte, ar visi punktai tebetenkinami. Ypatingą dėmesį skirkite nuolatinės priežiūros punktams (22-25), nes jie labiausiai linkę laikui bėgant nukrypti.
  • Po pakeitimų: kaskart, kai jūsų svetainėje įvyksta reikšmingas pokytis (naujos funkcijos, naujos trečiųjų šalių paslaugos, pertvarkymas, TVS migracija), peržiūrėkite atitinkamas patikros sąrašo dalis, kad įsitikintumėte, jog atitiktis išlaikoma.

Slapukų atitiktis yra pasiekiama. Ji reikalauja dėmesio ir proceso, tačiau nė vienas iš atskirų reikalavimų nėra nepagrįstai sudėtingas. Organizacijos, kurioms tai sunku, paprastai yra tos, kurios atitiktį laiko vienkartiniu projektu, o ne nuolatiniu veiklos rūpesčiu. Įtraukite ją į savo darbo eigą, aiškiai priskirkite atsakomybę ir naudokite šį patikros sąrašą kaip pasikartojantį patikrinimo įrankį.

Ar jūsų svetainė atitinka slapukų taisykles?

Nemokamai nuskenuokite savo svetainę ir raskite visus slapukus per kelias minutes.

Nuskenuokite savo slapukus nemokamai