【问题标题】:GDPR and cookies that do not store personal dataGDPR 和不存储个人数据的 cookie
【发布时间】:2018-11-03 22:09:53
【问题描述】:

我创建了一个选择加入/退出。如果选择加入,我会启用谷歌分析并将决定存储在 cookie 中 30 天。但是,如果我根本不将决定存储在 cookie 中,那么在每个页面上,如果用户不同意,弹出窗口将继续弹出。

可以在cookie中存储真/假数据吗?还是不符合 GDPR?

【问题讨论】:

  • 似乎根据 GDPR,任何 cookie 都被视为 PII。根据 GDPR,“所有欧盟成员国都必须将 cookie 和其他技术标识符视为个人数据。”如果不是 cookie,在哪里存储有关(否则)匿名用户的信息?第 22 条?

标签: cookies


【解决方案1】:

通用数据保护 (GDPR) 和电子隐私条例 (EPR) 都必须得到遵守,两者都不能互相继承。

请注意,每个欧洲国家/地区将 GDPR 和 EPR 立法转化为法律略有不同,有些国家比其他国家更严格。因此,您也应该始终查阅您所在欧洲国家/地区的法律。

对于 cookie 和其他类似技术的设置使用,您(数据控制者) 根据 EPR 条例 5(3) 的要求,通常需要用户同意才能使用这些类型的技术。

但是,Cookie 或其他技术所在的位置不需要您的同意 为您提供用户正在寻求的服务“绝对必要”——例如,cookies 可能需要为您提供用户想要的正常运行的网站 访问。

因此,您无需请求许可即可在用户设备上存储“绝对必要”的 cookie。据我所知,在用户设备上存储 cookie 以记住用户选择加入或退出 cookie 的同意是允许的,无需征求他们的许可。

据我所知,您最多可以将此类 Cookie 存储 6 个月,然后您必须再次征得他们的同意。因此,您可能会比您设置的 1 个月有所增加。

关于“绝对必要”例外的确切欧盟指南如下:

“这不应阻止任何技术存储或访问,其唯一目的是通过电子通信网络进行通信传输,或为提供订户明确要求的信息社会服务的提供者所必需或用户提供服务。”

如果您不确定您的 Cookie 是否绝对必要,最好咨询当地监管机构。他们可以为您所在的国家/地区提供更多见解和具体指导方针。一般来说,最好谨慎行事。除非您绝对知道您的 cookie 是绝对必要的,否则假设它们不是。

另一方面...

任何不属于“绝对必要”定义的 cookie 都需要获得同意才能将其存储在访问者的设备上。

几乎所有 Google 和 Facebook API 服务都要求您在用户设备上设置跟踪 cookie 和营销 cookie,即未经用户事先同意,您不能使用 Google/Facebook Login、Google reCapatcha、Google Adsense、Google Analyitics 来设置在用户设备上跟踪 cookie 和营销 cookie。

这是使用 Google 和 Facebook 提供的免费 API 的权衡,它们免费提供 SDK 和 API,但需要用户提供个人信息作为回报。

Google 的条款要求您在使用他们的 API 之前征得用户的同意,从而在用户设备上设置跟踪 cookie 和营销 cookie。

【讨论】:

    【解决方案2】:

    它实际上不是“第 22 条军规”。

    为了在用户的计算机上存储某些内容,您必须获得许可。可以存储代表用户同意的真/假 cookie - 但也必须在他们同意的情况下进行。

    如果您认为真/假 cookie 是“必要的”,您可以简单地请求他们允许存储“必要的 cookie”。为了让网站正常工作(例如,不要在每个页面上弹出一个新窗口),他们必须同意该最低级别。

    例如,看看CookieBot 做了什么:

    “必要的cookies”被禁用。不能取消选中。

    【讨论】:

      猜你喜欢
      • 2021-01-13
      • 1970-01-01
      • 2020-11-29
      • 2023-03-16
      • 1970-01-01
      • 1970-01-01
      • 2013-02-20
      • 2019-07-28
      • 2011-07-20
      相关资源
      最近更新 更多