了解 cookie 法规和实施有效的同意管理解决方案对每个网站来说都至关重要。本指南探讨了欧洲和美国法规之间的差异,分析了 Google 同意模式的工作原理,并比较了主要的同意管理解决方案。
了解 cookie 法规和实施有效的同意管理解决方案对每个网站来说都至关重要。本指南探讨了欧洲和美国法规之间的差异,分析了谷歌同意模式的工作原理,并比较了主要的同意管理解决方案以及 2025 年的最新更新。
在欧洲,个人数据和网络隐私的保护主要受两项立法的制约:
GDPR 于 2018 年生效,对个人数据的处理提出了严格要求,并确立了基本原则:
为了收集和处理个人数据(包括 cookie 等在线标识符),必须有有效的法律依据,如您的明确同意、合法利益或合同义务。
违反 GDPR 可导致极高的处罚,最高可达公司全球营业额的 4%。
电子隐私指令》(2002/58/EC,2009 年修订)特别关注电子通信中的隐私问题,包括 Cookie 和跟踪技术的使用。
指令》第 5(3)条规定,在用户的设备上存储或访问信息之前,必须事先征得用户的同意,但也有例外情况(如严格必要的技术 cookies)。
实际上,这意味着欧洲网站必须
欧洲隐私管理机构积极制裁违规行为:例如,法国 CNIL 在 2020 年至 2022 年期间对谷歌和亚马逊在未经有效同意的情况下存放跟踪 Cookie 的行为处以罚款。
2024 年 3 月,欧盟《数字市场法案》(DMA)生效,进一步收紧了对大型技术平台的同意要求,对 cookie 和跟踪管理产生了重大影响。这促使谷歌等公司更新其同意管理解决方案。
2025 年 2 月,欧盟委员会正式撤回了新的《电子隐私条例》提案,保留了现行指令。这意味着 Cookie 的同意要求将保持不变,仍然具有约束力,并在欧洲范围内严格执行。
2024 年 3 月,欧洲法院就 IAB TCF 案件做出了一项重要裁决,对《透明与同意框架》的实施产生了重要影响,各公司仍在消化吸收。
美国与欧盟不同,没有与 GDPR 类似的联邦隐私法。监管发生在州和部门层面,近年来有了重大发展。
2020 年生效的 CCPA 得到了 CPRA(2023 年生效)的加强,使其更加接近欧洲模式。
CPRA 已经
2023 年至 2025 年期间,美国的隐私格局经历了快速演变:
截至 2025 年 1 月,美国已有多达 20 个州制定了全面的数据隐私法,其中 8 项新法律将于 2025 年生效。这意味着约 40% 的美国消费者现在享有数字隐私权。然而,监管分散给企业带来了巨大挑战,企业必须在往往相似但不完全相同的要求之间游刃有余。
加利福尼亚州仍处于前列,2024-2025 年,CPPA 尤为活跃。该机构发布了几项重大处罚,包括在 2024 年对一家云软件公司处以 675 万美元的罚款。该机构还发布了关于网络安全、风险评估和自动决策技术(ADMT)的新法规提案,公开征求公众意见的时间截止到 2025 年 6 月。
在 cookie 管理方面最相关的进展中,加利福尼亚州扩大了 "敏感个人信息 "的定义,将 "神经数据"(通过测量神经系统活动生成的信息)包括在内,并明确指出个人信息还包括数字和抽象格式,如人工智能生成的信息。
特拉华州通过了一项隐私法,与其他法律不同的是,该法没有将非营利组织和学术机构排除在其覆盖范围之外,从而大大拓宽了该法的适用范围。
与欧盟不同,美国的模式仍主要基于选择退出而非事先同意。因此,为欧盟用户提供服务的美国网站必须为这些用户采用符合 GDPR 的横幅广告,而对于美国用户,网站只需显示通知和选择退出链接,而无需事先阻止 Cookie。
欧洲互动广告局 (IAB) 制定了 "透明与同意框架"(TCF) 作为行业标准,以帮助公司管理用户同意,遵守 GDPR 和 ePrivacy 指令,尤其是与数字广告相关的规定。
TCF 已经经历了多次迭代:
TCF v2.2 引入了重要变更:
2025 年 4 月,IAB 技术实验室和 IAB 欧洲分部将 TCF v2.3 技术规范公开征求公众意见,征求意见期至 2025 年 5 月 19 日。更新的目的是在不清楚是否已向用户披露数据的特定情况下,为供应商提供更清晰的信息,这在供应商打算基于合法利益为特殊目的处理数据时尤为重要。
TCF v2.3 的时间表包括
为了帮助网站和广告商尊重用户的同意选择,谷歌推出了 "同意模式"(Consent Mode),这是一种根据用户的同意状态调节谷歌标签行为的技术解决方案。
2023 年 11 月,谷歌推出了同意模式 V2,规定使用谷歌服务并收集欧洲经济区(EEA)用户数据的网站必须在 2024 年 3 月前实施。这一更新是专门为与欧盟《数字市场法》(DMA)保持一致而设计的。
除原有参数外,同意模式 V2 还引入了两个新参数:
与 ad_storage 和 analytics_storage 不同,这些新参数不会影响网站本身的标签行为,而是发送给谷歌服务的附加参数,用于指示如何使用用户数据。
谷歌同意模式 V2 有两种实施模式:
值得注意的是,一些隐私专家对高级模式是否符合数据保护法规提出了质疑,因为 "ping "可能代表未经同意而处理的个人数据。
如果没有谷歌同意模式,广告平台就无法获取欧洲经济区新用户的数据,从而大大限制了收集受众数据、衡量广告活动效果和实施有针对性的广告策略的能力。
有了同意模式 V2,网站可以通过尊重同意偏好的先进建模技术,在用户未同意使用 cookie 的情况下继续收集基本分析数据。
.png)
为了遵守所有这些规定,网站使用同意管理平台 (CMP),该平台提供了获得用户同意的横幅和界面,以及尊重这些选择的机制。
IAB 在通过 TCF 框架认证 CMP 方面发挥着关键作用。通过 IAB TCF v2.2 认证的 CMP 必须:
2023-2024 年,谷歌对希望在欧盟和英国支持谷歌广告的 CMP 提出了具体的认证要求,主要要求是符合 IAB TCF 的最新规定。通过谷歌认证的 CMP 可以使用谷歌广告产品,并被列入官方名单。
该解决方案特别针对使用 Webflow 构建的网站,完全支持 IAB TCF v2.2 和 Google Consent Mode v2。
优势
缺点
适合人群:使用 Webflow 的开发人员或机构,他们需要完全控制和定制设计。
即插即用解决方案已更新为支持 IAB TCF v2.2 和 Google Consent Mode v2,现已获得 Google CMP 合作伙伴金牌认证。
优势
缺点
适用于:小型网站或希望快速上手的业主。
Iubenda 是一家意大利公司,提供一整套合规工具,并已全面更新以支持 IAB TCF v2.2 和 Google Consent Mode v2。
优势
缺点
适用于:寻求专业、全面解决方案的企业,只需最少的维护。
最早流行的 SaaS CMP 解决方案之一,现已成为 Usercentrics 平台的一部分。
优势
缺点
适用于:中型网站和希望将 cookie 管理委托给自动化系统的公司。
新兴的 CMP 提供与 Google Consent Mode V2 和 IAB TCF v2.2 集成的完整解决方案。
优势
缺点
理想对象:正在寻找侧重于与 Google 同意模式 V2 集成的解决方案的公司。
对于大型跨国组织,有 OneTrust、TrustArc、Didomi、Usercentrics、Osano 等企业级 CMP。
优势
缺点
适用于:具有全球业务和复杂共识管理需求的大型公司。
要适应 cookie/隐私法规,既需要对不同法规有法律上的了解,也需要实施适当的技术解决方案。
欧洲实行严格的事先同意制度,而美国则实行有透明度义务的 "选择退出 "制度,尽管各州的法律正逐步向更严格的标准发展,向欧洲模式靠拢。
谷歌同意模式 V2 和 IAB TCF v2.2/v2.3 等工具有助于缩小营销与隐私之间的差距,使网站在使用分析和广告服务的同时遵守 cookie 法律。
同意管理平台的选择取决于网站规模、可用技术资源、预算和跨国合规需求等因素。重要的是,要让用户真正控制自己的数据,让网站透明运行并遵守适用法律。
在欧洲和美国运营的公司需要继续驾驭复杂多变的监管环境,根据不同的司法管辖区调整其同意管理解决方案。
在欧洲(GDPR 和 ePrivacy 指令),选择接受模式占主导地位:在使用非必要 cookies 之前必须获得用户的明确同意。相比之下,在美国(CCPA/CPRA 和其他州的法律),选择退出模式占主导地位:在用户明确表示反对之前,可以使用 cookies,而且公司必须提供明确的退出出售/共享数据的方式。
在欧洲,只有 "严格必要的"(或 "技术性的")cookie 才能在未经同意的情况下使用。这包括网站运行所必需的 Cookie,如用于身份验证、电子商务购物车中的项目存储或网站安全的 Cookie。
谷歌同意模式 V2 是一个向谷歌传达用户同意选择的界面。它引入了四个同意参数(ad_storage、analytics_storage、ad_user_data、ad_personalisation)来管理 Google 标签的行为。它之所以重要,是因为它允许网站在营销绩效衡量和隐私合规性之间取得平衡,而且从 2024 年 3 月起,在欧洲使用谷歌服务的网站必须使用该模式。
选择取决于几个因素:网站规模和流量、可用预算、内部技术专长、网站构建平台(如 Webflow、WordPress)以及具体的合规要求。同样重要的是,要检查 CMP 是否通过了 IAB TCF v2.2 认证并支持 Google 同意模式 V2,尤其是在使用 Google 广告服务的情况下。
在欧洲,从技术上讲是的。即使网站只使用必要的 cookie,仍有必要告知用户使用了哪些 cookie。不过,在这种情况下,没有必要征求同意,因此可以将横幅简化为无需互动的信息通知。
在欧洲,违反 GDPR 可导致最高达全球年营业额 4% 或 2,000 万欧元的处罚,以金额较高者为准。在加利福尼亚州,违反 CCPA/CPRA 可导致民事处罚,每次无意违规最高罚款 2,500 美元,每次故意违规最高罚款 7,500 美元,还可能导致消费者诉讼。监管机构在执法方面更加积极,近年来已开出多张巨额罚单。
不,谷歌同意模式 V2 不会取代横幅 cookie,而是与之协同工作。仍然需要一个系统来收集用户同意(CMP),然后将偏好传达给谷歌同意模式,以规范标签行为。
最好的解决办法是实施一个系统,识别用户的地理位置,并显示相应的界面:欧洲用户显示 "选择加入 "横幅,美国用户显示 "选择退出 "通知。最先进的 CMP 都具有这种地理定位功能。
IAB 透明度与同意框架 (TCF) 是一项行业标准,可帮助公司管理用户同意,遵守 GDPR 和 ePrivacy 指令,尤其是在数字广告方面。它为出版商、广告商和广告技术提供商之间收集、存储和共享用户同意偏好提供了一个标准化机制。最新版本 TCF v2.2 旨在提高透明度和问责制,是根据数据保护机构的指导意见开发的。
TCF v2.3 目前正在公开征求意见,截止日期为 2025 年 5 月,其目的是在不清楚是否已向用户披露数据的特定情况下,为供应商提供更清晰的说明。当供应商打算基于合法利益为特殊目的处理数据时,这种区分尤为重要。技术规范预计将于 2025 年 5 月底定稿,实施期限为 2026 年 2 月 1 日。