GDPR与网站分析:网站所有者必读指南
欧盟通用数据保护条例(GDPR)改变了网站在欧盟境内收集访客数据的方式 —— 其影响远超欧洲范围,因为它适用于为欧盟居民提供服务的任何网站,无论该网站托管在何处。对网站所有者来说,这直接关系到他们可以使用哪些分析工具、这些工具可能收集哪些数据,以及是否在法律上需要同意横幅。
为什么分析工具受GDPR管制
GDPR适用于个人数据的处理 —— 任何可以直接或间接识别自然人的信息。传统分析工具通过设置持久性Cookie或记录完整IP地址来收集个人数据。与个人关联的跨网站追踪Cookie显然是个人数据;完整IP地址也是个人数据,因为可以通过ISP查询来识别某人。
这意味着依赖持久性Cookie或存储完整IP地址的分析工具在GDPR下需要合法依据来进行处理。大多数网站所有者选择的最常见依据是同意 —— 这就是为什么2018年GDPR生效后Cookie同意横幅变得随处可见。但同意并非唯一的合法依据,对于隐私保护型分析工具,可能根本不需要同意。
Cookie同意横幅的问题
您是否需要为分析工具设置Cookie同意横幅,完全取决于您的分析工具收集哪些数据以及如何存储这些数据。区分方式可以分为两类:
| 分析类型 | 收集内容 | 需要同意? |
|---|---|---|
| 基于Cookie的追踪 | 存储在浏览器中的持久性跨会话标识符 | 是 —— 通常需要明确选择加入 |
| 指纹识别追踪 | 用于识别用户的浏览器/设备组合 | 是 —— 法律地位与Cookie相同 |
| 隐私保护型分析 | 聚合页面计数,无持久ID,IP已匿名化 | 通常不需要 —— 合法利益可能适用 |
隐私保护型分析工具 —— 不设置Cookie、在存储前散列或截断IP地址、仅按聚合方式计算页面浏览量而不链接到个人标识符的工具 —— 越来越被认为是基于合法利益而不是需要同意。多个欧盟数据保护机构已发布支持这种方法的指导意见,尽管法律环境在不断演变。
符合GDPR的分析在实践中是什么样的
- 无持久性跨会话Cookie:分析工具不写入在浏览器重启后或当前会话之后仍然存在的Cookie。
- IP地址匿名化:完整IP地址绝不存储。要么移除最后一个八位组(截断),要么IP在收到时立即散列且原始地址被丢弃。
- 无跨网站追踪:分析工具不链接访客在多个网站上的行为,也不与广告网络共享数据。
- 数据驻留在欧盟或受适当保护:存储在第三国的数据必须受欧盟适当性决定保护(如《欧盟-美国数据隐私框架》)或相应的保障措施,如《标准合同条款》。
- 数据最小化:仅收集完成所述目的严格必要的数据。在足以使用城市级位置的情况下收集设备制造商/型号或精确地理位置会违反此原则。
- 记录数据处理:网站运营者与处理器进行数据处理协议(DPA)合作,由处理器代表运营者处理个人数据。
同意横幅对数据质量的影响
除了合规工作外,基于同意的分析还有实际成本:同意拒绝率很高。研究一致表明,当给予真正选择时,30-60%的欧盟访客拒绝非必要Cookie。这意味着任何需要同意的分析都会丢失大部分数据 —— 而拒绝的访客通常在系统上不同于接受的访客,引入采样偏差,可能会扭曲您的洞察。
不需要同意的隐私友好型分析从所有访客处捕获数据,而不仅仅是点击接受的访客。这产生更完整、更少偏差的数字 —— 除了简化合规外,还有实实在在的实际优势。
网站所有者的实际步骤
- 审计您当前的分析设置。列出设置Cookie或存储IP地址的每个工具,并确定其处理的合法依据。
- 审查您的隐私政策。它必须描述您收集什么数据、为什么、保留多久,以及与谁共享 —— 包括第三方分析供应商。
- 如果您使用基于同意的分析,请确保您的同意机制有效:自愿给出、具体、知情且明确。预先勾选的复选框不构成有效同意。
- 考虑改用隐私保护型分析工具,以简化合规并在没有同意墙的情况下捕获完整数据。
- 如果您的分析供应商代表您处理个人数据,请与他们签署数据处理协议。
底线
GDPR并不禁止分析 —— 它规定了哪些类型的分析需要同意,并对访客数据的处理方式施加了义务。关键问题总是您的工具是否处理个人数据。无Cookie、IP匿名化、仅限聚合的分析从设计上回避了大多数这些义务,同时捕获完整访客数据而避免Cookie同意横幅,后者让您损失30-60%的欧盟受众。如果您目前运行需要同意的分析,数据中的差距可能比合规负担本身更有力地论证了转换。有关隐私优先分析方法的更多信息,请参阅我们的隐私友好型网站分析指南。