各国Cookie同意法律完整指南(2026年)

作者 Recording Law 编辑团队51 分钟阅读
各国Cookie同意法律完整指南(2026年)

常见问题

哪些国家要求Cookie采用选择加入(opt-in)同意机制?

欧盟全部27个成员国均根据ePrivacy指令和GDPR要求采用选择加入同意机制。英国根据PECR要求采用选择加入同意机制(2025年DUAA新增了分析类和偏好类Cookie的豁免)。韩国根据PIPA要求取得同意。巴西、中国、泰国、南非、新加坡等多个国家要求对处理个人数据的Cookie取得同意。美国没有任何一个州要求Cookie采用欧盟式的选择加入同意机制。

拟议中的欧盟ePrivacy条例草案后来怎样了?

欧盟委员会于2025年2月发布的2025年工作计划,在历经多年立法僵局后,正式撤回了ePrivacy条例草案。委员会指出,欧洲议会与欧盟理事会之间无法达成一致,且鉴于欧盟较新的数字立法,该提案已显得过时。现行的ePrivacy指令(2002/58/EC号)及其各国转化立法仍然有效。

欧盟《数字综合法案》是什么,它对Cookie有何影响?

欧盟委员会已于2025年11月19日提出《数字综合法案》一揽子提案。就Cookie而言,主要变化将把个人数据处理规则完全从ePrivacy指令转移至GDPR,为第一方分析类和功能性Cookie新增豁免情形,并要求企业遵守机器可读的浏览器同意信号。该法案目前仍处于立法审议阶段,最早也要到2027年才有望生效。

英国2025年DUAA对Cookie同意规则作出了哪些改变?

《数据(使用与获取)法案2025》已于2025年6月19日获得英国王室御准,主要条款已于2026年2月5日生效。DUAA在PECR下新增了两类Cookie豁免:仅收集汇总统计数据的分析类Cookie不再需要同意,偏好设置类Cookie(如语言或主题设置)同样豁免。广告类、定向投放类和效果衡量类Cookie仍需取得同意。DUAA还将PECR的最高罚款额提高至与英国GDPR相同的水平:最高1750万英镑或全球营业额的4%。

我在美国的网站是否需要为欧盟访问者设置Cookie横幅?

如果您的网站可供欧盟访问者访问并处理其个人数据,则GDPR和ePrivacy指令均适用。您的网站是否专门以欧盟用户为目标受众,会影响实际的执法风险,但对于任何处理欧盟居民个人数据的网站而言,相应的法律义务都是存在的。对检测到来自欧盟的访问者展示选择加入的Cookie同意横幅,是拥有相当规模欧盟流量的美国机构的标准合规做法。

什么是全球隐私控制,美国哪些州要求遵守该信号?

全球隐私控制是一种浏览器层面的信号,用于向网站传达用户的选择退出偏好。截至2026年5月,要求企业遵守GPC的州包括加利福尼亚州、科罗拉多州、康涅狄格州、蒙大拿州、得克萨斯州、马里兰州、新泽西州和俄勒冈州。加利福尼亚州隐私保护局已于2025年9月开展了针对GPC违规行为的协同执法行动。到2026年7月,至少将有12个州要求认可GPC或同等的通用选择退出机制。

在欧盟,“同意或付费”式的Cookie墙是否合法?

对于大型在线平台而言,EDPB第08/2024号意见认定该模式通常无法产生符合GDPR要求的有效同意。EDPB认为,如果用户只能在同意接受行为定向广告与支付费用之间二选一,便无法满足“自愿给予”这一要求。Meta针对该意见提出的法律挑战已于2025年被欧盟普通法院驳回。对于规模较小的网站,相关分析尚不明朗,但欧盟大多数数据保护机构均持限制性立场。最稳妥的做法是,无论用户如何选择Cookie,都允许其访问网站。

印度DPDPA的Cookie同意规则何时生效?

印度2025年《数字个人数据保护规则》已于2025年11月13日发布,设立了印度数据保护委员会。同意管理人登记将于2026年11月开放。包括同意、隐私声明和安全要求在内的所有实质性条款,将于2027年5月13日生效。此后,使用Cookie收集印度用户个人数据的机构,将需要取得具体明确、不含糊并体现明确肯定性行为的同意。

澳大利亚是否要求设置Cookie同意横幅?

澳大利亚目前尚不要求设置弹出式Cookie同意横幅。《1988年隐私法》要求就个人数据收集进行告知,通过隐私政策即可实现这一要求。已于2024年12月签署成为法律的《2024年隐私与其他立法修正法》强化了同意标准,计划于2026年推出的进一步修订将扩大个人信息的定义,明确纳入Cookie标识符。整体趋势正朝着更严格的Cookie同意要求方向发展。

在全球范围内统一适用欧盟Cookie同意规则,是否是最稳妥的做法?

是的。无论访问者身处何地,一律适用欧盟标准的选择加入同意机制,几乎可以满足乃至超出其他所有法域的要求。主要的代价在于,选择加入模式会导致许多用户拒绝非必要Cookie,从而降低分析数据的覆盖范围和广告收入。拥有大量非欧盟流量的机构,有时会采用基于地理定位的分流方案,对不要求选择加入的法域的访问者适用选择退出或仅需告知的规则,以在这些市场中保留分析和广告效果。

更新记录

重大更新:新增ePrivacy条例草案撤回(2025年2月)、欧盟《数字综合法案》Cookie提案(2025年11月)、英国2025年DUAA对PECR的修改、EDPB关于“同意或付费”模式的第08/2024号意见、GPC多州强制要求、印度2025年DPDP规则、澳大利亚2024年《隐私法》修订,并扩充了各国章节及执法细节内容。全文篇幅从约2350字扩展至约4500字。

首次发布。

来源与参考资料

  1. ePrivacy指令(2002/58/EC号)(eur-lex.europa.eu).gov
  2. 欧洲法院C-673/17号案(Planet49案)(curia.europa.eu).gov
  3. EDPB Cookie横幅工作组报告(edpb.europa.eu).gov
  4. EDPB关于“同意或付费”的第08/2024号意见(edpb.europa.eu).gov
  5. 法国CNIL Cookie指南(cnil.fr).gov
  6. 意大利Garante Cookie指南(garanteprivacy.it).gov
  7. 英国2003年PECR条例(legislation.gov.uk).gov
  8. 英国ICO,《数据使用与获取法案2025》说明(ico.org.uk).gov
  9. 英国ICO Cookie指南(ico.org.uk).gov
  10. 加利福尼亚州CCPA(oag.ca.gov).gov
  11. 全球隐私控制(GPC)W3C规范(w3.org)
  12. 加拿大PIPEDA(laws-lois.justice.gc.ca).gov
  13. 加拿大CASL(laws-lois.justice.gc.ca).gov
  14. 加拿大隐私专员办公室(OPC)(priv.gc.ca).gov
  15. 巴西LGPD(planalto.gov.br).gov
  16. 巴西国家数据保护局(ANPD)(gov.br).gov
  17. 中国《个人信息保护法》(PIPL)(npc.gov.cn).gov
  18. 日本个人信息保护委员会(PPC),APPI(ppc.go.jp).gov
  19. 韩国个人信息保护委员会(PIPC),PIPA(pipc.go.kr).gov
  20. 印度2025年DPDP规则(meity.gov.in).gov
  21. 澳大利亚1988年隐私法(legislation.gov.au).gov
  22. 澳大利亚信息专员办公室(OAIC)(oaic.gov.au).gov
  23. 西班牙LSSI(第34/2002号法律)(boe.es).gov
分享: