欧盟Cookie法(电子隐私指令)详解(2026年)

作者 Recording Law 编辑团队31 分钟阅读
欧盟Cookie法(电子隐私指令)详解(2026年)

常见问题

什么是电子隐私指令,它与GDPR是什么关系?

《电子隐私指令》(2002/58/EC号指令,经2009/136/EC号指令修订)是欧盟规范cookie、追踪技术和电子通信的法律。它作为特别法(lex specialis)与GDPR一并适用:该指令规范在设备上放置cookie的行为,而GDPR规范通过这些cookie收集的个人数据的处理方式。当两部法律均适用时,《电子隐私指令》的特别规则优先适用。GDPR确立了《电子隐私指令》cookie同意要求必须满足的同意标准。

《电子隐私条例》被撤回了吗?

是的。欧洲委员会已在其2025年2月11日发布的2025年工作计划中正式撤回拟议的《电子隐私条例》。委员会指出,预计共同立法者之间无法达成一致,且鉴于近期数字立法的发展,该提案已经过时。现行《电子隐私指令》仍完全有效。委员会通过2025年11月的《数字综合法案》引入了更新cookie规则的新思路,拟将cookie同意规则纳入GDPR,而非以单独的条例取代该指令。

2025年11月《数字综合法案》对cookie提出了哪些要求?

《数字综合法案》于2025年11月19日发布,拟在GDPR中新设两条条款。第88a条将要求提供与接受同样醒目的一键拒绝选项,规定用户拒绝后六个月内不得重复请求同意,并保留严格必要例外。第88b条将要求网站尊重机器可读的浏览器层面同意信号,使用户能够在浏览器中一次性设置隐私偏好,而无需逐一点击各个cookie横幅。该提案仍须经欧洲议会和欧盟理事会批准,目前尚非法律。

哪些cookie可获豁免同意要求?

根据第5条第3款,只有两类cookie可获豁免。第一类是仅用于通过网络传输通信(技术路由)的cookie。第二类是为提供用户明确请求的服务所严格必要的cookie,例如身份验证cookie、购物车cookie和安全cookie。分析类、广告类以及大多数功能类cookie均须取得同意。部分国家监管机构,尤其是法国CNIL,在严格条件下对保护隐私、仅限第一方的受众测量工具设有狭窄豁免。

在欧盟境内,预先勾选的cookie同意复选框是否合法?

不合法。欧盟法院在2019年10月C-673/17号案(Planet49)中裁定,预先勾选的复选框不构成有效的cookie同意,同意必须通过明确的肯定性行为作出。滚动浏览或继续浏览网站同样不构成有效同意。无论cookie数据是否构成个人数据,该规则均予适用。

"同意或付费"的cookie墙是否合法?

这取决于具体情境。EDPB于2024年4月发布第08/2024号意见,认定“在大多数情况下”,大型在线平台不能使用同意或付费模式,因为用户缺乏真正的自由选择。欧洲委员会于2025年4月就Meta事宜得出了相同结论。然而,该意见主要针对大型平台,各国监管机构并未对小型出版商采用的所有同意或付费模式一律予以禁止。荷兰数据保护机构在同等内容可通过其他渠道获取的情况下,允许使用某些cookie墙。这一问题在欧盟层面仍未得到统一解决。

网站违反cookie法可能面临哪些处罚?

处罚因国而异。法国依据GDPR处罚条款,已对谷歌开出3.25亿欧元(2025年)和1.5亿欧元(2021年)罚款。西班牙依据LSSI最高可处以30万欧元罚款,涉及个人数据的情形则适用GDPR罚款。德国TDDDG的最高罚款为30万欧元,涉及个人数据违规的情形可适用GDPR罚款。实践中,当cookie涉及个人数据处理时,多数监管机构适用GDPR框架,最高可达2000万欧元或全球年营业额的4%。

谷歌分析等分析类cookie是否需要取得同意?

根据《电子隐私指令》,分析类cookie通常须取得同意。不过,部分国家监管机构对第一方分析工具放宽了要求。法国CNIL在严格条件下对第一方受众测量cookie设有豁免:数据须经聚合处理,不得与第三方共享,且保留期限须受限制。谷歌分析等向外部传输数据的第三方工具,在所有欧盟司法辖区均一律须取得同意。

网站须多久重新请求一次cookie同意?

《电子隐私指令》未规定重新取得同意的间隔期,各国指南不尽相同。CNIL建议每六个月重新请求一次同意,其他机构则建议以12个月为周期。若《数字综合法案》提案获通过,将禁止在用户已拒绝某项目的至少六个月内重新请求同意。此外,组织在新增cookie类别或改变处理目的时,也应重新请求同意。

更新记录

重大更新:新增《电子隐私条例》正式撤回内容(2025年2月委员会工作计划)、2025年11月《数字综合法案》cookie提案(第88a条/第88b条)、EDPB Cookie横幅工作组的调查结果、EDPB关于“同意或付费”模式的意见、法国CNIL对谷歌开出的3.25亿欧元罚款(2025年),以及扩充后的执法和各国专门章节。

来源与参考资料

  1. 2002/58/EC号关于隐私与电子通信的指令(电子隐私指令)(eur-lex.europa.eu).gov
  2. 2009/136/EC号指令(修订电子隐私指令的cookie修正案)(eur-lex.europa.eu).gov
  3. 欧盟法院C-673/17号案(Planet49),cookie同意标准(curia.europa.eu).gov
  4. 第29条工作组第04/2012号意见:cookie同意豁免情形(ec.europa.eu).gov
  5. EDPB第05/2020号指南:GDPR项下的同意(edpb.europa.eu).gov
  6. (欧盟)2016/679号条例:通用数据保护条例(GDPR)(eur-lex.europa.eu).gov
  7. 欧洲委员会2025年工作计划:电子隐私条例撤回(commission.europa.eu).gov
  8. 欧盟数字一揽子法案,欧洲委员会(数字综合法案)(digital-strategy.ec.europa.eu).gov
  9. EDPB Cookie横幅工作组报告(2023年1月)(edpb.europa.eu).gov
  10. EDPB与EDPS关于数字综合法案的联合声明(2026年)(edpb.europa.eu).gov
  11. CNIL:cookie及其他追踪装置指南(cnil.fr).gov
  12. 意大利Garante cookie指南(2021年)(garanteprivacy.it).gov
  13. 西班牙LSSI(第34/2002号法律):信息社会服务法(boe.es).gov
  14. 德国BfDI:联邦数据保护专员(bfdi.bund.de).gov
  15. 爱尔兰2011年第336号法定文书:电子通信条例(irishstatutebook.ie).gov
  16. 荷兰电信法(Telecommunicatiewet)(wetten.overheid.nl).gov
  17. 法国信息与自由法第82条(legifrance.gouv.fr).gov
分享: