GDPR同意要求:什么才算有效同意(2026年版)

作者 Recording Law 编辑团队21 分钟阅读
GDPR同意要求:什么才算有效同意(2026年版)

常见问题

GDPR项下什么样的同意才算有效?

有效的GDPR同意必须是自愿作出、特定明确、知情且明确无歧义的。个人必须采取明确的肯定性行为,例如勾选原本未勾选的复选框、点击同意按钮,或在隐私设置面板中选择具体选项。预先勾选的复选框、沉默、不作为及滚动浏览页面均被明确排除在外。每一项处理目的都需要单独取得同意,并且个人在作出同意之前,必须清楚了解是谁在处理其数据以及处理的原因。

GDPR同意能否使用预先勾选的复选框?

不能。GDPR及其序言第32段明确禁止将预先勾选的复选框作为同意方式。同意需要个人作出明确的肯定性行为,复选框必须以未勾选状态呈现,由个人主动勾选。欧盟法院在Planet49案(案号C-673/17,2019年)中确认了这一点,认定预先勾选的复选框在欧盟法律下不构成有效同意。

是否所有类型的数据处理都需要取得同意?

不需要。同意只是第6条规定的六种合法依据之一。如果处理是为履行合同、遵守法定义务、保护重大利益、执行公共利益任务,或追求不损害个人权利的合法利益所必需,就可能无需取得同意。在其他依据本可适用的情况下仍依赖同意,会带来不必要的管理负担和撤回风险。

GDPR规定儿童在多大年龄可以自行作出同意?

GDPR为信息社会服务(应用程序、社交媒体、在线平台)设定的默认年龄门槛为16岁,欧盟成员国可以将其降至最低13岁。实践中各国规定不尽相同:比利时、丹麦、瑞典等国为13岁;奥地利、意大利、西班牙等国为14岁;法国和希腊为15岁;德国、爱尔兰、荷兰等国为16岁。在整个欧洲运营的服务必须针对每个国家分别适用相应的年龄标准。

在GDPR下应如何撤回同意?

同意可以随时撤回,撤回程序的难易程度必须与作出同意时相当。如果同意是通过单击一次操作作出的,撤回也不得要求超过一次点击。撤回权必须在取得同意之前就告知个人。撤回并不影响撤回之前已经进行的处理行为的合法性,但组织此后必须停止一切基于该同意的处理。

我的网站上的Cookie是否需要取得用户同意?

非必要Cookie(包括分析统计、广告、追踪及社交媒体类Cookie)根据《电子隐私指令》需要取得用户同意,且该同意必须满足GDPR的各项标准。合法利益不能作为设置非必要Cookie的依据。严格必要的Cookie(如会话管理、安全和负载均衡类Cookie)则不受此限制。2025年11月提出的《数字综合一揽子提案》建议简化上述规则,但目前尚未成为正式法律。

同意与明确同意有何区别?

普通同意只需针对标准个人数据处理作出明确的肯定性行为即可。明确同意则是适用于特殊类别数据(健康、生物识别、基因、种族或民族出身、政治观点、宗教信仰、工会会员身份、性生活或性取向数据)的更高标准,要求以清晰的书面声明明确指出敏感数据类别及具体处理目的,默示或概括性的同意永远不够。

在GDPR下,同意或付费模式合法吗?

并非自动合法。欧洲数据保护委员会第08/2024号意见认为,在大多数情况下,大型在线平台无法仅通过纯粹的二选一模式(要么同意行为定向广告,要么付费)取得有效同意。欧洲数据保护委员会要求平台还应提供一种不涉及行为定向广告的真正等效替代方案,例如以场景广告支持的访问方式。所收取的费用不得定得过高,以致实质上强迫用户作出同意。同意选项本身仍必须满足GDPR同意的全部四项条件。

2025年11月提出的《数字综合一揽子提案》对Cookie同意会带来哪些改变?

目前尚无任何实际改变,该提案仍处于立法提案阶段。欧盟委员会提议将Cookie规则并入GDPR,为基础分析统计设立白名单,要求提供单击拒绝选项,将针对同一目的的重复同意请求限制为每六个月一次,并计划在2028年前后允许基于浏览器的偏好信号。在该提案完成欧盟立法程序并正式生效之前,《电子隐私指令》项下现行的Cookie同意规则仍保持不变,继续适用。

更新记录

重大更新:新增2025年11月《数字综合一揽子提案》Cookie改革内容、法国CNIL对谷歌(3.25亿欧元)和SHEIN(1.5亿欧元)的执法案例、欧洲数据保护委员会与欧盟委员会关于DMA与GDPR衔接问题的联合指南、常见同意错误一节,以及更新记录组件。

首次发布。

来源与参考资料

  1. GDPR全文——《(欧盟)2016/679号条例》(eur-lex.europa.eu).gov
  2. 欧洲数据保护委员会关于《2016/679号条例》项下同意的05/2020号指南(edpb.europa.eu).gov
  3. 欧洲数据保护委员会关于同意的概述文件(2026年4月)(edpb.europa.eu).gov
  4. 欧盟委员会:何时同意有效?(commission.europa.eu).gov
  5. 欧盟委员会:同意应如何提出请求?(commission.europa.eu).gov
  6. ICO:什么是有效同意?(ico.org.uk).gov
  7. ICO:应如何取得、记录和管理同意?(ico.org.uk).gov
  8. ICO:何时适合使用同意?(ico.org.uk).gov
  9. 欧盟委员会:儿童数据的特别保障措施(commission.europa.eu).gov
  10. 欧洲数据保护委员会关于同意或付费模式下有效同意问题的第08/2024号意见(edpb.europa.eu).gov
  11. 欧洲数据保护委员会Cookie横幅专项工作组报告(2023年)(edpb.europa.eu).gov
  12. 欧洲数据保护委员会关于欺骗性设计模式的03/2022号指南(edpb.europa.eu).gov
  13. ICO:Cookie及类似技术(ico.org.uk).gov
  14. 欧洲数据保护委员会关于合法利益的1/2024号指南(edpb.europa.eu).gov
  15. 欧洲数据保护委员会关于DSA与GDPR衔接问题的3/2025号指南(edpb.europa.eu).gov
  16. 欧洲数据保护委员会与欧盟委员会关于DMA与GDPR衔接问题的联合指南(edpb.europa.eu).gov
  17. CNIL:谷歌因Cookie及广告同意违规被罚3.25亿欧元(2025年9月)(cnil.fr).gov
  18. CNIL:SHEIN因未经同意放置Cookie被罚1.5亿欧元(2025年9月)(cnil.fr).gov
  19. 欧盟委员会:《数字综合一揽子提案》(2025年11月)(digital-strategy.ec.europa.eu).gov
  20. Your Europe:企业在线隐私指南(europa.eu).gov
分享: