رفتن به محتوای اصلی
Certyneo
امنیت

مدیریت کوکی ها: رضایت و ردیاب ها در تجارت الکترونیک

تدوین Certyneo7 دقیقه مطالعه

به‌روزرسانی شده در

تدوین Certyneo

نویسنده — Certyneo · درباره Certyneo

Digitalisation des processus administratifs — équipe en réunion de travail

مقررات مربوط به کوکی‌ها به RGPD محدود نمی‌شود. این مقررات بر متنی مستقل استوار است — دستورالعمل موسوم به «حریم خصوصی و ارتباطات الکترونیک»، که در حقوق فرانسه اجرا شده است — که رضایتی پیشین را برای هر گونه خوانش یا نگارش اطلاعات بر روی دستگاه کاربر الزامی می‌کند، بدون توجه به این‌که این اطلاعات داده شخصی محسوب شود یا نه. همین استقلال است که بیشتر اخطارهای رسمی را توضیح می‌دهد: یک ردیاب غیرشخصی نیز همچنان تابع رضایت است.

آنچه شامل می‌شود و آنچه شامل نمی‌شود

دامنه این مقررات بسیار وسیع‌تر از چیزی است که واژه «کوکی» القا می‌کند. تمام روش‌های ذخیره یا دسترسی به اطلاعات بر روی دستگاه را شامل می‌شود: کوکی‌های HTTP، ذخیره‌سازی محلی، پیکسل‌های نامرئی، شناسه‌های دستگاه، اثر انگشت دیجیتال مرورگر.

دو دسته از الزام رضایت مستثنا هستند، و تفسیر آن‌ها باید محدود و دقیق باشد:

  • ردیاب‌هایی که صرفاً برای ارائه خدمتی که به‌طور صریح درخواست‌شده توسط کاربر ضروری‌اند: سبد خرید، شناسه نشست، به‌خاطرسپاری انتخاب زبان، توزیع بار.
  • ردیاب‌هایی که هدف انحصاری آن‌ها امکان‌پذیر کردن یا تسهیل یک ارتباط الکترونیکی است.

اندازه‌گیری میزان بازدید در موقعیتی خاص قرار دارد: می‌تواند تحت شرایط تجمعی و سختگیرانه‌ای از رضایت معاف شود — هدف محدود به صرف اندازه‌گیری، عدم تلاقی با پردازش‌های دیگر، عدم انتقال به اشخاص ثالث، مدت نگهداری محدود. یک راهکار تحلیلی رایج که داده‌ها را میان سایت‌ها تلاقی می‌دهد یا آن‌ها را به توسعه‌دهنده‌اش منتقل می‌کند، این شرایط را برآورده نمی‌سازد.

قواعد جمع‌آوری رضایت

سه الزام، ساختار بنر رضایت را شکل می‌دهند و هر یک از آن‌ها موضوع مجازات‌هایی بوده است.

رضایت باید پیشین باشد. هیچ ردیاب غیرمعافی نمی‌تواند پیش از اقدام کاربر نصب شود. نصب در هنگام بارگذاری صفحه، پیش از هر کلیک، خودبه‌خود تخلف محسوب می‌شود — این شایع‌ترین نقض شناسایی‌شده است.

رد کردن باید به همان سادگی پذیرفتن باشد. بنری که دکمه «پذیرش همه» را به‌طور واضح نمایش می‌دهد و گزینه رد را به سطح دومی از تنظیمات ارجاع می‌دهد، این الزام را برآورده نمی‌کند. هر دو عمل باید در همان سطح و با همان تعداد کلیک قابل دسترسی باشند.

رضایت باید آزاد، مشخص، آگاهانه و بدون ابهام باشد. نمی‌تواند از ادامه گشت‌وگذار، پیمایش صفحه یا یک تیک از پیش انتخاب‌شده نتیجه شود. باید به تفکیک هدف جمع‌آوری شود، به‌گونه‌ای که کاربر بتواند اندازه‌گیری میزان بازدید را بدون پذیرفتن تبلیغات هدفمند تأیید کند.

به این موارد باید پس‌گیری رضایت را نیز افزود، که باید به همان سادگی رضایت اولیه باشد و در هر لحظه در دسترس باشد، که این خود مستلزم وجود یک نقطه دسترسی دائمی روی سایت است.

مدت‌ها و نگهداری

دو مدت زمان متفاوت اغلب با یکدیگر اشتباه گرفته می‌شوند.

مدت زمان فعال بودن ردیاب‌ها در عمل به سیزده ماه محدود شده است، بدون تمدید خودکار در هر بازدید جدید. اطلاعات جمع‌آوری‌شده از طریق این ردیاب‌ها پس از آن تنها برای مدت محدودی نگهداری می‌شود.

مدت اعتبار رضایت متفاوت است: انتخاب کاربر، خواه مثبت باشد خواه منفی، باید نگهداری شود تا در هر بازدید دوباره از او سؤال نشود. رویه توصیه‌شده نگهداری این انتخاب برای حدود شش ماه است، و نباید یک رد را بیش از یک پذیرش مورد پرسش دوباره قرار داد.

مسئول پردازش داده در نهایت باید بتواند اثبات کند که رضایت به‌طور معتبر جمع‌آوری شده است. این اثبات مستلزم ثبت وقایع برای هر کاربر است: نسخه بنر نمایش داده‌شده، اهداف ارائه‌شده و انتخاب ابراز شده. بدون این ثبت وقایع، ادعای «ما رضایت را جمع‌آوری می‌کنیم» قابل اثبات نیست — همان منطق اثباتی که حاکم است بر پذیرش شرایط عمومی.

مسئولیت‌های مشترک

سایتی که ردیاب‌های شخص ثالث را ادغام می‌کند — شبکه تبلیغاتی، شبکه اجتماعی، ابزار تحلیلی — از مسئولیت خود معاف نیست. ناشری که تصمیم به نصب یک ردیاب می‌گیرد، هدف آن را تعیین می‌کند و مسئولیت خود را بر عهده می‌گیرد، حتی زمانی که ردیاب متعلق به یک شخص ثالث باشد.

دو پیامد عملی وجود دارد. فهرست به‌روز از ردیاب‌های واقعاً نصب‌شده ضروری است و باید در شرایط واقعی بررسی شود، نه صرفاً بر اساس مستندات ارائه‌دهندگان: برچسب‌هایی که ابزارهای بازاریابی اضافه می‌کنند، اغلب از فهرست اعلامی خارج می‌مانند. همچنین روابط با اشخاص ثالث باید در قراردادی مشخص شود که در آن معلوم باشد چه کسی مسئول پردازش داده و چه کسی پردازش‌گر است.

مجازات‌ها و بازرسی‌ها

نقض قواعد مربوط به ردیاب‌ها تابع نظام خاص خود است: مجازات آن بر اساس متن ویژه صورت می‌گیرد، که این امکان را به مرجع نظارتی ملی می‌دهد تا مستقیماً و بدون گذر از سازوکار همکاری اروپایی اقدام کند. همین موضوع سرعت و میزان تصمیمات صادرشده در این زمینه را توضیح می‌دهد.

بازرسی‌ها در درجه اول بر سه نکته‌ای تمرکز دارند که از بیرون نیز قابل مشاهده‌اند: نصب ردیاب‌ها پیش از رضایت، عدم تقارن میان پذیرفتن و رد کردن، و باقی ماندن ردیاب‌ها پس از یک رد. این سه نکته در عرض چند دقیقه با ابزارهای توسعه‌دهنده مرورگر قابل بررسی هستند، که این خود موجب در معرض بودن دائمی سایت‌ها می‌شود.

سناریوهای کاربردی

فروشگاه آنلاین با تبلیغات. اهداف را از هم جدا کنید — عملکرد، اندازه‌گیری میزان بازدید، تبلیغات — و برای هر یک رضایت مجزایی فراهم کنید. ردیاب‌های سبد خرید نیازی به رضایت ندارند، اما ردیاب‌های بازارگردانی تبلیغاتی همیشه به آن نیاز دارند. این نکته‌ای ساختاری در چارچوب قانونی یک فروشگاه است.

سایت معرفی با اندازه‌گیری میزان بازدید. بررسی کنید که آیا پیکربندی انتخاب‌شده شرایط معافیت را برآورده می‌کند یا نه. اگر بله، هیچ بنری برای این هدف لازم نیست؛ اگر نه، رضایت مانند هر ردیاب دیگری الزامی است.

بازطراحی سایت. فهرست ردیاب‌ها را در محیط آزمایش پیش از استقرار عملیاتی تهیه کنید، سپس آن را در محیط عملیاتی نیز تکرار کنید: ابزارهایی که تیم‌های بازاریابی پس از تحویل اضافه می‌کنند، شایع‌ترین منبع اختلاف هستند. این نظم با الزامات توصیف‌شده برای استانداردهای پرداخت امن مطابقت دارد.

پرسش‌های پرتکرار

آیا همه کوکی‌ها به رضایت نیاز دارند؟ خیر. کوکی‌هایی که صرفاً برای خدمتی که به‌طور صریح درخواست شده ضروری‌اند — سبد خرید، نشست، ترجیح زبان — از این الزام معاف‌اند، همچنین کوکی‌هایی که تنها برای امکان‌پذیر کردن یک ارتباط به کار می‌روند. این معافیت باید به‌صورت محدود و دقیق تفسیر شود.

آیا ادامه گشت‌وگذار به معنای رضایت است؟ خیر. رضایت باید بدون ابهام باشد و از یک اقدام مثبت ناشی شود. نه پیمایش، نه ادامه گشت‌وگذار و نه یک تیک از پیش انتخاب‌شده کافی نیستند.

آیا رد کردن باید به همان سادگی پذیرفتن باشد؟ بله. هر دو گزینه باید در همان سطح و با تلاش برابر ارائه شوند. قرار دادن گزینه رد در پس یک منوی تنظیمات، نقض آشکاری محسوب می‌شود.

انتخاب کاربر چه مدت باید نگهداری شود؟ انتخاب، خواه مثبت خواه منفی، برای پرهیز از پرسش دوباره در هر بازدید نگهداری می‌شود — در عمل حدود شش ماه. این موضوع با مدت زمان فعال بودن ردیاب‌ها که به سیزده ماه محدود است، متفاوت است.

آیا اندازه‌گیری میزان بازدید معاف است؟ تنها تحت شرایط تجمعی و سختگیرانه‌ای: هدف محدود به اندازه‌گیری، عدم تلاقی داده‌ها، عدم انتقال به اشخاص ثالث، نگهداری محدود. بیشتر راهکارهای عمومی در پیکربندی پیش‌فرض این شرایط را برآورده نمی‌کنند.

چه کسی مسئول ردیاب‌های شخص ثالث است؟ ناشر سایت، از آن جهت که او تصمیم به نصب و تعیین هدف آن‌ها می‌گیرد. مسئولیت به تأمین‌کننده ردیاب منتقل نمی‌شود.

نکات کلیدی

سه نقض، بخش اصلی مجازات‌ها را تشکیل می‌دهند و هر سه در عرض چند دقیقه از بیرون قابل تشخیص‌اند: ردیاب‌هایی که پیش از هر رضایتی نصب می‌شوند، رد کردنی که ابراز آن پرهزینه‌تر از پذیرفتن است، و ردیاب‌هایی که با وجود یک رد همچنان باقی می‌مانند.

دو راهکار به‌طور پایدار به این چالش پاسخ می‌دهند. فهرستی از ردیاب‌ها که در شرایط واقعی و نه صرفاً بر اساس مستندات بررسی شده و پس از هر استقرار عملیاتی دوباره تکرار شود. و ثبت وقایع رضایت که نسخه بنر، اهداف ارائه‌شده و انتخاب ابراز شده را ضبط می‌کند — بدون آن، انطباق تنها ادعا می‌شود اما قابل اثبات نیست، که در یک بازرسی نتیجه‌ای مشابه دارد.

Certyneo را به صورت رایگان امتحان کنید

اولین پاکت امضای خود را در کمتر از 5 دقیقه ارسال کنید. 5 پاکت رایگان در ماه، بدون کارت بانکی.

جامعه Certyneo

سوالی در مورد امضای الکترونیکی دارید؟

انضم به جامعه Certyneo: سوالات خود را پرسیدید، پاسخ‌ها خود را به اشتراک بگذارید و با هزاران کاربران و تیم ما در ارتباط باشید.