مدیریت کوکی ها: رضایت و ردیاب ها در تجارت الکترونیک
بهروزرسانی شده در
نویسنده — Certyneo · درباره Certyneo

مقررات مربوط به کوکیها به RGPD محدود نمیشود. این مقررات بر متنی مستقل استوار است — دستورالعمل موسوم به «حریم خصوصی و ارتباطات الکترونیک»، که در حقوق فرانسه اجرا شده است — که رضایتی پیشین را برای هر گونه خوانش یا نگارش اطلاعات بر روی دستگاه کاربر الزامی میکند، بدون توجه به اینکه این اطلاعات داده شخصی محسوب شود یا نه. همین استقلال است که بیشتر اخطارهای رسمی را توضیح میدهد: یک ردیاب غیرشخصی نیز همچنان تابع رضایت است.
آنچه شامل میشود و آنچه شامل نمیشود
دامنه این مقررات بسیار وسیعتر از چیزی است که واژه «کوکی» القا میکند. تمام روشهای ذخیره یا دسترسی به اطلاعات بر روی دستگاه را شامل میشود: کوکیهای HTTP، ذخیرهسازی محلی، پیکسلهای نامرئی، شناسههای دستگاه، اثر انگشت دیجیتال مرورگر.
دو دسته از الزام رضایت مستثنا هستند، و تفسیر آنها باید محدود و دقیق باشد:
- ردیابهایی که صرفاً برای ارائه خدمتی که بهطور صریح درخواستشده توسط کاربر ضروریاند: سبد خرید، شناسه نشست، بهخاطرسپاری انتخاب زبان، توزیع بار.
- ردیابهایی که هدف انحصاری آنها امکانپذیر کردن یا تسهیل یک ارتباط الکترونیکی است.
اندازهگیری میزان بازدید در موقعیتی خاص قرار دارد: میتواند تحت شرایط تجمعی و سختگیرانهای از رضایت معاف شود — هدف محدود به صرف اندازهگیری، عدم تلاقی با پردازشهای دیگر، عدم انتقال به اشخاص ثالث، مدت نگهداری محدود. یک راهکار تحلیلی رایج که دادهها را میان سایتها تلاقی میدهد یا آنها را به توسعهدهندهاش منتقل میکند، این شرایط را برآورده نمیسازد.
قواعد جمعآوری رضایت
سه الزام، ساختار بنر رضایت را شکل میدهند و هر یک از آنها موضوع مجازاتهایی بوده است.
رضایت باید پیشین باشد. هیچ ردیاب غیرمعافی نمیتواند پیش از اقدام کاربر نصب شود. نصب در هنگام بارگذاری صفحه، پیش از هر کلیک، خودبهخود تخلف محسوب میشود — این شایعترین نقض شناساییشده است.
رد کردن باید به همان سادگی پذیرفتن باشد. بنری که دکمه «پذیرش همه» را بهطور واضح نمایش میدهد و گزینه رد را به سطح دومی از تنظیمات ارجاع میدهد، این الزام را برآورده نمیکند. هر دو عمل باید در همان سطح و با همان تعداد کلیک قابل دسترسی باشند.
رضایت باید آزاد، مشخص، آگاهانه و بدون ابهام باشد. نمیتواند از ادامه گشتوگذار، پیمایش صفحه یا یک تیک از پیش انتخابشده نتیجه شود. باید به تفکیک هدف جمعآوری شود، بهگونهای که کاربر بتواند اندازهگیری میزان بازدید را بدون پذیرفتن تبلیغات هدفمند تأیید کند.
به این موارد باید پسگیری رضایت را نیز افزود، که باید به همان سادگی رضایت اولیه باشد و در هر لحظه در دسترس باشد، که این خود مستلزم وجود یک نقطه دسترسی دائمی روی سایت است.
مدتها و نگهداری
دو مدت زمان متفاوت اغلب با یکدیگر اشتباه گرفته میشوند.
مدت زمان فعال بودن ردیابها در عمل به سیزده ماه محدود شده است، بدون تمدید خودکار در هر بازدید جدید. اطلاعات جمعآوریشده از طریق این ردیابها پس از آن تنها برای مدت محدودی نگهداری میشود.
مدت اعتبار رضایت متفاوت است: انتخاب کاربر، خواه مثبت باشد خواه منفی، باید نگهداری شود تا در هر بازدید دوباره از او سؤال نشود. رویه توصیهشده نگهداری این انتخاب برای حدود شش ماه است، و نباید یک رد را بیش از یک پذیرش مورد پرسش دوباره قرار داد.
مسئول پردازش داده در نهایت باید بتواند اثبات کند که رضایت بهطور معتبر جمعآوری شده است. این اثبات مستلزم ثبت وقایع برای هر کاربر است: نسخه بنر نمایش دادهشده، اهداف ارائهشده و انتخاب ابراز شده. بدون این ثبت وقایع، ادعای «ما رضایت را جمعآوری میکنیم» قابل اثبات نیست — همان منطق اثباتی که حاکم است بر پذیرش شرایط عمومی.
مسئولیتهای مشترک
سایتی که ردیابهای شخص ثالث را ادغام میکند — شبکه تبلیغاتی، شبکه اجتماعی، ابزار تحلیلی — از مسئولیت خود معاف نیست. ناشری که تصمیم به نصب یک ردیاب میگیرد، هدف آن را تعیین میکند و مسئولیت خود را بر عهده میگیرد، حتی زمانی که ردیاب متعلق به یک شخص ثالث باشد.
دو پیامد عملی وجود دارد. فهرست بهروز از ردیابهای واقعاً نصبشده ضروری است و باید در شرایط واقعی بررسی شود، نه صرفاً بر اساس مستندات ارائهدهندگان: برچسبهایی که ابزارهای بازاریابی اضافه میکنند، اغلب از فهرست اعلامی خارج میمانند. همچنین روابط با اشخاص ثالث باید در قراردادی مشخص شود که در آن معلوم باشد چه کسی مسئول پردازش داده و چه کسی پردازشگر است.
مجازاتها و بازرسیها
نقض قواعد مربوط به ردیابها تابع نظام خاص خود است: مجازات آن بر اساس متن ویژه صورت میگیرد، که این امکان را به مرجع نظارتی ملی میدهد تا مستقیماً و بدون گذر از سازوکار همکاری اروپایی اقدام کند. همین موضوع سرعت و میزان تصمیمات صادرشده در این زمینه را توضیح میدهد.
بازرسیها در درجه اول بر سه نکتهای تمرکز دارند که از بیرون نیز قابل مشاهدهاند: نصب ردیابها پیش از رضایت، عدم تقارن میان پذیرفتن و رد کردن، و باقی ماندن ردیابها پس از یک رد. این سه نکته در عرض چند دقیقه با ابزارهای توسعهدهنده مرورگر قابل بررسی هستند، که این خود موجب در معرض بودن دائمی سایتها میشود.
سناریوهای کاربردی
فروشگاه آنلاین با تبلیغات. اهداف را از هم جدا کنید — عملکرد، اندازهگیری میزان بازدید، تبلیغات — و برای هر یک رضایت مجزایی فراهم کنید. ردیابهای سبد خرید نیازی به رضایت ندارند، اما ردیابهای بازارگردانی تبلیغاتی همیشه به آن نیاز دارند. این نکتهای ساختاری در چارچوب قانونی یک فروشگاه است.
سایت معرفی با اندازهگیری میزان بازدید. بررسی کنید که آیا پیکربندی انتخابشده شرایط معافیت را برآورده میکند یا نه. اگر بله، هیچ بنری برای این هدف لازم نیست؛ اگر نه، رضایت مانند هر ردیاب دیگری الزامی است.
بازطراحی سایت. فهرست ردیابها را در محیط آزمایش پیش از استقرار عملیاتی تهیه کنید، سپس آن را در محیط عملیاتی نیز تکرار کنید: ابزارهایی که تیمهای بازاریابی پس از تحویل اضافه میکنند، شایعترین منبع اختلاف هستند. این نظم با الزامات توصیفشده برای استانداردهای پرداخت امن مطابقت دارد.
پرسشهای پرتکرار
آیا همه کوکیها به رضایت نیاز دارند؟ خیر. کوکیهایی که صرفاً برای خدمتی که بهطور صریح درخواست شده ضروریاند — سبد خرید، نشست، ترجیح زبان — از این الزام معافاند، همچنین کوکیهایی که تنها برای امکانپذیر کردن یک ارتباط به کار میروند. این معافیت باید بهصورت محدود و دقیق تفسیر شود.
آیا ادامه گشتوگذار به معنای رضایت است؟ خیر. رضایت باید بدون ابهام باشد و از یک اقدام مثبت ناشی شود. نه پیمایش، نه ادامه گشتوگذار و نه یک تیک از پیش انتخابشده کافی نیستند.
آیا رد کردن باید به همان سادگی پذیرفتن باشد؟ بله. هر دو گزینه باید در همان سطح و با تلاش برابر ارائه شوند. قرار دادن گزینه رد در پس یک منوی تنظیمات، نقض آشکاری محسوب میشود.
انتخاب کاربر چه مدت باید نگهداری شود؟ انتخاب، خواه مثبت خواه منفی، برای پرهیز از پرسش دوباره در هر بازدید نگهداری میشود — در عمل حدود شش ماه. این موضوع با مدت زمان فعال بودن ردیابها که به سیزده ماه محدود است، متفاوت است.
آیا اندازهگیری میزان بازدید معاف است؟ تنها تحت شرایط تجمعی و سختگیرانهای: هدف محدود به اندازهگیری، عدم تلاقی دادهها، عدم انتقال به اشخاص ثالث، نگهداری محدود. بیشتر راهکارهای عمومی در پیکربندی پیشفرض این شرایط را برآورده نمیکنند.
چه کسی مسئول ردیابهای شخص ثالث است؟ ناشر سایت، از آن جهت که او تصمیم به نصب و تعیین هدف آنها میگیرد. مسئولیت به تأمینکننده ردیاب منتقل نمیشود.
نکات کلیدی
سه نقض، بخش اصلی مجازاتها را تشکیل میدهند و هر سه در عرض چند دقیقه از بیرون قابل تشخیصاند: ردیابهایی که پیش از هر رضایتی نصب میشوند، رد کردنی که ابراز آن پرهزینهتر از پذیرفتن است، و ردیابهایی که با وجود یک رد همچنان باقی میمانند.
دو راهکار بهطور پایدار به این چالش پاسخ میدهند. فهرستی از ردیابها که در شرایط واقعی و نه صرفاً بر اساس مستندات بررسی شده و پس از هر استقرار عملیاتی دوباره تکرار شود. و ثبت وقایع رضایت که نسخه بنر، اهداف ارائهشده و انتخاب ابراز شده را ضبط میکند — بدون آن، انطباق تنها ادعا میشود اما قابل اثبات نیست، که در یک بازرسی نتیجهای مشابه دارد.
Certyneo را به صورت رایگان امتحان کنید
اولین پاکت امضای خود را در کمتر از 5 دقیقه ارسال کنید. 5 پاکت رایگان در ماه، بدون کارت بانکی.
عمیقتر شدن در موضوع
مقالات مرجع در مورد این موضوع.
خواندن خود را ادامه دهید در امنیت
دانش خود را با این مقالات مرتبط با موضوع تعمیق دهید.

گواهینامه ISO برای امضای الکترونیکی: راهنمای 2026
ISO 27001، eIDAS، ETSI... گواهینامههای ارائهدهندگان خدمات امضای الکترونیکی معیار انتخاب ضروری شدهاند. نحوه مقایسه موثر آنها را کشف کنید.

امضای الکترونیکی: ردپای الکترونیکی و حسابرسی داخلی در سال 2026
ردپای الکترونیکی امضای الکترونیکی به یک ستون فقرات حسابرسی داخلی و انطباق حقوقی در سازمان تبدیل شده است. نحوه بهرهبرداری کامل از آن را کشف کنید.

امضای الکترونیکی و استاندارد ISO 27001: راهنمای 2026
استاندارد ISO 27001 به یک معیار ضروری برای ایمنسازی فرآیندهای امضای الکترونیکی در سازمان تبدیل شده است. الزامات کلیدی، هماهنگی با eIDAS و بهترین روشهای مورد استفاده را کشف کنید.