Керування згодою на файли cookie
Печиво запускається до того, як хтось погодився, і неможливо відмовитися.
Що таке Керування згодою на файли cookie?
Контрольний орган виявляє несуттєві файли cookie, встановлені перед згодою, і банер без можливості відмови. Сканування містить список усіх файлів cookie з моментом їх написання, два з яких мають суворо необхідну мітку, яку вони не заробили, і три файли без категорії, які потрібно правильно заповнити, оскільки банер змінює категорії на цих мітках. Ви перебудуєте банер, видалите формулювання неявної згоди та категорії за умовчанням, опублікуєте із задокументованою причиною та повторно скануєте, щоб знайти вбудований відеопрогравач, який потребує іншого виправлення.
Що ви дізнаєтесь у Керування згодою на файли cookie
- Поясніть, чому правила щодо файлів cookie взяті з Директиви про електронну конфіденційність і GDPR разом, і що регулює кожен з них
- Правильно застосуйте вкрай необхідний тест і визнайте, що аналітика, A/B-тестування та запис сеансу ніколи його не пройдуть
- Відсортуйте файли cookie на необхідні, функціональні, аналітичні та маркетингові та дізнайтеся, чому неправильна мітка робить банер шаною неправильного вибору
- Визначайте темні шаблони банерів, зокрема формулювання неявної згоди, нерівну відмову та категорії за замовчуванням
- Налаштуйте попереднє блокування, щоб несуттєві теги зберігалися, а не просто оголошувалися
- Надайте відкликання так само легко, як і згоду, і запишіть докази згоди, необхідні для демонстрації відповідності
- Зрозумійте, чому безпосередньо вбудовані треті сторони не контролюються диспетчером тегів і чому клацніть для завантаження – це виправлення
- Перевірте зміну конфігурації шляхом повторного сканування, а не довіряйте екрану налаштувань
Керування згодою на файли cookie — Кроки навчання
-
вступ
Сьогодні ви попрацюєте над згодою на файли cookie: які файли cookie веб-сайт може встановити, перш ніж будь-хто погодиться на що-небудь, чим відрізняються чотири категорії та що перетворює банер згоди з офіційного повідомлення на правову проблему. Правила тут походять з двох місць одночасно. Директива про електронну конфіденційність регулює зберігання чи читання будь-чого на чиємусь пристрої, а GDPR визначає, що вважається дійсною згодою.
-
Запит регулятора
Аліса відкриває свою папку 'Вхідні', щоб знайти повідомлення від Хелени Ружички, спеціаліста із захисту даних. Наглядовий орган помітив веб-сайт Brackwell Media. У листі зазначено, що виявила автоматична перевірка.
-
Відкриття платформи згоди
Електронний лист Хелени веде прямо на платформу керування згодою, де очікує нове сканування.
-
Вхід
Платформа отримання згоди містить список файлів cookie, конфігурацію банера та журнал згоди для кожного ресурсу Brackwell Media.
-
Читання скану
Сканування містить дванадцять файлів cookie, встановлених домашньою сторінкою Brackwell Media, із зазначенням моменту запису кожного з них і того, хто його пише. Аліса починає з двох стовпців, які читав сканер регулятора.
-
Суворо необхідний міф
Три файли cookie правильно позначені як суворо необхідні: сеанс входу, маркер CSRF і файл cookie, який зберігає сам вибір згоди. Ще два позначено як суворо необхідні і не повинні бути. Це найпоширеніша помилка відповідності файлів cookie.
-
Який з них необхідний
Перш ніж щось перекласифікувати, Аліса перевіряє власне розуміння того, де знаходиться лінія.
-
Виправлення категорій
Аліса працює вниз по рядках без категорій. Кожен файл cookie має бути в категорії, яка відповідає тому, що він насправді робить, оскільки банер вмикатиме та вимикатиме цілі категорії на основі цих міток. Отримання маркетингового файлу cookie як функціонального означає, що він запускатиметься для тих, хто відмовився від маркетингу.
-
Прапор як він є
Після виправлення інвентарю Аліса відкриває конфігурацію банера. Живий банер відображається так, як його бачить відвідувач. Це дизайн, який назвав регулятор.
-
Реалізація відмови
Аліса побачила три вади. Перш ніж змінити конфігурацію, вона продумує, що насправді може запропонувати сумісний банер.
Охоплення стандартів безпеки
CIS Controls
- CIS 3 Data Protection
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
- PR.DS Data Security
GDPR
- Art. 7 Conditions for consent