Керування згодою на файли cookie
Файли cookie встановлено до того, як хтось погодився, і немає жодної можливості відмовитися.
Що таке Керування згодою на файли cookie?
Перевірка регулятора виявляє необов'язкові файли cookie, встановлені до згоди, і банер без можливості відмовитися. Сканування перелічує кожен файл cookie з моментом його запису: два з них мають позначку суворо необхідних, якої не заслуговують, а три не мають категорії й потребують правильного розподілу, бо банер перемикає категорії саме за цими позначками. Ви перебудуєте банер, приберете формулювання про мовчазну згоду та категорії, увімкнені за замовчуванням, опублікуєте зміни з документованою причиною й знову запустите сканування сайту, щоб знайти вбудований відеоплеєр, якому потрібне інше виправлення.
Що ви дізнаєтесь у Керування згодою на файли cookie
- Поясніть, чому правила щодо файлів cookie випливають і з Директиви ePrivacy, і з GDPR та що регулює кожен із цих актів
- Правильно застосовуйте критерій суворої необхідності й усвідомлюйте, що аналітика, A/B-тестування й запис сеансів його ніколи не проходять
- Розподіляйте файли cookie на необхідні, функціональні, аналітичні та маркетингові й усвідомлюйте, чому хибна позначка змушує банер виконувати не той вибір
- Розпізнавайте темні патерни банерів, зокрема формулювання про мовчазну згоду, нерівні умови відмови та категорії, увімкнені за замовчуванням
- Налаштуйте попереднє блокування, щоб необов'язкові теги справді блокувалися, а не лише згадувалися в банері
- Забезпечте відкликання згоди, таке саме просте, як її надання, і ведіть записи про згоду, потрібні для підтвердження відповідності вимогам
- Усвідомлюйте, чому сторонні сервіси, вбудовані безпосередньо, вислизають з-під керування менеджера тегів і чому виправленням є завантаження за кліком
- Перевіряйте зміну конфігурації повторним скануванням, а не довіряйте екрану налаштувань
Керування згодою на файли cookie — Кроки навчання
-
Вступ
Сьогодні ви розбиратимете згоду на файли cookie: які cookie вебсайт може встановити, поки ніхто ні на що не погодився, чим відрізняються чотири категорії і що перетворює банер згоди з юридичного повідомлення на юридичну проблему. Правила тут походять одразу з двох джерел. Директива ePrivacy регулює збереження чи зчитування будь-чого на пристрої людини, а GDPR визначає, що вважається дійсною згодою.
-
Запит від регулятора
Аліса відкриває поштову скриньку і бачить лист від Гелени Ружички, відповідальної особи з питань захисту персональних даних (DPO). Масова перевірка від наглядового органу виявила недоліки на вебсайті Brackwell Media. У листі докладно сказано, що саме знайшла автоматична перевірка.
-
Відкриття платформи керування згодою
Лист Гелени веде прямо на платформу керування згодою, де вже чекає свіже сканування.
-
Вхід
На платформі керування згодою зберігаються перелік файлів cookie, конфігурація банера та журнал згод для кожного ресурсу Brackwell Media.
-
Читання результатів сканування
У скануванні перелічено дванадцять файлів cookie, які встановлює головна сторінка Brackwell Media, із зазначенням моменту запису кожного з них і того, хто його записує. Аліса починає з двох показників, які враховує краулер регулятора.
-
Міф про суворо необхідні файли cookie
Три файли cookie правильно позначено як суворо необхідні: сесія входу, CSRF-токен і файл cookie, що зберігає сам вибір щодо згоди. Ще два позначено суворо необхідними, і це хибно. Це найпоширеніша помилка у дотриманні вимог щодо cookie.
-
Який файл cookie необхідний
-
Виправлення категорій
Аліса розбирає рядки без категорії. Кожен файл cookie має потрапити в категорію, що відповідає його справжньому призначенню, бо банер вмикатиме й вимикатиме цілі категорії за цими позначками. Якщо маркетинговий файл cookie віднести до функціональних, він спрацює і для людини, яка відмовилася від маркетингу.
-
Банер у нинішньому вигляді
Коли перелік виправлено, Аліса відкриває конфігурацію банера. Чинний банер показано точно так, як його бачить відвідувач. Саме на цей дизайн указав регулятор.
-
Відмова, яка справді працює
Охоплення стандартів безпеки
CIS Controls
- CIS 3 Data Protection
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
- PR.DS Data Security
GDPR
- Art. 7 Conditions for consent