违反Cookie同意义务绝非纸上谈兵的风险——过去几年间,多个欧盟国家的数据保护机构已多次开出金额可观的罚单。相关法律框架来自GDPR第83条第5款:严重违规行为最高可处以2000万欧元或全球年营业额4%(以较高者为准)的罚款——即便如前几篇文章所述,触发罚款的根源在形式上其实来自ePrivacy指令或其国内转化立法。
其中最著名的案例之一来自法国数据保护机构CNIL:2020年12月,该机构对谷歌开出总计1亿欧元的罚单,对亚马逊开出3500万欧元的罚单,原因是两家公司都在用户作出同意之前就已经设置了广告Cookie。2022年1月,谷歌再度被处以1.5亿欧元罚款,Facebook(现Meta)也被处以6000万欧元罚款——这一次的原因是,在两家公司各自的网站上,拒绝Cookie被设计得明显比同意更加繁琐:用户只需点击一次即可同意,而想要拒绝则必须在多层菜单中反复点击。CNIL将此认定为违反了"拒绝同意应与给予同意同样容易"这一要求。
其他数据保护机构同样采取了行动,尽管针对中小企业开出的罚款金额通常较低:常见问题包括Cookie分类缺失、第三方脚本在用户与横幅发生任何互动之前就已加载、或者干脆不存在"拒绝"按钮,导致访问者别无选择只能同意。最后这一点——横幅没有设置与"同意"同等权重的拒绝选项——尤其是审查中最常见的问题之一,因为它直接违背了Planet49判决所确认的"自由决定"要求。
从这些案例以及各监管机构发布的指引中可以归纳出,数据保护机构在审查时具体想要核实什么:非必要Cookie是否在用户主动同意之后才被设置,而不是之前?是否存在真正的、与同意选项权重相当的拒绝方式?分类和用途的描述是否足够具体?以及——在具体争议中往往是决定性的一点——网站运营者事后是否还能够证明,某一具体的同意在某个具体的时间点确实被作出过?
实践中,最后这一点常常被低估。即便一个横幅在技术上无懈可击,一旦发生争议——比如收到投诉,或遭遇抽查——却没有任何记录能证明同意确实作出过、以及具体是如何作出的,这样的横幅也是徒劳的。GDPR第5条第2款规定的问责义务由网站运营者承担,而非访问者:一旦产生疑问,需要举证的是运营者,而不是由用户去反证自己没有同意过。
对绝大多数中小型网站来说,出现上述案例那种量级的罚款可能性并不高——监管机构在实践中主要将精力集中在影响范围大、屡次违规或收到针对性投诉的对象上。但这并不改变背后的基本原则:知情、主动且留有记录的同意从来不是走过场的形式,而是Cookie横幅真正能够发挥作用的唯一基础。
