只要仔细阅读Cookie横幅上的法律说明文字,几乎总能看到两部法律并列出现:ePrivacy指令(或其本国转化立法)与GDPR。这并非疏忽,也不是出于谨慎而做的双重保险——这两部法律实际规范的是彼此不同、但又紧密咬合的问题。
GDPR,正式名称为《(欧盟)2016/679号条例》,于2016年4月27日通过,经过两年过渡期后,于2018年5月25日在全欧盟范围内直接生效——作为一部"条例",与"指令"不同,它无需任何国内转化立法即可适用。它总体上规范个人数据可以如何被处理:某项处理行为需要何种法律依据、当事人享有哪些权利、责任方负有哪些义务。
相比之下,ePrivacy指令更加具体:它只规范对终端设备上信息的访问与存储行为——无论这一过程是否涉及GDPR意义上的个人数据。正因如此,仅仅是访问设备本身,就足以触发Cookie的同意义务,即便所存储的信息本身根本无法识别任何人。
两者的配合方式是这样的:ePrivacy指令规定了"是否"需要为非必要Cookie取得同意,但并未详细说明"什么样"的同意才算有效——这一定义由GDPR给出。根据GDPR第4条第11款,只有当同意是自愿作出、针对特定情形、经过知情、且态度明确的——通过一项声明或明确的肯定性行为作出——才算有效。一个预先勾选好的选框无法满足最后这一项要求,因为其中并不包含用户的主动行为(详见关于Planet49判决的一篇文章)。
GDPR还带来了如今被视为Cookie横幅理所当然应具备的其他要求:撤回同意必须与给予同意同样容易(第7条第3款),而征求同意的一方必须在发生争议时能够证明同意确实已经作出(第5条第2款,即所谓的"问责原则")。这项举证义务正是为什么一句简单的"用户大概点击过"是不够的——如果没有一份记录了时间、范围以及当时横幅具体版本的日志,一旦产生争议就无从证明。
对网站运营者而言,这在实践中意味着:一个Cookie横幅必须同时满足两部法律的要求,而不是一部。ePrivacy指令要求的是同意本身,GDPR界定的是这份同意的质量以及随之而来的义务——可撤回性、可举证性、知情程度。一个虽然取得了同意、却没有留下可追溯记录的横幅,或许在形式上满足了ePrivacy指令的要求,却仍然违反了GDPR。
这种双重法律基础也解释了为什么GDPR并未从根本上改变Cookie同意制度,尽管它常被误认为是Cookie横幅的源头——它其实是在原始ePrivacy指令通过16年后才出现的,主要作用是提高了衡量一项早已存在的义务的标准。这两部欧盟法律具体是如何被转化为德国国内法的,是本系列下一篇文章的主题。
