在设置Cookie之前必须先取得用户同意,这项要求并不出自GDPR,而是源自更早的ePrivacy指令,正式名称为《关于电子通信领域个人数据处理和隐私保护的2002/58/EC号指令》。该指令于2002年7月12日通过,当时Cookie主要用于登录会话和简单的个性化——跨网站追踪在技术上可行,但尚未成为大规模现象。
最初版本中,指令第5条第3款要求不多:告知用户Cookie的设置并给予反对机会——这是"选择退出"(opt-out)模式,不采取行动即视为默示同意。实践中,这往往意味着页面角落一行几乎没人读的小字提示,而Cookie早在提示被注意到前就已设置完毕。
这一局面随2009年11月25日的2009/136/EC号指令而改变,该指令对第5条第3款作出根本性修订——常被称为"Cookie指令",尽管形式上只是对原ePrivacy指令的修正。"选择退出"由此转变为真正的同意义务:对于并非提供用户明确要求服务所必需的Cookie,此后只有在用户知情同意后才能设置——而非事后补办或默认默许。
这次收紧源于2000年代网络广告市场的迅猛发展:追踪Cookie成为整个商业模式的基础,用户画像由跨越十个、几十个乃至上百个网站汇集的数据拼接而成——当事人往往对此毫不知情。欧洲立法者以举证责任反转作为应对:不再是用户需要反对,而是网站需要先取得同意。
需要理解的是,ePrivacy指令是一部"指令",而非像"条例"那样直接适用的欧盟法律。指令只设定目标,具体落实靠各成员国转化为本国法律——多年来的真正难题正出在这一环节。转化期限本应于2011年5月25日届满,但包括德国在内的许多成员国执行迟缓,或仍贴近旧"选择退出"思路。德国如何最终解决,本系列另有专文讨论。
时至今日,ePrivacy指令仍是Cookie同意本身真正的法律依据——而非GDPR。GDPR直到2018年才生效,规范的是另一个密切相关但性质不同的议题:个人数据的一般处理方式。两部法律相互交织,这一互动关系是下一篇文章的主题。
曾计划的后续立法——ePrivacy条例,原本打算取代该指令,作为无需各国转化的直接适用法律生效。但它多年停留在欧盟机构间的谈判阶段,至今尚未通过——在此之前,2002年/2009年的指令仍是决定性的法律依据。
对网站运营者而言,回顾这段历史有意义:它说明Cookie同意义务并非对单一丑闻的应急反应,而是对历经多年逐步形成的行业实践的循序渐进回应。2009年的规则并非突如其来,而是2002年就已确立的基本理念——访问他人设备从来不是中立的技术行为,而是需要正当理由的干预——合乎逻辑的延续。
