网站Cookie同意与泰国PDPA合规指南 2026
网站Cookie管理和用户数据保护是泰国《个人数据保护法》(PDPA)的核心合规要求。仅仅显示横幅是不够的——技术后端必须实际阻止跟踪,直到用户同意。本指南涵盖哪些Cookie需要同意、PDPA的具体要求、如何实施适当的控制措施以及如何验证您的网站是否真正合规。
目录
Cookie是什么以及为什么同意很重要
Cookie是存储在访客设备上的小型数据文件,用于维护状态和跟踪活动。虽然某些Cookie对基本功能是必需的,但许多Cookie收集行为数据用于分析和广告。根据泰国PDPA,网站必须在存储或访问非必需Cookie前从用户获得明确的事先同意。同意必须是主动的和文件化的,不能隐含或从页面使用推断。
- Cookie是存储在用户设备上的小型数据文件;某些对功能是必需的,而其他则跟踪行为
- 必需Cookie(身份验证、安全性)在大多数法规下可无需明确同意而工作
- 非必需Cookie(分析、再营销、分析)需要事先的、文件化的用户协议
- 隐含同意——沉默、页面滚动——不符合PDPA或类似数据保护法
Cookie类别和同意要求
Cookie按不同类别分类,每个类别有不同的同意规则。必需Cookie支持基本功能,可在无事先同意的情况下运行。分析Cookie需要在跟踪脚本加载前获得知情的选择加入同意。营销和第三方Cookie要求明确的事先书面同意以及关于目的、数据保留和第三方供应商的详细披露。
- 必需Cookie——会话ID、CSRF令牌、安全性;网站功能不需要同意
- 分析Cookie——跟踪页面浏览、用户参与度;在执行前需要明确选择加入
- 营销Cookie——再营销像素、社交媒体跟踪;强制要求事先知情同意并披露供应商
- 第三方Cookie——广告网络、外部跟踪;需要额外同意和数据共享的明确披露
理解泰国PDPA和Cookie法规
泰国《个人数据保护法》(PDPA)自2019年起实施,为处理个人数据的网站运营者建立了严格要求。该法将Cookie视为个人数据收集——即使是浏览器ID也计入其中。网站所有者必须披露数据收集的目的,并在通过Cookie捕获可识别或行为数据前获得明确同意。该法还赋予用户访问、更正和删除其个人信息的权利。
- PDPA规定网站运营者必须在收集开始前披露Cookie和个人数据收集的具体目的和合法依据
- 同意必须是肯定的、明确的,不能从沉默、滚动或继续页面使用推断
- Cookie数据和浏览器标识符符合PDPA下的个人数据资格,触发披露和同意要求
- 用户有法定权利要求访问、删除和更正通过Cookie收集的个人信息
正确实施Cookie同意横幅
有效的Cookie同意横幅应披露使用了哪些Cookie、其目的和保留期限。用户必须能够独立接受或拒绝每个Cookie类别——不仅仅是单击"全部接受"。横幅必须在任何跟踪代码加载之前出现并阻止脚本执行。许多不合规网站先加载跟踪,然后显示横幅——这违反了PDPA的目的。
- 在浏览器加载任何跟踪像素、分析标签或营销脚本前显示横幅
- 允许按Cookie类别的细粒度选择加入/退出,而不仅仅是单一的"全部接受"按钮
- 用清晰的平白语言描述每个Cookie类型的目的、收集的数据和保留期
- 在每个页面上提供简单的"撤回同意"或"管理偏好设置"链接
技术实施和脚本加载控制
正确的技术实施需要条件脚本加载:在用户明确同意前不执行跟踪代码。在localStorage或第一方Cookie中存储同意状态,然后根据该状态有条件地执行分析脚本。许多网站在这里失败,是通过立即加载跟踪代码,然后仅在之后隐藏横幅——这违反了PDPA,因为用户在数据收集开始前别无选择。
- 使用localStorage存储同意状态
- 在执行任何跟踪函数前检查localStorage以守门脚本执行
- 仅在同意状态允许后加载Google Tag Manager或其他第三方标签
- 使用时间戳和用户标识符将同意事件记录到服务器端,用于审计和监管证明
网站所有者的PDPA合规检查清单
网站运营者应进行完整的合规性自我审计。发布详细的隐私政策,列出所有Cookie、第三方供应商、数据目的、保留期和用户权利。验证同意横幅加载并在任何跟踪执行前阻止脚本执行。确认用户可以随时撤回同意。维护服务器端日志,显示何时给予同意。
- 发布列出所有Cookie、目的、供应商和数据保留时间表的全面隐私政策
- 测试横幅以确认跟踪脚本在记录同意前不执行
- 验证用户可以从任何页面轻松撤回同意或更改设置
- 在数据库中维护日志,显示时间戳、同意状态和已接受/拒绝的Cookie类别
测试和验证真实合规
没有技术执行的合规横幅不是真实的合规。测试您网站的实际行为:打开DevTools (F12),切换到Network选项卡,重新加载页面,并立即拒绝所有Cookie。查找对google-analytics.com、facebook.com/tr或类似跟踪域的请求。如果这些请求在拒绝后出现,您的网站违反了PDPA。
- 打开DevTools (F12) > Network选项卡,重新加载页面,并立即拒绝所有Cookie
- 扫描对google-analytics.com、facebook.com/tr或类似网站的HTTP请求——这些在同意前必须不执行
- 检查Application/Storage选项卡,查看设置了哪些Cookie和localStorage值
- 在每次代码部署后测试,以确保没有意外重新启用跟踪脚本
常见合规错误及其避免方法
常见错误包括在显示同意横幅前加载跟踪脚本,或假设页面滚动隐含同意(在PDPA下不是这样)。其他错误隐藏"全部拒绝"按钮或使其不如"全部接受"按钮突出。这些失败会招致个人数据保护委员会的投诉和调查,并损害用户信任。
- 错误:在显示横幅前加载跟踪脚本 → 通过添加前期同意脚本块来修复
- 错误:假设页面导航隐含同意 → 仅计算明确的按钮点击
- 错误:不披露第三方供应商 → 在隐私政策中列出所有供应商
- 错误:隐藏"全部拒绝" → 使两个按钮同样可见
常见问题解答
Cookie同意横幅和隐私政策之间有什么区别?
Cookie同意横幅是交互式控件,在设置Cookie前询问用户许可。隐私政策是详细的法律文件,披露数据如何被收集、处理和保护。两者都在法律上是必需的。
如果用户拒绝分析Cookie,我仍然可以将基本分析数据记录到自己的数据库吗?
拒绝后,您不能将数据发送到Google Analytics或第三方服务。但是,您可以将匿名数据记录到自己的私有数据库,前提是您的隐私政策披露了此实践。
PDPA对Cookie同意违规规定了罚款或处罚吗?
泰国PDPA未规定固定的处罚金额。相反,执法由个人数据保护委员会逐案处理,该委员会可以调查投诉、命令删除数据或向受影响的用户颁发赔偿。
我应该保留同意日志(用于合规审计)多长时间?
PDPA未规定保留期,仅要求您保留数据"只要必要"。最佳做法是保留同意日志1-2年或用户账户保持活跃的时间。