本网站包含联盟链接——如果您通过这些链接注册,我们可能会获得佣金。 详情

网站Cookie同意与泰国PDPA合规指南 2026

网站Cookie同意与泰国PDPA合规指南 2026

网站Cookie管理和用户数据保护是泰国《个人数据保护法》(PDPA)的核心合规要求。仅仅显示横幅是不够的——技术后端必须实际阻止跟踪,直到用户同意。本指南涵盖哪些Cookie需要同意、PDPA的具体要求、如何实施适当的控制措施以及如何验证您的网站是否真正合规。

Cookie是什么以及为什么同意很重要

Cookie是存储在访客设备上的小型数据文件,用于维护状态和跟踪活动。虽然某些Cookie对基本功能是必需的,但许多Cookie收集行为数据用于分析和广告。根据泰国PDPA,网站必须在存储或访问非必需Cookie前从用户获得明确的事先同意。同意必须是主动的和文件化的,不能隐含或从页面使用推断。

Cookie按不同类别分类,每个类别有不同的同意规则。必需Cookie支持基本功能,可在无事先同意的情况下运行。分析Cookie需要在跟踪脚本加载前获得知情的选择加入同意。营销和第三方Cookie要求明确的事先书面同意以及关于目的、数据保留和第三方供应商的详细披露。

理解泰国PDPA和Cookie法规

泰国《个人数据保护法》(PDPA)自2019年起实施,为处理个人数据的网站运营者建立了严格要求。该法将Cookie视为个人数据收集——即使是浏览器ID也计入其中。网站所有者必须披露数据收集的目的,并在通过Cookie捕获可识别或行为数据前获得明确同意。该法还赋予用户访问、更正和删除其个人信息的权利。

有效的Cookie同意横幅应披露使用了哪些Cookie、其目的和保留期限。用户必须能够独立接受或拒绝每个Cookie类别——不仅仅是单击"全部接受"。横幅必须在任何跟踪代码加载之前出现并阻止脚本执行。许多不合规网站先加载跟踪,然后显示横幅——这违反了PDPA的目的。

技术实施和脚本加载控制

正确的技术实施需要条件脚本加载:在用户明确同意前不执行跟踪代码。在localStorage或第一方Cookie中存储同意状态,然后根据该状态有条件地执行分析脚本。许多网站在这里失败,是通过立即加载跟踪代码,然后仅在之后隐藏横幅——这违反了PDPA,因为用户在数据收集开始前别无选择。

推荐AsiaGB.com — 我们推荐的虚拟主机 & VPS服务。服务器位于泰国和新加坡,SSD存储,DirectAdmin控制面板,24小时泰语支持,99%在线率保证。

总部位于泰国,非常适合泰国网站和企业。

访问 AsiaGB →

网站所有者的PDPA合规检查清单

网站运营者应进行完整的合规性自我审计。发布详细的隐私政策,列出所有Cookie、第三方供应商、数据目的、保留期和用户权利。验证同意横幅加载并在任何跟踪执行前阻止脚本执行。确认用户可以随时撤回同意。维护服务器端日志,显示何时给予同意。

测试和验证真实合规

没有技术执行的合规横幅不是真实的合规。测试您网站的实际行为:打开DevTools (F12),切换到Network选项卡,重新加载页面,并立即拒绝所有Cookie。查找对google-analytics.com、facebook.com/tr或类似跟踪域的请求。如果这些请求在拒绝后出现,您的网站违反了PDPA。

常见合规错误及其避免方法

常见错误包括在显示同意横幅前加载跟踪脚本,或假设页面滚动隐含同意(在PDPA下不是这样)。其他错误隐藏"全部拒绝"按钮或使其不如"全部接受"按钮突出。这些失败会招致个人数据保护委员会的投诉和调查,并损害用户信任。

常见问题解答

Cookie同意横幅和隐私政策之间有什么区别?

Cookie同意横幅是交互式控件,在设置Cookie前询问用户许可。隐私政策是详细的法律文件,披露数据如何被收集、处理和保护。两者都在法律上是必需的。

如果用户拒绝分析Cookie,我仍然可以将基本分析数据记录到自己的数据库吗?

拒绝后,您不能将数据发送到Google Analytics或第三方服务。但是,您可以将匿名数据记录到自己的私有数据库,前提是您的隐私政策披露了此实践。

PDPA对Cookie同意违规规定了罚款或处罚吗?

泰国PDPA未规定固定的处罚金额。相反,执法由个人数据保护委员会逐案处理,该委员会可以调查投诉、命令删除数据或向受影响的用户颁发赔偿。

我应该保留同意日志(用于合规审计)多长时间?

PDPA未规定保留期,仅要求您保留数据"只要必要"。最佳做法是保留同意日志1-2年或用户账户保持活跃的时间。