自定义用途:管理标准隐私框架之外的同意

UniConsent Team

15 min read
Add UniConsent as a preferred source on Google
目录

IAB 透明度与同意框架(TCF)IAB 全球隐私平台(GPP)涵盖了广泛的广告和数据处理场景。但许多网站出于这些框架完全未覆盖的目的收集和处理数据——例如新闻通讯追踪、A/B 测试、会话录制、聊天机器人交互,或是特定行业的监管要求。

自定义用途:管理标准隐私框架之外的同意自定义用途:管理标准隐私框架之外的同意

UniConsent 自定义用途让你能够定义自己的同意类别,将它们与标准用途一起展示在同意横幅中,并通过你已在使用的同一套 JavaScript API 和标签加载工具进行管理。

为什么标准用途无法覆盖一切

IAB TCF 定义了以下这类用途:

  • 用途 1:在设备上存储和/或访问信息
  • 用途 2:使用有限数据进行广告选择
  • 用途 3:创建用于个性化广告的画像
  • 用途 7:衡量广告效果
  • 用途 10:开发和改进服务

这些用途对广告场景(广告定向、效果衡量、内容个性化)效果很好。但如果你的网站进行 A/B 测试、使用 Hotjar 录制用户会话、发送带有打开率追踪的新闻通讯,或是在博彩、医疗等受监管行业运营,这些活动都无法对应到任何一项 TCF 用途上。

美国方面也存在同样的空白。IAB GPP 框架处理的是符合各州隐私法(如 CCPA)要求的选择退出信号,但它并未提供一种机制,用于为许多州法律现已要求的敏感数据类别收集选择加入(opt-in)同意。

自定义用途填补了这一空白。

电子商务:产品推荐、A/B 测试与动态定价

大多数电子商务网站所做的远不止基础广告。它们根据浏览历史和购买模式建立购物画像,以驱动产品推荐;它们在结账流程、落地页和定价方面运行 A/B 测试;有些还根据位置、设备或浏览行为进行动态定价。

这些都无法对应到任何一项 TCF 用途。产品推荐画像比 TCF 的内容个性化更为细粒度。A/B 测试是为转化率优化而在实验变体间追踪会话,而非广告。动态定价利用个人数据来调整不同访客所看到的内容——这种做法在欧盟正日益受到监管关注。

电子商务网站的自定义用途示例:

  • product_recommendations —— 建立购物画像以个性化推荐
  • ab_testing —— 在网站优化实验中追踪会话
  • dynamic_pricing —— 使用浏览数据个性化定价和优惠
  • post_purchase_tracking —— 分析退货模式和评价行为

媒体与出版:付费墙、新闻通讯与读者画像

自法国 CNIL 于 2020 年发布 Cookie 指南以来,欧洲出版商普遍采用"同意或付费"模式,这需要超越广告范畴的同意管理。它们追踪阅读习惯以个性化编辑内容,监测用户从免费文章到付费墙转化的历程,在媒体集团内部各刊物间共享读者数据,并通过打开率和点击数据追踪新闻通讯的参与度。

TCF 用途 6(使用画像来选择个性化内容)的适用范围仅限于 TCF 供应商生态系统。它不涵盖第一方编辑内容个性化、订阅分析,或媒体集团内跨网站的读者画像。

出版网站的自定义用途示例:

  • editorial_personalization —— 追踪阅读习惯以个性化编辑内容
  • subscription_analytics —— 分析付费墙转化和订阅行为
  • cross_site_sharing —— 在媒体集团各网站间共享读者画像
  • newsletter_tracking —— 追踪电子邮件新闻通讯内的参与度

SaaS 平台:会话录制、聊天机器人与产品分析

SaaS 平台和网络应用处理的交互数据与广告毫无关系。Hotjar、FullStory 和 Microsoft Clarity 等工具会捕获鼠标移动、点击和页面交互。人工智能驱动的聊天机器人会存储并分析对话数据。产品团队会追踪功能采用情况、工作流完成情况和参与模式。

这一切都超出了 IAB TCF 的范畴。会话录制属于产品分析,而非广告衡量。聊天机器人对话记录是客户支持数据,而非广告画像。

SaaS 平台的自定义用途示例:

  • session_recording —— 记录和分析网站上的用户交互
  • ai_chatbot —— 存储和分析聊天机器人对话数据
  • product_analytics —— 追踪功能使用情况和交互模式
  • user_feedback —— 收集并关联应用内调查和反馈数据

在线博彩:负责任博彩之外的玩家画像

在荷兰等受监管市场运营的博彩网站,其数据处理分为强制性和可选性两类。荷兰博彩管理局(Kansspelautoriteit,简称 KSA)要求运营商执行年龄验证、监测玩家行为以确保负责任博彩,并向监管机构报告。这些属于法定义务——运营商无需为此获得同意。

但博彩网站还会做一些超出这些义务范围的事情:基于游戏历史进行个性化游戏推荐、在赌场、体育博彩和扑克之间进行跨产品画像分析、与联盟和营销合作伙伴共享玩家数据,以及为商业智能运行行为分析。这些可选活动需要获得同意,且都无法归入 TCF 范畴。

博彩网站的自定义用途示例:

  • gaming_recommendations —— 使用游戏历史个性化游戏和促销推荐
  • cross_platform_profiling —— 跨游戏产品整合玩家数据
  • marketing_data_sharing —— 与营销和联盟合作伙伴共享玩家数据
  • enhanced_analytics —— 超出强制性负责任博彩范围的行为分析

健康与保健:HIPAA 覆盖之外的敏感数据

在美国,HIPAA 覆盖医院及其业务伙伴,但许多健康信息网站、保健门户和远程医疗平台并不在其适用范围内。美国联邦贸易委员会(FTC)已针对与广告平台共享浏览数据的健康网站采取执法行动——2023 年的 BetterHelp 和解案就是一个显著案例。

追踪症状搜索、病症页面浏览或健康测验结果的健康网站,常常会将这些数据共享给分析平台。有些网站基于与健康相关的浏览行为建立受众细分以用于广告投放。还有一些将匿名化的浏览模式共享给制药公司或研究机构。所有这些都需要明确的同意,而标准广告框架并未涉及。

健康网站的自定义用途示例:

  • health_analytics —— 通过第三方分析工具处理与健康相关的浏览数据
  • health_interest_ads —— 使用与健康相关的浏览数据进行广告投放
  • health_profile —— 在关联的多个网络资产间建立健康兴趣画像
  • research_sharing —— 与研究合作伙伴共享匿名化的健康浏览数据

美国州级隐私法:需要选择加入的敏感数据

美国各州隐私法数量正在不断增加——加州的 CCPA、科罗拉多州的 CPA、康涅狄格州的 CTDPA、弗吉尼亚州的 VCDPA、德克萨斯州的 TDPSA 等等——这些法律定义了在处理前需要选择加入同意的敏感数据类别。IAB GPP 框架处理的是选择退出信号,但并未为这些选择加入要求提供相应机制。

网站常见的敏感类别包括精确地理位置信息(GPS 级别数据,许多州法律将其定义为精确到 1,750 英尺以内)、面部识别或指纹登录等生物识别标识符,16 岁以下访客(部分州为 13 岁以下)的数据,以及从浏览模式中推断出的健康状况或宗教信仰等敏感个人特征。

伊利诺伊州(BIPA)、德克萨斯州和华盛顿州在其一般隐私法之外,还设有专门针对生物识别的独立同意要求。

美国网站的自定义用途示例:

  • precise_geolocation —— 收集用于个性化和分析的 GPS 级别位置数据
  • biometric_data —— 收集和处理生物识别标识符
  • minor_data_processing —— 处理 16 岁以下访客的数据
  • sensitive_inference —— 可能推断出敏感个人特征的处理活动

教育科技:核心教育之外的学生数据

在线学习平台处于多项隐私法规的交叉地带。在美国,FERPA 和 COPPA 设定了基本要求,而加州(SOPIPA)和纽约州(教育法 2-d 条)等州则增加了具体的学生数据隐私要求。在欧盟,出于教育提供以外目的处理学生数据需要单独取得同意。

教育科技网站常常分析学生行为——任务耗时、点击模式、课程完成率——以建立超出课程交付所需范围的参与度画像。它们运行人工智能驱动的个性化,以调整学习路径。它们追踪电子邮件和通知的参与情况以用于营销。它们还与第三方内容提供商、评估工具或辅导服务共享学生交互数据。

教育科技网站的自定义用途示例:

  • student_analytics —— 分析核心教育交付之外的学生行为
  • ai_personalization —— 对学习内容和路径进行人工智能驱动的个性化
  • communication_tracking —— 监测平台通讯的参与情况
  • third_party_content —— 与教育内容合作伙伴共享交互数据

工作原理

自定义用途与你现有的同意设置协同工作——它们不会取代 TCF 或任何其他框架。同意数据与 TCF 同意字符串分开存储,因此你的 TCF 合规性不受影响。自定义用途会显示在同一个同意横幅中,响应"全部同意"和"全部拒绝"操作,用户也可以单独切换每一项。

它们适用于 UniConsent 支持的所有法律框架:GDPR、加拿大 TCF、CCPA、美国州级隐私法、LGPD、PIPL、POPIA 以及简易模式。在技术层面,自定义用途可与 JavaScript API、Google Tag Manager 的 dataLayer 以及 UnicScript 条件标签加载功能集成。

有关设置说明和技术细节,请参阅自定义用途文档

总结

标准隐私框架很好地覆盖了广告场景,但大多数网站所做的远不止投放广告。如果你的网站运行 A/B 测试、录制会话、追踪新闻通讯参与度、处理敏感数据,或是在受监管行业运营,你很可能面临着 TCF 和 GPP 并非为之设计的同意要求。

自定义用途为你提供了一种在同一套同意基础设施内管理这些要求的方式——无需额外弹窗,无需定制化解决方案,且与每一个主流隐私框架完全兼容。

Activate Google Consent Mode UniConsent to enhance the accuracy of your Google Analytics and Google Ads conversion data.

Set up Google Consent Mode →

开始使您的网站和应用符合欧盟 GDPR、美国 CPRA、加拿大 PIPEDA 等法规

注册

开始使您的网站和应用符合欧盟 GDPR、美国 CPRA、加拿大 PIPEDA 等法规

注册