像素追踪(Pixel tracking)是一种通过从第三方服务器加载一个极小、通常不可见的资源,来记录用户在网站或电子邮件中行为的方式。当页面或邮件加载时,追踪像素会发出一个请求,附带页面 URL、时间、IP 地址、设备信息和标识符等数据,让广告主或分析服务商可以统计访问量、衡量转化并建立受众群体。由于追踪像素会读取并发送用户设备上的信息,欧盟法律将其视同 Cookie:在大多数情况下,它需要事先获得同意。
追踪像素(也称为像素标签、网络信标、间谍像素或转化像素)最初是放在网页或邮件 HTML 中的 1x1 透明图片。没有人能看到它,但浏览器或邮件应用必须去获取它,而这次获取本身就是信号。
如今,“像素”一词通常指广告平台提供的一小段 JavaScript 标签,例如 Meta Pixel 或 TikTok Pixel。该脚本同样会向平台服务器发送请求,但功能远多于一张普通图片:它可以读取和设置 Cookie,记录“AddToCart”或“Purchase”等事件,并附加经过哈希处理的客户数据用于匹配。
| 类型 | 运行位置 | 可收集的数据 |
|---|---|---|
| 图片像素(1x1 GIF/PNG) | 网页和 HTML 邮件 | 打开或页面浏览、时间、IP 地址、用户代理、URL 中的任何 ID |
| JavaScript 像素 | 网页 | 页面浏览、自定义事件、Cookie ID、点击 ID、网站发送的表单和购买数据 |
| 服务器端转化 API | 从你的服务器到广告平台 | 你的服务器选择发送的事件,通常包含经哈希处理的邮箱或电话以及浏览器的 Cookie ID |
_fbp Cookie),并读取添加到广告落地页 URL 中的点击 ID,从而将之后的访问和购买归因到该广告。许多平台现在还建议从你的服务器发送相同的事件,使用的工具包括 Meta Conversions API、TikTok Events API、LinkedIn Conversions API 或 Google Ads 增强型转化。服务器端追踪并不能绕开隐私规则:这些数据仍然描述的是一个人,仍然被发送给广告平台,因此必须适用同样的同意或选择退出决定。
| 像素 | 平台 | 典型用途 | 服务器端对应工具 |
|---|---|---|---|
| Meta Pixel | Facebook 和 Instagram 广告 | 转化、再营销、类似受众 | Conversions API |
| TikTok Pixel | TikTok 广告 | 转化、再营销、优化 | Events API |
| Google 代码(Google Ads) | Google Ads | 转化跟踪、再营销 | 增强型转化 |
| LinkedIn Insight Tag | LinkedIn 广告 | 转化、再营销、B2B 受众洞察 | Conversions API |
| Microsoft UET 标签 | Microsoft Advertising | 转化、再营销列表 | 离线转化导入 |
| Pinterest Tag | Pinterest 广告 | 转化、再营销 | Conversions API |
所有这些标签都会将访客数据发送给广告平台,因此它们都适用下文所述的同样的同意和选择退出规则。
像素和 Cookie 是不同的工具,但通常配合使用。
| 追踪像素 | Cookie | |
|---|---|---|
| 是什么 | 由图片或脚本触发的、发往第三方服务器的请求 | 存储在浏览器中的小型文本文件 |
| 主要作用 | 将数据从浏览器发送出去 | 在设备上存储标识符或设置 |
| 能否用于邮件 | 可以,在图片加载时 | 不能,大多数邮件应用不保存 Cookie |
| 清除 Cookie 能否阻止 | 不能 | 能 |
| 欧盟同意规则 | ePrivacy 第 5(3) 条 | ePrivacy 第 5(3) 条 |
JavaScript 像素通常会设置自己的 Cookie,因此使用 Cookie 扫描器 是发现网站上未知像素的好方法。关于 Cookie 的基础知识,请参阅 Cookie 全解析。
大多数电子邮件营销工具默认会在每封邮件中添加追踪像素,用于衡量打开率。每个图片 URL 对收件人都是唯一的,因此发件人可以知道谁打开了邮件、何时打开、打开了几次,以及大致的位置和所用设备。
2026 年 4 月 14 日,法国监管机构 CNIL 发布了关于电子邮件追踪像素的建议(于 2026 年 3 月 12 日通过)。要点如下:
完整分析请阅读 CNIL 电子邮件追踪像素建议。
一些邮件应用也会在用户端限制像素。例如,Apple 邮件隐私保护会在后台以私密方式下载远程内容并隐藏收件人的 IP 地址,这使得打开率不再那么可靠。
只要你遵守访客和订阅者所在地的隐私规则,像素追踪就是合法的。欧盟和美国的规则差别很大。
ePrivacy 指令第 5(3) 条要求,在用户设备上存储或访问信息之前必须获得同意,除非这对用户所请求的服务是绝对必要的。欧洲数据保护委员会(EDPB)在其关于第 5(3) 条技术范围的 2/2023 号指南(最终版于 2024 年 10 月 7 日通过)中确认,该规则不仅限于 Cookie,也涵盖 URL 追踪和像素追踪。广告和分析像素并非绝对必要,因此需要事先的选择加入同意。
像素收集的数据(IP 地址、Cookie ID、浏览事件)属于 GDPR 下的个人数据,因此你还需要合法依据、清晰的隐私声明,以及让用户能够像给予同意一样轻松撤回同意的方式。英国通过 PECR 和 UK GDPR 采用了相同的做法。
根据 CCPA,为跨情境行为广告而向第三方提供个人信息属于“共享”(sharing),即使没有金钱往来。广告平台的大多数再营销和转化像素都属于这一类。CCPA 是一部选择退出型法律,因此你必须:
其他多个 美国州隐私法 也规定了类似的定向广告选择退出权,其中许多要求对健康信息等敏感数据获得选择加入同意。
像素也是美国集体诉讼的主要来源之一:
当像素泄露健康信息时,监管机构的态度十分严格。2023 年,美国联邦贸易委员会(FTC)因 BetterHelp 被指未经同意与广告平台共享敏感健康数据,责令其支付 780 万美元;FTC 还依据《健康数据泄露通知规则》对 GoodRx 采取行动,原因是其与包括 Facebook 和 Google 在内的平台共享健康数据。如果你的页面会透露健康状况、预约或药物信息,请不要在这些页面上使用广告像素,或者先获得明确同意。更多内容请阅读 BetterHelp FTC 和解案。
像素追踪是指使用一种称为追踪像素的小图片或脚本,在网页或邮件加载时将数据发送到第三方服务器。广告主和分析服务商用它来衡量访问量、邮件打开和转化,并建立再营销受众。
当页面或邮件加载时,浏览器或邮件应用会从服务商的服务器请求该像素。请求中包含 IP 地址、设备、页面 URL、时间和标识符等数据,JavaScript 像素还可以读取和设置 Cookie,并发送购买等事件。
合法,前提是你遵守适用于用户的隐私规则。在欧盟、欧洲经济区和英国,广告和分析像素根据 ePrivacy 规则和 GDPR 需要事先获得同意。根据 CCPA 和美国其他州的法律,你必须进行告知,并在用户选择退出时(包括通过全球隐私控制)停止为定向广告共享数据的像素。
在大多数情况下需要。欧洲数据保护委员会确认,ePrivacy 指令第 5(3) 条涵盖的不仅是 Cookie,也包括像素追踪,因此对用户所请求的服务并非绝对必要的像素需要事先获得同意。
Cookie 是存储在浏览器中、保存标识符或设置的小文件。追踪像素是发往第三方服务器、将数据发送出去的请求。JavaScript 像素通常也会设置 Cookie,而且像素在邮件中同样有效,而 Cookie 在邮件中通常无效。
将你的邮件应用设置为在加载远程图片前先询问,或使用 Apple 邮件隐私保护等隐私功能,它会在后台以私密方式加载远程内容并隐藏你的 IP 地址。欧盟的发件人在使用电子邮件追踪像素之前,应当先征得同意。
UniConsent 是一款通过 Google 认证、在 IAB TCF 注册的同意管理平台,专为运行广告像素的网站打造:
在我们的 广告主 页面了解更多广告标签同意管理信息,或 免费创建 UniConsent 账户,立即开始管理你的像素。
开始使您的网站和应用符合欧盟 GDPR、美国 CPRA、加拿大 PIPEDA 等法规
注册