各国Cookie同意法律完整指南(2026年)

Independently fact-checked against primary sources (last audited 2026年9月10日). · Reviewed by the RecordingLaw editorial team. · Law checked current as of 2026年9月10日. · 22 primary sources cited on this page. How we verify our legal content

各国Cookie同意法律完整指南(2026年)

常见问题

哪些国家要求Cookie采用选择加入(opt-in)同意机制?

欧盟全部27个成员国均根据ePrivacy指令和GDPR要求采用选择加入同意机制。英国根据PECR要求采用选择加入同意机制(2025年DUAA新增了分析类和偏好类Cookie的豁免)。韩国根据PIPA要求取得同意。巴西、中国、泰国、南非、新加坡等多个国家要求对处理个人数据的Cookie取得同意。美国没有任何一个州要求Cookie采用欧盟式的选择加入同意机制。

拟议中的欧盟ePrivacy条例草案后来怎样了?

欧盟委员会于2025年2月发布的2025年工作计划,在历经多年立法僵局后,正式撤回了ePrivacy条例草案。委员会指出,欧洲议会与欧盟理事会之间无法达成一致,且鉴于欧盟较新的数字立法,该提案已显得过时。现行的ePrivacy指令(2002/58/EC号)及其各国转化立法仍然有效。

欧盟《数字综合法案》是什么,它对Cookie有何影响?

欧盟委员会已于2025年11月19日提出《数字综合法案》一揽子提案。就Cookie而言,主要变化将把个人数据处理规则完全从ePrivacy指令转移至GDPR,为第一方分析类和功能性Cookie新增豁免情形,并要求企业遵守机器可读的浏览器同意信号。该法案目前仍处于立法审议阶段,最早也要到2027年才有望生效。

英国2025年DUAA对Cookie同意规则作出了哪些改变?

《数据(使用与获取)法案2025》已于2025年6月19日获得英国王室御准,主要条款已于2026年2月5日生效。DUAA在PECR下新增了两类Cookie豁免:仅收集汇总统计数据的分析类Cookie不再需要同意,偏好设置类Cookie(如语言或主题设置)同样豁免。广告类、定向投放类和效果衡量类Cookie仍需取得同意。DUAA还将PECR的最高罚款额提高至与英国GDPR相同的水平:最高1750万英镑或全球营业额的4%。

我在美国的网站是否需要为欧盟访问者设置Cookie横幅?

如果您的网站可供欧盟访问者访问并处理其个人数据,则GDPR和ePrivacy指令均适用。您的网站是否专门以欧盟用户为目标受众,会影响实际的执法风险,但对于任何处理欧盟居民个人数据的网站而言,相应的法律义务都是存在的。对检测到来自欧盟的访问者展示选择加入的Cookie同意横幅,是拥有相当规模欧盟流量的美国机构的标准合规做法。

什么是全球隐私控制,美国哪些州要求遵守该信号?

全球隐私控制是一种浏览器层面的信号,用于向网站传达用户的选择退出偏好。截至2026年5月,要求企业遵守GPC的州包括加利福尼亚州、科罗拉多州、康涅狄格州、蒙大拿州、得克萨斯州、马里兰州、新泽西州和俄勒冈州。加利福尼亚州隐私保护局已于2025年9月开展了针对GPC违规行为的协同执法行动。到2026年7月,至少将有12个州要求认可GPC或同等的通用选择退出机制。

在欧盟,“同意或付费”式的Cookie墙是否合法?

对于大型在线平台而言,EDPB第08/2024号意见认定该模式通常无法产生符合GDPR要求的有效同意。EDPB认为,如果用户只能在同意接受行为定向广告与支付费用之间二选一,便无法满足“自愿给予”这一要求。Meta针对该意见提出的法律挑战已于2025年被欧盟普通法院驳回。对于规模较小的网站,相关分析尚不明朗,但欧盟大多数数据保护机构均持限制性立场。最稳妥的做法是,无论用户如何选择Cookie,都允许其访问网站。

印度DPDPA的Cookie同意规则何时生效?

印度2025年《数字个人数据保护规则》已于2025年11月13日发布,设立了印度数据保护委员会。同意管理人登记将于2026年11月开放。包括同意、隐私声明和安全要求在内的所有实质性条款,将于2027年5月13日生效。此后,使用Cookie收集印度用户个人数据的机构,将需要取得具体明确、不含糊并体现明确肯定性行为的同意。

澳大利亚是否要求设置Cookie同意横幅?

澳大利亚目前尚不要求设置弹出式Cookie同意横幅。《1988年隐私法》要求就个人数据收集进行告知,通过隐私政策即可实现这一要求。已于2024年12月签署成为法律的《2024年隐私与其他立法修正法》强化了同意标准,计划于2026年推出的进一步修订将扩大个人信息的定义,明确纳入Cookie标识符。整体趋势正朝着更严格的Cookie同意要求方向发展。

在全球范围内统一适用欧盟Cookie同意规则,是否是最稳妥的做法?

是的。无论访问者身处何地,一律适用欧盟标准的选择加入同意机制,几乎可以满足乃至超出其他所有法域的要求。主要的代价在于,选择加入模式会导致许多用户拒绝非必要Cookie,从而降低分析数据的覆盖范围和广告收入。拥有大量非欧盟流量的机构,有时会采用基于地理定位的分流方案,对不要求选择加入的法域的访问者适用选择退出或仅需告知的规则,以在这些市场中保留分析和广告效果。

更新记录

Corrected the UK DUAA cookie exemptions (they are conditional on giving users information and a free way to object, not automatic), the claim that no US state ever requires opt-in consent (Washington health data and Connecticut sensitive data and known-minor advertising do), Switzerland's inform-and-object regime and Canada's penalty picture including Quebec's Law 25 tracking rule, Spain's LSSI cookie fine band, the current list of states requiring a universal opt-out signal, the non-binding status of the EDPB cookie banner taskforce report, the outcome of Meta's court challenge, and stale entries on France, Vietnam, India, Nigeria, the UAE, Germany, Australia and the EU Digital Omnibus. Corrected the last remaining FAQ answer that described the UK DUAA cookie exemptions as automatic (they apply only where users get clear information and a simple free way to object), put the count of states that require honoring a browser-level opt-out signal on one consistent test and added Nebraska for twelve, corrected the German Federal Court of Justice cookie ruling to 28 May 2020 (I ZR 7/16), corrected Brazil's ANPD position to allow legitimate interest for aggregate audience measurement while treating consent as the appropriate basis for advertising cookies, removed two unsourced claims that the CNIL's September 2025 fines were the largest anywhere, repointed the California Privacy Protection Agency link to the agency's own sweep announcement, cited the Commission annex that contains the ePrivacy withdrawal quotes, qualified the US and India rows of the comparison table, and moved Switzerland out of the Middle East and Africa section.

已根据引用的一手来源进行独立核查;已核查适用法律的最新变化

重大更新:新增ePrivacy条例草案撤回(2025年2月)、欧盟《数字综合法案》Cookie提案(2025年11月)、英国2025年DUAA对PECR的修改、EDPB关于“同意或付费”模式的第08/2024号意见、GPC多州强制要求、印度2025年DPDP规则、澳大利亚2024年《隐私法》修订,并扩充了各国章节及执法细节内容。全文篇幅从约2350字扩展至约4500字。

由编辑审阅并批准

首次发布。

来源与参考资料

  1. ePrivacy指令(2002/58/EC号)(eur-lex.europa.eu).gov
  2. 欧洲法院C-673/17号案(Planet49案)(curia.europa.eu).gov
  3. EDPB Cookie横幅工作组报告(edpb.europa.eu).gov
  4. EDPB关于“同意或付费”的第08/2024号意见(edpb.europa.eu).gov
  5. 法国CNIL Cookie指南(cnil.fr).gov
  6. 意大利Garante Cookie指南(garanteprivacy.it).gov
  7. 英国2003年PECR条例(legislation.gov.uk).gov
  8. 英国ICO,《数据使用与获取法案2025》说明(ico.org.uk).gov
  9. 英国ICO Cookie指南(ico.org.uk).gov
  10. 加利福尼亚州CCPA(oag.ca.gov).gov
  11. 全球隐私控制(GPC)W3C规范(w3.org)
  12. 加拿大PIPEDA(laws-lois.justice.gc.ca).gov
  13. 加拿大CASL(laws-lois.justice.gc.ca).gov
  14. 加拿大隐私专员办公室(OPC)(priv.gc.ca).gov
  15. 巴西LGPD(planalto.gov.br).gov
  16. 巴西国家数据保护局(ANPD)(gov.br).gov
  17. 中国《个人信息保护法》(PIPL)(npc.gov.cn).gov
  18. 日本个人信息保护委员会(PPC),APPI(ppc.go.jp).gov
  19. 韩国个人信息保护委员会(PIPC),PIPA(pipc.go.kr).gov
  20. 印度2025年DPDP规则(meity.gov.in).gov
  21. 澳大利亚1988年隐私法(legislation.gov.au).gov
  22. 澳大利亚信息专员办公室(OAIC)(oaic.gov.au).gov
  23. 西班牙LSSI(第34/2002号法律)(boe.es).gov
分享: