欧盟Cookie法(电子隐私指令)详解(2026年)
Independently fact-checked against primary sources (last audited 2026年9月10日). · Reviewed by the RecordingLaw editorial team. · Law checked current as of 2026年9月10日. · 17 primary sources cited on this page. How we verify our legal content

《电子隐私指令》(2002/58/EC号指令,经2009/136/EC号指令修订)第5条第3款要求网站在于访客设备上放置任何非必要cookie之前,须事先取得知情同意。严格必要的cookie可获豁免。该指令与GDPR一并适用,作为电子通信和终端设备领域的特别法(lex specialis)。
《电子隐私指令》是欧盟专门规范网站如何使用cookie及类似追踪技术的法律。尽管GDPR在隐私讨论中占据了大部分关注,但正是《电子隐私指令》直接要求几乎所有可从欧洲访问的网站显示cookie同意横幅。
该法正式名称为《2002/58/EC号关于隐私与电子通信的指令》,于2002年通过,并在2009年被2009/136/EC号指令做出重大修订。2009年的修订引入了选择加入(opt-in)同意要求,从而改变了数亿用户的在线体验。
自2024年以来,形势发生了重大变化:长期停滞的替代性条例已被正式撤回,一项新提案将cookie规则直接纳入GDPR。本指南涵盖该指令的法律文本、同意要求、与GDPR的相互作用、各国实施情况、已撤回的条例、2025年11月《数字综合法案》提案、执法情况,以及组织应采取的措施。
快速解答
《电子隐私指令》要求网站在于访客设备上放置非必要cookie(分析类、广告类、偏好类cookie)之前取得用户同意。严格必要的cookie可获豁免。GDPR确立了同意标准:同意必须是自由给予、具体、知情,并基于明确的肯定性行为作出。预先勾选的复选框和"继续浏览"均不构成有效同意。该法为指令,各欧盟成员国的转化方式不同,因此处罚结构各异。拟议用于取代该指令的条例已于2025年2月被正式撤回。2025年11月的《数字综合法案》提案现拟通过新设第88a条和第88b条,将cookie规则纳入GDPR,但该提案目前仍为草案,尚待立法批准。
什么是电子隐私指令?
《电子隐私指令》(2002/58/EC号指令)是一项欧盟立法文件,规范电子通信领域的个人数据处理和隐私保护。其涵盖cookie和追踪、未经请求的营销、流量数据、位置数据以及通信的保密性。
该指令于2002年7月31日生效,与原《数据保护指令》(95/46/EC号指令)并行适用,后者已于2018年5月被GDPR取代。虽然GDPR取代了一般性数据保护框架,但《电子隐私指令》作为电子通信领域的行业专门规则被保留下来。
2009年修订:cookie同意制度的诞生
2002年最初的指令允许通过简单的选择退出(opt-out)机制使用cookie,浏览器设置即被视为足够的保护。
2009/136/EC号指令将标准从选择退出改为选择加入。修订后指令第5条第3款规定,仅在"相关订户或用户在获得清晰、全面的信息后已给予同意"的条件下,方可存储信息或访问已存储在用户终端设备中的信息。
正是这一项改动,引发了如今在全球网站上普遍出现的cookie同意横幅浪潮。
第5条第3款:cookie核心条款
修订后指令第5条第3款规定:
"成员国应确保,仅在相关订户或用户已在获得清晰、全面的信息(尤其是关于处理目的的信息)后,依据[数据保护框架]给予同意的情况下,方可存储信息,或访问已存储在订户或用户终端设备中的信息。"
该条款随后规定了一项狭窄的例外情形:"这不妨碍任何仅为通过电子通信网络传输通信而进行的技术存储或访问,或对于订户或用户明确请求的信息社会服务提供商而言,为提供该服务所严格必要的技术存储或访问。"
由于《电子隐私指令》是一项指令而非条例,每个欧盟成员国都需将第5条第3款转化为本国法律。各国实质内容一致,但处罚结构、执法优先事项和部分程序细节因国而异。

电子隐私指令与GDPR的相互作用
《电子隐私指令》与GDPR是两项相互配合、但覆盖范围不同的独立法律文件。二者之间的混淆常常导致合规错误。
适用范围与特别法关系
GDPR是适用于所有个人数据处理活动的一般性数据保护条例。《电子隐私指令》是适用于电子通信和终端设备的特别法(lex specialis)。根据GDPR第95条,若《电子隐私指令》就某一事项设有特别规则,则该规则优先于GDPR的一般性规定。
实践中:《电子隐私指令》规范的是在设备上放置cookie这一行为本身;GDPR规范的是此后通过该cookie收集的任何个人数据的后续处理。
主要区别一览
| 方面 | 电子隐私指令 | GDPR |
|---|---|---|
| 法律文件类型 | 指令(需经国内转化) | 条例(直接适用) |
| 适用范围 | 电子通信和终端设备 | 所有个人数据处理 |
| Cookie同意 | 所有非必要cookie均须取得同意 | 同意是六种合法依据之一 |
| 适用对象 | 存储于或访问自设备的任何数据 | 仅限个人数据 |
| 执法机制 | 各国监管机构,各国处罚框架 | 监管机构,统一的GDPR罚款标准 |
为何"合法利益"不能作为广告cookie的依据
这一关系带来一个关键后果:组织不能依赖GDPR的"合法利益"依据来设置分析类或广告类cookie。在电子隐私框架下,同意是非必要cookie的唯一可用法律依据。《电子隐私指令》还适用于完全不涉及个人数据的cookie,而这类cookie并不在GDPR的涵盖范围之内。关于何为有效GDPR同意的详细指南,请参见我们的GDPR同意要求指南。
该指令下的Cookie类别
《电子隐私指令》本身并未界定cookie类别。目前广泛使用的分类框架来自第29条工作组(现为欧洲数据保护委员会)及各国数据保护机构发布的指南。
严格必要的cookie
根据第5条第3款,这类cookie免于同意要求。它们支撑用户明确请求的核心功能。例如:
- 维持登录状态的会话cookie
- 在购买过程中记住购物车商品的cookie
- 用于检测认证滥用或欺诈的安全cookie
- 在服务器间分配流量的负载均衡cookie
- 用户请求的无障碍设置cookie
该例外范围很窄。只有当服务在缺少该cookie时确实无法运行、且用户明确请求了该服务时,cookie才属于严格必要。提升性能或增加便利性但并非不可或缺的cookie不符合此条件。
功能性cookie
功能性cookie记住超出严格必要范围的用户选择。语言偏好(当网站本可以默认语言运行时)、视频播放器设置和字体大小选择均属此类,均须取得同意。
分析类cookie
分析类cookie出于统计目的追踪用户行为,谷歌分析(Google Analytics)和Adobe Analytics等工具均依赖此类cookie,须取得同意。部分国家监管机构对保护隐私的第一方分析工具设有狭窄例外,但向外部传输数据的第三方分析工具在所有欧盟司法辖区均一律须取得同意。
广告与追踪cookie
此类cookie为定向广告、再营销和跨站追踪建立用户画像,包括广告网络放置的第三方cookie、社交媒体像素以及指纹追踪脚本。此类cookie始终须取得明确同意,也是监管执法的重点关注对象。有关各司法辖区的详细情况,请参见我们的各国cookie同意法指南。

同意要求
2009年修订使cookie同意标准与欧盟更广泛的同意标准保持一致。GDPR通过其第4条第11款对同意的界定以及第7条规定的条件,进一步强化了该标准。完整说明请参见我们的GDPR同意要求一文。
有效同意的要求
有效的cookie同意必须满足:
- 自由给予。 不得强迫用户接受cookie作为访问网站的条件。
- 具体明确。 须就每项目的分别请求同意,不得捆绑于单一的"全部接受"复选框中。
- 知情。 用户必须获得清晰的信息,了解使用了哪些cookie、收集哪些数据、数据接收方是谁,以及cookie的存续时间。
- 无歧义。 同意须以明确的肯定性行为作出。滚动浏览、继续浏览网站或预先勾选的复选框均不构成有效同意。
- 可撤回。 用户撤回同意应与给予同意同样便捷。
Planet49案裁决
欧盟法院(CJEU)在C-673/17号案(Planet49)(2019年10月1日裁决)中明确了同意标准。法院裁定:
- 预先勾选的复选框不构成有效的cookie同意。
- 同意必须是主动、具体的,而非被动的。
- 用户必须被告知cookie运行的持续时间,以及第三方是否可访问该cookie。
- 无论cookie数据是否构成个人数据,该要求均予适用。
该裁决消除了此前有关选择加入标准的剩余争议。
拒绝须与接受同样便捷
根据EDPB Cookie横幅工作组报告(发布于2023年1月),多个国家数据保护机构目前要求,拒绝cookie的难度不得高于接受cookie。横幅首层上突出显示的一键"全部接受"按钮,须搭配同样醒目的"全部拒绝"按钮。在多数成员国,将拒绝选项隐藏在第二层的"管理偏好"链接之后被视为不合规。
"同意或付费"的Cookie墙
Cookie墙是指除非用户同意使用全部cookie,否则将阻止访问网站。其变体"同意或付费"则允许用户通过订阅付费服务来避免被追踪。二者在欧盟法律下均存在争议。
EDPB 2024年4月关于"同意或付费"的意见
在2024年4月17日发布的第08/2024号意见中,EDPB认定,"在大多数情况下",仅提供"付费或同意行为广告"模式的大型在线平台无法产生自由给予的同意。该意见指出,应向用户提供一项不要求付费、且不涉及行为广告的同等替代方案。
欧洲委员会随后于2025年4月做出正式决定,认定Meta基于相同事实违反《数字市场法》,理由是Meta的付费订阅并未提供真正同等的免费替代服务,且收费高到使用户没有实质性的选择余地。
小型网站与出版商
EDPB的意见针对的是"大型在线平台"。各国监管机构就小型新闻网站和出版商能否采用"同意或付费"模式得出了不同结论。荷兰个人数据管理局(Autoriteit Persoonsgegevens)在某些情况下允许cookie墙,前提是同等内容可通过其他渠道获取。法国CNIL要求拒绝同意须与接受同意同样便捷,但并未一概禁止出版商采用基于付费墙的同意模式。这一问题在欧盟层面仍未得到统一解决。
EDPB Cookie横幅工作组
EDPB于2021年9月成立了cookie横幅工作组,以回应非政府组织noyb(None of Your Business)针对422个网站因违法同意横幅提出的一波投诉。该工作组由21个欧盟和欧洲经济区监管机构组成。
其2023年1月报告确立了参与机构之间的若干共同立场:
- 未在与"全部接受"同一层级提供"全部拒绝"选项,构成违反欧盟法律。
- 采用欺骗性设计(暗黑模式),在视觉上诱导用户同意,属于不合规行为。
- 同意必须可随时撤回,且撤回应与给予同意同样便捷。
- 关于cookie的信息须在横幅首层提供,而非仅通过链接指向政策页面。
该报告发布后,各国数据保护机构开展了执法专项行动,并对横幅未达标准的组织处以罚款。
各国实施情况
由于《电子隐私指令》是一项指令,每个成员国均将其转化为国内法律。主要差异包括:
法国
法国通过《信息与自由法》第82条实施该指令。CNIL是欧洲cookie执法最为活跃的机构之一。2021年12月,CNIL因谷歌和Meta(Facebook)使拒绝cookie比接受更为困难,分别对二者开出1.5亿欧元和6000万欧元罚款。2025年9月,CNIL因广告cookie同意机制无效,对谷歌开出3.25亿欧元罚款。CNIL要求拒绝按钮须与接受按钮同样醒目,并在严格条件下对第一方、聚合式受众测量cookie设有有限豁免。
德国
德国通过《电信数字服务数据保护法》(TDDDG)实施cookie同意规则,由联邦数据保护专员(BfDI)及各州数据保护机构负责执行。德国联邦最高法院(Bundesgerichtshof)在2020年10月的判决中采纳了欧盟法院Planet49案确立的标准。TDDDG项下的最高罚款为30万欧元,涉及个人数据处理的情形则适用GDPR罚款标准。
爱尔兰
爱尔兰通过2011年第336号法定文书实施该指令,由数据保护委员会(DPC)负责执行。由于众多总部位于爱尔兰的科技公司受DPC监管,爱尔兰的执法决定在整个欧盟范围内具有超乎寻常的影响力。
意大利
意大利个人数据保护监管机构(Garante)于2021年6月发布更新的cookie指南,要求在横幅首层提供可见的拒绝按钮。意大利还要求cookie政策须独立于一般隐私政策单独制定。
西班牙
西班牙通过《信息社会服务法》(LSSI,第34/2002号法律)转化该指令。西班牙数据保护局(AEPD)已就cookie违规对Vueling航空和西班牙沃达丰(Vodafone)处以罚款,并明确了分析类cookie的最长保留期限。
荷兰
荷兰通过《电信法》(Telecommunicatiewet)实施该指令。2025年4月,荷兰个人数据管理局向50家组织发出合规警告,理由是使用具有误导性的cookie横幅或未经同意进行追踪。荷兰当局关于cookie墙的立场(在同等内容可通过其他渠道获取的情况下,允许在某些情形下使用cookie墙)与EDPB较为严格的解释存在分歧。
比利时
比利时数据保护机构(APD)于2022年2月作出一项具有里程碑意义的裁决,认定IAB欧洲透明与同意框架(TCF)违反GDPR。欧盟法院于2023年11月维持了这一核心认定,对程序化广告行业最广泛使用的同意机制造成了冲击。

已撤回的《电子隐私条例》
欧洲委员会于2017年1月提议制定一项《电子隐私条例》,以直接适用、统一的欧盟层面规则取代日渐老旧的指令。与指令不同,条例本可彻底消除各国实施不一的碎片化局面。
为何提议制定条例
委员会指出该指令存在若干问题:
- 各国实施方式碎片化,增加了合规复杂性
- 技术表述过时(2002年文本早于智能手机和现代追踪技术出现)
- 各成员国执法不一致
- 需要与GDPR更新后的数据保护框架保持一致
- 设计不良的同意机制导致"cookie同意疲劳"
拟议条例本将带来的变化
拟议的《电子隐私条例》本将在所有成员国直接适用,将适用范围扩大至过顶通信服务(WhatsApp、Signal、Messenger),引入基于浏览器的同意作为有效机制,使罚款标准与GDPR框架保持一致(最高可达全球营业额的4%),并对元数据实施更全面的监管。
正式撤回:2025年2月
在长达八年的停滞谈判后,欧洲委员会在其2025年工作计划(2025年2月11日发布)中正式撤回了拟议的《电子隐私条例》。委员会指出,"预计共同立法者之间无法达成一致",且"鉴于近期在技术和立法层面的一些发展,该提案已经过时"。
现行《电子隐私指令》及其各国转化法律仍完全有效。撤回意味着不会再通过2017年的提案出台新的《电子隐私条例》。然而,委员会并未就此放弃对cookie规则的现代化改造,而是通过《数字综合法案》采取了不同的立法路径。
2025年11月《数字综合法案》:将Cookie规则纳入GDPR
2025年11月19日,欧洲委员会通过了一揽子拟议修订案,公布为《数字综合法案》,同时修订GDPR、《电子隐私指令》、《数据法》及其他若干法律文件。
核心提案:第88a条与第88b条
《数字综合法案》拟在GDPR中新设两条条款,用以吸纳目前由《电子隐私指令》第5条第3款履行的cookie同意职能。
第88a条将在GDPR框架内规范cookie和追踪同意事宜,主要内容包括:
- Cookie同意必须保持颗粒化、具体化,并在设置cookie之前取得。
- 数据主体必须能够"以简便易懂的方式,通过一键按钮或同等手段"拒绝同意。
- 用户拒绝同意后,控制者在至少六个月内不得就同一目的再次请求同意。
- 保留《电子隐私指令》中的严格必要例外情形。
第88b条将规范同意、拒绝和反对信号的技术表达方式,要求:
- 网络界面须接受并尊重来自浏览器和操作系统的自动化、机器可读同意信号。
- 浏览器提供商(中小企业除外)须启用支持此类信号的技术基础设施。
- 浏览器信号合规须在24个月内实施,长于第88a条拟议的六个月实施期限。
实践意义
若获通过,《数字综合法案》的相关变化将意味着用户只需在浏览器中配置一次,即可拒绝所有网站的追踪,网站则须依法尊重该信号。Cookie横幅在该提案下不会完全消失,但随着机器可读信号生效,其必要性将有所降低。
EDPB与欧洲数据保护监督员(EDPS)于2026年发布联合声明,总体支持简化目标,同时对部分条款和立法时间表的推进速度表示关切。
当前状态
《数字综合法案》目前仅为委员会提案,尚非法律。该提案于2025年11月19日进入普通立法程序,须经欧洲议会和欧盟理事会审议批准。分析人士预计谈判至少将持续至2026年中后期,且该提案在此过程中可能发生重大变化。在任何替代方案生效之前,现行的《电子隐私指令》和GDPR仍是有效法律。
执法与处罚
由于《电子隐私指令》通过国内法转化实施,各国最高处罚金额不尽相同。实践中,当cookie涉及个人数据处理时,多数监管机构采用GDPR的罚款结构(最高2000万欧元或全球年营业额的4%)。
重大执法行动(2021年至2026年)
| 年份 | 监管机构 | 对象 | 金额 | 违规事由 |
|---|---|---|---|---|
| 2021 | 法国CNIL | 谷歌 | 1.5亿欧元 | 拒绝cookie难度高于接受 |
| 2021 | 法国CNIL | 6000万欧元 | 拒绝cookie难度高于接受 | |
| 2022 | 比利时APD | IAB欧洲 | 认定违反GDPR | TCF同意框架无效 |
| 2023 | 欧盟法院 | IAB欧洲TCF | 维持核心违规认定 | 确认TCF存在个人数据违规 |
| 2025 | 荷兰AP | 50家组织 | 合规警告 | 横幅具误导性,未经同意追踪 |
| 2025 | 法国CNIL | 谷歌 | 3.25亿欧元 | 广告cookie同意违规 |
| 2025 | 法国CNIL | Shein | 1.5亿欧元 | Cookie违规 |
执法趋势
自2021年以来,全欧洲的执法力度不断加强,呈现出以下几个特点:
- 须保持设计对等。 拒绝选项须与接受选项同样醒目、易于操作。拒绝按钮采用不对称设计、字号较小或灰化处理,均被视为暗黑模式。
- 首层拒绝按钮。 法国、意大利、比利时及其他多个司法辖区目前明确要求在初始横幅上提供"全部拒绝"选项,而非仅隐藏在设置链接之后。
- 协调式专项行动。 EDPB协调开展协调执法框架(CEF)行动,由多个国家数据保护机构对同一行业同步开展审计。
- 广告cookie引发最大罚款。 金额最高的处罚始终涉及未经有效同意放置的第三方广告和追踪cookie。
合规实践步骤
面向欧盟用户开放的网站的组织应采取以下步骤。
首先开展审计
对网站(包括所有第三方脚本)进行cookie扫描,记录每个cookie的名称、目的、保留期限和数据接收方,并将其分类为严格必要、功能性、分析类或广告类。
建立合规的同意横幅
在放置任何非必要cookie之前显示同意横幅。该横幅须做到:
- 在用户作出选择之前拦截非必要cookie(事先取得同意,而非事后通知)
- 提供分类选项
- 在首层以同等视觉突出度呈现接受和拒绝按钮
- 避免对任何类别使用预先勾选的复选框
- 以清晰、通俗的语言说明每个cookie类别
保持持续记录
保存同意记录(用户所作选择、时间以及所展示横幅的版本)。提供随时可用的撤回同意机制。定期重新审计cookie,因为第三方脚本经常在不作通知的情况下添加新的cookie。
本文提供一般性法律信息,不构成法律建议。合规要求取决于您网站所面向的具体司法辖区、所使用cookie的类型以及所收集数据的性质。具体情况请咨询数据保护律师。
常见问题
什么是电子隐私指令,它与GDPR是什么关系?
《电子隐私指令》(2002/58/EC号指令,经2009/136/EC号指令修订)是欧盟规范cookie、追踪技术和电子通信的法律。它作为特别法(lex specialis)与GDPR一并适用:该指令规范在设备上放置cookie的行为,而GDPR规范通过这些cookie收集的个人数据的处理方式。当两部法律均适用时,《电子隐私指令》的特别规则优先适用。GDPR确立了《电子隐私指令》cookie同意要求必须满足的同意标准。
《电子隐私条例》被撤回了吗?
是的。欧洲委员会已在其2025年2月11日发布的2025年工作计划中正式撤回拟议的《电子隐私条例》。委员会指出,预计共同立法者之间无法达成一致,且鉴于近期数字立法的发展,该提案已经过时。现行《电子隐私指令》仍完全有效。委员会通过2025年11月的《数字综合法案》引入了更新cookie规则的新思路,拟将cookie同意规则纳入GDPR,而非以单独的条例取代该指令。
2025年11月《数字综合法案》对cookie提出了哪些要求?
《数字综合法案》于2025年11月19日发布,拟在GDPR中新设两条条款。第88a条将要求提供与接受同样醒目的一键拒绝选项,规定用户拒绝后六个月内不得重复请求同意,并保留严格必要例外。第88b条将要求网站尊重机器可读的浏览器层面同意信号,使用户能够在浏览器中一次性设置隐私偏好,而无需逐一点击各个cookie横幅。该提案仍须经欧洲议会和欧盟理事会批准,目前尚非法律。
哪些cookie可获豁免同意要求?
根据第5条第3款,只有两类cookie可获豁免。第一类是仅用于通过网络传输通信(技术路由)的cookie。第二类是为提供用户明确请求的服务所严格必要的cookie,例如身份验证cookie、购物车cookie和安全cookie。分析类、广告类以及大多数功能类cookie均须取得同意。部分国家监管机构,尤其是法国CNIL,在严格条件下对保护隐私、仅限第一方的受众测量工具设有狭窄豁免。
在欧盟境内,预先勾选的cookie同意复选框是否合法?
不合法。欧盟法院在2019年10月C-673/17号案(Planet49)中裁定,预先勾选的复选框不构成有效的cookie同意,同意必须通过明确的肯定性行为作出。滚动浏览或继续浏览网站同样不构成有效同意。无论cookie数据是否构成个人数据,该规则均予适用。
"同意或付费"的cookie墙是否合法?
这取决于具体情境。EDPB于2024年4月发布第08/2024号意见,认定“在大多数情况下”,大型在线平台不能使用同意或付费模式,因为用户缺乏真正的自由选择。欧洲委员会于2025年4月就Meta事宜得出了相同结论。然而,该意见主要针对大型平台,各国监管机构并未对小型出版商采用的所有同意或付费模式一律予以禁止。荷兰数据保护机构在同等内容可通过其他渠道获取的情况下,允许使用某些cookie墙。这一问题在欧盟层面仍未得到统一解决。
网站违反cookie法可能面临哪些处罚?
处罚因国而异。法国依据GDPR处罚条款,已对谷歌开出3.25亿欧元(2025年)和1.5亿欧元(2021年)罚款。西班牙依据LSSI最高可处以30万欧元罚款,涉及个人数据的情形则适用GDPR罚款。德国TDDDG的最高罚款为30万欧元,涉及个人数据违规的情形可适用GDPR罚款。实践中,当cookie涉及个人数据处理时,多数监管机构适用GDPR框架,最高可达2000万欧元或全球年营业额的4%。
谷歌分析等分析类cookie是否需要取得同意?
根据《电子隐私指令》,分析类cookie通常须取得同意。不过,部分国家监管机构对第一方分析工具放宽了要求。法国CNIL在严格条件下对第一方受众测量cookie设有豁免:数据须经聚合处理,不得与第三方共享,且保留期限须受限制。谷歌分析等向外部传输数据的第三方工具,在所有欧盟司法辖区均一律须取得同意。
网站须多久重新请求一次cookie同意?
《电子隐私指令》未规定重新取得同意的间隔期,各国指南不尽相同。CNIL建议每六个月重新请求一次同意,其他机构则建议以12个月为周期。若《数字综合法案》提案获通过,将禁止在用户已拒绝某项目的至少六个月内重新请求同意。此外,组织在新增cookie类别或改变处理目的时,也应重新请求同意。
更新记录
Corrected the Dutch regulator's position on cookie walls (the AP treats them as unlawful and has been enforcing against misleading banners since April 2025), replaced the wrong Spanish LSSI penalty with the actual article 39 bands, re-dated the ePrivacy Regulation withdrawal to its 6 October 2025 Official Journal notice, re-dated the CJEU IAB Europe judgment to 7 March 2024 and added the Market Court's 14 May 2025 confirmation of the EUR 250,000 fine, named the Land data protection authorities rather than the BfDI as the German enforcer for website cookies, corrected the BGH date, added EDPB Guidelines 2/2023 on tracking beyond cookies, corrected the Digital Omnibus browser-signal timelines and the status of the EDPB taskforce report, and replaced two dead source links.
已根据引用的一手来源进行独立核查;已核查适用法律的最新变化
重大更新:新增《电子隐私条例》正式撤回内容(2025年2月委员会工作计划)、2025年11月《数字综合法案》cookie提案(第88a条/第88b条)、EDPB Cookie横幅工作组的调查结果、EDPB关于“同意或付费”模式的意见、法国CNIL对谷歌开出的3.25亿欧元罚款(2025年),以及扩充后的执法和各国专门章节。
由编辑审阅并批准
来源与参考资料
- 2002/58/EC号关于隐私与电子通信的指令(电子隐私指令)(eur-lex.europa.eu).gov
- 2009/136/EC号指令(修订电子隐私指令的cookie修正案)(eur-lex.europa.eu).gov
- 欧盟法院C-673/17号案(Planet49),cookie同意标准(curia.europa.eu).gov
- 第29条工作组第04/2012号意见:cookie同意豁免情形(ec.europa.eu).gov
- EDPB第05/2020号指南:GDPR项下的同意(edpb.europa.eu).gov
- (欧盟)2016/679号条例:通用数据保护条例(GDPR)(eur-lex.europa.eu).gov
- 欧洲委员会2025年工作计划:电子隐私条例撤回(commission.europa.eu).gov
- 欧盟数字一揽子法案,欧洲委员会(数字综合法案)(digital-strategy.ec.europa.eu).gov
- EDPB Cookie横幅工作组报告(2023年1月)(edpb.europa.eu).gov
- EDPB与EDPS关于数字综合法案的联合声明(2026年)(edpb.europa.eu).gov
- CNIL:cookie及其他追踪装置指南(cnil.fr).gov
- 意大利Garante cookie指南(2021年)(garanteprivacy.it).gov
- 西班牙LSSI(第34/2002号法律):信息社会服务法(boe.es).gov
- 德国BfDI:联邦数据保护专员(bfdi.bund.de).gov
- 爱尔兰2011年第336号法定文书:电子通信条例(irishstatutebook.ie).gov
- 荷兰电信法(Telecommunicatiewet)(wetten.overheid.nl).gov
- 法国信息与自由法第82条(legifrance.gouv.fr).gov