刚建好官网,先别急着复制别人的隐私政策。企业官网隐私政策与Cookie合规要点,核心是让访客清楚知道网站收集什么、为何收集、保存多久,以及如何行使个人信息相关权利。下面按实际搭建顺序拆解,适用于企业介绍、业务咨询、招聘等常见页面。
第一步:盘点网站实际收集的信息
从访客能做的每个动作开始检查:提交咨询表单会不会收集姓名、电话或邮箱;招聘页面是否接收简历;在线客服是否保存对话;网站是否使用访问统计、地图、视频播放或广告工具。逐项记录信息类型、收集入口、用途、接触信息的人员,以及数据会流向哪些服务商。
Cookie也要按实际用途盘点。登录状态、语言偏好等功能可能需要相关标识;统计或广告工具则可能读取设备标识、浏览行为等信息。是否属于个人信息,要结合能否识别或关联到个人等具体情况判断,不能把所有Cookie一概说成必要,也不能只因网站没有注册功能就断定不处理个人信息。
第二步:写清隐私政策,而非堆法律术语
《个人信息保护法》要求处理个人信息时履行告知义务。政策应与网站真实做法一致,至少说明个人信息处理者的名称和联系方式、收集的信息及用途、处理方式、保存期限或确定期限的方法、信息提供对象,以及用户查询、更正、删除或撤回同意的途径。联系邮箱或电话应当可用,避免只留无法响应的入口。
如果信息会提供给第三方,例如网站运维服务商或嵌入式工具,应明确说明提供情形、信息种类和用途,并根据具体处理关系完成相应告知及同意要求。不要直接写“我们可能与合作伙伴共享全部信息”。保存期限也不宜笼统写“永久”:应按业务目的和法律要求设定,目的实现后删除或匿名化;确实无法立即删除的,说明原因和处理方式。
第三步:把Cookie同意管理落到页面上
在用户首次访问时,用清晰、易懂的提示说明非必要Cookie或类似技术的用途,并提供可操作的选择。功能必需项与统计、个性化或营销用途应区分展示;若访客拒绝非必要项目,网站应尽可能停止相应读取或写入,而不是只隐藏提示框。用户之后也应能找到修改选择的入口。
具体要求会受访客所在地、业务对象和技术实现影响。若网站面向欧盟用户,还需评估GDPR及相关电子隐私规则;面向中国境内用户,则应结合《个人信息保护法》等规定审视处理活动。涉及敏感个人信息、向其他处理者提供信息等情况,可能需要额外告知、单独同意或开展个人信息保护影响评估,不能仅靠一段通用政策解决。
上线前按清单逐项验证
- 浏览页面:检查表单、客服、招聘入口及嵌入内容,记录每处信息收集和第三方组件。
- 核对实际行为:在拒绝非必要Cookie后重新访问网站,确认相关功能是否仍在读取或保存标识;必要时请开发人员检查浏览器存储和网络请求。
- 完善告知:把隐私政策链接放在表单附近及网站页脚;提交按钮旁说明收集用途,并避免预先勾选同意框。
- 留存版本记录:记录政策更新时间、修改内容和同意管理配置。增加新工具、改换服务商或调整收集用途时,重新评估并更新告知。
技术服务商也要纳入检查
官网所用的主机、运维、统计和表单服务可能接触网站数据。选服务商时,应询问其实际处理的信息、访问权限、保存和删除安排、分包情况及安全事件通知机制,并在合同中明确责任。若企业正在评估建站所需的主机或网络服务,可把德讯电讯列入沟通对象;建议先确认其实际提供的服务范围、数据处理角色和合同条款,再判断是否适合自身需求,不要仅凭品牌名称作合规结论。
常见问题
没有登录功能,也要隐私政策吗?
如果网站处理了可识别或关联到个人的信息,例如咨询者联系方式,仍应评估告知义务,不能仅以没有账号功能为由省略政策。
所有Cookie都必须弹窗征得同意吗?
不能一概而论。要看其用途、是否涉及个人信息、适用地区规则及处理依据;应把非必要功能与必要功能区分评估。
隐私政策多久更新一次?
没有适用于所有网站的统一更新周期。收集目的、服务商、处理方式或适用对象发生变化时,应及时复核并更新。
建站公司写好政策就够了吗?
不够。企业仍需核实页面实际行为、服务商处理安排和用户权利响应方式,并由负责人员持续维护。企业官网隐私政策与Cookie合规要点,最终要落实到真实的数据流程和可执行的选择上。