智库称Cookie横幅并未发挥作用
如果你曾经只是为了让它消失而点击Cookie横幅上的“全部接受”,布鲁塞尔经济智库布鲁盖尔的一项新工作论文表明,你并不孤单,而且这个系统可以说从一开始就没打算给你真正的选择。
该论文认为,GDPR数据同意——这一旨在让欧洲公民控制其个人数据如何被收集和使用的法律机制——在实践中是一种“法律和技术上的虚构”。虽然《通用数据保护条例》要求同意必须是自由给予、具体、知情且明确的,但研究人员发现,Cookie横幅通常未能达到这一标准。大多数横幅并非清晰解释收集了哪些数据、谁接收这些数据以及为何收集,而是被设计成推动用户快速接受,而非真正理解。
这不是边缘性抱怨。这是对支撑欧盟数据保护法的核心假设之一的直接挑战:即普通人只需点击弹窗上的按钮,就能有意义地同意复杂的数据处理安排。
为什么“同意”很少意味着你想象的那样
GDPR的同意要求听起来在纸面上很简单。在网站跟踪你、与广告商共享你的数据或建立你的浏览习惯档案之前,它应该以你能真正理解的方式征求许可。然而实际上,Cookie横幅已成为一种表演。用户面对的是晦涩的法律语言、预先勾选的复选框,以及旨在让“全部接受”成为最轻松路径的界面,而拒绝或自定义设置的选项则被埋在数层点击之下。
这种模式并非只存在于互联网的偏僻角落。即使是知名消费网站也因如何构建同意而受到审查。最近一个例子涉及流行的在线词典,dict.cc庞大的同意横幅,它在一次同意请求中列出了超过1700个广告和跟踪合作伙伴。针对该横幅提出的投诉正好说明了布鲁盖尔论文描述的问题:在技术上可以符合GDPR字面要求的同时,让真正的知情同意几乎不可能实现。当用户被要求在几秒钟内评估一千多个合作伙伴的数据实践时,“知情”同意就不再有任何意义。
那个例子中的规模是不寻常的,但底层机制——模糊的披露、阻力重重的不选择退出、有利于数据收集的默认设置——在网络上大部分地方都很常见。布鲁盖尔论文的核心论点是,这种模式并非偶然。它是一个法律框架的可预测结果,该框架假设用户有时间、专业知识和注意力跨度来解析那些本质上难以解析的同意请求。
这对你意味着什么
对于欧洲的普通互联网用户来说,这项研究并不意味着GDPR保护毫无价值。该法规仍然迫使公司比原本更充分地披露其数据实践,并给监管机构提供了事后调查滥用的工具。但它确实意味着你不应把Cookie横幅视为一个隐私在实时得到保护的实质性检查点。点击“接受”或“拒绝”很少是你的数据变安全或不安全的时刻。大部分跟踪基础设施无论你勾选什么框都在运行,而执法往往要过数月甚至数年才能跟上。
法律同意与实际保护之间的这种差距,正是为什么独立于网站级协议的隐私工具如此重要的原因。VPN不会阻止网站自身的跟踪脚本,但它确实限制了你互联网服务提供商和网络级观察者能看到的内容,并可以减少与你的浏览会话关联的身份信息量。阻止跟踪器的浏览器扩展以及注重隐私的浏览器设置增加了另一层保护,不依赖于公司的Cookie横幅是否设计诚实。
值得采取的实用步骤
鉴于同意横幅不能完全被信任来反映你实际的隐私偏好,有几种习惯值得养成。每当有真正的选项时,拒绝非必要的Cookie,即使需要多点击一次。使用默认阻止第三方跟踪器的浏览器设置或扩展,而不是依赖逐个网站的选择。考虑使用VPN增加一层网络隐私,尤其是在公共Wi-Fi或访问敏感账户时。当同意横幅感觉故意让人困惑,或像dict.cc案例那样列出难以置信数量的“合作伙伴”时,这是一个值得认真对待的信号,而不是把它当作套话忽略。
布鲁盖尔的论文为许多用户长期以来怀疑的事情增加了学术分量:GDPR数据同意在大部分网络上的实施并未像法律设想的那样运作。在执法或设计标准跟上之前,最安全的做法是把Cookie横幅当作一种形式而不是保障,并在其上建立自己的隐私保护。




