同意 的工作原理
在 GDPR 下,同意是处理数据的六项合法依据之一,并附带严格的条件。它必须是自由给予的(不得捆绑或胁迫)、针对特定目的、知情的(个人必须理解自己正在同意什么以及同意由谁处理),并且是明确的,通过清晰的肯定性行动来表达。预先勾选的复选框、沉默或不作为都不符合要求。
有效的同意必须像给予时一样易于撤回,且各组织必须能够证明其已获得同意。当处理涉及特殊类别数据时,标准则提高到明确同意。这些要求正是合规的同意横幅会记录细化选择并存储每项决定的可验证记录的原因。
《电子隐私指令》另外增加了一项同意要求,即在用户设备上存储或访问信息(例如 cookie、本地存储或其他客户端标识符)时须征得同意,除非该访问对于提供用户明确请求的服务是严格必要的。这正是许多分析和跟踪脚本被置于同意之后的原因,即便企业本可以在后续处理中依赖正当利益。
在实践中,各组织常常将多种机制结合起来:对非必要的跟踪和广告采用同意,而对安全和反欺诈等功能采用正当利益或合同必要性等其他合法依据。判定某项活动适用哪一依据是一项法律判断,取决于目的、必要性和用户期望。
同意 对欺诈防护为何重要
同意处于反欺诈与隐私的交汇点,因为二者可能朝不同方向拉扯。安全功能往往需要对每一位访客都可靠地运行,包括那些干脆拒绝同意的攻击者,这正是许多运营方对严格保护性目的依赖正当利益而非同意的原因。与此同时,任何客户端访问以及任何非必要的处理都可能需要有效的同意。理解何处需要同意、何处另一合法依据更为适当,对于运行既有效又合法的欺诈检测至关重要。
TRACIO 如何应对
TRACIO 让客户能够灵活地将设备智能融入自身的同意架构。由于 TRACIO 面向安全和反欺诈,许多客户会针对这一特定目的评估严格必要或正当利益依据,同时将任何更宽泛或非必要的用途置于同意之后。TRACIO 不会替客户作出这一决定,也不会声称同意是不必要的。判定何时需要同意、获取同意并尊重撤回,仍是客户的责任,而 TRACIO 的设计能够在客户所实施的任何同意框架内运作。