題:
是否真的可以在未經同意的情況下使用Google Analytics(分析)?
reed
2018-12-20 22:18:34 UTC
view on stackexchange narkive permalink

我要問的是GDPR和歐盟。許多網站聲稱可以在不徵得用戶同意的情況下使用Google Analytics(分析)。這裡甚至有一些答案表明這是可能的。您只需要更改Google Analytics(分析)中的某些設置即可:匿名IP,關閉“數據共享”,無論它是什麼意思。但這是否真的在未經用戶同意的情況下對GDPR提出Google Analytics(分析)投訴?可以在任何地方保證嗎?我可能是錯的,但我不知何故覺得這只是一個“建議”,使事情可能“變的更好”,但是對此可能沒有有效的法律解釋。

基本上,唯一在這種情況下,可以避免達成共識的方法是擁有“合法權益”,在任何情況下,數據主體都必須“合理地期望”(例如,這不能完全無關)。用戶可以期望獲得有關流量和網站使用方式的一些統計信息是您的合法權益。可能不會預期其他類型的處理,因此不應將其視為“合法權益”。因此,除了向網站所有者提供一些無辜的統計信息外,Google可能不應該對Google Analytics(分析)數據進行任何操作。現在,是否可以確保它符合GDPR的要求在Google隱私權政策的任何地方得到保證?

所以我要問的是:是否確實有可能在未經用戶同意的情況下在網站上使用Google Analytics(分析)?如果是,究竟是什麼讓其投訴?更改某些設置可能是一個好主意,但還遠遠不夠,除非有足夠的保證。

調整這些設置使其不會收集任何個人數據,這些數據可以合理地直接用於識別其屬於誰。不相信這種情況嗎?那麼這對Google來說是一個技術問題,而不是法律問題。
那不是個人資料的定義;個人數據是可以與一個人(現在或將來)關聯的數據。各個數據字段本身不必是可識別的,例如,顏色不是個人數據,但是我最喜歡的顏色是**。
一 回答:
wimh
2018-12-23 01:37:38 UTC
view on stackexchange narkive permalink

更新:2019年10月1日, CJEU在案例 C‑673 / 17(Verbraucherzentrale Bundesverband與Planet49 GmbH)中裁定:無論是否處理個人數據,都需要獲得明確的同意。 (例外不適用的情況)。 (裁定第68至70段)。這可能會使我在下面的回答無效。但是,由於我的答案基於荷蘭DPA提供的信息,因此在DPA對此做出回應之前,我不會更新答案。

基本上,您的想法都是正確的。荷蘭DPA(Autoriteit Persoonsgegevens)已經編寫了手冊,該手冊如何使用符合GDPR的Google Analytics(分析)而無需徵得同意。但不幸的是,它沒有英語。

  1. 基於 Art。 28 GDPR,則需要與Google進行數據處理修正。
    • 從Google Analytics(分析)中打開設置菜單
    • 轉到管理員
    • 選擇帳戶設置
    • 向下滾動到數據處理修訂
    • 打開它
    • 接受
    • 單擊“保存”
  2. 匿名化您的訪問者IP地址。完整的IP地址被視為個人數據。可以在Google處理完最後一個八位字節之前將其刪除。
    • 在您網站上的跟踪代碼中添加 {'anonymize_ip':true}
    • 創建更改的屏幕截圖,以便稍後可以證明進行更改的日期。
  3. 禁用與Google的數據共享。默認情況下,Google將數據用於5種不同目的。他們每個人都需要您網站訪問者的同意。因此,您需要將其關閉。
    • 從Google Analytics(分析)打開設置菜單
    • 轉到“管理員”
    • 選擇帳戶設置
    • 向下滾動到數據共享設置
    • 取消選中所有復選框(Google提供&服務,基準測試,技術支持,客戶專家以及銷售專家的訪問權限)
    • 點擊保存
  4. 禁用廣告數據收集。出於與上一步相同的原因,必須在其他位置禁用此功能。
    • 從Google Analytics(分析)中打開設置菜單
    • 選擇屬性設置
    • 選擇跟踪信息
    • 選擇數據收集
    • 關閉這兩個選項(再營銷和廣告報告)
    • 單擊“保存”
  5. 禁用用戶ID功能。默認情況下可能已關閉。但是保持關閉狀態很重要。因此,您需要對此進行驗證。
    • 從Google Analytics(分析)中打開設置菜單
    • 選擇屬性設置
    • 選擇Trackinginfo
    • 選擇用戶ID
    • 禁用它
    • 單擊“保存”
  6. 即使您不需要同意使用Google Analytics(分析),也仍然需要通知您的用戶,例如在您的隱私權政策中添加幾行來說明:
  7. ol>
  • 您正在使用Google Analytics(分析)cookie。
  • 您正在處理數據與Google達成協議。
  • 您已啟用IP匿名化/屏蔽。
  • 您已禁用數據共享。
  • 您沒有將任何其他Google服務與Google Analytics(分析)。

Autoriteit Persoonsgegevens仍建議為Google Analytics(分析)提供退出選擇,但這不是必需的。

由於Autoriteit Persoonsgegevens是GDPR 第6章中定義的DPA,因此您必須假設他們的建議確實是GDPR投訴。過去,他們還對Google的隱私權政策進行了其他調查

因此,猜想我一直在尋找答案,這全都歸結為“數據處理修正案”,Google保證該修正案僅會按照客戶的指示使用數據(因此,如果不必要,請關閉所有設置處理過程中剩下的是合乎要求的合規分析)。
這是一個很好的答案,但是即使您做了所有這些,這實際上可以歸結為您是否信任Google做出明確反對其整個存在理由的行動。如果您願意關閉所有這些GA功能,那麼應該使用功能較弱的自託管系統(例如Matomo)來完全避免該問題,這應該很高興。我還要指出,UK ICO在其網站上使用GA,並且不執行任何這些步驟,無需未經首頁加載即允許進行可識別的持續跟踪,但這樣一來,它們就不會完全負擔能力。


該問答將自動從英語翻譯而來。原始內容可在stackexchange上找到,我們感謝它分發的cc by-sa 4.0許可。
Loading...