想象一下,互联网是一个巨大且繁忙的市场。在2018年,一套被称为 GDPR 的新规则被引入,旨在保护购物者(用户)不被在未经许可的情况下进行追踪。执行这些规则的主要工具是 Cookie Banner——也就是你在几乎每个网站上都会看到的那个弹出框,询问你:“你是否允许我们追踪你?”
这篇论文就像一部长达六年的纪录片(2018–2024),观察了这些弹出框是如何变化的,究竟是谁在推动这些变化,以及规则是否得到了遵守。研究人员观察了30个欧洲国家的11,000多个网站,以此来讲述这个故事。
以下是使用简单类比对故事进行的拆解:
1. 三个主要角色
论文确定了三个影响这些弹出框外观和行为的群体:
- 发布者(网站所有者): 可以把他们想象成 店主。他们拥有网站,并承担着征求许可的法律责任。
- 监管机构(DPA): 可以把他们想象成 警察。他们制定规则、提供建议,并向违规的店主开出罚单(罚款)。
- CMPs(同意管理平台): 可以把他们想象成 弹出式自动售货机。许多店主并不自己制作弹出框;他们从一家公司(如 OneTrust 或 Cookiebot)购买预制的“机器”,由该机器自动显示横幅。研究人员想要看看这些售货机公司是否在帮助店主遵守规则。
2. 大趋势:情况正在好转,但进展缓慢
在最初阶段(2018年),情况非常混乱。只有约 3% 的网站设有“拒绝全部”按钮。大多数网站只有一个显眼的“接受”按钮,实际上是在诱导人们说“是”。
到了2024年,情况有了显著改善。现在,约 30% 的网站拥有清晰的“拒绝”按钮。这是一个巨大的飞跃,但这意味着仍有7成网站并未完全达标。
“警察”的涟漪效应:
论文发现,“警察”(监管机构)与店主是否做得正确之间存在强关联。
- 例子: 在法国,监管机构(CNIL)因 Google 和 Meta 的弹出框让用户难以表达“不”而对其进行了处罚。
- 结果: 在这些罚款之后,法国(甚至其他国家)的网站立即开始添加“拒绝”按钮。这就像当警察开始为没系安全带的人开罚单时,突然间大家都开始系好安全带了。
- 对比: 在监管机构保持沉默或未发布过多罚单的国家(如立陶宛或波兰),网站依然表现得比较懒散,没有添加“拒绝”按钮。
3. 令人意外之处:“自动售货机”并没有提供太多帮助
研究人员有一个假设:他们认为销售弹出软件的公司(CMPs)会在法律发生变化时,自动更新他们的机器以使其更符合隐私保护要求。
现实检验:
研究发现,事实并非如此。
- 一些“自动售货机”(如 Cookiebot)更新了设计,为大约 55% 的客户提供了“拒绝”按钮。
- 而其他“自动售货机”(如 Cookies Consent)仅为大约 13% 的客户做了此项更新。
- 结论: CMPs 大多只是坐视不管。它们并没有强制要求其客户做出改变。相反,是 店主(发布者) 亲自动手,打开机器并手动更改了设置,从而变得更加合规。论文指出,如果一个网站拥有好的“拒绝”按钮,那是由于网站所有者选择了放置它,而不是因为软件公司告诉他们要这样做。
4. 市场的现状
- 整合: 弹出框机器的市场正在缩减至少数几家大玩家。像 OneTrust 和 Cookiebot 这样的大型公司现在被大多数网站使用。
- 问题: 由于这些大公司设定了“默认”设置,而它们的默认设置并不总是最符合隐私保护要求的,因此除非所有者手动修复,否则许多网站最终都会拥有糟糕的弹出框。
5. 最终总结
论文得出结论:虽然互联网正变得越来越尊重用户隐私,但这主要是因为 店主终于开始听从警察的话,而不是因为 自动售货机公司 变得更有帮助了。
作者建议,为了让互联网真正实现全民安全,我们需要:
- 更统一的规则: 欧洲所有的“警察”需要就规则的具体内容达成一致,以免店主感到困惑。
- 对“自动售货机”进行更多监督: 销售弹出软件的公司应该承担更多责任。既然它们是默认设置的制定者,它们就应该负责确保这些默认设置是合法且公平的。
简而言之:规则正在发挥作用,但前提是警察正在严密监视,而且目前被用来遵循规则的工具也需要一次严肃的升级。
技术摘要:GDPR Cookie 横幅合规性的历史研究
问题陈述
自 2018 年 5 月《通用数据保护条例》(GDPR)实施以来,Cookie 横幅已成为用户表达在线追踪与广告相关同意意见的主要交互界面。然而,这些横幅的现状一直以非合规界面、操纵性设计(暗黑模式)以及不同地理区域间的显著差异为特征。尽管先前的研究已经记录了非合规现象的普遍性和暗黑模式的存在,但对于驱动合规性随时间改善的动机方面的研究却非常有限。具体而言,在纵向研究背景下,出版商(网站所有者)、监管机构(数据保护机构或 DPA)和同意管理平台(CMP)这三类关键参与者在推动或阻碍合规方面所扮演的角色仍有待深入探讨。本文旨在分析 Cookie 横幅的历史演变,以确定哪些参与者对合规趋势负责,以及监管行动如何影响设计选择。
研究方法
作者对 30 个欧洲经济区(EEA)国家内的 11,364 个网站进行了为期六年(2018 年 9 月至 2024 年 9 月)的纵向分析。
- 数据来源: 为了克服实时爬取的局限性并确保可重复性,本研究采用了结合 HTTPArchive(自 2012 年起追踪网页构成)和 Wayback Machine 的双重存档方法。这使得研究人员能够对历史网页快照进行回顾性回放。
- 回放机制: 研究人员开发了一种通过 HTTP 代理拦截流量来回放存档快照的方法。由于存档中常见的资源缺失问题,研究通过 Wayback Machine API 动态检索缺失资源,同时省略图像和字体,以专注于横幅的布局逻辑。这确保了动态内容的离线、一致性回放。
- 网站选择: 样本取自 Chrome 用户体验报告(CrUX)列表,并通过国家代码顶级域名(ccTLDs)进行过滤,以确保目标网站面向欧洲受众。每个国家(在可用情况下)随机选择了 500 个网站,最终形成包含 11,364 个唯一域名的总数据集。
- 检测与分析: 使用了一种由 Bouhoula 等人开发的自动化工具进行扩展,用于检测横幅。该框架采用 HTML 过滤、z-index 检查以及语言模型来识别与 Cookie 相关的术语,实现了 100% 的精确度和 86.9% 的召回率。该工具对横幅选项(接受、拒绝、设置)进行分类,并检测是否存在“拒绝”按钮。
- 合规性代理指标: 本研究将“是否存在一个同样易于获取的‘拒绝’按钮”作为衡量 GDPR 合规性的主要代理指标。这一客观指标避免了关于“Cookie 壁垒”或特定国家解释的主观法律判断,而是侧重于一个基本要求:拒绝同意的过程必须与接受同意一样简便。
- DPA 活动相关性: 作者将合规率与 DPA 活动进行了关联,从“GDPRhub”和“Consent Banner Report”中提取了有关制裁、罚款和监管指南的数据。
核心贡献
- 纵向分析: 本文提供了对 Cookie 横幅演变的六年历史评估,超越了静态快照,揭示了隐私友好型设计的趋势。
- 跨国监管影响: 它提供了对 30 个国家合规差异的细粒度分析,量化了 DPA 执行/指导与合规率之间的相关性。
- CMP 影响力评估: 研究调查了 18 种不同的 CMP(分为综合型、插件型和开源型),以衡量其对合规性的具体贡献,并将 CMP 提供的横幅与自研方案进行了对比。
结果
- 整体合规趋势: 隐私实践呈现出一种积极但缓慢的演进。同时具备“接受”和“拒绝”选项的网站比例从 2018 年的 2.94% 增加到 2024 年的 30.66%。
- 时间维度偏移: 研究识别出两个显著的改进时期:
- 2022 年: 拒绝按钮采用率增加了 7.5%,这与法国国家数据保护委员会(CNIL)针对 Google 和 Meta 关于拒绝按钮放置问题的执法行动相吻合。
- 2024 年: 增加了 8.82%,这可能与欧洲数据保护委员会(EDPB)的指南及持续的执法行动有关。
- 国家差异: 合规率存在显著差异。丹麦、法国和奥地利始终保持着最高的合规水平。相反,立陶宛、波兰和保加利亚的合规率最低。
- 监管相关性: 监管指南的发布与合规性之间存在强正相关关系(r=0.62)。执法行动(罚款/案件)与合规性之间存在中度正相关(r=0.42)。拥有活跃 DPA(如法国、西班牙)的国家比那些 DPA 活动有限的国家表现出更高的合规性。
- CMP 表现:
- CMP 的采用率从 2018 年的 11.60% 上升到 2024 年的 40.29%,市场向 OneTrust、Cookiebot 和 Google Funding Choices 等主要参与者集中。
- 分歧: 不同 CMP 之间的合规率差异巨大。2024 年,Cookiebot 显示其合规率(存在拒绝按钮)为 55.16%,而 Cookies Consent 仅为 13.39%。
- 驱动因素: 研究发现,CMP 对监管压力的反应很小。合规性的提升主要由网站所有者(出版商)驱动,他们主动选择配置或切换到更合规的设置。新客户和现有客户表现出相似的合规趋势,这表明变化源于出版商,而非 CMP 的默认配置。
意义与主张
本文主张,观察到的 GDPR 合规性改善并非源于统一的行业标准或 CMP 的主动行为,而是一个由监管执法和出版商主动性驱动的反应过程。
- 监管者的角色: 作者强调,DPA 活动是关键驱动力。高知名度案例(如 CNIL 对阵 Google/Meta)产生的“涟漪效应”证明,监管行动可以迫使整个生态系统发生快速的设计变革。
- CMP 的角色: 研究挑战了“CMP 是合规主要解决方案”的假设。它指出,CMP 对合规率的提升贡献甚微,且经常提供存在分歧甚至不合规的默认界面。作者认为,目前的 CMP 缺乏将隐私友好型默认设置置于客户留存或“同意优化”之上的动力。
- 共同责任: 本文结论认为,合规是一项共同责任。虽然出版商是变革的最终执行者,但对 CMP 监管的缺失导致了操纵性设计的持续存在。作者主张:
- 监管机构之间应进行更统一的协作与指导,以减少解释上的分歧。
- 对 CMP 进行监管,可以通过明确“共同控制权”或强制要求技术性同意信号(例如通过浏览器厂商)来约束非合规的横幅界面。
这项工作为学术界、监管机构和行业利益相关者制定更好的策略以激励关键参与者并增强用户隐私提供了基础;同时指出,尽管进展是积极的,但在操纵性设计和用户选择方面仍面临重大挑战。
每周获取最佳 computer science 论文。
受到斯坦福、剑桥和法国科学院研究人员的信赖。
请查收邮箱确认订阅。
出了点问题,再试一次?
无垃圾邮件,随时退订。