GDPR 和 Cookie 合规:独立站必做的隐私动作

欧盟罚款动辄千万欧元级。Cookie 横幅、隐私政策、数据处理协议,小卖家的合规最低配置。

作者:闯洋出海研究院2026/9/26合规财税免费档可见

GDPR 和 Cookie 合规:独立站必做的隐私动作

「我就一个小站,欧盟管不着我吧?」——GDPR 不看你的规模,只看你是否处理欧盟居民的数据。小卖家被追责的概率确实低,但 Cookie 横幅这类基础配置的成本几乎为零,出了事的代价却是天价。把最低配置做对,既合规又提升信任度。

最低配置清单

  • Cookie 同意横幅:欧洲用户首次访问时弹出,必须提供「接受」和「拒绝」两个同样明显的按钮(只有「接受」按钮是违规的)。拒绝后不能加载广告追踪类 Cookie。
  • 隐私政策页:写清收集什么数据、用来干什么、存多久、分享给谁(支付商、物流商)、用户怎么行使删除权。模板可以用生成器做初稿,但要按自己实际使用的工具改。
  • Cookie 政策页:列出站点使用的各类 Cookie 及用途。
  • 数据主体的权利入口:用户有权要求查看、导出、删除自己的数据,隐私政策里要留联系通道,收到请求要在期限内响应。
  • 工具:不用自己开发

  • Cookie 横幅:CookieYes、Cookiebot 都有免费档,接 Google Consent Mode,Shopify 应用市场一搜一大把。
  • 装了横幅要验证:用浏览器隐身模式访问,先拒绝,再检查 Meta 像素等脚本是否真的没加载——很多站装了横幅但脚本照跑,等于没装。
  • Shopify 店家:自带的客户隐私设置可以按地区只对欧洲访客弹横幅,不影响其他地区体验。
  • 邮件营销的合规联动

  • 欧盟用户必须主动勾选订阅(预勾选框违规)。
  • 每封营销邮件带有效退订链接,退订立即生效。
  • 用户数据(邮箱、购买记录)别随便导出给第三方,这属于数据共享,需要协议和依据。
  • 美国和其他市场

  • 加州 CCPA/CPRA:要求「请勿出售我的个人信息」入口,达到一定规模才强制,但提前配上没坏处。
  • 原则通用:收集最小化、用途透明化、用户可控化,做到这三点在大多数市场都合规。
  • 广告合规的连带影响

  • 没有合法 Cookie 同意就跑再营销广告,在欧洲是双重违规。
  • Google 和 Meta 都要求广告主有合规的同意机制,账户审核和封号都可能关联到这一点。
  • 隐私合规对小卖家的真实意义:不是怕罚款,是欧洲消费者看到规范的 Cookie 横幅和隐私政策时,对这个陌生品牌的信任会多一分——合规本身就是信任信号。

    670+ 篇实操文档,从选品到收款,照着做就行。693 篇实战文档覆盖 16 个出海领域,免费档内容公开阅读,进阶打法按会员等级解锁。

    进入出海资源库,解锁全部内容