CNF
首页 工具 控制台
选择语言
English 简体中文 繁體中文(香港) 日本語 한국어 Deutsch Français Español Português (Brasil) Русский العربية
登录

此文档以简体中文显示。

Cookie 策略

生效日期:2025年1月16日

最后更新:2025年1月16日

上一个版本:2024年12月1日

1. 导言和范围

1.1 宗旨和适用

本 Cookie 政策(“政策”)详细说明 CNF(“我们”或“我们的”)如何以及何时在以下产品和服务中使用 Cookie、像素标签、本地存储及其他跟踪技术:

  • 网站(*.c.nf 域名和子域名)
  • 移动应用程序
  • 网络应用程序
  • API 服务
  • 嵌入内容
  • 客户端软件
  • 相关服务和平台

1.2 法规遵从

这项政策旨在遵守:

  • 欧盟《通用数据保护条例》(GDPR)
    • 第5(1)条 - 处理原则
    • 第6条 - 处理的合法性
    • 第7条 - 同意的条件
    • 第13条 - 应提供的资料
  • 2002年隐私指令/58/EC (Cookie法)
  • 《加利福尼亚消费者隐私法》CCPA)
  • 《加利福尼亚隐私权法》
  • 《维吉尼亚州消费者数据保护法》
  • 《科罗拉多隐私法》
  • 2018年英国数据保护法。
  • 《个人信息保护和电子文件法》----加拿大

1.3 定义

术语 定义 实例
Cookie 存储在用户设备上的包含浏览行为和偏好数据的小文本文件 会话 cookie, 持久性 cookie, 第一当事方 cookie, 第三方 cookie
像素标记 跟踪用户行为和收集使用数据的小型透明图像 网络信标、 清除 GIF 、 跟踪像素
本地存储 网页浏览器的一项功能,允许网站将数据存储在用户的设备上 localStorage、sessionStorage、IndexedDB
设备指纹 收集设备属性信息以创建一个独特的标识符 浏览器配置、 已安装的插件、 屏幕分辨率

2. Cookie技术规格

2.1 技术实施

标准 Cookie 格式:

Set-Cookie: <cookie-name>=<cookie-value>
            ; Domain=<domain-value>
            ; Path=<path-value>
            ; Secure
            ; HttpOnly
            ; SameSite=Strict|Lax|None
            ; Expires=<date> | Max-Age=<seconds>

2.2 安全措施

  • 加密要求:
    • 所有包含敏感数据的 Cookie 均须使用 AES-256 加密
    • 传输须使用传输层安全协议(TLS 1.3)
    • 所有 HTTPS Cookie 均须设置 Secure 标志
    • 不需要客户端访问时使用 HttpOnly 标志
  • Cookie 属性:
    • 所有身份验证 Cookie 均使用 SameSite=Strict
    • 仅使用特定域的 Cookie
    • 在适用时设置特定的路径属性
    • 根据用途设置适当的到期时间

3. 综合Cookie类别和目的

3.1 基本Cookie

Cookie 名称 目的 持续时间 安全措施 已收集数据
session_id 会话管理和认证 会话 加密, HttpOnly、Secure, SameSite=Strict 随机会话标识符
csrf_token CSRF 预防攻击 会话 加密, HttpOnly、Secure, SameSite=Strict 加密令牌
auth_token 认证状态维护 30天 加密, HttpOnly、Secure, SameSite=Strict 加密认证数据
load_balancer 服务器关联性 会话 Secure, SameSite=Lax 服务器标识符

3.2 功能性Cookie

Cookie 名称 目的 持续时间 用户控制 数据存储
user_preferences 用户界面定制 1年 通过设置配置 主题、 语言、 显示偏好
recent_activity 用户活动跟踪 30天 可供选择 上次访问的网页、互动
feature_flags 特征可用性 会话 无法配置 特性启用状态

3.3 分析Cookie

供应商 Cookie 名称 目的 保留 数据处理
Google Analytics _ga、_gid、_gat 用户行为分析 2年、24小时、1分钟 欧盟数据处理
Mixpanel mp_*、distinct_id 事件跟踪 1年 美国数据处理
内部分析 analytics_session_* 业绩监测 会话 本地处理

3.4 营销和广告Cookie

供应商 Cookie 名称 目的 退出方法 数据共享
Google Ads ads_*、conversion_* 广告定向 DAA 选择退出 数据分享有限
Facebook Pixel _fbp、fr 社交广告 平台设置 汇总数据
LinkedIn Insight li_*、UserMatchHistory B2B 营销 账户设置 专业数据

4. Cookie详细清单

4.1 Cookie 执行标准

安保要求

  • 认证Cookie :
    • AES-256 需要进行加密
    • 最长寿命30天
    • 每24小时轮换一次
    • IP 适用时具有约束力
  • 会话Cookie :
    • 必须设置 Secure 标志
    • 必须设置 HttpOnly 标志
    • 设置 SameSite=Strict
    • 无持续存储

5. 第三方Cookie整合

5.1 第三方服务提供者

服务提供者 目的 数据处理地点 隐私政策 遵守情况
Google Analytics 分析和用户行为跟踪 欧盟、美国 privacy.google.com GDPR,隐私盾牌
Stripe 付款处理 全球 stripe.com/privacy PCI DSS、GDPR
Cloudflare 内容交付、安全防护 全球 cloudflare.com/privacy ISO 27001, SOC 2

一体化要求

  • 数据处理协议(DPAs):
    • 所有第三方处理者均需
    • 列入标准合同条款
    • 定期合规审计
    • 数据传输影响评估
  • 安全措施:
    • 加密传输中及静态存储的数据
    • 访问控制要求
    • 事件应对程序
    • 定期安全评估

6. Cookie生命周期管理

6.1 Cookie 创建和部署

阶段 要求 文档 审查进程
规划 目的定义、必要性评估 技术规格 隐私小组审查
开发 安全实施、测试 发展准则 安保审查
部署 同意机制一体化 部署清单 合规审计
监测 业绩跟踪、合规 监测报告 定期审计

6.2 Cookie 过期和删除

  • 自动过期 :
    • 会话 cookie: 关闭浏览器
    • 认证 cookie: 最多30天
    • 首选Cookie:最长1年
    • 分析Cookie:最长2年
  • 手动删除方法 :
    • 浏览器设置
    • 隐私仪表板
    • 账户删除
    • 支持请求

7. 用户控制和同意管理

7.1 同意收集

最初同意

  • Cookie 横幅要求:
    • 清晰可见的显示
    • 细分的同意选项
    • 目的说明
    • 简单选择退出机制
  • 同意储存:
    • 加密同意记录
    • 时间戳和版本
    • 同意的范围
    • 收集方法

7.2 同意管理平台

特性 执行情况 用户控制 文档
偏好设置中心 网页界面 完整的细分控制 用户指南
Cookie 扫描仪 自动扫描 实时更新 技术规格
同意日志 审计线索 应要求访问 日志格式

8. 技术实施要求

8.1 发展标准

Cookie 设置代码要求

// 所需的 cookie 属性
{
   name: string;
   value: string;
   domain: string;
   path: string;
   secure: boolean;
   httpOnly: boolean;
   sameSite: 'Strict' | 'Lax' | 'None';
   expires?: Date;
   maxAge?: number;
   priority?: 'Low' | 'Medium' | 'High';
}
           

8.2 安保要求

  • 加密 :
    • AES-256 用于敏感数据
    • TLS 1.3 用于传输
    • 密钥轮换程序
    • 加密验证
  • 访问控制 :
    • 基于角色的访问
    • 审计记录
    • 访问取消
    • 定期审查

9. 监管合规措施

9.1 GDPR 遵守情况

  • 处理的法律依据:
    • 同意(第6(1)(a)条)
    • 合法权益(第6(1)(f)条)
    • 合同必要性(第6(1)(b)条)
  • 数据主题权利:
    • 撤回同意的权利
    • 清除权
    • 数据可移植性权
    • 提出异议的权利

9.2 额外的监管要求

条例 要求 执行情况 文档
CCPA/CPRA 收集时告知、选择退出权 Cookie 横幅、 隐私设置 合规记录
PIPEDA 明示同意,目的限制 同意管理 隐私影响评估
隐私指令 事先同意,明确信息 Cookie通知 同意记录

10. Cookie审计程序

10.1 内部审计要求

审计构成部分 频率 责任方 所需文件
Cookie 清单审查 每月 隐私小组 Cookie 扫描报告,目的文档
同意机制审计 每季度 法律和工程 同意记录、技术执行情况报告
安保评估 半年一次 安保小组 安全审计报告,渗透测试结果
合规审查 每年 合规负责人 监管评估,差距分析

10.2 审计方法

  • 技术评估:
    • 自动Cookie扫描
    • 手动校验Cookie属性
    • 安保配置审查
    • 业绩影响分析
    • 交叉浏览器兼容性测试
  • 合规评估:
    • 同意机制的有效性
    • 隐私通知的准确性
    • 数据保存遵守情况
    • 第三方合规验证
    • 文件完整性

11. 特别司法要求

11.1 欧盟(GDPR)

具体要求

  • 同意要求:
    • 非基本Cookie的明确选择
    • 细分的同意选项
    • 容易撤回同意
    • 无预选框
    • 清除隐私信息
  • 文件要求:
    • 同意记录
    • 数据保护影响评估
    • 处理记录
    • 国际转让机制

11.2 加利福尼亚州CCPA/CPRA)

  • 通知要求:
    • "不要卖我的个人信息"链接
    • 收集的个人资料类别
    • 商业目的披露
    • 第三方共享信息
  • 消费者权利:
    • 选择退出权
    • 删除权
    • 知情权
    • 纠正权

11.3 其他管辖权

管辖权 关键要求 执行措施 所需文件
加拿大(PIPEDA) 明示同意,目的限制 同意管理系统 隐私影响评估
巴西(LGPD) 处理的法律依据,数据主体权利 权利管理门户 处理记录
澳大利亚(隐私法) 收集通知,同意要求 通知执行情况 合规记录

12. Cookie 安全措施

12.1 技术安全控制

加密标准

  • 静态存储的数据:
    • AES-256 敏感 cookie 数据的加密
    • 安全的密钥管理程序
    • 定期密钥旋转
    • 加密核查程序
  • 传输中的数据:
    • TLS 1.3 协议执行
    • 严格的密码套件要求
    • 证书管理
    • 实施 HSTS

12.2 访问控制

控制类型 执行情况 监测 审计记录
认证 多要素认证 实时监测 访问日志
授权 基于角色的访问控制 授权审计 更改日志
会话管理 安全会话处理 会话监测 会话日志

13. 服务提供者要求

13.1 第三方提供服务者的义务

合同要求

需求类别 具体义务 核查方法 遵守时间表
数据处理协议 符合 GDPR 的 DPA,并实施 SCC 法律审查 合并前
安全标准 SOC 2, ISO 27001, 或等效 证书验证 年度审查
隐私控制 隐私盾,BCR 文件审查 两年期评估

运营要求

  • 安全措施:
    • 遵守加密标准
    • 访问控制执行
    • 安全事件报告程序
    • 定期安全评估
  • 数据处理:
    • 尽量减少数据的做法
    • 保留期遵守情况
    • 安全的数据传输方法
    • 数据删除程序

13.2 监测和遵守

审计要求

  • 定期评估:
    • 年度安保审计
    • 季度遵守情况审查
    • 每月业绩监测
    • 实时安保监测
  • 文件要求:
    • 审计报告和审计结果
    • 补救计划
    • 合规证书
    • 事件应对记录

14. 政策更新和改革管理

14.1 政策修订程序

更改类型 需要核准 通知期 文档
重大变更 法务、隐私负责人、董事会 最少30天 变化日志、影响评估
技术更新 隐私负责人、工程团队 15天时间 技术文件
紧急变化 隐私负责人 即时 事件报告

14.2 版本控制和文档

  • 版本管理 :
    • 语义版本系统
    • 更改历史维护
    • 以前版本的存档
    • 执行时间表跟踪
  • 通信要求:
    • 用户通知程序
    • 利益攸关方的沟通
    • 内部培训最新情况
    • 文件最新情况

15. 联系信息和资源

15.1 联系方式

  • 隐私办公室:
    • 电子邮件 : [email protected]
    • 电话:+1 (XXX) XXX-XXXX
    • 服务时间:紧急事项全天候受理
    • 答复时间:24 小时内
  • 数据保护官:
    • 电子邮件 : [email protected]
    • 邮寄地址:[Company Address]
    • 欧盟代表:[EU Rep Details]
    • 英国代表:[UK Rep Details]

15.2 额外资源

  • 文档:
    • 技术执行指南
    • 隐私影响评估模板
    • Cookie 审计程序
    • 遵守情况核对表
  • 支持资源:
    • 开发者文档
    • FAQ 文档
    • 培训材料
    • 监管指导

16. 文件控制

版本 日期 变动 批准人
3.0.0 2025年1月16日 全面政策更新 董事会
2.1.0 2024年10月1日 CPRA 遵守情况更新 隐私负责人
2.0.0 2024年5月15日 GDPR 对齐 董事会

CNF

  • 关于
  • 博客
  • 招聘
  • 安全

常用

  • 注册 公开版 V3.0
  • 登录 公开测试版
  • 状态

支持

  • 帮助中心
  • 支持门户
  • API 参考
  • 文档

法律

  • 隐私
  • Cookie
  • 条款
  • 合规
English 简体中文 繁體中文(香港) 日本語 한국어 Deutsch Français Español Português (Brasil) Русский العربية

© 2026 CNF。保留所有权利。