CNF
首頁 工具 控制台
選擇語言
English 简体中文 繁體中文(香港) 日本語 한국어 Deutsch Français Español Português (Brasil) Русский العربية
登入

此文件以繁體中文(香港)顯示。

Cookie 策略

生效日期:2025年1月16日

最後更新:2025年1月16日

上一個版本:2024年12月1日

1. 導言和範圍

1.1 宗旨和適用

本 Cookie 政策(「政策」)詳細說明 CNF(「我們」或「我們的」)如何以及何時在以下產品和服務中使用 Cookie、像素標籤、本地儲存及其他追蹤技術:

  • 網站(*.c.nf 域名和子域名)
  • 流動應用程式
  • 網絡應用程式
  • API 服務
  • 嵌入內容
  • 用戶端軟件
  • 相關服務和平台

1.2 法規遵從

這項政策旨在遵守:

  • 歐盟《通用數據保障條例》(GDPR)
    • 第5(1)條 - 處理原則
    • 第6條 - 處理的合法性
    • 第7條 - 同意的條件
    • 第13條 - 應提供的資料
  • 2002年隱私指令/58/EC (Cookie法)
  • 《加利福尼亞消費者隱私法》CCPA)
  • 《加利福尼亞隱私權法》
  • 《維吉尼亞州消費者資料保護法》
  • 《科羅拉多隱私法》
  • 2018年英國資料保護法。
  • 《個人資料保護和電子文件法》----加拿大

1.3 定義

術語 定義 實例
Cookie 儲存空間在用戶裝置上的包含瀏覽行為和偏好資料的小文本文件 工作階段 cookie, 持久性 cookie, 第一當事方 cookie, 第三方 cookie
像素標記 跟蹤用戶行為和收集使用資料的小型透明圖像 網絡信標、 清除 GIF 、 跟蹤像素
本地儲存空間 網頁瀏覽器的一項功能,讓網站可將資料儲存在用戶的裝置上 localStorage、sessionStorage、IndexedDB
裝置指紋 收集裝置屬性資訊以建立一個獨特的標識符 瀏覽器設定、 已安裝的插件、 螢幕分辨率

2. Cookie技術規格

2.1 技術實施

標準 Cookie 格式:

Set-Cookie: <cookie-name>=<cookie-value>
            ; Domain=<domain-value>
            ; Path=<path-value>
            ; Secure
            ; HttpOnly
            ; SameSite=Strict|Lax|None
            ; Expires=<date> | Max-Age=<seconds>

2.2 安全措施

  • 加密要求:
    • 所有包含敏感資料的 Cookie 均須使用 AES-256 加密
    • 傳輸須使用傳輸層安全協議(TLS 1.3)
    • 所有 HTTPS Cookie 均須設定 Secure 標誌
    • 不需要用戶端存取時使用 HttpOnly 標誌
  • Cookie 屬性:
    • 所有身份驗證 Cookie 均使用 SameSite=Strict
    • 僅使用特定域的 Cookie
    • 在適用時設定特定的路徑屬性
    • 根據用途設定適當的到期時間

3. 綜合Cookie類別和目的

3.1 基本Cookie

Cookie 名稱 目的 持續時間 安全措施 已收集資料
session_id 工作階段管理和認證 工作階段 加密, HttpOnly、Secure, SameSite=Strict 隨機工作階段標識符
csrf_token CSRF 預防攻擊 工作階段 加密, HttpOnly、Secure, SameSite=Strict 加密權杖
auth_token 認證狀態維護 30天 加密, HttpOnly、Secure, SameSite=Strict 加密認證資料
load_balancer 伺服器關聯性 工作階段 Secure, SameSite=Lax 伺服器標識符

3.2 功能性Cookie

Cookie 名稱 目的 持續時間 用戶控制 資料儲存
user_preferences 用戶界面定製 1年 通過設定設定 主題、 語言、 顯示偏好
recent_activity 用戶活動跟蹤 30天 可供選擇 上次存取的網頁、互動
feature_flags 特徵可用性 工作階段 無法設定 特性啓用狀態

3.3 分析Cookie

供應商 Cookie 名稱 目的 保留 資料處理
Google Analytics _ga、_gid、_gat 用戶行為分析 2年、24小時、1分鐘 歐盟資料處理
Mixpanel mp_*、distinct_id 事件跟蹤 1年 美國資料處理
內部分析 analytics_session_* 業績監測 工作階段 本地處理

3.4 市場推廣和廣告Cookie

供應商 Cookie 名稱 目的 退出方法 資料共享
Google Ads ads_*、conversion_* 廣告定向 DAA 選擇退出 資料分享有限
Facebook Pixel _fbp、fr 社交廣告 平台設定 彙總資料
LinkedIn Insight li_*、UserMatchHistory B2B 營銷 帳戶設定 專業資料

4. Cookie詳細清單

4.1 Cookie 執行標準

安保要求

  • 認證Cookie :
    • AES-256 需要進行加密
    • 最長壽命30天
    • 每24小時輪換一次
    • IP 適用時具有約束力
  • 工作階段Cookie :
    • 必須設定 Secure 標誌
    • 必須設定 HttpOnly 標誌
    • 設定 SameSite=Strict
    • 無持續儲存空間

5. 第三方Cookie整合

5.1 第三方服務提供者

服務提供者 目的 資料處理地點 隱私政策 遵守情況
Google Analytics 分析和用戶行為跟蹤 歐盟、美國 privacy.google.com GDPR,隱私盾牌
Stripe 付款處理 全球 stripe.com/privacy PCI DSS、GDPR
Cloudflare 內容交付、保安防護 全球 cloudflare.com/privacy ISO 27001, SOC 2

一體化要求

  • 資料處理協議(DPAs):
    • 所有第三方處理者均需
    • 列入標準合同條款
    • 定期合規審計
    • 資料傳輸影響評估
  • 安全措施:
    • 加密傳輸中及靜態儲存的資料
    • 存取控制要求
    • 事件應變程序
    • 定期安全評估

6. Cookie生命週期管理

6.1 Cookie 建立和部署

階段 要求 文件 審查進程
規劃 目的定義、必要性評估 技術規格 隱私小組審查
開發 安全實施、測試 發展準則 安保審查
部署 同意機制一體化 部署清單 合規審計
監測 業績跟蹤、合規 監測報告 定期審計

6.2 Cookie 到期和刪除

  • 自動到期 :
    • 工作階段 cookie: 關閉瀏覽器
    • 認證 cookie: 最多30天
    • 首選Cookie:最長1年
    • 分析Cookie:最長2年
  • 手動刪除方法 :
    • 瀏覽器設定
    • 隱私儀表板
    • 帳戶刪除
    • 支援請求

7. 用戶控制和同意管理

7.1 同意收集

最初同意

  • Cookie 橫幅要求:
    • 清晰可見的顯示
    • 細分的同意選項
    • 目的説明
    • 簡單選擇退出機制
  • 同意儲存:
    • 加密同意記錄
    • 時間戳和版本
    • 同意的範圍
    • 收集方法

7.2 同意管理平台

特性 執行情況 用戶控制 文件
偏好設定中心 網頁界面 完整的細分控制 用戶指南
Cookie 掃描儀 自動掃描 實時更新 技術規格
同意日誌 審計線索 應要求存取 日誌格式

8. 技術實施要求

8.1 發展標準

Cookie 設定代碼要求

// 所需的 cookie 屬性
{
   name: string;
   value: string;
   domain: string;
   path: string;
   secure: boolean;
   httpOnly: boolean;
   sameSite: 'Strict' | 'Lax' | 'None';
   expires?: Date;
   maxAge?: number;
   priority?: 'Low' | 'Medium' | 'High';
}
           

8.2 安保要求

  • 加密 :
    • AES-256 用於敏感資料
    • TLS 1.3 用於傳輸
    • 密鑰輪換程序
    • 加密驗證
  • 存取控制 :
    • 基於角色的存取
    • 審計記錄
    • 存取取消
    • 定期審查

9. 監管合規措施

9.1 GDPR 遵守情況

  • 處理的法律依據:
    • 同意(第6(1)(a)條)
    • 合法權益(第6(1)(f)條)
    • 合約必要性(第6(1)(b)條)
  • 資料主題權利:
    • 撤回同意的權利
    • 清除權
    • 資料可移植性權
    • 提出異議的權利

9.2 額外的監管要求

條例 要求 執行情況 文件
CCPA/CPRA 收集時告知、選擇退出權 Cookie 橫幅、 隱私設定 合規記錄
PIPEDA 明示同意,目的限制 同意管理 隱私影響評估
隱私指令 事先同意,明確資訊 Cookie通知 同意記錄

10. Cookie 審計程序

10.1 內部審計要求

審計構成部分 頻率 責任方 所需文件
Cookie 清單審查 每月 隱私小組 Cookie 掃描報告,目的文件
同意機制審計 每季度 法律和工程 同意記錄、技術執行情況報告
安保評估 半年一次 安保小組 安全審計報告,滲透測試結果
合規審查 每年 合規負責人 監管評估,差距分析

10.2 審計方法

  • 技術評估:
    • 自動Cookie掃描
    • 手動驗證Cookie屬性
    • 安保設定審查
    • 業績影響分析
    • 交叉瀏覽器兼容性測試
  • 合規評估:
    • 同意機制的有效性
    • 隱私通知的準確性
    • 資料保存遵守情況
    • 第三方遵守驗證
    • 文件完整性

11. 特別司法要求

11.1 歐盟(GDPR)

具體要求

  • 同意要求:
    • 非基本Cookie的明確選擇
    • 細分的同意選項
    • 容易撤回同意
    • 無預選框
    • 清除隱私資訊
  • 文件要求:
    • 同意記錄
    • 資料保護影響評估
    • 處理記錄
    • 國際轉讓機制

11.2 加利福尼亞州CCPA/CPRA)

  • 通知要求:
    • "不要賣我的個人資料"連結
    • 收集的個人資料類別
    • 商業目的披露
    • 第三方共享資訊
  • 消費者權利:
    • 選擇退出權
    • 刪除權
    • 知情權
    • 糾正權

11.3 其他管轄權

管轄權 關鍵要求 執行措施 所需文件
加拿大(PIPEDA) 明示同意,目的限制 同意管理系統 隱私影響評估
巴西(LGPD) 處理的法律依據,資料主體權利 權利管理門户 處理記錄
澳大利亞(隱私法) 收集通知,同意要求 通知執行情況 合規記錄

12. Cookie 安全措施

12.1 技術安全控制

加密標準

  • 靜態儲存的資料:
    • AES-256 敏感 cookie 資料的加密
    • 安全的密鑰管理程序
    • 定期密鑰旋轉
    • 加密驗證程序
  • 傳輸中的資料:
    • TLS 1.3 協議執行
    • 嚴格的密碼套件要求
    • 證書管理
    • 實施 HSTS

12.2 存取控制

控制類型 執行情況 監測 審計記錄
認證 多要素認證 實時監測 存取日誌
授權 基於角色的存取控制 授權審計 更改日誌
工作階段管理 安全工作階段處理 工作階段監測 工作階段日誌

13. 服務提供者要求

13.1 第三方提供服務者的義務

合同要求

需求類別 具體義務 驗證方法 遵守時間表
資料處理協議 符合 GDPR 的 DPA,並實施 SCC 法律審查 合併前
安全標準 SOC 2, ISO 27001, 或等效 證書驗證 年度審查
隱私控制 隱私盾,BCR 文件審查 兩年期評估

營運要求

  • 安全措施:
    • 遵守加密標準
    • 存取控制執行
    • 安全事件報告程序
    • 定期安全評估
  • 資料處理:
    • 儘量減少資料的做法
    • 保留期遵守情況
    • 安全的資料傳輸方法
    • 資料刪除程序

13.2 監測和遵守

審計要求

  • 定期評估:
    • 年度安保審計
    • 季度遵守情況審查
    • 每月業績監測
    • 實時安保監測
  • 文件要求:
    • 審計報告和審計結果
    • 補救計劃
    • 合規證書
    • 事件應對記錄

14. 政策更新和改革管理

14.1 政策修訂程序

更改類型 需要核准 通知期 文件
重大變更 法務、私隱負責人、董事會 最少30天 變化日誌、影響評估
技術更新 私隱負責人、工程團隊 15天時間 技術文件
緊急變化 私隱負責人 即時 事件報告

14.2 版本控制和文件

  • 版本管理 :
    • 語義版本系統
    • 更改歷史維護
    • 以前版本的存檔
    • 執行時間表跟蹤
  • 通信要求:
    • 用戶通知程序
    • 利益攸關方的溝通
    • 內部培訓最新情況
    • 文件最新情況

15. 聯繫資訊和資源

15.1 聯繫方式

  • 隱私辦公室:
    • 電郵 : [email protected]
    • 電話:+1 (XXX) XXX-XXXX
    • 服務時間:緊急事項全天候受理
    • 答覆時間:24 小時內
  • 資料保護官:
    • 電郵 : [email protected]
    • 郵寄地址:[Company Address]
    • 歐盟代表:[EU Rep Details]
    • 英國代表:[UK Rep Details]

15.2 額外資源

  • 文件:
    • 技術執行指南
    • 隱私影響評估模板
    • Cookie 審計程序
    • 遵守情況核對表
  • 支援資源:
    • 開發者文件
    • FAQ 文件
    • 培訓材料
    • 監管指導

16. 文件控制

版本 日期 變動 批准人
3.0.0 2025年1月16日 全面政策更新 董事會
2.1.0 2024年10月1日 CPRA 遵守情況更新 私隱負責人
2.0.0 2024年5月15日 GDPR 對齊 董事會

CNF

  • 關於我們
  • 網誌
  • 人才招聘
  • 保安

常用連結

  • 註冊 公開版 V3.0
  • 登入 公開測試版
  • 狀態

支援

  • 說明中心
  • 支援中心
  • API 參考資料
  • 文件

法律資訊

  • 私隱
  • Cookie
  • 條款
  • 合規
English 简体中文 繁體中文(香港) 日本語 한국어 Deutsch Français Español Português (Brasil) Русский العربية

© 2026 CNF。版權所有。