此文件以繁體中文(香港)顯示。
Cookie 策略
生效日期:2025年1月16日
最後更新:2025年1月16日
上一個版本:2024年12月1日
1. 導言和範圍
1.1 宗旨和適用
本 Cookie 政策(「政策」)詳細說明 CNF(「我們」或「我們的」)如何以及何時在以下產品和服務中使用 Cookie、像素標籤、本地儲存及其他追蹤技術:
- 網站(*.c.nf 域名和子域名)
- 流動應用程式
- 網絡應用程式
- API 服務
- 嵌入內容
- 用戶端軟件
- 相關服務和平台
1.2 法規遵從
這項政策旨在遵守:
- 歐盟《通用數據保障條例》(GDPR)
- 第5(1)條 - 處理原則
- 第6條 - 處理的合法性
- 第7條 - 同意的條件
- 第13條 - 應提供的資料
- 2002年隱私指令/58/EC (Cookie法)
- 《加利福尼亞消費者隱私法》CCPA)
- 《加利福尼亞隱私權法》
- 《維吉尼亞州消費者資料保護法》
- 《科羅拉多隱私法》
- 2018年英國資料保護法。
- 《個人資料保護和電子文件法》----加拿大
1.3 定義
| 術語 | 定義 | 實例 |
|---|---|---|
| Cookie | 儲存空間在用戶裝置上的包含瀏覽行為和偏好資料的小文本文件 | 工作階段 cookie, 持久性 cookie, 第一當事方 cookie, 第三方 cookie |
| 像素標記 | 跟蹤用戶行為和收集使用資料的小型透明圖像 | 網絡信標、 清除 GIF 、 跟蹤像素 |
| 本地儲存空間 | 網頁瀏覽器的一項功能,讓網站可將資料儲存在用戶的裝置上 | localStorage、sessionStorage、IndexedDB |
| 裝置指紋 | 收集裝置屬性資訊以建立一個獨特的標識符 | 瀏覽器設定、 已安裝的插件、 螢幕分辨率 |
2. Cookie技術規格
2.1 技術實施
標準 Cookie 格式:
Set-Cookie: <cookie-name>=<cookie-value>
; Domain=<domain-value>
; Path=<path-value>
; Secure
; HttpOnly
; SameSite=Strict|Lax|None
; Expires=<date> | Max-Age=<seconds>
2.2 安全措施
- 加密要求:
- 所有包含敏感資料的 Cookie 均須使用 AES-256 加密
- 傳輸須使用傳輸層安全協議(TLS 1.3)
- 所有 HTTPS Cookie 均須設定 Secure 標誌
- 不需要用戶端存取時使用 HttpOnly 標誌
- Cookie 屬性:
- 所有身份驗證 Cookie 均使用 SameSite=Strict
- 僅使用特定域的 Cookie
- 在適用時設定特定的路徑屬性
- 根據用途設定適當的到期時間
3. 綜合Cookie類別和目的
3.1 基本Cookie
3.2 功能性Cookie
3.3 分析Cookie
3.4 市場推廣和廣告Cookie
4. Cookie詳細清單
4.1 Cookie 執行標準
5. 第三方Cookie整合
5.1 第三方服務提供者
6. Cookie生命週期管理
6.1 Cookie 建立和部署
| 階段 | 要求 | 文件 | 審查進程 |
|---|---|---|---|
| 規劃 | 目的定義、必要性評估 | 技術規格 | 隱私小組審查 |
| 開發 | 安全實施、測試 | 發展準則 | 安保審查 |
| 部署 | 同意機制一體化 | 部署清單 | 合規審計 |
| 監測 | 業績跟蹤、合規 | 監測報告 | 定期審計 |
6.2 Cookie 到期和刪除
- 自動到期 :
- 工作階段 cookie: 關閉瀏覽器
- 認證 cookie: 最多30天
- 首選Cookie:最長1年
- 分析Cookie:最長2年
- 手動刪除方法 :
- 瀏覽器設定
- 隱私儀表板
- 帳戶刪除
- 支援請求
7. 用戶控制和同意管理
7.1 同意收集
7.2 同意管理平台
| 特性 | 執行情況 | 用戶控制 | 文件 |
|---|---|---|---|
| 偏好設定中心 | 網頁界面 | 完整的細分控制 | 用戶指南 |
| Cookie 掃描儀 | 自動掃描 | 實時更新 | 技術規格 |
| 同意日誌 | 審計線索 | 應要求存取 | 日誌格式 |
8. 技術實施要求
8.1 發展標準
Cookie 設定代碼要求
// 所需的 cookie 屬性
{
name: string;
value: string;
domain: string;
path: string;
secure: boolean;
httpOnly: boolean;
sameSite: 'Strict' | 'Lax' | 'None';
expires?: Date;
maxAge?: number;
priority?: 'Low' | 'Medium' | 'High';
}
8.2 安保要求
- 加密 :
- AES-256 用於敏感資料
- TLS 1.3 用於傳輸
- 密鑰輪換程序
- 加密驗證
- 存取控制 :
- 基於角色的存取
- 審計記錄
- 存取取消
- 定期審查
9. 監管合規措施
9.1 GDPR 遵守情況
- 處理的法律依據:
- 同意(第6(1)(a)條)
- 合法權益(第6(1)(f)條)
- 合約必要性(第6(1)(b)條)
- 資料主題權利:
- 撤回同意的權利
- 清除權
- 資料可移植性權
- 提出異議的權利
9.2 額外的監管要求
| 條例 | 要求 | 執行情況 | 文件 |
|---|---|---|---|
| CCPA/CPRA | 收集時告知、選擇退出權 | Cookie 橫幅、 隱私設定 | 合規記錄 |
| PIPEDA | 明示同意,目的限制 | 同意管理 | 隱私影響評估 |
| 隱私指令 | 事先同意,明確資訊 | Cookie通知 | 同意記錄 |
10. Cookie 審計程序
10.1 內部審計要求
| 審計構成部分 | 頻率 | 責任方 | 所需文件 |
|---|---|---|---|
| Cookie 清單審查 | 每月 | 隱私小組 | Cookie 掃描報告,目的文件 |
| 同意機制審計 | 每季度 | 法律和工程 | 同意記錄、技術執行情況報告 |
| 安保評估 | 半年一次 | 安保小組 | 安全審計報告,滲透測試結果 |
| 合規審查 | 每年 | 合規負責人 | 監管評估,差距分析 |
10.2 審計方法
11. 特別司法要求
11.1 歐盟(GDPR)
具體要求
- 同意要求:
- 非基本Cookie的明確選擇
- 細分的同意選項
- 容易撤回同意
- 無預選框
- 清除隱私資訊
- 文件要求:
- 同意記錄
- 資料保護影響評估
- 處理記錄
- 國際轉讓機制
11.2 加利福尼亞州CCPA/CPRA)
- 通知要求:
- "不要賣我的個人資料"連結
- 收集的個人資料類別
- 商業目的披露
- 第三方共享資訊
- 消費者權利:
- 選擇退出權
- 刪除權
- 知情權
- 糾正權
11.3 其他管轄權
| 管轄權 | 關鍵要求 | 執行措施 | 所需文件 |
|---|---|---|---|
| 加拿大(PIPEDA) | 明示同意,目的限制 | 同意管理系統 | 隱私影響評估 |
| 巴西(LGPD) | 處理的法律依據,資料主體權利 | 權利管理門户 | 處理記錄 |
| 澳大利亞(隱私法) | 收集通知,同意要求 | 通知執行情況 | 合規記錄 |
12. Cookie 安全措施
12.1 技術安全控制
12.2 存取控制
| 控制類型 | 執行情況 | 監測 | 審計記錄 |
|---|---|---|---|
| 認證 | 多要素認證 | 實時監測 | 存取日誌 |
| 授權 | 基於角色的存取控制 | 授權審計 | 更改日誌 |
| 工作階段管理 | 安全工作階段處理 | 工作階段監測 | 工作階段日誌 |
13. 服務提供者要求
13.1 第三方提供服務者的義務
13.2 監測和遵守
審計要求
- 定期評估:
- 年度安保審計
- 季度遵守情況審查
- 每月業績監測
- 實時安保監測
- 文件要求:
- 審計報告和審計結果
- 補救計劃
- 合規證書
- 事件應對記錄
14. 政策更新和改革管理
14.1 政策修訂程序
14.2 版本控制和文件
- 版本管理 :
- 語義版本系統
- 更改歷史維護
- 以前版本的存檔
- 執行時間表跟蹤
- 通信要求:
- 用戶通知程序
- 利益攸關方的溝通
- 內部培訓最新情況
- 文件最新情況
15. 聯繫資訊和資源
15.1 聯繫方式
15.2 額外資源
- 文件:
- 技術執行指南
- 隱私影響評估模板
- Cookie 審計程序
- 遵守情況核對表
- 支援資源:
- 開發者文件
- FAQ 文件
- 培訓材料
- 監管指導
16. 文件控制
| 版本 | 日期 | 變動 | 批准人 |
|---|---|---|---|
| 3.0.0 | 2025年1月16日 | 全面政策更新 | 董事會 |
| 2.1.0 | 2024年10月1日 | CPRA 遵守情況更新 | 私隱負責人 |
| 2.0.0 | 2024年5月15日 | GDPR 對齊 | 董事會 |