Cookie 与用户跟踪合规:出海站点在海外 VPS 上也要过 GDPR/个保法这关(2026)

2026 出海独立站在海外 VPS 也要过合规关:讲清 ePrivacy/GDPR 的 opt-in、CCPA 的 opt-out、个保法同口径要求,并给出 CMP 与按地区分流技术清单。

延伸阅读

更多相关攻略推荐:做欧洲生意要合规:GDPR 友好型欧盟 VPS 节点与数据落地指南(GDPR 与中国出海企业:选对海外 VPS 机房就是合规第一步(202026 北欧 VPS(芬兰/瑞典):隐私友好、价格尚可、国内访问实【跨境合规 01】《个人信息保护法》跨境传输合规:海外 VPS 上的2026 VPS 选购决策树与白皮书:一张图看懂怎么买

先说结论:服务器架在海外,不等于法律管不到你

很多做外贸独立站的朋友有个误解,觉得"我的站放在美国 VPS 上,数据也在境外,欧盟和中国的法律就管不着我了"。说白了,这是把"服务器物理位置"和"法律管辖"混为一谈。ePrivacy 指令和 GDPR 管的是"访问你网站的用户是谁",只要你页面上有欧盟访客,哪怕你服务器在火星,Cookie 同意规则照样适用。个保法更狠,它明确写了域外适用——只要你向中国境内用户提供商品或服务、或者分析中国用户行为,不管你在哪,都得按个保法来。所以"服务器在国外"从来不是合规挡箭牌,反而因为你在境外、律师和监管都远,更容易在监管眼里变成"管不到就先罚"的对象。把这些想清楚,你才会认真看待 Cookie 同意,而不是等罚款单飞过来才后悔……

ePrivacy 加 GDPR:到底是 opt-in 还是 opt-out

先把框架捋清楚。欧洲的 Cookie 规则其实是两层:ePrivacy 指令(俗称欧盟 Cookie 法)管"能不能往用户设备里塞东西",GDPR 管"拿到数据之后怎么处理"。两者叠加,对非必要 Cookie 的结论只有一个字:opt-in,也就是先同意、后触发。ePrivacy 第 5(3) 条写得明白,除了"为传输通信所必需"和"为提供用户明确要求的服务所必需"这两类极窄的例外,任何在用户终端上存储或读取信息的行为,都得先拿到同意。很多人以为分析类 Cookie 可以用"正当利益(legitimate interest)"绕过——其实不行,EDPB 在 2020 年的 05/2020 指南和 2024 年定稿的 2/2023 指南里反复确认:存储/读取这一步 ePrivacy 说了算,正当利益救不了。更狠的是,2/2023 指南把范围从传统 Cookie 扩到了像素追踪、设备指纹、URL 参数追踪、本地处理甚至纯 IP 追踪,所以那些打着"无 Cookie"旗号的统计工具,照样大概率落在这条管子里。一句话,合规的底线是"用户点头之前,任何第三方脚本都别动"……

个保法对 Cookie 的同口径要求

说回国内。个保法 2021 年 11 月生效,对 Cookie 的要求和 GDPR 是"同口径"的:只要 Cookie 收集的是可识别个人的信息(IP、设备号、浏览行为都算),就必须"取得个人的单独同意",而且是事先、明确、具体的同意,不能只写在隐私政策里一笔带过。个保法用的是"告知—同意"为核心,第十三条列了六种合法性基础,但跨境独立站最稳妥的就是走"取得同意"这一条,因为过错推定原则(第六十九条)把举证包袱压在企业身上——你不留痕,就默认你有过错。实践中建议:Cookie Banner 要有中文版,非必要 Cookie 默认关闭,用户主动勾选才算同意;同时给撤回同意的入口,且撤回要和同意一样容易。跨境传输这块更麻烦,个保法要求你把数据出境的机制说清楚,外国分析工具和广告平台基本都涉及出境,得在同意声明里点明"数据会传往境外"。罚则也很重:最高 5000 万人民币或上一年度营业额 5%,还可能停业整顿。面向中国用户的站,中文同意声明和中文隐私政策不是可选项,是硬门槛……

CCPA 是 opt-out:美国加州那套不一样

这里要划重点,因为很多出海站同时吃欧美中三地的流量,规则会打架。美国加州的 CCPA/CPRA 走的是 opt-out 路子:默认可以放 Cookie、收集数据,但你要给用户一个"Do Not Sell or Share My Personal Information"的退出链接,并尊重浏览器发出的 GPC(Global Privacy Control)信号。它不要求事前弹窗同意,罚款上限也低得多(每次故意违规约 7988 美元)。这就带来一个经典矛盾:按 GDPR 做的"先同意后加载"对中国/欧盟用户合规,对加州用户也合规(因为更严);但反过来,按 CCPA 做的"默认跟踪、事后退出"一旦服务了欧盟或中国用户,就违规了。所以实操上最佳实践是:全球统一按 GDPR 的 opt-in 标准做,再给加州用户补一个退出链接——一套 Banner 同时满足三地,省事也省风险。别想着"加州不要弹窗我就偷懒",因为你的流量从来不会只来自加州……

罚款有多狠:CNIL 把 Google 和 Shein 按地上摩擦

别觉得罚款是吓唬小站。2025 年 9 月,法国 CNIL 在同一天宣布对 Google 罚 3.25 亿欧元、对 Shein 罚 1.5 亿欧元,全是 Cookie 违规。Google 的问题包括 Gmail 里没经同意就插广告、建账号时设"Cookie 网络封锁"逼用户接受跟踪器;Shein 更离谱,用户一落地页面、还没点 Banner 就先种了广告 Cookie,而且撤回同意极其困难——想退出时新 Cookie 照样种、旧的照样读。CNIL 给 Google 六个月整改期,逾期每天再加 10 万欧元。与此同期,荷兰 DPA 给 200 多个网站发正式警告,还因为预勾选同意框罚了 Kruidvat 60 万欧元。还有个背景你得知道:2025 全年欧洲监管机构开出的 GDPR 罚单总额约 12 亿欧元,同比涨了 22%,而且超过 60% 的罚单是冲着中小企业去的——不是只打巨头。罚款上限也从全球营收 4% 越喊越高,个保法那边是 5%,讨论中的欧盟数字综合法案甚至提到 6%……

出海站点最常见的 5 个踩坑姿势

  • 落地即埋点:页面 head 里先把 GA、Meta Pixel 一通加载,Banner 还没弹就完成了追踪,这是最典型的"同意前就触发",直接违规。
  • 拒绝按钮比接受按钮弱:把"接受全部"做成大绿按钮,"拒绝全部"做成灰色小字或藏两层,CNIL 罚 Google 和 Facebook 时就明确点名了这点。
  • 预勾选 / 默认开启:拿"正当利益"当借口默认勾上分析类 Cookie,EDPB 早判这是无效同意。
  • 撤回像登天:同意只要点一下,撤回却要翻三页设置,违反"撤回须与同意同样容易"。
  • 只放英文 Banner:面向中国用户的站却没有中文同意声明和中文隐私政策,个保法下的告知义务没尽到。

这些坑看着小,但监管现在用机器人批量扫站,中招概率比你想的高。很多站长等到账号被标记、广告账户被连带审查,才意识到当初省下的那个 Banner 有多贵……

同意管理(CMP)怎么落地:一份技术清单

真要合规,核心是一个 CMP(Consent Management Platform)。技术清单如下:

  • 所有非必要脚本(GA、Pixel、Hotjar、Clarity、广告标签、社交嵌入、A/B 测试、录屏、联盟追踪)全部接进标签管理器或 CMP,只有在用户点选同意的事件触发后才加载,坚决做到"同意前零第三方请求"。
  • Banner 上"接受"和"拒绝"视觉权重一致、点击次数一致,拒绝按钮放第一层、不要折叠。
  • 按用途做粒度 consent:分析、营销、个性化分开勾选,不能一把梭。
  • 首次加载前不种任何非必要 Cookie,连 localStorage、sessionStorage 里的追踪标识也要 gate。
  • 提供持久的底部"Cookie 设置"链接,让用户随时能改、能撤回。
  • 把同意证据存下来:谁、什么时候、点了什么版本、给了哪些用途——这是问责义务(GDPR 第 7(1) 条)。

顺带一提,如果你用 Google 系的标签(GA4、Google Ads),欧盟用户建议上 Consent Mode V2 的基础模式,让同意状态能正确传给谷歌。CMP 可以是商业 SaaS,也可以自托管开源方案把数据留在自己 VPS 上,后者对个保法更友好……

双层同意与按地区分流怎么做

既然 GDPR、个保法、CCPA 口径不同,最稳的架构是"按地区分流 + 双层同意"。第一步用 CMP 判断访客位置:对欧盟/英国访客走 TCF 2.3 的 opt-in 加 Consent Mode V2;对中国访客弹简体中文的个保法同意声明,重点写明跨境传输;对美国加州访客补一个 opt-out 退出链接并尊重 GPC。第二步是"双层":第一层是首屏 Banner 问整体同意,第二层是"管理偏好"里按用途细分。技术实现上,CMP 一般都支持 geo-detection,根据 IP 国家返回不同规则,不需要你维护两套系统。这里有个细节:IP 定位本身也要合规,别为了分流又种了个违规追踪 Cookie,那就本末倒置了。自托管 CMP(如开源的 Oreo、Klaro)可以放在你自己 VPS 上,数据不出境,对个保法更友好。把站点副本按用户地区分到对应机房,是兼顾性能和合规的常见做法……

Vultr / Contabo / Virtono 上部署的实操注意

既然本篇面向"服务器在海外 VPS"的读者,说说三家的具体注意点。 Vultr 节点多、按小时计费、全球机房随便选,做按地区分流简直天生合适——你可以直接在欧洲节点部署面向欧盟用户的站点副本,同源同规,降低跨境传输争议;但 Vultr 风控很严,新邮箱、中国 IP 容易被风控标记,买机时留意别因为支付环节卡住(这点在另一篇讲支付被拒的文章里细说)。Contabo 是德国厂商,磁盘和内存给得大方、欧盟机房强,物理位置在德国对"数据留在欧盟"叙事有帮助,但它工单响应慢,合规出问题想找客服要处理记录得有耐心。Virtono 罗马尼亚起家、欧盟节点、隐私友好度相对高,偶尔有促销,适合做隐私向的小流量站点;常规价一般,长期用要看清账单。三家共同点:你选的机房物理位置会影响监管叙事(数据存在哪),所以面向欧盟用户就放欧盟机房,面向中国用户则需另议出境合规,别图便宜全堆在一个不相关地区。机房选错,前面那套 CMP 设计再漂亮也救不回"数据乱飞"的叙事……

同意记录存多久、怎么存

很多人忘了"留痕"也是合规的一部分。CNIL 建议 Cookie 本身保留 13 个月、同意证据保留 25 个月,不同国家略有差异,取严的来。存什么?至少四要素:用户身份/会话标识、同意时间戳、当时用的 Banner 版本、勾选了哪些用途。存哪?建议独立、不可篡改的日志,最好和营销数据库分离。个保法语境下如果中国用户量大,相关记录可能要考虑境内留存或至少能随时调取。审计时监管要的是"你能证明你拿到过有效同意",拿不出日志就等于没同意。定期跑一次 Cookie 扫描也很重要,因为你可能不知不觉中加了新脚本、新供应商,它们默认不在 CMP 的拦截名单里,又会偷偷提前触发。合规不是"装好 CMP 就完事",而是"持续证明你一直在守规矩"的长期活……

Digital Omnibus 2026 草案:别被"要松绑"的传闻骗了

2025 年底欧盟发了"数字综合法案(Digital Omnibus)"提案,里面确实提到几个让人心动的放松:聚合受众测量和安全用途的 Cookie 可能免同意、拒绝后 6 个月内不能再追问、浏览器级同意偏好、把 Cookie 规则并回 GDPR。但请记住——这只是提案,还在议会和理事会扯皮,最早 2026 年底才可能表决,真正生效还得再好几年。EDPB 和 EDPS 在 2026 年 2 月的联合意见里只支持"减弹窗"方向,对并回 GDPR 反而有保留。所以 2026 年当下,现行规则(GDPR + ePrivacy + 各国 DPA 指引)一个字没变,别因为传闻就提前放松 Banner。最危险的心态就是"听说要松了,先把同意关了",真被扫到罚款可不会因为你"听说"就免单。守规矩的姿势是:按现行最严标准做,等真立法松了再说,而不是反过来赌它一定会松……