一句话解释:电子隐私指令(ePrivacy Directive,简称 ePD)是欧盟为“电子通信中的隐私与个人数据保护”制定的指令级法律,重点规范 Cookie 等终端设备信息存储/访问、电子直邮营销、通信保密等场景;它是欧盟 Cookie 同意弹窗和营销同意规则的直接法源之一。
生活化类比
把用户设备想成“你家门口的信箱和门铃”:
- Cookie/追踪技术:像有人要在你信箱里放一张“记录卡”,下次你路过时他能认出你。ePD 要求:除非严格必要,否则要先征得你同意。
- 直邮营销:像商家直接按门铃推销。ePD 对“电子渠道”(邮件、短信、自动呼叫等)通常要求事先同意(opt-in),但对既有客户软 opt-in 有例外。
- 通信保密:像别人不能偷听你电话、偷看你短信内容。ePD 要求通信网络/服务提供者保障通信与流量数据的保密性。
核心概念/公式
ePD 的合规判断可以用一个“三问公式”理解:
是否受 ePD 约束 = 是否涉及电子通信网络/服务 + 是否处理终端设备信息或电子营销 + 是否落在欧盟/EEA 适用范围
更实用的是 Cookie 同意的“四要素”:
有效同意 = 自由给出 + 具体明确 + 知情 + 可撤回
- 自由给出:不能捆绑同意;拒绝不能导致无法使用核心服务(除非确实必要)。
- 具体明确:不能“一揽子同意”所有目的;要按目的区分。
- 知情:要说明谁在设置、什么数据、什么目的、保存多久。
- 可撤回:撤回要和给出一样容易。
同时要区分两类 Cookie:
1) 严格必要:如购物车、登录会话、安全防护,通常无需同意。
2) 非必要:统计、广告、跨站追踪、社交插件等,通常需要事先同意。
与相关术语对比
| 术语 | 法律层级/性质 | 主要管什么 | 与 ePD 的关系 | 对独立站/跨境电商的意义 |
|---|---|---|---|---|
| ePrivacy Directive (ePD) | 欧盟指令,需成员国转为本国法 | Cookie/终端设备、电子营销、通信保密 | 本页主角 | Cookie 弹窗、邮件/短信营销同意、像素/追踪合规的源头之一 |
| GDPR | 欧盟条例,直接适用 | 个人数据处理全流程、数据主体权利 | 与 ePD 并行;ePD 是特别法,GDPR 是通用法 | 同意质量、隐私政策、DPA、数据主体请求等要同时满足 |
| Cookie 法/成员国实施法 | 国内法 | 将 ePD 落地为可执法规则 | ePD 的国内化 | 不同成员国对同意、例外、执法细节可能更严 |
| CCPA/CPRA | 美国州法 | 加州消费者隐私权利、选择退出 | 不同法域,规则逻辑不同 | 美国流量要另做“Do Not Sell/Share”等机制 |
| DMA/DSA | 欧盟数字市场/服务法 | 平台竞争、内容与透明度 | 与 ePD 不同轨道 | 平台广告与透明度义务可能叠加 |
应用场景(含数据/案例)
1) Cookie 同意管理(CMP)
- 典型要求:在设置非必要 Cookie 前取得同意;拒绝要同等显眼。
- 数据点:欧盟监管与行业实践普遍强调“拒绝按钮/路径”必须与接受同等容易;不少成员国执法会将“仅接受”高亮而“拒绝”隐藏视为无效同意。
- 案例:某跨境电商站默认开启 Meta Pixel 和 GA4,用户未同意就触发广告追踪。整改通常包括:同意前不加载非必要脚本、按目的分层、记录同意证据与版本。
2) 电子直邮营销
- 规则:对个人发送营销邮件/短信通常需事先同意(opt-in)。
- 例外:既有客户关系下的“软 opt-in”常用于相似产品营销,但各国实施差异大,且必须提供随时退订。
- 数据点:欧盟对未经同意营销的处罚在成员国层面差异很大;若叠加 GDPR,罚款上限可达 2000 万欧元或全球年营业额 4%(取较高者)。ePD 本身不统一设定该上限,但国内法可设罚则。
3) 通信与追踪技术扩展
- ePD 不只管 Cookie,也覆盖本地存储、设备指纹、像素、SDK 等“访问/存储终端设备信息”的技术。
- 数据点:在欧盟,非必要追踪的同意率常见区间会因行业、弹窗设计、地区而显著波动;这也是为什么很多站点会做“同意率优化”,但必须避免暗黑模式。
- 案例:某独立站用“继续浏览即同意”的横幅。若没有明确同意动作与拒绝选项,通常不构成有效同意,存在被投诉与监管问询风险。
常见误区
- 误区 1:有 Cookie 弹窗就合规。
不对。关键在同意是否有效、非必要脚本是否在同意前加载、拒绝是否同等容易、能否撤回。
- 误区 2:ePD 只适用于欧盟公司。
不对。只要面向欧盟/EEA 用户、在其设备上存储/访问信息或发送电子营销,就可能适用。
- 误区 3:GDPR 合规就等于 ePD 合规。
不对。两者并行:GDPR 管个人数据处理,ePD 管终端设备与电子通信场景;Cookie 与直邮营销往往需要同时满足。
- 误区 4:严格必要 Cookie 可以随便定义。
不对。严格必要通常限于提供用户明确请求的服务所必需,广告/统计一般不算。
- 误区 5:同意一次就永久有效。
不对。目的变化、技术变化、撤回权、保存期限与再次提示都可能影响有效性。
相关术语
- GDPR(通用数据保护条例)
- Cookie 同意 / CMP(同意管理平台)
- 终端设备信息存储与访问
- 电子直邮营销(Email/SMS 营销)
- opt-in / opt-out
- 严格必要 Cookie
- 数据主体权利(访问、删除、撤回同意)
- 通信保密与流量数据
- 成员国实施法(如德国 TTDSG 等)
- 暗黑模式(Dark Patterns)
- 同意记录与审计
- DPA(数据处理协议)
- 跨境数据传输
- 平台像素/SDK(Meta Pixel、TikTok Pixel 等)