網站 Cookie 橫額點做先合規?香港企業實務指南
近年瀏覽外國網站,幾乎每個都彈出 Cookie 同意橫額。香港企業網站又需唔需要做?如果目標客戶包括歐盟或英國訪客,答案係需要;就算純本地生意,私隱專員公署嘅《私隱條例》(PDPO)都要求透明處理個人資料。呢篇講解香港網站 Cookie 橫額嘅實務做法,等你合規之餘唔會嚇走訪客。
一、點解要理 Cookie 合規?
Cookie 會收集訪客瀏覽行為,部分(如廣告追蹤 Cookie)屬於個人資料處理。歐盟 GDPR 同 ePrivacy 指令要求「事先同意」(opt-in),罰則可達營業額 4%。香港 PDPO 冇明文要求 Cookie 橫額,但要求收集個人資料時知會當事人及說明用途。如果你有做 Google Ads 或 Meta 廣告再營銷,就一定涉及追蹤 Cookie。
二、先做 Cookie 審計
用瀏覽器開發者工具或 CookieYes、Cookiebot 等掃描工具,列出網站實際使用嘅所有 Cookie,分為四類:必要性(購物車、登入)、功能性(語言偏好)、分析性(GA4)、廣告性(Meta Pixel、Google Ads)。唔知自己網站有咩 Cookie,就冇可能寫出準確嘅政策。
三、橫額設計三原則
第一,「拒絕」要同「接受」一樣容易——只有大大個「接受」掣、拒絕收埋喺三層選單嘅設計,喺歐盟已被裁定違規。第二,非必要 Cookie 喺用戶同意前唔可以發放,唔係彈咗橫額就算。第三,提供分類選擇,俾用戶只接受分析類而拒絕廣告類。
四、技術實施:同意管理平台(CMP)
中小企最務實嘅做法係用現成 CMP:CookieYes、Cookiebot、Complianz(WordPress 外掛)都有免費層。配合 Google Consent Mode v2,用戶拒絕追蹤時 GA4 同 Google Ads 會改用無 Cookie 嘅模型化數據,廣告成效量度唔會完全失明。
五、私隱政策要同步更新
Cookie 橫額要連結到私隱政策頁,內容包括:收集咩資料、用途、保存期、第三方名單(Google、Meta 等)、用戶點樣撤回同意同聯絡方法。政策要用清晰語言寫,唔好照抄外國範本連公司名都唔改。
六、香港企業嘅實務建議
純本地 B2C 網站:最少喺頁腳提供 Cookie 政策連結,有用再營銷廣告就建議加橫額。有歐盟客戶或訪客嘅出口、旅遊、教育行業:必須做足 opt-in 橫額。所有企業:每年覆檢一次 Cookie 清單,因為加個新外掛好可能靜靜地帶入新嘅追蹤器。
常見問題 FAQ
香港網站唔做 Cookie 橫額會唔會被罰?
純服務本地客戶而言,PDPO 目前冇直接罰則針對 Cookie 橫額,但如果收集個人資料而冇知會用途,可被私隱專員公署執法。有歐盟訪客而完全唔合規,理論上受 GDPR 域外效力管轄。
Cookie 橫額會唔會影響 SEO 同轉化率?
做得差會:全屏遮擋內容嘅橫額影響用戶體驗,Google 亦視為干擾性插頁。建議用底部橫額或細小彈窗,唔好阻擋主要內容,一般對轉化率影響輕微。
用咗 CMP 係咪就自動合規?
唔係。CMP 只係工具,仲要正確分類 Cookie、設定好拒絕後嘅封鎖行為、更新私隱政策。安裝完唔設定,橫額照彈但追蹤器照發放,一樣唔合規。

