EP517-520. “Privacy Policy 与 GDPR:创建隐私政策页、让插件合规、加 Cookie 同意提示”
🔒 登录后可标记已读- GDPR 违规的罚款是年营收的 4% 或 2000 万欧元,取两者中较高的一个——这不是随便说说的处罚力度
- 只要网站访客里有欧盟公民,不管网站主人身在哪个国家,都必须做到「强制透明」的数据披露
- Privacy Policy 页面建好只是开始,之后每装一个新插件都要重新检查一次是否符合 GDPR
重点内容
EP517. 什么是 GDPR,为什么一定要有 Privacy Policy
- 讲师先声明:自己不是律师,业务做大以后建议找律师把 Privacy Policy 完整过一遍,确保万无一失。
- GDPR(General Data Protection Regulations,通用数据保护条例):欧盟制定的法规,核心逻辑是欧盟公民对自己的个人信息拥有所有权。只要网站的访客里有欧盟公民,不管网站主人身在美国还是世界任何地方,都必须对这些访客的数据使用做到「强制透明」(mandatory transparency)。
- GDPR 跟其他地区的隐私要求不一样的地方:不只是要求「披露你收集了信息」,还要求披露怎么用、为什么用、有没有分享给第三方、访客要怎么退出(opt out),要求的透明程度和细节比其他地区严格得多。
- 违规代价很重:罚款是年营收的 4% 或 2000 万欧元,取两者中较高的一个,很多情况下足以拖垮一整个生意,绝对不能抱侥幸心理。
- Privacy Policy(隐私政策)本身:披露网站对访客收集了哪些信息、为什么收集。即使网站主要面向美国等非欧盟地区,法律上也要求要有 Privacy Policy,只是不用像 GDPR 那样做到事无巨细的透明。
- 网站常见的数据收集渠道:
- Cookies:把访客的一小段信息(比如姓名、喜好)保存在访客电脑上。举例:访客 John Smith 来看数字营销课程,网站记下他的名字和喜好,下次他再来时就能显示「欢迎回来,John Smith,这是最新的数字营销资讯」,这就是用 Cookies 做个性化体验。
- 评论(Comments):访客留言时会留下姓名、邮箱。
- 订阅(Subscriptions)/ 会员注册(Registration):比如 Email List 订阅表单、会员登录功能。
- Google Analytics:会追踪访客来源、行为、离开路径等非常详细的数据,这一块很多人容易忘记也需要披露。
- Privacy Policy 页面必须包含的内容:
- 收集了哪些数据、怎么收集(What & How)——例如 Google Analytics、Email 订阅、评论、Cookies 各自收集了什么。
- 为什么收集(Why)——举例:用 Google AdSense 时,把访客的 Cookies 数据发给 AdSense 做更精准的广告投放;或者追踪访客 IP、点击行为来优化网站内容,这些用途都要写清楚。
- 有没有分享给第三方,分享的法律依据(legal basis)是什么。
- 访客怎么选择退出(opt out)——即使大部分访客根本不会去操作,也必须让他们知道这个权利存在。
- 联系方式——供访客对隐私问题提问用。大公司通常用类似 legal@域名 的邮箱,小生意可以直接用自己的商业邮箱。
- 参考链接:https://gdpr-info.eu/
- 预告:下一讲教怎么创建 Privacy Policy 页面并做到 GDPR 合规,之后一讲教怎么让已经装好的插件也合规。
EP518. 创建 Privacy Policy 页面的三种方法
讲师演示三种方法,难度从「需要自己有法律知识」到「照抄模板最简单」,选一种做完就行。
方法一:WordPress 自带的 Privacy Policy 生成器 路径:Dashboard → Settings → Privacy
- 如果之前建站清理时删除过默认的 Privacy Policy 页面,这里会出现警告,点击 Restore Current Page 恢复;没有警告的话直接点 Create New Page。
- 恢复后到 Pages → All 能看到这个页面,内容已经是 GDPR 合规的完整文本,但有几处「空缺」需要自己填:联系方式、数据泄露处理流程(data breach procedures)、用了哪些 Analytics 工具及原因等。
- 适合自己本身有法律知识、或有律师协助的人拿这份模板改。
方法二:在线 Privacy Policy Generator(收费)
- 讲师会把这个工具的链接放进课程资源里。
- 流程:选「用在我的网站」→ 下一步 → 填入公司信息、网站网址等 → 生成。
- 缺点:一旦选到「商业用途(business)」的选项就要收费(几美元),刚起步、还没营收的新手可能会觉得有负担;已经在赚钱的商家问题不大。
- 生成完把最终文本下载,贴到 Privacy Policy 页面里(覆盖之前内容,或新建页面)。
方法三(讲师推荐、最简单):用课程提供的现成模板(Privacy+Policy+with+GDPR.docx)
- 打开模板文档,里面标了颜色的地方(例如「My Company」)就是需要替换成自己信息的位置:公司名称、地址、收集的数据类型、怎么用、为什么用(how & why)、法律依据(legal basis)、有没有第三方分享等,逐条读完再填。
- 从头到尾选取全部内容,右键复制。
- 回到 WordPress 后台,Pages → Add New,标题填「Privacy Policy for [公司名]」(示范用 Robin and Jesper)。
- 粘贴进内容区域,检查排版有没有跑掉,点击 Publish(发布确认两次)。
- 回到 Settings → Privacy,把 Privacy Policy Page 改成刚建好的这个页面,让 WordPress 系统知道这就是官方隐私政策页。
- 把这个页面加进导航:Appearance → Menus → Create a new menu,命名为 Footer,点 Create Menu;把 Privacy Policy 页面勾选加进去(Add to Menu),把显示名字改成「Privacy Policy」,点 Save Menu。
- 到前台确认页脚(Footer)出现 Privacy Policy 链接,点击查看内容是否正确显示。
- 设计上顺手把这个页面的右侧栏(sidebar)拿掉,因为 Privacy Policy 这类页面不需要 sidebar:进入页面编辑 → Content Layout 改成 Full Width → Update。
- 如果之前用方法一恢复过默认页面,记得回到 Pages 把旧的那篇删掉,避免网站里同时存在两个 Privacy Policy 页面。
[截图:Settings → Privacy 后台设置页]
[截图:Privacy Policy 模板文档中标色的待填内容]
[截图:Appearance → Menus 把 Privacy Policy 加进 Footer 菜单]
[截图:前台页脚显示的 Privacy Policy 链接]
EP519. 让已装插件符合 GDPR
前置动作:先把 Privacy Policy 页面的固定链接(Permalink)改简单,方便之后到处引用。 操作:打开 Privacy Policy 页面编辑 → Permalink → 改成简化的 privacy-policy → 点击 Update。讲师建议顺手开一个新分页专门停在这个页面上,方便随时复制网址。
需要逐个检查、补 GDPR 声明或同意选项的插件:
- MailPoet(Email 订阅表单)
- 路径:MailPoet → Forms → 找到自己做的表单(示范里是自建的 sidebar form)。
- 操作:Fields → 把 Custom Text or HTML 区块拖到表单最底部 → 点 Edit Display → 粘贴课程资源提供的代码(MailPoet+Privacy+Policy+Code.rtf),文字是「We keep your data private and share your data only with third parties that make this service possible. Read our Privacy Policy.」。
- 把代码里占位的
ENTER THE ADDRESS OF YOUR PRIVACY POLICY PAGE HERE换成自己 Privacy Policy 页面的实际网址。 - 点击 Done → Save,回到前台确认表单底部出现这段声明文字,且「Privacy Policy」是可点击链接。
- 讲师提到 MailPoet 本身也有现成的「GDPR friendly」表单模板可以直接选用,这次示范是因为用了自己做的表单,所以要手动补上这段代码。
- WPForms(联系表单 / Contact Form)
- 路径:WPForms → Settings → 往下找到 GDPR Enhancements,勾选开启,点击 Save Settings。
- 回到 All Forms → 对应的 Contact Form → 表单编辑器里会多出一个 GDPR Agreement 字段,把它拖到想要的位置(示范拖到表单下方)。
- 默认文字是「用户需同意本网站储存所提交的信息,以便回复其询问」,这个字段默认就是必填(mandatory),一般不需要改内容,保持默认即可。
- 保存后到前台确认 Contact 表单底部出现这个必须勾选才能提交的同意选项。
- Insights(用来连接 Google Analytics 的插件)
- 讲师说明:在录制这门课的当下,Insights 插件本身已经会把访客数据做匿名化处理,所以只要透过这个插件接 Google Analytics,默认就是 GDPR 合规的,不需要额外设置。
- 📌 提醒:这只是「录制当下」的合规状态,讲师建议自己上网查一下确认 Insights 插件是否仍然维持 GDPR 合规;如果用的是别的 Analytics 工具,也要自己确认那个工具是否合规。
- 以后每装一个新插件,都要养成习惯检查它是否 GDPR 合规、需不需要在 Privacy Policy 里补充说明或加同意声明。
[截图:MailPoet Forms → Edit Display 里粘贴代码的界面]
[截图:WPForms → Settings → GDPR Enhancements 开关]
[截图:Contact 表单前台显示的 GDPR Agreement 勾选框]
EP520. 加入 Cookie 同意提示
- 路径:Plugins → Add New,搜索关键字「cookies」,会出现好几个 Cookie 相关插件,讲师说功能都差不多,选哪一个都可以。
- 示范安装的是 Cookie Notice for GDPR(作者 dFactory)。虽然插件页面显示「未在当前 WordPress 版本测试过」,但讲师自己用过没问题;如果不放心,可以先点进插件详情看 Reviews 区有没有人反映故障。
- 安装并 Activate 后,路径:Settings → Cookie Notice,主要可以设置:
- 提示文字(Message)
- 按钮文字(Button Text)
- 是否显示 Privacy Policy 链接(勾选后选对应页面;Link Target 建议设为 Blank,新分页打开,不要设 Self)
- Refuse / Revoke Cookies、脚本阻挡(Script Blocking)等选项:讲师不建议开启,因为没有额外写代码让插件「等访客同意后才启动追踪」,反正目前所有插件本来就是一直在追踪的,所以只需要让访客知道「继续浏览网站=同意使用 Cookies」就够了。
- Cookie Expiry(到期时间):一个月左右比较合适。
- Placement(显示位置)等属于纯设计选项,可以自行调整。
- 讲师把默认提示文字换成课程资源提供的代码(Cookies+Code.rtf):「This website uses cookies to improve your user experience, analyze site traffic, and serve targeted ads in accordance with our Privacy Policy.」,同样要把代码里的占位链接换成自己 Privacy Policy 页面的实际网址(示范是 robinandjesper.com/privacy-policy)。
- 换成这段自带链接的自定义文字后,就不用再另外勾选「启用 Privacy Policy 链接」那个选项了,画面看起来更干净。
- 按钮文字可以从默认的「Okay」改成「Accept」,看个人喜好。
- 点击 Save Changes。
- 验证效果:打开一个无痕/隐私浏览分页(Incognito/Private,不会带有旧的 Cookies 记录)访问网站,确认底部出现 Cookie 提示横幅,点击 Privacy Policy 链接能正确跳转到隐私政策页,点击 Okay/Accept 后提示会消失。
- 讲师再次强调免责声明:自己不是律师,这些内容不构成正式法律意见,实际是否合规需要自己进一步研究确认;但按这四讲操作完,网站的隐私政策和 GDPR 合规基本可以做到「设置好就不用再管」(set it and forget it),以后只需要留意新装的插件是否也合规。
[截图:Plugins → Add New 搜索 cookies 的结果列表]
[截图:Settings → Cookie Notice 设置界面]
[截图:无痕浏览下前台看到的 Cookie 提示横幅]
核心概念速查
| 术语 | 解释 | 例子 |
|---|---|---|
| GDPR | General Data Protection Regulations,欧盟的数据保护法规,只要网站有欧盟访客就适用,不管网站主人身在哪个国家 | 违规最高罚年营收 4% 或 2000 万欧元,取较高者 |
| Privacy Policy | 网站披露「收集了访客哪些信息、为什么收集」的页面,美国等地区法律也要求要有,但披露深度不如 GDPR 严格 | 说明用 Cookies、Email 订阅、评论功能各自收集了哪些数据 |
| Cookies | 存在访客电脑里的一小段数据,用来记住访客身份和偏好,做个性化体验 | 记住访客姓名,下次来访时显示「欢迎回来」 |
| Mandatory Transparency(强制透明) | GDPR 要求的透明标准:不只披露收集了什么,还要披露怎么用、为什么用、能不能退出 | 用 Cookies 数据投放 AdSense 精准广告,必须在 Privacy Policy 里写清楚这个用途 |
| Opt Out | 访客选择退出数据收集/追踪的权利,Privacy Policy 里必须说明具体怎么操作 | 退订 Email List、拒绝 Cookies 追踪 |
| GDPR Enhancements | WPForms 内建的一键开启 GDPR 同意字段功能 | 开启后表单会自动多出 GDPR Agreement 勾选框 |
| Cookie Notice | 网站上提示访客「本站使用 Cookies」的横幅插件 | Cookie Notice for GDPR(by dFactory) |
行动步骤
- 理解 GDPR 的基本逻辑(欧盟访客对自己的数据拥有所有权 + 网站主必须强制透明),确认自己网站有没有可能出现欧盟访客,有的话就必须合规。
- 用课程提供的 Privacy+Policy+with+GDPR.docx 模板(或 WordPress 自带生成器 / 付费在线生成器,三选一),填好公司信息、数据收集类型、用途、第三方分享情况、退出方式、联系方式。
- 新建 Privacy Policy 页面并发布,去 Settings → Privacy 设为官方隐私政策页,加进 Footer 菜单,用 Full Width 版式,删掉之前重复的旧页面。
- 把 Privacy Policy 页面的 Permalink 简化成
privacy-policy,方便之后到处引用。 - 逐个检查已装插件:MailPoet 表单底部加隐私声明代码并换上自己的 Privacy Policy 网址;WPForms 开启 GDPR Enhancements 并把 Agreement 字段拖进表单;确认 Insights/Analytics 插件当下是否仍然合规。
- 安装 Cookie Notice 类插件,设置提示文字(换成课程提供的代码并填上自己的网址)、按钮文字、Cookie Expiry,Link Target 设为 Blank。
- 用无痕浏览测试整个流程:Cookie 提示是否正常出现、链接是否正确、表单同意勾选是否生效。
- 记住这不是一次性任务:以后每装一个新插件,都要重新检查一次 GDPR 合规性。
工具 & 资源
| 工具 | 用途 | 费用 |
|---|---|---|
| WordPress 自带 Privacy Policy 生成器 | Settings → Privacy 里恢复/生成基础隐私政策模板 | 免费 |
| 在线 Privacy Policy Generator | 按公司信息自动生成定制化隐私政策文本 | 前几步免费,选到「商业用途」后开始收费(几美元) |
| Privacy+Policy+with+GDPR.docx(课程资源模板) | 现成的 GDPR 合规隐私政策文本,改掉标色部分即可用 | 免费(课程附带) |
| WPForms GDPR Enhancements | 一键给表单加上 GDPR 同意勾选框 | 插件自带功能,免费 |
| Cookie Notice for GDPR(dFactory) | 网站底部 Cookie 同意提示横幅插件 | 免费 |
常见误区
- 以为 GDPR 只跟欧洲本地网站有关、跟自己没关系——只要网站有可能出现欧盟访客,不管公司开在哪里都要合规。
- 以为只要「说了会收集数据」就够——GDPR 要求的是收集了什么、怎么用、为什么用、能不能分享、怎么退出,要一次说清楚,不能只做到「披露」这一层就算了。
- 用了 Google Analytics、Email 订阅表单,却忘了这些也算在「收集访客信息」的范围内,遗漏没写进 Privacy Policy。
- Cookie Notice 插件的 Link Target 设成 Self,导致访客点击 Privacy Policy 链接后直接离开当前页面(正确应该设 Blank,用新分页打开)。
- 以为装了 Cookie Notice 插件、建好 Privacy Policy 页面就能「一劳永逸」——实际上以后每装一个新插件都要重新确认一次是否合规。
Sources
Udemy(课程 transcript):
- The Completed Digital Marketing Guide 27 in 1 — Section 33, Lecture 517 (Privacy Policy & GDPR)
- The Completed Digital Marketing Guide 27 in 1 — Section 33, Lecture 518 (Create a Privacy Policy Page)
- The Completed Digital Marketing Guide 27 in 1 — Section 33, Lecture 519 (Make Your Plugins GDPR Compliant)
- The Completed Digital Marketing Guide 27 in 1 — Section 33, Lecture 520 (Cookie Consent)
文档 & 代码资料:
- [Privacy+Policy+with+GDPR.docx](sources/Section 33 - WordPress Masterclass/Privacy+Policy+with+GDPR.docx)
- [MailPoet+Privacy+Policy+Code.rtf](sources/Section 33 - WordPress Masterclass/MailPoet+Privacy+Policy+Code.rtf)
- [Cookies+Code.rtf](sources/Section 33 - WordPress Masterclass/Cookies+Code.rtf)
Blog / Website: