很多外贸站长觉得合规是”大公司的事”,直到收到第一封警告邮件才慌。
现实是:只要你的网站能被欧盟或加州用户访问,你就可能受到 GDPR 或 CCPA 的管辖。不是吓你,罚款是真的大——GDPR 最高罚全球年营收的 4% 或 2000 万欧元(取高的那个)。
但合规也没你想的那么复杂。看完这篇,今天就能搞定大部分要求。
GDPR 是什么、谁需要关心
GDPR(通用数据保护条例) 是欧盟的数据隐私法规,2018 年生效。
适用范围(不是只有欧盟公司要遵守)
只要你符合以下任一条,就要遵守:
| 条件 | 例子 |
|---|---|
| 公司在欧盟 | 德国公司卖东西 |
| 向欧盟用户提供服务/商品 | 你在中国的独立站,但有法国用户来访问 |
| 监控欧盟用户行为 | 你用了 Google Analytics 追踪欧洲访客 |
关键理解: GDPR 是基于用户所在地,不是你公司所在地。你的 WordPress 站只要有欧洲访客,理论上就适用。
CCPA(加州消费者隐私法)
美国的”缩小版 GDPR”,2020 年生效。适用于任何服务加州居民的企业,如果你满足以下条件之一:
- 年收入超过 2500 万美元
- 每年买卖 5 万以上消费者的个人信息
- 50% 以上收入来自出售消费者个人信息
大部分中小外贸站不满足 CCPA 的门槛,但做了没坏处——它能覆盖你未来的增长。
合规清单(按优先级)
第一优先级:Cookie 同意弹窗
必须做。 这是最容易被抓到的问题。
要求:
– 用户访问时弹出 Cookie 通知
– 不能默认勾选所有 Cookie(必须是 opt-in)
– 用户可以拒绝非必要 Cookie
– 用户随时可以撤回同意
WordPress 方案:
| 插件 | 价格 | 推荐度 |
|---|---|---|
| Complianz | 免费版够用 | ★★★★★ |
| CookieYes | 免费版每日 2.5 万 PV | ★★★★☆ |
| Cookie Notice | 免费(最简) | ★★★☆☆ |
我推荐 Complianz 免费版。它根据你的网站自动扫描使用了哪些 Cookie,自动生成合规的弹窗。而且支持按地区显示不同的弹窗(欧盟访客看到 GDPR 版,美国访客看到简化版)。
第二优先级:隐私政策页面
必须做,而且要写好,不能随便复制别人的。
隐私政策至少要包含:
- 你是谁——公司/个人名称、联系方式
- 你收集什么数据——用户名、邮箱、IP、支付信息等
- 为什么收集——处理订单、发送营销邮件、网站分析
- 数据存多久——订单数据保留 X 年,Cookie 数据保留 X 天
- 跟谁分享——支付网关、物流公司、Google Analytics
- 用户权利——查看、修改、删除自己的数据,怎么操作
- 联系方式——数据保护负责人的邮箱
工具推荐: TermsFeed 的隐私政策生成器,免费版够用。输入你的网站信息,自动生成英文隐私政策。不要直接从其他网站复制,别人收集的数据类型可能和你不一样。
第三优先级:数据访问和删除机制
要求: 用户有权请求查看或删除你收集的他们的数据。
WordPress 怎么做:
– WordPress 自带导出/删除个人数据工具(后台 → 工具 → 导出个人数据 / 删除个人数据)
– 在隐私政策页面里告诉用户:发邮件到 xxx@你的域名.com,写明要查看还是删除数据
– 你收到邮件后在后台操作即可
第四优先级:联系表单的合规
要求: 不能偷偷勾选”订阅营销邮件”。
- 表单里的订阅复选框:默认不勾选
- 明确说明”勾选即同意接收营销邮件”
- 每封营销邮件底部有退订链接
不同场景的合规方案
场景A:纯国内,没有海外用户
不涉及 GDPR/CCPA。但建议还是做 Cookie 弹窗和隐私政策——国内法规也在收紧。
场景B:做外贸,有欧美客户
| 要做的事 | 紧急程度 | 成本 |
|---|---|---|
| Cookie 弹窗 | 立刻 | 免费 |
| 隐私政策页 | 立刻 | 免费/几十元 |
| 数据删除机制 | 1 周内 | 免费 |
| 表单合规 | 1 周内 | 免费 |
| 任命数据保护官(DPO) | 酌情 | 视情况 |
| 数据处理协议(DPA) | 你跟第三方服务商的 | 模板免费 |
场景C:你在欧盟有实体/仓库
建议咨询律师。本文是实战指南,不构成法律建议。
违规风险和罚款
| 违规类型 | GDPR 罚款 |
|---|---|
| 没有 Cookie 弹窗 | 最高 1000 万欧或 2% 年营收 |
| 用户数据被泄露未报告 | 最高 2000 万欧或 4% 年营收 |
| 没有隐私政策 | 同上 |
说实话,中小外贸站被罚 GDPR 的天价罚款概率很低——监管机构一般先发警告信。但不合规被投诉的风险是真实的,尤其是 Cookie 弹窗,这玩意太容易被发现了。
30 分钟内能搞定的合规行动
- 安装 Complianz 插件,配置 Cookie 弹窗
- 用 TermsFeed 生成隐私政策页面,填好发布
- 检查所有表单,确保没有默认勾选的营销订阅
- 把 GDPR 合规检查页面放到网站 footer
- 邮件签名加一句”如需查看或删除您的个人数据,请回复此邮件”
需要帮忙?私信我。
不确定你的网站是否符合 GDPR 要求?我帮你看一眼,告诉你要改什么。