独立站实战

外贸独立站合规指南:GDPR、加州隐私法怎么处理

很多外贸站长觉得合规是”大公司的事”,直到收到第一封警告邮件才慌。

现实是:只要你的网站能被欧盟或加州用户访问,你就可能受到 GDPR 或 CCPA 的管辖。不是吓你,罚款是真的大——GDPR 最高罚全球年营收的 4% 或 2000 万欧元(取高的那个)。

但合规也没你想的那么复杂。看完这篇,今天就能搞定大部分要求。

GDPR 是什么、谁需要关心

GDPR(通用数据保护条例) 是欧盟的数据隐私法规,2018 年生效。

适用范围(不是只有欧盟公司要遵守)

只要你符合以下任一条,就要遵守:

条件 例子
公司在欧盟 德国公司卖东西
向欧盟用户提供服务/商品 你在中国的独立站,但有法国用户来访问
监控欧盟用户行为 你用了 Google Analytics 追踪欧洲访客

关键理解: GDPR 是基于用户所在地,不是你公司所在地。你的 WordPress 站只要有欧洲访客,理论上就适用。

CCPA(加州消费者隐私法)

美国的”缩小版 GDPR”,2020 年生效。适用于任何服务加州居民的企业,如果你满足以下条件之一:

  • 年收入超过 2500 万美元
  • 每年买卖 5 万以上消费者的个人信息
  • 50% 以上收入来自出售消费者个人信息

大部分中小外贸站不满足 CCPA 的门槛,但做了没坏处——它能覆盖你未来的增长。

合规清单(按优先级)

第一优先级:Cookie 同意弹窗

必须做。 这是最容易被抓到的问题。

要求:
– 用户访问时弹出 Cookie 通知
– 不能默认勾选所有 Cookie(必须是 opt-in)
– 用户可以拒绝非必要 Cookie
– 用户随时可以撤回同意

WordPress 方案:

插件 价格 推荐度
Complianz 免费版够用 ★★★★★
CookieYes 免费版每日 2.5 万 PV ★★★★☆
Cookie Notice 免费(最简) ★★★☆☆

我推荐 Complianz 免费版。它根据你的网站自动扫描使用了哪些 Cookie,自动生成合规的弹窗。而且支持按地区显示不同的弹窗(欧盟访客看到 GDPR 版,美国访客看到简化版)。

第二优先级:隐私政策页面

必须做,而且要写好,不能随便复制别人的。

隐私政策至少要包含:

  1. 你是谁——公司/个人名称、联系方式
  2. 你收集什么数据——用户名、邮箱、IP、支付信息等
  3. 为什么收集——处理订单、发送营销邮件、网站分析
  4. 数据存多久——订单数据保留 X 年,Cookie 数据保留 X 天
  5. 跟谁分享——支付网关、物流公司、Google Analytics
  6. 用户权利——查看、修改、删除自己的数据,怎么操作
  7. 联系方式——数据保护负责人的邮箱

工具推荐: TermsFeed 的隐私政策生成器,免费版够用。输入你的网站信息,自动生成英文隐私政策。不要直接从其他网站复制,别人收集的数据类型可能和你不一样。

第三优先级:数据访问和删除机制

要求: 用户有权请求查看或删除你收集的他们的数据。

WordPress 怎么做:
– WordPress 自带导出/删除个人数据工具(后台 → 工具 → 导出个人数据 / 删除个人数据)
– 在隐私政策页面里告诉用户:发邮件到 xxx@你的域名.com,写明要查看还是删除数据
– 你收到邮件后在后台操作即可

第四优先级:联系表单的合规

要求: 不能偷偷勾选”订阅营销邮件”。

  • 表单里的订阅复选框:默认不勾选
  • 明确说明”勾选即同意接收营销邮件”
  • 每封营销邮件底部有退订链接

不同场景的合规方案

场景A:纯国内,没有海外用户

不涉及 GDPR/CCPA。但建议还是做 Cookie 弹窗和隐私政策——国内法规也在收紧。

场景B:做外贸,有欧美客户

要做的事 紧急程度 成本
Cookie 弹窗 立刻 免费
隐私政策页 立刻 免费/几十元
数据删除机制 1 周内 免费
表单合规 1 周内 免费
任命数据保护官(DPO) 酌情 视情况
数据处理协议(DPA) 你跟第三方服务商的 模板免费

场景C:你在欧盟有实体/仓库

建议咨询律师。本文是实战指南,不构成法律建议。

违规风险和罚款

违规类型 GDPR 罚款
没有 Cookie 弹窗 最高 1000 万欧或 2% 年营收
用户数据被泄露未报告 最高 2000 万欧或 4% 年营收
没有隐私政策 同上

说实话,中小外贸站被罚 GDPR 的天价罚款概率很低——监管机构一般先发警告信。但不合规被投诉的风险是真实的,尤其是 Cookie 弹窗,这玩意太容易被发现了。

30 分钟内能搞定的合规行动

  1. 安装 Complianz 插件,配置 Cookie 弹窗
  2. 用 TermsFeed 生成隐私政策页面,填好发布
  3. 检查所有表单,确保没有默认勾选的营销订阅
  4. 把 GDPR 合规检查页面放到网站 footer
  5. 邮件签名加一句”如需查看或删除您的个人数据,请回复此邮件”

需要帮忙?私信我。

不确定你的网站是否符合 GDPR 要求?我帮你看一眼,告诉你要改什么。