网站没有 Cookie,还需要 Cookie 同意弹窗吗?

我们最近为一家出海网站做隐私合规检测,得到了一个有点「反常识」的结果:全站遍历下来,直接检测到的 Cookie 总数是 0。

按很多站长的第一反应,这应该是「干净」的网站——既然一个 Cookie 都没有,那 Cookie 同意弹窗、Cookie 政策这些合规动作,是不是都可以省了?

恰恰相反,这份检测报告把该网站判为了高风险。

原因有两个:第一,这个网站虽然自己没有主动写 Cookie,却接入了微软 Clarity 这类用户行为分析 SDK,而 Clarity 通常会在访客浏览器里悄悄写入 _clck、_clsk 等分析类 Cookie;第二,这个网站既没有 Cookie 同意横幅,也没有独立的 Cookie 政策页面。

那么问题来了:没有检测到 Cookie,就可以不做 Cookie 合规吗?

答案是:不能。 下面把这个道理彻底讲清楚。

一、最常见的误解:有 Cookie 才需要合规

很多站主把 Cookie 合规理解成「有 Cookie 才要做的事」——我网站没 Cookie,所以横幅不用装、政策不用写。

这个理解的问题在于:它把「检测结果」当成了「真实状态」,也把「合规」当成了一种「结果」,而不是一种「机制」。

二、为什么「检测到 0 个 Cookie」不可靠

1. Cookie 常常是条件触发的

绝大多数 Cookie 不是打开首页就有的。它们往往在特定动作之后才被写入:

  • 登录账号之后
  • 加入购物车、提交订单之后
  • 访问某些特定功能页面之后

一次「全站遍历」如果没有触发这些动作,自然就检测不到。检测为 0,不等于真的没有。

2. 第三方 SDK 会偷偷种 Cookie

这是最容易被忽略的一点。你自己的代码里一个 Cookie 都没写,但你接入的第三方服务会写:

  • Microsoft Clarity 的 _clck、_clsk
  • Google Analytics 的 _ga、_gid
  • Meta(Facebook)Pixel 的 _fbp
  • 各类广告归因、热力图、在线客服、A/B 测试工具

这些 SDK 一旦加载,就会在访客浏览器里写入 Cookie。监管机构看的是访客浏览器里实际被写入了什么 Cookie,而不是「这是不是你自己写的」。

3. 检测工具本身有局限

Cookie 检测依赖抓取与模拟访问,无法 100% 覆盖所有浏览器、设备、路径和触发时机。检测结果只能告诉你「至少有哪些」,是下限,不是上限。

三、真正的要求:是「机制」,不是「结果」

ePrivacy 指令和 GDPR 对 Cookie 的核心要求,不是「你有 Cookie 才要弹窗」,而是:

在设置任何非必要 Cookie(包括分析类、广告类)之前,必须取得用户事先、明确的同意。

注意关键词是「之前」和「同意」。

Cookie 同意横幅(Cookie Banner)和同意管理平台(CMP),本质上就是那个在 Cookie 写入之前拦住用户、取得同意的关卡。

所以判断一个网站是否合规,看的不是「它现在有几个 Cookie」,而是「它有没有这套取得同意的机制」。

一个没有 Cookie Banner 的网站,等于说:一旦有非必要 Cookie 被写入,它没有任何拦在前面取得同意的关卡。 这才是它被判高风险的根本原因。

可以这样理解:

  • 有 Cookie + 有同意横幅 = 基本合规(前提是横幅要先拦、再种)
  • 有 Cookie + 没有横幅 = 违规
  • 「没检测到」 Cookie + 没有横幅 = 仍然是高风险——因为第三方可能随时种,而你没有同意关卡

四、Cookie 政策是另一项独立义务

除了「先同意再种」的机制,还有一项容易被忽略的披露义务。

就算你的网站真的一辈子一个 Cookie 都不用,用户和监管机构也期望你能说清楚:网站用不用 Cookie、用哪些、干什么用、保存多久、怎么关闭或撤回同意。这就是 Cookie 政策(Cookie Policy)页面。

缺少 Cookie 政策,本身就是独立的合规缺口——哪怕你「0 Cookie」。

五、到底该怎么做

如果你在做出海或跨境电商网站,最稳妥的做法是:把 Cookie 合规当成默认配置,而不是「检测到才做」。

具体三步:

  1. 部署同意管理平台(CMP):接入 Cookiebot、OneTrust 等 CMP 工具,让它拦在第三方 SDK 加载之前,只有用户主动同意后才放行非必要 Cookie。
  2. 写一份 Cookie 政策:说明 Cookie 类型、用途、保存时长、如何撤回同意,并从页脚或隐私政策里链接过去。
  3. 定期复检:每次接入新的第三方 SDK(分析、广告、客服、热力图等)时,重新评估它会不会种 Cookie、属于哪一类,再决定是否需要调整同意策略。

六、给站长的一句话总结

  1. 「检测到 0 个 Cookie」 ≠ 「没有 Cookie」,更 ≠ 「合规」。
  2. 合规要的是「先同意、再种 Cookie」的机制,而不是事后数有多少 Cookie。
  3. 出海站点把 Cookie Banner + Cookie 政策当标配,是最便宜也最省心的保险。