90%同意是假象——谁在阻止你告别Cookie弹窗

90%同意是假象——谁在阻止你告别Cookie弹窗

privacygdpreucookietech-policy

数据源:HN + web research · HN

2025年秋天,欧盟委员会在”数字综合改革方案”(Digital Omnibus)中悄悄放入了一项提案:让用户在自己的浏览器里设置一次隐私偏好,从此再也不需要每次访问新网站时都面对那烦人的Cookie弹窗。这个听起来无比合理的方案,却在接下来几个月里遭遇了一场看不见的战争。

2026年6月18日,欧盟理事会公布了一份立场文件——其中,这项浏览器自动信号条款被删除了。推动删除的力量来自哪里?Google发布了一份报告,声称浏览器级同意信号将”对在线广告收入产生重大负面影响”。而德国、法国等成员国也站到了反对的一边。

这事情说起来有点荒唐:一项旨在让普通用户不再被Cookie弹窗骚扰的改革,为什么会被拒绝?让笔者带你回顾整个事件的来龙去脉。

Kill The Cookie Banner 活动主视觉 图:Kill The Cookie Banner 活动首页。来源:killthecookiebanner.eu

Cookie弹窗到底是个什么东西

你可能以为,Cookie弹窗是欧盟法律要求的。事实恰恰相反。

欧盟法律(ePrivacy指令和GDPR)的立场是:在线追踪默认是禁止的。网站需要先获得用户的明确同意,才能在你的设备上存放追踪Cookie或使用设备指纹等技术。也就是说,法律原本站在用户这边——你的隐私默认受到保护。

但追踪行业面临一个根本问题:如果他们老老实实遵守”默认禁止”的原则,绝大多数人不会主动打开追踪开关。于是他们发明了一个工具:Cookie同意弹窗。

它的真正目的是让你放弃你的权利。

Cookie Banner Providers(Cookie同意管理平台,简称CMP)这个行业应运而生。OneTrust、Cookiebot、Usercentrics等公司专门为网站提供弹窗服务。他们的商业模式建立在”让用户点击同意”上——网站付钱给他们,他们负责设计弹窗,让尽可能多的人点”Accept”。

90% vs 3%——数字揭示的真相

Kill The Cookie Banner 运动引用了一组触目惊心的数据:在当前的Cookie弹窗体系下,高达**90%的人会点击”同意”(Accept),但只有大约3%**的用户实际上愿意被追踪。

换句话说,那87%的”同意”是一种设计出来的假同意。

Cookie弹窗统计对比图 图:Cookie弹窗同意率与实际意愿的对比。来源:killthecookiebanner.eu

为什么会这样?如果你仔细观察过任何一个Cookie弹窗,你就会发现它的设计充满了”暗黑模式”(Dark Patterns):

  • “Accept All”按钮通常是大号的、色彩鲜明的、放在最显眼的位置
  • “Reject All”被隐藏在小字、灰色按钮或者需要翻页的二级菜单里
  • 有些弹窗甚至根本没有”拒绝全部”的选项——你必须逐个取消几十个第三方合作伙伴的开关
  • 就算你选了拒绝,有些网站会弹出一个一模一样的弹窗让你再选一次

一位HN用户whstl在讨论中分享了一段亲身经历,笔者读到时深感震撼:一家Cookie弹窗提供商在会议中告诉客户,“在欧洲可以把’拒绝全部’按钮去掉,反正被起诉的概率不大,但建议在加州加上,因为那里的执法风险更小。” 说完这句之后紧跟着一句——“别告诉别人我们说过这话。”

在摄像头还开着的情况下。这是最真实的行业写照。

选”拒绝”也没用——弹窗本身就是个幌子

更深层的问题是:哪怕你费了半天劲点了”拒绝”,很多情况下追踪已经发生了

一位HN用户xp84给出了一个直白的解释:“你想想就知道了。所有那些第三方追踪脚本在你看到弹窗之前就已经加载到页面上了。你在一个沙盒里做的事情——通常由某个第三方提供的弹窗UI——怎么可能神奇地让页面上所有其他代码乖乖听话?除非网站花了大功夫把所有第三方代码都纳入弹窗的控制体系,但那些靠到处粘贴第三方脚本生存的营销部门,怎么可能有这种技术能力?”

这句话道破了Cookie弹窗最大的骗局:它给你一种”我有选择”的错觉,但实际上你的选择在弹窗出现之前就已经被架空了。

更不用提,有些网站即使你点了”拒绝”,也不会保存你的选择——他们会用一个短期过期的Cookie来记录”拒绝”偏好,让弹窗在几天后又跳出来找你。

真正的解决方案:由浏览器替你说话

欧盟委员会在2025年秋季提出的方案,逻辑其实非常简单。

目前,你的浏览器会在每次访问新网站时自动发送各种信息:你使用什么语言、你的屏幕分辨率、你的时区。这些都是自动完成的,你根本不需要每次重新设置。

为什么隐私偏好不能也一样?你在浏览器里设置一次”我不希望被追踪”,浏览器在每次请求网站时自动发送这个信号——这不就结束了吗?

这就是Article 88b的核心思想。它规定网站必须尊重浏览器发出的自动隐私信号——即所谓的”浏览器级同意信号”(browser-level consent signals)。

浏览器自动信号示意图 图:浏览器级隐私信号的工作流程。来源:killthecookiebanner.eu

这个方案比许多人想象的要温和得多。 提案明确指出用户仍然可以为特定网站单独授权。而且媒体机构被完全豁免——他们不受此条款约束。这项改革的核心是把”拒绝”的门槛降到和”同意”一样低——现在这两者的难度差距太大了。

类似的机制在加州CCPA法律下已经存在——名叫”全球隐私控制”(Global Privacy Control, GPC)。Firefox和Brave等浏览器已经支持,但因为没有法律强制力,很多网站无视它。

谁在阻止这场改革

那么一个逻辑上如此顺畅的方案,为什么会被否决?

答案很简单:钱。

追踪广告是一个巨大的产业。Google在其中扮演着核心角色——它的整个广告业务建立在跨网站追踪用户行为的基础上。如果浏览器默认发送”拒绝追踪”信号,绝大多数用户可能根本不会去更改这个设置,导致追踪广告的受众数量断崖式下跌。

Google为此发布了一份报告,声称浏览器级同意信号将”对在线广告收入产生重大负面影响”。他们将这一改革描述为相当于”一揽子拒绝广告追踪”。

但欧盟委员会和相关隐私保护组织对此提出了反驳:首先,提案保留了用户为每个网站单独授权的权利。其次,媒体机构是被豁免的。第三方追踪不像Google描述的那样会”崩溃”。

然后事情就变得很有意思了。一向以”严格保护隐私”自居的德国和法国——请注意,这两个国家常常在欧盟层面呼吁加强数据保护——这次也站到了反对Article 88b的队伍中。他们给出的理由是”简化监管和减少繁文缛节”。

2026年6月18日,欧盟理事会发布的立场文件中,Article 88b被正式移除。

隐私保护组织noyb的创始人Max Schrems在LinkedIn上发了一段话,语气中充满了讽刺:“你编都编不出来:Google、德国和法国现在正在游说保留Cookie弹窗,而欧盟委员会恰恰已经提出了一个用简单信号替代它们的方案。游说反对绝大多数选民意愿——而且居然成功了。“

一个已经被玩坏的系统

也许最讽刺的是,Cookie弹窗这个行业的诞生,恰恰源于对GDPR的恶意合规。

noyb(None Of Your Business,隐私保护组织)曾多次指出,追踪行业发明了Cookie弹窗作为一种手段,让用户在”知情”的情况下放弃自己的隐私权利。但问题在于——在一个弹窗只出现0.5秒、用户每天要面对几十个的情况下,“知情同意”这四个字本身就构成了一个笑话。

HN用户chrismorgan提出了一个很有意思的法律视角:为什么不直接宣布”点击复选框和点击按钮不能构成知情同意”?

他举了一个澳大利亚维多利亚州的例子:那里的房屋租赁合同强制使用政府指定的标准模板,不能自己另搞一套。如果Cookie通知也能用标准化的方式——而不是每个网站设计一个充满陷阱的弹窗——那才能谈得上真正的”知情”。

但问题正如他自己所说:“当一个人的生计依赖于他不理解某件事时,你不可能说服他。“

这场战争还没有结束

截至2026年7月,Article 88b虽然在欧盟理事会层面被否决,但它并未彻底死亡。欧洲议会还没有做出最终决定。Kill The Cookie Banner 运动呼吁公民采取行动,向各自的欧洲议会议员施压。

如果Article 88b最终被通过,它将在生效后24个月内给网站建立者一个过渡期来适应。但更重要的是,它代表了一个原则性的转变:隐私不应该是一个需要消费者在每一个网站上重新斗争的权利——它应该是一个可以在浏览器层面一次性设定好的默认设置。

那些每天跳出来问你”Accept or Reject”的弹窗,本质上是在利用你的不耐烦。

需要被”杀死”的,是整个建立在”假装征求同意”之上的商业体系。在欧盟委员会的方案中,我们看到了一个更简单的可能性:把你的隐私选择权还给你,放在浏览器里,像你的语言偏好一样自动生效。Google和追踪行业正在全力阻止这件事。

这场斗争的结果,将决定未来每个人在网上的隐私状况——是继续忍受无穷无尽、设计成骗局的弹窗,还是终于可以设置一次、永远清静。

而此刻,你正在读这篇文章的屏幕上,右上角很可能就有一个小弹窗在等着你。注意一下它把”拒绝”按钮藏在了哪里。

参考链接:

  • Kill The Cookie Banner 官网
  • HN 讨论 (item?id=49057175)
  • EU Digital Omnibus 改革提案
  • GDPR Local: Cookie Banner Reform分析
  • Secure Privacy: Article 88a变化详解