AEM-Cookie-Klassifizierung, -Verhalten und -Compliance-Validierung für Sicherheits- und DSGVO-Anforderungen
Cookies werden häufig auf AEM-gestützten Websites ohne klare Erklärung ihrer Herkunft, ihres Zwecks oder ihrer Klassifizierung angezeigt, was zu DSGVO- und Compliance-Risiken führt, insbesondere wenn Cookies vor der Zustimmung geladen werden oder wenn Teams dokumentieren müssen, ob sie personenbezogene Daten speichern. Bei Integrationen mit AEM und Adobe Experience Cloud werden funktionale und identitätsbezogene Cookies als erwartetes Verhalten festgelegt. Diese speichern in der Regel keine personenbezogenen Daten direkt. Einverständnisverwaltungsplattformen können sie standardmäßig falsch klassifizieren, und einige Cookies stammen aus der Infrastruktur oder von Drittanbietern.
Um dies zu beheben, identifizieren Sie jedes Cookie und seine Quelle, bestimmen Sie, ob es personenbezogene Daten speichert, klassifizieren Sie es für Einverständnis-Tools korrekt und wenden Sie die unterstützten Sicherheitsattribute an.
Beschreibung description
Umgebung
- Adobe Experience Manager as a Cloud Service
- Adobe Experience Manager Managed Services
- Adobe Experience Manager 6.5 (ContextHub)
Problem/Symptome
- Cookies erscheinen auf der Website ohne klare Herkunft, Zweck oder Klassifizierung.
- Bestimmte Cookies (z. B.
AMCV_,AMCVS_,affinity,demdex,AWSALB) erfordern eine Bestätigung, ob sie personenbezogene Daten speichern. - Cookies werden in Einverständnisverwaltungsplattformen vor dem Benutzereinverständnis angezeigt.
- Nach der Migration zu Adobe Cloud werden unbekannte Cookies (z. B.
dextp) angezeigt. - Compliance- oder Rechts-Teams benötigen eine Dokumentation darüber, ob Cookies IP-Adressen oder personenbezogene Daten speichern.
Ursache
Integrationen mit AEM und Adobe Experience Cloud setzen funktionale und identitätsbezogene Cookies als Teil des erwarteten Verhaltens. Diese speichern in der Regel keine personenbezogenen Daten direkt. Wenn Kundinnen und Kunden zusätzliche Adobe-Services wie Analytics, Audience Manager oder Target aktivieren, werden zugehörige Cookies angezeigt (z. B. demdex, AMCV, mbox, at_check). Services auf Infrastrukturebene wie AWS Application Load Balancer setzen eigene Cookies. Einverständnisverwaltungsplattformen klassifizieren Cookies möglicherweise standardmäßig falsch, sodass sie vor dem Einverständnis geladen werden, und einige Cookies (z. B. RT) stammen von Dritten.
Schritte zur Reproduktion
- Überprüfen Sie Cookies in den Browser-EntwicklerTools unter „Anwendung/Speicherung
>Cookies und überprüfen Sie Domain, Pfad und Namen jedes Cookies. - Vergleichen Sie jedes Cookie mit seiner bekannten Adobe, Infrastruktur oder Herkunft eines Drittanbieters.
- Überprüfen Sie die Cookie-Werte, um sicherzustellen, dass keine Cookie-Werte lesbare personenbezogene Daten enthalten.
Lösung resolution
Beheben des Problems:
-
Identifizieren Sie das Cookie und seine Quelle. Öffnen Sie die Entwickler-Tools des Browsers, gehen Sie zu Anwendung/Speicherung
>Cookies, überprüfen Sie die Domain, den Pfad und den Namen und ordnen Sie jedes Cookie seiner Herkunft zu:AMCV_,AMCVS_,TEST_AMCV_COOKIE_WRITE- Adobe Experience Cloud ID-Servicedemdex,dextp- Adobe Audience ManagerAWSALB,AWSALBCORS- AWS Application Load Balancermbox,at_check,mboxEdgeCluster- Adobe Targetaffinity- Routing-Cookie des AEM-LastenausgleichsRT- Drittanbieter-Cookie für die Überwachung echter Benutzer
-
Bestimmen Sie, ob das Cookie personenbezogene oder vertrauliche Daten speichert:
AMCV/AMCVSspeichern die ECID (eine anonyme Besucher-ID) und enthalten keine personenbezogenen Daten.demdexgebendextpeine Besucher-ID-Synchronisierung an und speichern keine personenbezogenen Daten.AWSALBCookies speichern keine personenbezogenen Daten.mbox/at_checkspeichern Aktivitäts- und Sitzungsinformationen, aber keine personenbezogenen Daten.affinityspeichert keine personenbezogenen Daten.RTwird nicht von Adobe festgelegt und ist normalerweise ein Leistungscookie eines Drittanbieters.
-
Klassifizieren Sie das Cookie für die DSGVO und die Einverständnis-Tools und bestätigen Sie dann die Klassifizierungen mit Ihrem Rechts- oder Datenschutz-Team:
- Streng erforderlich/technisch:
affinity,AWSALB,TEST_AMCV_COOKIE_WRITEund viele ECID-Cookies, wenn sie für die Kernfunktionalität erforderlich sind. - Leistung/Zielgruppenbestimmung:
AMCV,AMCVS,demdex,mboxbei Verwendung für Analysen, Personalisierung oder Zielgruppenbildung. - Drittanbieter:
RT.
- Streng erforderlich/technisch:
-
Stellen Sie sicher, dass Cookies bei Bedarf nicht vor der Zustimmung geladen werden. Kategorisieren Sie Cookies in Ihrem Einverständnis-Tool in die im vorherigen Schritt definierten Gruppen. Löschen Sie dann den Browser-Speicher, laden Sie die Seite neu und bestätigen Sie, dass die für das Einverständnis erforderlichen Cookies (wie
demdexundAMCV) fehlen, bis das Einverständnis erteilt wird. Bestätigen Sie, dass Adobe-Bibliotheken (Analytics, Target, Launch) bis zur Genehmigung durch das Einverständnisskript blockiert werden. -
Konfigurieren Sie Sicherheits- oder HttpOnly-Flags, wenn die Compliance dies erfordert (nur Managed Services, nicht AEM as a Cloud Service). Wechseln Sie in der AEM-Web-Konsole zu /system/console/configMgr, öffnen Sie die
org.apache.felix.httpund aktivieren Sie das Sicherheits-Flag für Standard-HTTP-Cookies. Stellen Sie sicher, dass die Site ausschließlich über HTTPS bereitgestellt wird, was für das Sicherheits-Flag erforderlich ist. Beachten Sie, dass HttpOnly nicht aufAMCV/AMCVS-Cookies angewendet werden kann, da JavaScript-Zugriff erforderlich ist. -
Validieren des Client-seitigen Speichers für ContextHub (nur AEM 6.5 Managed Services). Vergewissern Sie sich, dass Daten im Browser localStorage oder sessionStorage gespeichert werden, sofern nicht explizit anders konfiguriert, mithilfe von Application
>Local Storage in den Entwicklertools. -
Validieren Sie das Ergebnis. Löschen Sie den Browser-Speicher und laden Sie ihn neu, um sicherzustellen, dass Cookies nur unter der richtigen regulatorischen Kategorie geladen werden, überprüfen Sie die Cookie-Werte, um sicherzustellen, dass keine personenbezogenen Daten enthalten sind, und stellen Sie sicher, dass die Sicherheits-Flags auf HTTPS-Seiten, auf denen konfiguriert ist, korrekt angewendet werden (nur Managed Services).
-
Wenn ein Cookie nicht identifiziert werden kann, offensichtlich lesbare personenbezogene Daten speichert oder nach der Klassifizierung noch vor dem Einverständnis geladen wird, wenden Sie sich mit einem Screenshot der Cookie-Werte, des Umgebungstyps (AEMaaCS oder Managed Services), der Liste der aktivierten Adobe-Lösungen (Analytics, Target, Audience Manager) und Ihrer Einverständnis-Tool-Konfiguration an den Adobe-Support.