AEM-Cookie-Klassifizierung, -Verhalten und -Compliance-Validierung für Sicherheits- und DSGVO-Anforderungen

Cookies werden häufig auf AEM-gestützten Websites ohne klare Erklärung ihrer Herkunft, ihres Zwecks oder ihrer Klassifizierung angezeigt, was zu DSGVO- und Compliance-Risiken führt, insbesondere wenn Cookies vor der Zustimmung geladen werden oder wenn Teams dokumentieren müssen, ob sie personenbezogene Daten speichern. Bei Integrationen mit AEM und Adobe Experience Cloud werden funktionale und identitätsbezogene Cookies als erwartetes Verhalten festgelegt. Diese speichern in der Regel keine personenbezogenen Daten direkt. Einverständnisverwaltungsplattformen können sie standardmäßig falsch klassifizieren, und einige Cookies stammen aus der Infrastruktur oder von Drittanbietern.

Um dies zu beheben, identifizieren Sie jedes Cookie und seine Quelle, bestimmen Sie, ob es personenbezogene Daten speichert, klassifizieren Sie es für Einverständnis-Tools korrekt und wenden Sie die unterstützten Sicherheitsattribute an.

Beschreibung description

Umgebung

  • Adobe Experience Manager as a Cloud Service
  • Adobe Experience Manager Managed Services
  • Adobe Experience Manager 6.5 (ContextHub)

Problem/Symptome

  • Cookies erscheinen auf der Website ohne klare Herkunft, Zweck oder Klassifizierung.
  • Bestimmte Cookies (z. B. AMCV_, AMCVS_, affinity, demdex, AWSALB) erfordern eine Bestätigung, ob sie personenbezogene Daten speichern.
  • Cookies werden in Einverständnisverwaltungsplattformen vor dem Benutzereinverständnis angezeigt.
  • Nach der Migration zu Adobe Cloud werden unbekannte Cookies (z. B. dextp) angezeigt.
  • Compliance- oder Rechts-Teams benötigen eine Dokumentation darüber, ob Cookies IP-Adressen oder personenbezogene Daten speichern.

Ursache

Integrationen mit AEM und Adobe Experience Cloud setzen funktionale und identitätsbezogene Cookies als Teil des erwarteten Verhaltens. Diese speichern in der Regel keine personenbezogenen Daten direkt. Wenn Kundinnen und Kunden zusätzliche Adobe-Services wie Analytics, Audience Manager oder Target aktivieren, werden zugehörige Cookies angezeigt (z. B. demdex, AMCV, mbox, at_check). Services auf Infrastrukturebene wie AWS Application Load Balancer setzen eigene Cookies. Einverständnisverwaltungsplattformen klassifizieren Cookies möglicherweise standardmäßig falsch, sodass sie vor dem Einverständnis geladen werden, und einige Cookies (z. B. RT) stammen von Dritten.

Schritte zur Reproduktion

  • Überprüfen Sie Cookies in den Browser-EntwicklerTools unter „Anwendung/Speicherung > Cookies und überprüfen Sie Domain, Pfad und Namen jedes Cookies.
  • Vergleichen Sie jedes Cookie mit seiner bekannten Adobe, Infrastruktur oder Herkunft eines Drittanbieters.
  • Überprüfen Sie die Cookie-Werte, um sicherzustellen, dass keine Cookie-Werte lesbare personenbezogene Daten enthalten.

Lösung resolution

Beheben des Problems:

  1. Identifizieren Sie das Cookie und seine Quelle. Öffnen Sie die Entwickler-Tools des Browsers, gehen Sie zu Anwendung/Speicherung > Cookies, überprüfen Sie die Domain, den Pfad und den Namen und ordnen Sie jedes Cookie seiner Herkunft zu:

    • AMCV_, AMCVS_, TEST_AMCV_COOKIE_WRITE - Adobe Experience Cloud ID-Service
    • demdex, dextp - Adobe Audience Manager
    • AWSALB, AWSALBCORS - AWS Application Load Balancer
    • mbox, at_check, mboxEdgeCluster - Adobe Target
    • affinity - Routing-Cookie des AEM-Lastenausgleichs
    • RT - Drittanbieter-Cookie für die Überwachung echter Benutzer
  2. Bestimmen Sie, ob das Cookie personenbezogene oder vertrauliche Daten speichert:

    • AMCV/AMCVS speichern die ECID (eine anonyme Besucher-ID) und enthalten keine personenbezogenen Daten.
    • demdex geben dextp eine Besucher-ID-Synchronisierung an und speichern keine personenbezogenen Daten.
    • AWSALB Cookies speichern keine personenbezogenen Daten.
    • mbox/at_check speichern Aktivitäts- und Sitzungsinformationen, aber keine personenbezogenen Daten.
    • affinity speichert keine personenbezogenen Daten.
    • RT wird nicht von Adobe festgelegt und ist normalerweise ein Leistungscookie eines Drittanbieters.
  3. Klassifizieren Sie das Cookie für die DSGVO und die Einverständnis-Tools und bestätigen Sie dann die Klassifizierungen mit Ihrem Rechts- oder Datenschutz-Team:

    • Streng erforderlich/technisch: affinity, AWSALB, TEST_AMCV_COOKIE_WRITE und viele ECID-Cookies, wenn sie für die Kernfunktionalität erforderlich sind.
    • Leistung/Zielgruppenbestimmung: AMCV, AMCVS, demdex, mbox bei Verwendung für Analysen, Personalisierung oder Zielgruppenbildung.
    • Drittanbieter: RT.
  4. Stellen Sie sicher, dass Cookies bei Bedarf nicht vor der Zustimmung geladen werden. Kategorisieren Sie Cookies in Ihrem Einverständnis-Tool in die im vorherigen Schritt definierten Gruppen. Löschen Sie dann den Browser-Speicher, laden Sie die Seite neu und bestätigen Sie, dass die für das Einverständnis erforderlichen Cookies (wie demdex und AMCV) fehlen, bis das Einverständnis erteilt wird. Bestätigen Sie, dass Adobe-Bibliotheken (Analytics, Target, Launch) bis zur Genehmigung durch das Einverständnisskript blockiert werden.

  5. Konfigurieren Sie Sicherheits- oder HttpOnly-Flags, wenn die Compliance dies erfordert (nur Managed Services, nicht AEM as a Cloud Service). Wechseln Sie in der AEM-Web-Konsole zu /system/console/configMgr, öffnen Sie die org.apache.felix.http und aktivieren Sie das Sicherheits-Flag für Standard-HTTP-Cookies. Stellen Sie sicher, dass die Site ausschließlich über HTTPS bereitgestellt wird, was für das Sicherheits-Flag erforderlich ist. Beachten Sie, dass HttpOnly nicht auf AMCV/AMCVS-Cookies angewendet werden kann, da JavaScript-Zugriff erforderlich ist.

  6. Validieren des Client-seitigen Speichers für ContextHub (nur AEM 6.5 Managed Services). Vergewissern Sie sich, dass Daten im Browser localStorage oder sessionStorage gespeichert werden, sofern nicht explizit anders konfiguriert, mithilfe von Application > Local Storage in den Entwicklertools.

  7. Validieren Sie das Ergebnis. Löschen Sie den Browser-Speicher und laden Sie ihn neu, um sicherzustellen, dass Cookies nur unter der richtigen regulatorischen Kategorie geladen werden, überprüfen Sie die Cookie-Werte, um sicherzustellen, dass keine personenbezogenen Daten enthalten sind, und stellen Sie sicher, dass die Sicherheits-Flags auf HTTPS-Seiten, auf denen konfiguriert ist, korrekt angewendet werden (nur Managed Services).

  8. Wenn ein Cookie nicht identifiziert werden kann, offensichtlich lesbare personenbezogene Daten speichert oder nach der Klassifizierung noch vor dem Einverständnis geladen wird, wenden Sie sich mit einem Screenshot der Cookie-Werte, des Umgebungstyps (AEMaaCS oder Managed Services), der Liste der aktivierten Adobe-Lösungen (Analytics, Target, Audience Manager) und Ihrer Einverständnis-Tool-Konfiguration an den Adobe-Support.

Verwandtes Lesen

recommendation-more-help
experience-cloud-kcs-help-kbarticles