Clasificación de cookies de AEM, validación de comportamiento y conformidad para los requisitos de seguridad y RGPD
Las cookies suelen aparecer en sitios con tecnología de AEM sin una explicación clara de su origen, propósito o clasificación, lo que crea un riesgo de RGPD y de conformidad, especialmente cuando las cookies se cargan antes del consentimiento o cuando los equipos deben documentar si almacenan datos personales. Las integraciones de AEM y Adobe Experience Cloud establecen cookies funcionales y relacionadas con la identidad como comportamiento esperado y, por lo general, no almacenan datos personales directamente; las plataformas de administración de consentimiento pueden clasificarlas incorrectamente de forma predeterminada y algunas cookies se originan en infraestructuras o en terceros.
Para resolver esto, identifique cada cookie y su fuente, determine si almacena datos personales, clasifíquelos correctamente como herramientas de consentimiento y aplique los atributos de seguridad admitidos.
Descripción description
Entorno
- Adobe Experience Manager as a Cloud Service
- Adobe Experience Manager Managed Services
- Adobe Experience Manager 6.5 (ContextHub)
Problema/Síntomas
- Las cookies aparecen en el sitio sin un origen, propósito o clasificación claros.
- Las cookies específicas (como
AMCV_,AMCVS_,affinity,demdex,AWSALB) requieren la confirmación de si almacenan datos personales. - Las cookies aparecen antes del consentimiento del usuario en las plataformas de administración de consentimiento.
- Las cookies desconocidas (como
dextp) aparecen después de migrar a Adobe Cloud. - Los equipos legales o de cumplimiento normativo requieren documentación sobre si las cookies almacenan direcciones IP o datos personales.
Causa raíz
Las integraciones de AEM y Adobe Experience Cloud establecen cookies funcionales y relacionadas con la identidad como parte del comportamiento esperado y, por lo general, no almacenan datos personales directamente. Cuando los clientes habilitan servicios de Adobe adicionales, como Analytics, Audience Manager o Target, aparecen las cookies asociadas (por ejemplo, demdex, AMCV, mbox, at_check). Los servicios de nivel de infraestructura, como el equilibrador de carga de aplicaciones de AWS, configuran sus propias cookies. Las plataformas de administración de consentimiento pueden clasificar las cookies de forma incorrecta de forma predeterminada, lo que hace que se carguen antes del consentimiento y algunas cookies (como RT) proceden de terceros.
Pasos a seguir
- Inspeccione las cookies en las herramientas para desarrolladores de exploradores en Cookies de aplicación/almacenamiento
>y revise el dominio, la ruta y el nombre de cada cookie. - Compare cada cookie con su Adobe, infraestructura u origen de terceros conocidos.
- Inspeccione los valores de las cookies para confirmar que ninguno contenga datos personales legibles.
Resolución resolution
Para solucionar el problema:
-
Identifique la cookie y su origen. Abra las herramientas para desarrolladores del explorador, vaya a Cookies de aplicación/almacenamiento
>, revise el dominio, la ruta y el nombre, y asigne cada cookie a su origen:AMCV_,AMCVS_,TEST_AMCV_COOKIE_WRITE- Servicio de Adobe Experience Cloud IDdemdex,dextp- Adobe Audience ManagerAWSALB,AWSALBCORS- Equilibrador de carga de aplicaciones de AWSmbox,at_check,mboxEdgeCluster- Adobe Targetaffinity: cookie de enrutamiento del equilibrador de carga de AEMRT: cookie de monitorización de usuarios reales de terceros
-
Determine si la cookie almacena datos personales o confidenciales:
AMCV/AMCVSalmacenan el ECID (un ID de visitante anónimo) y no contienen PII.demdex,dextpproporcionan sincronización de ID de visitante y no almacenan PII.- Las cookies
AWSALBno almacenan PII. mbox/at_checkalmacenan información de actividad y de sesión, pero no PII.affinityno almacena PII.RTno está configurado por Adobe y suele ser una cookie de rendimiento de terceros.
-
Clasifique la cookie para las herramientas de RGPD y consentimiento y, a continuación, confirme las clasificaciones con su equipo legal o de privacidad:
- Estrictamente necesarias / técnicas:
affinity,AWSALB,TEST_AMCV_COOKIE_WRITEy muchas cookies de ECID cuando son necesarias para la funcionalidad principal. - Rendimiento/segmentación:
AMCV,AMCVS,demdex,mboxcuando se usan para análisis, personalización o creación de audiencias. - Terceros:
RT.
- Estrictamente necesarias / técnicas:
-
Asegúrese de que las cookies no se carguen antes del consentimiento cuando sea necesario. En la herramienta de consentimiento, clasifique las cookies en los grupos definidos en el paso anterior. A continuación, borre el almacenamiento del explorador, vuelva a cargar la página y confirme que las cookies requeridas por consentimiento (como
demdexyAMCV) no están presentes hasta que se dé el consentimiento. Confirme que las bibliotecas de Adobe (Analytics, Target, Launch) están bloqueadas por el script de consentimiento hasta la aprobación. -
Configure los indicadores Secure o HttpOnly cuando lo requiera la conformidad (solo Managed Services, no AEM as a Cloud Service). En la consola web de AEM, vaya a /system/console/configMgr, abra la configuración de
org.apache.felix.httpy habilite el indicador Secure para las cookies HTTP estándar. Asegúrese de que el sitio se sirve exclusivamente a través de HTTPS, que es necesario para el indicador Secure. Tenga en cuenta que HttpOnly no se puede aplicar a las cookiesAMCV/AMCVSporque se requiere acceso a JavaScript. -
Validar el almacenamiento del lado del cliente para ContextHub (solo AEM 6.5 Managed Services). Confirme que los datos están almacenados en el explorador localStorage o sessionStorage a menos que se configure explícitamente lo contrario, utilizando Almacenamiento local de la aplicación
>en las herramientas para desarrolladores. -
Valide el resultado. Borre el almacenamiento del explorador y vuelva a cargar para confirmar que las cookies solo se cargan en la categoría normativa correcta, inspeccione los valores de las cookies para confirmar que no contienen datos personales y compruebe que los indicadores de seguridad se aplican correctamente en páginas HTTPS donde está configurado (solo Managed Services).
-
Si una cookie no se puede identificar, parece almacenar información personal legible o sigue cargándose antes del consentimiento después de la clasificación, póngase en contacto con el Soporte técnico de Adobe con una captura de pantalla de los valores de las cookies, el tipo de entorno (AEMaaCS o Managed Services), la lista de soluciones de Adobe habilitadas (Analytics, Target, Audience Manager) y la configuración de la herramienta de consentimiento.