Validation de la classification, du comportement et de la conformité des cookies AEM pour les exigences de sécurité et de RGPD

Les cookies apparaissent souvent sur les sites gérés par AEM sans explication claire de leur origine, de leur objectif ou de leur classification, ce qui entraîne un risque de RGPD et de conformité, en particulier lorsque les cookies se chargent avant le consentement ou lorsque les équipes doivent documenter s’ils stockent des données personnelles. Les intégrations d’AEM et d’Adobe Experience Cloud définissent les cookies fonctionnels et liés à l’identité comme comportement attendu. En général, ils ne stockent pas directement les données personnelles. Les plateformes de gestion du consentement peuvent les classer par défaut de manière erronée et certains cookies proviennent d’infrastructures ou de tiers.

Pour résoudre ce problème, identifiez chaque cookie et sa source, déterminez s’il stocke les données personnelles, classez-les correctement pour les outils de consentement et appliquez les attributs de sécurité pris en charge.

Description description

Environnement

  • Adobe Experience Manager as a Cloud Service
  • Adobe Experience Manager Managed Services
  • Adobe Experience Manager 6.5 (ContextHub)

Problème/Symptômes

  • Les cookies apparaissent sur le site sans origine, objectif ou classification claire.
  • Les cookies spécifiques (tels que AMCV_, AMCVS_, affinity, demdex, AWSALB) nécessitent de confirmer s’ils stockent des données personnelles.
  • Les cookies apparaissent avant le consentement de l’utilisateur sur les plateformes de gestion du consentement.
  • Des cookies inconnus (tels que dextp) apparaissent après la migration vers Adobe Cloud.
  • Les équipes de conformité ou juridiques ont besoin de documentation indiquant si les cookies stockent des adresses IP ou des données personnelles.

Cause principale

Les intégrations d’AEM et d’Adobe Experience Cloud définissent des cookies fonctionnels et liés à l’identité dans le cadre du comportement attendu. En général, ils ne stockent pas directement les données personnelles. Lorsque les clients activent des services Adobe supplémentaires tels qu’Analytics, Audience Manager ou Target, les cookies associés (par exemple, demdex, AMCV, mbox, at_check) s’affichent. Les services au niveau de l’infrastructure, tels que l’équilibreur de charge d’application AWS, définissent leurs propres cookies. Les plateformes de gestion du consentement peuvent classer les cookies de manière incorrecte par défaut, ce qui entraîne leur chargement avant le consentement, et certains cookies (tels que RT) proviennent de tiers.

Procédure à suivre

  • Inspectez les cookies dans les outils de développement du navigateur sous Cookies de > d’application/de stockage et passez en revue le domaine, le chemin et le nom de chaque cookie.
  • Comparez chaque cookie à son Adobe, son infrastructure ou son origine tierce connue.
  • Examinez les valeurs des cookies pour vérifier qu’aucun ne contient de données personnelles lisibles.

Résolution resolution

Pour résoudre le problème :

  1. Identifiez le cookie et sa source. Ouvrez les outils de développement du navigateur, accédez à Cookies de > d’application/de stockage, passez en revue le domaine, le chemin et le nom, puis mappez chaque cookie à son origine :

    • AMCV_, AMCVS_, TEST_AMCV_COOKIE_WRITE - Service Adobe Experience Cloud ID
    • demdex, dextp - Adobe Audience Manager
    • AWSALB, AWSALBCORS - Équilibreur de charge d’application AWS
    • mbox, at_check, mboxEdgeCluster - Adobe Target
    • affinity - cookie de routage de la répartition de charge d’AEM
    • RT - cookie tiers de surveillance de l’utilisateur réel
  2. Déterminez si le cookie stocke des données personnelles ou sensibles :

    • AMCV/AMCVS stocker l’ECID (identifiant visiteur anonyme) et ne pas contenir de PII.
    • demdex, dextp fournissent la synchronisation des identifiants visiteur et ne stockent pas les informations d’identification personnelles.
    • Les cookies AWSALB ne stockent pas les informations d’identification personnelles.
    • mbox/at_check stockent les informations d’activité et de session, mais pas les informations d’identification personnelles.
    • affinity ne stocke pas les informations d’identification personnelles.
    • RT n’est pas défini par Adobe et il s’agit généralement d’un cookie de performances tiers.
  3. Classez le cookie pour le RGPD et les outils de consentement, puis confirmez les classifications avec votre équipe juridique ou de confidentialité :

    • Strictement nécessaires/techniques : affinity, AWSALB, TEST_AMCV_COOKIE_WRITE et de nombreux cookies ECID, le cas échéant, pour les fonctionnalités de base.
    • Performances/ciblage : AMCV, AMCVS, demdex, mbox lorsqu’ils sont utilisés pour des analyses, la personnalisation ou la création d’audiences.
    • Tiers : RT.
  4. Assurez-vous que les cookies ne se chargent pas avant le consentement, le cas échéant. Dans votre outil de consentement, catégorisez les cookies dans les groupes définis à l’étape précédente. Effacez ensuite l’espace de stockage du navigateur, rechargez la page et confirmez que les cookies nécessitant le consentement (tels que demdex et AMCV) sont absents jusqu’à ce que le consentement soit donné. Vérifiez que les bibliothèques Adobe (Analytics, Target, Launch) sont bloquées par le script de consentement jusqu’à l’approbation.

  5. Configurez les indicateurs Secure ou HttpOnly lorsque la conformité l’exige (Managed Services uniquement, et non AEM as a Cloud Service). Dans la console web AEM, accédez à /system/console/configMgr, ouvrez la configuration org.apache.felix.http et activez l’indicateur Secure pour les cookies HTTP standard. Assurez-vous que le site est diffusé exclusivement via HTTPS, ce qui est obligatoire pour l’indicateur Secure. Notez que HttpOnly ne peut pas être appliqué aux cookies AMCV/AMCVS, car l’accès à JavaScript est requis.

  6. Validez le stockage côté client pour ContextHub (Managed Services AEM 6.5 uniquement). Vérifiez que les données sont stockées dans le navigateur localStorage ou sessionStorage, sauf configuration contraire explicite, à l’aide de Application > Local Storage dans les outils de développement.

  7. Validez le résultat. Effacez l’espace de stockage du navigateur et effectuez un nouveau chargement pour confirmer que les cookies se chargent uniquement sous la catégorie réglementaire appropriée. Examinez les valeurs des cookies pour confirmer qu’ils ne contiennent aucune donnée personnelle et vérifiez que les indicateurs Secure s’appliquent correctement sur les pages HTTPS où ils sont configurés (Managed Services uniquement).

  8. Si un cookie ne peut pas être identifié, semble stocker des informations personnelles lisibles ou se charge toujours avant le consentement après la classification, contactez l’assistance 🔗 avec une capture d’écran des valeurs des cookies, du type d’environnement (AEMaaCS ou Managed Services), de la liste des solutions Adobe activées (Analytics, Target, Audience Manager) et de la configuration de votre outil de consentement.

Lecture connexe

recommendation-more-help
experience-cloud-kcs-help-kbarticles