Validation de la classification, du comportement et de la conformité des cookies AEM pour les exigences de sécurité et de RGPD
Les cookies apparaissent souvent sur les sites gérés par AEM sans explication claire de leur origine, de leur objectif ou de leur classification, ce qui entraîne un risque de RGPD et de conformité, en particulier lorsque les cookies se chargent avant le consentement ou lorsque les équipes doivent documenter s’ils stockent des données personnelles. Les intégrations d’AEM et d’Adobe Experience Cloud définissent les cookies fonctionnels et liés à l’identité comme comportement attendu. En général, ils ne stockent pas directement les données personnelles. Les plateformes de gestion du consentement peuvent les classer par défaut de manière erronée et certains cookies proviennent d’infrastructures ou de tiers.
Pour résoudre ce problème, identifiez chaque cookie et sa source, déterminez s’il stocke les données personnelles, classez-les correctement pour les outils de consentement et appliquez les attributs de sécurité pris en charge.
Description description
Environnement
- Adobe Experience Manager as a Cloud Service
- Adobe Experience Manager Managed Services
- Adobe Experience Manager 6.5 (ContextHub)
Problème/Symptômes
- Les cookies apparaissent sur le site sans origine, objectif ou classification claire.
- Les cookies spécifiques (tels que
AMCV_,AMCVS_,affinity,demdex,AWSALB) nécessitent de confirmer s’ils stockent des données personnelles. - Les cookies apparaissent avant le consentement de l’utilisateur sur les plateformes de gestion du consentement.
- Des cookies inconnus (tels que
dextp) apparaissent après la migration vers Adobe Cloud. - Les équipes de conformité ou juridiques ont besoin de documentation indiquant si les cookies stockent des adresses IP ou des données personnelles.
Cause principale
Les intégrations d’AEM et d’Adobe Experience Cloud définissent des cookies fonctionnels et liés à l’identité dans le cadre du comportement attendu. En général, ils ne stockent pas directement les données personnelles. Lorsque les clients activent des services Adobe supplémentaires tels qu’Analytics, Audience Manager ou Target, les cookies associés (par exemple, demdex, AMCV, mbox, at_check) s’affichent. Les services au niveau de l’infrastructure, tels que l’équilibreur de charge d’application AWS, définissent leurs propres cookies. Les plateformes de gestion du consentement peuvent classer les cookies de manière incorrecte par défaut, ce qui entraîne leur chargement avant le consentement, et certains cookies (tels que RT) proviennent de tiers.
Procédure à suivre
- Inspectez les cookies dans les outils de développement du navigateur sous Cookies de
>d’application/de stockage et passez en revue le domaine, le chemin et le nom de chaque cookie. - Comparez chaque cookie à son Adobe, son infrastructure ou son origine tierce connue.
- Examinez les valeurs des cookies pour vérifier qu’aucun ne contient de données personnelles lisibles.
Résolution resolution
Pour résoudre le problème :
-
Identifiez le cookie et sa source. Ouvrez les outils de développement du navigateur, accédez à Cookies de
>d’application/de stockage, passez en revue le domaine, le chemin et le nom, puis mappez chaque cookie à son origine :AMCV_,AMCVS_,TEST_AMCV_COOKIE_WRITE- Service Adobe Experience Cloud IDdemdex,dextp- Adobe Audience ManagerAWSALB,AWSALBCORS- Équilibreur de charge d’application AWSmbox,at_check,mboxEdgeCluster- Adobe Targetaffinity- cookie de routage de la répartition de charge d’AEMRT- cookie tiers de surveillance de l’utilisateur réel
-
Déterminez si le cookie stocke des données personnelles ou sensibles :
AMCV/AMCVSstocker l’ECID (identifiant visiteur anonyme) et ne pas contenir de PII.demdex,dextpfournissent la synchronisation des identifiants visiteur et ne stockent pas les informations d’identification personnelles.- Les cookies
AWSALBne stockent pas les informations d’identification personnelles. mbox/at_checkstockent les informations d’activité et de session, mais pas les informations d’identification personnelles.affinityne stocke pas les informations d’identification personnelles.RTn’est pas défini par Adobe et il s’agit généralement d’un cookie de performances tiers.
-
Classez le cookie pour le RGPD et les outils de consentement, puis confirmez les classifications avec votre équipe juridique ou de confidentialité :
- Strictement nécessaires/techniques :
affinity,AWSALB,TEST_AMCV_COOKIE_WRITEet de nombreux cookies ECID, le cas échéant, pour les fonctionnalités de base. - Performances/ciblage :
AMCV,AMCVS,demdex,mboxlorsqu’ils sont utilisés pour des analyses, la personnalisation ou la création d’audiences. - Tiers :
RT.
- Strictement nécessaires/techniques :
-
Assurez-vous que les cookies ne se chargent pas avant le consentement, le cas échéant. Dans votre outil de consentement, catégorisez les cookies dans les groupes définis à l’étape précédente. Effacez ensuite l’espace de stockage du navigateur, rechargez la page et confirmez que les cookies nécessitant le consentement (tels que
demdexetAMCV) sont absents jusqu’à ce que le consentement soit donné. Vérifiez que les bibliothèques Adobe (Analytics, Target, Launch) sont bloquées par le script de consentement jusqu’à l’approbation. -
Configurez les indicateurs Secure ou HttpOnly lorsque la conformité l’exige (Managed Services uniquement, et non AEM as a Cloud Service). Dans la console web AEM, accédez à /system/console/configMgr, ouvrez la configuration
org.apache.felix.httpet activez l’indicateur Secure pour les cookies HTTP standard. Assurez-vous que le site est diffusé exclusivement via HTTPS, ce qui est obligatoire pour l’indicateur Secure. Notez que HttpOnly ne peut pas être appliqué aux cookiesAMCV/AMCVS, car l’accès à JavaScript est requis. -
Validez le stockage côté client pour ContextHub (Managed Services AEM 6.5 uniquement). Vérifiez que les données sont stockées dans le navigateur localStorage ou sessionStorage, sauf configuration contraire explicite, à l’aide de Application
>Local Storage dans les outils de développement. -
Validez le résultat. Effacez l’espace de stockage du navigateur et effectuez un nouveau chargement pour confirmer que les cookies se chargent uniquement sous la catégorie réglementaire appropriée. Examinez les valeurs des cookies pour confirmer qu’ils ne contiennent aucune donnée personnelle et vérifiez que les indicateurs Secure s’appliquent correctement sur les pages HTTPS où ils sont configurés (Managed Services uniquement).
-
Si un cookie ne peut pas être identifié, semble stocker des informations personnelles lisibles ou se charge toujours avant le consentement après la classification, contactez l’assistance 🔗 avec une capture d’écran des valeurs des cookies, du type d’environnement (AEMaaCS ou Managed Services), de la liste des solutions Adobe activées (Analytics, Target, Audience Manager) et de la configuration de votre outil de consentement.