Classificazione dei cookie, comportamento e convalida della conformità di AEM per i requisiti di sicurezza e RGPD

I cookie appaiono spesso sui siti basati su AEM senza una chiara spiegazione della loro origine, del loro scopo o della loro classificazione, il che crea rischi a livello di RGPD e conformità, soprattutto quando i cookie vengono caricati prima del consenso o quando i team devono documentare se memorizzano dati personali. Le integrazioni di AEM e Adobe Experience Cloud impostano i cookie funzionali e relativi all’identità come comportamento previsto e generalmente non memorizzano direttamente i dati personali; le piattaforme di gestione del consenso possono classificarli erroneamente per impostazione predefinita e alcuni cookie provengono dall’infrastruttura o da terze parti.

Per risolvere questo problema, identifica ogni cookie e la relativa origine, determina se memorizza i dati personali, classificalo correttamente per gli strumenti di consenso e applica gli attributi di sicurezza supportati.

Descrizione description

Ambiente

  • Adobe Experience Manager as a Cloud Service
  • Adobe Experience Manager Managed Services
  • Adobe Experience Manager 6.5 (ContextHub)

Problema/Sintomi

  • I cookie vengono visualizzati sul sito senza un’origine, uno scopo o una classificazione chiare.
  • I cookie specifici (ad esempio AMCV_, AMCVS_, affinity, demdex, AWSALB) richiedono la conferma dell’archiviazione dei dati personali.
  • I cookie vengono visualizzati prima del consenso degli utenti nelle piattaforme di gestione del consenso.
  • I cookie sconosciuti (ad esempio dextp) vengono visualizzati dopo la migrazione ad Adobe Cloud.
  • I team legali o di conformità richiedono una documentazione che indichi se i cookie memorizzano indirizzi IP o dati personali.

Causa principale

Le integrazioni AEM e Adobe Experience Cloud impostano cookie funzionali e relativi all’identità come parte del comportamento previsto, e in genere non memorizzano direttamente i dati personali. Quando i clienti abilitano servizi Adobe aggiuntivi come Analytics, Audience Manager o Target, vengono visualizzati i cookie associati (ad esempio, demdex, AMCV, mbox, at_check). I servizi a livello di infrastruttura, come AWS Application Load Balancer, impostano i propri cookie. Le piattaforme di gestione del consenso potrebbero classificare i cookie in modo errato per impostazione predefinita, causandone il caricamento prima del consenso, e alcuni cookie (come RT) provengono da terze parti.

Passaggi per riprodurre l’errore

  • Esaminare i cookie negli strumenti di sviluppo del browser in Cookie > di applicazione/archiviazione e controllare il dominio, il percorso e il nome di ogni cookie.
  • Confronta ciascun cookie con la rispettiva origine nota (Adobe, infrastruttura o terze parti).
  • Controlla i valori dei cookie per verificare che nessuno contenga dati personali leggibili.

Risoluzione resolution

Per risolvere il problema:

  1. Identifica il cookie e la relativa origine. Apri gli strumenti di sviluppo del browser, vai a Cookie > di applicazione/archiviazione, controlla il dominio, il percorso e il nome e mappa ogni cookie alla sua origine:

    • AMCV_, AMCVS_, TEST_AMCV_COOKIE_WRITE - Servizio Adobe Experience Cloud ID
    • demdex, dextp - Adobe Audience Manager
    • AWSALB, AWSALBCORS - AWS Application Load Balancer
    • mbox, at_check, mboxEdgeCluster - Adobe Target
    • affinity - Cookie di routing del load balancer di AEM
    • RT - cookie di terze parti Monitoraggio utenti reali
  2. Determina se il cookie memorizza dati personali o sensibili:

    • AMCV/AMCVS archivia l’ECID (un ID visitatore anonimo) e non contiene dati PII.
    • demdex, dextp forniscono la sincronizzazione ID visitatore e non memorizzano PII.
    • I cookie AWSALB non memorizzano dati PII.
    • mbox/at_check archivia le informazioni sull’attività e sulla sessione, ma non le informazioni PII.
    • affinity non memorizza PII.
    • RT non è impostato da Adobe e in genere è un cookie di prestazioni di terze parti.
  3. Classifica il cookie per il RGPD e gli strumenti di consenso, quindi conferma le classificazioni con il team legale o di privacy:

    • Essenzialmente necessario/tecnico: affinity, AWSALB, TEST_AMCV_COOKIE_WRITE e molti cookie ECID quando necessario per le funzionalità di base.
    • Prestazioni/targeting: AMCV, AMCVS, demdex, mbox se utilizzati per la creazione di analisi, personalizzazione o pubblico.
    • Terze parti: RT.
  4. Assicurati che i cookie non vengano caricati prima del consenso quando necessario. Nello strumento di consenso, categorizza i cookie nei gruppi definiti nel passaggio precedente. Quindi cancellare l’archiviazione del browser, ricaricare la pagina e confermare che i cookie richiesti dal consenso (come demdex e AMCV) sono assenti fino a quando non viene fornito il consenso. Conferma che le librerie Adobe (Analytics, Target, Launch) siano bloccate dallo script di consenso fino all’approvazione.

  5. Configura i flag Secure o HttpOnly quando richiesto dalla conformità (solo Managed Services, non AEM as a Cloud Service). Nella console Web AEM, vai a /system/console/configMgr, apri la configurazione org.apache.felix.http e abilita il flag Secure per i cookie HTTP standard. Assicurati che il sito sia servito esclusivamente tramite HTTPS, richiesto per il flag Secure. Impossibile applicare HttpOnly ai cookie AMCV/AMCVS perché è richiesto l’accesso a JavaScript.

  6. Convalidare l’archiviazione lato client per ContextHub (solo AEM 6.5 Managed Services). Verificare che i dati siano archiviati nel browser localStorage o sessionStorage a meno che non sia configurato in modo esplicito, utilizzando l’archiviazione locale dell’applicazione > negli strumenti per sviluppatori.

  7. Convalida il risultato. Cancella l’archiviazione e il ricaricamento del browser per confermare che i cookie vengano caricati solo nella categoria regolamentare corretta, controlla i valori dei cookie per confermare che non contengano dati personali e verifica che i flag Secure vengano applicati correttamente sulle pagine HTTPS in cui è configurata (solo Managed Services).

  8. Se un cookie non può essere identificato, sembra memorizzare informazioni personali leggibili o viene comunque caricato prima del consenso dopo la classificazione, contatta il Supporto Adobe con una schermata dei valori dei cookie, del tipo di ambiente (AEMaaCS o Managed Services), dell’elenco delle soluzioni Adobe abilitate (Analytics, Target, Audience Manager) e della configurazione dello strumento di consenso.

Lettura correlata

recommendation-more-help
experience-cloud-kcs-help-kbarticles