Classificazione dei cookie, comportamento e convalida della conformità di AEM per i requisiti di sicurezza e RGPD
I cookie appaiono spesso sui siti basati su AEM senza una chiara spiegazione della loro origine, del loro scopo o della loro classificazione, il che crea rischi a livello di RGPD e conformità, soprattutto quando i cookie vengono caricati prima del consenso o quando i team devono documentare se memorizzano dati personali. Le integrazioni di AEM e Adobe Experience Cloud impostano i cookie funzionali e relativi all’identità come comportamento previsto e generalmente non memorizzano direttamente i dati personali; le piattaforme di gestione del consenso possono classificarli erroneamente per impostazione predefinita e alcuni cookie provengono dall’infrastruttura o da terze parti.
Per risolvere questo problema, identifica ogni cookie e la relativa origine, determina se memorizza i dati personali, classificalo correttamente per gli strumenti di consenso e applica gli attributi di sicurezza supportati.
Descrizione description
Ambiente
- Adobe Experience Manager as a Cloud Service
- Adobe Experience Manager Managed Services
- Adobe Experience Manager 6.5 (ContextHub)
Problema/Sintomi
- I cookie vengono visualizzati sul sito senza un’origine, uno scopo o una classificazione chiare.
- I cookie specifici (ad esempio
AMCV_,AMCVS_,affinity,demdex,AWSALB) richiedono la conferma dell’archiviazione dei dati personali. - I cookie vengono visualizzati prima del consenso degli utenti nelle piattaforme di gestione del consenso.
- I cookie sconosciuti (ad esempio
dextp) vengono visualizzati dopo la migrazione ad Adobe Cloud. - I team legali o di conformità richiedono una documentazione che indichi se i cookie memorizzano indirizzi IP o dati personali.
Causa principale
Le integrazioni AEM e Adobe Experience Cloud impostano cookie funzionali e relativi all’identità come parte del comportamento previsto, e in genere non memorizzano direttamente i dati personali. Quando i clienti abilitano servizi Adobe aggiuntivi come Analytics, Audience Manager o Target, vengono visualizzati i cookie associati (ad esempio, demdex, AMCV, mbox, at_check). I servizi a livello di infrastruttura, come AWS Application Load Balancer, impostano i propri cookie. Le piattaforme di gestione del consenso potrebbero classificare i cookie in modo errato per impostazione predefinita, causandone il caricamento prima del consenso, e alcuni cookie (come RT) provengono da terze parti.
Passaggi per riprodurre l’errore
- Esaminare i cookie negli strumenti di sviluppo del browser in Cookie
>di applicazione/archiviazione e controllare il dominio, il percorso e il nome di ogni cookie. - Confronta ciascun cookie con la rispettiva origine nota (Adobe, infrastruttura o terze parti).
- Controlla i valori dei cookie per verificare che nessuno contenga dati personali leggibili.
Risoluzione resolution
Per risolvere il problema:
-
Identifica il cookie e la relativa origine. Apri gli strumenti di sviluppo del browser, vai a Cookie
>di applicazione/archiviazione, controlla il dominio, il percorso e il nome e mappa ogni cookie alla sua origine:AMCV_,AMCVS_,TEST_AMCV_COOKIE_WRITE- Servizio Adobe Experience Cloud IDdemdex,dextp- Adobe Audience ManagerAWSALB,AWSALBCORS- AWS Application Load Balancermbox,at_check,mboxEdgeCluster- Adobe Targetaffinity- Cookie di routing del load balancer di AEMRT- cookie di terze parti Monitoraggio utenti reali
-
Determina se il cookie memorizza dati personali o sensibili:
AMCV/AMCVSarchivia l’ECID (un ID visitatore anonimo) e non contiene dati PII.demdex,dextpforniscono la sincronizzazione ID visitatore e non memorizzano PII.- I cookie
AWSALBnon memorizzano dati PII. mbox/at_checkarchivia le informazioni sull’attività e sulla sessione, ma non le informazioni PII.affinitynon memorizza PII.RTnon è impostato da Adobe e in genere è un cookie di prestazioni di terze parti.
-
Classifica il cookie per il RGPD e gli strumenti di consenso, quindi conferma le classificazioni con il team legale o di privacy:
- Essenzialmente necessario/tecnico:
affinity,AWSALB,TEST_AMCV_COOKIE_WRITEe molti cookie ECID quando necessario per le funzionalità di base. - Prestazioni/targeting:
AMCV,AMCVS,demdex,mboxse utilizzati per la creazione di analisi, personalizzazione o pubblico. - Terze parti:
RT.
- Essenzialmente necessario/tecnico:
-
Assicurati che i cookie non vengano caricati prima del consenso quando necessario. Nello strumento di consenso, categorizza i cookie nei gruppi definiti nel passaggio precedente. Quindi cancellare l’archiviazione del browser, ricaricare la pagina e confermare che i cookie richiesti dal consenso (come
demdexeAMCV) sono assenti fino a quando non viene fornito il consenso. Conferma che le librerie Adobe (Analytics, Target, Launch) siano bloccate dallo script di consenso fino all’approvazione. -
Configura i flag Secure o HttpOnly quando richiesto dalla conformità (solo Managed Services, non AEM as a Cloud Service). Nella console Web AEM, vai a /system/console/configMgr, apri la configurazione
org.apache.felix.httpe abilita il flag Secure per i cookie HTTP standard. Assicurati che il sito sia servito esclusivamente tramite HTTPS, richiesto per il flag Secure. Impossibile applicare HttpOnly ai cookieAMCV/AMCVSperché è richiesto l’accesso a JavaScript. -
Convalidare l’archiviazione lato client per ContextHub (solo AEM 6.5 Managed Services). Verificare che i dati siano archiviati nel browser localStorage o sessionStorage a meno che non sia configurato in modo esplicito, utilizzando l’archiviazione locale dell’applicazione
>negli strumenti per sviluppatori. -
Convalida il risultato. Cancella l’archiviazione e il ricaricamento del browser per confermare che i cookie vengano caricati solo nella categoria regolamentare corretta, controlla i valori dei cookie per confermare che non contengano dati personali e verifica che i flag Secure vengano applicati correttamente sulle pagine HTTPS in cui è configurata (solo Managed Services).
-
Se un cookie non può essere identificato, sembra memorizzare informazioni personali leggibili o viene comunque caricato prima del consenso dopo la classificazione, contatta il Supporto Adobe con una schermata dei valori dei cookie, del tipo di ambiente (AEMaaCS o Managed Services), dell’elenco delle soluzioni Adobe abilitate (Analytics, Target, Audience Manager) e della configurazione dello strumento di consenso.