打开一家做精密铸件的工厂官网,Cookie 弹窗上有三个元素:绿色实心的「接受全部」,灰色描边的「设置偏好」,以及页脚那行不起眼的「隐私政策」链接。
没有「全部拒绝」。拒绝被做在了第二层。
这个设计在法国 CNIL 眼里是一张罚单,在 ChatGPT 和 Perplexity 眼里是一个信号:这家网站声称自己卖到欧洲,却没有按欧洲的规则说话。
ANSWER BOX · 一句话答案
2026 年卖到欧盟的 B2B 独立站,要同时过四道门槛:GDPR 与 Cookie 同意、EU AI Act 第 50 条的 AI 披露、欧洲无障碍法案 EAA、跨境数据传输合规。四道门槛的生效时间与罚则上限各不相同,但共用同一套底层逻辑,就是让网站上的每一句主张都能被第三方核验。合规不是成本项,它是 AI 愿不愿意引用你的前置条件。
三个时间锚点。Cookie 同意规则正在被 Digital Omnibus 重写,欧盟委员会 2025 年 11 月 19 日提案,EDPB 与 EDPS 于 2026 年 2 月 10 日通过联合意见 2/2026,预计 2026 年内定稿。EU AI Act 第 50 条自 2026 年 8 月 2 日起适用,欧盟委员会 7 月 20 日发布最终指南,罚则上限为 1500 万欧元或全球年营业额 3%。据 CMS 第七版 GDPR 执法报告,截至 2026 年 3 月 1 日,欧盟累计 GDPR 罚款总额约 61.1 亿欧元,平均单笔约 228 万欧元。
一、2026 年,四道门槛同时压到了网站上
一家工厂官网不可能只面对一部法规。欧盟的数字化立法在过去两年集体进入适用期,而跨境卖家的网站正好站在所有条文的交叉点上。
分成四道门槛来看,每一道都有明确的生效日期和可查证的要求。
门槛一:GDPR 与 Cookie 同意规则正在被重写
GDPR 自 2018 年 5 月适用至今已执法九年,真正在 2026 年发生变化的是 Cookie 部分。
欧盟委员会 2025 年 11 月 19 日提出 Digital Omnibus 提案,计划把 Cookie 与终端设备规则从 ePrivacy 指令并入 GDPR,并把一批低风险处理活动从同意要求中豁免出去。
EDPB 与 EDPS 在 2026 年 2 月 10 日通过联合意见 2/2026,支持减轻同意疲劳的方向,但明确反对把「个人数据」的定义放宽到由实施法案决定什么不再属于个人数据。
对卖家最实际的两条:提案引入「一键同意、有效期六个月」与浏览器层面的机器可读偏好信号;数据泄露通报时限从 72 小时延长到 96 小时,并统一欧盟层面的 DPIA 清单。
定稿预计 2026 年内完成,生效时间落在 2027 至 2028 年。今年做的合规决策,要能在两套规则下都站得住。
门槛二:EU AI Act 第 50 条,2026 年 8 月 2 日起适用
如果你网站上有一个 AI 客服、一个 AI 导购助手,或者一个用大模型做的询盘预填工具,这条规则已经对你生效。
Regulation (EU) 2024/1689 第 50 条要求,直接与人交互的 AI 系统必须在首次交互时、在交互本身之内清楚地告知用户正在与 AI 对话。
「用户一眼就能看出是 AI」这个豁免被解释得很窄。一个名叫 Anna、语气自然的聊天机器人不属于豁免范围,英文名字配图库头像反而是减分项。
欧盟委员会在 2026 年 7 月 20 日发布最终指南,正式版共 51 页。罚则上限为 1500 万欧元或全球年营业额的 3%,取较高者,中小企业适用两者中的较低值。
生成式内容的水印义务被 AI Omnibus 推迟到 2026 年 12 月 2 日,聊天机器人披露没有推迟。
门槛三:欧洲无障碍法案 EAA,2025 年 6 月 28 日起执行
EAA 管的是面向欧盟消费者的电商服务,2025 年 6 月 28 日起进入执行期。
技术基准是协调标准 EN 301 549,它整体采纳 WCAG 2.1 Level AA,并扩展到移动应用、软件与文档,欧洲标准化组织在 2026 年 9 月发布了更新版本。
对纯 B2B 工厂站来说,EAA 的适用性处在灰区,因为条文写的是「消费者」,而且法案对提供服务的微型企业设有豁免,具体适用要看各成员国的转化立法。
但现实中采购经理也会在下班后用手机打开你的产品页,同一个网站不可能做两套。把 WCAG 2.1 AA 当作默认底线,是成本最低的选择。
门槛四:跨境数据传输的持续博弈
Data Privacy Framework 让美欧之间的数据流动暂时有了法律依据,围绕它的诉讼并没有停止。
只要你的网站用了美国厂商的 CDN、分析工具、聊天插件或企业邮箱,数据就可能正在跨境。
对 B2B 工厂的实操结论很朴素:列清每一条数据流向,把处理者协议与标准合同条款备齐,并在隐私政策里如实写明服务器位置与处理目的。
二、硬指标对照:生效时间、罚则与自测方法
合规讨论最容易变成立场之争,所以先把可核验的数字摆出来。
下面三张表可以在任何一次内部会议上直接使用。
四道门槛的硬指标对照
| 门槛 | 规则与生效时间 | 适用对象 | 核心要求 | 罚则上限 |
|---|---|---|---|---|
| GDPR 与 Cookie 同意 | GDPR 2018-05-25 适用;Cookie 规则由 Digital Omnibus 重写,2025-11-19 提案,预计 2026 年内定稿 | 处理欧盟个人数据的任何网站 | 合法处理基础、接受与拒绝同等显著、隐私政策、处理者协议与标准合同条款 | 2000 万欧元或全球年营业额 4%,取较高者 |
| EU AI Act 第 50 条 | 2026-08-02 起适用;生成式内容水印延至 2026-12-02 | 在欧盟提供或部署 AI 系统的企业,含非欧盟主体 | 首次交互披露 AI 身份、深伪与公共议题文本标注 | 1500 万欧元或全球年营业额 3%,中小企业取较低值 |
| 欧洲无障碍法案 EAA | 2025-06-28 起执行 | 面向欧盟消费者的电商与服务 | 满足 EN 301 549,其中包含 WCAG 2.1 AA | 由各成员国设定,通常为罚款加限期整改 |
| 跨境数据传输 | 持续适用,随 Data Privacy Framework 相关诉讼演进 | 使用境外 CDN、分析、聊天、邮件等处理者的企业 | 记录数据流向、签署标准合同条款、隐私政策披露 | 同 GDPR 第 83 条 |
九年 GDPR 执法账本
CMS.law 的 GDPR Enforcement Tracker Report 第七版给出了截至 2026 年 3 月 1 日的完整口径。
数字读起来比条文更有说服力,因为它记录的是已经发生的处罚,而不是上限。
| 指标 | 数值 | 口径与来源 |
|---|---|---|
| 罚款总额 | 约 61.1 亿欧元,同比增加 4.876 亿 | CMS 第七版,截止 2026-03-01 |
| 收录罚款笔数 | 2685 笔(信息完整口径),含不完整信息共 3062 笔 | 同上,较 2025 版增加 440 笔 |
| 平均单笔罚款 | 约 228 万欧元 | 2018 至 2026 年全口径 |
| 历史最大单笔 | 12 亿欧元,Meta Platforms Ireland,非法跨境传输 | 爱尔兰数据保护委员会,2023-05-12 |
| 第二与第三大单笔 | 5.3 亿欧元(TikTok,2025-05-02)、4.05 亿欧元(Meta,2022-09-05) | 同上 |
| 最活跃监管机构 | 西班牙 AEPD,累计 1048 笔 | 连续第七年居首 |
| 2026 年新变化 | 卢森堡行政法院 2026 年 3 月撤销亚马逊 7.46 亿欧元罚款并发回 CNPD | 调整后前十大罚款中有九笔来自爱尔兰 |
三分钟自测清单
以下六项不需要法务参与,营销或运营人员用无痕窗口和一条命令就能完成。
| 检查项 | 怎么查 | 合格线 |
|---|---|---|
| 按钮对称性 | 无痕窗口打开首页,不看二级菜单 | 首层同时出现接受与拒绝,字号、颜色、对比度一致 |
| 隐私政策可达性 | 抓取首页 HTML,统计页脚内链 | 页脚一次点击可达,页面标注最后更新日期 |
| AI 聊天披露 | 打开聊天窗口,读第一条消息 | 首次交互即写明 AI 身份,不能只写在条款页 |
| 无障碍基线 | 用 axe-core 或 Lighthouse 跑一次首页 | 无严重级别违规,键盘可完成询盘主流程 |
| 数据流向清单 | 列出所有第三方脚本与处理者 | 每个处理者有协议,跨境的有标准合同条款 |
| 可机读信号 | 查看 llms.txt、robots.txt、结构化数据 | AI 抓取策略明确,组织信息可被解析 |
三、AI Overviews 放大器效应:合规信号如何进入引用权重
合规与 GEO 看起来是两件事,但在 AI 答案里它们会合并成同一件事。
原因很直接:AI 在替你向采购经理陈述时,必须判断你的说法是否可信,而它判断的依据就是可核验的证据。
AI 抓取的是可被核验的信号
AI 引擎在生成供应商建议时,会读隐私政策、Cookie 说明、无障碍声明,也会读页面上所有带日期的具体主张。
一个网站如果只写「我们重视您的隐私」,而不写数据存在哪里、保留多久、由谁处理,这段文字对 AI 的价值接近于零。
反过来,一份标注更新日期、写明处理者与保留期的隐私政策,就是一段可被引用的事实。
Cookie 同意率决定了数据的完整度
2026 年的实测数据说明了一件事:只要拒绝按钮和接受按钮一样好按,拒绝率就会立刻跳起来。
Nouwens 等人在 CHI 2025 发表的跨国研究覆盖 254148 个网站,在欧盟与 ePrivacy 国家排名前一万的站点中,只有 15% 的横幅达到「接受与拒绝同等显著」的最低合规线。
不合规的横幅里,56% 根本没有拒绝选项,24% 把拒绝做得更难被看见。
法国监管机构把这条逻辑变成了真金白银:CNIL 在 2020 年 12 月因拒绝路径不便对谷歌与亚马逊分别开出 1.5 亿欧元与 3500 万欧元罚单。
| 指标 | 数值 | 来源 |
|---|---|---|
| 全球平均同意率 | 约 42% 至 47% | Usercentrics、Cookiebot 汇总 |
| 首层提供一键拒绝时 | 50% 至 62% 用户选择拒绝 | Cookiebot 与学术研究汇总 |
| 欧盟用户拒绝率 | 45% 至 55%,德语区 50% 至 55% | OneTrust、Usercentrics |
| 横幅平均交互时长 | 从 2021 年 3.2 秒降至 2025 年 1.4 秒 | Cookiebot 2025 用户体验研究 |
| 最低合规横幅占比 | 排名前一万站点中仅 15% | Nouwens 等,CHI 2025,254148 个网站 |
| 第二层设置进入率 | 5.4% | Didomi 2026 年欧洲基准,2025 年数据 |
这里有一个容易被忽略的方法论陷阱:不同机构的口径并不在同一坐标系。
Didomi 的欧洲基准显示移动端同意率 80.6%、桌面端 77.8%,那是把「未选择」也算作有效解决后的比例;Usercentrics 的 45% 则只统计「点击接受全部」。
做基准比较之前必须先定义自己的指标,否则数字只会制造错觉。
对跨境独立站的实际影响是:如果只看 Cookie 分析,欧盟访客里可能有一半不在你的报表里。
解决办法不是把按钮做小,而是把测量搬到服务端与第一方数据上。
四、信源平权机制:开放标准让中小厂和巨头用同一把尺子
合规领域有一点值得专门指出:它的技术标准几乎全部是公开且免费的。
这意味着合规的起跑线不看预算,只看执行。
四个公开标准
IAB TCF 与 Global Privacy Control 是同意管理平台与浏览器信号互通的公开规范,任何规模的公司都能对接。
C2PA Content Credentials 是内容来源与真实性标准,由 Adobe 主导,2025 年起 OpenAI 等公司陆续加入,图片与视频的 AI 生成标记正在走向互通。
WCAG 2.1 AA 与 EN 301 549 由万维网联盟与欧洲标准化组织发布,逐条可对照,不收取任何授权费用。
llms.txt 用几百字节告诉 AI 引擎站点的结构,部署成本接近于零。
为什么这对中国工厂有利
这些标准不看广告预算,只看你是否照着做。
一家三十人的精密件工厂,在 Cookie 按钮对称性、无障碍达标率、AI 披露清晰度上,完全可以做到和 Meta 同一档。
差别只在于有没有人真的去改那三行前端代码。
在采购经理用 AI 做初筛的时代,这种可核验的平等第一次有了直接的商业价值。
五、三个科学验证杠杆
合规最怕的不是要求高,而是无法验证。
下面三个杠杆都可以在半小时内自测,并且有公开的基准线可以对照。
杠杆一:Cookie 按钮的对称性
对比你自己的同意率与行业基准。如果你的「接受全部」比例高于 85%,而首层没有等显著度的拒绝按钮,那不是转化好,而是不合规。
欧盟法院在 Planet49 案中已确认预勾选复选框不构成有效同意,EDPB 指南 05/2020 也禁止缺少等价替代的 Cookie 墙。
验证方法:无痕窗口打开首页并截图首层,比对两个按钮的字号、颜色与对比度;然后导出一份同意率报表,与 45% 至 55% 的欧盟基准做差。
杠杆二:AI 披露与无障碍的可检测性
AI 披露其实是无障碍问题的一个镜像,两者都在问同一件事:信息是否真的到达了人。
Lighthouse 与 axe-core 都能给出可复现的分数,聊天披露可以用一次无痕访问验证。
验证方法:Lighthouse 无障碍分数达到 90 以上;用键盘 Tab 完成一次询盘提交;聊天窗口首条消息包含 AI 身份说明。
杠杆三:合规信号的可机读性
AI 引擎读的是结构,不是形容词。
隐私政策是否有独立 URL、是否出现在结构化数据里、是否标注更新日期;图片是否带 C2PA 凭据;robots.txt 是否写明哪些 AI 爬虫被允许,这些都是可抓取的证据。
这类信号的可机读性监测已经进入企业级工具的常规功能,例如 HermeZen 赫境 AI 工作台 就把网站诊断与 GEO、AEO 监控放在了同一套流程里。
验证方法:用 curl 抓取首页,检查页脚是否存在独立隐私政策链接、结构化数据中是否有组织信息,以及 llms.txt 是否可访问。
隽永东方(EastDigi)观察:做了十六年跨境独立站,我们见过太多网站卡在同一个位置,内容写得漂亮,条款写不清楚。合规从来不是法务部的表格,它是采购经理判断一家供应商是否值得进入短名单的第一道筛子。2026 年欧盟把四道门槛同时压到网站上,真正被筛掉的不是没预算的工厂,而是没把规则当规则做的工厂。我们把 Cookie 同意管理、AI 披露与无障碍基线做成可复用的站点标准件,一次搭好,后续所有新站直接继承。
六、把合规当成长期资产
在大多数公司里,合规是一份躺在共享盘里的 PDF。
在 AI 参与采购决策的时代,它应该是一组可抓取、可引用、可复核的页面。
先修按钮,再修条款,最后修数据
修复顺序直接影响成本。按钮与横幅属于前端改动,半天可以完成;隐私政策与处理者协议属于文本与流程工作,通常一到两周;数据流向与测量方案涉及服务端,需要纳入下一次站点迭代。
先做前两项,就能拿到八成的可见改善,而花费不到总成本的五分之一。
让合规成为可被引用的事实
当你的隐私政策带日期、无障碍声明带具体标准号、聊天机器人第一句话就说明自己是 AI,你提供的不再是承诺,而是事实。
AI 引擎引用的是事实,采购经理信任的也是事实。
相关的完整链路可以继续读这三篇:跨境 B2B 独立站信任体系建设实战指南 讲了 E-E-A-T 信号到 AI 引用背书的完整链路;独立站 AI 爬虫放行完全指南 讲了 robots.txt、Cloudflare 与日志核验的通行策略;跨境独立站数据分析实战指南 讲了 GA4 部署与 AI 搜索归因的完整数据体系。