بقلم Kristijan Sekereš

موافقة الكوكيز بعد الحزمة الرقمية الشاملة: ما الذي يتغير وما الذي يُبنى الآن

laptop and notebook on a desk while browsing the web

لافتات الكوكيز هي أقل واجهات الإنترنت حظاً في المحبة. وهي أيضاً من أكثرها خضوعاً للرقابة، لأنها مرئية وقابلة للاختبار ويبلّغ عنها آلاف الأشخاص.

في نوفمبر 2025 اقترحت المفوضية الأوروبية حزمة رقمية شاملة تتضمن، من بين أمور أخرى، نقل قواعد موافقة الكوكيز من توجيه الخصوصية الإلكترونية مباشرة إلى اللائحة العامة لحماية البيانات كمادتين جديدتين، 88أ و88ب. استمرت المفاوضات الثلاثية حتى منتصف 2026، ولا يوجد نص نهائي بعد.

هذا هو التناقض الذي يعيشه كل فريق منتج الآن: القواعد الحالية ما زالت سارية ويجري إنفاذها بنشاط، لكن القواعد التي تبني على أساسها ستتغير على الأرجح خلال عام أو عامين. وهذه رؤيتنا لما ينبغي فعله في الأثناء.

أين نحن اليوم

الوضع القانوني الحالي مزيج غير مريح من تشريعين.

توجيه الخصوصية الإلكترونية يتناول الجهاز نفسه. تخزين البيانات على جهاز المستخدم الطرفي أو القراءة منه يتطلب موافقة، إلا إذا كان ضرورياً بشكل قاطع لتقديم خدمة طلبها المستخدم صراحة. يشمل ذلك الكوكيز وlocalStorage وبصمة الجهاز وبكسلات التتبع.

اللائحة العامة لحماية البيانات تتناول البيانات الشخصية المجمَّعة بعد ذلك: أساس المعالجة، والشفافية، والحقوق، والاحتفاظ.

لهذا لا تحل عبارة "لدينا مصلحة مشروعة في التحليلات" مسألة الكوكيز. أساس المعالجة يغطي المعالجة. أما الوصول إلى الجهاز فيظل يتطلب موافقة.

المتطلبات السارية للموافقة الصحيحة، كما فصّلتها عدة جهات رقابية:

  • الرفض بنفس سهولة القبول، في المستوى نفسه وبأزرار متماثلة الشكل.
  • لا اختيار مسبق للأغراض غير الضرورية.
  • قابلية الفصل بحسب الغرض.
  • بيان واضح لمن يحصل على البيانات.
  • قابلية السحب بنفس سهولة المنح.
  • لا جدار يفرض القبول شرطاً للوصول دون بديل حقيقي.
  • حفظ دليل الموافقة.

ثم الاختبار العملي الذي تسقط فيه معظم المواقع: لا يُحمَّل أي شيء غير ضروري قبل أن يختار المستخدم.

ما ستغيّره الحزمة الرقمية الشاملة

الاقتراح محاولة تبسيط جوهرية، وأبرز بنوده:

الموافقة والكوكيز تصبحان مسألة اللائحة العامة. ستنقل المادة 88أ قواعد التخزين على الأجهزة والوصول إليها إلى اللائحة، منهية انقسام التشريعين ومانحة سلطات حماية البيانات اختصاصاً واضحاً.

استثناءات أوسع. يوسّع الاقتراح الحالات التي لا تتطلب موافقة، ليشمل الأمن السيبراني وقياس الجمهور بشروط معينة وما هو ضروري لعمل الخدمة. هذا أكثر الأجزاء إثارة للخلاف في التفاصيل.

ستة أشهر من الصمت بعد الرفض. إن رفض المستخدم، لا يجوز تكرار الطلب نفسه لستة أشهر، إلا في حالات محدودة. يستهدف هذا إرهاق اللافتات مباشرة.

إشارات قابلة للقراءة آلياً وملزِمة قانوناً. ستُلزم المادة 88ب باحترام إشارات الموافقة الآلية الممنوحة على مستوى المتصفح أو نظام التشغيل. هنا تتغير المعمارية أكثر ما تتغير.

في أجزاء أخرى من الحزمة، تُقترح توضيحات لتعريف البيانات الشخصية وللمصلحة المشروعة في تدريب الذكاء الاصطناعي ولإخطارات الخروقات. وهذه أيضاً ليست نهائية.

لماذا لا يمكنك الانتظار فقط

أمران يجعلان الانتظار خياراً سيئاً.

أولاً، الإنفاذ الحالي لم يتوقف. ما زالت سلطات حماية البيانات تنفذ حملات على اللافتات، وغياب خيار الرفض ما زال أكثر الاكتشافات شيوعاً. عبارة "كنا ننتظر الحزمة" ليست دفاعاً في تدقيق عام 2026.

ثانياً، اتجاه الاقتراح واضح بما يكفي لتوجيه المعمارية حتى لو تغيرت التفاصيل. الإشارات القابلة للقراءة آلياً، واحترام حالة الرفض، والفصل بحسب الغرض، كلها أمور تستحق البناء الآن أياً كان النص النهائي.

ما كنا سنبنيه اليوم

هذه معمارية موافقة تصمد بموجب القواعد الحالية وتنجو من التغييرات المرجّحة بتعديلات صغيرة.

اجعل حالة الموافقة مفهوماً من جهة الخادم

أشيع خطأ هو التعامل مع الموافقة كشأن يخص المتصفح. منصة الموافقة تضع كوكي، والسكربتات تستعلم عنه، وينتهي الأمر.

ينكسر ذلك لحظة قيام الخادم بشيء يعتمد على الموافقة: التخصيص، والتتبع من جهة الخادم، وإرسال الأحداث إلى منصات الإعلان، وتوزيع اختبارات A/B. تحدث هذه قبل أن يجد سكربت المتصفح فرصة لإبداء رأيه.

خزّن حالة الموافقة بصيغة يقرأها الخادم مع كل طلب، واجعلها شرطاً مسبقاً لكل معالجة غير ضرورية على الجانبين.

اجعل تحميل السكربتات مشروطاً، لا محجوباً لاحقاً

الحجب علاج بعد الوقوع. يعمل حين تعرف منصة الموافقة السكربت، ويفشل بصمت حين لا تعرفه.

بدلاً من ذلك، ابنِ تحميل الوسوم بحيث لا توجد السكربتات غير الضرورية في DOM قبل أن تكون حالة الموافقة معروفة وإيجابية. عادة يعني ذلك مُحمِّلاً صغيراً يقرأ الموافقة بحسب الغرض ويحقن الوسوم المقابلة.

عندها يصبح الاختبار بسيطاً: ملف تعريف نظيف، وتبويب شبكة، ولا نقرات، ولا طلبات لأطراف خارجية. الاختبار نفسه الذي تنفذه الجهة الرقابية.

نمذج الأغراض لا الموردين

اللافتة التي تسرد 47 مورداً واجهة سيئة وصعبة الصيانة. واللافتة التي تسرد أربعة أغراض قابلة للقراءة وتبقى صحيحة حين يتغير الموردون.

ضع خريطة الموردين تحت الأغراض، لا كخيار أول يراه المستخدم. يجب أن يظل بوسع المستخدم الوصول إلى قائمة الموردين، لكن يمكن أن تكون في المستوى الثاني.

ابنِ سجل موافقة قابلاً للاستعلام

يجب أن تستطيع الإجابة: من وافق، وعلى أي أغراض، ومتى، ومن أي إصدار من اللافتة، ومتى تغيرت الحالة. خزّنه كسجل أحداث لا كحالة راهنة، لأن الحالة الراهنة لا تخبرك بما كان سارياً حين سُجل حدث ما.

هذا أيضاً ما يجعل قاعدة الستة أشهر المقترحة سهلة: إن كانت لديك أحداث رفض بطوابع زمنية، فتنفيذ فترة الصمت إضافة شرط واحد.

استعد للإشارات القابلة للقراءة آلياً

حتى لو لم تمر المادة 88ب بصيغتها الحالية، الاتجاه واضح. صمّم طبقة الموافقة لتقبل مدخلات من أكثر من مصدر: اختيار في الواجهة، واختيار سابق مخزّن، وإشارة خارجية، مع ترتيب أولوية واضح بينها.

عملياً يعني ذلك أن منطق حسم الموافقة يوجد في مكان واحد كدالة، لا متناثراً في شجرة مكوّنات اللافتة.

افصل الضروري وبرّره

اكتب لماذا كل كوكي صُنّف ضرورياً هو ضروري فعلاً. الجلسة، وموازنة الحمل، ورمز CSRF، واختيار اللغة: هذه سهلة. أما التحليلات فلا، حتى لو سُميت تحليلات الطرف الأول.

هذه القائمة أول ما يُسأل عنه، وهي أيضاً ما يحدد ما إذا كنت ستستفيد من الاستثناءات الموسعة إن مرّت الحزمة.

أكثر الأخطاء التي نراها

زر الرفض في المستوى الثاني. إلى اليوم. أكثر اكتشاف مفرد شيوعاً في إجراءات الإنفاذ.

الموافقة لا تغطي التتبع من جهة الخادم. انتقلت الفرق إلى إرسال الأحداث من الخادم بسبب قيود المتصفحات ولم تربط ذلك بالموافقة. الآن تخرج الأحداث مهما اختار المستخدم.

إعادة تعيين الموافقة مع كل زيارة. عادة بسبب خطأ في عمر الكوكي أو النطاق. يُدفع المستخدم للإجابة على السؤال نفسه بلا نهاية، وهذا تحديداً ما تحاول فترة الصمت المقترحة إنهاءه.

السحب مخفي. إن كان القبول بنقرة واحدة والسحب يتطلب تصفح سياسة الخصوصية، فذلك ليس بنفس السهولة.

لا دليل موافقة. تعرض المنصة لوحة معلومات، لكن لا شيء في نظامك أنت. وإن غيّرت المورد ضاع الدليل.

ظهور موردين فرعيين بصمت. أداة تسويق أُضيفت عبر إدارة الوسوم تجلب معها ثلاثاً أخرى. ولا أحد يحدّث قائمة الموردين في اللافتة.

ما هو الجدول الزمني الواقعي

إن اعتُمدت الحزمة الرقمية الشاملة، توقّع فترة انتقالية قبل التطبيق، ثم إصدار السلطات الوطنية إرشادات بعدها. عملياً يعني ذلك أن القواعد الحالية هي ما ستُقاس به لبعض الوقت.

ما نقوله لعملائنا: ابنِ وفق القواعد الحالية، لكن ابنِ بحيث تكون التغييرات إعدادات لا إعادة كتابة. الفصل بحسب الغرض، والسجل القائم على الأحداث، والحالة على جهة الخادم، ودالة حسم واحدة، تمنحك تلك المرونة.

أين يتقاطع هذا مع غيره

بنية الموافقة تمس أكثر من اللافتة. إنها تحكم التخصيص والتحليلات والإعلان وبصورة متزايدة ميزات الذكاء الاصطناعي. إن كان منتجك يستخدم الذكاء الاصطناعي، فإن التزامات الشفافية في قانون الذكاء الاصطناعي تضيف طبقة إفصاح خاصة بها، ومن منظور المستخدم هي المحادثة نفسها: ماذا يجري، ومن يقرر، وكيف يُبلَّغ.

الأساس يبقى اللائحة العامة نفسها، وقد استعرضناها في دليل اللائحة للمواقع، والمشهد التنظيمي الكامل في دليلنا للتنظيم الرقمي الأوروبي 2026.

إن احتجت مساعدة

نبني معماريات الموافقة وإدارة الوسوم وخطوط التحليلات لشركات تعمل في أوروبا. عملياً هذا في معظمه عمل سباكة: إيصال حالة الموافقة إلى حيث تلزم، والتأكد من ألا يخرج شيء قبل أوانه.

راسلونا على office@c9group.dev، أو اطلعوا على صفحة دخول السوق الأوروبية.

لا نقدم استشارات قانونية. ما يُعد ضرورياً وما لا يُعد سؤال لمحاميكم، ونحن نبني النظام حول إجابتهم.