GDPR Consent — ماهیت، الزامات و اخذ رضایت

نویسنده: IT Sectr منتشر شده: 2026-05-22 زمان مطالعه: 11 دقیقه

General Data Protection Regulation (GDPR) — آیین‌نامه اتحادیه اروپا است که قوانین سختگیرانه‌ای برای پردازش داده‌های شخصی شهروندان اتحادیه اروپا تعیین می‌کند. طبق GDPR، هرگونه پردازش داده نیاز به رضایت صریح، آگاهانه و بدون ابهام کاربر دارد — GDPR Consent. به گزارش کمیسیون اروپا (European Commission, 2024)، از زمان لازم‌الاجرا شدن آیین‌نامه، جریمه‌های نقض آن از ۴ میلیارد یورو فراتر رفته است. توسعه‌دهندگان برنامه‌های موبایل باید الزامات GDPR Consent را درک کنند تا از تحریم‌ها جلوگیری کرده و از داده‌های کاربران محافظت کنند.

نکات اصلی

  • GDPR Consent — ابراز اراده داوطلبانه، مشخص، آگاهانه و بدون ابهام شخص مورد نظر برای پردازش داده‌های شخصی او است.
  • رضایت باید قبل از شروع پردازش داده‌ها اخذ شود، نه بعد از آن — رضایت با اثر برگشتی مجاز نیست.
  • کاربر حق دارد در هر زمان رضایت خود را پس بگیرد و پس گرفتن باید به همان اندازه ساده باشد که ارائه آن.
  • سکوت، کادرهای از پیش علامت‌خورده یا عدم اقدام طبق استانداردهای GDPR رضایت محسوب نمی‌شوند.
  • جریمه‌ها برای نقض الزامات GDPR Consent به ۲۰ میلیون یورو یا ۴٪ گردش مالی سالانه شرکت می‌رسد.

GDPR Consent — مبنای قانونی برای پردازش داده‌های شخصی است که در ماده ۴(۱۱) و ماده ۷ آیین‌نامه عمومی حفاظت از داده‌های اتحادیه اروپا تعریف شده است. این آیین‌نامه در ۲۵ مه ۲۰۱۸ لازم‌الاجرا شد و دستورالعمل قدیمی ۹۵/۴۶/EC را جایگزین کرد و استانداردهای یکپارچه حفاظت از داده را برای همه کشورهای عضو اتحادیه اروپا تعیین کرد.

طبق GDPR، رضایت باید داوطلبانه باشد — کاربر باید انتخاب واقعی بدون عواقب منفی در صورت امتناع داشته باشد. اگر امتناع از رضایت منجر به عدم دسترسی به خدماتی شود که نیاز به پردازش داده ندارد، چنین رضایتی اجباری و نامعتبر تلقی می‌شود. ماده ۷(۴) مستقیماً اشاره می‌کند که شرایط قراردادی مرتبط نمی‌توانند اجرای قرارداد را به اخذ رضایت برای پردازش داده‌هایی که برای آن قرارداد ضروری نیستند، مشروط کنند.

آگاهی — دومین عنصر کلیدی: شخص مورد نظر باید بفهمد دقیقاً چه داده‌هایی، برای چه هدفی، توسط چه کسی و برای چه مدت جمع‌آوری می‌شوند. هیئت اروپایی حفاظت از داده‌ها (EDPB) در دستورالعمل ۰۵/۲۰۲۰ تأکید می‌کند که اطلاعات باید به زبانی قابل فهم، بدون عبارات حقوقی پیچیده ارائه شود. عمل نشان می‌دهد که اگر خط مشی حریم خصوصی حاوی عبارات مبهم یا کلی باشد، رضایت نامعتبر تلقی می‌شود.

عدم ابهام به این معنی است که رضایت باید با اقدام فعال — علامت زدن کادر، فشار دادن دکمه یا امضای فرم — ابراز شود. عدم اقدام، سکوت یا کادرهای از پیش علامت‌خورده با الزام عدم ابهام مطابقت ندارند. در رأی پرونده Planet49 GmbH (C-673/17)، دادگاه اتحادیه اروپا تأیید کرد که رضایت نمی‌تواند از عدم اقدام کاربر استنباط شود.

چه داده‌هایی تحت پوشش GDPR هستند

داده‌های شخصی طبق GDPR — هرگونه اطلاعات مربوط به یک شخص حقیقی شناسایی‌شده یا قابل شناسایی است. این شامل نه تنها شناسه‌های آشکار — نام، آدرس، ایمیل، تلفن — بلکه آدرس‌های IP، شناسه‌های کوکی، شناسه‌های تبلیغاتی دستگاه (IDFA, GAID)، داده‌های بیومتریک، موقعیت جغرافیایی و اطلاعات ژنتیکی می‌شود.

ماده ۹ GDPR دسته‌های ویژه داده‌ها را مشخص می‌کند که پردازش آنها بدون رضایت صریح ممنوع است: منشأ نژادی یا قومی، دیدگاه‌های سیاسی، اعتقادات مذهبی، عضویت در اتحادیه‌های کارگری، داده‌های ژنتیکی و بیومتریک، داده‌های مربوط به سلامت و گرایش جنسی. برای چنین دسته‌هایی سخت‌ترین شکل رضایت — جداگانه، جزئی و غیرقابل استنباط از زمینه عمومی — لازم است.

چه زمانی GDPR Consent الزامی است

GDPR Consent زمانی لازم است که پردازش داده‌ها نتواند بر سایر مبانی قانونی استوار باشد: ضرورت قراردادی (ماده ۶(۱)(ب))، منافع مشروع (ماده ۶(۱)(ف)) یا انجام تعهد قانونی (ماده ۶(۱)(ج)). در عمل رضایت برای ایمیل‌های بازاریابی، ردیابی برای اهداف تبلیغاتی، جمع‌آوری داده‌های غیرضروری و استفاده از فایل‌های کوکی که برای عملکرد سرویس ضروری نیستند، لازم است.

بر اساس داده‌های تحقیق IAPP-EY Annual Governance Report (2024)، ۶۷٪ شرکت‌ها از رضایت به عنوان مبنای قانونی اصلی برای پردازش داده‌ها در برنامه‌های موبایل استفاده می‌کنند، علیرغم روند رو به رشد انتقال به منافع مشروع در جایی که ممکن است. این به این دلیل است که رضایت شفاف‌ترین رابطه با کاربر را فراهم می‌کند، اما همزمان حداکثر تعهدات را در زمینه ثبت و مدیریت رضایت‌ها تحمیل می‌کند.

ماده ۷ GDPR شش شرط را برای اعتبار رضایت تعیین می‌کند که هر یک باید همزمان رعایت شوند. نقض حتی یک شرط، رضایت را باطل و پردازش داده‌ها را غیرقانونی می‌کند. بیایید هر شرط را با جزئیات با در نظر گرفتن دستورالعمل‌های EDPB و رویه قضایی بررسی کنیم.

شرطتوضیحمثال نقض
داوطلبانه بودنانتخاب واقعی بدون فشارمسدود کردن دسترسی در صورت امتناع از کوکی
مشخص بودنرضایت جداگانه برای هر هدفیک رضایت برای تحلیل و بازاریابی
آگاهانه بودناطلاعات کامل در مورد پردازشبندهای پنهان در خط مشی حریم خصوصی
عدم ابهاماقدام فعال کاربرکادر رضایت از پیش علامت‌خورده
پس گرفتنسهولت پس گرفتن نباید کمتر از سهولت ارائه باشدرضایت با ۱ کلیک، پس گرفتن از طریق فرم در وب‌سایت
قابلیت اثباتکنترل‌کننده باید اثبات کند رضایت را اخذ کرده استفقدان گزارش‌ها و سوابق رضایت

داوطلبانه بودن رضایت زمانی نقض می‌شود که عدم توازن قدرت بین کنترل‌کننده و شخص مورد نظر وجود دارد. EDPB مستقیماً اشاره می‌کند که کارفرمایان به دلیل وابستگی در روابط کاری نمی‌توانند به رضایت کارمندان تکیه کنند. به طور مشابه، نهادهای دولتی نمی‌توانند هنگام ارائه خدمات عمومی از شهروندان رضایت بخواهند.

مشخص بودن نیاز به رضایت جداگانه برای هر هدف پردازش دارد. اگر برنامه داده‌ها را برای تحلیل، شخصی‌سازی تبلیغات و بهبود سرویس جمع‌آوری می‌کند — برای هر هدف یک کادر جداگانه لازم است. ترکیب چندین هدف در یک رضایت، شرط مشخص بودن را نقض کرده و رضایت را باطل می‌کند.

قابلیت اثبات — از نظر فنی چالش‌برانگیزترین شرط است. ماده ۷(۱) مستقیماً اشاره می‌کند که کنترل‌کننده بار اثبات اخذ رضایت را بر عهده دارد. در عمل این به معنای نیاز به نگهداری گزارش از تمام اقدامات کاربر است: چه کسی، چه زمانی، برای چه اهدافی رضایت داده است، کدام نسخه از خط مشی حریم خصوصی نمایش داده شده و کاربر چگونه آن را پس گرفته است.

پیاده‌سازی GDPR Consent در برنامه موبایل نیاز به رویکرد جامعی دارد که الزامات قانونی را با پیاده‌سازی فنی ترکیب می‌کند. ابزار اصلی — بستر مدیریت رضایت (CMP) است که چرخه حیات رضایت را مدیریت می‌کند: نمایش درخواست، ثبت انتخاب، ذخیره داده‌ها و همگام‌سازی با SDKهای تبلیغاتی و تحلیلی.

استفاده از Google UMP SDK

Google User Messaging Platform (UMP) SDK را برای اندروید و iOS فراهم می‌کند که با AdMob، Google Analytics و سایر سرویس‌های Google ادغام می‌شود. UMP SDK به طور خودکار نیاز به نمایش رضایت را بر اساس موقعیت جغرافیایی کاربر و الزامات GDPR تعیین می‌کند. بیایید ادغام را در Kotlin برای اندروید بررسی کنیم:

kotlin
val requestParams = ConsentRequestParameters
    .Builder()
    .setTagForUnderAgeOfConsent(false)
    .build()

ConsentInformation
    .getInstance(this)
    .requestConsentInfoUpdate(requestParams, { @Override
        fun onConsentInfoUpdateSuccess() {
            if (ConsentInformation
                    .getInstance(this@MainActivity)
                    .isConsentFormAvailable()
            ) {
                loadConsentForm()
            }
        }
    }, { @Override
        fun onConsentInfoUpdateFailure(error: FormError) {
            Log.e("UMP", error.message)
        }
    })

پس از بارگیری فرم رضایت، باید به کاربر نمایش داده شود. UMP SDK از دو نوع فرم پشتیبانی می‌کند: برای اخذ رضایت برای تبلیغات شخصی‌سازی‌شده و برای مدیریت انتخاب در آینده. پردازش نتیجه باید تمام نتایج ممکن را در نظر بگیرد — کاربر می‌تواند رضایت دهد، امتناع کند یا فرم را بدون انتخاب ببندد.

ذخیره و تأیید رضایت

برای برآوردن شرط قابلیت اثبات، نه تنها باید واقعیت رضایت، بلکه زمینه اخذ آن را نیز ذخیره کرد. حداقل مجموعه داده‌ها برای ذخیره شامل: شناسه کاربر یا دستگاه، برچسب زمانی با منطقه زمانی، نسخه خط مشی حریم خصوصی، اهداف خاص پردازش و مکانیسم رضایت استفاده‌شده است.

kotlin
data class ConsentRecord(
    val userId: String,
    val timestamp: Long,
    val privacyPolicyVersion: String,
    val purposes: List<String>,
    val consentGiven: Boolean
)

class ConsentRepository(
    private val dao: ConsentDao
) {
    suspend fun saveConsent(record: ConsentRecord) {
        dao.insert(record.toEntity())
        AnalyticsManager.logConsentEvent(record)
    }
}

هیئت اروپایی حفاظت از داده‌ها (EDPB) در توصیه‌های ۰۱/۲۰۲۳ تأکید می‌کند که سوابق رضایت باید در کل دوره پردازش داده‌ها و تا سه سال پس از خاتمه آن نگهداری شوند. برای برنامه‌های موبایل این به معنای نیاز به ذخیره‌سازی سروری سوابق است، نه فقط محلی، زیرا کاربر ممکن است برنامه را دوباره نصب کند یا دستگاه خود را عوض کند.

تفاوت GDPR با سایر مقررات حریم خصوصی

GDPR — تنها مقررات حریم خصوصی در جهان نیست، اما الگویی برای بسیاری از قوانین ملی حفاظت از داده‌ها شده است. درک تفاوت‌های بین GDPR و سایر مقررات برای توسعه‌دهندگان برنامه‌های بین‌المللی که با کاربران حوزه‌های قضایی مختلف کار می‌کنند، حیاتی است.

مقرراتمنطقهمبنای رضایتسن رضایت
GDPRاتحادیه اروپاصریح، اقدام فعال۱۶ سال (قابل کاهش تا ۱۳)
ePrivacyاتحادیه اروپارضایت کوکی، استثنا برای کوکی‌های ضروری۱۶ سال
CCPAکالیفرنیا، ایالات متحدهانصراف (حق امتناع)، نه انتخاب۱۶ سال
LGPDبرزیلمشابه GDPR، رضایت صریح۱۸ سال
PIPLچینرضایت جداگانه برای داده‌های حساس۱۴ سال
POPIAآفریقای جنوبیداوطلبانه، مشخص و آگاهانه۱۸ سال

CCPA (قانون حریم خصوصی مصرف‌کنندگان کالیفرنیا) اساساً با GDPR متفاوت است: بر اساس مدل انصراف (opt-out) کار می‌کند، نه انتخاب (opt-in). طبق CCPA، شرکت‌ها موظفند به کاربر حق امتناع از فروش داده‌های خود را بدهند، اما ملزم به اخذ رضایت قبلی برای جمع‌آوری نیستند. با این حال، با تصویب CPRA (قانون حقوق حریم خصوصی کالیفرنیا) در سال ۲۰۲۳، الزامات رضایت برای داده‌های حساس به GDPR نزدیک‌تر شده است.

دستورالعمل ePrivacy (دستورالعمل حریم خصوصی در ارتباطات الکترونیکی) GDPR را در بخش کوکی‌ها و بازاریابی الکترونیکی تکمیل می‌کند. بر خلاف GDPR که همه داده‌های شخصی را تنظیم می‌کند، ePrivacy بر داده‌های ارتباطی متمرکز است. الزام اخذ رضایت برای کوکی‌های غیرضروری دقیقاً از ePrivacy ناشی می‌شود، نه از GDPR، اگرچه مکانیسم رضایت یکسان است.

LGPD برزیل تقریباً به طور کامل ساختار GDPR را با تغییرات جزئی کپی می‌کند: سن رضایت به ۱۸ سال افزایش یافته و پردازش داده‌های متوفیان نیاز به رضایت وراث دارد. PIPL چین، برعکس، الزامات سخت‌تری را معرفی می‌کند: محلی‌سازی اجباری داده‌ها، ارزیابی تأثیر حفاظت از داده‌ها (DPIA) برای همه تصمیم‌گیری‌های خودکار و اطلاع‌رسانی انتقال داده‌ها به خارج از کشور.

تحلیل جریمه‌ها و دستورالعمل‌های مراجع نظارتی اروپا در سال‌های ۲۰۱۸-۲۰۲۴ نشان‌دهنده نقضهای مکرر در پیاده‌سازی رضایت است. طبق داده‌های Enforcement Tracker (CMS Law, 2024)، بیش از ۴۰٪ از کل جریمه‌های مربوط به GDPR به اخذ و مدیریت نادرست رضایت مربوط است. بیایید رایج‌ترین اشتباهات را بررسی کنیم.

کادرهای از پیش علامت‌خورده و رضایت منفعلانه

رایج‌ترین اشتباه — استفاده از کادرهای از پیش علامت‌خورده (pre-ticked checkboxes) برای اخذ رضایت است. رأی دادگاه اتحادیه اروپا در پرونده Planet49 GmbH (C-673/17) به طور قطعی تعیین کرد که رضایت نمی‌تواند از عدم اقدام کاربر استنباط شود. با وجود این، بسیاری از برنامه‌ها به استفاده از گزینه‌های از پیش علامت‌خورده ادامه می‌دهند، به ویژه برای بنرهای کوکی، که منجر به جریمه‌ها و دستورالعمل‌های مستقیم می‌شود.

کمیسیون ملی اطلاعات و آزادی‌های فرانسه (CNIL) در سال ۲۰۲۴ یک هلدینگ بزرگ تبلیغاتی RTB را به مبلغ ۲۵۰ میلیون یورو به دلیل استفاده از کادرهای از پیش علامت‌خورده و اطلاع‌رسانی ناکافی شفاف به کاربران جریمه کرد. این بزرگترین جریمه مربوط به ماده مرتبط با رضایت است که اولویت کنترل رضایت‌ها را برای نهادهای نظارتی اروپا نشان می‌دهد.

ترکیب اهداف در یک رضایت

بسیاری از برنامه‌ها یک رضایت کلی برای همه انواع پردازش — تحلیل، شخصی‌سازی، تبلیغات، انتقال به اشخاص ثالث — درخواست می‌کنند. این به طور مستقیم شرط مشخص بودن (محدودیت هدف) را نقض می‌کند. EDPB در دستورالعمل ۰۵/۲۰۲۰ تأکید می‌کند: اگر یک هدف می‌تواند بدون هدف دیگر محقق شود، کاربر باید امکان رضایت جداگانه برای هر هدف را داشته باشد.

کمیسیون حفاظت از داده‌های ایرلند (DPC) در تصمیم خود در پرونده Meta Platforms Ireland (2023) اشاره کرد که ترکیب شخصی‌سازی تبلیغات و بهبود سرویس در یک رضایت تخلف است. Meta ملزم به پیاده‌سازی مکانیسم‌های جداگانه رضایت برای اهداف مختلف پردازش در فیسبوک و اینستاگرام شد.

پس گرفتن دشوار یا غیرممکن رضایت

GDPR نیاز دارد که پس گرفتن رضایت به همان اندازه ساده باشد که ارائه آن. اگر کاربر با یک بار فشار دادن دکمه رضایت داده است، پس گرفتن نمی‌تواند نیاز به پر کردن فرم، ارسال ایمیل یا تماس با پشتیبانی داشته باشد. در عمل بسیاری از برنامه‌ها مکانیسم پس گرفتن را در اعماق تنظیمات پنهان می‌کنند یا نیاز به مراحل متعدد برای انجام آن دارند.

رویه توصیه‌شده — افزودن صفحه جداگانه مدیریت رضایت در تنظیمات برنامه با امکان پس گرفتن هر رضایت جداگانه با یک کلید. UMP SDK از Google مکانیسم داخلی برای نمایش مجدد فرم رضایت فراهم می‌کند که کاربر می‌تواند در هر زمان از تنظیمات برنامه آن را فراخوانی کند.

فقدان شواهد اخذ رضایت

بسیاری از توسعه‌دهندگان به رضایت شفاهی تکیه می‌کنند یا سوابق اخذ رضایت را ذخیره نمی‌کنند. این امر برآوردن شرط قابلیت اثبات (پاسخگویی) طبق ماده ۵(۲) GDPR را غیرممکن می‌کند. در بازرسی، نهاد نظارتی نه تنها خط مشی حریم خصوصی، بلکه گزارش‌های اخذ رضایت برای کل دوره پردازش داده‌ها را درخواست خواهد کرد.

راه حل مشکل — استفاده از بستر مدیریت رضایت (CMP) با ثبت خودکار همه رویدادها: نمایش فرم، انتخاب کاربر، نسخه سند، برچسب زمانی. CMPهای محبوب برای برنامه‌های موبایل شامل Usercentrics، OneTrust و ConsentManager هستند — همه آنها از ثبت خودکار ممیزی رضایت‌ها پشتیبانی می‌کنند.

سؤالات متداول

GDPR Consent به زبان ساده چیست؟

GDPR Consent — اجازه کاربر برای پردازش داده‌های شخصی او است که به صورت داوطلبانه، آگاهانه و با اقدام فعال داده می‌شود. به زبان ساده: کاربر باید به طور مستقل کادر را علامت بزند، بفهمد با چه چیزی موافقت می‌کند و امکان داشته باشد به همان راحتی در هر زمان آن را بردارد.

آیا اخذ رضایت برای همه کوکی‌ها الزامی است؟

خیر، رضایت برای کوکی‌های کاملاً ضروری که عملکرد وب‌سایت یا برنامه را تضمین می‌کنند — مانند کوکی‌های احراز هویت یا متعادل‌سازی بار — الزامی نیست. همه کوکی‌های دیگر — تحلیلی، تبلیغاتی، شبکه‌های اجتماعی — مطابق با دستورالعمل ePrivacy و GDPR نیاز به اخذ رضایت دارند.

سوابق رضایت کاربران را چه مدت باید نگهداری کرد؟

EDPB توصیه می‌کند سوابق رضایت را در کل دوره پردازش داده‌های شخصی و تا سه سال پس از خاتمه آن نگهداری کنید. برای برنامه‌های موبایل این به معنای نیاز به ذخیره‌سازی سروری سوابق است، زیرا کاربر ممکن است برنامه را دوباره نصب کرده و داده‌های محلی را از دست بدهد.

اگر کاربر رضایت خود را پس گرفت چه باید کرد؟

پس از پس گرفتن رضایت باید فوراً پردازش داده‌ها برای اهدافی که رضایت داده شده بود متوقف شود. داده‌های جمع‌آوری‌شده قبل از پس گرفتن می‌توانند نگهداری شوند، اما نمی‌توانند برای اهداف جدید استفاده شوند. فرآیند پردازش پس گرفتن باید خودکار و در سیستم مدیریت رضایت مستند شود.

آیا GDPR شامل برنامه‌هایی می‌شود که فقط خارج از اتحادیه اروپا فعالیت می‌کنند؟

بله، اگر برنامه داده‌های شخصی شهروندان اتحادیه اروپا را پردازش می‌کند، صرف‌نظر از موقعیت مکانی شرکت. ماده ۳ GDPR اصل فراسرزمینی را تعیین می‌کند: این آیین‌نامه برای هر کنترل‌کننده یا پردازنده‌ای که کالاها یا خدماتی را به افراد مورد نظر در اتحادیه اروپا ارائه می‌دهد یا رفتار آنها را در قلمرو اتحادیه اروپا ردیابی می‌کند، اعمال می‌شود.

نتیجه‌گیری

  • GDPR Consent — مبنای قانونی اجباری برای پردازش داده‌های شخصی است که نیاز به ابراز اراده داوطلبانه، مشخص، آگاهانه و بدون ابهام کاربر دارد.
  • شش شرط برای اعتبار رضایت: داوطلبانه بودن، مشخص بودن، آگاهانه بودن، عدم ابهام، پس گرفتن و قابلیت اثبات — همه باید همزمان رعایت شوند.
  • Google UMP SDK ابزار توصیه‌شده برای پیاده‌سازی جمع‌آوری رضایت در برنامه‌های موبایل در اندروید و iOS است.
  • CCPA از مدل انصراف (opt-out) بر خلاف مدل انتخاب (opt-in) GDPR استفاده می‌کند که اساساً رویکرد پیاده‌سازی رضایت برای کاربران آمریکایی را تغییر می‌دهد.
  • کادرهای از پیش علامت‌خورده و رضایت منفعلانه با رأی دادگاه اتحادیه اروپا در پرونده Planet49 GmbH (C-673/17) باطل اعلام شده‌اند.
  • CNIL بزرگترین جریمه ۲۵۰ میلیون یورویی را برای نقض قوانین اخذ رضایت اعمال کرد و اولویت کنترل رضایت‌ها را برای نهادهای نظارتی نشان داد.
  • توصیه می‌شود از CMP با ثبت خودکار استفاده کنید و به کاربر مکانیسم ساده مدیریت رضایت از طریق تنظیمات برنامه ارائه دهید.

ما یک اپلیکیشن موبایل به صورت کلید در دست توسعه خواهیم داد

IT Sectr از سال 2017 برنامه‌های iOS و Android را برای استارتاپ‌ها و کسب‌وکارها ایجاد می‌کند. ما به شما مشاوره می‌دهیم و بهترین راه‌حل را پیشنهاد خواهیم کرد.

بحث درباره پروژه

همچنین بخوانید