香港 PDPO 下 Meta 像素合規設定:同意管理平台選型比較
Key Takeaways
- PDPO 重點在收集告知與直接促銷 opt-in,非單純 Cookie 橫幅
- `fbq('consent','revoke')` 必須寫在 `fbq('init')` 之前
- 伺服器端 CAPI 必須讀取同一份同意狀態,否則前端擋了也無效
- 多市場品牌首選 Cookiebot/Usercentrics;受監管行業選 OneTrust
- 先做 GTM 標籤盤點再選 CMP,順序反了會重做兩次
在香港《個人資料(私隱)條例》(PDPO)下部署 Meta 廣告像素,重點不是「有沒有 Cookie 橫幅」,而是收集告知(PICS)、直接促銷同意(第 6A 部)與跨境傳輸說明是否對得上實際觸發的追蹤行為。同意管理平台(CMP)的選型,決定了你能否把這三件事自動對齊。
香港 PDPO 對 Meta 廣告像素到底管什麼?
香港私隱專員公署(PCPD)指出,PDPO(第 486 章)並不像 GDPR 那樣把「同意」設為所有處理的預設法律基礎。實務上,追蹤像素會踩到三個明確條文:
- 保障資料原則 1(DPP1):收集個人資料時必須告知目的、可能移轉的類別對象。Meta 像素會把
fbp、fbccookie、事件參數與(若啟用進階配對)雜湊後的電郵、電話傳到 Meta。這屬於須在收集個人資料聲明(PICS)中列明的移轉類別。 - 保障資料原則 3(DPP3):改變原有用途須取得訂明同意。用結帳資料做再營銷受眾(Custom Audience),與用它完成交易並非同一用途。
- 第 6A 部(直接促銷):PCPD 明確說明,未依規定取得資料當事人同意即使用其個人資料作直接促銷,屬刑事罪行,最高罰款港幣 500,000 元及監禁 3 年;若涉及將資料提供他人作直接促銷以圖利,最高可達罰款 1,000,000 元及監禁 5 年(資料來源:私隱專員公署《直接促銷新規定》指引)。
PDPO 與 GDPR 的關鍵差異在哪裡?
對同時營運香港、新加坡、台灣、澳洲與歐盟市場的品牌,差異決定了 CMP 的設定策略:
- PDPO:沒有法定的「Cookie 同意」條文,但直接促銷用途必須是明確、可證明的 opt-in,而且必須提供免費的 opt-out 通道。告知義務(PICS)比同意義務更硬。
- 新加坡 PDPA:2021 年起有「合法利益」與「業務改善」例外,但行銷推送仍受 Do Not Call 名冊約束。
- 台灣《個資法》:蒐集前告知義務嚴格,跨境傳輸須注意主管機關限制。
- GDPR / ePrivacy:任何非必要 cookie 皆須事前同意;歐洲資料保護委員會(EDPB)過去對 Meta 像素的跨境傳輸有多宗裁決。
- 澳洲 Privacy Act:APP 5 通知義務,2024 年起的改革方向趨嚴。
實務結論:如果你的 CMP 只能設一套全球規則,你要不是在香港過度阻擋(傷害廣告成效),就是在歐盟不足夠(承擔風險)。地區差異化規則(geo-scoped rules)是選型的第一個硬門檻。
不論選哪個 CMP,這條技術基線都要先架好
CMP 只是同意訊號的來源;真正決定合規與否的是訊號如何傳到 Meta 與 Google。以下是 Branch8 交付專案時的標準基線。
用 Google Consent Mode v2 統一訊號層
根據 Google Tag Platform 官方文件,Consent Mode v2 新增 ad_user_data 與 ad_personalization 兩個參數。預設值必須在任何標籤載入前寫入:
1<script>2 window.dataLayer = window.dataLayer || [];3 function gtag(){dataLayer.push(arguments);}45 // 預設全部拒絕,香港區可視風險取態調整 analytics_storage6 gtag('consent', 'default', {7 'ad_storage': 'denied',8 'ad_user_data': 'denied',9 'ad_personalization': 'denied',10 'analytics_storage': 'denied',11 'functionality_storage': 'granted',12 'security_storage': 'granted',13 'wait_for_update': 50014 });1516 // 香港訪客:告知為主、行銷同意仍需 opt-in17 gtag('set', 'ads_data_redaction', true);18</script>
讓 Meta 像素真正遵守同意狀態
Meta 官方 Business Help Center 說明,像素支援 fbq('consent', 'revoke') 與 'grant'。順序錯了就等於沒設:
1<script>2 !function(f,b,e,v,n,t,s){/* Meta base code */}(window,document,'script',3 'https://connect.facebook.net/en_US/fbevents.js');45 fbq('consent', 'revoke'); // 必須在 init 之前6 fbq('init', '{PIXEL_ID}');7 fbq('track', 'PageView'); // revoke 狀態下會被緩衝8</script>910<script>11 // CMP 回呼:使用者同意行銷用途後12 window.addEventListener('cmp:consent-updated', function (e) {13 if (e.detail.marketing === true) {14 fbq('consent', 'grant');15 gtag('consent', 'update', {16 ad_storage: 'granted',17 ad_user_data: 'granted',18 ad_personalization: 'granted',19 analytics_storage: 'granted'20 });21 }22 });23</script>
伺服器端 CAPI 同樣要帶同意旗標
最常見的合規漏洞:前端乖乖擋住了,後端 Conversions API 卻照樣送。伺服器端事件必須讀取同一個同意狀態:
1// Node.js — 只有在 marketing consent = true 時才送 CAPI2if (session.consent.marketing !== true) return;34await fetch(`https://graph.facebook.com/v21.0/${PIXEL_ID}/events`, {5 method: 'POST',6 headers: { 'Content-Type': 'application/json' },7 body: JSON.stringify({8 data: [{9 event_name: 'Purchase',10 event_time: Math.floor(Date.now() / 1000),11 event_id: order.id, // 與前端 eventID 去重12 action_source: 'website',13 user_data: {14 em: sha256(normalize(order.email)),15 ph: sha256(normalize(order.phone))16 },17 custom_data: { currency: 'HKD', value: order.total }18 }],19 access_token: process.env.META_CAPI_TOKEN20 })21});
選 CMP 時,請直接問供應商:同意狀態能不能以 API 或 webhook 形式提供給我的伺服器端標籤容器? 不少入門級工具只做前端橫幅,答案是不能。
Ready to Transform Your Ecommerce Operations?
Branch8 specializes in ecommerce platform implementation and AI-powered automation solutions. Contact us today to discuss your ecommerce automation strategy.
六個評估維度:主流 CMP 逐一拆解
以下比較針對 2026 年初各供應商公開文件與定價頁面所載資訊;企業級方案多為報價制,實際條款以供應商合約為準。
OneTrust — 大型集團與多法域治理
- 法域覆蓋:涵蓋全球主要私隱法規,含香港 PDPO、新加坡 PDPA、台灣個資法、澳洲 Privacy Act 的規則範本;地理位置分流成熟。
- Google 認證:屬 Google 認證的 Consent Mode v2 CMP 夥伴。
- 技術深度:支援 Consent Receipt、偏好中心、資料主體請求(DSAR)工作流、資料盤點(RoPA)。同意記錄可經 API 匯出至資料倉儲,對 PDPO 第 6A 部「須能證明已取得同意」特別有用。
- 弱點:實作複雜度高,需要專人維運。掃描器誤判需人工整理;模板本地化(繁體中文法律用語)通常要自行修訂。
- 定價:公開頁面提供免費層(單一網域、有限頁面掃描),企業版為報價制。實務上是本文比較對象中總持有成本最高的一檔。
- 導入時間:多品牌、多市場的部署,含法務審閱,通常以 6–10 週計。
Usercentrics / Cookiebot — 中型品牌的性價比選擇
- 法域覆蓋:Usercentrics 收購 Cookiebot 後,形成 Cookiebot CMP(輕量)與 Usercentrics Web CMP(進階)雙產品線。Usercentrics 官網說明其為 Google 認證 CMP 夥伴,並原生支援 Consent Mode v2 與 IAB TCF v2.2。
- 技術深度:自動 cookie 掃描與分類品質,在本文比較的工具中屬前段;Cookiebot 的月度掃描報告可直接作為 PICS 更新依據。
- 香港適配:內建語言包含繁體中文,但預設文案偏 GDPR 語氣(「我們使用 cookie 需要您的同意」),在香港應調整為「收集告知 + 直接促銷 opt-in」的雙層敘述。
- 定價:Cookiebot 公開定價按網域頁面數分級,小型網站有免費層(依官網說明限於一定頁面數的單一網域);Usercentrics 進階方案為訂閱制,企業級報價另議。
- 導入時間:單一 Shopify 或 WordPress 站點,2–5 個工作天可上線;多市場規則差異化約 2–3 週。
Didomi — 廣告技術整合最深
- 法域覆蓋:歐洲出身,TCF 支援成熟,適合有程式化廣告(programmatic)收入的發行商與零售媒體網絡。
- 技術深度:Consent Vault、跨裝置同意同步、CTV/App SDK、以及能把同意訊號送到 CDP 與伺服器端容器的 API。對「前端擋了、後端沒擋」這個典型漏洞,Didomi 的架構最容易補齊。
- 弱點:亞太區規則模板不如歐盟細緻,香港與台灣的在地化多半需要自訂。
- 定價:報價制,按 pageview / MAU 分級,一般落在 Cookiebot 與 OneTrust 之間。
- 導入時間:含伺服器端整合,4–8 週。
CookieYes / Osano — 快速上線與預算受限團隊
- CookieYes:公開訂閱定價,入門層月費屬個位數至低雙位數美元區間(依官網分級),支援 Consent Mode v2 與多語言橫幅。適合單一市場、單一網域的 DTC 品牌。缺點是同意記錄的稽核匯出能力有限。
- Osano:主打易用性與「同意即服務」,同樣提供 Consent Mode v2 支援與免費層。其法規更新由供應商維護,適合沒有內部法務的團隊。
- 共同弱點:兩者的 geo-scoping 顆粒度較粗,若你要為香港、歐盟、加州設三套不同預設值,設定會變得笨拙。伺服器端同意傳遞多半需自行接。
自建與開源 —— 什麼時候值得?
Klaro!、Orestbida cookieconsent 等開源方案可以完全掌控 UI 與資料落地位置(例如把同意記錄留在香港或新加坡的資料庫)。代價是:
- 法規變更要自己追(PCPD、PDPC、NCC、EDPB 各自更新)
- Google 認證 CMP 清單不包含自建方案,這對使用 Google Ads 個人化廣告的歐盟流量是硬限制
- cookie 掃描與分類要自建流程
適用情境:技術團隊成熟、主要流量在非歐盟市場、且對第三方 script 有嚴格限制(例如金融或醫療客戶)。
定價與導入時間的實際落差
把六個選項按「總持有成本」排列,大致是:
- 開源自建 — 授權成本為零,工程與維運成本最高,法規風險內部承擔
- CookieYes / Osano — 訂閱費最低,適合單市場,稽核能力弱
- Cookiebot(Usercentrics 輕量線) — 中低訂閱費,掃描品質好,多市場需升級
- Usercentrics Web CMP — 中檔訂閱,TCF 與 Consent Mode v2 完整
- Didomi — 報價制,廣告技術整合最強
- OneTrust — 報價制,治理功能最完整,導入與維運成本最高
導入時間的真正變數不是安裝橫幅,而是三件事:cookie 盤點、PICS 文案法務審閱、以及既有 GTM 容器裡的標籤重接。以 Branch8 的交付經驗,第三項幾乎總是被低估——一個累積五年的 GTM 容器裡,通常有一半標籤沒人記得為什麼存在。
Ready to Transform Your Ecommerce Operations?
Branch8 specializes in ecommerce platform implementation and AI-powered automation solutions. Contact us today to discuss your ecommerce automation strategy.
香港與跨境營運團隊的實務建議
為每個市場設不同的預設值
合理的分流策略:
- 歐盟 / 英國訪客:全部 denied,明確 opt-in,TCF 訊號完整
- 香港訪客:功能性與安全性 granted;
ad_storage、ad_user_data、ad_personalization維持 denied 直到使用者同意行銷用途——因為 Meta Custom Audience 屬直接促銷用途 - 新加坡 / 澳洲:分析類可依合法利益放行,行銷類仍建議 opt-in,以對齊 DNC 與 APP 5
- 台灣:告知文案須符合《個資法》第 8 條的法定告知事項
把 PICS 與 CMP 文案視為同一份文件
香港最常見的落差:Cookie 橫幅寫的是「我們使用 cookie 改善體驗」,私隱政策卻列了「可能將資料移轉予海外廣告平台」。兩份文件由不同團隊維護、更新頻率不同,稽核時無法自圓其說。做法是把 CMP 的分類(必要/分析/行銷/個人化)直接映射成 PICS 的「使用目的」與「移轉類別」段落,一處更新、兩處同步。
用 LLM 加速盤點,但不要用它做法律判斷
2026 年可行且低風險的自動化:讓 LLM 讀取 CMP 掃描器輸出的 cookie 清單與 GTM 容器匯出的 JSON,產出「每個標籤對應哪個同意類別」的初稿對照表,以及繁中/英文/簡中三語橫幅文案草稿。人類負責審核分類與法律用語。這類流程能讓一位工程師處理原本需要一組人手動比對的容器盤點,但分類的最終判斷必須由熟悉 PDPO 的人簽核。
我們的結論:怎麼選?
- 單一市場、年營收規模中小的 DTC 品牌 → CookieYes 或 Osano。上線快、成本低,配合正確的
fbq('consent')順序已能覆蓋 PDPO 的核心要求。 - 香港總部 + 3–5 個亞太市場的零售或餐飲集團 → Cookiebot / Usercentrics。掃描品質與 geo-scoping 的性價比最佳,是多數情境的預設建議。
- 有程式化廣告收入或零售媒體網絡 → Didomi。TCF 與伺服器端同意傳遞最完整。
- 上市公司、受監管行業、需 DSAR 與 RoPA 工作流 → OneTrust。貴,但當監管機構要求你證明某位資料當事人在哪一天以何種方式同意時,只有它能一鍵交卷。
- 技術自主性優先、歐盟流量極少 → 開源方案 + 自建同意 API。
無論選哪一個,驗收標準只有一條:在拒絕行銷同意的狀態下打開 DevTools,connect.facebook.net 不應寫入 _fbp,伺服器端 CAPI 不應出現該 session 的事件,而 Meta Events Manager 的事件配對品質分數應反映出流量下降——如果拒絕同意後數字紋風不動,代表你的同意訊號根本沒接上。
Ready to Transform Your Ecommerce Operations?
Branch8 specializes in ecommerce platform implementation and AI-powered automation solutions. Contact us today to discuss your ecommerce automation strategy.
一則實作觀察
Branch8 曾為一家香港多品牌餐飲集團重整跨市場的追蹤架構:五個品牌網站、三個市場、共用一組 GTM 容器與各自的 Meta 像素。真正的工作量不在裝 CMP,而在把歷年累積的標籤逐一分類、對齊各站的私隱政策文案,並把同意狀態同時傳到前端像素與伺服器端 CAPI 端點。工具面用的是 Google Tag Manager 伺服器端容器 + Consent Mode v2 + Meta Conversions API(Graph API v21.0)。可複製的一課:先做標籤盤點、後選 CMP,順序反過來會重做兩次。
如果你正在香港或跨亞太市場評估同意管理平台,或需要把既有 Meta 像素與 CAPI 架構接上同意訊號,Branch8 在香港、新加坡、台灣、澳洲的團隊可協助盤點、選型與落地實作——歡迎與我們聯絡討論你的架構現況。
Sources
- Office of the Privacy Commissioner for Personal Data, Hong Kong — PCPD
- PCPD — Guidance on Direct Marketing
- Google — Consent Mode Developer Documentation
- Meta — Conversions API Documentation
- Usercentrics — Cookiebot CMP
- OneTrust — Consent and Preference Management
- Didomi — Consent Management Platform
- Personal Data Protection Commission Singapore — PDPC
FAQ
PDPO 並無如歐盟 ePrivacy 指令般的專門 Cookie 條文,因此嚴格來說香港沒有法定的 Cookie 橫幅要求。但保障資料原則 1 要求在收集個人資料時告知目的與移轉類別,而第 6A 部要求直接促銷用途須取得訂明同意——Meta 自訂受眾屬於直接促銷用途,因此實務上仍需要可證明的 opt-in 機制。
About the Author
Matt Li
Co-Founder & CEO, Branch8 & Second Talent
Matt Li is Co-Founder and CEO of Branch8, a Y Combinator-backed (S15) Adobe Solution Partner and e-commerce consultancy headquartered in Hong Kong, and Co-Founder of Second Talent, a global tech hiring platform ranked #1 in Global Hiring on G2. With 12 years of experience in e-commerce strategy, platform implementation, and digital operations, he has led delivery of Adobe Commerce Cloud projects for enterprise clients including Chow Sang Sang, HomePlus (HKBN), Maxim's, Hong Kong International Airport, Hotai/Toyota, and Evisu. Prior to founding Branch8, Matt served as Vice President of Mid-Market Enterprises at HSBC. He serves as Vice Chairman of the Hong Kong E-Commerce Business Association (HKEBA). A self-taught software engineer, Matt graduated from the University of Toronto with a Bachelor of Commerce in Finance and Economics.