You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

无JavaScript环境下实现第三方资源经用户许可加载的GDPR合规方案问询

无JavaScript环境下实现第三方资源经用户许可加载的GDPR合规方案问询

我最近在做一个纯HTML的静态页面——完全不包含脚本这类活跃内容,要么是给不支持JavaScript的设备/环境使用,要么是考虑到大量用户会主动禁用JS。

我需要引入第三方域名托管的资源:比如用<link>加载谷歌字体CDN的样式表,或者用<img>嵌入其他网站的图片来展示和讨论。但这里有个合规问题:根据GDPR的相关要求,再结合2022年德国的一项法院判决,如果这些资源并非页面提供服务所必须(比如我自己也可以托管这些资源),那么未经用户同意就引导浏览器向第三方域名发起请求,可能属于违规操作。

这就让我陷入了困境,所以想请教大家几个具体的问题:

  • 有没有类似requestOnlyWithUserConsent=yes这样的标准化属性,可以直接添加到<link>、<img>、<video>或<audio>标签上,指示浏览器仅在用户许可后才发起资源请求?
  • 有没有<meta>标签的配置项,或者Content Security Policy(CSP)的规则,能全局告知浏览器:所有跨域嵌入的资源,未经用户同意都不得自动加载?
  • 如果目前还没有这类标准化方案,有没有相关的活跃工作组在推进这个议题的标准化工作?

我了解到现实中常见的两种应对方式:要么直接违规操作(但我所在地区不是德国,也没有德国访客,不过我不想触碰合规红线);要么放弃使用标准的<img>等原生标签,转而通过脚本实现一个触发按钮,让用户手动触发资源加载。但我的场景完全不能使用JavaScript,所以第二种方案也无法采用。

内容来源于stack exchange

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.04.07 09:03:08