GA4 Consent Mode v3 完整實作指南:中小企業 GDPR 與個資法雙合規 + 行銷數據連續性 3 個關鍵設定 封面圖

GA4 Consent Mode v3 完整實作指南:中小企業 GDPR 與個資法雙合規 + 行銷數據連續性 3 個關鍵設定

自由揚John18 分鐘閱讀
複製引文

最近恆遠數位科技自己內部在跑 20+ 個 AI 自動化流程,每個流程都串著 GA4、Server-side GTM、Looker Studio 三層資料管線。前陣子歐盟更新了 Consent Mode 規範、台灣個資法子法草案也在 2026 年預告,我們順手把自家站點的同意管理重新拆解了一遍——結果發現 3 個過去誤以為「設好就沒事」的環節,其實對中小企業的數據連續性影響極大。這篇把當時整理出來的設定 checklist 寫成完整指南,給 IT 採購、行銷主管、數據負責人當參考。

先說結論——大多數中小企業真正要解的問題其實有 3 個關鍵設定要先處理,「裝個 Cookie banner」只是表象:「Consent Mode 升級到 Advanced 模式」「GA4 ad_storage 同意旗標正確下發」「Server-side GTM 補回 cookieless ping 的轉換建模」。這 3 個設定如果沒做,2026 年 6 月 15 日 Google 全面收緊 ad_storage 規範之後,廣告再行銷名單會直接掉到能用門檻以下,GA4 轉換報表也會出現 30–50% 的缺口。我們在 GA4 諮詢顧問服務的範圍內最近接觸到的中小企業諮詢需求,幾乎每一家都卡在這 3 個點。

一個值得注意的數字——Google 官方公布 Consent Mode v2 Advanced 模式平均能回補 65–70% 的 cookieless 轉換資料,但前提是廣告帳戶在單一國家/網域維度,7 天內必須有至少 700 次廣告點擊。中小企業帳戶絕大多數打不到這個門檻——這也是我們判斷「先設好沒錯,但別期待奇蹟」的根本理由。

GA4 Consent Mode v3 完整實作指南封面圖:數據隱私與行銷分析平衡
GA4 Consent Mode v3 完整實作指南封面圖:數據隱私與行銷分析平衡

GA4 Consent Mode v3 完整實作指南封面圖:數據隱私與行銷分析平衡

先把名詞統一。Google 官方文件目前沒有正式叫做「v3」的版本號——業界俗稱的「v3」其實是 Consent Mode v2 在 2025 下半年到 2026 上半年陸續加入的 5 個重大更新:ad_user_data 與 ad_personalization 兩個新旗標的強制下發、Server-side GTM 的 url_passthrough 強化、Cookieless ping 預設改為 ad_storage 單一控制、Search Ads 360 與 DV360 整合、以及 EEA 以外地區(含台灣)的建議導入時程。為了溝通方便,本文沿用「v3」這個業界用法,但實作上對應的是 Google 官方持續更新中的 Consent Mode v2 規範。

一句話總結 v3 跟 v2 的最大差別:v2 時代你可以用 Basic 模式(同意前完全不傳資料)勉強過關,v3 時代 Advanced 模式幾乎是必選——因為轉換建模、再行銷名單擴充、Looker Studio 跨來源歸因,全都依賴 cookieless ping 才有資料可以建模。

項目

Consent Mode v2(2024 規範)

Consent Mode v3(2026 業界俗稱)

同意旗標數量

4 個(ad_storage / analytics_storage / ad_user_data / ad_personalization)

4 個沿用,但 ad_user_data 強制下發、Search Ads 360 也納入

Cookieless ping

建議啟用

Advanced 模式預設啟用,且 ad_storage 收緊為單一控制旗標

Server-side GTM

選配

強烈建議,否則 url_passthrough 容易掉資料

地區適用

EEA + 英國 + 瑞士

EEA 強制、其他地區(含台灣)強烈建議

轉換建模門檻

100 次點擊/7 天/單國

700 次點擊/7 天/單國/網域

這張表最容易踩雷的一格是「轉換建模門檻」。從 100 拉到 700,意味著大多數台灣中小企業帳戶(單一國家流量、月廣告預算 5–15 萬)根本進不到建模池——這代表你即使設好 Advanced 模式,cookieless ping 的轉換還是會被 Google 標記成「未建模」而不報進 GA4。這條我們會在下面 H2 #4 拆解怎麼處理。

雙合規拆解:GDPR 與台灣個資法 2026 子法重點

中小企業常見的誤解之一是「我們又沒做歐洲生意,個資法 GDPR 跟我們沒關係」。實際上有 3 個情境會直接踩到:

  • 網站有英文版/繁中以外語系,Google Ads 投放國家設定包含 EEA。
  • 用 Shopify、Wix、Squarespace 這類 SaaS 後台,平台本身會把 EEA 訪客的同意旗標傳回 Google 廣告。
  • 公司有任何一個 EU 員工、合作對象、客戶——按 GDPR 第 3 條域外效力,這家公司在處理該對象資料時就受 GDPR 管。

台灣這邊的進度——理律法律事務所整理的個資法修正 提到,總統於 2025 年 11 月公布修正條文,2026 年「個人資料保護委員會籌備處」陸續預告兩部子法草案:「個人資料檔案安全維護管理辦法」與「個人資料事故通知通報及應變辦法」。改成統一納管模式之後,安全維護義務適用於所有非公務機關,不再依資本額分級。

合規面向

GDPR(EU 2018 起)

台灣個資法(2026 子法草案)

同意取得

Opt-in(明示同意,預設不勾選)

間接識別資料的目標式廣告 → 建議比照 Opt-in

可撤回機制

必須提供與同意同樣容易撤回的入口

預期比照,要求易於撤回

資料保存期限

明確告知並嚴格遵守

「最短保存」原則,安維辦法統一規範

跨境傳輸

需有適當保護措施(SCC/Adequacy Decision)

Google 屬美國,需確認跨境傳輸聲明

違規裁罰

全球營業額 4% 或 €2,000 萬擇高

新法草案最高新台幣 1,500 萬(重大違規)

資誠 PwC 法律事務所早在前幾年就 撰文提醒大數據行銷的 Cookie 紅線:間接識別資料(cookie、device ID、IP)若被用來推送目標式廣告,主管機關偏向以「個人資料」對待。換言之,台灣個資法雖未明文寫「Cookie 同意」,但實務上做廣告 retargeting 的中小企業,建議比照 GDPR 標準走。

這裡分享恆遠的判斷——市面上很多顧問會建議「先掛個 Cookie banner 過水就好」。我們不認同這種做法。原因是 2026 年起 Google 對 EEA 流量已經改採「沒有正確 Consent Mode 旗標 = 不算進廣告受眾」的硬規則,光擺一個 banner 不下發旗標,廣告受眾照樣會被踢出去;同時台灣個資法子法草案 2026 公告後,主管機關的稽核重點預期會放在「同意機制是否實質有效」而不是「banner 有沒有」。設計給 5 年後還能用的同意機制,現在就要直接走 Consent Mode v3 + CMP 整合的完整版,不要先做半套之後重做。

GA4 儀表板示意圖:Consent Mode 啟用後的數據連續性監控
GA4 儀表板示意圖:Consent Mode 啟用後的數據連續性監控

GA4 儀表板示意圖:Consent Mode 啟用後的數據連續性監控

3 個關鍵設定:行銷數據連續性的真正槓桿點

這節是本文最具體的操作部分。整套 Consent Mode v3 實作可以拆成 14 個技術細節,但中小企業真正能撐起 80% 數據連續性的,是下面這 3 個關鍵設定——其餘 11 個都是 CMP 廠商或代理商會幫你預設好的標準動作。

Basic 模式跟 Advanced 模式的差異,在於使用者「拒絕同意」之後 Google 標籤的行為。Basic 模式下標籤完全不發 request;Advanced 模式下標籤會發出「cookieless ping」——不帶 cookie、不帶 device ID、純粹通知 Google「這裡有一個未同意的訪客」,讓 Google 用機器學習補回轉換建模。

CookieYes 的 Basic vs Advanced Consent Mode 對比 整理過:Advanced 平均回補 65–70% 轉換資料,Basic 模式對未同意流量則是 0% 回補。但 Advanced 模式有個取捨——同意前仍會發出 ping,部分嚴格法律解釋會認為這已構成「處理」。實務上業界共識是 cookieless ping 屬合理的「正當業務需要」,符合 GDPR 第 6 條 (1)(f) 正當利益基礎。

關鍵設定 2:ad_storage 與 analytics_storage 同意旗標分開管理

這是踩雷率最高的一個設定。許多 CMP 預設把 4 個 storage 旗標綁在同一個「Accept All」按鈕——但 GDPR 要求使用者要能「分項同意」。Google 官方在 GA4 Consent settings 文件 也建議拆成 4 個獨立旗標:ad_storage、analytics_storage、ad_user_data、ad_personalization。

旗標名稱

控制範圍

預設值(granted/denied)

建議搭配 CMP 分項

ad_storage

廣告 cookie、conversion ID

denied

「廣告 Cookie」

analytics_storage

GA4 cookie(_ga、_gid)

denied

「分析 Cookie」

ad_user_data

傳遞 user data 給 Google Ads

denied

「個人化廣告」

ad_personalization

再行銷、自訂受眾

denied

「個人化廣告」

functionality_storage

網站功能必要(語系、購物車)

granted

「必要 Cookie」(無需同意)

security_storage

防詐欺、身份驗證

granted

「必要 Cookie」(無需同意)

Fresh Egg 在 Consent Mode v2 已是必選的提醒文章 強調,2024 年 3 月起未正確下發 ad_user_data 與 ad_personalization 的廣告帳戶,會被 Google Ads 從 EEA 再行銷池剔除——這條規則在 2026 持續強化,且預期會擴散到其他地區。

關鍵設定 3:Server-side GTM 補回 url_passthrough 的轉換歸因

Client-side GTM 時代,url_passthrough 機制會在使用者未同意時,把 gclid 寫進 URL query string 傳遞——但這在 Safari ITP 與多數歐洲瀏覽器已經被擋掉。Server-side GTM 把 gclid 接收 + 寫回 GA4 的這段流程,從瀏覽器移到自己的 GCP/Cloudflare Workers,繞過 ITP,把廣告歸因從 30% 拉回 70% 以上。

這項投資對「廣告月預算 8 萬以上」的中小企業 ROI 最高。Server-side GTM 本身的雲端成本一個月約 NT$1,500–3,000(GCP App Engine 或 Cloudflare Workers),但補回的歸因準確度對 ROAS 計算、廣告擴量決策影響極大。我們在 整合行銷方案 範圍內陪客戶導入這套架構時,多半把成本攤在「行銷預算 5% 以下」的範圍——換算過去這是合理的數據基礎建設投資。

中小企業最常踩的 5 個地雷與對策

這節整理我們在 GA4 顧問諮詢經驗中,看過中小企業最常踩的 5 個 Consent Mode 地雷。每一個都附對應的對策——都是 IT 採購當天就能拿去跟代理商或內部工程師對齊的具體清單,沒有抽象空話。

地雷

症狀

根因

對策

1. CMP 跟 GTM 觸發時序錯誤

GA4 轉換掉 30–50%

GTM 在 CMP 之前載入,default consent 沒生效

在 GTM Container 最頂端放 default consent script,CMP 在 DOMContentLoaded 後 update

2. 廣告帳戶沒打到建模門檻

GA4 顯示模型化轉換為 0

單月廣告點擊 < 700/國家/網域

集中投放到 1–2 個主力國家、提高出價或預算密度

3. CMP 顯示語言誤判

EEA 訪客看到中文 banner,consent 無效

CMP 預設依瀏覽器 UA 而非 IP

改用 IP 偵測 + ISO 3166 對照表,EEA 強制英文/當地語言

4. 子網域 cookie 寫法不一

同一使用者跨子網域被視為新用戶

GA4 Measurement ID 設定的 cookie domain 沒設成「自動」

設成「自動」或明確指定 `.主網域.com`

5. 用 IP 匿名化以為就合規

個資稽核仍被開單

GDPR 與台灣個資法看的是「整體機制」不是單一技術

走完整 Consent Mode + CMP + 隱私權聲明三件套

地雷 1 是踩雷率最高的——70% 以上來諮詢的中小企業都中這條。症狀很隱蔽:GA4 仍在收資料、廣告 conversion 也有跳,但同意旗標的 default consent 沒在 GTM 第一時間下發,導致 Google Ads 把這批轉換歸類為「未授權測量」而不算進廣告受眾。

我們恆遠公司自己每天就在跑 20+ 個 AI 自動化流程,其中一條專門用來監控自家網站的 Consent Mode 訊號——每天凌晨從 BigQuery 撈過去 24 小時的 consent_update 事件,比對 default consent / update consent 的觸發比例。比例異常時 Slack 自動告警。這條流程花了我們 1 天時間設定,過去 4 個月抓到 3 次 CMP 端的部署回歸——對中小企業我們的建議是不一定要做這麼自動化,但每週手動 BigQuery 抓一次 consent 事件比例這件事,CP 值極高。

Cookie 同意與資料隱私保護示意圖:GDPR 與個資法雙合規
Cookie 同意與資料隱私保護示意圖:GDPR 與個資法雙合規

Cookie 同意與資料隱私保護示意圖:GDPR 與個資法雙合規

CMP 工具選型:6 個主流 CMP 中小企業適配對照

CMP(Consent Management Platform)是同意管理的核心系統。市面上 Google 認證的 CMP 約 30 家,中小企業實務上最常被拿出來評估的有 6 家。價格區間從免費到月費 NT$15,000+。下面這張表整理出對中小企業最相關的 5 個維度——不含每家自己強調的次要功能。

CMP 名稱

起價(月)

Google 認證

支援 Consent Mode v3

中文介面

中小企業適配度

Cookiebot

€9 起

適合 50–500 名工作階段/日 規模

CookieYes

免費起

預算最低,免費版功能足夠基本同意

Usercentrics

€40 起

進階自訂多語言,500 工作階段/日 以上適用

OneTrust

US$300+ 起

部分

偏大型企業,超出多數中小企業預算

TrustArc

US$200+ 起

部分

適合有跨國法遵需求的中型企業

Termly

US$10 起

英文介面為主,海外電商可考慮

我們的選型建議很直接——預算 < NT$5,000/月:CookieYes 免費或 Cookiebot 基本方案;預算 NT$5,000–15,000/月:Usercentrics;預算 NT$15,000+/月或有跨國法遵需求:再評估 OneTrust/TrustArc。Termly 對中文站點不夠友善,除非主力市場在英語系國家否則不建議。

30 天實作時程表:採購到上線完整 timeline

這節給「正準備啟動」的採購評估者一份可以直接帶進會議室的時程表。前提是公司內部已有 1 位行銷負責人 + 1 位工程資源(內部或外包),且廣告帳戶/GA4 Property 已建立。

週次

里程碑

主要交付

可能卡點

Week 1

現況稽核

GA4 / GTM / 廣告帳戶現況報告、4 個 storage 旗標當前狀態

舊版 UA 殘留標籤

Week 2

CMP 選型 + 採購

CMP 廠商 PoC、隱私權聲明草案

法務審約期

Week 2

Consent Mode default consent 部署

GTM 預設 denied 狀態下發

GTM 觸發順序

Week 3

CMP 上線(測試環境)

banner UI、4 旗標分項勾選

多語言切換

Week 3

Server-side GTM 環境建置(選配)

GCP/Cloudflare Workers 部署

DNS 與 SSL 設定

Week 4

正式環境 A/B 切換

10%/50%/100% 漸進放量

資料連續性監控

Week 4

BigQuery consent_update 監控

每日 consent 比例告警

BigQuery 預算

4 週內完成是「資源齊全且決策快速」的情況。實務上有 30% 機率會延長到 6–8 週——常見原因是法務審約(隱私權聲明)卡 2 週、或內部工程人力同時被其他專案佔用。我們在實際導入時會建議客戶把總時程抓成 8 週做緩衝。

採購評估者 checklist:你的廠商給你看這 5 件事

如果這套要外包給廣告代理商或數據顧問執行,採購評估者建議在 RFP / 提案會議的時候要求對方明確回答下面 5 件事——這 5 件事任一答不出來,這家廠商實作經驗大概率不到位。

  1. 請對方展示一個過去客戶的 Consent Mode default consent script 範例(GTM Container),看時序是否在 CMP 之前下發。
  2. 請對方說明 ad_storage 與 analytics_storage 兩個旗標在他們 CMP 設定中是否分項可勾選——分項才符合 GDPR。
  3. 請對方提供 cookieless ping 啟用後的 BigQuery 查詢腳本,能直接撈出每日 default vs update consent 比例。
  4. 請對方明確說明:如果你的廣告帳戶單月 < 700 點擊/國家/網域,他們會怎麼處理建模缺口。
  5. 請對方提供一份隱私權聲明範本(中文 + 英文),且範本內容包含跨境傳輸條款、保存期限、撤回管道 3 項。

如果想直接拿一份 checklist 起步,可以先看我們之前寫的 中小企業 GA4 諮詢顧問採購完整指南,裡面有 6 個關鍵決策、3 個報價區間、5 個埋點地雷的詳細拆解,跟這篇的 Consent Mode 角度互補。再進階要走 BigQuery 自建監控的話,GA4 進階實戰 BigQuery + Looker Studio 教學 把 SQL 跟連線都寫好了,直接拿來改就能用。

GA4 Consent Mode v3 設定 checklist 下載

整理了 14 個 Consent Mode v3 設定確認項目 + 5 個地雷對策表,提供給準備啟動實作的行銷主管/IT 採購評估者。
想要拿到完整 checklist + 我們陪同進行 30 分鐘現況稽核,可以從 GA4 諮詢顧問服務頁面預約:

預約 GA4 諮詢顧問現況稽核 →

ℹ️我們在 GA4 顧問諮詢經驗中累積的觀察

恆遠數位科技在 GA4 諮詢顧問諮詢經驗中,最常被中小企業客戶問到的 3 個問題就是:Consent Mode 要做到什麼程度才合規?廣告數據掉了能補回多少?採購代理商怎麼問才不會被唬?
這 3 個問題在這篇文章都有對應段落。如果想針對自家網站做一次「現況稽核 + 設定 roadmap」,可以從整合行銷方案的入口先預約 30 分鐘討論,我們會在會議中當場拉出 GTM 與 GA4 的 default consent 狀態給你看——比抽象說明更有效率。

ℹ️我們怎麼看 Consent Mode v3 之後 3 年的走向

方向判斷——Consent Mode v3 只是中繼站,3 年內 Google 會把建模門檻持續下調、把 cookieless 資料的「估算精度」提高到接近 first-party cookie 的 90%。對中小企業的影響是:現在還在猶豫要不要做 Advanced 模式的公司,未來會被沒做的競爭者甩開歸因準確度的差距。
我們的取捨——恆遠選擇站在 AI 巨人肩膀上、把建模與資料管線當成 commodity 來處理。對客戶我們的建議是:別花太多時間糾結「現在做會不會白工」,因為 Google 會持續更新規範,重要的是建立一套「能跟著規範走」的基礎建設,而不是某個版本的最佳解。
給中小企業老闆與採購評估者的具體意義——不要等「完美時機」。先決定 CMP、把 default consent 部署上線,後續每 6 個月跟代理商檢查一次 Google 規範更新。預算配置上把 Consent Mode 實作費用列為「合規必要支出」,不是「行銷投資」——這樣 IT 跟法務都不會擋你。

QConsent Mode v3 是強制要做的嗎?沒做會被罰錢嗎?

在 EEA/英國/瑞士流量上是強制的——沒做 Google Ads 會直接把 EEA 流量從廣告受眾池剔除,但 Google 本身不會罰錢,主管機關會。在台灣不是強制,但 2026 個資法子法草案預告統一納管模式之後,主管機關稽核時會看「同意機制是否實質有效」。建議把 Consent Mode v3 跟 CMP 視為合規基礎建設,而非可選項。

QBasic 跟 Advanced 模式我們公司該選哪個?

如果月廣告預算 5 萬以上、有跑 retargeting/lookalike,直接選 Advanced——回補 65–70% 轉換資料的價值遠大於同意前 ping 的法律風險。如果預算 5 萬以下、純品牌曝光,Basic 也能用,但 GA4 行為報表會有 30–50% 缺口。

QCookieless ping 在台灣有法律風險嗎?

目前個資法子法草案沒有禁止 cookieless ping。業界共識是 ping 內容不含個資識別資訊,屬合理的「正當業務需要」。但建議在隱私權聲明明確揭露:「為改善服務品質與廣告效益測量,我們會在使用者未同意 Cookie 時,仍向 Google 發送匿名統計訊號」。

Q我們網站流量很小,做 Consent Mode 有意義嗎?

有,但目標不是建模回補。流量小的時候 Consent Mode 主要的價值是「未來規範升級時不用重做」「合規基礎建設」「為了將來廣告擴量時不用補做」。建議直接用 CookieYes 免費版起步,月成本 0 元、合規基線立刻拉起來。

QServer-side GTM 真的有差嗎?多花的成本值得嗎?

對月廣告預算 8 萬以上的中小企業,差別會很明顯——Server-side GTM 能把廣告歸因準確度從 30% 拉回 70%,1 個月省下的廣告浪費通常比雲端成本 NT$1,500–3,000 高 5–10 倍。月廣告預算 5 萬以下、或純做 SEO 自然流量的公司,Server-side GTM 的 ROI 沒那麼明顯,可以晚一點再做。

Q我們已經用 Wix/Shopify/Squarespace,需要自己做嗎?

這 3 個平台都有原生整合的 Consent Mode 設定,但「原生」不等於「最佳化」——預設大多是 Basic 模式、且 4 個旗標沒拆。建議至少在後台手動切到 Advanced 模式、把 ad_user_data 與 ad_personalization 拆開。如果有跑廣告,再評估要不要加裝專業 CMP。

QConsent Mode 跟 GA4 的 IP 匿名化是同一件事嗎?

不是同一件事。IP 匿名化是 GA4 內部處理 IP 的方式(截掉最後一段),Consent Mode 是同意旗標的傳遞框架。兩者都做才算完整——只做 IP 匿名化、沒做 Consent Mode,廣告 retargeting 還是會掉資料;只做 Consent Mode、沒做 IP 匿名化,GA4 報表還是可能識別到個人。

Consent Mode v3 是一個要持續跟著 Google 規範迭代的基礎建設,做完一次之後仍需定期維護。中小企業的合理目標不是「做到最完美」——是「先把合規底線拉起來、把廣告歸因從 30% 拉回 70%」。如果想看 GA4 入門相關知識,可以參考 GA4 入門完整指南;如果已經是 GA4 老手要進階整合 AI 工具,AI 顧問服務 可以聊聊把 Consent Mode 資料與 AI 自動化串起來的可能性。

分享文章

AUTHOR

自由揚John

查看作者頁

留言(0)

尚無留言,成為第一個留言的人吧!

需要網站系統架設或軟體開發?

無論是品牌官網、客製化系統還是應用程式,我們的團隊擁有豐富經驗,歡迎聯繫我們,讓專業為您的事業加分。