GDPR合规与SaaS

Konsent by Kayzen

由横幅供应商来审计横幅,既当运动员又当裁判:独立性本身就是产品。

年份
2026
技术栈
Next.js · React · TypeScript · Tailwind · Vercel
  • 定位
  • 设计
  • 开发
  • 技术 SEO
  • 文案撰写
https://konsent.kayzen-lyon.com/
Konsent by Kayzen网站首页——GDPR合规与SaaS,由Kayzen Web制作
条公开且带版本号的规则规则库 2026.08.2,无需注册即可查阅
139
个以法语描述的数据接收方每个都追溯到其最终控股集团
69
个分析阶段同意前、拒绝后、接受后
3
个加载时的 Cookie 与第三方域名首页实测结果
0
出发点

需要解决的问题。

背景

Konsent 是 Kayzen Web 旗下的 GDPR 合规审计平台。它面向那些已经部署了同意管理平台——Axeptio、Didomi、OneTrust、Cookiebot、tarteaucitron——却无从核实自己的网站在同意横幅背后究竟写入了什么的网站负责人。这个网站既是产品的展示窗口,也是免费审计的入口。

限制

合规市场贩卖的是恐惧:亮出 2,000 万欧元的罚款上限,然后就此打住。目标受众——中小企业管理者、数据保护官(DPO)、代理机构——早已学会对此保持警惕,而 DPO 会去核查信息来源。因此,网站必须在推销一款合规产品的同时,不使用这款产品所揭露的那些手法,并且让既不是法律专家、也不是开发者的企业管理者也能读懂。

对策

整个网站只遵循一条规则:凡是访客无法亲自核实的,一概不说。139 条规则组成的规则库无需注册即可查阅,每条规则都注明其法律条款和已知局限。金额从不单独出现——法定上限旁边,总是同时给出简易程序中实际判罚的区间,以及整改成本。而网站本身也遵守它所检测的标准:零 Cookie,零第三方域名。

设计与艺术指导

每一个设计取舍,及其理由。

  1. 行业偏暗,我们用亮色

    安全与合规工具几乎清一色采用深色主题,模仿终端的样子。Konsent 反其道而行之:白色背景、#1F2937 的墨色文字、唯一一种赤陶色强调色。审计报告是一份需要长时间阅读、会被打印出来并转交给法律顾问的文件——在这里,文档的惯例胜过工具的惯例。

  2. 以分析轨迹为核心论据

    首屏展示的不是一把锁的插图,而是一个逐行输出审计轨迹的控制台:加载阶段、被写入的追踪器、接收方所在的司法管辖区。这个区块带有自己的说明——“演示轨迹,代表真实观察结果”——因为如果把演示伪装成实测记录,恰恰就是这款产品所指责的那种手法。

  3. 三个数字,绝不只给一个

    风险模拟器始终同时显示 GDPR 第 83(5) 条规定的法定上限、简易程序中观察到的罚款区间,以及预估的整改成本。单独展示上限在短期内更有说服力;但这也会让 DPO 直接关掉页面——他们知道,大多数 Cookie 案件都是通过简易程序处理的。

  4. 与集团其他产品共用字体

    标题用 Outfit,正文用 Plus Jakarta Sans:与 kayzen-lyon.com 相同的字体家族。自家产品因此自成系列,无需在页头加上“by Kayzen”横幅;两款字体均从本域名提供,不调用 Google Fonts。

项目配色

  • 纸白

    #FFFFFF

    页面背景

  • 墨色

    #1F2937

    正文与标题

  • 赤陶色

    #B74831

    主要操作与强调色

字体系统

标题字体

Outfit

正文字体

Plus Jakarta Sans

Kayzen 集团的两款字体,从本域名提供。分析轨迹使用系统等宽字体栈:显示它不需要下载任何额外字体。

工程

幕后的技术实现。

  • Next.js
  • React
  • TypeScript
  • Tailwind
  • Vercel
  1. Next.js 静态渲染

    页面在构建时生成,由 Vercel 的 CDN 分发。一个只在规则库发布新版本时才更新内容的产品展示网站,无需为每个请求进行计算:常驻的服务端渲染只会增加延迟和攻击面。

  2. 零 Cookie、零第三方域名,经过核验

    首页加载时的实测结果:没有写入任何 Cookie,没有任何 localStorage 或 sessionStorage 条目,只调用了一个网络来源——konsent.kayzen-lyon.com。对于一个检测他人所写入追踪器的工具来说,这是技术型潜在客户打开“网络”面板时首先会检查的东西。

  3. 默认关闭的安全响应头

    Content-Security-Policy 设为 default-src 'self',图片和字体均不允许任何第三方来源;HSTS 有效期两年并加入 preload;X-Frame-Options 设为 DENY;Permissions-Policy 关闭摄像头、麦克风和地理定位,并明确拒绝 interest-cohort 和 browsing-topics。拒绝群组定向广告是出于一致性,而不是装点门面。

  4. 两个引擎,网站会说明用的是哪一个

    静态引擎读取服务器返回的文档、HTTP 响应头、DNS 链和法律页面,不执行任何 JavaScript。浏览器 worker 则在临时容器中通过受控的 Chromium 重放完整流程,每个阶段都使用全新的上下文。每份报告都会注明所用模式,以及该模式无法评估的规则清单——未经验证的规则绝不会被计为已满足。

搜索引擎优化

网站如何被搜索到。

  1. 把顾虑变成搜索词

    “Dépôt de cookies avant consentement”(同意前写入 Cookie)、“transferts hors UE non documentés”(未记录的欧盟境外数据传输)、“mon bandeau cookies suffit-il”(我的 Cookie 横幅够用吗):这些是漏斗中段的搜索词,意图强烈、用词精准。如果瞄准“RGPD”(即法语的 GDPR),网站就要与律师事务所乃至 CNIL 本身正面竞争,换来的却是毫无购买意图的流量。

  2. 以规则库作为可索引的内容

    公开发布 139 条规则,每条都附有法律条款、决议和具体要点,无需注册即可查阅。这既是产品独立性的证明,也是一个搜索引擎和智能助手可以逐条引用的语料库——而藏在登录墙后的规则库不会带来任何曝光。

  3. 注明日期与状态的法规动态

    “法规动态”页面中的每份文本都标明其状态——现行有效、判例、草案、已撤回。“Digital Omnibus”草案被标注为尚未通过的提案。大语言模型很容易把已宣布的改革当作已经生效来引用:一个明确区分两者的来源,正是它们在回答现行法律问题时会引用的来源。

无障碍

人人都能使用。

自2025年6月起,《欧洲无障碍法案》(European Accessibility Act)要求大量在线服务实现数字无障碍。我们在设计阶段就着手处理,而非事后补救。

  1. 不依赖颜色也能读懂的审计报告

    问题的严重程度由文字标签表达——[CRIT]、[WARN]、[INFO]——而不只是一个彩色圆点。只能靠颜色来阅读的合规报告,会违反 WCAG 1.4.1 准则;对于一款卖给合规团队的工具来说,这很难自圆其说。

  2. 仅用键盘即可使用的审计表单

    整个流程中唯一的字段——待分析网站的地址——带有标签、预期格式说明和与字段关联的错误提示,从页面任何位置都能通过 Tab 键到达。这是网站唯一的转化路径:它不能依赖鼠标。

网站结构

交付了哪些内容。

  • 首页——现状、模拟器、免费审计
  • 功能——引擎、规则库、数据接收方数据库
  • 持续监测——与基准分析进行比对
  • 规则库——139 条规则,注明出处并带版本号
  • 法规动态——哪些已经适用,哪些仍在讨论
  • 免费工具与价格
问答

客户常问的问题。

因为同意管理平台只能监控向它申报过的内容。它看不到服务商注入的像素代码,也看不到横幅显示之前那两秒钟里写入的东西——而这恰恰是法国处罚最多的违规行为。

因为一家开发同意横幅的公司去审计同意横幅,就是既当运动员又当裁判。这是竞争对手无法复制的唯一优势——除非放弃它们自己的产品;也正因如此,它贯穿了整个网站的定位,而不是被放在页脚一笔带过。

不能,网站在每份报告中都会说明这一点。Konsent 提供的是附有依据和局限说明的事实性发现;违规行为的法律定性和风险评估,属于律师或 DPO 的职责范围。

同样严格的标准,用于您的网站。

免费审核您现有的网站,24小时内报价,并附上书面分析——就像您刚刚读到的这篇。可分三期免息付款;可申请的地方补贴在签约前核实。

分享