Shopify 自己的代码在它托管的每个商店都把沉默当作同意
作者审计了普通 Shopify 商店在欧盟环境下的实际行为:在其 5 分钟无交互会话中,Shopify 的 consent-tracking-api.js 把“无 consent 记录”解释为允许处理(analytics、marketing、sale_of_data 均默认 true);payload 里 user_can_be_tracked 被写成 false 后仍照常上报;Shopify 还主动向 monorail 端发送 consent 元数据,声称存在分析/营销等同意。 文章结合 ePrivacy 5(3)、GDPR 4(11) 与 Planet49、IAB Europe C-604/22,论证 Shopify 是 GDPR 控制者而非“管道”:Appendix E 明确 Shopify 对增强服务数据负控制者义务,但要求商家承担获取同意的合同责任。 此外 Shopify 在 DSA 透明度报告里对平均月活接收方数字留白,并暗示其 EU 用户规模低于 45M VLOP 阈值;作者援引 Zalando T-348/23 与 DSA Recital 77 说明 B2B/托管说辞不成立,且 875M 年购买者、EMEA 营收 21% 等口径使 45M 阈值极可能被低估。 作者已向爱尔兰 DPC 与马耳他 DSC 提交两份投诉,要求确认控制者身份、调取源码与 DPA、解释为何发送被标记不可跟踪的数据,并请求以 S.I. 336/2011 第 5/17/26 条追究。 整体是一手技术取证 + 法律推理,指向平台默认同意、数据合规与监管规避的结构性冲突。 




