Guia d'integració del consentiment de galetes a Drupal: Arquitectura de bàner conforme al GDPR per a Drupal 10 i 11 el 2026

Drupal no té una resposta única i empaquetada per al consentiment de galetes com ho fa una plataforma SaaS allotjada. Disposa d'un ecosistema modular — el mòdul EU Cookie Compliance, el mòdul Klaro Cookie & Consent Management, integracions de proveïdors per a Cookiebot i OneTrust, i un grapat de mòduls contribuïts més especialitzats — i l'elecció entre ells és en si mateixa una decisió de compliment. A sobre d'això s'afegeix l'arquitectura de memòria cau de Drupal: l'Internal Page Cache, el Dynamic Page Cache, la capa Varnish o CDN davant de l'aplicació, i la tensió inherent entre les pàgines emmagatzemades a la memòria cau per al rendiment i l'estat de consentiment que ha de decidir-se per a cada visitant. Un lloc de Drupal que satisfà el GDPR és aquell on aquestes capes s'han reconciliat de manera deliberada en comptes de deixar-les al comportament per defecte. Aquesta guia és el manual que els equips d'enginyeria que executen Drupal 10 o Drupal 11 el 2026 poden utilitzar per assolir una postura de consentiment defensable sense reescriure el seu tema ni sacrificar les característiques de rendiment que els van portar a Drupal en primer lloc.

Per què Drupal necessita una arquitectura de consentiment deliberada

Les fortaleses de Drupal i els seus riscos de consentiment provenen del mateix lloc. La flexibilitat editorial de la plataforma, l'accés basat en rols i el model de contingut estructurat són exactament el que la converteix en l'opció per defecte per als portals governamentals, els llocs universitaris i les propietats web empresarials globals — els mateixos llocs que és més probable que siguin auditats, que tenen els inventaris de etiquetes de tercers més diversos acumulats durant anys de treball de campanyes, i que tenen la superfície de galetes no essencials més gran per controlar. Un lloc típic de Drupal 10 que executa un conjunt analític, un píxel d'automatització de màrqueting, una inserció de vídeo, un formulari web amb reCAPTCHA i un widget de compartició social pot realitzar més d'una dotzena d'operacions d'emmagatzematge no essencials en una sola càrrega de pàgina, sovint a través de mòduls que l'implementador original ja no recorda haver configurat.

Cadascuna d'aquestes operacions activa una porta de consentiment separada. Sota l'Article 5(3) de la ePrivacy Directive, cada galeta no essencial o operació anàloga d'emmagatzematge i accés requereix un consentiment previ, lliurement atorgat, específic, informat i inequívoc a l'EEA, el UK i qualsevol jurisdicció que hagi importat el mateix estàndard. Sota el GDPR, les dades de comportament que generen aquestes operacions d'emmagatzematge constitueixen un tractament de dades personals perquè la combinació de l'identificador de galeta, l'adreça IP i el rastre de comportament és suficient per individualitzar una persona. La qüestió de compliment en un lloc de Drupal, per tant, no és si instal·lar un bàner — tots els equips responsables ja ho han fet — sinó si el bàner realment impedeix que les etiquetes s'activin abans que l'usuari hagi consentit, i si la decisió de consentiment sobreviu a les capes de memòria cau de Drupal.

El panorama de mòduls: EU Cookie Compliance, Klaro i les opcions integrades amb proveïdors

El mòdul EU Cookie Compliance — el mòdul contribuït mantingut a Drupal.org amb aquest nom — és el valor per defecte històric i l'opció més desplegada. Inclou un bàner configurable, admet categories, exposa un estat de consentiment JavaScript perquè el codi del tema del lloc es vinculi, i emmagatzema els registres de consentiment a la base de dades de Drupal. Les fortaleses són la integració profunda amb el sistema de permisos i rols de Drupal, el suport multilingüe a través de la capa de traducció de Drupal i la capacitat de bloquejar les etiquetes renderitzades per Drupal per categoria al nivell de construcció de pàgina. Les debilitats són que la UI del bàner va per darrere dels estàndards de disseny que els reguladors esperen ara, que les etiquetes de categoria per defecte son vagues i que la interacció del mòdul amb les capes de memòria cau de Drupal requereix una configuració explícita.

El mòdul Klaro Cookie & Consent Management és una opció més recent que integra la biblioteca Klaro JavaScript — un gestor de consentiment de codi obert amb una UI de bàner moderna i controls granulars per servei. Les fortaleses són la qualitat de la UI, la granularitat per servei en lloc de per categoria, i el desenvolupament actiu aigües amunt. Les debilitats són que el mòdul és més prim que EU Cookie Compliance, requereix més esforç de personalització de tema i trasllada més de l'estat de consentiment al client, on ha de reconciliar-se amb el renderitzat del costat del servidor de Drupal.

Les opcions integrades amb proveïdors — Cookiebot, OneTrust, Usercentrics i similars — són adequades quan el lloc forma part d'una propietat que ja estandarditza en un d'aquests CMP a nivell organitzatiu. Generalment són les opcions més sòlides en UI i rastre d'auditoria, però introdueixen una dependència de tercers de pagament i poden requerir un Data Processing Agreement que segueix una pista d'aprovisionament separada.

L'escullo de la memòria cau que derrota la majoria d'implementacions de consentiment de Drupal

Aquest és el problema que enfonsa els llocs de Drupal configurats correctament d'altres maneres: l'Internal Page Cache i el Dynamic Page Cache, funcionant tal com s'han dissenyat, serviran una renderització de pàgina emmagatzemada a la memòria cau a un visitant que encara no ha vist el bàner, i la renderització emmagatzemada a la memòria cau pot incloure les etiquetes de script o els recursos externs que el bàner hauria de bloquejar. La solució no és desactivar la memòria cau — això derrota la raó per la qual la majoria d'empreses van escollir Drupal — sinó renderitzar les etiquetes bloquejades per consentiment a través d'un camí que les capes de memòria cau respectin.

El patró de marcador de posició

El patró que funciona en producció és renderitzar cada etiqueta no essencial com un marcador de posició a l'HTML emmagatzemat a la memòria cau — normalment una etiqueta <script type="text/plain"> amb un atribut de categoria, o un element personalitzat que el JavaScript del mòdul de consentiment activa només del costat del client després que la porta rellevant s'hagi activat. La pàgina de Drupal en si mateixa és susceptible de ser emmagatzemada a la memòria cau perquè el marcador de posició és el mateix per a cada visitant; la lògica d'activació es troba al JavaScript del mòdul de consentiment i s'executa en el moment de la hidratació contra l'estat de consentiment per visitant emmagatzemat al navegador. EU Cookie Compliance admet aquest patró sense necessitat de configuració addicional; per a Klaro, l'equivalent és el mecanisme de reemplaçament d'script per servei que proporciona la biblioteca aigües amunt.

La memòria cau de renderitzat i les capes de Varnish

La memòria cau de renderitzat de Drupal i qualsevol memòria cau de Varnish o CDN aigües amunt han de configurar-se per variar en l'estat de consentiment només quan l'estat de consentiment canvia l'HTML renderitzat — cosa que, amb el patró de marcador de posició, no fa. El propi bàner es renderitza com un bloc separat susceptible de ser emmagatzemat a la memòria cau amb un context que distingeix "cal bàner" de "no cal bàner", i la resta de la pàgina es renderitza de manera idèntica independentment de l'estat de consentiment. Aquesta és l'elecció arquitectònica que fa que les capes de memòria cau de Drupal siguin compatibles amb un desplegament que prioritza el consentiment. L'alternativa — renderitzar la pàgina de manera diferent per a cada estat de consentiment i desactivar la memòria cau per als usuaris que han fet una elecció — és la que produeix el comportament de pàgines lentes després d'acceptar que impulsa els usuaris a desestimar els bàners.

Patrons d'integració mòdul per mòdul

El treball d'integració en un lloc de Drupal consisteix principalment a connectar l'estat de consentiment als mòduls que emeten galetes no essencials o recursos externs. El patró es repeteix en tot l'ecosistema de mòduls contribuïts.

Validació, rastre d'auditoria i l'aspecte multilingüe

L'etapa de validació en un lloc de Drupal és la mateixa seqüència de quatre comprovacions que s'aplica en qualsevol lloc: una visita sense acció ha de produir zero galetes no essencials, una visita de rebuig ha de mantenir aquest estat, una visita d'acceptació ha de produir només les etiquetes consentides, i una revocació ha d'aturar immediatament les activacions d'etiquetes posteriors i caducar les galetes pertinents. Específicament a Drupal, aquesta validació s'ha de fer amb la memòria cau de la pàgina calenta — no omesa — per confirmar que el patró de marcador de posició funciona correctament en condicions de trànsit realistes.

El rastre d'auditoria a Drupal aprofita les fortaleses de la plataforma. EU Cookie Compliance emmagatzema els registres de consentiment a la base de dades amb marques de temps i estat de categoria; Klaro pot configurar-se per fer el mateix a través d'un ganxo del costat de Drupal. Qualsevol dels dos camins produeix un registre de consentiment consultable davant del qual es pot respondre a una sol·licitud d'un regulador. L'aspecte multilingüe també importa: la capa de traducció de Drupal s'estén fins al text del bàner de consentiment, de manera que l'avís de privadesa i les etiquetes de categoria han de traduir-se per a cada idioma que serveixi el lloc, i el registre de consentiment ha de registrar quina versió d'idioma va veure realment l'usuari. Un desplegament de Drupal defensable el 2026 és aquell on l'elecció del mòdul, el patró de memòria cau, les integracions per mòdul i el rastre d'auditoria multilingüe s'han considerat tots junts — i on l'elecció de Drupal com a plataforma subjacent s'ha convertit d'una responsabilitat de memòria cau en un avantatge de consentiment.

← Blog Llegir tot →